安天网络行为检测能力升级通告(20250713)
时间:2025年07月13日 来源:安天
安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。
1. 安天网络行为检测能力概述
安天网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增检测规则
2. 更新列表
本期安天网络行为检测引擎规则库部分更新列表如下:

安天网络行为检测引擎最新规则库版本为Antiy_AVLX_20250071107,建议及时更新安天探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.4 及以上,旧版本建议先升级至最新版本),安天售后服务热线:400-840-9234。
3. 网络流量威胁趋势
近日,安全研究人员披露了流行的低代码PHP Web应用程序生成器ScriptCase中的两个严重漏洞(CVE-2025-47227和CVE-2025-47228),这些漏洞使数千台服务器面临远程代码执行和完全入侵的风险。这两个漏洞影响ScriptCase的生产环境模块,通常用于数据库和目录管理。其中,CVE-2025-47227允许攻击者通过特定HTTP请求绕过身份验证并重置管理员密码,而CVE-2025-47228则允许攻击者在登录后利用Shell注入执行任意命令。目前尚无官方修复方案,研究人员建议用户限制对生产控制台的访问,并在代理或防火墙级别阻止特定端点,以降低风险。
此外,研究人员发现网络犯罪分子利用合法的Inno Setup安装程序框架作为恶意软件传播工具。攻击者通过Pascal脚本功能创建看似合法的安装程序,隐藏多阶段恶意软件负载,最终部署RedLine Stealer信息窃取恶意软件。该攻击利用XOR加密、WMI查询、文件名模式匹配、系统分析等技术,绕过安全工具和沙盒检测,并通过计划任务和DLL侧加载实现持久化。这种攻击策略利用了用户对合法安装程序的信任,通过网络钓鱼、恶意广告等渠道传播恶意软件。
本期活跃的安全漏洞信息
1WordPress ads pro SQL注入漏洞(CNVD-2025-15413)
2TOTOLINK EX1200L setOpModeCfg接口命令执行漏洞(CNVD-2025-15342)
3Google Chrome安全绕过漏洞(CNVD-2025-15174)
4Google Chrome资源管理错误漏洞(CNVD-2025-15176)
5Dell NetWorker算法降级漏洞(CNVD-2025-15184)
值得关注的安全事件
1ES域名恶意活动激增成为网络钓鱼攻击新宠
.es域名的恶意活动正在激增,其滥用频率已跃升至全球第三,仅次于.com和.ru域名。.es域名原本是为西班牙国家或针对西班牙语受众的网站保留的,但如今却被大量用于网络钓鱼攻击。自2025年1月截至5月,.es域名的滥用行为已有447个基础域名上的1373个子域名托管了恶意网页。其中,99%的恶意网页用于凭证网络钓鱼,1%用于分发远程访问木马(RAT)。这些恶意活动主要通过伪装成知名品牌(如微软)的电子邮件进行传播,内容通常以工作场所事务为主题,诱导用户输入凭据。尽管.es域名的注册限制较为严格,但其滥用现象仍在增加,表明这一趋势可能成为众多威胁行为体的常用手段。
2XwormRAT恶意软件利用隐写技术传播
安全研究机构通过其“电子邮件蜜罐系统”发现,XwormRAT恶意软件正在使用隐写技术进行传播。该恶意软件以VBScript和JavaScript为起始代码,将恶意脚本插入正常代码中,使用户难以识别。脚本会调用包含PowerShell脚本的代码,下载并执行最终恶意软件。与过去版本相比,当前版本的脚本会从JPG图像末尾的位图像素数据中提取RGB值进行解码。安全专家提醒用户在打开未知来源的电子邮件时需格外小心,同时提供了相关MD5哈希和恶意网址作为威胁情报。
安天探海网络检测实验室简介
安天探海网络检测实验室是安天科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。