文章总结: 本周情报揭示APT36以多阶段LNK木马渗透印度政府,黑猫团伙借SEO投毒27万台主机,Office助手供应链遭植入Mltab插件影响百万终端,n8n爆出9.9分RCE漏洞需立即升级2.0.0,Kimwolf僵尸网络借漏洞电视盒子感染两百万设备并实施DDoS与广告欺诈,建议政企强化入口管控、升级停用停服设备、部署零信任与内存保护。
综合评分: 92
文章分类: 威胁情报,漏洞预警,供应链安全,恶意软件,安全大事件
每周高级威胁情报解读(2026.01.02~01.08)
威胁情报中心
奇安信威胁情报中心
2026年1月9日 10:02
北京
2026.01.02~01.08
攻击团伙情报
- APT36针对印度政府机构的多阶段LNK恶意软件攻击活动
- “黑猫”团伙利用搜索引擎传播仿冒Notepad++下载远控后门
- 360发布《银狐木马年度报告》
- BlueDelta实施多起凭证窃取活动
攻击行动或事件情报
- Office 助手被供应链攻击?投递 Mltab 插件影响海量终端
- 网络钓鱼者利用复杂的路由和配置错误来伪造域名
- Ledger证实Global-e数据泄露事件,警告用户提防网络钓鱼攻击
- ClickFix 最新攻击伪造 Windows 蓝屏死机画面诱骗用户执行恶意代码
- Sedgwick披露TridentLocker勒索软件攻击后发生数据泄露事件
恶意代码情报
- Tuoni C2恶意软件利用人工智能增强策略攻击美国大型房地产公司
- VVS stealer利用PyArmor混淆技术逃避检测窃取Discord用户数据
- Kimwolf僵尸网络继续扩大感染
- 恶意 NPM 包传播 NodeCordRAT
漏洞情报
- n8n 最新严重漏洞允许攻击者执行任意命令
- D-Link 旧款 DSL 路由器的新漏洞已被积极用于攻击
攻击团伙情报
01
APT36针对印度政府机构的多阶段LNK恶意软件攻击活动
披露时间:2025年12月30日
情报来源:https://www.cyfirma.com/research/apt36-multi-stage-lnk-malware-campaign-targeting-indian-government-entities/
相关信息:
APT36(Transparent Tribe) 于 2025 年 12 月发起针对印度政府实体的定向网络间谍活动,通过伪装成 “Online JLPT Exam Dec 2025.pdf” 的恶意 LNK 文件(嵌入完整 PDF 内容迷惑用户)作为初始载体,借助mshta.exe 等合法 Windows 二进制文件执行无文件攻击,经多阶段解密Base64+XOR加载恶意 HTA 脚本与 DLL,最终部署功能完备的远程控制木马 ;该恶意软件可根据目标设备安装的杀毒软件动态调整持久化机制,实现系统探测、文件管理、数据窃取、远程桌面监控等功能,通过加密 C2 信道传输数据,凸显其高度模块化与规避检测能力。
02
“黑猫”团伙利用搜索引擎传播仿冒Notepad++下载远控后门
披露时间:2025年12月30日
情报来源:https://mp.weixin.qq.com/s/DtBV4D_WxWtbD_QBTh6Aug
相关信息:
近期,CNCERT和微步在线联合监测到由“黑猫”黑产团伙发起的黑产攻击活动。该团伙利用搜索引擎SEO(搜索引擎优化)技术将精心构造的仿冒钓鱼网站推送到搜索引擎关键字结果前列。用户在访问这些高排名的仿冒钓鱼页面后,被精心构造的下载流程页面诱导,尝试下载捆绑恶意程序的软件安装包。一旦运行安装,该程序会在用户不知情的情况下植入后门木马,导致主机敏感数据被攻击者窃取。2025 年 12 月 7 日 – 20 日期间已导致我国境内约 27.78 万台主机被控,日上线肉鸡最高达 62167 台,结合其早期曝光的仿冒网站特征进行对比,该团伙的窃密对象已不再局限于特定用户群体,而是明显向普通网民扩散,风险覆盖面进一步扩大,建议广大网民强化风险意识,加强安全防范。
03
360发布《银狐木马年度报告》
披露时间:2026年1月7日
情报来源:https://mp.weixin.qq.com/s/su-oVonU-122Xj3fPUS3rQ
相关信息:
近日,360 数字安全集团首次发布《银狐木马年度报告》,披露该木马自 2020 年现身、2022 年 9 月集中爆发后,2025 年传播态势飙升,已演变为远程控制木马家族,背后聚集超 20 个制作与免杀团伙,通过通讯软件(59%)、钓鱼(15%) 等方式,从 “精准打击” 转向 “广泛撒网”,针对政府、金融、医疗等政企机构及普通用户发起数万起攻击,采用分钟级免杀迭代、多样化驻留远控技术,形成 “恶意软件即服务(MaaS)” 产业化链条。
04
BlueDelta实施多起凭证窃取活动
披露时间:2026年1月7日
情报来源:https://www.recordedfuture.com/research/gru-linked-bluedelta-evolves-credential-harvesting
相关信息:
2025 年 2 月至 9 月,与俄罗斯 GRU(总参谋部情报总局)关联的 BlueDelta 组织大幅扩展凭证窃取活动,针对土耳其能源与核研究人员、欧洲及北马其顿、乌兹别克斯坦相关机构等战略目标,通过仿冒 Microsoft OWA、Google、Sophos VPN 等合法服务登录页面,滥用 Webhook [.] site、InfinityFree 等免费托管和隧道服务,结合本地化 PDF 诱饵与定制 JavaScript 函数窃取凭证并规避检测,其活动符合俄罗斯情报收集优先级,且预计 2026 年初仍将持续。
攻击行动或事件情报
01
Office 助手被供应链攻击?投递 Mltab 插件影响海量终端
披露时间:2026年1月6日
情报来源:https://ti.qianxin.com/blog/articles/office-assistant-supply-chain-attack-cn/
相关信息:
奇安信威胁情报中心发现,国内拥有海量用户基础的AI办公辅助软件Office助手遭受供应链攻击,其最新版本3.1.10.1中相较于3.1.9.9版本多出了一段下载者逻辑,会请求C2域名并在用户设备上释放名为OfficeTeamAddin.dll的恶意插件。该组件会进一步下载logkit.dll载荷,最终下发Mltab恶意浏览器插件。攻击过程首先检查虚拟机和调试环境,然后通过多阶段载荷投递,针对Edge、Chrome、QQ浏览器、搜狗浏览器、联想浏览器、2345浏览器等主流浏览器安装恶意扩展。该插件会劫持浏览器新标签页、搜索链接、图片、文本和热点链接,收集用户活跃度、使用情况和访问网站等行为数据,并将流量重定向至攻击者控制的中转链接。恶意浏览器插件已被安装21万次,目前尚未被微软Edge官方扩展商店下架。此事件至少从2024年5月开始活跃至今,影响国内近百万终端。
02
网络钓鱼者利用复杂的路由和配置错误来伪造域名
披露时间:2026年1月6日
情报来源:https://www.microsoft.com/en-us/security/blog/2026/01/06/phishing-actors-exploit-complex-routing-and-misconfigurations-to-spoof-domains/
相关信息:
微软安全团队发现,威胁行为者正在利用复杂的路由配置和配置不当的伪造防护措施来有效伪造组织域名,发送表面看起来像是内部发送的钓鱼邮件。这种攻击向量并非新技术,但自2025年5月以来使用频率显著增加。攻击者利用这一向量传递各种与钓鱼即服务(PhaaS)平台相关的钓鱼消息,特别是Tycoon2FA平台,包括语音邮件、共享文档、人力资源部门通信、密码重置等诱饵主题,最终导致凭据钓鱼。这些攻击具有机会主义特征,消息被发送到多个行业的各种组织。微软观察到一次利用此向量针对组织进行金融诈骗的活动。这些钓鱼消息可能更有效,因为它们看起来像是内部发送的消息。成功的凭据泄露可能导致数据盗窃、商业邮件泄露(BEC)攻击或金融损失。组织可以通过正确配置伪造防护措施和第三方连接器来进一步降低风险,防止通过这种攻击向量发送的伪造钓鱼或诈骗消息到达收件箱。
03
Ledger证实Global-e数据泄露事件,警告用户提防网络钓鱼攻击
披露时间:2026年1月5日
情报来源:https://www.ledger.com/phishing-campaigns-status
相关信息:
Ledger 确认其电商合作伙伴 Global-e 发生数据泄露,泄露数据包括用户姓名、联系方式、订单历史(含产品及定价详情),但未涉及密码、支付细节或加密货币恢复短语;黑客利用泄露数据迅速发起仿冒 Ledger 和 Global-e 的钓鱼攻击,以虚假安全警报、恶意二维码、更换设备诱饵等诱导用户泄露敏感钱包信息,Ledger 提醒用户仅通过[email protected]接收官方通知,切勿点击陌生链接或分享恢复短语,且正与 Global-e 联合调查此事。
04
ClickFix 最新攻击伪造 Windows 蓝屏死机画面诱骗用户执行恶意代码
披露时间:2026年1月5日
情报来源:https://www.securonix.com/blog/analyzing-phaltblyx-how-fake-bsods-and-trusted-build-tools-are-used-to-construct-a-malware-infection/
相关信息:
Securonix 威胁研究团队发现了一项针对酒店业的隐秘恶意软件活动 PHALT#BLYX,该活动采用多阶段感染链,结合社会工程学和技术绕过手段。攻击始于伪装成 Booking.com 预订取消通知的钓鱼邮件,包含高额费用(如 €1,004.38)制造紧迫感。用户点击链接后被引导至虚假 Booking.com 页面,显示伪造的浏览器错误和”刷新页面”按钮。点击后页面全屏显示虚假蓝屏死机(BSOD),并提示用户通过 Windows+R 快捷键执行”修复”操作,实际上将恶意 PowerShell 脚本粘贴到运行对话框中。该脚本利用 MSBuild.exe 编译并执行远程下载的 v.proj 项目文件,绕过应用程序白名单和杀毒软件检测。恶意软件首先禁用 Windows Defender,建立持久性,最终部署高度混淆的 DCRat 载荷,具备进程镂空、键盘记录、远程访问和投放二级载荷的能力。
05
Sedgwick披露TridentLocker勒索软件攻击后发生数据泄露事件
披露时间:2026年1月5日
情报来源:https://securityaffairs.com/186525/data-breach/sedgwick-discloses-data-breach-after-tridentlocker-ransomware-attack.html
相关信息:
全球领先的理赔管理和风险服务提供商Sedgwick确认其联邦政府承包商部门Sedgwick Government Solutions遭受网络安全事件,此前TridentLocker勒索软件组织声称在新年前夕窃取了3.4GB数据。该公司为美国多个联邦机构处理理赔和风险管理工作,包括国土安全部、网络安全与基础设施安全局等。事件发生后,Sedgwick立即启动事件响应程序,强调Sedgwick Government Solutions与其他业务系统完全隔离,没有更广泛的Sedgwick系统或数据受到影响,也没有证据表明攻击者访问了理赔管理服务器,该子公司继续为客户提供服务的能力未受影响。TridentLocker是一个于2025年11月底新兴的勒索软件即服务运营,采用双重勒索战术,主要针对北美和欧洲,以及中国和英国的制造业、政府、IT和专业服务等多个行业,自2025年11月11日开始运营以来已确认有12个受害者。
恶意代码情报
01
Tuoni C2恶意软件利用人工智能增强策略攻击美国大型房地产公司
披露时间:2026年1月5日
情报来源:https://www.morphisec.com/blog/when-malware-hides-in-plain-sight-how-morphisec-blocked-a-tuoni-c2-attack-before-it-became-a-breach/
相关信息:
Morphisec 威胁实验室成功阻止了一场针对美国大型房地产公司的Tuoni C2 恶意软件攻击,该攻击借助隐写术、AI 生成加载器、无文件内存执行等先进规避技术,以 BMP 图像文件隐藏恶意负载,旨在窃取凭证后伺机发起勒索软件攻击,且能绕过传统杀毒软件、EDR 等检测工具。
02
VVS stealer利用PyArmor混淆技术逃避检测窃取Discord用户数据
披露时间:2026年1月2日
情报来源:https://unit42.paloaltonetworks.com/vvs-stealer/
相关信息:
Unit 42研究人员监测到基于Python的恶意软件家族VVS stealer在Telegram上活跃传播。该恶意软件主要针对Discord用户,旨在窃取敏感凭证、令牌和浏览器数据。攻击者利用PyArmor对VVS stealer进行加密,通过字节码加密、BCC模式转换和AES加密等方式,使标准反编译工具难以读取其代码,从而绕过传统安全控制措施。VVS Stealer具备多种信息窃取功能,包括窃取Discord令牌、进行会话注入、提取浏览器数据和实现持久化。它会扫描本地文件获取Discord令牌,注入恶意JavaScript代码以拦截会话,从19种网络浏览器应用中窃取数据,并将自身复制到Windows启动文件夹以保证每次开机运行。这种攻击活动利用合法保护工具增加了逆向工程的难度,使安全厂商更难开发检测机制。
03
Kimwolf僵尸网络继续扩大感染
披露时间:2026年1月2日
情报来源:https://synthient.com/blog/a-broken-system-fueling-botnets
相关信息:
Kimwolf是一个快速增长的僵尸网络,已感染全球超过200万台设备,主要通过存在安全漏洞的住宅代理网络和预装恶意软件的Android电视盒子传播。安全公司Synthient持续追踪了该僵尸网络。Kimwolf通过DNS设置绕过技术,能够直接访问代理端点内部网络的设备,利用这些设备发起DDoS攻击、广告欺诈和账户接管等恶意活动。研究发现,三分之二的感染设备是缺乏安全认证的Android电视盒子,这些设备通常在亚马逊、百思买等电商平台销售,出厂时默认启用了Android调试桥(ADB)功能,为攻击者提供了无限制的管理员访问权限。这一威胁暴露了住宅代理网络商业模式的内在风险,以及消费级物联网设备安全标准的严重不足,凸显了当前网络安全生态系统中的系统性漏洞,需要产业界、监管机构和消费者共同努力来解决这一日益严重的威胁。
04
恶意 NPM 包传播 NodeCordRAT
披露时间:2026年1月7日
情报来源:https://www.zscaler.com/blogs/security-research/malicious-npm-packages-deliver-nodecordrat
相关信息:
Zscaler ThreatLabz 在npm 数据库中发现了三个恶意包(bitcoin-main-lib、bitcoin-lib-js、bip40),它们通过仿冒合法 bitcoinjs 项目的仓库名称欺骗开发者下载,累计下载量约3427 次,其核心目的是分发名为NodeCordRAT的远程访问木马;该木马以Discord 服务器作为命令与控制(C2)通道,无需用户交互即可自动执行,能窃取 Chrome 浏览器凭证、.env 文件中的敏感密钥及 MetaMask 加密货币钱包数据,目前这些恶意包已从 npm 数据库移除,但此类软件供应链威胁仍需警惕。
漏洞情报
01
n8n 最新严重漏洞允许攻击者执行任意命令
披露时间:2026年1月6日
情报来源:https://cybersecuritynews.com/critical-n8n-vulnerability/
相关信息:
流行的开源工作流自动化平台 n8n 被发现存在一个严重安全漏洞,编号为 CVE-2025-68668,CVSS 评分达到 9.9 分(满分 10 分)。该漏洞源于 n8n 的 Python 代码节点中的沙箱绕过问题,该节点使用 Pyodide 进行代码执行。安全漏洞允许具有工作流创建或修改权限的已认证用户绕过预期的安全沙箱,从而以与 n8n 进程相同的权限直接在运行 n8n 的主机系统上执行任意命令。该漏洞影响从 1.0.0 到 1.111.0 的所有 n8n 版本,攻击复杂度低,无需用户交互,只需要网络访问权限和低级别的身份验证权限即可利用。n8n 已在 2.0.0 版本中通过实施基于任务运行器的原生 Python 执行模型解决了这一严重漏洞,提供了增强的隔离性。运行受影响版本的组织应立即升级到 2.0.0 或更高版本,或采用临时解决方案如禁用代码节点、禁用 Python 支持或使用沙箱化的 Python 执行模型来降低风险。
02
D-Link 旧款 DSL 路由器的新漏洞已被积极用于攻击
披露时间:2026年1月6日
情报来源:https://www.bleepingcomputer.com/news/security/new-d-link-flaw-in-legacy-dsl-routers-actively-exploited-in-attacks/
相关信息:
2026 年 1 月 6 日消息,攻击者正积极利用CVE-2026-0625 命令注入漏洞攻击多款D-Link 老旧 DSL 路由器,该漏洞源于 CGI 库输入验证不当,影响 dnscfg.cgi 端点,未授权攻击者可通过 DNS 配置参数执行远程代码;受影响的 4 款型号(DSL-526B ≤2.01、DSL-2640B ≤1.07、DSL-2740R <1.17、DSL-278oB ≤1.01.14)自 2020 年起已停止支持,不会获得固件更新,D-Link 建议用户更换设备,同时仍在排查是否有其他受影响产品,漏洞利用可能需浏览器攻击或设备开启远程管理功能。
点击阅读原文至ALPHA 8.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心《每周高级威胁情报解读(2026.01.02~01.08)》