找回密码
 注册创意安天

每日安全简讯(20260126)

[复制链接]
发表于 2026-1-25 17:02 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 黑客组织将恶意软件伪装成Notepad++工具传播

研究人员披露韩国境内相关传播案例及IOC指标。以部署代理软件(Proxyware)闻名的威胁组织Larva‑25012,近期开始将恶意软件伪装成Notepad++安装程序传播,同时通过进程注入、Python加载器等手段更新技术,规避检测。代理劫持指未经用户同意安装代理软件,劫持设备带宽供第三方使用并从中牟利,与加密劫持类似但核心是利用带宽而非CPU/GPU资源。Larva‑25012至少自2024年起活跃,传播多款代理软件,主要通过免费YouTube视频下载网站、伪造盗版软件下载站的广告扩散恶意程序。
1.png
https://asec.ahnlab.com/en/92183/


2 Osiris勒索软件利用BYOVD技术禁用安全工具

研究人员发现一种新型Osiris勒索软件,其在2025年11月针对东南亚某大型餐饮连锁运营商的攻击中被启用,攻击者借助自带易受攻击驱动(BYOVD)技术,滥用POORTRY驱动来禁用目标设备上的安全工具,为后续攻击铺路。这款勒索软件具备完整的攻击功能,可终止各类服务与进程、精准筛选文件及文件夹进行加密、投放勒索信,采用混合加密算法保障加密强度,给加密文件添加专属.Osiris后缀,同时删除系统快照并终止数据库、备份等关键进程,切断受害者的数据恢复路径。目前Osiris勒索软件的开发者身份及是否以勒索即服务(RaaS)模式运营尚未明确,但研究人员发现其与INC勒索软件团伙存在潜在关联,攻击中工具复用、数据窃取及伪装手法均与该团伙过往操作高度相似。
2.png
https://securityaffairs.com/187279/security/osiris-ransomware-emerges-leveraging-byovd-technique-to-kill-security-tools.html


3 研究人员发现一款针对macOS系统的信息窃取工具

MacSync是一款针对macOS系统的隐蔽信息窃取器,核心手段是诱骗用户在终端粘贴单条恶意命令,进而绕过系统安全验证完成感染。该恶意软件衍生自早期Mac.c窃取器,以低成本恶意软件即服务(MaaS)模式在地下论坛流通,聚焦窃取加密货币相关数据,隐蔽性极强。感染后,MacSync通过后台运行的Zsh加载器获取远程AppleScript负载,借助伪造对话框骗取用户macOS系统密码,系统性窃取浏览器凭证、钥匙串内容、加密货币钱包数据及敏感文件。为实现长期驻留,它还会对Ledger、Trezor等硬件钱包的Electron应用进行木马化改造,利用应用安全漏洞覆盖核心组件,将合法软件变为长期钓鱼工具。
3.png
https://www.cloudsek.com/blog/inside-macsyncs-script-driven-stealer-and-hardware-wallet-app-trojanization


4 恶意PyPI包仿冒SymPy传播挖矿木马

研究人员发现一款名为sympy-dev的恶意PyPI包,该包仿冒热门Python符号数学库SymPy,后者月下载量达8500万次,攻击者复制了SymPy的项目描述及品牌元素,以此诱导用户误安装。该恶意包于2026年1月17日发布4个版本(1.2.3至1.2.6),均含恶意代码,维护者标注为Nanit,上线首日下载量即突破1000次,虽下载量不等同于感染量,但已快速渗透至开发者及持续集成(CI)环境。包内恶意代码注入下载器及内存执行程序到SymPy多项式代码路径,调用后会获取远程JSON配置、下载攻击者控制的ELF负载,通过Linux内存文件描述符技术执行,减少磁盘痕迹,实测下载的负载为XMRig加密挖矿程序,通过TLS连接矿池端点,配置及负载均来自两个指定控制服务器。
4.png
https://socket.dev/blog/pypi-package-impersonates-sympy-to-deliver-cryptomining-malware


5 攻击者利用Defendnot绕过防御投放勒索软件

安全研究人员披露,一场针对俄罗斯用户的多阶段恶意攻击活动正在活跃传播,该行动通过社会工程手段结合滥用GitHub和Dropbox等合法云服务,实现对系统的隐蔽入侵和勒索软件投放。FortiGuard Labs分析指出,攻击链始于伪装成正常商务文件的诱饵文档,用户打开后会看到虚假任务或提示信息,而真实的恶意脚本在后台悄然执行并建立持久控制。该攻击最显著的特征在于利用名为Defendnot的工具,该工具原本用于安全研究,旨在演示Windows安全中心信任机制的缺陷。攻击者将其武器化,用于直接关闭Microsoft Defender防护功能,从而在不依赖漏洞利用的情况下“合法”解除系统安全防线,为后续恶意负载铺平道路。
5.png
https://securityonline.info/github-dropbox-weaponized-defendnot-tool-used-to-disable-windows-defender/


6 CISA将博通VMware vCenter漏洞纳入已知被利用漏洞目录

美国网络安全与基础设施安全局(CISA)已将博通VMware vCenter Server的高危漏洞(CVE-2024-37079,CVSS评分9.8)纳入已知被利用漏洞(KEV)目录,该漏洞为DCERPC协议实现过程中的堆溢出问题,攻击者可通过构造恶意网络数据包远程利用,实现远程代码执行。VMware于2024年6月修复了该漏洞及同系列的CVE-2024-37080权限提升漏洞,无临时规避方案,官方建议用户立即安装安全补丁。博通确认该漏洞已遭野外实际攻击,但未披露具体利用细节。
6.png
https://securityaffairs.com/187267/security/u-s-cisa-adds-a-flaw-in-broadcom-vmware-vcenter-server-to-its-known-exploited-vulnerabilities-catalog.html



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:53

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表