网络安全日报 2026年05月14日
1、伪造隐私过滤项目登顶HuggingFace下载榜 https://www.hiddenlayer.com/research/malware-found-in-trending-hugging-face-repository-open-oss-privacy-filter 一个冒充“OpenAI Privacy Filter”的恶意项目曾登上Hugging Face下载排行榜首位,并累计获得约24.4万次下载。该项目以看似正常的隐私过滤工具为幌子,实际向Windows用户传播信息窃取型恶意软件,可能导致受害者的凭据、会话令牌及其他敏感数据被盗。此事件表明,热门开源与AI模型托管平台同样可能被攻击者利用,通过伪装成受欢迎或可信工具来扩大传播范围 2、黑客滥用VercelGenAI批量生成钓鱼网站 https://hackread.com/hackers-exploit-vercel-genai-phishing-sites/ 攻击者正在滥用Vercel GenAI批量创建高仿真的钓鱼网站。这些页面可模仿微软、阿迪达斯、耐克等知名品牌的外观与风格,使诈骗页面更具迷惑性,也让普通用户更难通过视觉特征识别风险。报道指出,此类生成式AI工具被不法分子利用后,可能显著降低搭建钓鱼站点的门槛,并提升伪造页面的制作效率与可信度,从而扩大网络钓鱼攻击的影响范围。该现象反映出生成式AI在便利开发的同时,也带来了新的安全滥用风险。 3、Shai-Hulud供应链攻击污染数百软件包 https://www.endorlabs.com/learn/shai-hulud-compromises-the-tanstack-ecosystem-80-packages-compromised Shai-Hulud供应链攻击已影响npm与PyPI上的数百个软件包,目标直指开发者凭证。攻击者被指与TeamPCP有关,先后入侵TanStack、Mistral AI、Guardrails AI、UiPath、OpenSearch等项目,并利用被窃取的CI/CD凭证发布恶意版本。此次攻击尤其危险之处在于,恶意包通过合法流水线发布,携带有效的OIDC身份、SLSA Build Level 3 4、Signal新增应用内警示以防社交工程攻击 https://www.bleepingcomputer.com/news/security/signal-adds-security-warnings-for-social-engineering-phishing-attacks/ Signal宣布在应用内新增确认提示和警告信息,以加强对网络钓鱼和社交工程攻击的防护,降低用户因外部请求受骗的风险。此举背景是近期多起针对高知名度用户的攻击事件,攻击者冒充“Signal支持”发送虚假警报,诱导受害者扫描二维码或提供一次性验证码,从而滥用“关联设备”功能访问账号、聊天记录和联系人列表。相关事件已被FBI、荷兰政府和德国有关部门披露,并归因于俄罗 5、斯柯达网店遭入侵致客户数据泄露 https://www.skoda-auto.de/unternehmen/sicherheitsvorfall-skoda-shop 大众集团旗下汽车制造商斯柯达披露,其在线商店因电商门户所用标准软件存在未说明漏洞而遭攻击,导致不明数量客户的个人信息被未授权访问。公司表示,受影响数据包括姓名、地址、电子邮件、电话号码、订单信息,以及登录凭据中的邮箱地址和密码加密哈希;完整信用卡信息未存储在被攻破系统中,因此攻击者无法直接获取。斯柯达称已修复相关漏洞,向数据保护监管机构报告事件,并交由专业IT取证团队开展技术分析。尽管目前没有证据表明被窃取的访问数据已被滥用,斯柯达仍提醒受影响客户警惕冒充其 6、谷歌推出AI驱动的Android移动安全增强方案 https://cybersecuritynews.com/google-enhances-android-mobile-security/ Android面临复杂威胁,谷歌推出AI主动防御体系,包括实时威胁检测、设备丢失保护和隐私控制升级,从被动修复转向主动拦截,防止诈骗和数据窃取。 7、Microsoft Teams 漏洞可导致黑客实施欺骗攻击 https://cybersecuritynews.com/microsoft-teams-vulnerability-spoofing/ 微软Teams曝高危漏洞(CVE-2026-32185),攻击者可伪造本地设备进行欺骗攻击,影响数据机密性。已发布Android版修复补丁,建议用户立即更新,企业环境需优先处理。 8、Fortinet修复FortiSandbox与FortiAuthenticator高危漏洞 https://securityaffairs.com/192047/security/critical-fortinet-vulnerabilities-fixed-in-fortisandbox-and-fortiauthenticator.html Fortinet修复了FortiSandbox和FortiAuthenticator的高危漏洞(CVE-2026-44277和CVE-2026-26083),攻击者可远程执行任意代码,需升级至指定版本。目前未发现利用情况。 9、微软2026年5月补丁日:修复120个漏洞,含29个高危RCE漏洞 https://cybersecuritynews.com/microsoft-patch-tuesday-may-2026/ 微软2026年5月补丁修复120个漏洞,含29个高危RCE漏洞,重点涉及Windows核心网络、Office、Azure及AI工具,虽无0Day但风险高,需优先修补Dynamics 365、SharePoint及DNS等关键组件。 10、虚假Claude Code安装程序利用浏览器凭证窃取工具锁定开发者 https://hackread.com/fake-claude-code-installer-devs-browser-credential-stealer/ 攻击者伪造Claude Code安装页面,诱骗开发者下载恶意脚本窃取浏览器密钥,利用IElevator2接口解密数据,属于新型持续性攻击。建议启用脚本日志监控异常调用,采用凭证轮换降低风险。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月13日
1、Pwn2OwnBerlin2026因报名爆满遭拒黑客集体公开0Day漏洞 https://www.freebuf.com/articles/ai-security/480925.html 全球最著名的黑客竞赛正面临始料未及的危机。据报告,由趋势科技旗下Zero Day Initiative(ZDI)主办的Pwn2Own Berlin 2026赛事在举办19年来首次出现名额爆满情况。这项实时挖掘0Day漏洞的专家竞赛,实际可容纳的黑客数量已达到硬性上限。被拒之门外的数十名研究者正发起被称为"报复性披露"的行动。xchglabs团队本准备了86个针对NVIDIA、Docker、Linux KVM和PyTorch等系统的漏洞,在无缘角逐100万美元奖金池后,他们选择直接 2、Windows 11遭新型BitUnlocker降级攻击:5分钟内可解密加密磁盘 https://www.freebuf.com/articles/system/480862.html 一款名为BitUnlocker的新工具曝光了针对微软BitLocker加密的降级攻击手法。攻击者通过利用补丁更新与证书吊销之间的关键时间差,可在5分钟内物理破解已打补丁的Windows 11设备上的加密卷。该攻击源于微软安全测试与攻防研究团队(STORM)发现的四个关键0Day漏洞之一(CVE-2025-48804),已于2025年7月补丁星期二修复。 3、可远程获取Shell的Android零点击漏洞PoC利用代码公开 https://www.freebuf.com/articles/480859.html 谷歌在2026年5月的Android安全公告中披露了一个潜藏在Android系统核心的灾难性零点击漏洞,这对移动安全领域造成了严重冲击。编号为CVE-2026-0073的漏洞存在于Android的adbd守护进程中,允许附近的威胁行为者在无需用户交互的情况下远程获取完整Shell访问权限。 4、cPanel与WHM发布三个新漏洞修复补丁—请立即更新 https://thehackernews.com/2026/05/cpanel-whm-patch-3-new-vulnerabilities.html cPanel修复三个高危漏洞(CVE-2026-29201/2/3),涉及权限提升、代码执行和拒绝服务,建议用户立即升级至指定版本。漏洞可能被武器化,需紧急修补以防攻击。 5、TrickMo安卓木马借助TON隐藏通信 https://www.threatfabric.com/blogs/new-trickmo-variant-device-take-over-malware-targeting-banking-fintech-wallet-auth-app ThreatFabric发现TrickMo安卓银行木马出现新变种“Trickmo.C”,自今年1月起持续被跟踪。该恶意软件伪装成TikTok或流媒体应用,主要针对法国、意大利和奥地利用户的网银账户及加密货币钱包。其最新变化是将The Open Network(TON)用于隐蔽的命令与控制通信,通过设备内嵌的本地TON代理和.adnl地址与操作者连接,借 6、CheckmarxJenkins插件遭投毒发布窃密版本 https://checkmarx.com/blog/ongoing-security-updates/ Checkmarx披露,其官方Jenkins AST插件在Jenkins Marketplace上曾被发布恶意篡改版本,版本号为2026.5.09。该事件被认为与TeamPCP黑客组织有关,攻击者据称利用此前在Trivy供应链攻击中窃取的凭证进入Checkmarx的GitHub环境,并向部分制品发布恶意代码。这是该公司自3月底以来遭遇的第三起相关供应链事件。Checkmarx表示,恶意版本并未经过正常发布流程,且缺少对应git标签和GitHub Release,建议用户仅使用2025年1 7、GhostLock利用Windows文件API锁定访问 https://zenodo.org/records/20070064 安全研究员Kim Dvash发布了名为GhostLock的概念验证工具,展示攻击者如何滥用Windows合法文件接口CreateFileW及其共享模式参数,阻止本地或SMB网络共享中的文件被其他用户和应用打开。其核心做法是将dwShareMode设为0,以独占方式打开文件,在句柄持续存在期间触发“共享冲突”错误,从而造成访问中断。该工具可递归锁定SMB共享中的大量文件,且普通域用户无需提权即可实施。如果攻击者从多台受控设备同时发起并持续重新获取句柄,影响会进一步扩大。研究人员指出,这更接近干扰性拒绝服务攻击而非勒索破坏; 8、Linux内核维护者提议引入"紧急禁用开关"应对0Day漏洞空窗期 https://www.freebuf.com/articles/system/480774.html Linux 服务器管理员或将获得在操作系统内核中临时禁用漏洞功能的能力——前提是开源社区采纳内核开发者提出的这项建议。该机制可在 0Day 漏洞补丁发布前作为临时防护措施。 9、美国头部车企通用汽车因违规出售用户数据被罚近9000万 https://www.secrss.com/articles/90184 通用汽车因未经用户同意,收集存储驾驶数据并出售给数据经纪商,因此获利约1.36亿元,数十万美国公民的隐私权益受损,因此被罚近9000万元,为加州消费者隐私法案生效以来的最大罚单。 10、Hugging Face惊现供应链投毒:仿冒OpenAI仓库窃取开发者敏感数据 https://www.secrss.com/articles/90164 2026年5月7日,安全研究机构 HiddenLayer 披露了一起针对 AI 开发社区的供应链投毒攻击事件。攻击者在 Hugging Face 平台创建恶意仓库 Open-OSS/privacy-filter,通过 typosquatting 技术冒充 OpenAI 官方 "Privacy Filter" 项目,成功进入平台趋势榜榜首位置。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月12日
1、黑客借谷歌广告和Claude聊天传播Mac恶意软件 https://www.linkedin.com/posts/brkalbyrk7_macsync-ugcPost-7459229553027088384-7UXy/ 研究人员发现攻击者正在利用谷歌搜索广告和Claude.ai共享聊天功能,向Mac用户投递恶意软件。用户搜索“Claude mac download”时,可能看到指向真实claude.ai域名的赞助结果,但进入后会遇到伪装成“Apple Support”发布的安装指导,诱导其在终端粘贴命令。研究人员发现,不同共享聊天页面虽使用独立基础设施与载荷,但社会工程话术高度一致。相关脚本可在内存中运行,并通过多态投递规避基于哈希的检测;部 2、黑客诱骗DigiCert签发恶意软件签名证书 https://hackread.com/hackers-digicert-issue-certificates-sign-malware/ DigiCert在发现证书被滥用于恶意软件签名后,已撤销60张代码签名证书。事件起因是攻击者通过恶意支持聊天附件实施欺骗,诱使相关流程签发可用于代码签名的证书,随后这些证书被用于为Zhong Stealer恶意软件进行签名。代码签名证书通常用于验证软件来源和完整性,一旦被攻击者获取并用于恶意程序,可能提升恶意样本的伪装性与可信度,从而增加传播和绕过安全检测的风险。此次事件反映出证书签发与支持流程可能成为攻击目标,也提示企业需要加强审核、附件处理和证书滥 3、虚假通话记录应用在Play商店窃取用户付款信息 https://www.welivesecurity.com/en/eset-research/fake-call-logs-real-payments-how-callphantom-tricks-android-users/ 网络安全研究人员在官方的Google Play安卓应用商店中发现了欺诈性应用程序,这些应用程序谎称可以访问任何电话号码的通话记录,但实际上却是诱骗用户加入订阅服务,而这些订阅服务提供的却是虚假数据,最终导致用户遭受经济损失。这28款应用在被官方应用商店下架前,累计下载量超过730万次,其中一款应用的下载量就超过300万次。这项由斯洛伐克网络安全公司ESET代号为“C 4、两名美国男子因协助朝鲜黑客渗透美企获刑 https://hackread.com/us-men-sentenced-north-korean-hackers-hack-us-firms/ Matthew Knoot和Erick Prince因协助朝鲜黑客渗透美国企业,被分别判处18个月监禁。报道指出,两人通过搭建和运营“远程笔记本电脑农场”的方式,为相关人员提供进入美国公司网络环境的条件,从而帮助其隐藏真实身份并实施渗透活动。此案反映出,利用本地设备和远程接入手段掩饰来源、规避审查,已成为针对企业渗透行动中的重要辅助模式。案件结果也显示,美国司法部门正持续打击为朝鲜黑客活动提供支持的个人与网络基础设施。 5、德国警方再度打掉Crimenetwork平台并逮捕管理员 https://www.bka.de/DE/Presse/Listenseite_Pressemitteilungen/2026/Presse2026/260508_PM_Crimenetwork.html?utm_source=BC 德国执法部门宣布关闭重启版网络犯罪交易平台Crimenetwork,并在西班牙马略卡逮捕一名35岁德国籍嫌疑人。该平台自2012年起长期活跃,曾是德国最大的网络犯罪市场之一,提供非法服务、违禁品和被盗数据交易。2024年末,德国法兰克福检方、网络犯罪打击中心和联邦刑警局已查封原平台并抓获一名管理员,但数日后其以新基础设施重新上线。警方称,新版本迅速聚集约2.2 6、Ollama越界读取漏洞可致远程内存泄露 https://thehackernews.com/2026/05/ollama-out-of-bounds-read-vulnerability.html Ollama在0.17.1之前版本存在一项严重的越界读取漏洞。攻击者可通过构造恶意GGUF文件触发该问题,从而远程读取进程内存内容,造成敏感信息泄露。泄露数据可能包括API密钥等机密信息。报道指出,受影响的暴露服务器规模超过30万台,风险范围较广。该漏洞的核心影响在于模型文件处理过程中发生越界读取,使原本不应被访问的内存内容被返回或暴露。对于正在使用旧版本Ollama并加载来自不可信来源GGUF文件的环境,应尽快升级至0.17.1或更高 7、JDownloader下载器遭入侵,用户被植入远控木马 https://cybersecuritynews.com/jdownloader-downloader-hacked/ 知名开源软件JDownloader遭供应链攻击,官网下载链接被替换为携带Python远程木马的恶意文件。攻击持续两天,木马具备持久性后门功能,能执行任意代码。建议受影响用户重装系统,未运行文件需验证数字签名。 8、Ivanti终端管理器移动版曝出五个新漏洞 其中一处已被利用 https://www.csoonline.com/article/4169001/five-new-holes-one-exploited-found-in-ivanti-endpoint-manager-mobile.html 专家警告Ivanti移动终端管理方案存在五处高危漏洞,其中一处已被利用,需立即修补并轮换凭证。建议淘汰传统本地安全方案,转向现代防御体系,强调零信任模型的重要性。 9、新型PamDOORa后门攻击Linux系统窃取SSH凭证 https://cybersecuritynews.com/new-pamdoora-backdoor-attacking-linux-systems/ PamDOORa后门通过劫持Linux的PAM框架窃取SSH凭证,利用pam_exec模块绕过监控,具备反取证能力。需加强SELinux、禁用SSH root登录并监控系统文件变更以防御。 10、ODINI恶意软件利用CPU磁场辐射突破法拉第笼隔离的计算机 https://cybersecuritynews.com/odini-malware-air-gapped-computers/ ODINI恶意软件通过操控CPU负载产生低频磁场,穿透法拉第笼窃取气隙隔离计算机数据,传输速率达40比特/秒。防御需特殊屏蔽或信号干扰,最可靠措施是禁止附近使用电子设备。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月11日
1、TCLBanker木马借WhatsApp和Outlook自传播 https://www.elastic.co/security-labs/tclbanker-brazilian-banking-trojan 研究人员披露一种新型银行木马TCLBanker。该恶意程序通过伪装成Logitech AI Prompt Builder的MSI安装包入侵系统,并利用DLL侧载在合法进程中运行,以规避安全产品检测。TCLBanker目前主要针对巴西用户,会检查时区、键盘布局和区域设置,瞄准59个银行、金融科技和加密货币平台。其具备反分析和反调试能力,可识别多种安全研究工具,并在受害者访问目标网站时通过WebSocket与C2通信,配合覆盖层实施虚假登录、PIN输入、 2、Google修复GeminiCLI高危远程执行漏洞 https://www.pillar.security/blog/my-agentic-trust-issues-from-prompt-injection-to-supply-chain-compromise-on-gemini-cli Google已修复Gemini CLI中的一处CVSS 10级高危漏洞。根据报道,攻击者可结合提示注入与权限提升手法,借助GitHub Issue相关交互链路触发远程代码执行,进而影响开发流程与依赖供应链安全。该问题的风险在于,一旦利用成功,攻击者可能从命令行工具入口扩大控制范围,最终造成完整的供应链妥协。报道强调,此次漏洞与GitHub Issue场景有 3、英伟达确认亚美尼亚GeForceNOW数据泄露 https://www.bleepingcomputer.com/news/security/nvidia-confirms-geforce-now-data-breach-affecting-armenian-users/ 英伟达向媒体证实,GeForce NOW发生用户信息泄露事件,但影响范围仅限于亚美尼亚,由当地联盟合作伙伴运营的基础设施遭入侵所致,英伟达自有网络和其直接运营服务未受影响。英伟达表示,受影响用户将由当地运营方GFN.am通知。GFN.am披露,该网络安全事件发生于3月20日至26日,泄露信息包括部分用户资料,但未涉及账户密码,且3月9日之后注册的用户不受影响。此前有名为 4、JDownloader官网遭入侵投放恶意安装包 https://jdownloader.org/incident_8.5.2026.html?v=20260508277000 研究人员发现JDownloader官方网站于2026年5月6日至7日期间遭攻击者入侵,下载链接被篡改,导致Windows“替代安装器”和Linux shell安装器指向恶意载荷,形成供应链攻击。开发团队表示,攻击者利用一个未修补漏洞,在未获认证的情况下修改了网站CMS中的访问控制列表和页面内容,但未取得底层服务器或操作系统权限。研究人员分析发现,Windows恶意程序会投放经过混淆的Python远控木马,可从C2服务器接收并执行代码;Linux安装脚本则被植入恶意代 5、恶意HuggingFace仓库冒充OpenAI投递窃密木马 http://www.hiddenlayer.com/insight/malware-found-in-trending-hugging-face-repository-open-oss-privacy-filter 研究人员发现一个名为Open-OSS/privacy-filter的恶意Hugging Face仓库冒充OpenAI“Privacy Filter”项目,曾短暂登上平台热门榜首,并在下架前累计约24.4万次下载。该仓库复制了正版项目说明,并通过loader.py伪装为正常AI代码,实则在Windows系统上关闭SSL验证、下载并执行包含PowerShell命令的载荷,进一步获取 6、新型Linux PamDOORa后门利用PAM模块窃取SSH凭证 https://flare.io/learn/resources/blog/pamdoora-new-linux-pam-based-backdoor-sale-dark-web 网络安全研究人员披露了一个名为PamDOORa的新型Linux 后门的详细信息,该后门由一个名为“darkworm”的威胁行为者在Rehub俄罗斯网络犯罪论坛上以1600美元的价格出售。该后门程序被设计成一个基于可插拔认证模块(PAM)的后渗透工具包,它通过一个特殊的密码和特定的TCP端口组合来实现持久的SSH访问。它还能窃取所有通过受感染系统进行身份验证的合法用户的凭据。这款名为PamDOORa的工具是一种基于P 7、IvantiEPMM高危漏洞正遭在野利用 https://hub.ivanti.com/s/article/May-2026-Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-Multiple-CVEs?language=en_US Ivanti Endpoint Manager Mobile(EPMM)中的远程代码执行漏洞CVE-2026-6973已在有限范围内遭到攻击者利用,且可带来管理员级访问权限,风险较高。美国网络安全和基础设施安全局(CISA)已要求相关机构在2026年5月10日前完成修复,进一步提升了该问题的处置紧迫性。现有信息显示,此次利用活动规模尚有限,但由于 8、伪造macOS故障排查页面诱导窃取iCloud数据 https://hackread.com/fake-macos-troubleshooting-sites-steal-icloud-clickfix/ 研究人员发现一种新的ClickFix攻击正针对macOS用户展开。攻击者在Medium和Craft等平台发布伪造的故障排查指南,利用用户寻求系统问题解决方案的心理,诱导其在终端中执行恶意命令。相关命令会部署AMOS和SHub Stealer等信息窃取恶意程序,从而收集受害者设备上的敏感数据。根据标题信息,此次活动还涉及窃取iCloud相关数据,说明攻击目标可能包括账号凭证、会话信息或云端同步内容。该手法结合了社工诱导与终端执行,绕过传统下载 9、cPanel与WHM修复三个高危安全漏洞 https://thehackernews.com/2026/05/cpanel-whm-patch-3-new-vulnerabilities.html The cPanel已发布安全更新,修复cPanel与WHM中的三个新漏洞。其中两项漏洞的CVSS评分为8.8,属于高危级别,可能带来代码执行和权限提升风险。此次补丁旨在降低相关系统被攻击者利用的可能性,减少对服务器管理环境和托管服务的安全威胁。由于这些漏洞影响核心管理组件,使用cPanel和WHM的运维人员与服务提供商应尽快完成更新与补丁部署,并结合现有安全策略开展检查,以降低潜在入侵和系统被控风险。 10、知名打车应用Yango因跨境传输数据违规被罚8亿元 https://www.secrss.com/articles/90144 欧洲数据保护机构已对打车应用Yango的运营公司MLU B.V.处以1亿欧元(约合人民币8.01亿元)罚款。此前调查发现,该公司在未采取欧盟法律规定保护措施的情况下,将出租车用户的个人数据传输至俄罗斯。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月09日
1、PCPJack蠕虫窃取云凭证并清除TeamPCP感染 https://www.sentinelone.com/labs/cloud-worm-evicts-teampcp-and-steals-credentials-at-scale/ 研究人员披露新型恶意框架PCPJack正针对暴露在公网的云基础设施发起攻击,主要目标包括Docker、Kubernetes、Redis、MongoDB、RayML及存在漏洞的Web应用。该恶意程序通过bootstrap.sh感染Linux云系统,部署后会创建隐藏目录、安装依赖、下载模块并建立持久化。其突出特征是会主动检查并清除TeamPCP相关进程、服务、容器、文件和持久化机制,从而独占受害主机。研究人员称,P 2、基于Mirai的xlabs_v1僵尸网络借ADB劫持物联网设备 https://hunt.io/blog/xlabs-v1-ddos-for-hire-operation-exposed#Infrastructure_Analysis 研究人员发现名为xlabs_v1的僵尸网络基于Mirai变种,正利用Android Debug Bridge(ADB)默认使用的5555端口入侵并招募物联网设备,将其纳入攻击基础设施。该恶意网络在控制受感染设备后,可发起多达21种DDoS攻击方式,并支持按照带宽层级组织攻击资源。报道指出,其主要用途之一是针对游戏服务器实施分布式拒绝服务攻击,以提升攻击效率和持续性。现有信息表明,这一活动凸显了暴露ADB服务的物联网设备面临 3、恶意PyPI包借助Zulip接口传播ZiChatBot木马 https://securelist.com/oceanlotus-suspected-pypi-zichatbot-campaign/119603/ 2025年7月有3个上传至PyPI的软件包被用于传播ZiChatBot恶意程序,攻击目标涵盖Windows和Linux系统。该恶意代码的一项关键特征是将Zulip的API用作命令与控制(C2)通道,从而借助正常网络服务掩护通信行为,提升隐蔽性并增加检测难度。此事件再次表明,开源软件仓库供应链正持续成为攻击者投放恶意载荷的重要渠道。对于开发者和企业而言,应加强对第三方依赖包的来源审查、版本变更监控与安装前检测,降低因引入恶意包而导致系统受害的风 4、vm2严重沙箱逃逸漏洞可致主机执行任意代码 https://github.com/patriksimek/vm2/security/advisories/GHSA-ffh4-j6h5-pg66 Node.js沙箱库vm2被披露存在严重漏洞CVE-2026-26956,可导致攻击者逃逸沙箱并在宿主机上执行任意代码。该问题已确认影响vm2 3.10.4,较早版本也可能受影响,且公开了概念验证代码。通告称,漏洞影响启用了WebAssembly异常处理和JSTag支持的Node.js 25环境,已在Node.js 25.6.1上确认。漏洞根因是vm2在处理沙箱与宿主环境之间的异常时存在缺陷,攻击者可借此让宿主侧错误对象泄露回沙箱,并进一步恢复 5、PaloAltoPAN-OS漏洞正被利用致远程执行 https://security.paloaltonetworks.com/CVE-2026-0300 Palo Alto Networks的PAN-OS出现编号为CVE-2026-0300的安全漏洞,攻击者可通过暴露在公网的PAN-OS门户发起利用,在目标防火墙设备上实现以root权限执行任意代码。信息显示,该漏洞在2026年5月13日补丁发布前就已被实际利用,说明其具有较高现实威胁。现有内容指出,受影响场景与公开可访问的 PAN-OS门户有关,但未提供更多技术细节、影响版本范围或攻击链说明。 6、Apache修复可致拒绝服务与潜在RCE的HTTP/2漏洞 https://httpd.apache.org/docs/current/mod/mod_http2.html Apache已修复HTTP/2组件中的严重漏洞CVE-2026-23918。该漏洞被描述为双重释放问题,可能被攻击者利用,导致目标服务发生拒绝服务,并存在进一步实现远程代码执行(RCE)的潜在风险。受影响对象为Apache HTTP Server 2.4.66版本用户。根据披露信息,此次问题集中在HTTP/2相关处理逻辑,说明在特定条件下内存管理缺陷可能被触发,从而影响服务稳定性与安全性。 7、 Linux内核Dirty Frag本地提权漏洞影响主流发行版 https://thehackernews.com/2026/05/linux-kernel-dirty-frag-lpe-exploit.html Linux内核曝高危漏洞Dirty Frag,可本地提权至root,影响多数发行版。该漏洞结合xfrm-ESP和RxRPC漏洞,无需竞争条件,成功率极高。建议临时禁用相关模块esp4、esp6和rxrpc。 8、Ollama漏洞暴露AI框架无限制访问:30万台服务器面临风险 https://www.csoonline.com/article/4168584/ollama-vulnerability-highlights-danger-of-ai-frameworks-with-unrestricted-access.html Ollama框架存在高危漏洞Bleeding Llama(CVE-2026-7482),可致30万台服务器内存数据泄露,包括敏感信息和API密钥。攻击者通过特制文件触发堆越界读取,仅需三次API请求即可窃取数据。建议立即升级至0.17.1版本,部署防护措施并轮换密钥。 9、黑客利用虚假Claude AI网站传播新型Beagle后门程序 https://hackread.com/hackers-fake-claude-ai-site-infect-beagle-malware/ 黑客利用虚假Claude AI网站传播新型Beagle后门,通过恶意广告和SEO投毒诱骗用户下载含恶意软件的压缩包,采用DLL旁加载技术绕过检测。攻击者使用Cloudflare和阿里云隐藏行踪,建议仅从官方渠道下载软件并警惕可疑链接。 10、ShinyHunters黑客组织篡改Canvas LMS门户 全球数千所高校受影响 https://hackread.com/shinyhunters-defaces-canvas-lms-portal-universities-affected/ 黑客组织ShinyHunters攻击Canvas LMS平台,篡改高校登录页面勒索数据,影响全球近9000家机构。泄露信息含姓名、邮箱等,但未涉及敏感数据。平台故障严重影响教学,高校警惕后续钓鱼攻击。Instructure正调查事件范围。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月08日
1、VECT2.0勒索软件因缺陷致数据永久损毁 https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/ 研究人员发现VECT 2.0勒索软件存在致命缺陷,会在加密或破坏文件的过程中造成不可逆的数据损毁,导致受害者即使支付赎金也无法恢复文件。这意味着该家族不仅实施勒索,还因其实现问题使数据恢复路径被彻底切断,进一步加剧受害组织和个人的损失。报道指出,赎金支付在此情况下失去实际意义,受害者难以通过攻击者提供的方式取回数据。此类事件再次表明,面对勒索软件威胁,依赖离线备份、分层防护、及时修补和应急响应机制,比事后支付赎金更为关键。 2、钓鱼活动借助远程管理工具波及80余家机构 https://www.securonix.com/blog/venomous-helper-phishing-campaign 自2025年4月起,一个名为VENOMOUS#HELPER的网络钓鱼活动持续活跃,已影响80多家组织,受害对象主要位于美国。该活动在诱饵设计上使用与美国社会保障局(SSA)相关的主题,以提高邮件或消息内容的可信度并诱导目标上当。报道指出,攻击者在行动中利用了SimpleHelp和ScreenConnect两款远程监控与管理(RMM)工具。现有信息主要表明其攻击范围、所用社工主题以及涉及的工具类型,未进一步披露更完整的入侵链、具体受害行业分布或后续影响细节。 3、Vimeo因Anodot供应链事件泄露11.92万人信息 https://www.bleepingcomputer.com/news/security/vimeo-data-breach-exposes-personal-information-of-119-000-people/ 视频平台Vimeo因第三方数据异常检测公司Anodot发生安全事件,导致用户和客户数据被未授权访问。Have I Been Pwned对泄露数据分析后称,此次事件共暴露119,200人的邮箱地址,部分记录还包含姓名。Vimeo此前表示,被访问的数据主要涉及技术数据、视频标题和元数据,以及部分客户邮箱地址,不包括视频内容、有效登录凭证和支付卡信息,平台服务也未受到中断。该 4、MuddyWater伪装Chaos勒索掩护间谍攻击 https://www.rapid7.com/blog/post/tr-muddying-tracks-state-sponsored-shadow-behind-chaos-ransomware/ 研究人员发现伊朗背景黑客组织MuddyWater在一次入侵中伪装成Chaos勒索软件攻击,实际更像是网络间谍活动而非单纯牟利。攻击者通过Microsoft Teams实施社工,与员工建立聊天和屏幕共享,诱导受害者泄露凭据、调整多因素认证设置,并在部分场景部署AnyDesk实现远程访问。得手后,攻击者进一步访问内部系统和域控,借助RDP、DWAgent、AnyDesk维持持久化,并投放伪装成Mic 5、DAEMONTools官方安装包遭供应链投毒 https://securelist.com/tr/daemon-tools-backdoor/119654/ DAEMON Tools自2026年4月8日起发生供应链攻击,官方签名安装程序被植入恶意代码。由于受影响样本仍带有合法签名,攻击具备较强隐蔽性,可能使用户在下载安装官方软件时误装恶意程序。报道指出,此次事件可被用于面向全球目标的定向恶意载荷投递,说明攻击者可能借助可信分发链路扩大影响范围。目前已知关键信息包括受影响时间点、被篡改对象为官方安装器,以及其可支持针对性投放;原文未进一步披露具体恶意软件家族、受害规模及修复进展。 6、DataDome披露超大规模低速DDoS攻击事件 https://hackread.com/low-and-slow-ddos-attack-hits-2-45-billion-5-hours/ DataDome研究人员发现一起大规模“低速且持续”DDoS攻击事件。此次攻击在5小时内累计发出24.5亿次请求,动用了约120万个IP地址,显示出较强的分布式特征。与传统以瞬时高流量压垮目标的攻击方式不同,“低速”DDoS通常通过持续、分散且更难被快速识别的请求对平台造成压力,可能影响业务可用性与防护系统判断。现有信息主要披露了攻击规模、持续时间和参与的IP数量,未进一步说明受影响平台名称、攻击来源归属及最终影响范围。 7、谷歌搜索广告钓鱼瞄准GoDaddy旗下ManageWP账户 https://www.bleepingcomputer.com/news/security/hackers-abuse-google-ads-for-godaddy-managewp-login-phishing/ 研究人员发现一场通过谷歌赞助搜索结果投放的钓鱼活动正在针对GoDaddy旗下ManageWP平台用户。攻击者在“managewp”搜索结果中投放高仿链接,并采用对手中间人(AiTM)方式,将伪造登录页作为受害者与真实ManageWP服务之间的实时代理,实时窃取账号、密码及随后输入的双因素认证代码。研究人员指出,ManageWP常被开发者、网站代理商和企业用于集中管理多站点,而其 8、思科修复可致设备需手动重启的拒绝服务漏洞 https://www.bleepingcomputer.com/news/security/new-cisco-dos-flaw-requires-manual-reboot-to-revive-devices/ 思科发布安全更新,修复影响Crosswork Network Controller(CNC)和Network Services Orchestrator(NSO)的高危拒绝服务漏洞CVE-2026-20188。该漏洞源于对入站网络连接的速率限制不足,未经身份验证的远程攻击者可通过低复杂度攻击耗尽连接资源,导致系统失去响应,影响合法用户及依赖服务。根据思科说明,受攻击设备在出现故障 9、泛微E-cology调试接口漏洞正被利用 https://nvd.nist.gov/vuln/detail/CVE-2026-22679 泛微E-cology存在编号为CVE-2026-22679的远程代码执行漏洞,且已被攻击者实际利用。该问题出现在2026年3月12日之前的相关版本中,攻击者可通过调试接口发起利用,进而在目标系统上执行任意代码,导致服务器被入侵和系统失陷。现有信息表明,此次攻击路径与暴露的调试端点有关,风险影响较为直接。对于使用受影响版本的机构而言,应尽快核查系统版本与调试接口暴露情况,并关注厂商后续安全更新与缓解建议,以降低被攻击和横向渗透的风险。 10、Apache HTTP Server漏洞致数百万服务器面临远程代码执行攻击风险 https://cybersecuritynews.com/apache-http-server-rce/ Apache发布HTTP Server关键安全更新,修复五个漏洞,包括高危双重释放漏洞(CVE-2026-23918,CVSS 8.8),可导致远程代码执行。建议所有2.4.66及更早版本用户立即升级至2.4.67。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月07日
1、CloudZ借助微软PhoneLink窃取短信验证码 https://blog.talosintelligence.com/cloudz-pheno-infostealer/ 研究人员发现CloudZ远控木马新增此前未见的恶意插件“Pheno”,可滥用微软Windows 10/11预装的Phone Link功能,从受害主机本地访问相关SQLite数据库,进而窃取手机短信、一次性密码及部分认证应用通知内容。研究人员认为,该入侵活动至少自今年1月起活跃,目的可能是窃取凭证和临时验证码。攻击链从受害者执行伪装成ScreenConnect更新程序的样本开始,随后投放Rust加载器和.NET加载器,安装CloudZ并通过计划任务实现持久化。.NET加载器 2、AmazonSES遭滥用绕过检测发起钓鱼攻击 https://securelist.com/amazon-ses-phishing-and-bec-attacks/119623/ 研究人员发现攻击者正越来越多地滥用亚马逊简单邮件服务Amazon SES发送高仿真钓鱼邮件。由于SES属于可信合法邮件基础设施,相关邮件更容易通过SPF、DKIM和DMARC等认证检查,传统基于信誉和IP封禁的防护效果也会减弱。研究人员认为,此轮滥用增长与大量AWS访问密钥在GitHub仓库、.env文件、Docker镜像、备份和公开S3桶中泄露有关,攻击者可借助TruffleHog等工具自动扫描密钥、验证权限并批量发信。已观察到的活动包括伪装DocuSign 3、ScarCruft借游戏平台传播BirdCall恶意软件 https://www.welivesecurity.com/en/eset-research/rigged-game-scarcruft-compromises-gaming-platform-supply-chain-attack/ 网络攻击组织ScarCruft自2024年末以来通过游戏平台相关域名sqgame.net传播BirdCall恶意软件,主要针对Android用户实施攻击。报道指出,该恶意软件具备监控与窃取数据能力,可能被用于收集受害者设备中的敏感信息。标题同时提到该活动波及Windows平台,但现有内容重点披露的是其借助游戏平台渠道投放恶意程序,以及对Android用户的持 4、人工智能辅助攻击在2026年加速升级 https://www.sonatype.com/state-of-the-software-supply-chain/2026/open-source-malware 人工智能正持续降低网络攻击门槛,并在2025年显著放大攻击活动的速度、规模与影响。文中提到,攻击者借助AI能力,能够更快发现并利用漏洞、优化攻击流程,从而提升威胁行动的效率。相关趋势已体现在实际事件中,例如涉及700万用户的数据泄露案例,反映出AI辅助攻击对大规模受害面的推动作用。整体来看,该报道强调,随着AI被越来越多地用于攻击链条中的各个环节,网络威胁正朝着更自动化、更高频和更具破坏性的方向发展,给组织防御带来更大压力。 5、黑客滥用Google服务发起大规模脸书钓鱼攻击 https://guard.io/labs/accountdumpling---hunting-down-the-google-sent-phishing-wave-compromising-30-000-facebook-accounts 研究人员发现攻击者正滥用Google AppSheet与Google Drive发起大规模钓鱼活动,以绕过安全过滤机制并窃取Facebook商业账户。相关行动据称已影响约3万名用户,目标遍及全球。攻击者利用看似可信的Google基础设施托管内容或跳转页面,使钓鱼链接更容易通过邮件和平台的安全审查,并提升受害者信任度。此次事件主要针对Facebook Bu 6、两名网安从业者因协助BlackCat勒索攻击获刑四年 https://www.justice.gov/opa/pr/two-americans-who-attacked-multiple-us-victims-using-alphv-blackcat-ransomware-sentenced 两名网络安全从业人员因在2023年协助实施BlackCat(又称ALPHV)勒索软件攻击,被分别判处4年监禁。案件显示,具备专业安全能力的内部或关联人员若被滥用,可能显著放大网络攻击风险。报道指出,这些行为帮助攻击者实施入侵与勒索,造成约120万美元赎金影响,也再次凸显勒索软件团伙与技术人员勾连带来的现实威胁。该案反映出司法部门正持续加强对勒索软件活动及其 7、ConsentFixv3自动化滥用AzureOAuth流程 https://www.bleepingcomputer.com/news/security/consentfix-v3-attacks-target-azure-with-automated-oauth-abuse/ 一种名为ConsentFix v3的新型攻击技术正在黑客论坛传播,被描述为针对Microsoft Azure的自动化OAuth滥用手法。该方法延续此前ConsentFix系列思路,核心是诱导受害者在真实微软登录流程中获取并回传OAuth授权码,从而在无需密码、即使启用多因素认证的情况下换取令牌并接管账户。v3版本的改进在于引入自动化与规模化能力:攻击者会先验证目标是否使用Az 8、QuasarLinux恶意程序瞄准开发者系统 https://www.trendmicro.com/en_us/research/26/e/quasar-linux-qlnx-a-silent-foothold-in-the-software-supply-chain.html 研究人员披露一种此前未公开记录的Linux恶意植入体Quasar Linux(QLNX),其主要针对开发者与DevOps环境,涉及npm、PyPI、GitHub、AWS、Docker和Kubernetes等平台。该恶意程序集成rootkit、后门和凭证窃取能力,可在受害主机上动态编译rootkit共享对象与PAM后门模块,并通过内存驻留、删除落地二进制、清理日志 9、微软披露跨26国大规模网络钓鱼活动 https://www.microsoft.com/en-us/security/blog/2026/04/30/email-threat-landscape-q1-2026-trends-and-insights/ 微软披露一起大规模凭证窃取型网络钓鱼活动。根据通报,攻击者面向26个国家的用户发起攻击,波及超过3.5万名用户,并影响1.3万多家组织。此次事件表明,网络钓鱼仍是威胁企业与个人账户安全的常见手段,攻击规模跨越多个国家和大量机构,影响范围较广。已披露信息重点指出,这是一次以窃取登录凭证为目的的攻击行动,受害对象涵盖众多组织中的终端用户。报道未进一步说明具体攻击链、涉事攻击组织身份 10、Wiz活动披露PostgreSQL二十年旧漏洞 https://www.zeroday.cloud/blog/postgres-xint 在Wiz举办的ZeroDay.Cloud活动上,研究人员披露了存在于PostgreSQL中的一组约20年历史的安全问题,引发业界对数据库安全风险的关注。报道指出,相关漏洞涉及PostgreSQL扩展组件pgcrypto,说明部分长期存在的代码缺陷可能影响数据库的加密相关功能与整体安全性。事件公开后,安全社区和用户被提醒尽快关注官方修复进展并部署补丁,以降低潜在攻击面。该消息也再次表明,广泛使用的开源基础软件即使经过长期发展,仍可能隐藏多年未被发现的漏洞,数据库运维与安全团队需要持续开展版本更新、漏洞评估 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月06日
1、Bluekit钓鱼工具包借AiTM绕过多因素认证 https://www.varonis.com/blog/bluekit 研究人员近日发现一款名为Bluekit的新型AI驱动网络钓鱼工具包,该工具包将传统分散的钓鱼攻击流程整合为一体化平台。Bluekit提供超过40个网站模板,涵盖iCloud、Gmail、GitHub、Twitter等主流服务,并集成自动域名注册、双因素认证绕过、地理位置模拟、反机器人伪装等功能,内置Telegram作为默认数据泄露渠道。其AI助手支持Llama、GPT-4.1、Claude等多种模型,可生成钓鱼活动框架,但目前输出仍依赖大量占位符,尚未达到"一键生成"的自动化水平。研究人员指出,该工具包处于积极开发阶段 2、TeamPCP供应链攻击波及SAP相关npm包 https://socket.dev/blog/sap-cap-npm-packages-supply-chain-attack 研究团队披露一起疑似供应链攻击事件,该事件与TeamPCP相关,波及SAP云应用编程模型(CAP)及Cloud MTA生态的4个npm包,分别为mailto:mbt@1.2.48、@cap-js/db-service@2.10.1等。受影响版本被注入预安装脚本,会下载并执行未经验证的Bun二进制文件,窃取开发者及CI/CD环境中的各类凭据,还会通过GitHub仓库外泄数据并自我传播。据悉,这些包每周总下载量超57万,潜在影响范围广泛。目前受影响版本已被取消发布。 3、CursorAI隐藏Git钩子漏洞可致代码执行 https://hackread.com/cursor-ai-ide-vulnerability-code-execution-git-hooks/ 安全研究人员披露,Cursor AI IDE存在高危漏洞,编号为CVE-2026-26268。根据报道,该问题与隐藏的Git hooks有关,攻击者可通过构造恶意代码仓库,在开发者克隆仓库后触发恶意代码执行。该漏洞的风险在于利用场景贴近日常开发流程,用户在正常获取项目代码时即可能中招,从而使本地开发环境面临被植入恶意程序或执行未授权操作的威胁。该漏洞目前尚未披露更具体的技术细节、受影响版本范围及修复进展。 4、大规模短信诈骗活动在全球多国蔓延 https://www.bitdefender.com/en-us/blog/labs/operation-road-trap 研究人员披露自2025年12月起持续追踪的大规模短信诈骗活动"道路陷阱行动"。该活动已波及美国、加拿大、英国、澳大利亚、印度等12个国家,累计发送超7.9万条欺诈短信,涉及3.19万个不同恶意URL。诈骗分子冒充各国交通管理部门、收费公路运营商及停车服务机构,以未缴通行费、停车罚单或交通罚款为由,通过伪造发件人ID、短代码发送及URL缩短技术诱导受害者点击链接。该恶意软件通过Telegram实时回传设备信息、短信内容及银行验证码,并利用Firebase实现远程命令控 5、国际联合执法行动重创加密货币诈骗中心 https://www.govinfosecurity.com/fbi-backed-takedown-hits-crypto-scam-centers-a-31551 近日由迪拜当局牵头、美国FBI及国际合作伙伴支持的联合执法行动,成功捣毁一个跨国加密货币诈骗中心网络,在中东和东南亚地区逮捕至少276人,联邦政府已对该诈骗网络的招聘人员和管理人员提起诉讼。据悉,此次行动是美国协助开展的规模最大的跨国网络诈骗打击行动之一,涉案诈骗中心关联Ko Thet公司等实体,这些诈骗中心自2024年起通过社交工程手段,伪装身份诱骗受害者在虚假平台投资,涉案资金通过加密货币账户快速转移。 6、热门WordPress重定向插件被曝潜伏后门多年 https://anchor.host/wordpress-plugin-hijacked-in-2020-hid-a-dormant-backdoor-for-years/ 拥有逾7万安装量的WordPress插件Quick Page/Post Redirect被发现曾在约五年前被植入后门。研究人员Austin Ginder在排查其托管环境中12个触发安全告警的网站时发现,官方5.2.1和5.2.2版本在2020至2021年间包含隐藏的自更新机制,会连接第三方域名anadnet.com,从而绕过WordPress.org分发任意代码。2021年3月,部分站点还从外部服务器静默接收了被篡改的 7、PyTorchLightning供应链攻击致凭证窃取 https://thehackernews.com/2026/04/pytorch-lightning-compromised-in-pypi.html 研究人员发现PyTorch Lightning在供应链攻击中受到影响,恶意版本Lightning 2.6.2和2.6.3于4月30日被发布,并植入了隐藏载荷,用于窃取凭证信息。事件曝光后,相关恶意包已被PyPI隔离,并触发了强制修复措施,以降低进一步扩散和滥用风险。报道标题还提及intercom-client同样遭到供应链攻击,但给定内容主要披露的是PyTorch Lightning恶意版本及其行为。此次事件再次表明,开源生态中的软件包一旦 8、Trellix确认源码库遭未授权访问 https://www.trellix.com/statement/ 网络安全公司Trellix确认发生源码相关安全事件,攻击者曾获得对部分代码仓库的未授权访问。通报显示,此次事件涉及源代码层面的暴露风险,但目前尚未发现相关访问被进一步利用的证据,也未确认出现由此直接引发的产品或客户环境受损情况。尽管如此,源码仓库被入侵仍可能带来潜在安全影响,包括敏感实现细节暴露、后续漏洞研究风险上升等,因此该事件引发业界对软件供应链与代码托管安全的关注。现阶段公开信息有限,事件具体范围和成因仍有待进一步披露。 9、恶意Ruby与Go软件包攻击CI流水线窃密 https://socket.dev/blog/malicious-ruby-gems-and-go-modules-steal-secrets-poison-ci 研究人员发现针对Ruby Gems和Go Modules的软件供应链攻击正在利用“休眠”恶意包渗透持续集成(CI)流水线。这些恶意组件在被开发或构建环境引入后,可窃取凭据、篡改CI工作流,并进一步建立持久化访问能力。报道指出,此类攻击不仅影响构建过程本身,还可能导致敏感数据外泄,扩大对代码仓库、自动化系统及相关基础设施的威胁范围。该事件再次凸显了开源依赖管理与CI/CD环境安全防护的重要性,包括审查第三方包来源、限制凭据权限,以 10、cPanel严重漏洞遭大规模利用投放勒索软件 https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/ 研究人员发现编号为CVE-2026-41940的cPanel/WHM高危身份认证绕过漏洞在披露后即被大规模利用,攻击者可借此进入控制面板并入侵网站服务器。cPanel本周已发布紧急更新,但安全机构Shadowserver称,持续攻击中已有至少4.4万个运行cPanel的IP地址受影响。多方消息显示,相关利用最晚可追溯至2月下旬,近期攻击者自上周四起集中利用该漏洞,在Li 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月30日
1、LofyGang团伙借Minecraft外挂传播窃密木马 https://zenox.ai/en/lofystealer-malware-mirando-jogadores-de-minecraft/ 巴西黑客团伙LofyGang在沉寂三年后再次活跃,针对Minecraft玩家发起新型窃取活动。该组织将名为LofyStealer的信息窃取木马伪装成Slinky游戏外挂,利用年轻玩家对游戏场景的信任心理诱导下载执行。当受害者启动伪造外挂时,JavaScript加载器会部署chromelevator.exe载荷,从Chrome、Edge、Firefox等多款浏览器中窃取Cookie、密码、Token、银行卡和IBAN信息,回传至C2服务器。该组织已从供 2、VECT勒索软件因加密缺陷变数据擦除器 https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/ 研究人员发现VECT 2.0勒索软件在处理加密随机数时存在严重逻辑缺陷,使其实际上成为数据擦除器而非传统勒索软件。该软件将大于128KB的文件分块加密,但所有块共用同一内存缓冲区输出nonce,导致仅最后25%文件可解密,前75%数据永久丢失。更危险的是丢失的nonce未传输给攻击者,即使受害者支付赎金,攻击者也无法提供解密工具。该缺陷存在于Windows、Linux和ESXi所有版本中,影响几乎所有企业环境中的关键文件。 3、研究人员披露新型DHL钓鱼骗局 https://www.forcepoint.com/blog/x-labs/fake-dhl-phishing-campaign-credential-theft 研究人员披露,一起冒充DHL的网络钓鱼活动采用了多达11个步骤的攻击链,目标是窃取用户密码等凭证信息。该骗局利用伪造的一次性密码(OTP)代码提升欺骗性,并借助EmailJS等服务收集受害者提交的数据。除账号凭证外,攻击者还会获取设备遥测信息,用于识别受害环境并优化后续攻击流程。此类攻击通过分阶段设计增强了隐蔽性和可信度,使受害者更容易在看似正常的交互中泄露敏感信息。研究人员提醒用户警惕以物流通知为名的邮件或页面,核实发件来源与 4、Linux曝高危权限提升漏洞Copy Fail https://xint.io/blog/copy-fail-linux-distributions 研究团队披露CVE-2026-31431漏洞(命名“复制失败”),该漏洞存在于Linux内核身份验证加密模板,属逻辑缺陷。非特权本地用户可通过732字节Python脚本,利用AF_ALG与splice()函数链式调用,在Ubuntu、Amazon Linux等主流发行版上获取root权限。漏洞隐蔽性极强,仅修改页面缓存未改动磁盘文件,且可跨容器影响,相关补丁已提交主线内核,建议用户及时更新内核或采取缓解措施。 5、LiteLLM预认证SQL注入漏洞遭活跃利用 https://www.bleepingcomputer.com/news/security/hackers-are-exploiting-a-critical-litellm-pre-auth-sqli-flaw/ 开源LLM网关LiteLLM存在关键预认证SQL注入漏洞CVE-2026-42208,攻击者通过向API路由发送特制Authorization请求头即可注入恶意SQL语句,窃取代理数据库中存储的API密钥、虚拟密钥、主密钥及各AI提供商凭证。安全人员监测显示该漏洞在公开披露后约36小时即遭到有针对性的活跃利用,攻击者两阶段攻击手法专业且目标明确。LiteLLM已在1.83.7版 6、微软确认Windows Shell漏洞遭积极利用 https://thehackernews.com/2026/04/microsoft-confirms-active-exploitation.html 微软确认Windows Shell欺骗漏洞CVE-2026-32202已在野外被主动利用。该漏洞源于CVE-2026-21510补丁不完整,攻击者通过恶意LNK文件触发受害者机器自动解析UNC路径并发起SMB连接,在无需用户交互的情况下窃取Net-NTLMv2哈希,用于后续中继攻击。微软已于4月14日发布补丁,4月27日更新公告确认该漏洞已被利用。安全专家建议警惕来源不明的LNK文件,监控异常SMB出站连接。 7、朝鲜黑客通过伪装Excel文件向制药公司投放恶意软件 https://cybersecuritynews.com/north-korean-hackers-attacking-drug-companies/ 朝鲜黑客组织Kimsuky伪装Excel文件攻击药企,窃取敏感数据。恶意.lnk文件含多层载荷,通过计划任务隐蔽执行,连接Dropbox窃取信息。建议启用文件扩展名显示、监控异常进程并隔离受感染系统。 8、攻击者可通过漏洞链在CODESYS应用中植入后门 https://cybersecuritynews.com/attackers-backdoor-codesys-applications/ CODESYS工业控制系统曝高危漏洞,攻击者可组合利用权限配置错误和资源传输缺陷,篡改PLC程序植入后门,获取设备完全控制权,威胁水处理、电网等关键设施。厂商已发布补丁,建议立即更新并加强网络监控。 9、上海隧道新加坡子公司发生数据泄露 https://www.secrss.com/articles/89847 上海隧道新加坡公司发生数据泄露,其承包的地铁站、新生水厂建设项目相关数据泄露,目前尚未发现被公开;地铁站/水厂的主管部门回应称,已暂停该公司对项目相关数字系统的访问权限。 10、cPanel发布安全更新修复了一个关键身份验证漏洞 https://thehackernews.com/2026/04/critical-cpanel-authentication.html cPanel 发布了安全更新,以解决一个影响各种认证路径的安全问题,该问题可能允许攻击者获取控制面板软件的访问权限。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月29日
1、亲乌黑客组织PhantomCore入侵俄罗斯服务器 https://thehackernews.com/2026/04/phantomcore-exploits-trueconf.html 研究人员发布报告称,亲乌克兰黑客组织PhantomCore自2025年9月起,利用TrueConf服务器的三个漏洞攻击俄罗斯服务器。该组织通过漏洞链远程执行命令,使用多种专用及公开工具完成入侵、横向移动和窃密,部分入侵部署了PHP Web Shell。尽管TrueConf已于2025年8月发布补丁,但攻击仍在持续,该组织还联合CapFIX等团伙,以网络钓鱼等方式扩大攻击范围。 2、Vidar窃密木马借假验证码隐蔽传播 https://www.pointwild.com/threat-intelligence/inside-vidar-2026-from-infection-to-memory-execution-via-jpeg-and-txt-payloads/ Vidar信息窃取木马出现新版本,其传播方式更加隐蔽。该恶意程序通过伪造验证码页面诱导用户操作,并将载荷隐藏在JPEG图片和TXT文本文件中,以规避传统安全检测。同时,攻击链采用无文件攻击技术,减少在磁盘上留下明显痕迹,从而提升持久化与躲避查杀能力。该木马的主要目标是窃取受害者浏览器中的敏感信息以及加密货币钱包相关数据,显示出针对个人凭据和数字 3、 研究人员发现82款Chrome扩展出售用户数据 https://layerxsecurity.com/blog/your-extensions-sell-your-data-and-its-perfectly-legal/ 研究人员发现82款Chrome扩展程序存在收集并出售用户数据的行为,受影响用户至少达650万。报道指出,这些扩展通过已披露但仍令人担忧的方式处理用户信息,意味着相关数据收集和共享行为可能在一定程度上写入了其说明或隐私条款中,但普通用户未必充分意识到潜在风险。此事再次凸显浏览器扩展在权限申请、数据访问和第三方共享方面的隐私隐患。对于用户而言,即使扩展来自官方商店,也应审慎审查其权限范围、开发者背景及隐私政策,并及时删除不 4、Robinhood账户漏洞被用于发送钓鱼邮件 https://www.bleepingcomputer.com/news/security/robinhood-account-creation-flaw-abused-to-send-phishing-emails/ 在线交易平台Robinhood的账户创建流程漏洞遭不法分子利用,用于发送钓鱼邮件。攻击者通过修改设备元数据注入HTML代码,将钓鱼内容嵌入合法邮件,以“账户可疑登录”为由诱骗用户点击钓鱼链接。邮件来自平台合法邮箱且通过安全校验,极具迷惑性,目前涉事钓鱼网站已关闭。Robinhood已修复漏洞并声明未发生系统入侵,建议用户删除可疑邮件、不点击陌生链接。 5、ShinyHunters泄露多家企业关联数据 https://hackread.com/shinyhunters-leak-udemy-zara-7-eleven-data-breach/ 据报道,黑客组织ShinyHunters泄露了与Udemy、Zara和7-Eleven相关的数据,并声称这些信息涉及Salesforce记录及云端系统。现有披露内容显示,此次事件将多家知名企业与同一批外泄数据联系起来,焦点集中在客户关系管理平台和云环境中的信息暴露风险。报道未进一步说明受影响数据的具体类型、规模、时间范围以及各公司是否确认遭入侵,因此目前能够确认的是该组织已公开相关数据并提出上述关联说法。事件再次引发外界对第三方平台、云服务配置及供应 6、医疗器械巨头美敦力确认发生数据泄露事件 https://www.bleepingcomputer.com/news/security/medtronic-confirms-breach-after-hackers-claim-9-million-records-theft/ 国际医疗器械巨头美敦力证实其网络遭黑客入侵,数据发生泄露。此前,勒索组织ShinyHunters声称入侵该公司,窃取超900万条含个人身份信息的记录及数TB内部企业数据,并以泄露数据相威胁索要赎金。美敦力表示,此次泄露未影响产品、患者安全及业务运营,目前正调查黑客是否获取个人数据,并承诺将及时通知受影响用户并提供支持。 7、OpenClaw 多项漏洞可导致策略绕过与主机劫持 https://www.freebuf.com/articles/ai-security/479025.html 网络安全研究人员近日在 AI Agent 框架 OpenClaw(曾用名 Clawdbot 和 Moltbot)中披露了三个中危漏洞。这些通过 npm 包分发的安全缺陷可导致策略执行绕过、网关配置篡改以及可能引发凭证泄露的主机劫持攻击。开发团队已发布 OpenClaw 2026.4.20 版本修复全部三个漏洞。强烈建议 2026.4.20 之前版本的用户立即升级部署以保护系统环境。 8、GPT-5.5推出生物漏洞赏金计划强化高级AI安全防护 https://cybersecuritynews.com/gpt-5-5-bio-bug-bounty/ OpenAI推出GPT-5.5生物漏洞赏金计划,邀请专家测试通用越狱提示词能否突破生物安全防护,成功者可获奖励,旨在强化AI系统安全并防范生物滥用风险。测试期2026年4-7月,参与者需签署保密协议。 9、间接提示注入攻击正悄然蔓延至真实网络环境 https://www.helpnetsecurity.com/2026/04/24/indirect-prompt-injection-in-the-wild/ 开放网络正被针对AI Agent的间接提示注入(IPI)攻击充斥,攻击者通过隐藏指令操纵AI执行恶意操作,包括数据窃取、金融欺诈等。谷歌和Forcepoint发现攻击激增,恶意IPI增长32%,AI权限越高风险越大,防范窗口正迅速关闭。 10、微软Entra Agent ID权限提升漏洞可导致租户接管 https://hackread.com/microsoft-entra-agent-id-flaw-tenant-takeover/ 微软Entra Agent ID存在权限提升漏洞,攻击者可利用Agent ID Administrator角色接管特权服务主体,完全控制租户网络。该漏洞影响广泛,微软已修复,企业需检查敏感账户变更记录。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。