文章总结: 近期网络安全事件频发,包括朝鲜黑客组织利用React2Shell漏洞部署EtherRAT恶意软件,采用以太坊智能合约进行C2通信;WinRAR漏洞(CVE-2025-6218)被多个APT组织利用;NPM生态遭受Shai-Hulud攻击导致40万条敏感凭证泄露;微软修复三处0Day漏洞,包括云文件驱动提权和Copilot远程代码执行风险;Gemini零点击漏洞可致攻击者窃取Gmail等数据;新型Mirai衍生僵尸网络ShadowV2攻击IoT设备;AI编程工具如Cursor等曝出30余项漏洞;Next.jsRCE漏洞在野利用事件导致大量服务器被入侵。
综合评分: 89
文章分类: 漏洞分析,威胁情报,漏洞预警,应急响应,AI安全
网空热点 AI安全 国家APT
暗镜
2025年12月11日 21:53
北京
1、朝鲜黑客组织利用React2Shell漏洞部署新型EtherRAT恶意软件
与朝鲜有关联的黑客组织近期开始利用React服务器组件(RSC)中新披露的关键安全漏洞React2Shell,部署一种此前未公开记录的远程访问木马EtherRAT。云安全公司Sysdig在周一发布的报告中指出:”EtherRAT利用以太坊智能合约进行命令与控制(C2)解析,部署了五种独立的Linux持久化机制,并从nodejs.org下载自己的Node.js运行时环境。”
攻击者首先利用RSC中的高危漏洞(CVE-2025-55182,CVSS评分:10.0)执行Base64编码的shell命令,下载并运行负责部署主JavaScript植入程序的shell脚本。该脚本通过curl命令获取,同时使用wget和python3作为备用方案。脚本会从nodejs.org下载Node.js v20.10.0准备环境,随后将加密数据块和混淆的JavaScript投放器写入磁盘。完成这些步骤后,脚本会自行删除以减少取证痕迹,并运行投放器。投放器的主要功能是用硬编码密钥解密EtherRAT有效载荷,并通过下载的Node.js二进制文件执行。该恶意软件的独特之处在于采用EtherHiding技术,每五分钟从以太坊智能合约获取C2服务器URL,使攻击者能够轻松更新URL,即使原URL被封锁。Sysdig强调:”该实现的独特之处在于使用九个公共以太坊远程过程调用(RPC)端点的共识投票机制。EtherRAT并行查询所有九个端点,收集响应,并选择多数返回的URL。这种共识机制可防范多种攻击场景:单个受损RPC端点无法将机器人重定向到陷阱服务器,研究人员也无法通过操作恶意RPC节点来毒化C2解析。”
EtherRAT与C2服务器建立联系后,会进入每500毫秒执行一次的轮询循环,将任何超过10个字符的响应解释为要在受感染机器上运行的JavaScript代码。该恶意软件通过五种不同方法实现持久化:
- Systemd用户服务
- XDG自动启动项
- Cron作业
- .bashrc注入
- Profile注入
与此同时,OpenSourceMalware披露了Contagious Interview行动的新变种细节。该变种诱使受害者克隆GitHub、GitLab或Bitbucket上的恶意代码库作为编程测试的一部分,并在Microsoft Visual Studio Code(VS Code)中启动项目。由于tasks.json文件配置了runOptions.runOn: ‘folderOpen’参数,项目打开时会自动执行该文件,进而根据受感染主机的操作系统使用curl或wget下载加载程序脚本。
在Linux系统上,下一阶段是下载并运行名为”vscode-bootstrap.sh”的shell脚本,该脚本会获取”package.json”和”env-setup.js”两个文件,后者作为BeaverTail和InvisibleFerret的启动平台。
OpenSourceMalware表示已识别出该行动的13个不同版本,分布在27个GitHub用户中,以及11个不同版本的BeaverTail。最早的代码库可追溯至2025年4月22日,最新版本创建于2025年12月1日。
OpenSourceMalware团队指出:”朝鲜黑客组织已转向Vercel平台,现在几乎完全使用该平台。我们尚不清楚原因,但Contagious Interview行动已停止使用Fly.io、Platform.sh、Render等其他托管服务提供商。”
2、CISA警告:多个威胁组织利用WinRAR漏洞(CVE-2025-6218)攻击
美国网络安全和基础设施安全局 (CISA) 周二将影响 WinRAR 的安全漏洞添加到其已知利用漏洞 ( KEV ) 目录中,并指出有证据表明该漏洞已被积极利用。
该漏洞编号为CVE-2025-6218(CVSS 评分:7.8),是一个路径遍历漏洞,漏洞允许攻击者执行恶意代码。要成功利用该漏洞,目标用户需要访问恶意页面或打开恶意文件。
CISA在一份警报中表示:“RARLAB WinRAR 存在路径遍历漏洞,攻击者可以利用该漏洞在当前用户的上下文中执行代码。”
该漏洞已由 RARLAB 在 2025 年 6 月发布的 WinRAR 7.12 版本中修复。该漏洞仅影响 Windows 系统版本,其他平台(包括 Unix 和 Android)的版本不受影响。
RARLAB 当时指出:“这个漏洞可能被利用来将文件放置在敏感位置(例如Windows 启动文件夹),从而可能导致在下次系统登录时意外执行代码。”
此前,BI.ZONE、Foresiet、SecPod 和 Synaptic Security 等多家媒体报道称,该漏洞已被两个不同的威胁组织利用,他们分别是 GOFFEE(又名 Paper Werewolf)、Bitter(又名 APT-C-08 或 Manlinghua)和 Gamaredon。
有迹象表明,GOFFEE 可能与 CVE-2025-6218 以及 CVE-2025-8088(CVSS 评分:8.8)一起被利用,后者是 WinRAR 中的另一个路径遍历漏洞,攻击者可能在 2025 年 7 月通过网络钓鱼邮件对俄罗斯目标发起攻击。
此后有消息称,主要针对南亚地区的Bitter APT 组织也利用了该漏洞,使其能够在受感染主机上持久驻留,并最终通过轻量级下载器投放 C
木马程序。该攻击利用了一个RAR 压缩文件(“Provision of Information for Sectoral for AJK.rar”),其中包含一个看似无害的 Word 文档和一个恶意宏模板。
“恶意压缩包会将一个名为 Normal.dotm 的文件放入 Microsoft Word 的全局模板路径中。”Foresiet上个月表示。“Normal.dotm 是一个全局模板,每次打开 Word 时都会加载。通过替换合法文件,攻击者可以确保其恶意宏代码自动执行,从而提供一个持久的后门,绕过标准的电子邮件宏阻止机制,用于在初始入侵后收到的文档。”
该 C
木马程序旨在连接外部服务器(“johnfashionaccess[.]com”)以获取命令与控制 (C2) 权限,并启用键盘记录、屏幕截图、远程桌面协议 (RDP) 凭据窃取和文件外泄功能。据评估,RAR 压缩包是通过鱼叉式网络钓鱼攻击传播的。
CVE-2025-6218漏洞也被一个名为Gamaredon的俄罗斯黑客组织利用,发起网络钓鱼活动,攻击乌克兰的军事、政府、政治和行政机构,企图用名为Pteranodon的恶意软件感染它们。该活动最早于2025年11月被发现。
一位化名罗宾的安全研究员表示:“这不是一次机会主义行动,而是一次有组织的、以军事为导向的间谍和破坏行动,与俄罗斯国家情报部门的行动一致,很可能是由其协调策划的。”
值得注意的是,攻击者还广泛滥用了 CVE-2025-8088,利用它传播恶意 Visual Basic Script 恶意软件,甚至部署了代号为 GamaWiper 的新型擦除器。
3、Shai-Hulud第二轮攻击波及NPM生态40万条敏感凭证遭泄露
期发生的第二轮Shai-Hulud攻击事件,在感染NPM(Node包管理器)仓库数百个软件包后,导致约40万条原始敏感凭证泄露,且被盗数据被公开至3万个GitHub代码仓库中。
尽管开源扫描工具TruffleHog仅验证出约1万条泄露凭证为有效状态,但云安全平台Wiz的研究人员指出,截至12月1日,超过60%的泄露NPM令牌仍处于有效可用状态。
Shai-Hulud威胁最早于9月中旬浮出水面,当时攻击者通过自传播恶意载荷攻陷了187个NPM软件包——该载荷会利用TruffleHog工具识别账户令牌,向软件包中注入恶意脚本并自动在平台发布。
而在第二轮攻击中,受恶意软件影响的软件包数量超800个(含同一软件包的所有受感染版本),且恶意程序新增了破坏性机制:当满足特定条件时,会清空受害者主机的主目录。
该恶意软件调用TruffleHog时未启用-only-verified参数,这意味着40万条泄露凭证仅符合已知格式规范,未必仍具备有效性或可使用性。
尽管这批凭证数据存在大量无效信息,需进行大量去重工作,但其中仍包含数百条有效凭证,涵盖云服务密钥、NPM令牌及版本控制系统(VCS)身份凭证。截至目前,这些凭证已构成供应链进一步遭袭的现实风险,例如研究员监测到超60%的泄露NPM令牌仍处于有效状态。
4、微软修复三处0Day漏洞:云文件驱动提权至SYSTEM与Copilot远程代码执行风险
微软在2025年12月的”补丁星期二”发布了年度收官安全更新,共修复其生态系统中72个漏洞,包含3个严重漏洞和55个重要漏洞。此次更新的焦点在于三处已被公开的0Day漏洞,其中一处已遭活跃利用。
本次更新涵盖多个组件,包括基于Chromium的Microsoft Edge、Windows Hyper-V、Windows消息队列以及Windows Defender防火墙服务。
云文件驱动漏洞(CVE-2025-62221)
最紧急的修复针对Windows云文件迷你过滤驱动。该漏洞被标记为CVE-2025-62221,属于”释放后重用”类型,攻击者可借此获取Windows系统的最高权限——SYSTEM特权。
美国网络安全和基础设施安全局(CISA)已将该漏洞列入”已知被利用漏洞目录”,并敦促用户在2025年12月30日前完成修补。GitHub Copilot漏洞(CVE-2025-64671)
微软修复了GitHub Copilot for JetBrains中的关键远程代码执行(RCE)漏洞。该命令注入漏洞可能允许未经认证的攻击者远程执行代码,使这款开发者辅助工具潜在沦为破坏载体。PowerShell注入漏洞(CVE-2025-54100)
第三个0Day漏洞CVE-2025-54100影响Windows PowerShell,该命令注入漏洞同样允许未授权攻击者远程运行代码。作为缓解措施,微软为Invoke-WebRequest命令新增了确认提示,当用户尝试解析网页内容时将显示”安全警告:脚本执行风险”,建议使用-UseBasicParsing参数避免脚本代码执行。
5、Gemini零点击漏洞可致攻击者窃取Gmail、日历及文档数据
Google Gemini Enterprise(前身为Vertex AI Search)中存在一个被命名为”GeminiJack”的高危零点击漏洞,攻击者可借此轻松窃取Gmail、日历和文档中的企业敏感数据。
据Noma Labs分析,该问题属于架构设计缺陷而非普通漏洞。该缺陷利用AI系统处理共享内容的机制,绕过了数据防泄露(DLP)和终端防护等传统安全措施。攻击过程无需员工点击或触发任何警告。攻击者仅需共享含有隐藏提示注入的Google文档、日历邀请或电子邮件即可实施攻击。当员工执行常规Gemini搜索(如”显示第四季度预算”)时,AI系统会检索恶意内容,在Workspace数据源中执行指令,并通过响应中伪装的图片请求外传数据。
Gemini Enterprise采用的检索增强生成(RAG)架构会为AI查询建立Gmail邮件、日历事件和文档的索引。攻击者在用户可控内容中植入间接提示,诱使模型查询所有可访问数据中的敏感信息(如”机密”、”API密钥”、”收购”等)。AI随后将检索结果嵌入HTML图片标签,通过看似无害的HTTP流量发送至攻击者服务器。从员工视角看,这是次正常搜索;从安全角度看,既无恶意软件也无钓鱼行为,只是AI在”按设计运行”。
Google原配置的数据源持续访问权限扩大了攻击影响范围。该公司已迅速采取行动,将Vertex AI Search与Gemini分离,并修补了RAG指令处理机制。GeminiJack事件警示着AI原生风险正在加剧:当辅助工具获得Workspace访问权限后,恶意输入可将其转变为间谍工具。企业必须重新评估AI信任边界,监控RAG管道并限制数据源——这绝不会是最后一次提示注入攻击的警钟。
6、新型Mirai衍生僵尸网络ShadowV2现身瞄准多品牌IoT设备漏洞发起攻击
一款名为“ShadowV2”的新型Mirai衍生僵尸网络恶意软件被发现利用已知漏洞,针对D-Link、TP-Link等厂商的物联网设备发起攻击。
FortiGuard Labs研究人员在10月亚马逊云服务大规模宕机期间监测到该攻击活动。尽管两起事件并无关联,但该僵尸网络仅在宕机期间活跃,这一特征或表明此次活动为一次测试性攻击。
ShadowV2通过利用多款IoT产品的至少8个已知漏洞进行传播,涉及设备及对应漏洞如下:
- DD-WRT路由器:CVE-2009-2765
- D-Link设备:CVE-2020-25506、CVE-2022-37055、CVE-2024-10914、CVE-2024-10915
- DigiEver设备:CVE-2023-52163
- TBK设备:CVE-2024-3721
- TP-Link设备:CVE-2024-53375
其中,CVE-2024-10914是已被公开利用的命令注入漏洞,影响D-Link
经与厂商核实后确认,受影响设备型号同样不会获得该漏洞的修复支持。D-Link
另一漏洞CVE-2024-53375于2024年11月被详细披露,据悉厂商已通过测试版(beta)固件更新修复该漏洞。
在配置加密方面,ShadowV2采用XOR编码对文件系统路径、用户代理(User-Agent)字符串、HTTP头及Mirai风格特征字符串进行加密处理。
功能上,该僵尸网络支持对UDP、TCP及HTTP协议发起分布式拒绝服务攻击,且每种协议均包含多种洪水攻击类型,控制服务器通过向受控设备(僵尸机)发送指令触发攻击。
通常情况下,DDoS僵尸网络的盈利模式包括向网络犯罪分子出租攻击算力,或直接勒索攻击目标(要求支付赎金以停止攻击)。但截至目前,ShadowV2的幕后操控者身份及其盈利策略尚未明确。
7、Cursor等AI编程工具曝30余项漏洞,可导致数据窃取与远程代码执行
近期,研究人员在各类人工智能(AI)集成开发环境(IDE)中发现了三十多个安全漏洞。这些漏洞能够将提示词注入攻击手法与IDE的合法功能相结合,从而实现数据窃取与远程代码执行。
安全研究员Ari Marzouk将这些安全问题统称为“IDEsaster”。受影响的包括Cursor、Windsurf、Kiro.dev、GitHub Copilot、Zed.dev、Roo Code、Junie和Cline等主流AI IDE及其扩展插件,其中24个漏洞已分配CVE编号。
研究人员向媒体表示,此项研究最令人惊讶的发现是,所有受测的AI IDE均受到多种通用攻击链的影响。他指出:“所有AI IDE(以及与之集成的编程助手)在其威胁模型中实际上都忽略了IDE本身。AI IDE 认为这些已有多年历史的固有功能是安全的。然而,一旦引入能够自主行动的AI智能体,这些同样的功能就可能被武器化,成为数据外泄和远程代码执行的利用手段。
研究人员已识别出利用该新型攻击链的部分攻击实例:
- CVE-2025-49150 (Cursor), CVE-2025-53097 (Roo Code), CVE-2025-58335 (JetBrains Junie)等漏洞,利用远程JSON模式的数据外泄:影响Cursor、Roo Code、JetBrains Junie、GitHub Copilot、Kiro.dev和Claude Code。攻击者通过提示注入,使用合法或存在漏洞的文件读取工具获取敏感文件内容,再通过合法文件写入工具创建包含远程JSON模式(托管于攻击者控制域名)的JSON文件。当IDE发起GET请求验证模式时,数据即遭泄露。
- CVE-2025-53773 (GitHub Copilot), CVE-2025-54130 (Cursor), CVE-2025-53536 (Roo Code), CVE-2025-55012 (Zed.dev)等漏洞,篡改IDE设置实现代码执行:影响GitHub Copilot、Cursor、Roo Code、Zed.dev和Claude Code。攻击者通过提示注入编辑IDE配置文件(如 .vscode/settings.json 或 .idea/workspace.xml),通过修改特定路径设置(如php.validate.executablePath),将其指向包含恶意代码的可执行文件路径。
- CVE-2025-64660 (GitHub Copilot), CVE-2025-61590 (Cursor), and CVE-2025-58372 (Roo Code)等漏洞,编辑工作区配置文件实现代码执行:影响GitHub Copilot、Cursor和Roo Code。攻击者通过提示注入编辑工作区配置文件,覆写多根工作区设置以实现代码执行。
值得注意的是,后两种攻击方式依赖于AI智能体被配置为自动批准文件写入操作。这使得能够影响提示词的攻击者可以写入恶意的工作区设置。由于在默认情况下,对工作区内部文件的此类操作通常是自动批准的,因此无需任何用户交互或重新打开工作区即可实现任意代码执行。
此次漏洞披露恰逢多个AI编码工具漏洞被曝光,这些漏洞可能产生广泛影响:
- OpenAI Codex CLI命令注入漏洞(CVE-2025-61260):由于程序隐式信任通过MCP服务器条目配置的命令,并在启动时未经用户许可即执行,当攻击者篡改仓库的.env和./.codex/config.toml文件时,可导致任意命令执行。
- Google Antigravity间接提示注入:通过投毒的网页源操纵Gemini从用户的IDE中窃取凭证和敏感代码,并利用浏览器子代理将信息外泄至恶意网站。
- 针对CI/CD管道的新类型漏洞:一种名为“PromptPwnd”的新型漏洞,通过提示注入攻击连接至脆弱GitHub Actions或GitLab CI/CD管道的AI智能体,诱骗其执行具有高权限的内置工具,导致信息泄露或代码执行。
随着智能体AI工具在企业环境中日益普及,这些发现表明AI工具如何扩大了开发机器的攻击面。这通常利用了LLM无法区分用户为完成任务提供的指令与它可能从外部来源摄取的内容(其中可能嵌入了恶意提示词)这一弱点。
研究人员警告:任何使用AI进行问题分类、PR标记、代码建议或自动回复的代码仓库,都面临提示词注入、命令注入、秘密外泄、仓库被攻陷及上游供应链被破坏的风险。
8、奇安信发布Next.js RCE漏洞在野利用事件分析
近期,奇安信威胁情报中心红雨滴团队在私有情报生产流程发现最近披露的Next.js RCE(CVE-2025-55182)正在被海量黑客团伙利用,攻击者通过RCE漏洞启动反向shell,随后执行curl或者wget等命令下载后续payload并执行。
鉴于众多 Web 框架都内含 Next.js,但漏洞预警只提供 Next.js 的版本信息。从客户视角看,要评估大量开源框架是否受此牵连,是一项极其繁重的任务。目前我们观察到Dify(快速开发、部署和运营 AI 应用的开源平台)、LobeChat (开源 AI 聊天应用与开发框架)和各类客户自研web系统正在被入侵。其中案例一在短短两天内入侵了800多台服务器,涉及全球26个国家和地区
向66.3154.106.246:50317反弹shell,攻击者随后执行了两种不同的行为,第一种是在受害者设备上安装监控和代理工具用于远程控制,首先下载脚本update.sh并执行,该脚本会下载并执行脚本ninstall.sh。如果是中国IP,则从gitee.com下载nezha agent,非中国IP则通过github下载。
下载完成后指定服务器域名和密钥连接nezha服务器。攻击者自己搭建了nezha的服务端,对应域名dashboard.checkstauts.site,于2025年12月5号注册。
附IOC
Md5:
df0ca249bb8a033a616742a59f732906
C2:
106.15.124.100:6666
171.252.32.135:7700
38.246.244.223:12233
65.49.236.227:6666
66.154.106.246:50317
8.155.144.158:8892
66.154.106.246:8088
dashboard.checkstauts.site:443
128.199.194.97:9001
矿池地址:
clearskyspark.top:9200
deepcloudspark.top:9200
greenhillmatrix.top:9200
silentmountcode.top:9200
154.89.152.247:9200
154.89.152.168:9200
154.89.152.151:9200
154.89.152.170:9200
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 《网空热点 AI安全 国家APT》