免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 Lazarus利用HWP文档与DLL侧加载攻击韩国
安全研究人员披露了Lazarus发起的代号为“Operation Artemis”的攻击行动。该组织通过鱼叉式钓鱼邮件,冒充电视编剧、大学教授等可信身份,向韩国目标投递携带恶意OLE对象的HWP文档。用户点击文档中的伪装链接后,攻击链随即触发:首先释放并执行合法的Sysinternals工具,然后通过DLL侧加载技术,诱使该工具加载同目录下的恶意version.dll文件。该DLL采用多层异或加密,最终在内存中解密并执行RoKRAT后门,攻击者滥用Yandex Cloud等合法云服务构建难以封锁的命令与控制通道。
https://www.genians.co.kr/en/blog/threat_intelligence/dll
2 SHADOW-VOID-042组织使用定制鱼叉邮件攻击多国多行业
安全研究人员发现,SHADOW-VOID-042组织的攻击活动,该活动在2025年10月及11月发起了两波高度定制化的鱼叉式钓鱼攻击。攻击目标横跨国防、能源、化工、网络安全及ICT等多个关键行业。攻击者使用了极具迷惑性的社会工程学诱饵:10月的邮件伪装成企业内部敏感的“HR骚扰投诉”或“学术研究邀请”;11月则冒充趋势科技的安全公告,以“修复零日漏洞”为名诱骗用户点击。攻击链涉及多层重定向,并试图利用浏览器漏洞投递载荷。攻击采用多阶段机制,并为每台目标机器生成唯一ID以定制加密载荷,增加了分析难度。
https://www.trendmicro.com/en_us/research/25/l/SHADOW-VOID-042.html
3 意大利Fineco银行遭钓鱼攻击
安全研究人员近期监测到针对Fineco银行的大规模钓鱼攻击事件。攻击者发送伪装精良的邮件,以“确认账户保护措施”为名,谎称账户将受限制,诱使用户点击链接。攻击流程经过精心设计:用户点击后首先会遇到一个伪造的hCaptcha验证码页面,旨在建立安全假象;随后被引导至一个伪造的“投资账户税务条款更新”压力页面,谎称需在12月31日前完成以避免罚款;最终进入一个高度仿真的Fineco银行登录门户以窃取凭证。此次攻击手法复杂,不仅利用圣诞节消费季的心理,邮件使用地道意大利语和银行标识,后台更采用WebSocket等隐蔽技术实时外传输入数据,并利用Cloudflare等服务增加追踪难度。
https://www.d3lab.net/attenzione-al-nuovo-portale-fake-di-fineco-la-trappola-scatta-dopo-il-captcha/
4 Trust Wallet Chrome浏览器扩展遭恶意植入
加密货币钱包服务商Trust Wallet近日披露,其Chrome浏览器扩展(版本2.68)遭恶意代码植入,导致用户损失约700万美元。安全分析显示,攻击者并非通过第三方依赖,而是直接篡改了钱包自身的分析逻辑代码,植入后门。该后门会遍历用户在该扩展中存储的所有钱包,诱导用户输入密码解密助记词,并通过伪装成官方数据分析域名的服务器将其窃取。被盗资金已通过中心化交易所和跨链桥转移。Trust Wallet敦促所有用户立即将扩展更新至已修复的2.69版本,并承诺赔偿受影响用户。
https://thehackernews.com/2025/12/trust-wallet-chrome-extension-bug.html
5 AI框架LangChain高危漏洞可致敏感信息泄露
AI开发框架LangChain核心库中的漏洞(CVE-2025-68664)被披露。该漏洞源于其序列化函数未对用户输入中的特殊键名“lc”进行转义,攻击者可通过构造恶意数据,诱使应用在反序列化时将其误认为合法的LangChain内部对象。成功利用可导致窃取环境变量中的敏感信息、在可信命名空间中实例化任意类,甚至通过Jinja2模板实现远程代码执行。此外,该漏洞还可通过提示词注入,污染LLM响应的元数据字段,进而影响AI应用行为。受影响的版本包括Python的langchain-core(>=1.0.0,<1.2.5及<0.3.81)与JS/TS的@langchain/core等多个npm包。
https://thehackernews.com/2025/12/critical-langchain-core-vulnerability.html
6 攻击者利用NVR漏洞传播僵尸网络
美国网络安全和基础设施安全局(CISA)将一个影响Digiever DS-2105 Pro网络视频录像机的漏洞(CVE-2023-52163)加入“已知被利用漏洞”目录。该漏洞是一个存在于time_tzsetup.cgi中的命令注入漏洞,CVSS评分为8.8,允许经过身份验证的攻击者实现远程代码执行。攻击者正在利用此漏洞传播Mirai和ShadowV2等僵尸网络。
https://thehackernews.com/2025/12/cisa-flags-actively-exploited-digiever.html
|