Tengu 僵尸网络利用硬件看门狗在被终止时重启受感染 Linux 设备
一款名为 Tengu 的新型 Mirai 衍生僵尸网络可利用被入侵 Linux 设备的硬件看门狗,在防御者结束其主进程时触发设备重启,从而为其持久化机制提供再次启动的机会。Nozomi Networks Labs 观察到该投放器通过 Telnet 暴力破解进入蜜罐。Tengu 支持 25 种 DDoS 方法,并具备 SOCKS5 代理、命令执行、自我更新等功能。
一款名为 Tengu 的新型 Mirai 衍生僵尸网络可利用被入侵 Linux 设备的硬件看门狗,在防御者结束其主进程时触发设备重启,从而为其持久化机制提供再次启动的机会。Nozomi Networks Labs 观察到该投放器通过 Telnet 暴力破解进入蜜罐。Tengu 支持 25 种 DDoS 方法,并具备 SOCKS5 代理、命令执行、自我更新等功能。
研究人员披露一起高度个性化的钓鱼攻击活动,攻击者利用 Telegram 试图劫持一名流亡白俄罗斯活动人士的账户,同时也将俄罗斯和哈萨克斯坦的用户列为目标。
威胁行为者攻陷 AsyncAPI npm 包,并滥用受信 CI/CD 工作流通过 npm 分发恶意软件。该分析拆解了攻击链、载荷投递过程及推荐防御措施。
瑞士网络安全公司PRODAFT披露,DevMan勒索软件即服务(RaaS)团伙运营着一个集中式网络门户,为附属机构提供负载构建、收益管理与受害者管理等功能。该团伙被以Funky Mantis代号追踪,其v3版本门户于2026年1月发布,并采用80-20%的收益分成模式。
多年来,针对金融机构的网络钓鱼活动遵循相同的套路:受害者被骗输入用户名和密码,攻击者收集凭据,并在机会出现时实施账户入侵。这一模式正在发生变化。CTM360 针对保险领域网络钓鱼行动的调查显示,攻击者采用了更为即时的方式——不再仅收集凭据供日后使用,而是在受害者不知情的情况下,与其同步实时地对合法的保险门户进行身份验证,整个攻击可以在单个浏览会话中完成。
Confiant 于 2026 年 7 月 23 日披露名为 SourTrade 的恶意广告活动,自 2024 年末开始运作,冒充 TradingView、Solana 和 Luno,在 12 个国家以 25 种语言针对零售交易者和加密货币投资者。该活动不投递完整恶意文件,而是利用合法的 Bun 运行时作为基础,通过浏览器侧拼装最终 Windows 可执行文件,每次会话生成不同的哈希以规避基于哈希的检测。
金鸡(Golden Chickens)恶意软件即服务(MaaS)生态背后的威胁行为者卷土重来,推出四个新的恶意软件家族,表明尽管其内部运作已被广泛公开披露,但运营者丝毫没有收手的迹象。这四个恶意软件家族分别是:TinyEgg、ChonkyChicken、ChonkyChicken 的模块化变种,以及一款代号为 ChromEggscalator 的改良版网页浏览器凭据窃取工具。
Redis 于 7 月 23 日发布七个安全更新,此前研究人员公开了针对 Redis 6.2.22、7.4.9、8.6.4 和 8.8.0 原版的认证 RCE 概念验证利用代码。所有四条利用链都需要 RESTORE 命令;Streams 利用链还需要 EVAL 与 XGROUP;8.8.0 利用链需要 EVAL 与内置的 RedisBloom 模块。Redis 表示底层内存缺陷可能导致远程代码执行。Redis 6.2.23、7.2.15 与 7.4.10 修复了 Streams 共享 NACK 释放后使用漏洞,Redis 8.2.8、8.4.5 与 8.6.5 同时修复 Streams 问题以及 RedisBloom 与 TDigest 越界写入漏洞,Redis 8.8.1 修复 RedisBloom 与 TDigest 加载器。
Cisco Talos 详细披露了与 Chaos 勒索软件团伙相关的 Rust 植入程序 msaRAT。该植入程序不主动建立出站连接,而是通过 Chrome DevTools Protocol 驱动受害主机上的无头 Chrome 或 Edge 浏览器,再借助 WebRTC 数据通道和 Twilio 的 TURN 中继服务回传 C2 流量,使攻击者服务器地址不在网络上出现。
德国与美国执法机构下线了 Kratos 的核心基础设施,该工具包被德国调查人员称为全球使用最广泛的犯罪钓鱼工具包之一,印尼当局则逮捕了其开发者和运营者。此次联合行动下线超过 200 台服务器,调查显示约 1,800 名付费客户使用 Kratos 每月发起约 1.5 万次钓鱼活动,受害者遍布 30 多个国家。