全校师生:
(一)近期网络攻击态势
1、发现DAEMON Tools(一款国产虚拟光驱软件,可模拟CD/DVD/HDDVD/蓝光光盘)软件遭恶意感染,自4月8日起官方安装包被植入恶意程序,涉12.5.0.2421至12.5.0.2434版本。攻击者篡改DTHelper.exe等3个官方签名程序,开机自启并访问恶意域名回传主机信息,通过PowerShell下载多阶段载荷。攻击范围较广。
网络活动特征如下:
env-check.daemontools.cc
38.180.107.76
建议排查并卸载DAEMON Tools恶意版本,将回连恶意域名在安全设备上进行配置,保证双向封禁到位。重置系统密码、SSH 密钥、Git 凭证、API 密钥、业务账号等敏感凭证。
2、发现恶意NuGet包冒充中国UI库(在Gitee上维护的由MIT授权的WinForms组件库)分发加密钱包及凭证窃取工具。不法分子伪装成Gitee托管、MIT开源授权的国产WinForms UI组件库,发布恶意NuGet安装包,借组件分发渠道植入木马,非法窃取加密钱包数据与账号凭证。这些UI库在境内企业开发人员中使用广泛,存在较大的安全风险。
网络活动特征如下:
dns-providersa2.com
https://dns-providersa2.com/check
https://dns-providersa2.com/upload
62.84.102.85
justdotrip.com
47.100.6.237
1-you.njalla.no
2-can.njalla.in
3-get.njalla.fo
将回连恶意域名在安全设备上进行配置,保证双向封禁到位。重置浏览器保存的所有密码、API密钥、SSH私钥、云控制台登录凭证、所有加密货币钱包的助记词和私钥。
3、发现有攻击者利用cPanel&WHM认证绕过漏洞(CVE-2026-41940)对亚洲政府与军事机构以及托管服务提供商进行交互式入侵,并发现攻击者成功窃取了中国铁路学会电气化委员会约4.37GB的敏感文件,包含铁路技术资料及人员身份与银行信息。cPanel&WHM是全球主流的LinuxWeb托管控制面板。
网络活动特征如下:
95.111.250.175
受影响版本如下:
cPanel&WHM 11.86.* < 11.86.0.41
cPanel&WHM 11.110.* < 11.110.0.97
cPanel&WHM 11.118.* < 11.118.0.63
cPanel&WHM 11.126.* < 11.126.0.54
cPanel&WHM 11.130.* < 11.130.0.18
cPanel&WHM 11.132.* < 11.132.0.29
cPanel&WHM 11.134.* < 11.134.0.20
cPanel&WHM 11.136.* < 11.136.0.5
WP Squared 11.136.* < 11.136.1.7
目前官方已发布漏洞修复版本,建议各单位开展核查工作并升级到安全版本。
4、发现有攻击者针对腾讯开发的开源组件art-template遭投毒攻击,该恶意载荷仅攻击iOS 11.0–17.2设备的WebKit内核,可造成用户隐私窃取、页面劫持、远程代码执行等严重风险。iOS 17.3 及以上因漏洞修补被拦截,其余浏览器、安卓设备均不受影响。
网络活动特征如下:
v3.jiathis.com
https://v3.jiathis.com/code/jia.js?uid=artemplate
https://v3.jiathis.com/code/art.js
utag.cfww.shop
https://utaq.cfww.shop/gooll/gooll.html
https://utag.cfww.shop/gooll/49554fde7424c31c.js
cfww.shop
llewsu3yjkqeroy.xyz
https://llewsu3yjkgeroy.xyz/api/ip-sync/sync
https://ipv4.icanhazip.com
建议升级art-template组件至官方安全版本,排查业务内嵌网页、H5页面,检测是否存在恶意代码加载行为。
5、发现针对中国高校师生的针对性钓鱼活动“龙哨行动”,主要发现利用与2026年全国学生体质健康标准测试周期高度相关的诱饵信息进行攻击。
网络活动特征如下:
60.205.186.162
钓鱼文件名称如下:
2026年《国家学生体质健康标准》测试通知最终版.zip
2026年《国家学生体质健康标准》测试通知.pdf
2026年《国家学生体质健康标准》测试通知.pdf.Ink
请各教育主管部门及时通知辖区院校师生提高警惕,强化网络安全防范意识,不轻信陌生信息,切勿点击、访问不明来源链接。
(二)近期值得关注的漏洞情况如下
1、发现Linux kernel存在Fragnesia、Dirty Frag等本地权限提升漏洞和ip4ip6_err函数缓冲区溢出、x25_queue_rx_frame函数内存错误等多个高危漏洞,攻击者可通过该漏洞获得系统上的提升权限、造成拒绝服务和远程命令执行。
请用户排查受影响linux内核版本安装使用情况,用云平台等系统的普通用户加强安全意识,云平台运营者做好加固和监测,关注厂家更新,及时修复漏洞。
2、发现Apache PyFory 存在高危反序列化漏洞,攻击者可通过构造恶意序列化数据,绕过安全策略限制,在目标服务器上执行任意代码,可能导致数据泄露、系统接管或业务中断等严重后果。受影响版本为 0.13.0 ≤ Apache PyFory < 1.0.0。
建议相关用户尽快检查系统版本并将 Apache PyFory 升级至 1.0.0 或更高版本。若无法立即升级,可尝试开启严格模式(strict=true)。
3、Apache HTTP Server mod_http2模块存在双重释放漏洞,由于服务器在处理HTTP/2连接早期重置请求时,对内存资源释放逻辑存在缺陷,导致同一内存对象被重复释放,进而可能引发内存破坏。攻击者可通过构造恶意HTTP/2请求触发异常内存操作,造成服务崩溃,并在特定条件下进一步实现远程代码执行。受影响版本为Apache HTTP Server 2.4.66。
目前官方已发布漏洞修复版本,建议受影响用户尽快升级至安全版本。
4、Ollama 存在高危内存泄漏漏洞,Ollama是一款开源跨平台工具,用于本地快速部署与管理 Llama、DeepSeek等大语言模型,因一键部署、低门槛、支持多系统被广泛使用。攻击者可通过三次未认证API 调用,远程窃取 API 密钥、环境变量等敏感数据,还可引发服务崩溃。
目前官方已发布安全补丁,建议受影响用户尽快更新至Ollama 0.17.1 及以上版本。
5、本月发现境内厂家的高危漏洞如下表,建议自查整改:
序号 | 厂家 | 产品 | 漏洞 | CNVD编号 |
1 | 北京亚控科技发展有限公司 | KingPortal | 任意文件读取 | CNVD-2024-30101 |
信息技术管理中心
2026年6月11日