文章总结: 本周高级威胁情报显示多个APT组织活跃,APT37使用RoKRAT新变种攻击,Lazarus针对开源生态系统大规模渗透,SecretBlizzard利用ISP服务针对外交人员。攻击行动包括UNC2891通过4G树莓派入侵ATM网络,mimo团伙利用SharePointRCE漏洞投递勒索软件。恶意代码方面,DoubleTrouble银行木马和Anubis勒索软件瞄准多平台用户。漏洞情报显示CrushFTP存在严重RCE漏洞,超百款戴尔笔记本存在安全芯片漏洞。
综合评分: 86
文章分类: 威胁情报,漏洞分析,恶意软件,红队,WEB安全
每周高级威胁情报解读(2025.08.01~08.07)
威胁情报中心
奇安信威胁情报中心
2025年8月8日 11:26
北京
2025.08.01~08.07
攻击团伙情报
- APT37使用RoKRAT恶意软件新变种进行攻击活动
- APT36针对印度政府实体的网络钓鱼活动
- Lazarus 针对开源生态系统进行大规模持续渗透
- Secret Blizzard 利用 ISP 服务植入间谍软件针对外交人员
- 关税大棒下的地缘政治博弈:APT组织瞄准中非命运共同体
攻击行动或事件情报
- NoName057(16)的DDoS基础设施及其攻击目标分析
- 伪装成flash插件的最新银狐攻击活动分析
- UNC2891 通过 4G 树莓派入侵 ATM 网络
- mimo团伙利用Microsoft SharePoint RCE漏洞投递4L4MD4r勒索软件
- UAC-0099组织利用HTA文件部署MATCHBOIL加载器
恶意代码情报
- DoubleTrouble银行木马通过虚假网站传播
- Anubis 勒索软件瞄准 Android 和 Windows 用户
- 黑客利用Raspberry Robin恶意软件新功能进行攻击活动
- AI生成的恶意npm包可盗走Solana资金
- 新型 PXA 窃取程序及其 Telegram 驱动的生态系统分析
漏洞情报
- CrushFTP 0-Day RCE 漏洞技术细节及 PoC 发布
- 超百款戴尔笔记本电报存在严重漏洞
攻击团伙情报
01
APT37使用RoKRAT恶意软件新变种进行攻击活动
披露时间:2025年8月3日
情报来源:https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_shellcode_steganographic
相关信息:
Genians安全中心的研究人员发现APT37组织使用RoKRAT恶意软件新变种进行攻击活动。恶意软件通过隐藏在ZIP存档中的恶意.LNK快捷方式文件进行分发,快捷文件包含诱饵HWP文档、shellcode文件、PowerShell命令和批处理命令脚本。批处理脚本通过调用PowerShell使用单字节密钥(0x33)执行异或解密,shellcode经XOR操作解码后为32位可执行文件,将进一步的有效负载注入合法的Windows进程。RoKRAT会收集系统信息、文档和截图,并通过合法云服务进行数据外渗。此外,研究人员还发现攻击者使用隐写术将恶意代码隐藏在JPEG图像中,恶意DLL通过嵌入在HWP文档中的合法可执行文件进行侧载攻击。值得注意的是,RoKRAT以无文件的方式运行,在内存中执行,几乎不会在磁盘上留下任何痕迹。
02
APT36针对印度政府实体的网络钓鱼活动
披露时间:2025年8月3日
情报来源:https://www.cyfirma.com/research/apt36-a-phishing-campaign-targeting-indian-government-entities/
相关信息:
根据Cyfirma 披露,APT36 注册mgovcloud.in、virtualeoffice.cloud等钓鱼域名,克隆印度政府门户界面与 NIC 官方标志,诱导目标输入政府邮箱与 Kavach OTP。网页实时将凭据发送至C2,并借助 Amazon 与 Cloudflare 基础设施隐匿流量。溯源发现关联子域托管于巴基斯坦 Zah Computers,与 APT36 既往手法一致。行动已锁定国防与关键部委,成功即可绕过 MFA、长期潜伏并窃取机密。
03
Lazarus 针对开源生态系统进行大规模持续渗透
披露时间:2025年7月30日
情报来源:https://www.sonatype.com/blog/sonatype-uncovers-global-espionage-campaign-in-open-source-ecosystems
相关信息:
Sonatype发现 Lazarus 已把开源仓库变成全球间谍战场。2025 年上半年,该组织在 npm 与 PyPI 发布 234 个看似正常、实为后门的恶意包,利用开发者不经审查安装依赖、CI/CD 自动传播、小型项目易冒充等弱点,植入模块化木马,收集主机信息、窃取凭证并建立长期通道,潜在受害开发者超 3.6 万。这些恶意包长期潜伏,一旦进入企业或政府流水线,即可横向扩散。
04
Secret Blizzard 利用 ISP 服务植入间谍软件针对外交人员
披露时间:2025年7月31日
情报来源:https://www.microsoft.com/en-us/security/blog/2025/07/31/frozen-in-transit-secret-blizzards-aitm-campaign-against-diplomats/
相关信息:
微软威胁情报披露,Secret Blizzard(又名 Turla/Venomous Bear)在莫斯科利用当地 ISP/Telco 的合法拦截能力(疑为 SORM)长期对外国使馆发动 AiTM 攻击。受害者接入网络后被重定向至伪造的“门户认证页”,随后下载伪装的 CertificateDB.exe(假冒 Kaspersky 证书安装包),该文件释放 ApolloShadow 木马。木马根据权限高低执行两条路径:低权限时先回传主机信息,再通过 VBScript 提权;高权限时立即将网络设为“私有”、安装根证书、新增管理员账号 UpdatusUser,实现持久化与明文凭据收集。所有流量可被 TLS 剥离,敏感通信外泄。
05
关税大棒下的地缘政治博弈:APT组织瞄准中非命运共同体
披露时间:2025年7月28日
情报来源:https://mp.weixin.qq.com/s/HAOp40ZluYzgh8XafPoqDg
相关信息:
在美关税战与东南亚外交转向非洲的背景下,海莲花于 2025-07 上旬发起针对性鱼叉邮件行动。邮件附件为含 LNK 与诱饵文档的压缩包,LNK 指向 kyxiang.exe,利用白加黑技术加载 libusb-1.0.dll 作为 Rust 木马加载器,最终植入此前多次出现的 Rust 后门。诱饵内容围绕“中非命运共同体未来发展规划”。攻击目标包括国内政企国产化系统及 Windows 办公环境,意图获取中非合作政策与贸易情报。
攻击行动或事件情报
01
NoName057(16)的DDoS基础设施及其攻击目标分析
披露时间:2025年7月29日
情报来源:https://www.recordedfuture.com/research/anatomy-of-ddosia
相关信息:
2024 年 7 月起,亲乌黑客组织 Silent Crow 与白俄 Cyber Partisans BY 通过鱼叉式钓鱼与零日漏洞渗透俄航内部网络,逐步提升至 Tier-0 域控,掌握 Sabre、SharePoint、Exchange、CRM、ERP 等关键系统。2025-07-27 23:00,攻击者在 122 台 VMware ESXi 主机及虚拟集群上部署擦除载荷,约 7 000 物理与虚拟服务器被覆写或变砖,同时外泄逾 20 TB 航班日志、乘客 PII 及高管邮件。次日清晨,俄航发布“信息系统故障”公告,取消 49 个航班,乘客滞留谢列梅捷沃机场;莫斯科交易所 AFLT 股价当日下跌 4%。俄联邦总检察院已按《刑法》第 272 条“未经授权访问”立案调查。
02
伪装成flash插件的最新银狐攻击活动分析
披露时间:2025年7月31日
情报来源:https://www.anquanke.com/post/id/310759
相关信息:
研究人员披露近期银狐团伙利用“Flash 版本过低”弹窗与仿冒谷歌翻译、WPS、汇率转换器等页面实施水坑攻击。用户点击后下载 MSI 或 EXE 安装包,先运行正常程序以降低戒心,再侧载恶意 DLL,最终释放 Golang 编写的 winos 远控木马。木马通过注册表持久化,具备屏幕截图、键盘记录、剪贴板窃取等功能。作者拓线发现同一框架还被用于伪装有道翻译、比特浏览器、LetsVPN 等数十款热门软件,木马winos已被金眼狗等 APT 组织及黑产团体广泛复用。攻击者通过 SEO、仿冒官网、短周期签名伪造和云沙箱逃逸实现低成本、高回报渗透。
03
UNC2891 通过 4G 树莓派入侵 ATM 网络
披露时间:2025年7月30日
情报来源:https://www.group-ib.com/blog/unc2891-bank-heist/
相关信息:
Group-IB 披露 UNC2891 针对某银行 ATM 交换网络的新攻击手法:攻击者通过物理接入,将配备 4G 调制解调器的 Raspberry Pi 直连 ATM 交换机,绕过边界防火墙;Pi 内预装 TinyShell 后门,经动态 DNS 建立持久 C2。随后,攻击者试图在 ATM 交换服务器部署 CAKETAP rootkit(Linux/Unix 内核模块),该 rootkit 可隐藏网络连接、进程与文件,并截获/篡改来自硬件安全模块(HSM)的卡号与 PIN 验证消息,从而配合伪造卡实现非法取现。攻击链中还发现 lightdm 后门与邮件服务器后门,利用 bind mount 技术隐藏自身。此次行动在造成严重损失前被阻断,但 Pi 移除后攻击者仍通过邮件服务器后门维持内部访问。
04
mimo团伙利用Microsoft SharePoint RCE漏洞投递4L4MD4r勒索软件
披露时间:2025年7月30日
情报来源:https://mp.weixin.qq.com/s/h6_ijQAHhq4tersaBE5fXQ
相关信息:
7 月 27 日,奇安信在医疗实体的外网 SharePoint 服务器捕获 mimo 攻击。入侵链始于利用 Microsoft SharePoint 服务器的远程代码执行漏洞,w3wp.exe 触发 PowerShell 下载器,从意大利站点 ice.theinnovationfactory.it 获取 Golang 编写的 4L4MD4r 勒索软件。样本函数名含明显宗教符号,运行时先在内存解密 PE 载荷,执行反调试时间检测,收集计算机名并生成 ID/enckey,将加密 JSON 通过 POST 上传到 bpp.theinnovationfactory.it:445。加密后文件改名为 base64 编码并附加 .4l4md4r,桌面生成 DECRYPTION_INSTRUCTIONS.html 勒索信,不过攻击者 BTC 钱包未查询到支付记录。
05
UAC-0099组织利用HTA文件部署MATCHBOIL加载器
披露时间:2025年8月4日
情报来源:https://cert.gov.ua/article/6284949
相关信息:
乌克兰计算机应急响应应小组(CERT-UA)发现UAC-0099威胁组织针对乌克兰政府实体、国防部门和工业企业发动的一系列网络攻击。攻击始于主题为法院传票的钓鱼邮件,其中含有指向合法文件共享服务的链接,这些链接指向包含恶意HTA文件的存档文件。HTA文件执行后,通过混淆的VBScript生成编码数据与PowerShell代码,创建计划任务实现持久化,最终部署MATCHBOIL加载器,之后阶段还可能部署MATCHWOK后门和DRAGSTARE窃取程序。
恶意代码情报
01
DoubleTrouble银行木马通过虚假网站传播
披露时间:2025年7月30日
情报来源:https://zimperium.com/blog/behind-random-words-doubletrouble-mobile-banking-trojan-revealed
相关信息:
Zimperium zLabs安全团队发现攻击者利用DoubleTrouble移动银行木马进行攻击。最初,该木马通过伪装成欧洲知名银行的钓鱼网站传播,早期变种主要利用覆盖层窃取银行凭证、捕获锁屏信息和具备键盘记录功能。后来,其传播策略转变为利用Discord频道内的虚假网站直接托管恶意软件样本,功能也扩展到屏幕截图等高级特性。该木马采用复杂的混淆技术,滥用Android辅助服务执行欺诈活动,利用会话式安装方法绕过权限限制,伪装成扩展或插件诱导用户安装。DoubleTrouble具备多种新功能,如显示恶意UI覆盖层窃取PIN码、屏幕录制、阻止特定应用打开、高级键盘记录等,还能通过一系列命令控制受感染设备,实现数据窃取和设备操控。
02
Anubis 勒索软件瞄准 Android 和 Windows 用户
披露时间:2025年7月30日
情报来源:https://www.bitsight.com/blog/anubis-ransomware-group-overview-and-evolution
相关信息:
Bitsight 报告显示,Anubis 勒索软件于 2024 年 11 月首次出现,采用多层级 RaaS 分润机制(标准 80/20,含数据窃取的 60/40,全程托管的 50/50),迅速吸引大量附属攻击者。其 Windows 版本通过含恶意链接或附件的定向钓鱼邮件进入,利用 /WIPEMODE 指令实现 ECIES 高强度加密或彻底数据擦除,并删除卷影副本来阻断恢复;同时避开系统目录防止系统崩溃。Anubis 还具备 Android 银行木马变种,通过钓鱼覆盖、屏幕录制、群发短信和锁屏勒索实现跨平台收益。公开案例显示,澳大利亚与加拿大医疗机构已遭其毒手,患者诊疗与医保卡信息被公开泄露。
03
黑客利用Raspberry Robin恶意软件新功能进行攻击活动
披露时间:2025年8月4日
情报来源:https://www.zscaler.com/blogs/security-research/tracking-updates-raspberry-robin
相关信息:
Zscaler ThreatLabz的研究人员近期观察到Raspberry Robin恶意软件功能进行了更新。Raspberry Robin是一种恶意下载程序,自2021年以来一直在积极针对计算机系统进行攻击,主要通过受感染的USB设备传播。近期更新改进了混淆方法,如增加初始化循环、使用混淆的栈指针和条件语句;加密算法也进行了改变,从以前的AES-CTR改为ChaCha-20来加密网络数据;还为命令和控制(C2)服务器嵌入了故意破坏的TOR onion域,以干扰IOC提取。此外,该恶意软件利用新的本地权限提升漏洞(CVE-2024-38196)来在目标系统提升权限。这些更新使得该恶意软件更难被检测和逆向工程分析,对安全团队构成重大威胁。
04
AI生成的恶意npm包可盗走Solana资金
披露时间:2025年8月4日
情报来源:https://getsafety.com/blog-posts/threat-actor-uses-ai-to-create-a-better-crypto-wallet-drainer
相关信息:
安全公司Safety曝光一个AI生成的恶意npm包“@kodane/patch-manager”,该包伪装成Node.js工具组件,实则暗藏“隐蔽钱包掠夺器”,已在下架前被下载超过1500次。攻击者利用npm的postinstall脚本机制,在用户安装后自动部署恶意代码至多平台隐藏目录,并连接C2服务器获取主机ID。恶意代码会扫描系统中的Solana钱包文件,并将全部资金转至预设地址。分析指出,该恶意包可能由Claude AI生成,其注释风格、README文档与Claude惯用模式高度一致。该事件凸显出AI助力攻击者生成更具迷惑性与杀伤力的开源供应链恶意代码。
05
新型 PXA 窃取程序及其 Telegram 驱动的生态系统分析
披露时间:2025年8月4日
情报来源:https://www.sentinelone.com/labs/ghost-in-the-zip-new-pxa-stealer-and-its-telegram-powered-ecosystem/
相关信息:
SentinelLABS 联合 Beazley Security 披露 2024 年底至今的 PXA Stealer 行动。攻击者以钓鱼附件投递含合法签名的 Haihaisoft PDF Reader 或 Word 2013 压缩包,侧载恶意 DLL 启动多阶段链:先解码内嵌 RAR,再释放 Python 解释器(svchost.exe 伪装)执行 PXA 木马。木马收集密码、Cookie、加密钱包、VPN/FTP 配置等敏感数据,打包 ZIP 后通过 Cloudflare Worker 中继上传至 Telegram 机器人和频道。4 000+ 受害者遍布 62 国,韩国、美国、荷兰居前。数据随后流入 Sherlock 黑市,实现订阅式转卖。
漏洞情报
01
CrushFTP 0-Day RCE 漏洞技术细节及 PoC 发布
披露时间:2025年7月30日
情报来源:https://pwn.guide/free/web/crushftp
相关信息:
研究人员披露编号 CVE-2025-54309 的 CrushFTP 零日漏洞,CVSS 9.8。漏洞位于 DMZ 代理对 /WebInterface/function/ 管理端点的认证缺失:特制的 HTTP POST XML-RPC 报文可直接调用 system.exec 执行系统命令。公开 GitHub PoC 支持一键 RCE(python3 exploit.py IP -c “cmd”)、扫描及文件上传模式。受影响产品为启用 DMZ 代理的所有 CrushFTP 服务器;攻击面完全远程、无需认证即可导致服务器沦陷。官方补丁尚未发布,应急措施包括:立即限制管理端点网络访问、阻断 XML-RPC 流量、监控异常 POST 请求,并准备上线厂商后续补丁。
01
超百款戴尔笔记本电报存在严重漏洞
披露时间:2025年8月5日
情报来源:https://blog.talosintelligence.com/revault-when-your-soc-turns-against-you/
相关信息:
Cisco Talos近日发布报告,揭露超过100款戴尔Latitude与Precision笔记本电脑存在严重安全漏洞,波及全球数千万设备。此次漏洞被命名为“ReVault”,影响戴尔用于存储密码与生物识别信息的ControlVault安全芯片。攻击者可利用漏洞绕过Windows登录、获取设备持久控制权,甚至伪造指纹通过验证。该漏洞对政府与企业用户构成极大风险。Cisco建议用户立即更新固件,并在未使用相关功能时禁用ControlVault服务。
点击阅读原文至ALPHA 8.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心《每周高级威胁情报解读(2025.08.01~08.07)》