运行 23 年的 P2P 僵尸网络 Sality 遭协同瓦解:没有中心节点也能被干掉? 奇安信威胁情报中心 1 month ago Sality 于 2003 年首次被发现,在互联网上持续活跃了二十多年,称得上是恶意软件界的"活化石"。此次瓦解行动通过 P2P 沉洞隔离了全球超过 15,000 台受感染主机,让幕后的运营者彻底失去了对自己"家业"的控制权。
黑客服务器裸奔泄露内幕:Aurora 勒索团伙用 Cursor AI 做攻击规划,完整还原从入侵到洗钱全链路 奇安信威胁情报中心 1 month ago Aurora 勒索软件"联盟成员"的全套底牌被看光了:攻击工具、Shell 历史、AI 聊天记录、加密器本体,一应俱全。
一句「npm publish」评论,撬开一条可信发布流水线:openapi-react-query-codegen 供应链投毒事件深度复盘 奇安信威胁情报中心 1 month ago 十个恶意版本、约 15 万周下载量、全部携带有效的 npm 来源证明(provenance)——这一次,攻击者甚至没有偷任何人的账号密码,只是在 Pull Request 下面留了一句评论。
每周高级威胁情报解读(2026.08.21~08.27) 奇安信威胁情报中心 1 month ago BlueDelta 利用 HOOKEDGE 技术瞄准国防和外交领域;UAC-0099利用新型多阶段恶意软件链开展攻击活动;Tortoiseshell:全新工具集和运营基础设施亮相;Google披露三个俄罗斯关联间谍集群;Kimsuky滥用合法远程控制工具实施东北亚网络间谍活动
npm 供应链双重威胁:AI 远控植入 + ClickFix 钓鱼存储 奇安信威胁情报中心 1 month 1 week ago 同一个 npm 生态,两种截然不同的滥用姿势:一边是把恶意包做成「功能真实的日期工具」,一次 import 就在你的 Linux 主机上种下一个带 AI 助手的远控木马;另一边则干脆不指望你安装——恶意包只是钓鱼 HTML 的「免费仓库」
34分钟失陷:Langflow CVE-2026-9198 野外利用实录 奇安信威胁情报中心 1 month 1 week ago 2026 年 7 月,IBM 披露 Langflow OSS 存在可导致未授权远程代码执行的漏洞链 CVE-2026-9198(CVSS 9.8,Critical)。8 月 4 日,CISA 将其列入 KEV 目录。Bitbison 团队将真实漏洞实例暴露在互联网上,累计 542.4 主机小时,完整记录了攻击者的每一步操作。
当新纳粹开始写代码:一起 AI 社工投毒背后的极端主义数字指纹 奇安信威胁情报中心 1 month 1 week ago 攻击者在GitHub发布伪造的"Claude AI 越狱工具",诱导用户在终端粘贴执行PowerShell命令,经四阶段层层脱壳,最终植入VMProtect加壳RAT并按需下发Stealer窃密模块。VT Intelligence扩线发现19个同族变体,揭示同一攻击者同时运营"AI 越狱"与"黑产工具"两条投毒线
每 3 天一起投毒:软件供应链攻击正式进入「蠕虫时代」 奇安信威胁情报中心 1 month 1 week ago StepSecurity过去一年里告警了56起供应链攻击;Unit 42则指出,过去12–18个月,这类攻击的规模和速度发生了「断崖式的转变」:攻击者不再执着于在成品软件里找漏洞,而是直接把矛头对准了构建软件的工厂本身:开发者的笔记本、CI/CD流水线、以及相关凭证
每周高级威胁情报解读(2026.08.14~08.20) 奇安信威胁情报中心 1 month 1 week ago PurpleDelta欺诈性就业行动:朝鲜IT工人渗透西方企业的完整分析;PATCHCORD:针对阿富汗电信和南亚关键基础设施的APT36新型恶意软件家族;Armored Likho部署Still Toolkit新型间谍工具集
2.45亿次下载的Rust基石crate被投毒:一次编译,就是一次沦陷 奇安信威胁情报中心 1 month 1 week ago 2026年8月20日,arrayref维护者账号被盗,攻击者发布构建时恶意载荷。开发者甚至不需要运行程序,只要 cargo build 一次,恶意代码就已在本机执行。
六年后真相大白:加密手机EncroChat被黑的内幕,竟源于一个未修复的Android漏洞 奇安信威胁情报中心 1 month 2 weeks ago 2020年欧洲警方攻破"绝对安全"的加密手机网络EncroChat,6500人被捕、270吨毒品被缴。六年后一份逆向报告揭开了秘密——核心代码竟来自GitHub公开下载。
三次调用之后才"变脸":正在活跃中的 MCP 供应链攻击活动 Deadbugz 深度解析 奇安信威胁情报中心 1 month 2 weeks ago 一个看似人畜无害的"文本格式化与摘要"MCP 服务器,在你调用它三次之后,会悄悄换掉返回给 AI 智能体的"说明书"——新的指令只有一个目的:找到你的 SSH 私钥、AWS 凭据和 Kubernetes 配置,并且对你只字不提。
扫描器反噬:从一份 152.5 GiB 泄露档案,复盘 TeamPCP“SANDCLOCK”供应链攻击 奇安信威胁情报中心 1 month 2 weeks ago 近日,Resecurity发布报告,披露其获取并分析了攻击者侧的一份受害者数据档案 supplychain_victims.tar,体积约 152.5 GiB。这份档案与 2026 年 3 月的 LiteLLM 供应链投毒事件直接相关,被归因于攻击组织 TeamPCP 使用的凭证窃取器“SANDCLOCK”。
每周高级威胁情报解读(2026.08.07~08.13) 奇安信威胁情报中心 1 month 2 weeks ago Darkhotel 近期利用朝鲜相关诱饵发起的攻击活动分析;Head Mare APT 组织利用未打补丁的 TrueConf 服务器中的漏洞投递恶意软件;Lazarus 利用虚假招聘信息传播新型零日漏洞;Kimsuky 将人工智能集成到攻击行动中
当黑客开始"预订"酒店:钓鱼邮件、被劫持的 Wi-Fi 网关与三线围剿 奇安信威胁情报中心 1 month 3 weeks ago 2025 年底以来,从欧洲到日本再到美国,酒店行业正在成为网络攻击的高频目标。攻击者不再只盯着住客的信用卡,而是同时从三个方向下手——给酒店员工发钓鱼邮件、悄悄接管酒店的 Wi-Fi 网关、甚至对大型赛事周边的酒店发动 DDoS。
一条从未见过的攻击路径:黑客如何借道运营商"私有网络"打进热电厂 奇安信威胁情报中心 1 month 3 weeks ago 2025年12月29日波兰能源攻击后续调查揭示:攻击者通过配电运营商私有APN完成横向移动,直接闯入热电厂OT网络——这是该渗透路径首次在真实攻击中被观察到。
48小时投毒700+包:WEL1DROPPER用"AI幻觉包名"给npm开发者送上一份跨平台RAT 奇安信威胁情报中心 1 month 3 weeks ago 2026年8月上旬,OpenSourceMalware 研究团队披露了一起大规模 npm 供应链攻击:一名疑似俄语背景的威胁行为者在约48小时内向 npm 官方仓库发布了超过700个恶意软件包,后续追踪到的包数量已突破1000个。该活动被命名为 WEL1DROPPER。
【原创】AI时代下的国产Electron软件供应链攻击活动披露 奇安信威胁情报中心 1 month 3 weeks ago 近期,奇安信威胁情报中心红雨滴团队监测到一款新型特种木马 CrossHatch 通过多款国产 Electron 软件供应链传播。部分供应链节点存在定向下发行为。种种迹象表明,攻击者疑似出于经济目的,针对境内及跨境电商发起高水平的攻击活动。
当 AI 助手开始替攻击者"打工":微软 365 Copilot 连环提示注入漏洞深度解析 奇安信威胁情报中心 1 month 4 weeks ago 安全研究员以"上下文坍塌"(Context Collapse)为题,分三篇报告披露了针对 Microsoft 365 Copilot 的跨域提示注入攻击,其中第三篇展示的"文档蠕虫",是主流商业生产力套件中首次公开演示的 AI 蠕虫自传播攻击。