文章总结: 本周威胁情报聚焦于多个APT组织的最新攻击活动。APT-C-60针对日本组织,使用鱼叉式钓鱼邮件和多阶段载荷进行攻击;Turla入侵套件被归因于俄罗斯联邦安全局,长期针对多国政府及关键基础设施;APT36则利用印度政府招聘诱饵,通过GoogleSheets作为C2通道控制受害者。此外,情报还披露了MiasmaWorm蠕虫回归npm、攻击者利用AI部署C&C僵尸网络以及大规模GitHub品牌仿冒等事件,并分析了SharpViewStateKing植入框架等恶意代码的工作机制。 综合评分: 95 文章分类: 威胁情报,恶意软件,漏洞预警,攻击团伙情报,APT
每周高级威胁情报解读(2026.07.10~07.16)
威胁情报中心 威胁情报中心
奇安信威胁情报中心
2026年7月17日%2014:30 北京
在小说阅读器读本章
去阅读
2026.07.10~07.16
攻击团伙情报
- 2026年APT-C-60威胁组织攻击的最新进展
- Turla入侵套件针对法国实体的网络间谍活动
- Operation%20ShadowRecruit:APT36利用印度政府招聘诱饵和Google%20Sheets%20C2攻击求职者
- 揭露%20Void%20Blizzard%20与俄罗斯政府的联系
- 疑似APT-C-26(Lazarus)组织升级监控程序的攻击行动分析
攻击行动或事件情报
- Miasma%20Worm%20回归%20npm
- Patriot%20Bait%20行动攻击者利用人工智能构建和部署%20C&C%20僵尸网络
- 大规模GitHub品牌仿冒活动分发BoryptGrab-Lineage信息窃取器
- UTG-Q-1000近期仿冒Zinst等软件分发银狐木马新变种
恶意代码情报
- SharpViewStateKing:隐蔽式植入框架
- 90万用户Chrome扩展ModHeader暗藏休眠态浏览历史窃取与加密外泄框架
- ExporTheft:11款AI聊天导出扩展暗中上传用户对话内容
- Kratos%20PhaaS平台:三代演进的高仿真Microsoft%20365钓鱼攻击链
- 11个被遗忘的旧版UEFI%20shim可绕过Secure%20Boot部署恶意bootkit
漏洞情报
- 微软补丁日通告:2026年7月版
攻击团伙情报
01
2026年APT-C-60威胁组织攻击的最新进展
披露时间:2026年7月13日
情报来源:https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html
相关信息:
JPCERT/CC持续追踪针对日本组织的APT-C-60攻击活动,发现其在2026年的初始访问和基础设施上出现新变化。攻击者通过鱼叉式钓鱼邮件发送Proton%20Drive链接,诱导受害者下载RAR压缩包,其中包含恶意的LNK文件。一旦执行,该LNK文件利用mshta.exe运行嵌入的JavaScript,从jsDelivr下载并解码contributing[1].txt文件,再通过合法的git.exe执行提取出的脚本,最终组合.db文件生成下载器,从GitHub、GitLab、Codeberg及jsDelivr等合法服务获取并执行SpyGlace恶意软件。与2025年相比,新增了GitLab、jsDelivr和Codeberg作为攻击基础设施,企图使通信看似正常以绕过检测。SpyGlace版本未见重大功能变化。攻击者还使用大量临时GitHub和Codeberg仓库存储载荷,提交邮箱多为ProtonMail等匿名服务。
02
Turla入侵套件针对法国实体的网络间谍活动
披露时间:2026年7月13日
情报来源:https://cert.ssi.gouv.fr/cti/CERTFR-2026-CTI-005/
相关信息:
法国政府与欧盟于2026年7月13日联合正式将Turla入侵集归因于俄罗斯联邦安全局第16中心。该机构下辖11个信号情报拦截中心,其中军事单位61240专门负责针对法国的间谍和网络攻击活动。Turla入侵集自2004年起活跃,长期针对全球政府、外交、国防、科技、媒体和能源领域实施间谍活动,曾入侵美国军方网络、瑞士RUAG公司及德国政府网络。在俄乌战争背景下,该组织持续对乌克兰及其盟国开展侦察和网络间谍行动。Turla采用定制恶意软件,如Kazuar、Uroboros和Snake,结合开源工具、钓鱼和水坑攻击,并利用零日漏洞及卫星通信基础设施。自2010年代以来,法国受害者涵盖多个政府部门,包括2014年部委遭Uroboros入侵、2017年国防部邮箱被窃、2018年驻莫斯科大使馆网络遭入侵并数据外泄,以及司法和科技领域实体被用作攻击跳板。
03
Operation%20ShadowRecruit:APT36利用印度政府招聘诱饵和Google%20Sheets%20C2攻击求职者
披露时间:2026年7月14日
情报来源:https://www.seqrite.com/zh-CN/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
相关信息:
Seqrite披露了针对印度政府求职者的“ShadowRecruit”恶意活动,以印度政府内阁秘书处招聘通知为诱饵。攻击通过ZIP包中的LNK文件启动,伪装成Edge图标,执行隐藏PowerShell脚本,下载并安装合法ControlR远程管理工具,利用硬编码凭证注册受害机器实现持久控制。随后释放.NET木马SheetAgent%20RAT,通过硬编码Google服务账户连接Google%20Sheets作为C2通道,读取命令并回传执行结果,同时具备多种虚拟化环境检测以逃避分析。攻击者服务器还托管了多个管理面板,其中PrivateRat面板显示开发者名HeartMelt。Seqrite研究人员以中等置信度将该活动关联至APT36组织。
04
揭露%20Void%20Blizzard%20与俄罗斯政府的联系
披露时间:2026年7月14日
情报来源:https://ctrlaltintel.com/research/VoidBlizzard/
相关信息:
Ctrl-Alt-Intel揭示了被美国指控为俄罗斯Void%20Blizzard黑客组织成员的Denis%20Obrezko与俄罗斯紧急情况部信息分析中心的密切关联。基于FBI起诉书和宣誓书披露的邮箱、手机号等标识符,研究者从多个泄露数据库中交叉验证发现,Obrezko在2021年多次使用其关联手机号向位于EMERCOM办公楼附近的地址订购外卖,时间集中于工作日下午,且其电话号码也出现在将该地址列为工作地点的借贷申请记录中,显示其可能在该机构办公。此外,Obrezko曾担任副总监的俄罗斯科技公司Yutek-NN持有FSB颁发的秘密信息获取技术许可证,且公开职业记录显示该公司与EMERCOM之间存在人员双向流动,表明两者关系超出公开宣传的业务范围。虽然麦当劳外卖订单本身不构成间谍证据,但这些综合信息为Obrezko与俄罗斯国家及安全机构的关联提供了有力佐证,补充了官方文件中未提及的EMERCOM这一重要节点,进一步支撑了其参与国家支持网络间谍活动的指控。
05
疑似APT-C-26(Lazarus)组织升级监控程序的攻击行动分析
披露时间:2026年7月15日
情报来源:https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew
相关信息:
360威胁情报中心发现APT-C-26组织升级了其监控程序,在原有远程桌面控制基础上新增了多层级冗余的键盘记录组件。攻击流程中,恶意程序通过安装为KernelService系统服务实现开机自启,并利用看门狗机制在用户会话中持续维持Agent进程。该Agent采用三种逐级回退的键盘捕获方式:基于原始输入的底层捕获、全局低级键盘钩子以及异步轮询兜底方案,确保监控不间断。按键记录按句子粒度缓存,连同前台窗口标题等信息存入C:\ProgramData\Windows\WMI\Temp\目录下的sentences.txt和debug.log文件中,并由独立线程每30秒读取新增内容,批量拼接后回传至C2服务器。此次升级使该组织的监控工具链从单一远程控制扩展为操作行为与屏幕内容的双重情报采集能力,可有效窃取明文密码、内部指令并关联定位敏感数据,显著增强了其对政府、航空航天及加密货币等行业目标的持续监视与情报窃取效率。
攻击行动或事件情报
01
Miasma%20Worm%20回归%20npm
披露时间:2026年7月14日
情报来源:https://research.jfrog.com/post/miasma-worm-returns-to-npm/
相关信息:
JFrog安全研究人员发现,四个AsyncAPI%20npm包再次被劫持,新发布的恶意版本植入了Miasma%20v3蠕虫变种。与之前依赖安装脚本执行不同,此次攻击将恶意代码注入模块顶层作用域,仅在应用程序或构建进程实际加载该包时触发,以此规避npm%20v12默认阻止安装脚本的限制。恶意载荷会从IPFS网关下载加密的sync.js文件,解密后启动一个持久化的Node.js后门,与硬编码的C2服务器建立加密通信通道,支持任意shell命令执行和载荷更新,同时通过systemd、注册表或shell配置文件实现跨平台持久化。值得注意的是,本次部署的配置关闭了蠕虫自传播、凭证窃取和AI投毒等模块,仅启用远程访问和控制功能,表明攻击者根据目标场景灵活调整了载荷行为。这些恶意包通过AsyncAPI项目合法的GitHub%20Actions%20CI/CD流水线发布,且带有有效的npm来源证明,说明攻击者通过直接向release分支推送未授权提交的方式,利用了项目自身的发布机制来分发恶意代码,凸显了包来源证明机制的局限性。
02
Patriot%20Bait%20行动攻击者利用人工智能构建和部署%20C&C%20僵尸网络
披露时间:2026年7月14日
情报来源:https://www.trendmicro.com/en_us/research/26/g/actor-behind-patriot-bait-used-ai-to-deploy-c2-botnet.html
相关信息:
Trend%20Micro披露一名俄语威胁行为者利用Google%20Gemini%20CLI%20AI代理,在短短六分钟内完成了C2僵尸网络的完整迁移和重新部署。AI不仅负责编写服务器代码、配置VPS和Cloudflare隧道,还自主诊断并修复了502错误和WAF拦截问题,全程仅靠三个总大小约5KB的纯文本技能文件即可复现整套基础设施,极大降低了技术门槛且便于传播。在一个月的日志中,AI贡献了89%的输出,承担了全部编码和90%的调试工作,甚至主动提出59次未提示的改进建议。此外,该攻击者还利用AI进行密码变异预测以破解WordPress后台、处理窃取的身份凭证,并策划针对美加老年人的电话加密货币诈骗。
03
大规模GitHub品牌仿冒活动分发BoryptGrab-Lineage信息窃取器
披露时间:2026年7月13日
情报来源:https://www.bleepingcomputer.com/news/security/phishing-poses-as-big-brand-job-interview-to-steal-google-accounts/
相关信息:
Arctic%20Wolf披露自2026年6月26日起活跃的大规模GitHub品牌仿冒活动,攻击者创建292个仿冒知名品牌的仓库,包括Arctic%20Wolf自身,通过SEO优化诱导用户下载,每个仓库包含精心设计的README文档,隐藏指向攻击者控制的*.github.io重定向器和分发域名的下载链接,用户被引导至伪造的”安全下载”页面,点击后下载约136MB的ZIP压缩包。该压缩包内含合法签名的WinGUP更新程序(gup.exe)和木马化的libcurl.dll,利用DLL侧加载技术在内存中反射执行BoryptGrab-Lineage信息窃取器。该窃取器包含11个窃取模块,覆盖19种以上浏览器凭据含Chrome%20App-Bound加密绕过、41种加密货币钱包路径、Telegram和Discord会话、Steam令牌、Meta%20Max凭证、桌面文档文件抓取、屏幕截图及Windows凭据管理器转储,所有数据经ZIP打包后通过原始套接字POST外发至位于俄罗斯的固定C2服务器。
04
UTG-Q-1000近期仿冒Zinst等软件分发银狐木马新变种
披露时间:2026年7月13日
情报来源:https://mp.weixin.qq.com/s/JTeSznJiEVeCtb8b1bJT3Q
相关信息:
奇安信威胁情报中心近期通过云沙箱捕获到UTG-Q-1000黑产团伙的银狐木马新变种,该系列样本自2026年6月初起呈高密度持续性活跃态势,主要分为MSI和EXE两类载体,命名高度结构化,MSI以”zinst.”或”zinstall-setup”为前缀后接数字,EXE以”zinst”或”zinstaller-“为前缀,显示由自动化模板批量生成。MSI样本伪装腾讯或阿里Agent%20DLL,文件内部仅含4字节soft.exe占位载荷,执行时利用”前台安装、后台执行”模式,在合法msiexec.exe进程中释放名为msia013.tmp的VMProtect加壳DLL,最终回连阿里云OSS服务器。EXE样本则通过修改ZwTraceEvent函数头为ret指令实施ETW%20Hooking以禁用终端安全产品的事件跟踪,经多级解密后在内存中执行载荷,最终释放ranchserv.jpg内核驱动文件,该驱动伪装为jpg格式,实则通过进程ID强制终止目标进程以绕过用户态安全产品防护,同时采用”白加黑”DLL侧加载技术,创建TCLService服务、注册表Run键和计划任务三重持久化机制,并篡改hosts文件屏蔽360安全域名,C2通信最终回连阿里云OSS服务器。
恶意代码情报
01
SharpViewStateKing:隐蔽式植入框架
披露时间:2026年7月10日
情报来源:https://www.cyber.gc.ca/en/news-events/sharpviewstateking-stealthy-implant-framework
相关信息:
加拿大网络安全中心披露了SharpViewStateKing这一高度隐蔽的植入框架,该框架针对运行ASP.NET应用的IIS服务器,通过滥用ViewState参数实现远程代码执行。攻击者利用控制器GUI将C#编写的插件编译为序列化.NET对象,在每次发送命令时动态生成新插件并直接加载到IIS进程内存中,不写入磁盘,使进程呈现无状态特征,从而规避基于文件和哈希的检测。插件通信通过标准HTTPS流量中的__VIEWSTATE、__SCROLLPATH等参数加密传输,使用AES-128-CBC算法但密钥和IV由非安全的Guid生成且明文暴露。在30分钟内,攻击者部署了67个插件副本,实现了系统信息收集、文件上传删除、任意程序集内存加载、远程命令执行等功能,并借助EfsPotato提权、SoftEther VPN隧道和Impacket工具进行横向移动和凭证窃取,同时创建管理员账户并禁用Defender。
02
90万用户Chrome扩展ModHeader暗藏休眠态浏览历史窃取与加密外泄框架
披露时间:2026年7月13日
情报来源:https://stripeolt.com/knowledge-hub/threat-research/chrome-extension-hidden-data-exfiltration-900k-users/
相关信息:
Stripe OLT披露了拥有约90万用户的Chrome扩展ModHeader在版本7.0.18中内置了完整的浏览历史窃取能力。该扩展在保留正常HTTP头修改功能的同时,嵌入了收集设备指纹、用硬编码AES-GCM密钥加密用户访问的每个域名并存储至本地数据库的代码,并配置了每日定时外传机制,旨在将数据发送至api.stanfordstudies.com端点。然而当前版本中该窃取功能因一个空白的allow-list开关处于休眠状态,未实际执行上传,但所有底层组件均已就绪,可通过常规静默更新随时激活。此外,扩展还在安装、更新和卸载时向extensions-hub.com发送遥测信标。研究者通过验证Chrome Web Store的数字签名,确认该恶意代码确实来自官方商店签发的真实扩展,而非冒名伪造。
03
ExporTheft:11款AI聊天导出扩展暗中上传用户对话内容
披露时间:2026年7月14日
情报来源:https://malext.io/reports/ExporTheft/
相关信息:
研究人员披露了一个由11款Chrome扩展程序组成的恶意家族,这些扩展均基于同一代码库,分别伪装成ChatGPT、Claude、Gemini等不同AI平台的对话导出工具,总安装用户约5512人,由Neo Cortex LLC开发。表面功能为提供AI聊天记录的本地导出服务,支持PDF、Markdown、文本和JSON格式。然而在测试版本中,默认的PDF导出功能并非在本地生成文件,而是将完整的对话内容通过POST请求上传至开发者控制的Cloud Run后端服务器。即便用户选择Markdown或文本等“本地”导出方式,扩展仍会发送对话标题和页面URL至同一服务器。每次请求还携带一个通过Chrome同步存储生成的持久化客户端ID,该ID会跨设备同步,使得服务器能够将同一用户在不同机器上的导出行为关联起来形成跨设备画像。扩展代码中已包含完整的本地PDF渲染库,但仅作为服务器上传失败后的备用方案,表明上传用户数据为设计选择。这些行为与隐私政策中声称的“本地处理”和“不含对话内容”的表述不符,且导出时未向用户提供任何提示或选择。
04
Kratos PhaaS平台:三代演进的高仿真Microsoft 365钓鱼攻击链
披露时间:2026年7月14日
情报来源:https://any.run/cybersecurity-blog/kratos-phaas-account-takeover
相关信息:
ANY.RUN研究人员披露名为Kratos的成熟钓鱼即服务(PhaaS)平台,该平台自2025年9月起运营,专门针对美国及欧洲等地区的Microsoft 365用户发起账户接管攻击。通过分析三代攻击套件的演变,研究人员发现了1484个此前未被归因的沙箱执行会话,并确定了关键资产指纹如barr.svg和lg.svg,这些指纹可提供约90%的检出率且误报率极低。攻击链通常利用SharePoint等合法服务传递钓鱼链接,经过Cloudflare Turnstile验证后,展示带有动态信封动画的伪造微软登录页面以窃取凭证,并通过WebSocket或POST请求外发至不同版本的PHP端点。该平台具有完整的操作面板,支持攻击者在数分钟内部署钓鱼域名、配置反机器人机制和选择凭证投递方式。Kratos已从V0演进至V2版本,核心代码和载荷不断混淆更新,但底层资产模式保持一致。
05
11个被遗忘的旧版UEFI shim可绕过Secure Boot部署恶意bootkit
披露时间:2026年7月14日
情报来源:https://www.welivesecurity.com/en/eset-research/forgotten-uefi-shims-undermining-secure-boot/
相关信息:
ESET研究人员发现11个已过时且仍受微软签名的UEFI shim引导加载程序,版本均低于0.9,可被攻击者利用绕过启用Secure Boot的系统,在启动阶段执行任意未信任代码,进而部署Bootkitty、BlackLotus等UEFI启动套件。由于这些shim受微软2011年第三方UEFI CA证书信任,攻击者可自带其副本至任意UEFI系统进行利用,不限于特定操作系统或受影响的软件安装环境。这些shim来源包括Linux发行版、PC诊断工具等各类软件包,且其信任的二级引导程序GRUB 2多存在已知漏洞,如CVE-2015-5281可通过multiboot2模块加载未签名代码。此外,旧版shim缺乏MOK黑名单和SBAT等后续引入的安全机制,使得已撤销的证书或组件仍能被加载。相关漏洞编号为CVE-2026-8863和CVE-2026-10797,微软已在2026年6月9日的补丁星期二更新中通过dbx吊销了这些shim的哈希值。
漏洞情报
01
微软补丁日通告:2026年7月版
披露时间:2026年7月15日
情报来源:https://mp.weixin.qq.com/s/Qpj5CfQtLAK7GMwvlF8l_A
相关信息:
奇安信CERT发布微软2026年7月补丁日安全通告,本月共修复622个漏洞,涉及Windows BitLocker、DHCP、内核、SharePoint、Office、SQL Server、Defender等广泛产品。其中70个漏洞值得重点关注,包括43个紧急漏洞和2个已在野利用的漏洞。在野利用漏洞分别为AD FS权限提升漏洞和SharePoint Server权限提升漏洞。紧急漏洞涵盖多个远程代码执行类型,影响DHCP服务器与客户端、Windows Media Foundation、TCP/IP、打印后台处理程序、消息队列、Exchange Server、Defender、Copilot及Microsoft Office套件等组件,还包括多个权限提升漏洞涉及Hyper-V、安全内核模式、WSUS等。大量权限提升漏洞集中在Windows内核与Win32k组件,存在释放后使用、堆溢出、类型混淆和竞争条件等多种漏洞类型。攻击者可利用这些漏洞实现远程代码执行、权限提升、安全功能绕过和信息泄露。由于多个漏洞利用可能性较大,建议用户立即通过Windows自动更新或手动安装7月补丁进行修复。
点击阅读原文至ALPHA 9.3
即刻助力威胁研判
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心 威胁情报中心《每周高级威胁情报解读(2026.07.10~07.16)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论