文章总结: 本周情报显示Turla利用卫星漏洞隐匿C2,PaperWerewolf等组织利用XLL及税务邮件攻击,NoName057发起DDoS。热点攻击涉及交通罚款钓鱼及MSI投递。重点漏洞涵盖n8n与WatchGuard的远程代码执行、Net-SNMP溢出及MongoDB信息泄露。建议及时修补漏洞并强化防护。
综合评分: 85
文章分类: 威胁情报,漏洞预警,漏洞分析,应急响应,安全运营
情报每周回顾 2025-12-29
腾讯威胁情报中心
腾讯安全威胁情报中心
2025年12月29日 16:30
北京
腾讯云安全威胁情报中心
摘要概览
每周一篇
情报追踪
2025年12月
12.22-12.28
【家族团伙事件】
- Turla利用卫星通信漏洞隐匿控制中心,对目标机构发动精准攻击
- PaperWerewolf借助恶意Excel加载项传播XLL文件,突破传统防御实现后门秘密植入
- NoName057用混合战术发起大规模DDoS攻击,致核心系统瘫痪与服务中断
- SilentLynx利用不明网络手法入侵Terport内部系统,成功获取关键信息
- SideWinder伪造税务邮件诱导受害者点击短链接下载恶意文件,实施远程控制与数据窃取
【热点攻击手段】
- 伪造交通罚款短信诱骗用户提供信用卡相关信息
- 通过Excel XLL加载项结合漏洞RAR隐蔽实现恶意代码长期控制
- 利用社工钓鱼、恶意文档投递及AV图标伪装实施攻击,可能引发受害系统数据破坏与情报窃取
- 伪造邮件和钓鱼页面假冒ADP公司,达成账户接管与敏感信息窃取
- 利用MSI有效载荷投递LNK恶意软件,实现远程指令、窃系统信息与持久后门建立
【重点漏洞情报】
- n8n 远程代码执行漏洞(CVE-2025-68613)
- Net-SNMP snmptrapd 缓冲区溢出漏洞(CVE-2025-68615)
- MongoDB 信息泄露漏洞(CVE-2025-14847)
- WatchGuard Fireware OS 越界写入漏洞(CVE-2025-14733)
- Langflow SSRF 服务器端请求伪造漏洞(CVE-2025-68477)
#
01
家族团伙事件
01
Turla利用卫星通信漏洞隐匿控制中心,对目标机构发动精准攻击
-
家族团伙别名:
KRYPTON, SUMMIT, WRAITH, SIG23, Pfinet, UNC4210, Secret Blizzard, UAC-0024, TAG_0530, MAKERSMARK, Waterbug, Snake, Pacifier APT, Hippo Team, Skipper Turla, UAC-0003, Uroburos, Popeye, APT-Q-78, ITG12, UAC-0144, Venomous Bear, IRON HUNTER, WhiteBear, Blue Python, Group 88, G0010, ATK13, Turla Team
-
家族团伙主要影响行业:
能源, 互联网技术服务, 金融, 政法
-
参考链接:
https://mp.weixin.qq.com/s?__biz=MzA4ODEyODA3MQ==&mid=2247494970&idx=1&sn=4be215cb43556093f1068edbe77d3e75&poc_token=HPKbTGmjQQxbaIr8G-7dYjfynqydUDu23c3WqMC-
Turla APT 组织是当今技术较为先进的APT威胁组织之一,其活动可追溯至 2007 年,2014 年被首次发现。该组织采用自主研发的多款高复杂性恶意软件,具备远程控制和信息窃取能力,攻击中会不断更新武器库、开发恶意软件变种并调整攻击手法。其独特优势在于利用卫星通信安全漏洞隐藏控制服务器真实位置,搭配多层次、隐蔽的攻击策略规避传统防御,展现出在技术漏洞利用、通信痕迹掩盖及攻击策略改进方面的高超能力。该组织主要针对各类敏感相关机构发起攻击,旨在获取敏感信息并破坏目标系统安全防护,对全球网络安全防御构成严峻挑战,加剧了相关目标的系统风险与全球网络安全防护压力。
02
PaperWerewolf借助恶意Excel加载项传播XLL文件,突破传统防御实现后门秘密植入
-
家族团伙主要影响行业:
政法, 金融, 能源, 电信运营商
-
参考链接:
AI-Generated Decoys & XLL Stealth: Inside the New “EchoGather” Cyber Espionage Campaign
最新报告显示,PaperWerewolf 近期将网络间谍攻击手法从传统宏病毒转向利用 Excel 加载项 (XLL 文件),该活动于2025年10月底被检测到。攻击者使用的恶意 XLL 文件作为原生 Windows DLL 运行,可绕过微软安全限制,通过 DLL_THREAD_DETACH 机制延迟激活恶意载荷。执行后植入 EchoGather 后门,该后门可收集系统信息并通过伪装成外卖服务的 HTTPS 通信与控制服务器连接。攻击者通过鱼叉式钓鱼邮件分发带夸张名称的 XLL 文件,邮件附件为 AI 生成的伪造官方信函,同时利用 WinRAR 漏洞 (CVE-2025-8088) 进行恶意代码投递。此攻击可导致目标系统长期被渗透,敏感信息被窃取,对高科技和国防领域构成严重安全威胁。
03
NoName057用混合战术发起大规模DDoS攻击,致核心系统瘫痪与服务中断
-
家族团伙别名:
NoName057 group, NoName05716, NoName057(16), 05716nnm, Nnm05716
-
家族团伙主要影响行业:
政法, 电信运营商
-
参考链接:
Pro-Russian Hackers Claim Cyberattack on French Postal Service
圣诞假日前夕,国外一邮政服务遭大规模 DDoS 攻击,导致核心计算机系统瘫痪、服务中断。此次攻击由NoName057组织实施,采用流量轰击方式,疑似利用僵尸网络节点协同发起数据洪流,突破常规防护措施,使服务器因负荷剧增无法正常响应。该事件被归为特定战术网络攻势范畴,是一系列针对相关地区机构与公共服务的有组织网络侵袭行动之一,反映出通过网络手段施加影响的趋势。攻击虽未披露具体流量峰值、持续时长等技术细节,但已引发对关键基础设施安全防护的警惕,不仅严重影响邮政及物流服务运行,还可能导致公众信任下降、社会不稳定风险,加剧相关地区的网络安全防备压力。
04
SilentLynx利用不明网络手法入侵Terport内部系统,成功获取关键信息
-
家族团伙主要影响行业:
金融, 政法
-
参考链接:
Terport Ransomware Attack: Paraguay Port Operator Breached by Lynx
2025年12月21日,一领先河运物流运营商遭 SilentLynx 组织网络入侵,该企业主营集装箱货运、杂货码头运营及保税仓储等关键物流服务,旗下拥有高流量运营码头。攻击者通过不明技术手段突破企业安全防护,窃取大量敏感信息,包括内部披露文件、机密运营资料、财务文档及数据加密相关记录,并对获取数据进行加密,公开展示部分加密数据以证实入侵成功。此次攻击以核心物流及运营数据为主要目标,疑似意在通过数据加密实施敲诈勒索等非法获利行为,暴露了企业现有网络安全措施的漏洞。攻击可能导致敏感数据泄露,严重影响企业业务连续性、供应链稳定及品牌声誉,还可能引发后续敲诈勒索等进一步网络安全风险。
05
SideWinder伪造税务邮件诱导受害者点击短链接下载恶意文件,实施远程控制与数据窃取
-
家族团伙别名:
APT-C-24, Hardcore Nationalist, 响尾蛇, 飞鲨, T-APT-04, SideWinder, Razor Tiger, T-APT4, Rattlesnake, APT-Q-39, SideWinder group, APT-Q-4, HN2, APT-C-17, Baby Elephant, Leafperforator
-
家族团伙主要影响行业:
政法
-
参考链接:
SideWinder 组织通过伪造税务主题邮件实施钓鱼攻击,邮件附带短链接,引导受害者访问仿制税务门户并下载恶意压缩文件。该压缩包包含伪装的二进制文件、恶意 DLL 文件及伪造证书,受害者运行相关程序后,恶意代码借助 DLL 侧加载技术在受信任进程中运行。恶意代码会先校验时区以规避沙盒检测,休眠后下载加载器,在目标系统植入驻留代理程序并生成控制文件,确保长期远程访问与数据窃取。此次攻击通过伪装官方机构、利用信任进程运行恶意代码等手段突破防御,可能导致受害者敏感数据泄露,造成严重安全风险。
02
热点攻击手段
01
伪造交通罚款短信诱骗用户提供信用卡相关信息
-
攻击方式关键词:
通过命令与控制通道进行数据窃取(T1041)、输入捕获(T1056)、自动化收集(T1119)、鱼叉式钓鱼附件(T1566.001)、金融盗窃(T1657)
-
参考链接:
RTO Scam Wave Continues: A Surge in Browser-Based e-Challan Phishing and Shared Fraud Infrastructure
一起大规模浏览器钓鱼活动通过冒充相关配套服务,结合物流、金融类诱饵构建跨领域钓鱼生态。攻击者以交通罚款逾期为由发送短信,附带伪装成官方服务的URL地址,诱导用户点击跳转到克隆官方界面的钓鱼页面。该页面可动态生成虚假罚单记录,并营造支付紧迫感,页面仅要求填写银行卡 CVV、安全码等关键信息,所获数据直接传输至攻击者后端系统。活动利用共享基础设施托管 36 个以上仿冒域名及对应服务器,通过与知名机构关联的手机号发送短信提升可信度,体现出高度组织性与技术熟练度。此类攻击可能导致用户银行卡信息泄露,引发财务欺诈、资金被盗等问题,还会损害相关机构公信力。
防护建议:
警惕未知来源短信及可疑链接,金融机构强化多因素认证并发布防钓鱼提醒,相关部门加强钓鱼基础设施监控封堵,筑牢防护防线。
02
通过Excel XLL加载项结合漏洞RAR隐蔽实现恶意代码长期控制
-
攻击方式关键词:
混淆文件或信息(T1027)、伪装(T1036)、通过命令与控制通道进行数据窃取(T1041)、进程注入(T1055)、PowerShell(T1059.001)、Windows 命令 Shell(T1059.003)、Web 协议(T1071.001)、入口工具传输(T1105)、利用客户端漏洞执行(T1203)、恶意文件(T1204.002)
-
参考链接:
本次攻击活动利用恶意 Excel .XLL 加载项、武器化 RAR 归档文件及 WinRAR 漏洞(CVE-2025-8088)实施,相关基础设施、诱饵文档与提取技术与已知组织过往活动关联,体现攻击者技术与策略的持续演进。攻击者通过 Excel .XLL 加载项加载本地 DLL,绕过宏安全控制触发代码执行并实现持久化,投放二级后门以隐藏进程形式运行,后台收集系统 IP、操作系统、用户名等情报,经编码后通过 HTTPS C2 服务器传输,通信时忽略 TLS 验证。同时利用 ADS 路径遍历技术在系统启动文件夹植入脚本,借助相关机制实现延迟执行,支持远程命令执行、文件分块传输等功能,所用域名兼具 C2 通信与文件分发作用。攻击导致目标系统持久感染,面临信息泄露、业务中断等风险。
防护建议:
加强 Excel 加载项与 WinRAR 安全管控,及时修补漏洞,验证邮件和文档来源,部署监控工具检测异常通信与进程,定期检查系统启动项。
03
利用社工钓鱼、恶意文档投递及AV图标伪装实施攻击,可能引发受害系统数据破坏与情报窃取
-
攻击方式关键词:
混淆文件或信息(T1027)、匹配合法资源名称或位置(T1036.005)、Windows 管理规范(T1047)、Visual Basic(T1059.005)、Python(T1059.006)、Web 协议(T1071.001)、入口工具传输(T1105)、恶意文件(T1204.002)、系统二进制代理执行(T1218)、安全软件发现(T1518.001)、鱼叉式钓鱼附件(T1566.001)、鱼叉式钓鱼链接(T1566.002)
-
参考链接:
https://www.seqrite.com/blog/ung0801-tracking-threat-clusters-obsessed-with-av-icon-spoofing-targeting-israel/
近期,有两类攻击方式值得关注。第一类,通过伪装成安全工具的恶意程序泄露用户数据,该程序利用 Phishing 技术传播并进行系统扫描、权限检测与数据破坏。攻击者使用伪装的 PDF 文件,诱使受害者下载名为“Security Scanner”的工具,实际加载的是恶意代码,并在系统中实行破坏性操作。第二类,攻击则通过冒充合法公司名义发送钓鱼邮件,附带带有宏的恶意文档,利用宏机制执行代码,提取并重构最终载荷,进而窃取信息。虽然两种攻击在技术细节上有所不同,但都展示了相同的攻击特征,显示出高度的社会工程学技巧。这两系列攻击可能导致受害者系统数据被广泛删除以及信息安全隐患,因此对企业造成严重威胁。
防护建议:
提高对钓鱼邮件及附件的监测能力,针对未知来源的文件进行行为分析,并加强多因素认证和软件更新,加强对非内部平台的监控,部署企业级安全防护方案,及时响应任何异常网络流量,以降低损失。
04
伪造邮件和钓鱼页面假冒ADP公司,达成账户接管与敏感信息窃取
-
攻击方式关键词:
输入捕获(T1056)、有效账户(T1078)、恶意文件(T1204.002)、钓鱼(T1566)、鱼叉式钓鱼链接(T1566.002)、通过 Web 服务进行数据窃取(T1567)
-
情报来源:
From Email to Exfiltration: How Threat Actors Steal ADP Login and Personal Data
此次针对ADP品牌的网络钓鱼攻击活动,攻击者发送伪装成官方通知的电子邮件,使用逼真的官方显示名称及具紧迫感的主题,声称用户违反条款需立即处理,诱导点击恶意链接。该链接指向与真实官网高度相似的虚假登录页面,先要求输入账户凭证,再额外索要两步验证代码、个人联系方式、出生日期等信息,所有输入数据均实时传输至攻击者控制的服务器。攻击者通过精细的社会工程学设计构建逼真钓鱼场景,实现账户接管,可能进一步窃取薪资、税务及相关敏感数据,引发信息泄露、身份盗窃与财务损失风险。
防护建议:
加强员工钓鱼邮件识别培训,部署多因素认证及邮件流量实时监控系统,定期开展网络安全演练与渗透测试,修补安全漏洞以降低攻击风险。
05
利用MSI有效载荷投递LNK恶意软件,实现远程指令、窃系统信息与持久后门建立
-
攻击方式关键词:
从本地系统获取数据(T1005)、混淆文件或信息(T1027)、软件打包(T1027.002)、嵌入式载荷(T1027.009)、通过命令与控制通道进行数据窃取(T1041)、PowerShell(T1059.001)、DNS(T1071.004)、系统信息发现(T1082)、文件和目录发现(T1083)、账户发现(T1087)、浏览器信息发现(T1217)、数据销毁(T1485)、注册运行键 / 启动文件夹(T1547.001)、隐藏窗口(T1564.003)、鱼叉式钓鱼附件(T1566.001)、动态链接库(T1574.001)
-
情报来源:
APT36 LNK-BASED MALWARE CAMPAIGN LEVERAGING MSI PAYLOAD DELIVERY
某攻击团伙通过钓鱼邮件发送伪装成咨询文件的恶意 Windows 快捷方式,诱导用户执行恶意代码,构建复杂多阶段攻击链。该快捷方式利用混淆命令调用相关程序,从指定服务器下载 MSI 安装程序,其内嵌的.NET 加载器会在目标系统部署恶意 DLL、伪装 PDF 等组件至指定目录。攻击者借助恶意 DLL 中的硬编码 C2 地址及混淆处理的 HTTP 请求路径,实现心跳检测与远程命令检索,同时通过 HTA 文件嵌入脚本,将恶意程序添加至系统注册表启动项,建立持久化机制。此外,载荷还会检测杀毒软件与反虚拟化技术,开展系统安全侦查。攻击可导致目标系统被远程控制,面临数据泄露、毁损及二次渗透风险。
防护建议:
加强邮件安全过滤与用户安全培训,实时监控 MSI 程序、注册表修改及 HTA 文件动态行为,实施白名单策略,更新安全补丁,监控异常域名访问与出站流量,阻断潜在恶意通信。
03
重点漏洞情报
01
n8n 远程代码执行漏洞
(CVE-2025-68613)
-
风险等级:高危
-
参考链接:
https://github.com/n8n-io/n8n/commit/08f332015153decdda3c37ad4fcb9f7ba13a7c79
https://github.com/n8n-io/n8n/commit/1c933358acef527ff61466e53268b41a04be1000
https://github.com/n8n-io/n8n/commit/39a2d1d60edde89674ca96dcbb3eb076ffff6316
https://github.com/n8n-io/n8n/security/advisories/GHSA-v98v-ff95-f3cp
n8n 被披露其存在远程代码执行漏洞,漏洞编号CVE-2025-68613。可导致经过身份验证的远程攻击者执行任意代码等危害。n8n 是一个功能强大、高度灵活且可扩展的开源自动化工具。它允许用户通过直观的可视化接口,将来自不同应用程序和服务的数据串联起来,建立复杂的自动化工作流程,无需编写传统程序代码。 据官方描述,在 n8n 自动化工具中,由于其工作流表达式的评估环境未能与底层 Node.js 运行时充分隔离,导致经过身份验证的远程攻击者可在特定条件下,通过配置恶意表达式突破沙箱限制,从而直接访问并操作 Node.js 全局对象或内置模块,最终在运行 n8n 进程的服务器上以该进程权限执行任意操作系统命令。 目前该漏洞的漏洞细节、POC已公开。
02
Net-SNMP snmptrapd 缓冲区溢出漏洞
(CVE-2025-68615)
-
风险等级:严重
-
参考链接:
https://github.com/net-snmp/net-snmp/security/advisories/GHSA-4389-rwqf-q9gq
Net-SNMP snmptrapd 被披露其存在缓冲区溢出漏洞,漏洞编号CVE-2025-68615。可导致远程攻击者通过发送特制的 SNMP 数据包,触发 snmptrapd 守护进程崩溃等危害。Net-SNMP 是一个广泛使用的、开源的简单网络管理协议(SNMP)工具套件和实现库,包含 SNMP 代理守护进程(如 snmpd、snmptrapd)、客户端工具、开发库以及大量的预编译 MIB(管理信息库)文件。 据官方描述,在 Net-SNMP 5.9.5 之前和 5.10.pre2 之前的所有版本中,其 snmptrapd 守护进程在处理网络数据包时存在缓冲区溢出漏洞,当攻击者向 snmptrapd 服务发送一个经过特殊构造的恶意 SNMP 数据包时,可能会导致程序在内存中写入超出预定缓冲区域边界的数据,从而破坏内存的完整性,最终引发守护进程崩溃,造成服务中断等。
03
MongoDB 信息泄露漏洞
(CVE-2025-14847)
-
风险等级:高危
-
参考链接:
https://jira.mongodb.org/browse/SERVER-115508
MongoDB 官方发布安全通告,披露了其存在信息泄露漏洞,漏洞编号CVE-2025-14847。可导致未经身份验证的远程攻击者通过特制的 Zlib 压缩协议请求,读取服务器堆内存中未初始化的敏感数据等危害。MongoDB,一个基于分布式文件存储的数据库,旨在为 WEB 应用提供可扩展的高性能数据存储解决方案,是一款介于关系数据库和非关系数据库之间的产品。 据官方描述,在 MongoDB Server 的受影响版本中,当其处理使用 Zlib 压缩的协议消息时,对消息头部中的长度字段校验存在缺陷。若攻击者构造一个包含不匹配长度字段(例如,声明的长度大于实际压缩数据长度)的特制压缩消息并发送给 MongoDB 服务器,服务器在解压并处理该消息的过程中,可能基于声明的长度从堆内存缓冲区中读取超出实际数据范围的数据。这些超出部分的数据是先前残留在堆内存中、未经过初始化的旧数据,从而导致服务器在响应中包含这些本不应被访问的内存残片信息。
04
WatchGuard Fireware OS 越界写入漏洞
(CVE-2025-14733)
-
风险等级:严重
-
参考链接:
https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00027
WatchGuard 官方发布安全通告,披露了其 Fireware 操作系统存在越界写入漏洞,漏洞编号CVE-2025-14733。可导致未经身份验证的远程攻击者执行任意代码等危害。WatchGuard Fireware OS 是网络安全公司 WatchGuard 为其硬件防火墙和统一威胁管理设备开发的专有操作系统。 据官方描述,在 WatchGuard Firewar 操作系统中,当设备配置了使用 IKEv2 协议的移动用户 VPN 或配置了动态网关对等体的分支机构 VPN 时,其相关服务在处理网络数据包时存在内存安全缺陷。该缺陷使得攻击者可以向目标设备的 VPN 服务发送经过精心构造的数据包,触发越界写入操作,破坏内存完整性,从而导致远程代码执行,完全控制防火墙设备。 注:如果 Firebox 之前配置了使用 IKEv2 的移动用户 VPN 或使用 IKEv2 的分支机构 VPN,并且这两个配置已被删除,但如果仍然配置了连接到静态网关对等体的分支机构 VPN,则该 Firebox 可能仍然存在该漏洞。 目前该漏洞已存在在野利用。
05
Langflow SSRF 服务器端请求伪造漏洞
(CVE-2025-68477)
-
风险等级:高危
-
参考链接:
https://github.com/langflow-ai/langflow/security/advisories/GHSA-5993-7p27-66g5
https://github.com/langflow-ai/langflow/security/advisories/GHSA-5993-7p27-66g5
Langflow 被披露其存在 SSRF 服务器端请求伪造漏洞,漏洞编号CVE-2025-68477。可导致经过身份验证的远程攻击者利用工作流中的 API 请求组件,以服务器网络身份发起对内部网络或云元数据服务的请求并获取响应内容,造成敏感信息泄露等危害。LangFlow 是一个基于 Python 开发,并且不依赖于任何模型、API 或数据库的低代码应用程序构建工具,是 LangChain 的 GUI,为用户提供更方便的构建方式,可直接通过拖放组件和聊天框来实验和原型化流程。 据官方描述,在 Langflow 1.7.0 之前的版本中,其 API Request 组件在接收用户输入(来自工作流配置或运行时参数)的 URL 后,仅进行格式校验与协议标准化(如补全 https://),而未对目标地址实施任何网络边界检查(如阻止对本地回环地址 127.0.0.1、私有 IP 段 10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 或云元数据地址的访问)。由于执行工作流的接口(/api/v1/run 及 /api/v1/run/advanced)仅需有效的 API 密钥即可调用,因此攻击者可通过构造包含恶意 URL 的工作流参数,使服务器端的 httpx 客户端代理其发起请求,并将完整的响应内容(包括响应体)返回给攻击者,从而实现非盲的服务器端请求伪造。 目前该漏洞的漏洞细节、POC已公开。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:腾讯安全威胁情报中心 腾讯威胁情报中心《情报每周回顾 2025-12-29》