文章总结: 2025年7月25日至31日的威胁情报显示,多个黑客组织针对虚拟环境、云平台和国防工业发起攻击,如FireAnt利用vCenter漏洞、Lazarus分支污染供应链。同时,SilentCrow摧毁俄航IT系统,银狐组织采用Rootkit技术提升隐蔽性。恶意软件方面,AtomicmacOS窃取工具新增后门功能,Gunra勒索软件推出Linux变体。漏洞方面,VMwareTools和macOSSpotlight存在严重漏洞,建议立即更新补丁。
综合评分: 89
文章分类: 威胁情报,漏洞分析,恶意软件
每周高级威胁情报解读(2025.07.25~07.31)
威胁情报中心
奇安信威胁情报中心
2025年8月1日 10:06
北京
2025.07.25~07.31
攻击团伙情报
- Fire Ant 针对虚拟环境进行攻击
- Dropping Elephant 针对土耳其国防工业发起新攻击
- Laundry Bear 组织基础设施分析
- Scattered Spider攻击VMware虚拟化环境
- Hive0156组织持续针对乌克兰传播Remcos RAT
- Lazarus 分支机构“TraderTraitor”瞄准云平台并污染供应链
攻击行动或事件情报
- Silent Crow 黑客组织摧毁俄罗斯航空的 IT 基础设施
- GOLD BLADE组织利用新感染链部署RedLoader恶意软件
- 攻击者利用 Node.JS 启动 JSCeal 瞄准加密应用程序用户
- Cobalt Strike Beacon 通过 GitHub 和社交媒体传播
- 银狐组织近期利用Rootkit技术进行攻击活动
恶意代码情报
- 研究人员发现 Atomic macOS 窃取工具新增后门
- Oyster 后门伪装成流行工具通过 SEO 投毒活动传播
- Gunra 勒索软件组织公布高效 Linux 变体
- Raven Stealer 通过 GitHub 和 Telegram 分发
- 攻击者劫持 Discord 邀请链接分发恶意软件
漏洞情报
- VMware Tools 中存在严重 VGAuth 漏洞可,授予完全系统访问权限
- 分析基于 Spotlight 的 macOS TCC 漏洞
攻击团伙情报
01
Fire Ant 针对虚拟环境进行攻击
披露时间:2025年7月24日
情报来源:https://www.sygnia.co/blog/fire-ant-a-deep-dive-into-hypervisor-level-espionage/
相关信息:
Sygnia 在 2025 年初发现并跟踪了名为 Fire Ant 的间谍行动,其利用 CVE-2023-34048 对 vCenter 实施无验证远程代码执行,随后提取 vpxuser 凭证接管 ESXi,再借 CVE-2023-20867 通过 PowerCLI 无凭证操作虚拟机并篡改 EDR/部署 V2Ray 隧道。同时,攻击者使用未签名 VIB、local.sh、ksmd 后门、VIRTUALPITA 族工具及 Medusa rootkit 在宿主机与来宾机之间建立多层持久化与日志清除机制;伪造会话 Cookie、从内存快照提取凭证、部署未注册VM 与 IPv6 隧道,实现对网络分段的全面穿透。面对防御清理,Fire Ant 通过冗余入口、工具重命名与防取证手段保持韧性。
02
Dropping Elephant 针对土耳其国防工业发起新攻击
披露时间:2025年7月23日
情报来源:https://arcticwolf.com/resources/blog/dropping-elephant-apt-group-targets-turkish-defense-industry/
相关信息:
2025 年 7 月,Arctic Wolf Labs 发现印度系 APT Dropping Elephant 针对土耳其某制导导弹制造商的新战役。攻击者利用即将召开的“ICUVS 2025”无人驾驶会议热点,发送伪装成会议邀请的 LNK 文件“Unmanned_Vehicle_Systems_Conference_2025_In_Istanbul.lnk”,诱导目标点击后触发 PowerShell 从 Cloudflare 保护的 expouav[.]org 依次下载 PDF 诱饵、合法 VLC 播放器、恶意 libvlc.dll、合法 Schtasks.exe 及加密 Shellcode(vlc.log)。然后通过 DLL 侧加载恶意 DLL 并设置计划任务实现持久化,恶意 DLL 解密 Shellcode 并在 VLC 进程内执行最终载荷 x86 远控木马,具备截屏、系统信息搜集,执行 C2 命令 等功能。C2 域名伪装成土耳其政府支持的 Pardus Linux 官网,托管于美/英 VPS,注册与准备时间轴精确对齐 7 月 28–29 日会议。此次行动显示该组织从 2024 年 11 月的 x64 DLL 转向 x86 PE,减少库依赖,优化隐蔽性,并利用地缘政治热点精准打击国防供应链。
03
Laundry Bear 组织基础设施分析
披露时间:2025年7月25日
情报来源:https://www.validin.com/blog/laundry_bear_infrastructure_analysis/
相关信息:
通过 Validin 的多维溯源,安全团队从最初 2 个公开域名出发,挖掘出 30 余个与俄系 APT Laundry Bear 相关的钓鱼/重定向域名、14 个 IP 与证书指纹,揭示其自 2024 年 11 月起针对北约及乌克兰的钓鱼与凭证窃取行动。
04
Scattered Spider攻击VMware虚拟化环境
披露时间:2025年7月24日
情报来源:https://cloud.google.com/blog/topics/threat-intelligence/defending-vsphere-from-unc3944
相关信息:
Scattered Spider黑客组织(又称UNC3944)组织针对零售、航空和保险等行业发起复杂攻击,其攻击策略不依赖软件漏洞,而是通过社会工程学手段入侵IT服务台,进而控制Active Directory,转向VMware vSphere环境,窃取数据并部署勒索软件。该攻击利用“离地攻击”(LoTL)方法,绕过传统安全工具,难以检测。Mandiant建议通过强化多支柱防御策略,包括主动强化、身份和架构完整性、高级检测和恢复等措施,保护vSphere资产。同时,强调vSphere日志记录的重要性,建议启用vCenter Server事件、ESXi主机审计日志等,以便更好地检测和应对攻击。
05
Hive0156组织持续针对乌克兰传播Remcos RAT
披露时间:2025年7月23日
情报来源:https://www.ibm.com/think/x-force/hive0156-continues-remcos-campaigns-against-ukraine
相关信息:
IBM X-Force研究人员发现与俄罗斯有关的Hive0156威胁组织针对乌克兰传播Remcos远程访问木马(RAT)。2024年起,该组织就通过投递恶意LNK文件或PowerShell脚本,诱导受害者下载并执行Remcos RAT。2025年中期前,该组织广泛使用军事相关主题的诱饵文件,针对乌克兰军方人员,2025年年中开始主题向通用方向转变,2025年7月初,Hive0156组织继续以Remcos作为其主要的最终有效载荷进行投放。近期的攻击活动中,攻击者通过先投递武器化的LNK或PowerShell文件,执行后尝试联系C2服务器获取诱饵文档和恶意文件的ZIP压缩包,之后执行Hijackloader,最终交付Remcos RAT。
06
Lazarus 分支机构“TraderTraitor”瞄准云平台并污染供应链
披露时间:2025年7月28日
情报来源:https://www.wiz.io/blog/north-korean-tradertraitor-crypto-heist
相关信息:
TraderTraitor 是 Lazarus 旗下以经济利益为主的朝鲜国家级子群,2020 年起专盯交易所、DeFi、VC 及高净值个人。早期以假冒招聘的 Electron/Node.js 木马(Apple 签名)植入 MANUSCRYPT 远控,2022 年的 Ronin 6.2 亿美元案即其雏形。2023 年转向 npm/PyPI 供应链,借 GitHub 合作诱骗开发者拉取恶意包,同年 7 月通过鱼叉网钓拿下 JumpCloud 身份 SaaS,再推送恶意更新感染下游加密客户。2024 年进入“大单”阶段:3 月以 Python 脚本诱捕 Ginco 开发者,5 月盗走 DMM Bitcoin 4 502 BTC(3 亿美元);2024 年末至 2025 年初,借助 Safe{Wallet} 前端投毒,篡改 Bybit 交易流,掠走 40 万 ETH 与 stETH,价值 15 亿美元,创史上最大加密劫案。攻击链持续演进:Docker 镜像、AWS 会话令牌、Next.js 前端注入、虚假 MFA 设备注册等手段实现云内横向与持久化。工具集涵盖 RN Loader/Stealer、GopherGrabber、AGAMEMNON、COPPERHEDGE 等,配合社会工程与代码签名伪造,形成高隐蔽、高收益的“网络犯罪即国家收入”模式。
攻击行动或事件情报
01
Silent Crow 黑客组织摧毁俄罗斯航空的 IT 基础设施
披露时间:2025年7月29日
情报来源:https://cybersecuritynews.com/aeroflot-airlines-cyberattack/
相关信息:
2024 年 7 月起,亲乌黑客组织 Silent Crow 与白俄 Cyber Partisans BY 通过鱼叉式钓鱼与零日漏洞渗透俄航内部网络,逐步提升至 Tier-0 域控,掌握 Sabre、SharePoint、Exchange、CRM、ERP 等关键系统。2025-07-27 23:00,攻击者在 122 台 VMware ESXi 主机及虚拟集群上部署擦除载荷,约 7 000 物理与虚拟服务器被覆写或变砖,同时外泄逾 20 TB 航班日志、乘客 PII 及高管邮件。次日清晨,俄航发布“信息系统故障”公告,取消 49 个航班,乘客滞留谢列梅捷沃机场;莫斯科交易所 AFLT 股价当日下跌 4%。俄联邦总检察院已按《刑法》第 272 条“未经授权访问”立案调查。
02
GOLD BLADE组织利用新感染链部署RedLoader恶意软件
披露时间:2025年7月29日
情报来源:https://news.sophos.com/en-us/2025/07/29/gold-blade-remote-dll-sideloading-attack-deploys-redloader/
相关信息:
Sophos的研究人员发现GOLD BLADE组织更新了其攻击流程,通过利用恶意LNK文件和WebDAV技术以部署RedLoader恶意软件。攻击者通过第三方招聘网站向目标发送带有恶意链接的求职信PDF,PDF中包含指向下载ZIP压缩包的恶意链接,压缩包中包含一个伪装成PDF文档的LNK文件。LNK文件会执行conhost.exe,然后利用WebDAV连接到CloudFlare域名,远程加载重命名的Adobe可执行文件,该文件侧载RedLoader第一阶段有效负载。RedLoader第一阶段在受害者系统创建计划任务,下载第二阶段独立可执行文件,最终与C2服务器通信。
03
攻击者利用 Node.JS 启动 JSCeal 瞄准加密应用程序用户
披露时间:2025年7月29日
情报来源:https://research.checkpoint.com/2025/jsceal-targets-crypto-apps/
相关信息:
JSCEAL 自 2024 年 3 月起活跃,针对加密应用用户展开大规模钓鱼。2025 年上半年,攻击者投放 3.5 万条恶意广告(仅欧盟即影响 350 万人),冒充知名交易所诱导用户访问伪造网站并下载 MSI 安装器。安装器分三阶段:先通过多层重定向下载,再用 PowerShell 收集系统指纹,最后由 Node.js 运行高度混淆的 V8 编译脚本(.jsc),绕过传统静态检测,窃取浏览器保存的密码、Cookie、钱包助记词及支付信息。木马采用模块化架构,可随时更换载荷;多数样本仍逃避常见安全产品。
04
Cobalt Strike Beacon 通过 GitHub 和社交媒体传播
披露时间:2025年7月30日
情报来源:https://securelist.com/cobalt-strike-attacks-using-quora-github-social-media/117085/
相关信息:
2024 年 11 月至 2025 年 4 月,攻击者针对俄罗斯及多国 IT/能源企业发起钓鱼行动。邮件附件为多层 RAR,内嵌伪装 PDF 的可执行文件与恶意 DLL(BugSplatRc64.dll)。LNK 启动后触发 DLL 劫持合法工具 nau.exe,随后通过动态 API 解析与 CRC 类哈希混淆,从 GitHub、Quora、Microsoft Learn 等公开页面中提取 XOR 加密的 shellcode URL,最终注入 Cobalt Strike Beacon。
05
银狐组织近期利用Rootkit技术进行攻击活动
披露时间:2025年7月28日
情报来源:https://mp.weixin.qq.com/s/w3Q5MwiP_6kk_9eOG474Gw
相关信息:
腾讯安全威胁情报中心发现银狐家族的一次重要技战术升级,该组织已进化出”多重隐身”能力:区别于银狐过往常利用BYOVD(合法软件存在漏洞的驱动)对抗安全软件,新银狐不仅利用白加黑注入进行自身恶意代码隐藏,其核心模块还首次通过RootKit技术实现内核层隐蔽驻留安全对抗以及使用Buke_km驱动键盘或鼠标执行控制过程。由于其在内核层与安全软件展开厮杀的特性,会导致即使用户安装常规安全软件,也难以察觉其存在。一旦木马外联C2成功,该木马将逐步窃取用户隐私数据、远程控制设备,甚至作为跳板攻击企业内其它人群,形成从个人终端到企业内关键职能角色的全链条威胁。
恶意代码情报
01
研究人员发现 Atomic macOS 窃取工具新增后门
披露时间:2025年7月25日
情报来源:https://blog.polyswarm.io/atomic-stealer-evolves
相关信息:
2024 年 3 月以来的 Atomic Stealer(AMOS)近获重大升级:除传统窃密外,现携带 .helper 隐藏二进制与 .agent 包装脚本,并植入 com.finder.helper LaunchDaemon,实现系统重启后自动运行。后门每 60 秒通过 HTTP POST 轮询 C2,可远程执行命令、记录键盘、横向移动。攻击者继续以破解软件站与“求职面试”钓鱼邮件投递 DMG 木马,诱骗 macOS 用户输入密码。AMOS 现已影响 120+ 国家,美、英、法、意、加为重灾区。其发团队采用 MaaS 模式,未来或加入完整键盘记录功能。
02
Oyster 后门伪装成流行工具通过 SEO 投毒活动传播
披露时间:2025年7月24日
情报来源:https://www.cyberproof.com/blog/oyster-backdoor-the-malvertising-menace-masquerading-as-popular-tools/
相关信息:
自 2023 年起活跃的 Oyster 后门在 2025 年 6–7 月再次大规模出现。攻击者利用恶意广告与搜索引擎优化投毒,诱导用户下载看似官方的 PuTTY-setup.exe。该安装器使用已被撤销的代码签名证书,执行后通过 rundll32.exe 加载恶意 DLL(zqin.dll)实现 Oyster 后门植入。后门会收集系统信息、窃取凭据、执行命令并下载更多恶意软件,历史上曾为 Rhysida 等勒索软件铺路。持久化则通过名为“FireFox Agent INC”的计划任务每 3 分钟启动 rundll32.exe 加载 zqin.dll 完成。
03
Gunra 勒索软件组织公布高效 Linux 变体
披露时间:2025年7月29日
情报来源:https://www.trendmicro.com/en_us/research/25/g/gunra-ransomware-linux-variant.html
相关信息:
2025 年 4 月首度出现的 Gunra 勒索软件(Windows 版借鉴 Conti 架构)于 7 月发布 Linux 变体,标志其正式跨平台扩张。该 ELF 二进制需命令行指定 RSA 公钥 PEM、目标路径、线程数(上限 100)、加密比例及是否使用独立密钥库。内部采用 ChaCha20 流密码按 1 MB 块加密文件,可仅加密文件指定百分比以提升速度;完成后追加 .ENCRT 扩展名,不投放勒索便条。攻击者可通过 –store 参数将 RSA 加密后的文件密钥写入独立 keystore 文件,便于后续批量解密或转售。自 4 月以来,Gunra 已在巴西、日本、加拿大、土耳其、韩国、中国台湾和美国等地感染制造、医疗、IT、农业、法律及咨询行业 14 家企业,并曾泄露迪拜某医院 40 TB 数据。
04
Raven Stealer 通过 GitHub 和 Telegram 分发
披露时间:2025年7月26日
情报来源:https://www.cyfirma.com/research/raven-stealer-unmasked-telegram-based-data-exfiltration/
相关信息:
Cyfirma 披露“Raven Stealer”恶意软件,该木马由“ZeroTrace Team”开发,以 Delphi GUI Builder + C++ Stub 架构打包,UPX 压缩后仅数百 KB,运行时隐藏窗口与任务栏。攻击者将 Telegram Bot Token 与 Chat ID 直接嵌入资源节,启动后通过 ChaCha20 解密内置 DLL,采用直接系统调用对 Chrome/Edge 进行反射式进程镂空,绕过 AV 与 ABE 加密,窃取密码、Cookie、支付卡、加密钱包助记词及桌面截图,最终把 %Local%\RavenStealer\ 下的 ZIP 数据经 api.telegram.org 实时回传。其 GitHub 仓库(2025-07-15 首次上传)与 Telegram 频道“ZeroTrace”同时提供 Builder、教程与更新,构成零门槛 MaaS 生态。
05
攻击者劫持 Discord 邀请链接分发恶意软件
披露时间:2025年7月25日
情报来源:https://www.kaspersky.com/blog/hijacked-discord-invite-links-for-multi-stage-malware-delivery/53955/
相关信息:
Kaspersky 发现攻击者持续劫持 Discord 自定义邀请链接,复用已失效或删除的短码,将原本指向合法社区的老链接重定向至恶意服务器。用户点击后,被机器人强制加入仅开放“verify”频道的服务器,再经由假冒 Discord 界面的钓鱼网页实施 ClickFix 攻击:网页将恶意 PowerShell 命令复制到剪贴板,并诱导用户用 Win+R 自行执行。脚本随后下载 AsyncRAT 远控与 Skuld Stealer;AsyncRAT 提供键盘记录、屏幕监控等功能,Skuld 则窃取浏览器保存的 Discord 凭证、Exodus/Atomic 钱包助记词及系统信息,并通过 Discord webhook 回传。由于原合法链接已嵌入论坛、博客等可信平台,管理员难以察觉并撤下,造成持续传播。
漏洞情报
01
VMware Tools 中存在严重 VGAuth 漏洞可,授予完全系统访问权限
披露时间:2025年7月25日
情报来源:https://swarm.ptsecurity.com/the-guest-who-could-exploiting-lpe-in-vmware-tools/
相关信息:
安全研究人员在 VMware Tools 的 VGAuth(Guest Authentication Service)中发现两个高危漏洞CVE-2025-22230 和 CVE-2025-22247。CVE-2025-22230因命名管道可预测且未启用 FILE_FLAG_FIRST_PIPE_INSTANCE,允许攻击者提前创建 .\pipe\vgauth-service-system 管道并劫持身份验证会话,直接模拟 NT AUTHORITY\SYSTEM;CVE-2025-22247则通过别名存储操作中缺乏路径验证,借助 ../../../../../../ 路径遍历与 Windows 符号链接,实现任意文件删除或写入。利用 TOCTOU 与 Opportunistic Locks,攻击者可在 C:\Config.Msi 执行 MSI 提权,或将恶意 DLL 写入高权限路径实现 DLL 劫持。Broadcom 已在 VMware Tools 12.5.2 中通过随机化管道名、路径校验及默认禁用符号链接选项完成修复。所有运行 12.5.0 及更早版本的 Windows VM 均受影响,建议立即升级至 12.5.2 或更高版本。
02
分析基于 Spotlight 的 macOS TCC 漏洞
披露时间:2025年7月28日
情报来源:https://www.microsoft.com/en-us/security/blog/2025/07/28/sploitlight-analyzing-a-spotlight-based-macos-tcc-vulnerability/
相关信息:
Microsoft 发现了一种利用 Spotlight 插件(.mdimporter)绕过 macOS TCC 机制的新漏洞 Sploitlight,编号 CVE-2025-31199。Spotlight 插件虽被沙箱限制,但默认具备扫描受保护目录的高权限。攻击者仅需将未经签名的恶意插件放入 ~/Library/Spotlight,声明欲读取的文件类型,再调用 mdimport 触发扫描,即可通过统一日志外泄文件内容。PoC 显示,攻击者无需任何 TCC 弹窗即可批量泄露“下载”“照片”目录及 Apple Intelligence 缓存中的 GPS 轨迹、照片/视频元数据、人脸识别、搜索历史、共享相簿及最近删除项等。由于同 iCloud 账户的设备元数据互通,攻击者还可借此窥探关联 iPhone 的信息。Apple 已于 2025 年 3 月 31 日通过 macOS Sequoia 更新修复此漏洞。
点击阅读原文至ALPHA 8.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心《每周高级威胁情报解读(2025.07.25~07.31)》