文章总结: 本周情报重点包括MuddyWater使用RustyWater攻击中东,DarkHotel利用U盘传播载荷,及金眼狗水坑攻击。Endesa与Target遭遇数据泄露,BitB技术窃取Facebook凭证。发现新型Sicarii勒索软件和DeVixor银行木马,RedVDS犯罪设施被关停。微软1月补丁日修复112个漏洞,建议立即更新以防范在野利用。
综合评分: 85
文章分类: 威胁情报,恶意软件,漏洞预警,安全大事件
每周高级威胁情报解读(2026.01.09~01.15)
威胁情报中心
威胁情报中心
奇安信威胁情报中心
2026年1月16日 10:01
北京
2026.01.09~01.15
攻击团伙情报
- MuddyWater 使用 RustyWater 针对中东多个行业
- “金眼狗”组织水坑网站攻击活动分析
- DarkHotel利用U盘内安装程序传播恶意载荷
- Void Blizzard组织利用慈善基金会诱饵针对乌克兰国防部署后门
- 朝鲜黑客利用VS Code任务发起传染性面试攻击活动
攻击行动或事件情报
- 攻击者利用马杜罗被捕被用作诱饵传播后门
- 黑客利用BitB技术窃取Facebook用户凭证
- 西班牙能源巨头Endesa遭网络攻击导致客户数据泄露
- 黑客宣称窃取Target内部源代码和开发者文档
- 新型OPCOPRO诈骗活动利用AI与伪造WhatsApp群组欺骗受害者
- 攻击者利用Cloudflare服务隐蔽传输AsyncRAT载荷
恶意代码情报
- 新型DeVixor银行木马具备勒索功能针对伊朗用户
- 多阶段Windows恶意软件攻击活动传播Remcos RAT
- 研究人员发现新的勒索软件 Sicarii
- RedVDS 助长了全球网络犯罪活动
漏洞情报
- 微软补丁日通告:2026年1月版
攻击团伙情报
01
MuddyWater 使用 RustyWater 针对中东多个行业
披露时间:2026年1月8日
情报来源:https://www.cloudsek.com/blog/reborn-in-rust-muddywater-evolves-tooling-with-rustywater-implant
相关信息:
MuddyWater 组织近期被发现使用一种名为RustyWater的新型植入工具,该工具基于Rust语言开发,具有更强的隐蔽性和模块化能力。攻击者通过发送带有恶意Word文档的钓鱼邮件作为初始攻击向量,利用宏代码将Rust编写的恶意软件植入目标系统。该恶意软件具备反调试、反篡改机制,并通过注册表设置持久化,支持异步C2通信和模块化后攻击能力扩展。技术分析显示,该恶意软件通过多层混淆和随机化睡眠间隔来规避检测。此外,攻击者利用合法电子邮件地址进行伪装,目标主要集中在中东地区。
02
“金眼狗”组织水坑网站攻击活动分析
披露时间:2026年1月14日
情报来源:https://mp.weixin.qq.com/s/HTpBduTnQK5wSJ1i_RA3jw
相关信息:
研究人员分析了“金眼狗”的黑客组织所进行的水坑网站攻击活动。该组织主要面向东南亚的博彩、狗推及海外华人群体,通过仿冒“爱思助手”、“快连VPN”等热门软件的网站,并利用SEO优化诱导用户下载恶意安装包。攻击链复杂,恶意软件会释放合法软件作为掩护,并最终在内存中执行“银狐”木马(Winos4.0)和Gh0st远控木马,以连接远程服务器(C2)实施控制。攻击者利用PyInstaller打包、Python环境加载恶意字节码、线程池注入shellcode以及通过计划任务实现持久化等具体战术、技术与程序(TTPs)。分析指出,该团伙的攻击手法与“银狐”黑产类似,可能与之存在合作,且其攻击目标逐渐失去针对性,影响范围扩大。
03
DarkHotel利用U盘内安装程序传播恶意载荷
披露时间:2026年1月14日
情报来源:https://mp.weixin.qq.com/s/BxBEVc6FAV0g9rITe_Qs_A
相关信息:
APT-C-06(DarkHotel)组织在2025年下半年发起攻击活动,延续此前攻击技战术,通过伪装成TrueCrypt、WinRAR等常用工具安装程序的恶意EXE文件(存储于U盘传播),释放包含drivermon.ps1的加载器及shellcode形式恶意载荷,执行正常安装程序的同时,会检测目标设备是否开启远程桌面服务或注册Azure AD,避免在“专业”设备上运行,其PE载荷与2025年初攻击使用的k1nqa.dll一致,会检查杀软安装情况并构建对应URL生成PowerShell脚本,通过创建计划任务实现驻留,部分场景下还会提权执行,此次攻击未部署DarkSeal载荷,且U盘中恶意程序呈聚集特征,推测可能由某一程序感染U盘内EXE文件所致。
04
Void Blizzard组织利用慈善基金会诱饵针对乌克兰国防部署后门
披露时间:2026年1月12日
情报来源:https://cert.gov.ua/article/6286942
相关信息:
在2025年10月至12月期间,乌克兰国家计算机应急响应小组CERT-UA与乌克兰武装部队计算机应急响应小组(部队A0334)联合调查了针对乌克兰国防力量代表的一系列定向网络攻击。攻击者以慈善基金会活动为幌子,使用PLUGGYAPE软件进行攻击。攻击者通过聊天工具诱导攻击目标访问模仿慈善基金会网站的网页,一旦受害者进入这些欺诈页面,就会被诱导下载看似合法的文件。这些文件通常位于受密码保护的存档中,也可直接在聊天工具中发送,通常伪装成双重扩展名,例如.docx.pif或.pdf.exe。2025年10月,攻击者使用.pdf.exe文件启动加载器,下载Python解释器和早期版本的PLUGGYAPE后门。到2025年12月,出现了改进和混淆版本的PLUGGYAPE(PLUGGYAPE.V2),采用了MQTT协议并增加了反分析检查。研究人员将此次攻击活动归因于Void Blizzard组织,使用UAC-0190标识符进行追踪。
05
朝鲜黑客利用VS Code任务发起传染性面试攻击活动
披露时间:2026年1月13日
情报来源:https://radar.securityalliance.org/vs-code-tasks-abuse-by-contagious-interview-dprk/
相关信息:
SEAL Intel安全研究人员分析了朝鲜“Contagious Interview”APT组织发起的一系列攻击活动。攻击者通过LinkedIn等平台伪装成招聘人员或商业开发者,向目标发送恶意代码库,利用VS Code任务配置或应用逻辑钩子触发恶意代码。第一阶段的Node.js恶意软件通过C2服务器)下载,具备键盘记录、截图、文件窃取和剪贴板监控功能,并为后续的Python恶意软件建立基础。Python模块进一步窃取浏览器数据、加密钱包,并尝试在Windows系统上建立持久化(如通过计划任务和启动文件夹)。攻击活动涉及多个阶段,利用社会工程学和复杂的技术手段,目标是窃取敏感信息和加密货币。
攻击行动或事件情报
01
攻击者利用马杜罗被捕被用作诱饵传播后门
披露时间:2026年1月9日
情报来源:https://www.darktrace.com/blog/maduro-arrest-used-as-a-lure-to-deliver-backdoor
相关信息:
Darktrace 发布的博客指出,威胁者以 2025 年 1 月 3 日委内瑞拉总统马杜罗被捕的报道为诱饵,通过鱼叉式钓鱼邮件发送含恶意文件的压缩包,借助合法酷狗相关可执行文件加载恶意 DLL,在目标设备创建目录、添加注册表实现持久化,通过诱导或强制重启触发恶意程序与 C2 服务器通信。
02
黑客利用BitB技术窃取Facebook用户凭证
披露时间:2026年1月13日
情报来源:https://www.infosecurity-magazine.com/news/phishing-scams-exploit-browser/
相关信息:
研究人员发现网络犯罪分子正利用浏览器套浏览器(BitB)技术发起钓鱼攻击,目标直指Facebook超30亿用户的登录凭证。攻击以钓鱼邮件为起点,通过伪造律师事务所版权侵权警告、未授权登录通知等内容制造恐慌,诱导用户点击伪装成Facebook链接的虚假短链接。点击后会弹出高度仿真的登录弹窗,内含硬编码的真实Facebook登录URL及前置虚假验证码窗口,利用视觉欺骗让用户难辨真伪,进而诱骗填写姓名、邮箱等个人信息及密码。攻击者意图通过接管账号窃取数据、实施身份诈骗或向用户联系人扩散诈骗信息。
03
西班牙能源巨头Endesa遭网络攻击导致客户数据泄露
披露时间:2026年1月12日
情报来源:https://www.barrons.com/news/hack-hits-spanish-energy-giant-endesa-s-client-data-419ba37d
相关信息:
西班牙能源巨头Endesa披露遭网络攻击,其数百万客户中的部分个人数据已被泄露,但公司明确排除了信息被欺诈性使用的可能。攻击者非法获取了客户能源合同相关数据、联系方式、身份证号及支付方式等信息,不过客户登录密码未受影响。Endesa表示其安全协议已迅速且妥善地控制并缓解了该事件,目前无数据遭欺诈使用的记录,暂未披露攻击具体发生时间及受影响客户数量(该公司在西班牙和葡萄牙拥有超1000万客户)。目前公司正展开全面调查,并已向包括西班牙数据保护机构在内的相关部门通报此次泄露事件。
04
黑客宣称窃取Target内部源代码和开发者文档
披露时间:2026年1月12日
情报来源:https://www.bleepingcomputer.com/news/security/targets-dev-server-offline-after-hackers-claim-to-steal-source-code/
相关信息:
2026年1月13日更新消息显示,多名塔吉特(Target)员工确认泄露源代码样本集的真实性,并分享了有关访问权限变更的内部通知。此前,未知威胁者在Gitea平台发布疑似塔吉特内部代码仓库样本,称更大规模数据集(约860GB)将在暗网拍卖,样本含支付服务、礼品卡等相关代码及内部服务器、工程师信息。塔吉特被问询后,相关仓库被移除,其开发服务器git.target.com对外下线。虽未独立验证完整数据集,但样本的目录结构、内部引用等特征符合企业私有开发环境。塔吉特暂未进一步置评,其曾在2013年发生重大数据泄露,影响1.1亿客户。
05
新型OPCOPRO诈骗活动利用AI与伪造WhatsApp群组欺骗受害者
披露时间:2026年1月12日
情报来源:https://hackread.com/opcopro-scam-ai-fake-whatsapp-groups-fraud/
相关信息:
研究人员披露,名为OPCOPRO的大型诈骗活动通过构建AI驱动的虚假数字世界欺诈移动端用户。2025年10月起,诈骗分子冒充高盛发送承诺70%股票回报的短信,诱导用户点击链接加入伪造WhatsApp群组。群内AI生成的“詹姆斯教授”“莉莉助理”与大量自动化机器人营造虚假氛围,经数周建立信任后,诱导用户从官方应用商店下载OPCOPRO空壳应用,以虚假合作协议和高回报承诺诱骗完成KYC认证(上传身份证及活体自拍)并投资。窃取的身份信息可用于SIM卡互换、入侵工作账户等,该诈骗已形成工业化体系,可随时适配多种语言发起攻击。
06
攻击者利用Cloudflare服务隐蔽传输AsyncRAT载荷
披露时间:2026年1月12日
情报来源:https://www.trendmicro.com/en_us/research/26/a/analyzing-a-a-multi-stage-asyncrat-campaign-via-mdr.html
相关信息:
攻击者利用Cloudflare免费服务及TryCloudflare隧道域名搭建WebDAV服务器,结合Python环境部署AsyncRAT远程控制木马,实施多阶段攻击。攻击始于含Dropbox链接的钓鱼邮件,以双扩展名(.pdf.url)文件为诱饵,执行时显示合法PDF降低受害者警惕。后续通过Windows脚本主机等合法工具下载恶意脚本,在受害者系统搭建Python环境,向explorer.exe注入代码,并通过启动文件夹脚本等多种方式实现持久化。
恶意代码情报
01
新型DeVixor银行木马具备勒索功能针对伊朗用户
披露时间:2026年1月13日
情报来源:https://cyble.com/blog/devixor-an-evolving-android-banking-rat-with-ransomware-capabilities-targeting-iran/
相关信息:
Devixor 是一款不断演进的 Android 银行远程访问木马(RAT),兼具勒索软件功能,专门针对伊朗用户发起攻击,其通过伪装成合法应用(如文件管理器、计算器等)诱导用户下载安装,一旦感染便会窃取银行账户、信用卡等敏感金融信息,还能执行屏幕录制、键盘记录、权限窃取、设备锁定勒索等恶意操作,该恶意软件在技术上持续迭代优化,以提升规避检测和攻击成功率,对伊朗用户的资金安全和设备控制权构成严重威胁。
01
多阶段Windows恶意软件攻击活动传播Remcos RAT
披露时间:2026年1月12日
情报来源:https://www.securonix.com/blog/shadowreactor-text-only-staging-net-reactor-and-in-memory-remcos-rat-deployment/
相关信息:
Securonix威胁研究团队分析了一个名为 SHADOW# REACTOR 的多阶段Windows恶意软件攻击活动 。该感染链遵循精心设计的执行路径:首先, 通过wscript.exe执行的 混淆VBS启动器会调用PowerShell下载器,从远程主机检索碎片化的文本有效载荷。这些碎片被重构为编码加载器,由受 .NET Reactor保护的程序集在内存中解码,并用于获取和应用远程Remcos配置。最后阶段利用 MSBuild.exe 作为本地二进制文件(LOLBin)完成执行,之后 Remcos远程访问木马(RAT)后门程序 完全部署并控制受感染的系统。
03
研究人员发现新的勒索软件 Sicarii
披露时间:2026年1月14日
情报来源:https://research.checkpoint.com/2026/sicarii-ransomware-truth-vs-myth/
相关信息:
Sicarii是一个在2025年底出现的新型勒索软件即服务平台,其独特之处在于明确声称以色列或犹太背景,使用希伯来语和犹太历史符号进行品牌宣传,并在勒索软件中加入以色列地理围栏逻辑,避免攻击以色列系统。然而,其希伯来语内容存在语法和语义错误,表明可能并非母语使用者。此外,Sicarii在地下论坛和Telegram上的活动主要使用俄语和英语,且行为表现出低操作纪律性和身份伪装的迹象。技术分析显示,Sicarii具备数据泄露、系统凭证收集和文件加密等典型勒索软件功能,但其整体行为与成熟勒索软件集团不符。研究人员认为,Sicarii的以色列身份可能是表演性的,其真实动机和归属仍不明确,可能是一种虚假信号或影响行动,而非真正的犯罪或意识形态对齐。
04
RedVDS 助长了全球网络犯罪活动
披露时间:2026年1月14日
情报来源:https://www.microsoft.com/en-us/security/blog/2026/01/14/inside-redvds-how-a-single-virtual-desktop-provider-fueled-worldwide-cybercriminal-operations/
相关信息:
RedVDS是一个虚拟专用服务器(VDS)提供商,被多个网络犯罪团伙用于实施商业电子邮件诈骗、大规模钓鱼攻击、账户接管和金融诈骗等犯罪活动。该服务通过提供低成本的Windows远程桌面服务器,吸引了全球范围内的网络犯罪分子,其用户界面简单且功能丰富,支持多种加密货币支付,进一步增强了匿名性。RedVDS的基础设施在全球范围内分布,攻击者利用其服务发起数千次攻击,导致大量凭证被盗和财务损失。微软的调查显示,RedVDS使用单一的Windows主机镜像克隆服务器,留下了独特的技术指纹,便于防御者检测。微软与全球执法机构合作,成功破坏了RedVDS的基础设施及相关犯罪活动。
漏洞情报
01
微软补丁日通告:2026年1月版
披露时间:2026年1月14日
情报来源:https://mp.weixin.qq.com/s/4S6_d2xWMTLZ9FIp2X6j2A
相关信息:
奇安信CERT通告指出,微软2026年1月补丁日一次性修复112个漏洞,影响Windows NTFS、Office、Win32K、LSASS、VBS等千万级终端;其中CVE-2026-20805 Win32K信息泄露漏洞已确认在野利用,另有CVE-2026-20840/20922 NTFS远程代码执行、CVE-2026-20816 Installer权限提升等8个漏洞被微软标记“Exploitation More Likely”,攻击者可借此实现本地提权、远程代码执行或敏感信息泄露。官方已发布累积更新,建议用户尽快更新。
点击阅读原文至ALPHA 8.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心
威胁情报中心《每周高级威胁情报解读(2026.01.09~01.15)》