每周网安资讯 (5.27-6.3)| 国家互联网应急中心(CNCERT)发布“游蛇”黑产攻击活动的风险提示
1、国家互联网应急中心(CNCERT)发布“游蛇”黑产攻击活动的风险提示
近期,CNCERT和安天联合监测到“游蛇”黑产团伙(又名“银狐”、“谷堕大盗”、“UTG-Q-1000”等)组织活动频繁,攻击者采用搜索引擎SEO推广手段,伪造Chrome浏览器下载站。伪造站与正版官网高度相似,极具迷惑性。用户一旦误信并下载恶意安装包,游蛇远控木马便会植入系统。实现对目标设备的远程操控,盗取敏感数据等操作。通过跟踪监测发现其每日上线境内肉鸡数(以IP数计算)最多已超过1.7万。
1、新型信息窃取恶意软件EDDIESTEALER通过假验证码传播
近期,一款新型的Rust编写信息窃取恶意软件——EDDIESTEALER,正通过“假验证码”钓鱼页面进行传播。攻击者利用伪装成“我不是机器人”的验证界面诱导用户执行恶意PowerShell脚本,最终在目标Windows主机上部署EDDIESTEALER。该恶意软件具备窃取凭据、浏览器数据和加密货币钱包信息的能力,并会通过C2服务器接收具体任务配置。其采用字符串和API调用混淆,利用自定义模块加载与函数解析机制,提升分析难度。虽然初期样本未见复杂反虚拟机制,但有迹象表明后续变种可能将检测逻辑迁移到服务器端。
2、Siemens SiPass Integrated漏洞预警
Siemens SiPass Integrated存在越界读取漏洞,成功利用此漏洞可能允许未经身份验证的远程攻击者造成拒绝服务情况。西门子报告称,以下产品受到影响:集成SiPass:V2.95.3.18之前的版本具体漏洞如下:CVE-2022-31812:受影响的服务器应用程序在检查传入数据包的完整性时,包含超出分配缓冲区末尾的越界读取。这可能允许未经身份验证的远程攻击者创建拒绝服务条件。CVE-2022-31812已被分配给此漏洞。
3、Instantel Micromate漏洞预警
Instantel Micromate存在关键功能缺少身份验证漏洞,成功利用此漏洞可能允许未经身份验证的攻击者访问设备的配置端口并执行命令。以下版本的Micromate受到影响:Micromate:所有版本具体漏洞如下:CVE-2025-1907:Instantel Micromate在配置端口上缺乏身份验证,如果连接,攻击者可能会执行命令。CVE-2025-1907已被分配给此漏洞。
4、Silent Werewolf针对俄摩两国利用伪装邮件投递恶意加载器
BI.ZONE于近日披露的两起新型攻击活动,均与长期活跃的间谍组织Silent Werewolf有关。首轮攻击专门针对俄罗斯的能源、航空与工程企业,第二轮则扩展至摩尔多瓦和疑似的俄罗斯目标。攻击者通过精心伪装的钓鱼邮件传播恶意ZIP压缩包,诱导用户下载并执行嵌套的LNK快捷方式。这些LNK文件会利用Windows系统工具自动解压嵌套的恶意组件,并在用户毫不知情的情况下执行命令,部署加载器以连接C2服务器获取最终有效载荷。虽然研究人员未能成功捕获攻击的恶意载荷,但其战术、技术与程序高度吻合Silent Werewolf历史行为,尤其是其常用的XDigo恶意软件。攻击还广泛使用微软官方工具、加密混淆手段,显著提升了其隐蔽性和持久性。
1、WordPress plugin Dreamstime Stock Photos 跨站脚本漏洞
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。WordPress plugin Dreamstime Stock Photos 4.0及之前版本存在跨站脚本漏洞,该漏洞源于输入中和不当,导致反射型跨站脚本。
2、Linux等厂商的多款产品存在空指针解引用漏洞
Xen是英国剑桥(Cambridge)大学的一款开源的虚拟机监视器产品。该产品能够使不同和不兼容的操作系统运行在同一台计算机上,并支持在运行时进行迁移,保证正常运行并且避免宕机。Xen 存在安全漏洞,该漏洞源于空指针取消引用,从而导致系统拒绝服务。
3、PHPGurukul Medical Card Generation System 安全漏洞
PHPGurukul Medical Card Generation System是PHPGurukul公司的一个医疗卡生成系统。PHPGurukul Medical Card Generation System v1.0版本存在安全漏洞,该漏洞源于admin/contactus.php中pagedes参数存在HTML注入。
4、Asus Gt-ac2900_firmware存在认证机制不恰当漏洞
ASUS GT-AC2900是中国华硕(ASUS)公司的一个路由器。ASUS GT-AC2900 devices 3.0.0.4.386.42643之前版本存在授权问题漏洞,该漏洞允许管理员应用程序在处理未经认证用户的远程输入时,允许绕过认证,导致未经认证的用户访问管理员界面。