找回密码
 注册创意安天

每日安全简讯(20260420)

[复制链接]
发表于 2026-4-19 11:02 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 研究人员分析AdaptixC2框架检测要点与防御策略

研究人员发布对AdaptixC2框架的深度分析报告,详述如何通过网络流量和主机活动检测该框架。AdaptixC2是一个相对较新的开源后渗透框架,因其开源特性和高度可扩展性迅速受到攻击性安全组织关注,拥有不断增长的模块和扩展生态系统。人员越来越多地在APT攻击和勒索软件活动中观察到AdaptixC2的使用。该框架采用多种网络通信和后渗透技术绕过IDS和NDR解决方案,涵盖命令与控制(TA0011)、凭证访问(TA0006)、防御规避(TA0005)和横向移动(TA0008)等MITRE ATT&CK战术。
卡巴斯基报告框架.jpg
https://securelist.com/tr/adaptixc2-network-and-host-detection/119424/


2 虚假数据泄露通知成新型钓鱼攻击载体

安全研究人员发布警告,随着数据泄露通知数量激增,攻击者正在利用用户对泄露通知的高度警觉性实施新型钓鱼攻击。攻击者采用两种基本策略:等待真实泄露发生后搭便车发送假通知,或凭空捏造泄露事件发送假通知。攻击者越来越多地使用钓鱼工具包和AI工具自动化创建假通知,AI能够以完美的本地语言复制真实通知的措辞和语气,并在数分钟内大规模发送。假通知的最终目标是诱使受害者点击恶意链接或打开恶意附件(触发信息窃取恶意软件安装),或获取个人财务信息和密码。
虚假通知.jpg
https://www.welivesecurity.com/en/scams/data-breach-alert-might-be-trap/


3 攻击者利用Obsidian传播远程访问木马

研究人员披露一起针对金融和加密货币领域的新型社会工程攻击活动REF6598。攻击者利用跨平台笔记应用Obsidian作为初始入侵向量,传播此前未被记录的Windows远程访问木马PHANTOMPULSE。攻击链始于LinkedIn和Telegram的精密社工策略。攻击者伪装成风险投资公司,在专业社交网络接触目标后,将对话转移至精心布置的Telegram群组,诱导受害者使用Obsidian连接云端托管的Vault,并启用"社区插件同步"功能。该功能默认禁用且无法远程开启,需受害者手动切换,从而触发Shell Commands插件执行恶意代码,Hider插件则用于隐藏界面元素规避察觉。
Obsidian.png
https://thehackernews.com/2026/04/obsidian-plugin-abuse-delivers.html


4 安卓恶意软件框架MiningDropper发起全球攻击

研究披露Android模块化恶意软件框架MiningDropper的急剧激增。该框架采用多阶段载荷投放架构,结合XOR本地混淆、AES加密分阶段投递、动态DEX加载及反模拟技术,已发现超过1500个样本,其中超50%检测率极低。该框架将加密货币挖矿与信息窃取程序、远程访问木马及银行恶意软件部署相结合。近期活动主要针对印度用户,冒充RTO服务、银行及电信运营商实施钓鱼攻击;另一波BTMOB RAT活动则影响拉丁美洲、欧洲及亚洲地区。
MiningDropper.png
https://cyble.com/blog/miningdropper-global-modular-android-malware/


5 研究人员披露protobuf.js远程代码执行漏洞

研究人员披露protobuf.js中一个关键远程代码执行漏洞(GHSA-xq3m-2v4x-88gg),该库是Google Protocol Buffers的JavaScript实现,在npm注册表中平均每周下载量近5000万次,广泛用于微服务通信、实时应用和云环境数据存储。攻击者可提供恶意模式将任意代码注入生成的函数,在应用处理消息时执行,从而访问环境变量、凭证、数据库和内部系统,甚至实现横向移动。PoC已公开,研究人员警告"利用非常简单",但目前尚未观察到在野利用。影响版本8.0.0/7.5.4及以下,建议升级至8.0.1和7.5.5。
远程代码漏洞.jpg
https://www.endorlabs.com/learn/the-dangers-of-reusing-protobuf-definitions-critical-code-execution-in-protobuf-js-ghsa-xq3m-2v4x-88gg


6 Grinex交易所遭窃1370万美元指控西方情报机构

吉尔吉斯斯坦加密货币交易所Grinex宣布暂停运营,称其遭受了一起损失达1370万美元的网络攻击。该交易所公开指责"西方情报机构"为幕后黑手,声称攻击者拥有"只有敌对国家实体才能获得的资源和技术"。据悉,被盗资金主要来自俄罗斯用户钱包。Grinex于2025年初上线,被外界视为已遭制裁的俄罗斯交易所Garantex的更名版本。美国财政部已于2025年8月对Grinex实施制裁,认定其延续Garantex的非法活动,为俄罗斯提供绕过国际金融制裁的渠道。
交易所.jpg
https://www.bleepingcomputer.com/news/security/grinex-exchange-blames-western-intelligence-for-137m-crypto-hack/




您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-21 20:47

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表