文章总结: 该文档总结了2026年6月12日至18日期间的高级威胁情报,涵盖APT37、Ghostwriter等攻击团伙利用钓鱼、零日漏洞针对韩国用户、Gmail账户和教育行业的活动;披露了DragonForce滥用Teams中继、iRhythm医疗数据泄露等事件;分析了AryStinger僵尸网络、npm包泄露等恶意代码威胁;并预警了Splunk、Copilot等高危漏洞。报告提供了攻击手法、影响范围及防护建议。
综合评分: 85
文章分类: 威胁情报,漏洞分析,恶意软件,应急响应,安全事件
每周高级威胁情报解读(2026.06.12~06.18)
威胁情报中心
威胁情报中心
奇安信威胁情报中心
2026年6月19日 10:30
北京
在小说阅读器读本章
去阅读
2026.06.12~06.18
攻击团伙情报
- APT37 利用微软主题钓鱼与Dead-drop C2攻击韩国用户
- Ghostwriter 针对 Gmail 帐户的网络钓鱼活动
- ShinyHunters 利用 Oracle PeopleSoft 漏洞攻击教育行业
- APT-C-48(CNC)组织近期新一波钓鱼攻击活动分析
攻击行动或事件情报
- DragonForce 攻击者利用 Microsoft Teams 中继功能隐藏自身
- 心脏监测服务提供商 iRhythm 遭遇数据盗窃
- 隐形毒刺:超4000台老旧路由器遭AryStinger入侵,沦为黑客全球攻击跳板
- Operation Escaneo:针对墨西哥联邦机构和金融机构的高级入侵活动
- 攻击者滥用 claude.ai 共享聊天功能进行 ClickFix 恶意广告活动
恶意代码情报
- @mastra npm 包已泄露
- Steam创意工坊发现数十张恶意壁纸
- GlassWASM:在受木马化的 Open VSX 扩展中发现 WebAssembly 恶意软件
- EtherRAT恶意基础设施:基于以太坊区块链的Node.js远控木马与大规模钓鱼分发网络
- Interlock 和 Rhysida 在勒索软件生态系统中的作用
漏洞情报
- CVE-2026-20253:Splunk Enterprise 预身份验证远程代码执行漏洞
- Varonis披露Microsoft Copilot SearchLeak漏洞:一键式数据窃取攻击
攻击团伙情报
01
APT37 利用微软主题钓鱼与Dead-drop C2攻击韩国用户
披露时间:2026年6月14日
情报来源:https://www.genians.co.kr/en/blog/threat_intelligence/narwhalrat
相关信息:
Genians披露APT37组织利用伪装成微软账户团队的安全警报邮件进行钓鱼,附件为ZIP包含恶意LNK文件。LNK通过环境变量替换混淆,调用PowerShell和curl下载文件。下载的BAT脚本进一步下载Python嵌入式包,设置计划任务持久化,执行伪装成.cat的Python字节码。最终载荷NarwhalRAT使用ctypes在内存中执行PE,具备反虚拟机、互斥锁、创建naverwhale目录(伪装成Naver Whale浏览器)。C2使用韩国网站和pCloud API作为死信解析器,支持30多种命令:键盘记录、屏幕截图、麦克风录音、USB收集、远程命令执行等。配置加密存储为.ent文件。归因显示与之前Genians报告的Python后门高度相似,诱饵HWP文档作者同为Lailey,且针对韩国环境(处理KakaoTalk窗口、使用韩国C2域名)。
02
Ghostwriter 针对 Gmail 账户的网络钓鱼活动
披露时间:2026年6月12日
情报来源:https://cert.pl/en/posts/2026/06/UNC1151-gmail-campaign/
相关信息:
波兰CERT披露了UNC1151/Ghostwriter组织针对Gmail账户的大规模钓鱼活动。该组织长期活跃,以往主要攻击波兰本地邮箱服务(如Onet、WP、Interia),自2026年3月起将目标转向Gmail用户。攻击者发送波兰语伪造的安全警报邮件,冒充Gmail管理员,声称检测到异常活动或违规操作,威胁若不立即验证将暂停或删除账户。邮件中的链接指向伪造的Gmail登录页面,在捕获邮箱和密码的同时,还能进一步窃取短信验证码或Google Authenticator生成的双因素认证码。攻击者使用专用域名(.icu、.digital、.top)或滥用Netlify平台子域名,有时也利用被入侵的波兰网站托管钓鱼页面。邮件通常通过攻击者自行注册的Gmail账户发送,偶尔使用被入侵的邮箱并修改显示名称。目标涵盖政治人物、公众人物、研究人员、记者、政府及执法机构人员及其亲属,也会针对特定职业群体如翻译或法院专家。攻击者通过密送批量发送,链接不唯一,无追踪元素。CERT观察到几乎每天都有新域名出现,且在短时间内反复向同一目标发送相似邮件以施加压力。尽管针对波兰本地邮箱的攻击强度近期有所下降,但并未停止。
03
ShinyHunters 利用 Oracle PeopleSoft 漏洞攻击教育行业
披露时间:2026年6月12日
情报来源:https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-targets-education-sector-oracle-exploit
相关信息:
Mandiant和Google威胁情报团队发现ShinyHunters组织利用Oracle PeopleSoft的零日漏洞CVE-2026-35273(CVSS 9.8)对全球超100家组织发起攻击,其中68%为高等教育机构。攻击者于2026年5月27日至6月9日期间,通过PeopleSoft环境管理中心的PSEMHUB端点实现远程代码执行。攻击者搭建了多个Python SimpleHTTPServer作为暂存服务器,托管伪装成Microsoft Azure服务的MeshCentral代理。通过MeshCentral命令行工具执行内部侦察,解析PeopleSoft配置文件获取主机和IP,并使用横向传播脚本[victim_abbreviation]_fanout.sh进行凭据喷洒,在成功登录的服务器上植入勒索标记文件README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT。攻击者随后将窃取的数据压缩后发布至ShinyHunters数据泄露网站。
04
APT-C-48(CNC)组织近期新一波钓鱼攻击活动分析
披露时间:2026年6月17日
情报来源:https://mp.weixin.qq.com/s/0aCqF4Qvi8sb8d6W3yxWbg
相关信息:
360威胁情报中心披露了南亚背景的APT-C-48组织近期钓鱼攻击活动。攻击者通过伪装成个人简历的RAR压缩包投递恶意载荷,内含双后缀的可执行文件(伪装为PDF)。用户运行后,样本通过反转、Base64解码和异或操作解密出多个URL,分别下载诱饵PDF文档(个人简历)和VBS脚本以迷惑用户。VBS脚本进一步下载最终远控木马至C:\Users\Public\Pictures\SearchIndex.exe。该木马体积约4.24MB,静态链接OpenSSL实现加密通信,连接C2后发送上线包“gem01ini”,支持文件上传和CMD命令执行。归因证据包括:一贯使用“招聘/简历”诱饵、初始下载器流程与历史攻击一致、核心载荷代码和OpenSSL加密通信方式与以往样本高度吻合,结合攻击目标行业领域,确认为APT-C-48组织所为。
攻击行动或事件情报
01
DragonForce 攻击者利用 Microsoft Teams 中继功能隐藏自身
披露时间:2026年6月16日
情报来源:https://www.security.com/threat-intelligence/dragonforce-msteams-backdoor
相关信息:
Symantec发现DragonForce勒索组织利用Microsoft Teams的TURN中继服务器隐藏C2通信,使用名为Backdoor.Turn的Go语言后门。该后门获取Teams匿名访客令牌,通过合法Microsoft TURN中继建立连接,再通过QUIC会话连接至真实C2服务器,使流量看起来仅是与Teams服务器的正常通信。攻击者还使用BYOVD技术规避防御,包括利用此前未知的华为HWAudioOs2Ec.sys驱动漏洞、Topaz Antifraud、Tower of Fantasy及K7等驱动,并部署自定义恶意驱动Abyss Worker。攻击始于2025年12月,通过SQL服务器漏洞或购买访问权限进入,利用VirtualBox/DbgView的DLL侧加载执行载荷,进行侦察和防御绕过后部署DragonForce勒索软件。Backdoor.Turn支持命令执行、网络扫描、LDAP侦察和凭据窃取。DragonForce组织已从RaaS模式转向结构化的卡特尔运作,显示出更高的组织成熟度。
02
心脏监测服务提供商 iRhythm 遭遇数据盗窃
披露时间:2026年6月16日
情报来源:https://www.malwarebytes.com/blog/news/2026/06/cardiac-patients-medical-data-stolen-and-held-to-ransom
相关信息:
心脏监测服务提供商iRhythm于2026年6月9日向美国证券交易委员会披露遭遇数据窃取和勒索事件,攻击者通过社会工程手段从第三方托管的业务应用程序中获取了包括专有数据、患者受保护健康信息及其他个人信息在内的敏感数据,并索要赎金以换取不公开数据,iRhythm已处理超过1200万患者的20亿小时心跳数据,公司评估该事件因潜在受影响数据量巨大而具有重大性,但强调未识别到对产品、临床或医疗设备系统、客户连接、制造分销运营、患者安全或满足患者需求能力的影响,且不存储个人财务账户或支付卡信息,尽管如此医疗数据泄露仍具有严重下游影响,攻击者可利用特定医疗程序或监测记录信息制作高度逼真的钓鱼邮件诱骗患者分享更多数据或支付虚假账单,泄露数据还可用于伪造身份、保险欺诈或医疗身份盗窃,心脏等健康信息的暴露具有高度敏感性并可能带来就业和保险影响。
03
隐形毒刺:超4000台老旧路由器遭AryStinger入侵,沦为黑客全球攻击跳板
披露时间:2026年6月17日
情报来源:https://blog.xlab.qianxin.com/arystinger-botnet-hijacks-legacy-routers-for-global-attacks/
相关信息:
奇安信XLab发现AryStinger僵尸网络,该恶意软件利用CVE-2013-3307和CVE-2016-5681等十余年前的漏洞,感染全球超4000台老旧路由器(主要为D-Link和Linksys型号),组建用于侦察和攻击的跳板集群。受感染设备主要集中在韩国(48.45%)和中国(31.82%)。AryStinger分两个版本:RTL819X版以C语言实现,功能精简;Standard版以Go语言实现,集成了fscan、ksubdomain等开源渗透工具,支持端口扫描、子域名枚举、HTTP探测及内网侦察。恶意软件通过Protobuf编码和XOR加密与C2通信,支持远程命令执行、源码级Payload(Go/Java/Python)和通过dropbear或gs-netcat建立持久化后门。攻击者可利用这些被控路由发起扫描、渗透或作为代理跳板,隐藏真实攻击来源。
04
Operation Escaneo:针对墨西哥联邦机构和金融机构的高级入侵活动
披露时间:2026年6月17日
情报来源:https://www.cloudsek.com/blog/operation-escaneo-mexican-government-financial-institutions-cyberattack
相关信息:
CloudSEK披露了代号为Operation Escaneo的高级入侵活动,该活动针对墨西哥联邦机构和金融机构发起协同攻击。攻击者服务器暴露了完整的工具链,包括自定义分布式侦察框架Kimera、Neo-reGeorg Webshell隧道、Chisel反向代理及GRE隧道等持久化机制。攻击链覆盖从自动化侦察到数据外泄的全过程:通过大规模子域名枚举和漏洞扫描获取初始访问,利用Fortinet、Ivanti、Cisco等多款边界设备漏洞及SMB、Log4j等已知漏洞入侵,随后部署多层WebShell和Chisel隧道维持C2通信,并通过PsExec、Zerologon、PwnKit等工具横向移动和提权。攻击者已从运输机构窃取超130万条PII记录及407MB Active Directory数据集,同时具备通过SAP和Oracle数据库执行命令、提取SSL私钥等能力。攻击活动至少持续13天,确认多个受害主机。归因评估以中等置信度关联至此前声称多次攻击墨西哥政府机构的“MexicanMafia/PanchoVilla”组织。
05
攻击者滥用 claude.ai 共享聊天功能进行 ClickFix 恶意广告活动
披露时间:2026年6月17日
情报来源:https://www.trendmicro.com/en_us/research/26/f/claudeai-shared-chat-abused-in-malvertising.html
相关信息:
Trend Micro披露了一起利用AI工具热度的大规模恶意广告活动。攻击者通过Google Ads投放仿冒Claude AI、ChatGPT Codex、Perplexity等AI开发工具的广告,诱导用户访问恶意页面并执行ClickFix式命令。初期攻击者使用GitLab Pages的免费托管服务,创建92个仿冒域名;后期则转向滥用claude.ai的共享聊天功能,将钓鱼指令直接托管在claude.ai的合法域名下,使传统安全检测完全失效。受害者被诱导在终端中执行curl命令,下载并运行MacSync信息窃取器,该恶意软件会检查键盘布局以规避俄语地区,随后窃取浏览器凭证、SSH密钥和加密货币钱包文件。攻击活动从4月持续至6月中旬,分六个波次,主要针对亚太地区,台湾占全球受害流量的30.5%。Google Ads和GitLab Pages被用于初始流量引导,多个广告活动ID和共享聊天链接被轮换使用。
恶意代码情报
01
@mastra npm 包已泄露
披露时间:2026年6月17日
情报来源:https://www.stepsecurity.io/blog/mastra-npm-packages-compromised-using-easy-day-js
相关信息:
2026年6月17日,攻击者入侵了@mastra npm 组织,并在Mastra AI框架生态系统的140多个软件包中悄悄添加了easy-day-js作为依赖项。easy-day-js是热门日期库dayjs的拼写错误,其最新版本包含一个混淆的安装后投放器,该投放器会从攻击者控制的服务器下载并运行第二阶段的有效载荷,然后删除自身以清除所有痕迹。受影响的软件包每周下载量总计超过110万次。
02
Steam创意工坊发现数十张恶意壁纸
披露时间:2026年6月16日
情报来源:https://securelist.com/dozens-of-malicious-wallpapers-found-on-steam-workshop/120186/
相关信息:
Kaspersky发现攻击者通过Steam Workshop利用Wallpaper Engine的“应用程序壁纸”功能传播恶意软件。该类壁纸本质上是独立可执行程序,可在后台释放DarkKomet后门、Lumma/Vidar窃取器、加密矿工等载荷。其中一个样本篡改AggregatorHost.dll,劫持Steam会话,将凭证发送至C2服务器,被盗账户随后用于上传更多恶意壁纸,形成自我传播。主要受害者集中在中国(89%)和俄罗斯。攻击手法包括直接打包恶意文件或使用密码保护压缩包隐藏载荷。Steam已清理部分恶意内容,但新变种仍在出现,建议用户对壁纸类内容进行防病毒扫描后再应用。
03
GlassWASM:在受木马化的 Open VSX 扩展中发现 WebAssembly 恶意软件
披露时间:2026年6月15日
情报来源:https://socket.dev/blog/glasswasm-malware-open-vsx-extensions
相关信息:
Socket发现Open VSX市场上两个被感染的VS Code扩展(ExarGD/[email protected]和noellee-doc/[email protected])嵌入了WebAssembly恶意载荷。该载荷由TinyGo编译,使用ChaCha20加密隐藏所有关键字符串。扩展激活时自动加载WASM模块,该模块通过Solana主网JSON-RPC API查询攻击者控制的钱包上的交易记录,从SPL Memo指令中提取C2域名,然后构造平台特定的下载执行命令,通过Node.js的child_process.execSync执行,整个过程无文件落地。此手法利用了Solana区块链作为抗封杀的C2死信机制,攻击者仅需发布新交易即可轮换基础设施。
04
EtherRAT恶意基础设施:基于以太坊区块链的Node.js远控木马与大规模钓鱼分发网络
披露时间:2026年6月15日
情报来源:https://www.malwarebytes.com/blog/threat-intel/2026/06/inside-a-malicious-infrastructure-delivering-etherrat-phishing-pages-and-malicious-software
相关信息:
Malwarebytes发现一个分发EtherRAT的开放目录,该目录包含v1至v10版本的MSI安装包和PowerShell脚本,EtherRAT是基于Node.js的远控木马,允许攻击者执行C2返回的任意代码,其独特之处在于利用以太坊区块链eth_call JSON-RPC方法从智能合约动态获取C2服务器地址,增强了基础设施的韧性,MSI文件包含BAT启动器、JScript加载器和加密载荷,BAT使用conhost无头模式执行,检查Node.js环境并在缺失时从官网下载,通过自定义XOR流式解密算法释放最终载荷,EtherRAT启动后还会将自身源代码发送至C2,接收重新混淆版本以规避检测,进一步调查揭示这些域名属于更大的恶意基础设施,不仅分发EtherRAT,还托管冒充SharePoint、Teams和Microsoft文档访问的钓鱼页面,钓鱼活动通常通过附带PDF或Excel文档的电子邮件发起,诱导用户输入邮箱地址后继续感染链,研究人员还发现配置错误的域名暴露了整个URL Cloaker钓鱼工具包源代码,该基础设施涉及多个IP和域名,可能由多个威胁行为者共享并根据不同活动激活不同端点。
05
Interlock 和 Rhysida 在勒索软件生态系统中的作用
披露时间:2026年6月12日
情报来源:https://www.ibm.com/think/x-force/interlock-and-rhysida-within-the-ransonware-ecosystem
相关信息:
IBM X-Force发布报告,分析Interlock和Rhysida勒索软件生态系统的关联。Interlock(Hive0163)不使用RaaS模式,其工具集包括NodeSnake、InterlockRAT、Supper、JunkFiction下载器和加密器;Rhysida则作为RaaS运营,常使用Endico下载器、Broomstick、Supper和Tomb加密器。两家组织在Supper后门上有重叠,且NodeSnake、InterlockRAT、JunkFiction下载器及Supper存在代码相似性,暗示共享代码库或开发者。初始访问方面,两者均依赖TAG-124流量分配系统及伪造软件安装程序,并使用代码签名证书增强可信度。Tomb加密器分两个版本,采用UPX改良及AES解密;JunkFiction加密器通过XOR和Zlib解压,并采用代码分块混淆。Interlock运营服务器上发现了多种工具,包括凭据钓鱼脚本、自定义WDAC策略等。报告还揭示了NodeSnake与ModeloRAT的相似性,以及Supper与InterlockRAT在C2响应处理和自删除技术上的重叠。总体而言,Interlock与Rhysida存在紧密关系,但具体性质尚不明确。
漏洞情报
01
CVE-2026-20253:Splunk Enterprise 预身份验证远程代码执行漏洞
披露时间:2026年6月16日
情报来源:https://mp.weixin.qq.com/s/PL9uKux-UUa-vcTzxWMBXw
相关信息:
Resecurity披露了Splunk Enterprise的严重漏洞CVE-2026-20253,该漏洞存在于PostgreSQL Sidecar服务的备份与恢复端点中。攻击者无需认证即可利用路径遍历、不安全参数处理等缺陷,通过/backup端点向任意路径写入文件,并可通过强制Splunk连接至攻击者控制的PostgreSQL服务器生成恶意数据库转储,再通过/restore端点利用本地.pgpass凭证执行恶意SQL,最终实现远程代码执行。受影响的包括Splunk Enterprise 10.0至10.2.3及特定Cloud版本,已在10.0.7、10.2.4等版本修复。该漏洞CVSS评分9.3,攻击复杂度低,无需用户交互,可导致系统完全失陷,包括敏感日志窃取、配置篡改、持久化和横向移动。
01
Varonis披露Microsoft Copilot SearchLeak漏洞:一键式数据窃取攻击
披露时间:2026年6月15日
情报来源:https://blog.checkpoint.com/security/check-point-releases-important-hotfix-for-vulnerabilities-in-deprecated-ikev1-vpn-protocol/
相关信息:
Varonis Threat Labs于2026年6月披露Microsoft Copilot SearchLeak漏洞,该攻击属于参数到提示注入P2P攻击的未知子集,攻击者向受害者发送构造的Copilot搜索链接,利用URL中q参数注入恶意提示指令,指示Copilot搜索特定邮件并将内容嵌入攻击者控制的URL,Varonis发现防护栏可阻止部分攻击变体,但攻击者将外泄URL隐藏在Bing图片搜索链接的img标签中,利用Bing后端服务器端获取img URL时触发的竞态条件,在微软清理提示前即完成AI响应,由于Bing作为微软搜索引擎被白名单允许,成功绕过内容安全策略,通过此攻击可窃取邮件主题行和内容包括安全代码和密码重置链接、会议详情以及Copilot索引的私有组织文件,微软已将该漏洞修补并跟踪为CVE-2026-42824,CVSS评分6.5。
点击阅读原文至ALPHA 9.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心
威胁情报中心《每周高级威胁情报解读(2026.06.12~06.18)》