文章总结: 本周情报聚焦APT攻击与重大事件。韩伊APT利用LNK及TelegramC2攻击关键领域;SilverFox通过SEO投毒传播ValleyRAT。Spotify遭300TB数据刮取,凤凰城大学350万人数据被勒索。新恶意软件包括绕过macOS检测的MacSync及窃取WhatsApp的NPM包。NVIDIA曝出严重漏洞危及AI系统。
综合评分: 90
文章分类: 威胁情报,恶意软件,漏洞预警,数据泄露,AI安全
每周高级威胁情报解读(2025.12.19~12.25)
威胁情报中心
奇安信威胁情报中心
2025年12月26日 10:03
北京
2025.12.19~12.25
攻击团伙情报
- 国家支持的黑客组织 LNK 恶意软件威胁分析情报报告
- Cloud Atlas 组织在 2025 年上半年的攻击活动分析
- ForumTroll 组织新的定向网络钓鱼活动针对俄罗斯政治学家
- BlueDelta持续发起针对UKR.NET的攻击
- 盲眼鹰利用Hijackloader开展攻击活动
- Silver Fox 通过 SEO 投毒持续进行攻击活动
- 研究人员对 Prince of Persia 组织进行长期跟踪研究
攻击行动或事件情报
- Spotify 300TB 数据泄露事件
- Clop 勒索软件团伙泄露凤凰城大学数据影响350万人
- 罗马尼亚水务局遭遇勒索软件攻击
- 美国高级官员持续成为恶意信息攻击的目标
- Paper Werewolf 利用 XLL文件 部署 EchoGather 后门
恶意代码情报
- Webrat 通过 GitHub 传播
- 新型 MacSync 恶意软件投放器可绕过 macOS Gatekeeper 检查
- 下载量达 5.6 万次的 NPM 包被发现窃取 WhatsApp 消息
- 研究人员发现 RansomHouse 升级为更复杂的多层加密
- 攻击者滥用 YouTube 平台来传播GachiLoader恶意软件
漏洞情报
- CISA警告华硕 Live Update 后门漏洞七年后仍可被利用
- NVIDIA重大漏洞危及AI系统控制权
攻击团伙情报
01
国家支持的黑客组织 LNK 恶意软件威胁分析情报报告
披露时间:2025年12月22日
情报来源:https://www.fsec.or.kr/bbs/detail?menuNo=244&bbsNo=11839
相关信息:
韩国金融安全院发布的《Dark Prism》报告,聚焦APT37(ScarCruft)、APT43(Kimsuky)、UNC4531(Konni)三大国家级黑客组织,深入分析其 2024 年 1 月至 2025 年 9 月间利用LNK 文件发起的针对性攻击,攻击目标覆盖韩国国防、金融、政府机构等核心领域,通过多阶段载荷投递,部署多样化恶意软件,包括ROKRAT、NubSpy、ASyncRAT 等,并使用云服务进行 C2 服务器通信,实现系统入侵与敏感信息窃取,且攻击技术持续迭代升级,展现出高隐蔽性与针对性。
02
Cloud Atlas 组织在 2025 年上半年的攻击活动分析
披露时间:2025年12月19日
情报来源:https://securelist.com/cloud-atlas-h1-2025-campaign/118517/
相关信息:
2025 年上半年,活跃于 2014 年的APT 组织 Cloud Atlas 针对俄罗斯、白俄罗斯的电信、建筑、政府机构等领域,通过含CVE-2018-0802 漏洞的钓鱼邮件恶意文档发起攻击,利用VBShower、VBCloud、PowerShower、CloudAtlas 四款核心后门构建多阶段感染链,借助云服务(WebDAV 协议)作为 C2 服务器,通过文件窃取、密码盗取、系统信息收集等插件,窃取敏感数据,且部分组件新增功能优化,隐蔽性与攻击性进一步提升。
03
ForumTroll 组织新的定向网络钓鱼活动针对俄罗斯政治学家
披露时间:2025年12月17日
情报来源:https://securelist.com/operation-forumtroll-new-targeted-campaign/118492/
相关信息:
Kaspersky的研究人员发现,名为ForumTroll的APT组织在2025年秋季继续针对俄罗斯的政治学家和国际关系学者,通过伪装成学术图书馆的电子邮件进行网络钓鱼攻击。攻击者使用了精心设计的电子邮件,伪装成科学电子图书馆eLibrary的邮件,诱导目标点击恶意链接下载一个伪装成抄袭报告的恶意档案文件。该档案文件包含一个恶意快捷方式文件和一些伪装用的图片文件。点击快捷方式文件会运行一个PowerShell脚本,该脚本从恶意服务器下载并执行一个DLL文件,该文件是一个OLLVM混淆的加载器,用于部署Tuoni框架,使攻击者能够远程访问受害者的设备。尽管这次攻击的技术复杂度不如春季的攻击,但仍然依赖于社会工程学手段,诱导受害者下载并执行恶意文件。
04
BlueDelta持续发起针对UKR.NET的攻击
披露时间:2025年12月17日
情报来源:https://www.recordedfuture.com/research/bluedeltas-persistent-campaign-against-ukrnet
相关信息:
研究人员披露了APT组织BlueDelta针对乌克兰UKR.NET用户的持续凭证收集活动。该活动从2024年6月持续到2025年4月,攻击者通过伪装成UKR.NET登录页面的钓鱼网站收集用户的用户名、密码和双因素认证码。BlueDelta利用免费网络服务(如Mocky、DNS EXIT、ngrok和Serveo)来托管这些钓鱼页面,并通过嵌入链接的PDF文件引诱受害者点击,从而绕过电子邮件过滤和沙箱检测。研究发现,该组织在2025年3月至4月期间更新了其多层基础设施,增加了操作复杂性。
05
盲眼鹰利用Hijackloader开展攻击活动
披露时间:2025年12月19日
情报来源:https://mp.weixin.qq.com/s/j8yeh7OFKtdVIS26JBekgQ
相关信息:
研究人员发现了APT-C-36(盲眼鹰)组织在2025年10月的新一轮攻击活动,该组织主要针对南美洲的哥伦比亚、厄瓜多尔、智利和巴拿马等国家的政府部门、金融和保险行业以及大型公司。攻击者使用SVG文件作为钓鱼邮件附件,诱导受害者下载并执行恶意软件。攻击流程包括使用“白加黑”方法加载恶意DLL文件,并通过Hijackloader解密和解压缩恶意载荷,注入到合法PE文件中执行。Hijackloader包含35个功能模块,采用多种技术手段,如API间接调用、栈欺骗、天堂之门技术和unhook功能,以逃避检测。最终载荷为Pure远程控制木马,具有收集主机信息和加载插件等功能。
06
Silver Fox 通过 SEO 投毒持续进行攻击活动
披露时间:2025年12月18日
情报来源:https://www.nccgroup.com/research-blog/black-hole-of-trust-seo-poisoning-in-silver-fox-s-space-odyssey/
相关信息:
Silver Fox 自 2025 年 7 月起发起的大规模网络攻击活动,该组织通过SEO 投毒手段,利用仿冒 20 余款常用应用(含 Microsoft Teams、Telegram、WPS 等)的后门安装程序传播ValleyRAT恶意软件,采用西里尔文字符伪造俄系威胁者的假旗操作,基础设施分布于阿里云、腾讯云等亚洲云服务,主要针对中文用户及中国境内组织,同时波及亚太、欧美多地,暴露的中文链接管理面板泄露了点击量、受害者位置等关键运营数据,其攻击链包含诱骗下载、防御规避、C2 通信等环节。
07
研究人员对 Prince of Persia 组织进行长期跟踪研究
披露时间:2025年12月18日
情报来源:https://www.safebreach.com/blog/prince-of-persia-a-decade-of-an-iranian-nation-state-apt-campaign-activity
相关信息:
SafeBreach的研究团队对伊朗国家支持的APT组织“Prince of Persia”进行了长期跟踪,发现该组织在过去十年中持续活跃,攻击目标包括伊朗及全球的政府机构和反对派人士。研究揭示了该组织的多种恶意软件变种,如Foudre和Tonnerre,以及它们的C2服务器结构。Foudre v34和Tonnerre v17使用了新的DGA算法,而最新的Tonnerre v50版本甚至利用Telegram作为C2通信渠道,通过Telegram API发送命令和接收数据。研究人员还发现了多个未知的恶意软件变种,如MaxPinner v8和Rugissement,这些变种可能用于下载和执行Foudre。此外,研究还揭示了该组织用于测试目的的C2服务器,这些服务器的特征有助于发现更多的“生产”C2服务器。尽管该组织在2022年看似活动减少,但其攻击并未停止,而是变得更加隐蔽和复杂。
攻击行动或事件情报
01
Spotify 300TB 数据泄露事件
披露时间:2025年12月23日
情报来源:https://namiru.ai/blog/spotify-s-300tb-data-leak-the-next-big-ai-training-dataset?source=reddit-blueteamsec
相关信息:
2025 年 12 月 22 日,盗版维权组织 Anna’s Archive 刮取了 Spotify 的音乐目录,获取了约 300TB 的音频文件和元数据,包括 8600 万首音频文件和 2.56 亿条元数据记录。该组织声称动机是“保存”,但这一事件对 AI 训练和版权的潜在影响可能重塑整个行业。Spotify 的音频文件以 OGG Vorbis 160kbps 格式被保存,并通过 P2P 网络和批量种子文件分发。Spotify 表示,攻击者通过其公开的 Web API 刮取了元数据,并使用非法手段绕过 DRM 获取音频文件。这一事件引发了对 AI 训练数据的担忧,因为类似的 YouTube 数据集已被用于未经授权的 AI 音乐生成服务。此次刮取的 300TB 数据集包含丰富的元数据、流行度排名和高质量音频,是 AI 公司开发下一代音乐模型的理想选择。这可能会削弱音乐行业与 AI 公司之间正在进行的许可谈判。对于用户来说,个人数据并未泄露,但公共播放列表的元数据可能受到影响。
02
Clop 勒索软件团伙泄露凤凰城大学数据影响350万人
披露时间:2025年12月22日
情报来源:https://www.bleepingcomputer.com/news/security/university-of-phoenix-data-breach-impacts-nearly-35-million-individuals/
相关信息:
2025 年 8 月,Clop 勒索软件团伙利用Oracle E-Business Suite(EBS)的零日漏洞(CVE-2025-61882) 入侵美国凤凰城大学(UoPX) 网络,窃取了近 349 万名学生、教职工及供应商的敏感信息,包含姓名、社保号、银行账户等。该校于 11 月 21 日检测到漏洞,12 月初公开披露事件,目前已提供免费身份保护服务,且该攻击是 Clop 针对多所美国大学的系列攻击之一,美国国务院已悬赏 1000 万美元追查该团伙与外国政府的关联。
03
罗马尼亚水务局遭遇勒索软件攻击
披露时间:2025年12月22日
情报来源:https://www.theregister.com/2025/12/22/around_1000_systems_compromised_in/
相关信息:
罗马尼亚的水务管理机构 Administrația Națională Apele Române 遭受了一次严重的勒索软件攻击,约 1000 个系统受到影响,包括地理信息系统服务器、数据库服务器、Windows 工作站和服务器、电子邮件和 Web 服务器以及域名服务器。尽管如此,该机构的运营能力并未受到影响,水利技术操作仍在正常进行。攻击始于 12 月 20 日,还蔓延到了罗马尼亚 11 个流域管理组织中的 10 个。攻击者利用 Windows 的 BitLocker 加密文件,并留下勒索信,要求在七天内开始谈判。罗马尼亚国家网络安全局(DNSC)建议受害者不要与攻击者联系或谈判,以免助长网络犯罪。罗马尼亚水务的网络未受罗马尼亚保护关键国家基础设施的系统保护,但目前正在进行整合,以确保网络安全。
04
美国高级官员持续成为恶意信息攻击的目标
披露时间:2025年12月19日
情报来源:https://www.ic3.gov/PSA/2025/PSA251219
相关信息:
IC3发布警告,自2023年起,恶意行为者通过伪装成美国高级政府官员(包括白宫和内阁成员)发送短信和AI生成的语音信息,利用“smishing”(短信钓鱼)和“vishing”(语音钓鱼)技术,诱导受害者在加密聊天应用(如Signal、Telegram和WhatsApp)上交流。这些行为者通过讨论受害者熟悉的话题、提议与总统会面或声称受害者被考虑加入公司董事会等方式建立信任,进而要求受害者提供身份验证码、个人敏感信息、转账或介绍熟人。IC3建议公众通过独立验证联系人身份、检查邮件和消息中的细节、注意图像和视频中的不自然之处以及监听语音信息的语气和措辞来识别可疑信息。此外,公众应避免与仅在线或电话中认识的人分享敏感信息、转账或点击未经验证的链接,并启用双因素或多因素身份验证以保护账户安全。
05
Paper Werewolf 利用 XLL文件 部署 EchoGather 后门
披露时间:2025年12月19日
情报来源:https://intezer.com/blog/tracing-a-paper-werewolf-campaign-through-ai-generated-decoys-and-excel-xlls/
相关信息:
Intezer的研究揭示了Paper Werewolf组织针对俄罗斯机构的攻击活动。该活动利用Excel XLL加载器和AI生成的诱饵文件传播后门程序EchoGather。XLL是一种Excel插件,允许通过导出函数执行任意代码。攻击者通过XLL加载器在Excel中执行恶意代码,绕过宏安全检查。EchoGather后门收集系统信息并定期与C2服务器通信。诱饵文件包括AI生成的PDF文档,内容涉及俄罗斯官方活动,存在拼写错误和不自然的文本。攻击者还利用WinRAR漏洞(CVE-2025-8088),通过路径遍历和ADS技术将恶意文件提取到启动目录。
恶意代码情报
01
Webrat 通过 GitHub 传播
披露时间:2025年12月23日
情报来源:https://securelist.com/webrat-distributed-via-github/118555/
相关信息:
Webrat 恶意软件最初伪装成《Rust》《Counter-Strike》和《Roblox》等热门游戏的外挂或破解软件,目标是普通用户和使用盗版软件的用户。2025 年 9 月,攻击者开始通过 GitHub 传播 Webrat,伪装成针对高危漏洞(如 CVE-2025-59295、CVE-2025-10294 和 CVE-2025-59230)的漏洞利用工具。此次攻击的目标是信息安全领域的学生和新手专业人士。攻击者精心准备了 GitHub 仓库,包含漏洞描述、受影响系统说明、下载指南、使用方法和风险缓解措施,以增加可信度。下载链接指向一个受密码保护的 ZIP 文件,密码隐藏在文件名中。ZIP 文件包含一个空文件(包含密码)、一个伪装的无效 PE 文件、一个主要恶意文件和一个启动恶意文件的批处理文件。Webrat 能够窃取加密货币钱包、Telegram、Discord 和 Steam 账户的数据,并执行间谍软件功能,如屏幕录制、摄像头和麦克风监控以及键盘记录。
02
新型 MacSync 恶意软件投放器可绕过 macOS Gatekeeper 检查
披露时间:2025年12月22日
情报来源:https://www.jamf.com/blog/macsync-stealer-evolution-code-signed-swift-malware-analysis/
相关信息:
Jamf Threat Labs 观察到 MacSync Stealer 恶意软件的演变,从早期依赖拖拽到终端或 ClickFix 技巧的版本,转变为复杂的代码签名和经过苹果认证的 Swift 应用程序。这种新型变体通过磁盘镜像分发,无需直接终端交互。它从远程服务器检索编码脚本并通过 Swift 构建的帮助程序执行。这种设计减少了磁盘痕迹,使检测更加困难。分析发现,该恶意软件通过 Swift 构建的 runtimectl 二进制文件操作,设置日志路径、检查网络连接并检索第二阶段有效载荷。它还通过 Gatekeeper 检查和轻量级验证确保下载文件符合安全策略。
03
下载量达 5.6 万次的 NPM 包被发现窃取 WhatsApp 消息
披露时间:2025年12月21日
情报来源:https://www.koi.ai/blog/npm-package-with-56k-downloads-malware-stealing-whatsapp-messages
相关信息:
lotusbail 是一个伪装成合法 WhatsApp Web API 库的恶意 npm 包,基于合法的 @whiskeysockets/baileys 包开发,具有实际功能,因此开发者在安装时往往不会怀疑。该包在 npm 上已存在 6 个月,下载量超过 56,000 次。它通过复杂的手段窃取 WhatsApp 凭证、拦截所有消息、收集联系人列表、媒体文件和文档,并通过自定义 RSA 加密将数据发送到攻击者的服务器。恶意软件通过 Unicode 变量操作、LZString 压缩、Base-91 编码和 AES 加密等多层混淆隐藏其行为。更糟糕的是,它利用 WhatsApp 的配对代码机制,将攻击者的设备永久链接到受害者的 WhatsApp 账户,即使卸载该包,攻击者仍可访问账户。该恶意软件还包含 27 个无限循环陷阱,以防止调试工具检测其行为。
04
研究人员发现 RansomHouse 升级为更复杂的多层加密
披露时间:2025年12月17日
情报来源:https://unit42.paloaltonetworks.com/ransomhouse-encryption-upgrade/
相关信息:
RansomHouse 是由 Jolly Scorpius 团伙运营的勒索软件即服务(RaaS),其加密技术近期进行了重大升级。该团伙采用双重勒索策略,结合数据窃取和加密,对医疗、金融、交通和政府等关键领域造成严重破坏。研究人员分析了 RansomHouse 的攻击链,涉及运营商、攻击者和受害者的角色,以及开发、入侵、数据泄露和勒索的四个阶段。其主要工具 MrAgent 和 Mario 也进行了技术升级,尤其是 Mario 的加密方法从单次加密升级为两阶段加密,使用主密钥和次密钥,显著增加了解密难度。此外,文件处理方式也从简单的线性处理转变为动态分块处理,进一步提高了加密效率和复杂性。
05
攻击者滥用 YouTube 平台来传播GachiLoader恶意软件
披露时间:2025年12月17日
情报来源:https://research.checkpoint.com/2025/gachiloader-node-js-malware-with-api-tracing/
相关信息:
Check Point的研究人员发现了一个名为GachiLoader的Node.js恶意软件,它通过YouTube Ghost Network传播,利用伪装成科学图书馆的电子邮件进行网络钓鱼攻击,诱导用户下载恶意软件。GachiLoader通过检查系统资源、用户名、主机名和运行的程序来避免被安全研究人员和自动化沙箱检测。它还尝试通过UAC提示提升权限,并通过杀死Windows Defender进程和添加排除路径来逃避检测。GachiLoader有两种变体,其中一种从远程URL下载有效载荷,另一种部署名为Kidkadi的第二阶段加载器,后者使用Vectored Overloading技术进行PE注入。这种技术通过滥用Windows的Vectored Exception Handling来动态替换合法DLL为恶意负载,从而在不触发传统检测机制的情况下加载恶意代码。
漏洞情报
01
CISA警告华硕 Live Update 后门漏洞七年后仍可被利用
披露时间:2025年12月19日
情报来源:https://www.malwarebytes.com/blog/news/2025/12/cisa-warns-asus-live-update-backdoor-is-still-exploitable-seven-years-on
相关信息:
CISA将ASUS Live Update的后门漏洞(CVE-2025-59374)加入已知被利用漏洞目录,提醒用户该漏洞仍可被利用。该漏洞最初在2018年被发现,当时中国APT组织利用该工具的供应链攻击,向特定用户群体植入恶意代码。尽管ASUS Live Update的支持已于2023年停止,但CISA的警告表明该漏洞仍然存在被利用的风险。CISA建议用户更新到3.6.8或更高版本以解决已知安全问题。用户可以通过检查Windows任务栏右下角的ASUS Live Update图标来确认当前版本,并通过程序内的“立即检查更新”功能进行更新。此外,用户也可以通过访问ASUS官网,搜索具体型号,进入支持页面下载最新版本。
02
NVIDIA重大漏洞危及AI系统控制权
披露时间:2025年12月24日
情报来源:https://securityonline.info/the-hard-coded-backdoor-critical-9-8-severity-nvidia-flaws-grant-total-control-of-ai-systems/
相关信息:
NVIDIA 多款 AI 系统存在 9.8 分(严重级)硬编码后门相关漏洞,漏洞可让攻击者获取目标设备完全控制权,影响包括 Hopper、Ampere 等系列 GPU 及相关 AI 基础设施,目前 NVIDIA 已发布补丁修复部分漏洞,但未公开全部技术细节,用户需紧急更新系统以防范潜在攻击。
点击阅读原文至ALPHA 8.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心《每周高级威胁情报解读(2025.12.19~12.25)》