OkoBot恶意框架肆虐,多模块窃取加密资产
发布时间 2026-07-207月16日,OkoBot是一种新型恶意框架,通过ClickFix攻击和伪装合法工具的GitHub仓库传播,已活跃一年多,系TookPS活动的演变。其攻击分多阶段,首阶段部署SSH机器人收集系统信息、禁用Defender通知,并窃取钱包文件、Cookie及凭证。该框架含20余个模块,关键组件包括:注入Chrome的恶意扩展(窃取凭证和加密数据)、SeedHunter(在Ledger等钱包中伪造助记词恢复界面骗取恢复短语)、MC Keylogger(记录按键、剪贴板并截屏)及OkoSpyware(监控100种程序并录制窗口视频)。一旦助记词失窃,攻击者可完全控制受害者加密资产且难以追回。受害者遍布全球,以巴西、越南、加拿大等国为主。攻击服务器对俄语地区IP限制访问,且源代码含俄语注释、相关工具在俄语论坛推广,暗示攻击者具俄语背景。卡巴斯基已公布入侵指标供防御参考。
https://www.bleepingcomputer.com/news/security/new-okobot-framework-deploys-20-payloads-to-steal-data-crypto/
2. 俄黑客借木马软件散布Starland RAT窃密
7月16日,代号UAT-11795的俄罗斯威胁组织正通过植入木马的合法软件安装程序(如MobaXterm、Zoom等),部署Starland RAT后门,窃取凭证与加密资产。该活动自2025年6月起主要针对美国及其他多国用户。攻击始于HTA文件,检索木马化安装包中的Python加载器,修改注册表建立持久性后解密加载Starland。该RAT会检测沙盒、添加计划任务并提权,随后搜索超40种钱包数据、浏览器凭证、系统及AD域信息,还能截屏、执行命令、注入Shellcode并下载额外载荷。64位链传递CastleStealer窃取浏览器及加密数据,32位链传递Remcos RAT实现远程监控与控制。其C2通信具备冗余机制,备用域名通过Polygon智能合约解析。此外,攻击者使用未记录的PowerShell框架WLDR,加密通信并完全内存运行。防御建议利用已发布IoC检测,用户应避免执行不明命令并仅从官方渠道下载软件。
https://www.bleepingcomputer.com/news/security/russian-hackers-trojanize-webex-zoom-apps-to-push-starland-malware/
3. 新型勒索软件Spirals 24小时内完成入侵加密
7月16日,一个名为Spirals的新型勒索软件组织展现了极高的攻击效率,能够在不到24小时内完成从初始入侵到数据窃取与文件加密的全流程。今年6月,该组织入侵了南亚一家IT服务公司,攻击入口是该企业暴露在公共网络上的Internet信息服务(IIS)服务器。据赛门铁克威胁猎手团队披露,攻击者在获得初始访问权限后迅速上传ASP.NET Web Shell,随即绕过用户账户控制(UAC)、启用远程桌面并创建本地账户以维持持久访问,同时转储SAM注册表单元和LSASS进程内存以提取凭据。随后,攻击者尝试移除安全软件,利用WMI横向移动到十几个系统,并通过revsocks、Chisel和Cloudflare隧道建立多重冗余远程访问通道。PowerShell载荷则负责禁用Microsoft Defender、删除其威胁定义,并停止与23种备份、数据库及虚拟化产品(包括Veeam、VMware、Hyper-V、SQL Server、Oracle和PostgreSQL)相关的服务,为加密阶段扫清障碍。从初始入侵到部署名为bitsadmin.exe的勒索软件载荷,整个过程不足24小时。
https://www.bleepingcomputer.com/news/security/new-spirals-ransomware-encrypts-victim-network-in-under-24-hours/
4. AWS CloudFront大规模宕机,数千网站受波及
7月16日,亚马逊旗下AWS CloudFront服务于周四发生持续数小时的大规模中断,导致数千个依赖VPC Origins连接的网站返回5xx错误,目前该故障已得到解决。据AWS健康控制面板显示,故障始于太平洋时间凌晨12:45,主要影响使用VPC Origins的CloudFront客户。该功能允许企业将其后端服务器和公共IP地址隐藏在私有虚拟云中,常被金融机构、SaaS提供商及医疗保健系统等对安全性要求较高的机构采用。此次中断导致CloudFront边缘节点无法将请求路由至客户VPC内的资源,进而使依赖该功能的面向公众网站无法正常加载内容。据Downdetector和TheirStack等平台数据,受影响范围覆盖北美、欧洲及亚洲数千家公司,HuggingFace、英国国家彩票、Tailscale及Ubiquiti等均报告了服务异常。AWS于凌晨1:44启动正式调查,3:18定位根本原因为数据包处理子系统中管理VPC源连接的服务集群达到内部限制阈值,导致路由配置数据未能正确加载。公司随后在凌晨4:16开始分阶段部署修复,并于5:21宣布系统完全恢复,同时建议受影响的客户在修复期间可切换至其他源类型作为临时解决方案。
https://cybernews.com/news/aws-cloudfront-outage-websites-5xx-errors/
5. 安永遭第三方平台数据泄露,客户税务信息受波及
7月17日,国际四大会计师事务所之一安永(EY)于2026年4月23日在其使用的第三方IT服务管理平台中检测到异常活动,经调查确认发生了一起数据泄露事件。该平台主要用于安永IT团队为内部税务工作提供技术支持,其中存储的支持工单可能包含客户敏感的税务相关信息。根据安永的取证分析,在2026年3月28日至4月12日期间,未经授权的第三方成功访问该平台并下载了与多名客户相关的文档,内容涉及用于税务申报的个人及财务数据。事件发生后,安永信息安全团队立即启动响应程序,联合独立的网络安全公司展开调查,并已阻断非法访问,确认自身系统当前运行安全。公司强调,目前尚无证据表明泄露文件已被恶意滥用或遭受针对性利用,但也承认受影响客户的具体数量尚不明确。为防范潜在风险,安永已向联邦当局通报事件,并通过信用机构Experian为受影响方提供为期24个月的身份监控和恢复服务。
https://securityaffairs.com/195550/data-breach/ernst-young-ey-investigates-data-breach-involving-third-party-support-tickets.html
6. SonicWall零日漏洞遭Inc勒索软件团伙利用攻击
7月18日,全球知名网络安全厂商SonicWall于7月14日发布安全公告,披露其SMA 1000系列设备存在两个高危漏洞CVE-2026-15409与CVE-2026-15410。其中前者为SMA“工作场所”Web界面中的服务器端请求伪造(SSRF)漏洞,无需身份验证即可被远程利用,CVSS评分高达满分10分;后者为代码注入漏洞,CVSS评分为7.2分,但需攻击者已能访问设备管理控制台。两者组合后可实现从外部未认证攻击到内部root级权限的远程代码执行。更严峻的是,Rapid7的遥测数据显示,臭名昭著的Inc勒索软件即服务(RaaS)组织早已将这两个漏洞作为零日漏洞投入实战,利用其潜入多个企业网络,窃取凭证、建立持久访问权限,并横向移动至域控制器,为后续勒索软件部署铺路。美国CISA已于7月14日将这两个漏洞列入已知利用漏洞目录。
https://www.darkreading.com/vulnerabilities-threats/inc-ransomware-exploits-sonicwall-sma-zero-days


京公网安备11010802024551号