恶意软件与新攻击手法

admin 2026-08-22 04:39:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档汇总2026年7月高危漏洞与恶意软件威胁,包括CISAKEV在野利用的ColdFusion、SharePoint等漏洞,银狐新变种、StegoAd隐写术扩展等攻击手法,以及npm/PyPI供应链投毒事件。建议立即修补漏洞、加强边界身份验证、清理浏览器扩展并实施供应链安全措施。 综合评分: 85 文章分类: 恶意软件,漏洞分析,威胁情报,供应链安全,安全运营


恶意软件与新攻击手法

原创

模二数字学堂 模二数字学堂

模2数字学堂

2026年7月10日 17:12 陕西

在小说阅读器读本章

去阅读


🔴 高危漏洞与CISA KEV在野利用

| CVE | 产品 | CVSS | 说明 | | — | — | — | — | | CVE-2026-48282 | Adobe ColdFusion 路径遍历→RCE | 10.0 | CISA KEV 2026-07-07新增,未认证RCE已在野利用 | | CVE-2026-48908 | Joomla SP Page Builder 任意文件上传 | 9.8 | CISA KEV 2026-07-07新增,可传webshell | | CVE-2026-45659 | Microsoft SharePoint 反序列化RCE | 8.8 | CISA KEV确认Storm-2603等在野利用,仅需Site Member权限 | | CVE-2026-50746 | Ubiquiti UniFi OS 命令执行 | 10.0 | 系列漏洞(CVE-2026-50746~50748等),网络设备可远程接管 | | CVE-2026-33825 | Microsoft Defender 本地提权(BlueHammer) | 7.8 | KEV,已确认被勒索软件组织在补丁前利用 | | CVE-2026-55255 | Langflow 授权绕过→代码执行 | — | AI框架漏洞,JadePuffer等窃取LLM API Key及数据库凭证 |


🦠 恶意软件与新攻击手法

  • 银狐(Silver Fox)新变种:伪装”季度违纪名单/裁员补偿/PDF图标”通过微信/QQ/邮件投递,无文件注入+签名伪造,重点针对企事业财务与HR。
  • StegoAd恶意扩展(DarkSpectre):119款伪装广告拦截/翻译/下载器的Chrome/Edge扩展,用隐写术藏JS,感染260万+用户,含RCE后门可窃取Cookie/2FA。
  • EtherRAT via假Teams IT来电:冒充IT支持打Teams语音诱导安装木马化MSI,获取全盘控制+数据窃取。
  • Gentlemen Ransomware:自带PsExec/WMIC横向移动,跨Windows/Linux/ESXi加密,教育交通医疗行业重灾区。
  • UAT-7810 ORB恶意软件(LONGLEASH/DOGLEASH/JARLEASH):利用Ruckus/ASUS路由器漏洞建隐蔽中继网络,中国关联APT将边界设备转为间谍跳板。
  • Djinn Stealer + TaskWeaver:借未修补SimpleHelp RMM入侵,专偷开发者Git token、云AK及AI编码助手会话。
  • TrojPix电磁泄漏攻击:离线机通过恶意USB+视频线电磁发射泄露数据,需物理接触,军工金融机构关注。
  • DEBULL M365窃密工具:滥用Microsoft OAuth Device-Code Flow,受害者访问合法微软URL完成授权,绕过传统钓鱼检测。

📦 供应链投毒与开发者攻击

  • PaySafe/Skrill/Neteller假支付SDK(2026-07-07):npm(paysafe-checkout等17个)+PyPI(paysafe-sdk等4个)含CI/CD凭据外泄逻辑,反沙箱规避。
  • stake-math投毒+1.3万Fork:伪装Kelly数学工具通过虚假交易Bot仓库传播,postinstall窃取.env/私钥。
  • 朝鲜Lazarus系Rollup Polyfill包:仿Rollup生态核心组件四层递进载荷,窃取开发者机器密钥。
  • Operation Navy Ghost:PyPI上木马的pyrogram分支(8+包),运行即获服务器RCE。
  • MCP SkillLeak新模式:@szc-ft/mcp-szcd-client在MCP skill内嵌凭据解密器,躲过安装后扫描。

🏢 重大安全事件

  • NetNut僵尸网络捣毁(2026-07-08):FBI+Google查封,全球超300万台智能摄像头/路由器/音箱被控作代理跳板,暴露IoT弱口令与无固件更新问题。
  • CISA确认SharePoint/ColdFusion/Joomla KEV在野利用:多起政企内网沦陷与后续勒索软件部署。

🛡️ 防御与缓解建议

漏洞与补丁

  • 立即修补CISA KEV所列漏洞,尤其ColdFusion、SharePoint、UniFi OS、Joomla SP Page Builder,互联网面向前置WAF并限制访问源。
  • Defender需确认KB已装并核查CVE-2026-33825修复状态,EDR监控defender相关驱动加载异常。

边界与身份

  • 关闭RMM(SimpleHelp等)公网暴露或加IP白名单+MFA;禁用Azure CLI ROPC密码流式登录,改用Conditional Access+设备合规。
  • 警惕Teams/Zoom”IT支持”来电,制定二次核验流程,禁止员工自行安装外部MSI/EXE。

供应链与开发环境

  • npm install --ignore-scripts,PyPI同理;私有代理仓库开启恶意包扫描,锁定包哈希,禁止直连公网registry安装生产依赖。
  • 开发者机独立网段隔离,Git token/AWS AK设最短时效+IP约束,AI编码助手会话token定期轮换。

终端与浏览器

  • 清理非必要浏览器扩展,禁用来源不明扩展;EDR配置检测postinstall脚本外联、powershell内存注入、异常见进程派生。
  • 银狐类钓鱼防护:禁止从IM/邮件直接运行exe/lnk,开启Mark-of-the-Web检查,HR/财务岗专项安全意识培训。

备份与IoT

  • 核心系统做3-2-1离线不可变备份(含ESXi),定期演练恢复;Gentlemen类防横向可用网络微隔离限制SMB/RPC。
  • IoT设备改默认凭证、升级固件、划VLAN隔离,禁止智能设备直连内网核心段。

物理与高级威胁

  • 涉密区域落实USB禁用+电磁屏蔽(TEMPEST),重要场所部署防搭线探测;M365日志监控异常Device-Code Flow Consent。

⚠️ 以上情报截至2026-07-10,建议持续关注CISA KEV更新及厂商紧急安全公告。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:模2数字学堂 模二数字学堂 模二数字学堂《恶意软件与新攻击手法》

评论:0   参与:  0