找回密码
 注册创意安天

每日安全简讯(20260202)

[复制链接]
发表于 2026-2-1 16:17 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 研究人员发现伊朗APT组织RedKitten针对人权组织行动

研究人员披露APT组织RedKitten的网络行动,目标包括多家非政府组织以及近期参与记录人权侵犯事件的活动人士。该行动被归因于一个讲波斯语、被评估为与伊朗国家利益结盟的网络威胁行为者。据报告,这一行动的时间与2025年底伊朗全国性骚乱事件大致重合,当地因通胀飙升、食品价格上涨和货币贬值引发抗议,随后出现大规模伤亡与网络中断。研究人员指出,RedKitten所使用的恶意软件通过GitHub和GoogleDrive获取配置和模块化载荷,并基于Telegram进行远程控制。攻击链条以一个7-Zip压缩包为起点,内含带宏的MicrosoftExcel文档,文件名为波斯语,报告还评估攻击者很可能依赖大语言模型辅助构建攻击工具。
Snipaste_2026-02-01_16-14-14.png
https://harfanglab.io/insidethelab/redkitten-ai-accelerated-campaign-targeting-iranian-protests/


2 研究人员追踪多个威胁组织采用复杂语音钓鱼窃取SaaS数据

研究人员披露近期多个威胁组织使用与已知金融黑客组织ShinyHunters以往勒索主题攻击相似的手法展开语音钓鱼攻击。攻击者利用伪造的企业身份,通过电话社工手段配合仿冒登录的网页收集登录凭证及多因素认证信息,从而未授权访问受害者网络环境。攻击最终目标是面向云环境的软件即服务(SaaS)应用,窃取敏感业务数据和内部通信以实施勒索攻击。研究人员将相关活动划分为多个跟踪集群,包括UNC6661、UNC6671和UNC6240(又称ShinyHunters),并评估这些集群可能在演化作案手法或彼此模仿。
Snipaste_2026-02-01_16-14-48.png
https://cloud.google.com/blog/topics/threat-intelligence/expansion-shinyhunters-saas-data-theft


3 波兰应急响应机构披露国家能源设施遭破坏性攻击

波兰国家级应急响应机构CERTPolska发布能源行业事件报告,披露2025年12月29日发生的破坏性网络攻击,目标包括30余座风电与光伏发电场、一家私营制造企业以及一座为约50万用户供热的大型联合热电厂。该机构将袭击归因于名为StaticTundra的威胁组织,该组织亦被网络安全社区标记以EnergeticBear、Dragonfly、Havex等名称加以追踪,并被评估与俄罗斯联邦安全局Center16单位有关联。报告指出,涉及的所有攻击行动都具有破坏性意图,但对可再生能源发电场的攻击主要是中断基础设施与配电系统运营商之间的通信,并未实际影响电力生产,针对热电厂的攻击同样未实现中断用户供热的效果。CERTPolska同时提到,其他网络安全厂商此前曾将相关攻击活动归因于Sandworm组织。
Snipaste_2026-02-01_16-15-02.png
https://cert.pl/en/posts/2026/01/incident-report-energy-sector-2025/


4 研究人员披露可与受害者实时聊天的远控家族PulsarRAT

研究人员披露针对Windows系统的复杂多阶段恶意软件活动,攻击者在入侵过程中部署PulsarRAT远控,该远控主要常驻内存态运行,具备窃取浏览器、通讯工具、VPN、加密钱包、游戏等应用中的账号密码、私钥等敏感信息的能力。与传统远控程序不同,该款远控的一大特点是攻击者可以在受害主机上弹出实时聊天窗口,与受害者直接对话,同时远程浏览和执行文件操作,远控具备反虚拟机、反调试等能力,被盗数据通过Discord的webhook和Telegram机器人方式以ZIP格式传输。
Snipaste_2026-02-01_16-15-24.png
https://www.pointwild.com/threat-intelligence/when-malware-talks-back/


5 恶意Chrome扩展伪装亚马逊广告屏蔽器劫持联盟链接

安全研究人员发现多款伪装成谷歌Chrome扩展的恶意代码,具备劫持联盟链接(Affiliate Link)、窃取数据并收集OpenAIChatGPT认证令牌的能力。其中一款名为“AmazonAdBlocker”的扩展伪装亚马逊广告屏蔽器,在Chrome网上应用店的扩展ID为pnpchphmplpdimbllknjoioomfphellj,由攻击者以发布者名称“10Xprofit”于2026年1月19日上架,并宣称可在浏览Amazon时屏蔽赞助广告内容。研究人员指出,该扩展在实现广告屏蔽的同时还隐藏有额外的恶意功能,会自动将攻击者可获利的联盟链接注入每个Amazon商品页面,同时该扩展能够收集ChatGPT访问令牌。
Snipaste_2026-02-01_16-15-35.png
https://socket.dev/blog/malicious-chrome-extension-performs-hidden-affiliate-hijacking


6 SmarterMail修复未认证远程代码执行漏洞

软件供应商SmarterTools已修复其SmarterMail电子邮件产品中的两项安全漏洞,其中包括一项可导致未认证远程代码执行的关键漏洞,该漏洞被分配编号CVE-2026-24423,CVSS评分为9.3高危,Build9511之前版本的SmarterMail在ConnectToHubAPI方法中存在未认证远程代码执行问题,攻击者可将SmarterMail指向恶意HTTP服务器,从而执行操作系统命令并获取结果。该漏洞由多家公司的研究员SinaKheirkhah与PiotrBazydlo、MarkusWulftange以及CaleBlack共同发现并报告。SmarterTools已在2026年1月15日发布的Build9511版本中修复该问题。同一版本还修补了另一项关键漏洞CVE-2026-23760,CVSS评分同为9.3,该漏洞随后被报告已遭到攻击团伙利用。
Snipaste_2026-02-01_16-16-12.png
https://www.cve.org/CVERecord?id=CVE-2026-24423



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:53

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表