烽火狼烟丨暗网数据及攻击威胁情报分析周报(09/14-09/18)

admin 2026-09-22 05:47:28 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该周报汇总暗网数据贩卖事件312起,涉及数据总量约1.92亿条,涵盖金融、医疗、政府等多行业数据泄露。报告披露了墨西哥、委内瑞拉等地重点泄露事件,并分析了AI编程助手劫持、恶意软件攻击等热点技术,以及PbootCMSXSS、Duplicati提权等漏洞,建议关注相关威胁情报并加强防护。 综合评分: 85 文章分类: 威胁情报,漏洞分析,数据泄露,恶意软件,安全运营


烽火狼烟丨暗网数据及攻击威胁情报分析周报(09/14-09/18)

盛邦安全应急响应中心

2026年9月20日 12:08 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

WebRAY安全服务团队定期针对敏感数据泄露、热点资讯、热点技术、热点漏洞、威胁攻击等情况进行跟踪整理与监测分析,本周总体情况如下:

本周内共发现暗网数据贩卖事件312起,比上周下降65%。本周内贩卖数据总量共计19206.9万条;累计涉及7个主要地区及6种数据分类,数据泄露来源地区分布情况如图1所示。

图1 泄露数据来源地区分布情况

本周内泄露数据涉及金融、服务、个人信息等多种类型数据,具体占比如图2所示。

图2 泄露信息数据类型占比

近期安全威胁以漏洞链滥用与内网持久渗透为主,并伴随针对AI生态的劫持攻击、多行业海量数据泄露及大规模钓鱼活动等风险持续扩散,本周内出现的安全漏洞中Duplicati本地提权漏洞危害程度较大。内部安全运营中心共发现恶意攻击来源IP 8672条,主要涉及组件漏洞攻击、命令注入等类型。

01.

重点数据泄露事件

墨西哥锡那罗亚州卫生服务局数据集疑似泄露

泄露时间:2026-09-16

泄露内容:威胁行为者宣称对外发布墨西哥锡那罗亚州卫生服务局数据集,包含该州在职卫生部门员工60万余条工资薪酬记录。疑似泄露信息包含完整姓名、RFC税务编号、CURP身份编码、社保编号、员工编号、所属部门、医院/诊所/卫生中心地点、完整CLABE银行账号、银行名称、基本工资、日综合薪资、税前及实发工资金额、奖金补助、员工福利、ISR所得税扣除项、FOVISSSTE 住房基金扣款、工会会费、保险扣费、CFDI通用发票UUID与folio编号、工资周期与发放日期、合同类型。

泄露数据量:约60万

关联行业:医疗

地区:墨西哥

委内瑞拉瓜伊凯普罗市市政机密文档疑似泄露

泄露时间:2026-09-15

泄露内容:威胁行为者宣称获取委内瑞拉米兰达州瓜伊凯普罗市政府约50GB数据,包含个人信息记录与政府机密文件,合计184249条记录及文档。疑似泄露信息包含完整姓名、身份编号、电子邮箱、电话号码、居住地址、教区及片区信息、邮政编码、地理坐标、税务相关记录、车辆信息、政府颁发证书与市政公文。

泄露数据量:约18万

关联行业:政府

地区:委内瑞拉

多米尼加Claro电信运营商客户数据集疑似泄露

泄露时间:2026-09-14

泄露内容:威胁行为者宣称入侵多米尼加主流电信服务商Claro的系统,获取涉及2889256名客户的数据集。疑似泄露信息包含客户识别编号、手机号码、订阅记录、SIM/ICCID识别码、服务及账户状态、套餐类别与描述、激活日期、账单周期信息、销户日期、移动验证状态、内部订阅及套餐标识符。

泄露数据量:约288万

关联行业:电信

地区:多米尼加

阿根廷布宜诺斯艾利斯大学兽医学院数据集疑似泄露

泄露时间:2026-09-17

泄露内容:威胁行为者宣称对外发布布宜诺斯艾利斯大学兽医学院更新版数据集,包含31000条记录。疑似泄露信息包含完整姓名、电子邮箱、阿根廷国家DNI身份编号、管理凭据、账号及行政记录、记录创建与活动日志信息。

泄露数据量:约3万

关联行业:教育

地区:阿根廷

法国AFPA成人职业教育培训机构数据集疑似泄露

泄露时间:2026-09-17

泄露内容:威胁行为者宣称售卖法国AFPA数据集,共计1732811条记录,声称漏洞成因是IDOR漏洞,发布包含身份、联系方式及地址信息的数据样本,交易价格私下协商。疑似泄露信息包含完整姓名、称谓、出生日期、国籍、内部标识编号、邮政地址、城市及邮编、国家、固定电话号码、手机号码、传真号码、电子邮箱、联系沟通偏好、记录创建时间、最后修改时间戳。

泄露数据量:约173万

关联行业:教育

地区:法国

02.

热点资讯

三大威胁组织使用后门和勒索软件及擦除器攻击多家企业

三个黑客团伙持续对多家企业开展网络入侵活动,盗取账号密码接入企业内网,植入隐蔽后门程序悄悄潜伏,不断在内网扩散,试图拿到整个企业系统的最高控制权。另一团伙的攻击手段已经升级,不再只是篡改网站页面,转而加密甚至直接销毁企业数据,还会联合其他黑客团伙一同实施破坏,有迹象表明部分攻击工具借助AI制作。还有以牟利为目的的黑客团队持续更新攻击工具,采用更加隐蔽的通信方式,恶意程序会绑定设备信息来躲避安全产品检测,让攻击更难被发现,在受害环境中长期潜伏。

消息来源:

https://thehackernews.com/2026/09/three-threat-groups-target-russian.html

攻击者劫持AI编程助手会话致使蠕虫感染近百个代码仓库

攻击者劫持了某软件服务商正在运行的AI编程助手会话,借助AI推荐被投毒的开发组件,在开发者采纳建议后植入窃取程序,盗取账号令牌、密钥以及企业产品源代码,名为Shai-Hulud的自传播蠕虫随之扩散到近百个内部代码仓库。攻击者还污染企业官方组件包,造成其他员工下载后发生二次感染。

消息来源:

https://thehackernews.com/2026/09/attacker-hijacks-ai-coding-assistant.html

新型Windows恶意软件借助即时通讯工具实现远程窃密监视目标人群

多地网络安全机构联合发布安全预警,披露一款代号HEAVYGRAM也被称作CHOSEN BRICK的Windows恶意软件。该恶意软件依靠即时通讯机器人接收攻击者指令,能够完成屏幕截图、开启麦克风录音、窃取聊天记录与账号密码等操作。攻击者伪装成熟人或者技术客服,把恶意程序包装成各类热门软件、甚至医疗影像文件进行投递,用户打开文件后恶意软件便在后台静默安装。恶意软件会设置开机自启,还会规避本地杀毒软件扫描,受感染主机各自分配独立机器人账号,窃取的数据通过代理、云存储向外传出。

消息来源:

https://thehackernews.com/2026/09/iranian-hackers-use-telegram-controlled.html

攻击者滥用合法远程管理工具入侵宽带运营商网络

攻击者侵入大型宽带服务商内网,将正规远程运维工具MeshCentral改造为隐藏后门,以此拿到服务器最高管理权限持续操控内部设备,相关恶意流量混在正常运维行为中难以识别。攻击者编写脚本尝试对内网多台设备进行密码爆破,搜集数据库密钥与各类账号凭证,主要目标是存储宽带用户登录信息的RADIUS数据库。证据显示攻击者手中存有针对该运营商防火墙设备的漏洞利用工具。攻击者还准备清理脚本,会抹除系统日志却特意保留后门维持持久访问。

消息来源:

https://thehackernews.com/2026/09/3bb-attacker-used-meshcentral-backdoor.html

Telegram桌面客户端缺陷可通过聊天导出HTML文件窃取会话信息

恶意机器人可在消息按钮内嵌入隐藏脚本,该消息转发进入聊天会话后,当用户将会话记录导出为HTML并用浏览器打开文件时,脚本自动执行,能够读取聊天内容、发送人、时间戳等信息并外传,还可以篡改页面展示内容。根源为导出功能没有对机器人按钮文本做转义处理。官方已于7月推送补丁完成修复,但旧版本生成的历史HTML导出文件依然携带恶意风险,即便客户端更新也无法修复已经导出的旧文件。

消息来源:

https://thehackernews.com/2026/09/telegram-desktop-flaw-lets-hidden.html

03.

热点技术

浏览器扩展可劫持多款Chromium平台AI助手

仅需具备网页修改与网络规则权限的普通浏览器扩展,就可劫持ChromeGemini Live、Perplexity Comet、Edge、Opera Neon、Claude in Chrome五款AI助手。扩展通过篡改AI信任页面注入指令,诱导AI代理执行操作,Comet环境下可读取本地文件、窃取浏览记录、截屏;Chrome还可调用摄像头麦克风。

消息来源:

https://thehackernews.com/2026/09/one-extension-could-hijack-ai.html

BambooToken恶意软件借助MQTT协议管控Windows与Linux主机

BambooToken为跨平台恶意程序,威胁方利用天融信OnKey安全令牌软件进行DLL侧加载实现落地,C2通信选用轻量级物联网MQTT协议,流量经由Cloudflare代理隐藏基础设施。恶意软件可采集主机信息、获取杀毒软件清单,支持插件加载、卸载等指令,后期版本拓展支持Linux系统,目标覆盖移动应用服务商、金融、生物医药、法律企业等。

消息来源:

https://thehackernews.com/2026/09/bambootoken-malware-uses-mqtt-to.html

大规模扫描活动针对暴露外网的Vite开发服务器窃取云凭证

攻击者通过构造特殊查询参数绕过Vite服务端文件访问限制,未授权读取敏感文件。攻击生效需要开发服务器对外开放访问、敏感文件处于允许读取目录等条件,可窃取.env环境配置、AWS/Azure云凭证、IaC状态文件等敏感信息。恶意请求伪装为各类爬虫与AI机器人,伪造IP头部规避访问控制。

消息来源:

https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html

DDRop硬件攻击利用内存写入丢弃机制破坏机密计算内存完整性

DDRop是针对DDR5内存总线的主动硬件中间人攻击,攻击者在获得服务器短暂物理接触后,部署成本低于200美元的interposer转接板,在原生DDR5总线速率下静默丢弃指定内存写命令,同时屏蔽内存模块的错误上报,CPU将直接读取内存中过期的密文数据。Intel TDX、Scalable SGX与AMD SEV-SNP的内存加密仅保障数据机密性,缺少密码学层面的数据新鲜度校验,过期密文仍可正常解密,该硬件特性缺口成为攻击突破口。针对Intel TDX,通过丢弃页表初始化写操作,可复用内存内预置恶意页表项,实现物理地址任意映射、受害者VM内存窃取、调试模式切换与远程证明伪造;TDX密码完整性模式可抵御部分攻击,但无法阻止证明伪造。针对AMD SEV-SNP,可借助页重定位机制实现跨虚拟机页内容拷贝。

消息来源:

https://thehackernews.com/2026/09/new-ddrop-attack-breaks-intel-tdx-and.html

BlueMoon漏洞链组合Chrome-Windows多组件缺陷投放GRIMWEDGE载荷

该攻击链路被命名为BlueMoon,依次完成Chrome V8沙箱内任意读写、WebAssembly模块沙箱逃逸,再借助Windows ALPC组件完成权限提升与浏览器主进程注入,实现完整突破。攻击起始为鱼叉钓鱼邮件,利用第三方站点反射型XSS将受害者跳转至攻击页面,前端对客户端做环境指纹过滤,仅向Windows平台Chrome环境交付三段Base64编码Shellcode。UTA0560通过msgbox.exe加载器经由DLL侧加载执行MSI自定义动作,释放内存运行的JScript后门GRIMWEDGE,具备主机侦察、文件操作、进程管控、内存式分块载荷上传能力,无内置持久化与横向移动逻辑。APT31(JungleBamboo)复用同一漏洞链,下发SUPERSTOMP加载器部署伪装为Gemini的恶意Chrome扩展LONGTALE,专注键盘记录、Cookie与会话窃取、定时数据外传。

消息来源:

https://thehackernews.com/2026/09/china-linked-hackers-exploit-chrome.html

04.

热点漏洞

PbootCMS模板渲染XSS漏洞(CVE-2026-92381)

PbootCMS是一款开源PHP建站内容管理系统,其模板渲染模块ContentController.php中的decode_string函数存在跨站脚本漏洞。系统在处理Title参数时,未对传入的用户输入做充分的过滤与转义处理,攻击者可提交包含恶意脚本的参数,在页面渲染时触发XSS攻击。

影响版本:PbootCMS ≤ 3.2.22

katojkalemba SQL注入漏洞(CVE-2026-90855)

katojkalemba Online Food Ordering System是一套在线订餐系统,/web/order.php页面未对ID参数做过滤与预编译处理。远程未授权攻击者可构造恶意SQL语句注入参数,读取、篡改后端数据库数据。

影响版本:katojkalemba Online Food Ordering System = 1.0

motionEye会话验证绕过漏洞(CVE-2026-46488)

motionEye是视频监控管理Web界面,服务端直接信任客户端传入的meye_username、meye_password_hash,缺少后端会话校验。攻击者获取用户名与密码哈希后,手动设置Cookie即可冒充对应账号;本地用户还可读取全局可读的motion.conf拿到管理员哈希,成功利用可实现账号接管、修改配置、窃取或删除监控数据。

影响版本:motionEye < 0.44.0

Duplicati本地提权漏洞(CVE-2026-76159)

Duplicati是一款开源备份工具,Windows平台版本的配置加载模块存在资源权限分配缺陷。本地低权限攻击者可篡改preload.json配置文件,利用该缺陷将权限提升至NT AUTHORITY\SYSTEM。

影响版本:Duplicati (Windows) < v2.4.0.0

Trusty系统级越界写入漏洞(CVE-2026-58701)

Android内核generic-arm64-smcall.c文件的trusty_dputc函数存在竞争条件,可触发越界写入。攻击者需要具备System执行权限,无需用户交互,利用该漏洞实现本地权限提升。

影响版本:未知

05.

攻击情报

本周部分重点攻击来源及攻击参数如下表所示,建议将以下IP加入安全设备进行持续跟踪监控。

请注意:以上均为监测到的情报数据,盛邦安全不做真实性判断与检测


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:盛邦安全应急响应中心 《烽火狼烟丨暗网数据及攻击威胁情报分析周报(09/14-09/18)》

评论:0   参与:  0