文章总结: 本周情报揭露针对多国的APT攻击及供应链事件,包括EmEditor与TrustWallet供应链攻击、大韩航空数据泄露。恶意软件出现滥用开源工具及AI辅助钓鱼趋势,XSpeeder设备暴露严重0day漏洞。建议加强供应链管控,及时修补漏洞并防范新型钓鱼攻击。
综合评分: 88
文章分类: 威胁情报,恶意软件,供应链安全,漏洞预警,数据泄露
每周高级威胁情报解读(2025.12.26~2026.01.01)
威胁情报中心
奇安信威胁情报中心
2026年1月2日 10:00
北京
2025.12.26~2026.01.01
攻击团伙情报
- UAC-0184 针对乌克兰最高拉达发起网络钓鱼攻击活动
- 银狐组织利用税务主题钓鱼诱饵攻击印度
- UNG0801利用虚假防病毒软件图标诱饵针对以色列组织
- APT37 组织发起“Artemis”攻击活动
攻击行动或事件情报
- 大韩航空数据泄露事件导致数千名员工的数据曝光
- 罗马尼亚能源供应商遭受 Gentlemen 勒索软件攻击
- 黑客伪装成合法的 Jackson JSON 库入侵 Maven Central
- 攻击者滥用开源监控工具“Nezha”作为木马
- EmEditor 供应链事件细节披露:分发窃密特马席卷国内政企
恶意代码情报
- 新型网络钓鱼工具包针对微软Outlook用户窃取凭证
- 新型 Shai Hulud 已上传到npm
- Trust Wallet Chrome扩展遭恶意代码植入,数百万美元加密货币被盗
- TamperedChef 恶意软件通过恶意广告传播
漏洞情报
- 严重零日漏洞暴露 7 万台 XSpeeder 设备
攻击团伙情报
01
UAC-0184 针对乌克兰最高拉达发起网络钓鱼攻击活动
披露时间:2025年12月26日
情报来源:https://mp.weixin.qq.com/s/jra2A4xw4NB6-h_eu5oMmw
相关信息:
2025 年,UAC-0184 利用即时通讯软件 Viber 向乌克兰最高拉达与军方散布名为“А2393.zip”的压缩包,内含伪装成议会质询函的 LNK 文件。点击后 PowerShell 先拉取 smoothieks.zip,释放合法宿主 CFlux.exe,借 DLL 侧载执行恶意 CDWizard.dll;随后通过两次 Module Stomping 将 Shellcode 先后植入 evr.dll 与 rasapi32.dll 内存空间,最终解密 PNG-IDAT 数据块得到 HijackLoader。加载器采用动态环境变量、CRC32 进程黑名单、计划任务持久化、栈回溯伪造等 20 余个模块绕过杀软,再把 Remcos RAT 注入 Chime.exe,与 C2 通信。诱饵议题精准围绕“军人档案篡改、阵亡赔偿拒付”,与乌军政核心关切高度同频。结合 Viber 投递、LNK+Remcos 工具集及历史 Hive0156 活动,360 高置信度归因 UAC-0184,并建议强化涉密文档加密与即时通讯管控。
02
银狐组织利用税务主题钓鱼诱饵攻击印度
披露时间:2025年12月24日
情报来源:https://www.cloudsek.com/blog/silver-fox-targeting-india-using-tax-themed-phishing-lures
相关信息:
Silver Fox APT 正伪装印度所得税局发送钓鱼 PDF,诱导受害者安装 NSIS 木马,最终植入 Valley RAT 实现长期窃密与插件化远控。攻击者发送名为“TOPSOE India Private Limited”的所得税 PDF 诱饵,点击后跳转 ggwk[.]cc 并下载 tax affairs.exe,实为 NSIS 安装包,先释放合法迅雷主程序 Thunder.exe,再利用 DLL 搜索顺序劫持加载恶意 libexpat.dll,完成反调试、停 Windows Update、内存解密 box.ini shellcode 后,将 Donut 加载器注入 explorer.exe,最终驻留 Valley RAT。该 RAT 功能包括通过 22 个嵌入式参数实现三阶 C2 容错、HTTP/TCP 协议切换、注册表插件持久化及 tracerpt.exe 进程掏空,可动态下发键盘记录、文件窃取、远程 Shell 等模块;运营商利用同名 favicon 批量生成税务主题域名,扩大攻击面。
03
UNG0801利用虚假防病毒软件图标诱饵针对以色列组织
披露时间:2025年12月24日
情报来源:https://cyberpress.org/malicious-av-themed-documents/
相关信息:
Seqrite Labs安全团队发现了一项名为Operation IconCat的恶意活动,该活动以以色列组织为目标,使用伪装成合法安全工具的武器化文档。攻击者利用社会工程学钓鱼诱饵,用希伯来语编写类似常规内部通信的内容,如合规更新、安全公告或公司网络研讨会公告,并使用知名安全厂商的品牌标识来增加诱饵的合法性。整个攻击活动有两条不同的感染链,被归因于UNG0801集群。在其中一个活动中,攻击者通过恶意PDF文件诱导受害者下载名为Security Scanner的工具,该工具会下载并执行PYTRIC恶意软件,这是一个用PyInstaller打包的Python恶意软件,可执行系统擦除、删除备份等操作。在另一个活动中,攻击者利用伪装成以色列人力资源和招聘服务公司L.M. Group的鱼叉式网络钓鱼邮件,携带恶意Word文档和压缩包,通过Word文档中的宏提取并执行RUSTRIC恶意软件,该恶意软件会枚举目标机器上的杀毒软件,并执行一些系统命令。此次攻击主要影响了以色列的信息技术和托管服务提供商、人力资源和招聘服务公司、软件开发和科技公司等行业。
04
APT37 组织发起“Artemis”攻击活动
披露时间:2025年12月25日
情报来源:https://www.genians.co.kr/en/blog/threat_intelligence/dll
相关信息:
Genians安全中心发现APT37组织发起的“Artemis”攻击活动。攻击者伪装成韩国电视节目编剧、大学教授等身份,通过社交工程与目标建立信任,然后发送伪装成面试问卷、活动指南等的恶意HWP文件。该文件嵌入了恶意OLE对象,用户点击超链接后触发攻击链。攻击结合了初始HWP执行和DLL侧加载技术,还利用了隐写术,在侧加载阶段滥用微软Sysinternals的系统实用工具,将篡改后的恶意DLL放置在可执行文件同一目录,使程序误加载。攻击者还滥用俄罗斯Yandex Cloud等云服务作为C2基础设施。此次攻击从2025年8月持续到11月。
攻击行动或事件情报
01
大韩航空数据泄露事件导致数千名员工的数据曝光
披露时间:2025年12月29日
情报来源:https://koreajoongangdaily.joins.com/news/2025-12-29/business/industry/Data-breach-at-Korean-Air-leaks-30000-employee-records/2488168
相关信息:
2025 年 12 月 29 日,大韩航空(Korean Air) 披露发生数据泄露事件,约3 万名员工的个人敏感信息遭泄露,泄露数据包括姓名、工号、身份证号、联系方式、家庭住址、薪酬明细等核心信息,泄露原因系外部服务商KTH Networks的文件传输协议(FTP)服务器未设置密码保护,目前大韩航空已完成服务器安全加固、暂停与涉事服务商合作,正推进受害员工身份验证与赔付方案,并向韩国隐私监管机构(PIPC)报告,暂无证据表明数据被用于诈骗等恶意行为。
02
罗马尼亚能源供应商遭受 Gentlemen 勒索软件攻击
披露时间:2025年12月29日
情报来源:https://www.bleepingcomputer.com/news/security/romanian-energy-provider-hit-by-gentlemen-ransomware-attack/
相关信息:
2025 年圣诞节次日,罗马尼亚最大煤电能源供应商奥尔特尼亚能源综合体(Complexul Energetic Oltenia) 遭遇Gentlemen 勒索软件攻击,导致其ERP 系统、邮件服务、网站等 IT 基础设施瘫痪,部分文件被加密,业务部分受影响,但未危及国家能源系统;该公司已启用备份重建系统、向多国相关部门报案并配合调查,目前正评估数据是否被盗,而 Gentlemen 勒索软件自 2025 年 8 月出现,常通过泄露凭证和暴露服务入侵,暂未将该公司列入数据泄露站点。
03
黑客伪装成合法的 Jackson JSON 库入侵 Maven Central
披露时间:2025年12月25日
情报来源:https://www.aikido.dev/blog/maven-central-jackson-typosquatting-malware
相关信息:
2025 年 12 月,Aikido 团队在Maven Central发现首个复杂恶意软件,通过域名与命名空间误植攻击伪装成合法 Jackson JSON 库。恶意包名org.fasterxml.jackson.core/jackson-databind,仿冒正版com.fasterxml.jackson.core,该恶意软件经多重混淆与加密,以 Spring Boot 自动配置类为载体,启动后检测操作系统、连接 C2 服务器下载适配平台的恶意载荷并执行,最终创建持久化标记文件,目前恶意包已在 1.5 小时内被下架。
04
攻击者滥用开源监控工具“Nezha”作为木马
披露时间:2025年12月22日
情报来源:https://hackread.com/hackers-abuse-monitoring-tool-nezha-trojan/
相关信息:
安全研究人员近期发现,一款在GitHub上获得近万星标的开源服务器监控工具“Nezha”正被攻击者滥用作功能完整的远程访问木马。该工具因其合法性,在安全软件检测中显示为零告警,能完全绕过基于特征码的防御。攻击者利用其“开箱即用”、具备跨平台支持(Windows、Linux、macOS等)且通信流量酷似正常监控数据的特点,可隐秘地获取系统最高权限,实现文件管理、命令执行和实时终端控制。
05
EmEditor 供应链事件细节披露:分发窃密特马席卷国内政企
披露时间:2025年12月25日
情报来源:https://mp.weixin.qq.com/s/M1-UdMaGflhkuqet0K1gqg
相关信息:
2025 年 12 月 23 日,EmEditor 官方发布公告称其官网安装包在 19 日至 22 日期间被供应链攻击,MSI 安装包被替换为带有非官方签名的恶意安装包。奇安信威胁情报中心红雨滴团队观察到该事件并捕获后续完整 payload。EmEditor 在国内用户众多,且多为掌握敏感数据的技术岗位人员,此次攻击的窃密特马可能对国内政企机构造成大规模威胁。恶意 MSI 安装包中嵌入恶意脚本,会禁用日志、定义 C# 类、收集系统信息并生成 RSA 公钥加密窃取数据,还会窃取多种信息并上传到 C2,窃取特定软件凭证,获取屏幕截图,生成压缩包。其还会安装名为 Google Drive Caching 的浏览器插件实现持久化,具备数据窃取、剪贴板劫持、键盘记录、Facebook 广告账户窃取等功能,以及远控逻辑。目前奇安信相关产品已支持对此类攻击的精确检测。
恶意代码情报
01
新型网络钓鱼工具包针对微软Outlook用户窃取凭证
披露时间:2025年12月27日
情报来源:https://sagehollow.world/posts/adversary-tracking/mycelial-mage/
相关信息:
安全研究人员发现了一个针对微软Outlook用户的复杂西班牙语网络钓鱼工具包,用于窃取凭证,其中可能涉及人工智能辅助代码开发。攻击者使用包含四个蘑菇表情符号签名的网络钓鱼工具包,该工具包最初使用Telegram作为命令和控制渠道,之后逐渐演变为使用Discord。在攻击过程中,该钓鱼工具包模仿微软Outlook登录界面,使用西班牙语提示,向受害者展示一个看似可信的身份验证页面,用户输入凭据后,工具包会先对受害者进行初始侦察,获取其IP地址和地理位置信息,并将这些元数据附加到窃取的凭证中,再通过HTTPS POST请求将数据传输给攻击者。这个工具包的版本不断变化,从最早的xjsx.js到之后的tlgram.js和disBLOCK.js,体现了不同的技术特点和发展趋势。最新的版本名为disBLOCK.js,其特点包括整洁的缩进、明确命名的函数以及用西班牙语编写的注释来解释每个执行阶段,这些特征与AI辅助代码生成有关,而非人工开发的工具。该攻击主要针对互联网服务行业的用户,可能导致用户的账户凭证被盗取,造成隐私泄露和财产损失。
02
新型 Shai Hulud 已上传到npm
披露时间:2025年12月28日
情报来源:https://www.aikido.dev/blog/shai-hulud-strikes-again—the-golden-path
相关信息:
2025 年 12 月 28 日,Aikido Security 监测到 npm 包 @vietmoney/react-big-calendar 被植入新型 Shai Hulud 蠕虫,这是该恶意软件家族时隔数月后的再次露面。与旧版相比,新毒株将初始文件改名为 bun_installer.js,主载荷改为 environment_source.js,并把泄露仓库的描述信息替换为“Goldox-T3chs: Only Happy Girl”。攻击者仍利用 GitHub 作为外泄通道,但文件名出现低级错误,代码先尝试拉取 c0nt3nts.json,实际保存的却是 c9nt3nts.json,导致无法完成自更新,暴露其尚处测试阶段。新版移除了“死亡开关”,增强了对 TruffleHog 扫描超时的容错,并针对 Windows 平台修正了 bun 可执行文件调用。同时,数据收集和保存的顺序被重新调整,最后才保存 “contents”文件,整体逻辑更趋隐蔽。目前该包感染范围极小,安全厂商已及时通报,供应链生态暂未受到实质冲击。
03
Trust Wallet Chrome扩展遭恶意代码植入,数百万美元加密货币被盗
披露时间:2025年12月26日
情报来源:https://www.bleepingcomputer.com/news/security/trust-wallet-confirms-extension-hack-led-to-7-million-crypto-theft/
相关信息:
2025 年 12 月 24 日,Trust Wallet 的 Chrome 扩展程序(版本 2.68.0) 遭供应链攻击,攻击者通过恶意更新植入窃取代码,借助api.metrics-trustwallet[.]com域名窃取用户钱包助记词,导致超700 万美元加密资产被盗;Trust Wallet 紧急发布修复版本2.69并承诺全额赔付用户损失,同时攻击者同步发起钓鱼攻击(伪造fixtrustwallet[.]com网站)诱骗用户提交助记词,仅 Chrome 扩展 2.68.0 版本受影响,移动应用及其他版本暂未波及。
04
TamperedChef 恶意软件通过恶意广告传播
披露时间:2025年12月24日
情报来源:https://medium.com/@suryaraj78425/dfir-report-tamperedchef-malware-via-malvertising-and-trojanized-utility-9edc92948e8c
相关信息:
研究人员披露了一次针对研发与运维人员的“恶意广告”活动:攻击者购买 Google 搜索关键词“Chef download”,将恶意广告置顶,诱导用户点击后跳转至高度仿真的钓鱼站点,提供被篡改的 Chef 安装包。该 MSI 运行后先侧载合法 DLL 以绕过白名单,再内存解密 .NET 后门 TamperedChef,其具备多阶段 C2、DGA 容错、浏览器数据与 Cookie 批量导出、屏幕截图、SSH/Git 凭据收割、持久化计划任务等功能,且全程利用合法域名与云存储做流量伪装。
漏洞情报
01
严重零日漏洞暴露 7 万台 XSpeeder 设备
披露时间:2025年12月26日
情报来源:https://pwn.ai/blog/cve-2025-54322-zeroday-unauthenticated-root-rce-affecting-70-000-hosts
相关信息:
2025 年 12 月 26 日,pwn.ai 团队披露全球首个由 AI 代理发现的可远程利用 0day 漏洞(CVE-2025-54322),该漏洞为未授权 root 权限远程代码执行(Pre-auth RCE),影响中国厂商 XSpeeder 的SXZOS 固件(搭载于路由器、SD-WAN 设备等边缘设备),全球约70,000 + 台公网暴露设备面临风险;漏洞源于 SXZOS 的 Django Web 应用存在代码注入缺陷,攻击者可通过伪造请求头、满足会话条件绕过防护机制,构造 3 个查询参数的恶意请求触发eval()函数执行命令,且因厂商 7 个多月未回应,漏洞至今未修复。
点击阅读原文至ALPHA 8.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心《每周高级威胁情报解读(2025.12.26~2026.01.01)》