找回密码
 注册创意安天

每日安全简讯(20260820)

[复制链接]
发表于 2026-8-19 17:38 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 Clop定制WebShell窃取Windchill数据

ReliaQuest披露,Clop勒索组织疑似针对PTC Windchill和FlexPLM开发专用JSP WebShell,并将其用于利用CVE-2026-12569实施的数据窃取攻击。该WebShell深度调用Windchill内部API、数据库及密钥库功能,可解密LDAP管理凭据、枚举文件存储库、读取或删除文件,并在内存中加载执行额外Java代码。攻击者通过自定义X-windchill-req HTTP头控制后门,相关操作还能借用应用自身数据库身份降低异常检测效果。研究人员建议立即修复漏洞,并排查异常JSP文件及相关HTTP头。
1.png
https://reliaquest.com/blog/clop-returns-with-custom-implant-in-mass-extortion-campaign/


2 Medusa勒索攻击超500家关键机构

CISA、FBI及美国卫生与公众服务部联合警告,Medusa勒索组织自2021年6月以来已入侵美国超过500家关键基础设施机构,较2025年3月披露的300余家明显增加。受害目标涉及医疗卫生、国防工业、关键制造、政府服务、信息技术及金融服务等领域。Medusa最初以封闭式勒索软件运营,随后转向RaaS模式,并通过地下论坛招募初始访问经纪人获取企业网络入口,同时利用窃取的数据向受害者施压。美方建议企业及时修复系统漏洞、实施网络分段,并限制不可信来源访问内部远程服务。
2.png
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a


3 微软移除常遭滥用的WMIC工具

微软宣布开始从Windows 11 24H2、25H2及最新测试版本中移除传统Windows Management Instrumentation Command-line(WMIC)工具,新安装系统也不再将其作为按需功能提供,但WMI本身不受影响。WMIC长期被视为典型LOLBin,攻击者及勒索软件常借其删除卷影副本、枚举或卸载安全软件,并向Microsoft Defender添加排除项以逃避检测。微软表示,此举旨在缩小Windows攻击面并阻断相关恶意攻击链,建议管理员改用PowerShell、WMI COM API或.NET等现代管理方式。
3.png
https://learn.microsoft.com/en-us/windows-insider/release-notes/beta-26h1/preview-build-28020-2731#windows-management-instrumentation-command-line-wmic-removal


4 Windows Task Host漏洞遭勒索团伙利用

美国网络安全和基础设施安全局(CISA)确认,勒索软件团伙正在利用Windows Task Host高危提权漏洞CVE-2025-60710发起攻击。该漏洞源于链接解析缺陷,影响Windows 11和Windows Server 2025,本地低权限攻击者可通过低复杂度利用将权限提升至SYSTEM,进而完全控制受影响设备。微软已于2025年11月发布补丁,CISA于2026年4月将其列入KEV目录,并于近日进一步标记为遭勒索软件攻击利用。目前CISA尚未披露具体勒索组织及攻击细节,微软建议尚未更新的用户尽快安装安全补丁。
4.png
https://www.bleepingcomputer.com/news/security/cisa-windows-task-host-flaw-now-exploited-by-ransomware-gangs/


5 Xfinity利用WiFi信号实现家庭移动检测

Comcast推出Xfinity Shield家庭防护平台,并引入WiFi Motion功能,可将家庭现有WiFi网络转化为无需摄像头或独立传感器的移动检测系统。该功能利用Xfinity Gateway与智能音箱、恒温器等固定无线设备之间的射频链路,当人员经过时,人体会改变WiFi信号传播特征,系统据此判断是否存在移动并通过Xfinity应用发送通知。Comcast表示,该功能默认关闭且需用户主动启用,不会识别人员身份或精确定位,但可能受到宠物、儿童及相邻住宅活动干扰,因此提供不同灵敏度设置以减少误报。
5.png
https://corporate.comcast.com/press/releases/comcast-introduces-intelligent-home-protection-a-new-category-for-the-connected-home-with-xfinity-shield


6 黑客兜售364万条Azure企业账户数据

一名自称“TheHatman”的攻击者声称利用泄露凭据访问多家大型企业的Microsoft Azure租户,并兜售约364万条员工及账户记录,涉及麦当劳、沃达丰、TCS、HCL、IHG、Kyndryl等企业。泄露数据据称包含姓名、邮箱、职位、电话、地址、员工账号及服务账户等信息。Hudson Rock分析认为数据具有较高真实性,部分记录还包含全局管理员名称,可能被用于鱼叉式钓鱼和社会工程攻击。不过,TCS和Gap均表示未发现企业系统遭入侵证据,且相关数据可能为多年前的信息,目前攻击者具体访问及数据窃取方式仍未得到独立验证。
6.png
https://www.bseindia.com/xml-data/corpfiling/AttachLive/ac9edbea-ea43-4c0a-beb8-5239bcd03ec9.pdf



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-20 04:00

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表