网络安全日报 2026年04月28日
1、UNC6692借助Teams投递Snow恶意工具集 https://cloud.google.com/blog/topics/threat-intelligence/unc6692-social-engineering-custom-malware 威胁组织UNC6692通过“邮件轰炸”制造紧迫感,随后冒充IT服务台人员在Microsoft Teams联系受害者,诱导其点击所谓可阻止垃圾邮件的补丁链接。实际投递的是一套名为“Snow”的定制恶意软件,包括Chrome恶意扩展SnowBelt、隧道工具SnowGlaze和基于Python的后门SnowBasin。该工具集可建立持久化、隐藏与C2的通信,并支持远程执行命令、文件下载、截图、数据窃取 2、GlassWorm在Open VSX投放73个克隆扩展程序 https://socket.dev/blog/73-open-vsx-sleeper-extensions-glassworm 研究团队披露了一起针对Open VSX扩展市场的供应链攻击事件。威胁行为体GlassWorm通过新注册的GitHub账户发布了73个克隆扩展程序,这些程序初期伪装成合法工具(如土耳其语语言包),以建立用户信任并积累下载量。截至报告发布时,已有至少6个休眠扩展被激活,通过正常更新渠道传播恶意软件。攻击者采用多种技术逃避检测,此前该组织还曾利用Solana区块链交易备忘录作为"死信箱"传输第二阶段载荷。专家已将相关扩展标记并建立专门追踪页面,提醒开发者警惕名称、图标高 3、PackageKit提权漏洞可致Linux获取root权限 https://www.bleepingcomputer.com/news/security/new-pack2theroot-flaw-gives-hackers-root-linux-access/ Linux软件包管理后台服务PackageKit被披露存在高危本地提权漏洞“Pack2TheRoot”,编号为CVE-2026-41651,CVSS评分8.8。该漏洞存在于PackageKit 1.0.2至1.3.4版本,持续近12年,可能使本地用户在特定条件下无需认证执行安装或删除系统软件包等操作,进而获得root权限。德国电信红队表示,默认预装并启用PackageKit的发行版都应视为可 4、BlackFile团伙被指发起电诈式勒索攻击 https://rhisac.org/threat-intelligence/extortion-in-the-enterprise-defending-against-blackfile-attacks/ 一个名为BlackFile的新型逐利黑客团伙被关联到,针对零售和酒店行业的一波数据窃取与勒索活动。该组织又被跟踪为CL-CRI-1116、UNC6671和Cordial Spider,常冒充企业IT服务台,通过伪造来电号码实施语音钓鱼,诱导员工访问假冒登录页面并输入凭证及一次性验证码。攻击者随后利用窃取的账号注册自有设备以绕过多因素认证,并借助内部员工目录提升到高管账户权限,批量导出含“ 5、ADT确认遭入侵并有客户信息被窃取 https://www.bleepingcomputer.com/news/security/adt-confirms-data-breach-after-shinyhunters-leak-threat/ 家居安防企业ADT证实发生数据泄露事件。公司表示于4月20日发现有未授权访问涉及客户及潜在客户数据,随后已终止入侵并展开调查。调查确认,泄露信息主要包括姓名、电话号码和地址;少量情况下还涉及出生日期以及社会安全号码或税号后四位。ADT强调,银行账户、信用卡等支付信息未被访问,客户安防系统也未受到影响。公司称此次事件影响范围有限,并已通知所有受影响个人。 6、美国Itron公司内部IT网络遭未授权入侵 https://www.bleepingcomputer.com/news/security/american-utility-firm-itron-discloses-breach-of-internal-it-network/ 美国公用事业技术公司Itron披露,其部分内部系统近日前后遭未授权第三方访问。公司称在发现异常后已启动网络安全响应计划,向执法部门报案,并引入外部顾问开展调查、缓解、修复与遏制工作。目前相关未授权活动已被阻断,且尚未发现后续活动。Itron表示,此次事件未波及客户环境,业务运营也未出现重大中断,现阶段预计不会产生进一步实质性影响,且相当一部分事件处置成本预计可由保 7、Gemini CLI 高危漏洞可导致远程代码执行攻击 https://www.freebuf.com/articles/ai-security/478925.html 谷歌已修复 Gemini CLI 中的一个高危安全漏洞,该漏洞可能允许攻击者在某些自动化工作流中执行远程代码。该问题影响 npm 软件包 @google/gemini-cli 和 google-github-actions/run-gemini-cli GitHub Action,尤其当它们用于 CI/CD 流水线等无头环境时。 8、Windows版Nessus Agent漏洞可导致SYSTEM权限任意代码执行 https://www.freebuf.com/articles/system/478806.html Tenable公司Windows版Nessus Agent中新披露的安全漏洞可能允许攻击者以最高系统权限执行恶意代码,这令依赖该广泛部署的漏洞评估平台的企业安全团队高度警惕。该漏洞使威胁攻击者能够创建Windows连接点(一种文件系统符号链接),利用该链接可删除具有SYSTEM权限的任意文件。一旦实现该特权级别的文件删除操作,攻击者就能逐步实现完整的任意代码执行场景,最终完全控制受感染主机。 9、微软引入Anthropic的Mythos模型强化安全软件开发 https://www.csoonline.com/article/4162446/microsoft-taps-anthropics-mythos-to-strengthen-secure-software-development.html 微软整合Anthropic的Mythos AI模型强化SDL,标志生成式AI正式介入漏洞检测与防御流程,将改变软件安全开发模式。此举影响远超微软,推动AI从实验转向核心安全应用,但新型漏洞仍需人工介入。【 10、苹果修复iOS漏洞:FBI取证案件中Signal已删除通知仍被留存 https://thehackernews.com/2026/04/apple-patches-ios-flaw-that-stored.html 苹果发布iOS/iPadOS更新修复通知漏洞(CVE-2026-28950),解决标记删除通知仍保留设备的问题,影响多款iPhone/iPad机型。FBI曾利用该漏洞取证Signal消息。建议用户更新系统并调整通知设置以保护隐私。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月27日
1、APT组织Harvester部署后门开展间谍活动 https://www.security.com/threat-intelligence/harvester-new-linux-backdoor-gogra 研究人员发现疑似国家支持的Harvester APT组织开发了一种新型Linux后门GoGra,利用Microsoft Graph API和Outlook邮箱作为隐蔽C2通道。该组织至少自2021年起活跃,此前主要使用Windows间谍工具,此次扩展至跨平台能力表明其工具集持续进化。数据显示印度和阿富汗为主要目标区域,与Harvester历史上针对南亚的间谍活动一致。安全团队建议相关地区组织加强邮件过滤与终端检测。 2、开源密码管理器Bitwarden CLI遭供应链攻击 https://socket.dev/blog/bitwarden-cli-compromised 开源密码管理器Bitwarden的CLI工具遭到入侵,系Checkmarx持续供应链攻击活动的一部分。攻击者利用Bitwarden CI/CD流水线中被入侵的GitHub Action,在bw1.js文件中植入恶意载荷,通过相同C2端点窃取GitHub令牌、AWS/Azure/GCP云凭证及SSH密钥等敏感信息,并利用Dune主题命名规则创建公共仓库进行数据外泄。安全团队建议受影响用户立即移除恶意包、轮换全部凭证并审查CI日志。 3、Breeze Cache插件文件上传漏洞遭黑客利用 https://www.bleepingcomputer.com/news/security/hackers-exploit-file-upload-bug-in-breeze-cache-wordpress-plugin/ 安全公司披露,WordPress Breeze Cache缓存插件存在严重漏洞CVE-2026-3844,已被黑客积极利用。该插件拥有超40万活跃安装,由Cloudways开发。漏洞源于"fetch_gravatar_from_remote"函数缺少文件类型验证,未经身份验证的攻击者可上传任意文件,导致远程代码执行及网站完全接管,CVSS评分高达9.8分。受影响版本为2 4、黑客入侵Checkmarx KICS分析工具并窃取数据 https://checkmarx.com/blog/checkmarx-security-update-april-22/ Checkmarx KICS基础设施即代码分析工具遭到供应链攻击。攻击者入侵了官方Docker镜像及VS Code、Open VSX扩展,植入名为"mcpAddon.js"的恶意MCP插件组件,窃取GitHub令牌、云凭证、npm令牌、SSH密钥及Claude配置等敏感数据。TeamPCP黑客曾宣称对此负责,但研究人员表示归因证据不足。Checkmarx已发布安全公告,确认恶意程序已删除、泄露凭证已轮换,并在外部专家协助下展开调查。 5、社交媒体平台Mastodon遭DDoS攻击 https://www.securityweek.com/after-bluesky-mastodon-targeted-in-ddos-attack/ 继Bluesky之后,去中心化社交媒体平台Mastodon也遭遇大规模分布式拒绝服务攻击。攻击针对Mastodon旗舰服务器Mastodon.social,造成平台分类为"重大中断"的故障。根据Mastodon状态页面,DDoS攻击于4月20日下午1点左右开始,下午4点左右缓解措施部署完成,网站恢复访问。Mastodon和Bluesky在Elon Musk收购X(原Twitter)后人气激增,定位为去中心化的替代平台。 6、ClickFix新变种利用Windows工具规避安全检测 https://hackread.com/clickfix-variant-native-windows-tools-bypass-security/ 研究团队发现ClickFix社会工程攻击出现新变种,攻击者突破传统PowerShell和Rundll32依赖,转而滥用cmdkey和regsvr32等Windows原生实用程序实现多阶段隐蔽攻击。该变种通过伪造验证码页面诱骗用户在运行对话框执行恶意命令,利用cmdkey存储远程访问凭据后,通过regsvr32从UNC路径加载并执行远程DLL,实现凭证暂存、载荷检索与静默执行的完整攻击链。专家建议监控出站SMB/UNC访问,限制cmdkey外部 7、LMDeploy SSRF漏洞披露13小时后遭在野利用 https://thehackernews.com/2026/04/lmdeploy-cve-2026-33626-flaw-exploited.html 研究人员发现LMDeploy(开源LLM部署工具包)的高危SSSRF漏洞CVE-2026-33626在公开披露后12小时31分钟内即遭在野利用。漏洞CVSS评分7.5,存在于LMDeploy视觉语言模块的load_image()函数,该函数获取任意URL时未验证内部/私有IP地址,允许攻击者访问云元数据服务、内部网络和敏感资源,可窃取云凭据、端口扫描内网、横向移动。漏洞影响0.12.0及此前所有启用视觉语言支持的版本。 8、研究人员发现多款FakeWallet恶意苹果应用 https://thehackernews.com/2026/04/26-fakewallet-apps-found-on-apple-app.html 研究员发现苹果App Store中存在26款名为FakeWallet的恶意应用,冒充Bitpie、Coinbase、imToken、TokenPocket和Trust Wallet等主流加密钱包,自2025年秋季起窃取恢复短语和私钥。应用启动后将用户重定向至仿冒App Store的浏览器页面分发木马化正版钱包。应用图标与原始一致但名称含故意拼写错误(如LeddgerNew),部分应用名称和图标与加密货币无关,作为占位符引导用户通过企业配置文 9、法国警方逮捕涉大规模数据盗窃黑客HexDex https://hackread.com/french-police-arrest-hexdex-hacker-data-leak-leaks/ 法国警方在旺代地区逮捕20岁男性黑客HexDex,其被控从数十个网站窃取私人信息并在BreachForums和DarkForums上泄露。调查始于2025年12月底,收到近100起数据盗窃报案。HexDex涉嫌攻击约15个法国体育联合会,以及法国教育部、枪支持有者国家数据库SIA、国家警察培训平台e-campus、摩泽尔省警察局、国家领土凝聚力署ANCT、公共服务招聘门户和巴黎爱乐音乐厅等。网络犯罪旅BL2C查扣其计算机设备并控制其DarkForu 10、研究人员发现名为Fast16的破坏性恶意软件 https://www.securityweek.com/pre-stuxnet-sabotage-malware-fast16-linked-to-us-iran-cyber-tensions/ 研究人员发现一款名为Fast16的Lua破坏性恶意软件,其创建时间早于Stuxnet,旨在篡改高精度计算软件结果。该软件曾出现在ShadowBrokers泄露的NSA攻击工具中,并于2005年被用于攻击。安全公司认为Fast16可能由美国开发。Fast16的补丁模式旨在对土木工程及物理过程模拟软件进行战略性破坏,通过在计算中引入微小但系统性的误差,长期降低工程系统性能甚至造成灾难性后果。蠕虫组件可 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月24日
1、npm供应链蠕虫窃取开发人员凭据并自我传播 https://www.stepsecurity.io/blog/pgserve-compromised-on-npm-malicious-versions-harvest-credentials 研究人员发现针对npm生态系统的供应链攻击,恶意代码可自我传播至被攻陷账户发布的所有包。攻击源自Namastex Labs的16个包,这些包用于AI代理工具和数据库操作。若在环境变量或~/.npmrc中找到发布令牌,恶意脚本会识别受害者可发布的包、注入载荷并以递增版本号重新发布到npm,实现递归传播。若发现PyPI凭据,还会使用.pth载荷对Python包实施类似攻击,构成跨生态系统威胁,研究人员 2、新型勒索软件Kyber攻击Windows和ESXi https://www.rapid7.com/blog/post/tr-kyber-ransomware-double-trouble-windows-esxi-attacks-explained/ 研究人员发现新型Kyber勒索软件,同时针对Windows文件服务器和VMware ESXi环境部署两个不同变体。两个变体共享相同活动ID和基于Tor的勒索基础设施,由同一附属机构部署以最大化影响。ESXi变体专门针对VMware环境,具备数据存储加密、可选虚拟机终止和管理界面污损功能;Windows变体用Rust编写,包含针对Hyper-V的"实验性"功能。目前仅一家美国国防承包商和IT服务提 3、社交平台Bluesky遭伊朗313 Team网络攻击 https://hackread.com/bluesky-online-ddos-attack-iran-313-team/ 社交媒体平台Bluesky(Twitter/X替代品,拥有4370万用户)于2026年4月15日晚11:40 PDT起遭受分布式拒绝服务攻击,导致信息流无法刷新、通知不显示、搜索功能瘫痪、用户无法打开帖子,持续约24小时。攻击者向API发送大量垃圾流量堵塞系统通信线路。与伊朗有关联的黑客组织313 Team(又称伊拉克伊斯兰网络抵抗力量)在Telegram上宣称对攻击负责,并发布了被攻击网站的截图炫耀战绩。 4、黑客利用D-Link漏洞部署Mirai僵尸网络新变种 https://www.akamai.com/blog/security-research/cve-2025-29635-mirai-campaign-targets-d-link-devices 研究人员发现新型Mirai僵尸网络活动,主动利用D-Link DIR-823X路由器高危命令注入漏洞CVE-2025-29635招募设备。这是该漏洞首次观察到在野主动利用。攻击者向/goform/set_prohibiting端点发送POST请求触发远程命令执行,下载并执行shell脚本dlink.sh,安装名为tuxnokill的多架构Mirai变种。受影响设备已于2024年11月结束生命周期( 5、Cohere AI Terrarium沙箱漏洞可实现容器逃逸 https://thehackernews.com/2026/04/cohere-ai-terrarium-sandbox-flaw.html 安全机构披露Cohere AI开源Python沙箱项目Terrarium存在严重沙箱逃逸漏洞CVE-2026-5752,CVSS评分9.3。漏洞根源在于Pyodide WebAssembly环境中的JavaScript原型链遍历,允许沙箱代码引用和操纵宿主环境中的对象,从而以root权限在容器内执行任意系统命令。攻击者可突破沙箱边界访问/etc/passwd等敏感文件、访问容器网络上的其他服务,甚至可能逃逸容器并进一步提权。 6、Apple修复iOS通知服务数据残留漏洞 https://support.apple.com/en-us/127002 Apple发布iOS和iPadOS带外安全更新,修复通知服务漏洞,该漏洞可能导致标记为删除的通知数据仍保留在设备上。受影响系统包括iPhone XS及后续机型、iPad Pro 12.9英寸第3代及后续机型、iPad Pro 11英寸所有机型、iPad Air第3代及后续机型、iPad第7代及后续机型、iPad mini第5代及后续机型。Apple表示已知晓该问题可能已被利用,但未披露具体利用场景或攻击细节。该漏洞影响通知服务的隐私保护机制,用户删除的通知内容可能仍存储在本地设备上而非被彻底清除 7、Claude Mythos 发现 271 个 Firefox 漏洞 https://www.helpnetsecurity.com/2026/04/22/claude-mythos-mozilla-vulnerabilities-scanning/ Mozilla测试AI模型Claude Mythos发现Firefox 271个漏洞,远超人工发现的22个,显示AI在网络安全领域的突破。Mozilla认为AI将大幅提升漏洞检测效率,使漏洞利用成本极高,但完全消除不现实。Anthropic限制模型访问以防滥用,但已出现未授权访问尝试。 8、黑客利用篡改版安卓NFC应用窃取非接触式支付数据 https://www.csoonline.com/article/4161983/nfc-tap-to-pay-gets-tapped-by-hackers.html 黑客利用木马化安卓支付应用HandyPay窃取NFC数据和PIN码,克隆支付卡盗刷账户。NGate恶意软件新变种植入该应用,通过虚假网站传播,疑似借助AI开发。用户需警惕非官方渠道安装应用。 9、谷歌推出全新安全运维Agent、Wiz集成方案及Agent治理工具 https://siliconangle.com/2026/04/22/google-cloud-next-new-security-operations-agents-wiz-integrations-agent-governance-tools/ 谷歌发布多项安全更新,包括三款AI安全运维Agent、Wiz防护扩展至多平台,以及Agent身份治理工具,应对AI时代威胁响应时间骤降的挑战,提升云安全防护能力。 10、黑客利用Outlook邮箱隐藏Linux版GoGra后门通信 https://www.freebuf.com/articles/system/478480.html 一个疑似国家背景的黑客组织开发出利用微软Outlook邮箱隐藏恶意活动的新技术,使常规安全工具难以检测其攻击行为。自2021年起活跃的Harvester APT组织(被认定具有国家背景)近期升级了其GoGra后门程序,推出Linux版本。该恶意软件通过合法的Microsoft Graph API和真实Outlook邮箱建立隐蔽命令控制(C2)通道,借助受信任的微软云基础设施绕过传统边界防御——这些防御机制通常不会将正常邮件流量标记为可疑。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月23日
1、新型擦除器Lotus Wiper针对能源领域发起攻击 https://securelist.com/tr/lotus-wiper/119472/ 研究人员发现新型擦除器Lotus Wiper,其针对委内瑞拉能源和公用事业领域发起破坏性攻击。该恶意软件通过批处理脚本准备环境、削弱系统防御,最终执行擦除操作,覆盖磁盘、删除文件及还原点,使系统无法恢复。其不以经济利益为目的,编译于2025年9月,攻击链需预先部署恶意文件,相关机构已收到安全防护建议。 2、NGate新变种隐藏在木马化NFC支付应用中 https://www.welivesecurity.com/en/eset-research/new-ngate-variant-hides-in-a-trojanized-nfc-payment-app/ 研究人员发现NGate恶意软件新变种,其隐藏在被植入木马的安卓HandyPay NFC支付应用中,疑似借助人工智能开发。该变种自2025年11月起针对巴西安卓用户发起攻击,通过虚假彩票网站和伪造Google Play页面传播,可窃取用户支付卡NFC数据及PIN码,并泄露至攻击者C&C服务器。该恶意应用无需额外权限,难以被检测,相关调查结果已同步给Google及HandyPay开发者。 3、谷歌Antigravity IDE存在RCE及沙盒逃逸漏洞 https://www.pillar.security/blog/prompt-injection-leads-to-rce-and-sandbox-escape-in-antigravity 研究人员发现谷歌Antigravity智能IDE存在漏洞。该漏洞因find_by_name工具Pattern参数过滤不足,可让攻击者注入命令行标志,触发任意代码执行,且能绕过IDE最严格的安全模式实现沙盒逃逸。攻击者可通过预先部署恶意脚本、搜索触发的方式完成攻击,该漏洞已于2026年2月28日被谷歌修复,相关研究人员获VRP赏金。 4、BRIDGE:BREAK漏洞威胁近2万台串口转换器 https://thehackernews.com/2026/04/22-bridgebreak-flaws-expose-20000.html Lantronix与Silex两大品牌旗下数千款串口转IP转换器存在严重安全隐患。研究人员将这批共计22个漏洞命名为"BRIDGE:BREAK",涉及全球近20000台暴露于网络的设备。这些漏洞分布于Lantronix EDS3000PS/EDS5000系列(8个)及Silex SD330-AC(14个)。攻击者可利用远程代码执行、身份验证绕过等缺陷完全控制设备,进而篡改串行链路数据、中断关键任务通信,甚至通过边缘设备横向渗透工业网络。部分漏洞允许 5、法国国家安全证件局证实发生数据泄露事件 https://www.bleepingcomputer.com/news/security/french-govt-agency-confirms-breach-as-hacker-offers-to-sell-data/ 法国国家安全证件局(ANTS)证实发生数据泄露事件,该机构隶属于法国内政部,负责管理公民各类证件。攻击于4月15日被检测到,可能泄露登录ID、姓名等多种个人数据。黑客“breach3d”声称对此次攻击负责,已窃取1900万条记录并扬言出售,目前数据未广泛泄露。ANTS已通报相关部门展开调查,并提醒用户警惕网络钓鱼和社会工程攻击。 6、精工美国网站遭篡改黑客称已盗取客户数据 https://www.bleepingcomputer.com/news/security/seiko-usa-website-defaced-as-hacker-claims-customer-data-theft/ 精工美国官网近日遭黑客篡改,其“新闻发布厅”被替换为勒索页面。黑客声称已获取该公司Shopify后台访问权限,窃取客户数据库,含客户信息、订单历史等,威胁若不谈判支付赎金将公开数据,并要求72小时内通过指定方式联系。目前精工美国未回应此事,但已删除勒索信息,攻击者身份及数据被盗真实性尚未确认。 7、全球SIM卡农场即服务网络曝光:17国87个控制面板浮出水面 https://www.freebuf.com/articles/network/478235.html 一项全球调查揭露了一个由名为ProxySmart的共享控制平台驱动的工业级移动代理生态系统。该网络横跨17个国家,暴露出87个控制面板,并关联至少94个实体手机农场站点,为商业规模的大规模欺诈、机器人活动及身份规避提供基础设施。 8、苹果AI服务曝漏洞:失窃令牌可在其他设备重复使用 https://www.freebuf.com/articles/ai-security/478193.html 苹果公司宣称,其操作系统内置的生成式AI服务Apple Intelligence通过采用匿名访问令牌的双阶段认证授权机制,特别注重用户安全与隐私保护。但俄亥俄州立大学研究人员在macOS 26.0(Tahoe)系统上发现,该设计存在可导致令牌被窃取并重复利用的安全漏洞。 9、Coinbase交易所发布加密货币紧急量子警告 https://www.secrss.com/articles/89648 4月21日,美国最大的加密货币交易所Coinbase 量子计算和区块链独立顾问委员会发布了其第一份立场文件,全面评估了量子计算对加密货币的意义、实际存在的风险,警告称加密货币行业必须立即开始为量子威胁做好准备。 10、为了训练AI,Meta强制监控了员工的鼠标和键盘 https://www.secrss.com/articles/89644 难以想象,Meta 员工竟然正在被扎克伯格当做 AI 训练的数据源。近日,这家拥有 Facebook 和 Instagram 的科技巨头向内部员工发送备忘录,宣布将在美国员工的电脑上安装一款名为 Model Capability Initiative 的追踪软件。这款软件会记录员工在工作相关应用和网站上的鼠标移动、鼠标点击和键盘敲击,还会不定期截取屏幕内容。也就是说,Meta 员工每天在电脑前的一举一动,鼠标的每一次滑动、键盘的每一次敲击,都在默默喂养着那个未来可能让自己失业的 AI。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月22日
1、KelpDAO疑遭Lazarus组织攻击损失2.93亿美元 https://www.bleepingcomputer.com/news/security/kelpdao-suffers-290-million-heist-tied-to-lazarus-hackers/ 去中心化金融协议KelpDAO近日遭受约2.93亿美元(约116500枚rsETH)黑客攻击,攻击者利用跨链消息验证层(DVN)的RPC节点漏洞:先对健康RPC节点发动DDoS攻击迫使系统依赖"中毒"节点,再向验证层注入伪造的区块链数据,使虚假的跨链消息被系统确认为有效,从而在未经授权情况下转移rsETH。初步评估攻击指标后认为朝鲜 Lazarus Group(更具体为TraderT 2、攻击者冒充服务台跨租户窃取数据 https://www.microsoft.com/en-us/security/blog/2026/04/18/crosstenant-helpdesk-impersonation-data-exfiltration-human-operated-intrusion-playbook/ 安全研究团队披露,攻击者冒充IT或技术支持人员,通过Microsoft Teams跨租户通信,以社交工程诱骗用户授予远程访问权限。攻击者利用Quick Assist等工具建立立足点,经侦察、载荷部署、注册表配置等步骤,通过WinRM协议横向移动至域控制器等高价值资产,部署远程管理工具,并使用Rclone将业 3、TikTok视频下载器扩展窃取13万用户数据 https://layerxsecurity.com/blog/stealtok-130k-users-compromised-by-data-stealing-tiktok-video-downloaders/ 安全研究人员发现一起大规模浏览器扩展恶意攻击活动。攻击者运营至少12个伪装成TikTok视频下载器的Chrome及Edge扩展程序,利用共享代码库和克隆技术实施持续性攻击。这些扩展程序先以合法功能运营6至12个月积累用户信任,再通过远程配置机制注入恶意代码,从而绕过应用商店审核。目前已造成超13万名用户受害,约1.25万用户仍处于活跃感染状态。多个扩展甚至获得应用商店"精选"徽章, 4、SGLang框架零日漏洞可远程执行代码 https://thehackernews.com/2026/04/sglang-cve-2026-5760-cvss-98-enables.html 开源大模型服务框架SGLang存在严重安全漏洞(CVE-2026-5760,CVSS评分9.8)。该漏洞源于"/v1/rerank"重排序端点使用未加沙箱的jinja2.Environment()渲染聊天模板,攻击者可通过构造含Jinja2服务器端模板注入(SSTI)载荷的恶意GGUF模型文件,在受害者加载模型并触发重排序请求时实现远程代码执行。该漏洞与此前Llama Drama(CVE-2024-34359)及vLLM(CVE-2025-6 5、Anthropic MCP架构漏洞影响数千服务器 https://www.ox.security/blog/the-mother-of-all-ai-supply-chains-critical-systemic-vulnerability-at-the-core-of-the-mcp/ 研究人员披露Anthropic官方MCP SDK存在系统性"设计层面"高危漏洞,波及Python、TypeScript、Java、Rust所有语言实现,影响超过7000个公开可访问的MCP服务器和软件包,下载量超1.5亿次。问题根源在于STDIO传输接口的不安全默认配置:任何能成功创建STDIO服务器的命令都会返回句柄,但给定其他命令时会在返回错误前执行该 6、Windows 截图工具NTLM哈希泄露漏洞PoC利用代码公开 https://www.freebuf.com/articles/system/478035.html 网络安全研究人员已公开针对微软截图工具(Snipping Tool)新漏洞的概念验证(PoC)利用代码,攻击者可通过诱导用户访问恶意网页,悄无声息地窃取其Net-NTLM凭证哈希值。该漏洞编号为CVE-2026-33829,源于Windows截图工具处理ms-screensketch协议架构深度链接URI注册时的缺陷。受影响版本的应用程序会注册该深度链接,该链接接受filePath参数。 7、研究人员利用Claude Opus构建可实际运行的Chrome漏洞利用链 https://cybersecuritynews.com/claude-opus-to-build-a-working-chrome-exploit-chain/ 研究人员利用Claude Opus成功构建Chrome漏洞利用链,串联两个漏洞实现远程代码执行,揭示AI辅助攻击的经济可行性和补丁滞后风险,警示网络安全威胁升级。 8、研究发现:重放蓝牙信号可误导苹果AirTag定位系统 https://www.helpnetsecurity.com/2026/04/17/apple-airtag-relay-attack-location/ 苹果AirTag存在中继攻击漏洞,攻击者可利用重放蓝牙信号伪造位置,欺骗Find My网络显示虚假位置,甚至跨国实施。该漏洞源于系统无法验证位置真实性,重放信号可维持七天有效。研究揭示了协议设计缺陷,可能影响追踪可靠性。 9、泄露的Windows Defender 0Day漏洞正遭活跃利用 https://cybersecuritynews.com/windows-defender-0-day-vulnerability-exploited/ Windows Defender三个提权漏洞正遭攻击利用,包括已修复的CVE-2026-33825和未修补的RedSun、UnDefend。攻击者使用公开PoC代码,针对企业系统发起针对性攻击,需立即部署补丁并监控可疑活动。 10、白宫拟向联邦机构开放Claude Mythos漏洞挖掘AI访问权限 https://www.csoonline.com/article/4160303/white-house-moves-to-give-federal-agencies-access-to-anthropics-claude-mythos.html 美国政府计划授权联邦机构使用Anthropic公司修改版Claude Mythos模型,以提升网络安全防御能力。该模型能快速识别漏洞,但需严格防护措施确保数据隔离和安全。此举可能绕过五角大楼禁令,为其他政府和企业采用开创先例。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月21日
1、APT组织UNC1069发动多起网络攻击 https://falconfeeds.io/blogs/unc1069-dprk-deepfake-cyber-campaign-crypto-supply-chain-attacks/ 近日,朝鲜威胁行为体UNC1069发起多起网络攻击,该组织隶属于朝鲜侦察总局,以窃取加密货币牟利(累计超30亿美元)。2026年其先后通过劫持Telegram账户、实时深度伪造视频诱骗受害者,部署七种恶意软件,并入侵Axios npm包发起供应链攻击,威胁范围扩展至开发者生态系统,手法呈现明显升级趋势。 2、Dark Storm威胁中东关键基础设施安全 https://falconfeeds.io/blogs/dark-storm-team-iran-israel-cyber-conflict-middle-east-critical-infrastructure-threat/ 亲巴勒斯坦黑客组织"黑暗风暴团队"(Dark Storm Team)正对中东关键基础设施构成重大安全威胁。该组织成立于2023年8月,虽无官方政府背景,但已在60个国家、74个行业领域持续活动20个月,目前尚未被主流商业威胁情报供应商覆盖,存在严重情报盲区。该组织与亲俄黑客行动主义者NNM057(16)及"DDoSia项目"存在活跃联盟关系。通过这一关联,其生态系 3、高级后渗透框架攻击EMEA金融组织 https://www.cyfirma.com/research/operation-phantomclr-stealth-execution-via-appdomain-hijacking-and-in-memory-net-abuse/ 监测到一款高级多阶段后渗透攻击框架,针对中东及EMEA金融领域组织发起攻击。攻击者滥用英特尔签名合法二进制文件,通过AppDomainManager劫持实现隐蔽执行,结合沙箱规避、JIT跳板等技术绕过传统安全控制。该框架通过Amazon CloudFront CDN建立C2通信,具备模块化架构和反取证能力,攻击技巧媲美成熟攻击工具,暂未明确攻击者身份,对 4、云开发平台Vercel披露数据泄露事件 https://vercel.com/kb/bulletin/vercel-april-2026-security-incident 云开发平台Vercel披露重大安全事件,黑客声称在将售窃取的数据。Vercel是知名的云平台,开发了广泛使用的Next.js框架,并提供无服务器函数、边缘计算和CI/CD管道服务。事件起因是一名Vercel员工的Google Workspace账户被攻破,随后利用Vercel环境变量功能枚举并横向移动。攻击者声称获取了访问密钥、源代码、数据库数据、内部部署权限和API密钥(包括NPM令牌和GitHub令牌),并索要200万美元赎金。 5、黑客利用Marimo零日漏洞部署NKAbuse https://www.bleepingcomputer.com/news/security/hackers-exploit-marimo-flaw-to-deploy-nkabuse-malware-from-hugging-face/ 研究人员披露Marimo(Python响应式笔记本)严重远程代码执行漏洞CVE-2026-39987在野利用持续升级。漏洞披露不足10小时即出现首次利用,攻击手法快速演进:从最初的凭证窃取,到通过Hugging Face平台托管恶意dropper脚本和木马程序(NKAbuse新变种),再到从德国发起的15种不同反向Shell技术多端口尝试、香港攻击者扫描R 6、黑客利用Apple账户更改通知发起钓鱼攻击 https://www.bleepingcomputer.com/news/security/apple-account-change-alerts-abused-to-send-phishing-emails/ Apple官方账户更改通知系统正被攻击者滥用,向用户发送虚假的iPhone购买钓鱼邮件,这些邮件实际通过Apple自有服务器发送,可通过SPF、DKIM和DMARC认证检查。攻击者在Apple ID账户的姓名字段中插入钓鱼内容,再修改配送信息触发安全通知,邮件便会包含钓鱼内容。钓鱼者声称用户在4月14日通过PayPal购买了一部899美元的iPhone,并附上电话号码要求用户联系取 7、OpenAI 更新 Agents SDK 新增沙箱环境保障代码安全执行 https://www.helpnetsecurity.com/2026/04/16/openai-agents-sdk-harness-and-sandbox-update/ OpenAI升级Agents SDK,提供标准化框架和沙箱环境,支持文件操作、代码执行等任务,内置安全措施和状态恢复机制,简化开发流程,提升Agent可靠性和扩展性,适用于法律等复杂场景。 8、Splunk Enterprise 与云平台漏洞可导致远程代码执行攻击 https://cybersecuritynews.com/splunk-enterprise-and-cloud-platform-vulnerability/ Splunk Enterprise和云平台曝高危漏洞(CVE-2026-20204),CVSS 7.1分,可远程代码执行。影响10.2.1/10.0.5/9.4.10/9.3.11以下版本,需立即升级或禁用Web组件。攻击者利用临时文件管理缺陷,低权限即可操控系统。 9、SpankRAT利用合法Windows资源管理器进程实现隐蔽攻击与延迟检测 https://cybersecuritynews.com/spankrat-exploits-windows-process/ 新型SpankRAT木马利用Rust编写,通过注入explorer.exe进程规避检测,支持18种远程控制指令,VirusTotal检出率极低。建议部署行为检测规则,关注DLL注入、高权限计划任务及WebSocket连接,防范隐蔽攻击。 10、ActiveMQ漏洞遭活跃利用,被紧急列入CISA高危漏洞目录 https://thehackernews.com/2026/04/apache-activemq-cve-2026-34197-added-to.html Apache ActiveMQ Classic高危漏洞CVE-2026-34197正被活跃利用,CVSS 8.8分,可远程执行代码。影响5.19.4前及6.0.0-6.2.3前版本,企业需立即升级至5.19.4或6.2.3修复。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月20日
1、研究人员发现针对以色列水务基础设施恶意软件 https://www.darktrace.com/blog/inside-zionsiphon-darktraces-analysis-of-ot-malware-targeting-israeli-water-systems 一款名为"ZionSiphon"的OT恶意软件,专门针对以色列水处理及海水淡化系统发起攻击。该样本硬编码以色列境内IP地址范围(2.52.0.0/14、79.176.0.0/12等),并嵌入"支持伊朗、巴勒斯坦和也门反对犹太复国主义侵略"及"毒害特拉维夫和海法人口"等政治宣传字符串,明确指向意识形态驱动的网络攻击。该样本存在致命逻辑缺陷:其IP范围验证函数使用错误异 2、PowMix僵尸网络定向渗透捷克求职市场 https://blog.talosintelligence.com/powmix-botnet-targets-czech-workforce/ 新型"PowMix"僵尸网络自2025年12月起持续攻击捷克共和国各层级组织。攻击者冒充德国零售品牌EDEKA及捷克数据保护法监管机构,向人力资源、法律和招聘机构投递以合规为主题的钓鱼邮件,诱饵文件包含薪酬数据及真实法律条文,诱骗IT、金融、物流等行业求职者点击。研究人员观察到该活动与2025年8月ZipLine行动存在战术重叠,包括ZIP载荷隐藏、滥用Heroku平台及基于CRC32的ID生成,但攻击者最终意图尚未明确。 3、新型勒索软件JanaWare定向攻击土耳其 https://www.acronis.com/en/tru/posts/new-janaware-ransomware-targets-turkey-via-adwind-rat/ 新型勒索软件"JanaWare"正通过定制版Adwind远程访问木马(RAT)定向攻击土耳其用户。该恶意软件采用多态混淆技术,通过钓鱼邮件传播,利用Google Drive链接诱导受害者下载恶意JAR文件。其显著特征包括强制地理围栏机制——仅当系统区域设置为土耳其语且外部IP位于土耳其境内时才会激活,有效规避安全研究人员的自动化分析。 4、Taboola像素劫持银行会话流向Temu https://thehackernews.com/2026/04/hidden-passenger-how-taboola-routes.html 安全研究人员发现Taboola广告像素存在严重隐私漏洞。某欧洲金融平台审计显示,该平台批准的Taboola像素在未经用户同意的情况下,将已登录银行会话通过302重定向链秘密路由至Temu追踪端点。攻击链始于sync.taboola.com,经服务器重定向跳转至temu.com,并携带允许跨域传输凭证的响应头,使Temu能够读取银行用户的Cookie并建立追踪档案。 5、Fiverr用户敏感文件遭Google索引泄露 https://hackread.com/fiverr-left-user-files-open-to-google-search/ 安全研究员发现自由职业平台Fiverr数千份私人文件被Google索引,可在搜索结果中直接访问。泄露数据包括身份证、驾照、工作合同、密码、API密钥、税务记录和发票等敏感信息。问题源于Fiverr使用Cloudinary存储用户文件时采用公开URL而非签名或过期URL,且部分链接被放置在公开页面上导致搜索引擎爬取。研究员在40天前通知Fiverr安全团队但未获回复。Fiverr否认这是安全事件,声称用户已同意分享文件。 6、断电行动跨国打击7.5万DDoS攻击者 https://www.bleepingcomputer.com/news/security/operation-poweroff-identifies-75k-ddos-users-takes-down-53-domains/ 欧洲刑警组织协调21国执法部门开展"断电行动"(Operation PowerOFF)最新阶段,针对分布式拒绝服务(DDoS)攻击平台实施大规模打击。行动中已向超过7.5万名使用DDoS攻击服务的个人发出警告,逮捕4名嫌疑人,查封53个域名,并签发25份搜查令。此次行动重点打击"Booter服务"——即允许用户付费租用僵尸网络发起DDoS攻击的租赁平台。这些服务常被 7、Mirai新变种劫持TBK DVR设备发动DDoS攻击 https://www.fortinet.com/blog/threat-research/tracking-mirai-variant-nexcorium-a-vulnerability-driven-iot-botnet-campaign 研究人员发现新型Mirai变种恶意软件Nexcorium,专门针对TBK品牌数字录像机系统,将其转化为DDoS攻击僵尸。Mirai系列恶意软件通过利用物联网设备默认弱口令传播,曾发动过历史上最大规模的DDoS攻击。Nexcorium在传统Mirai功能基础上增加了对特定DVR硬件的针对性利用代码。安全研究人员建议用户修改设备默认密码,及时更新固件,并避 8、攻击者滥用QEMU虚拟机隐蔽部署勒索软件 https://www.sophos.com/en-us/blog/qemu-abused-to-evade-detection-and-enable-ransomware-delivery 安全研究人员近日披露,威胁组织正大规模滥用开源虚拟化工具QEMU构建隐蔽攻击环境,以规避终端安全检测并实现长期驻留。该手法已被GOLD ENCOUNTER等组织用于部署PayoutsKing勒索软件及凭证窃取活动。攻击者通过创建名为"TPMProfiler"的计划任务,以SYSTEM权限启动伪装成DLL文件的QEMU虚拟机镜像。由于恶意活动完全在虚拟层执行,主机端安全软件及审计日志均无法捕获取证证据。此 9、新型恶意软件CGrabber和Direct-Sys通过GitHub传播 https://hackread.com/cgrabber-direct-sys-malware-github-zip-files/ 研究团队发现一起复杂的多阶段恶意软件传播活动,成功绕过杀毒软件窃取用户数据。攻击者通过GitHub用户附件链接分发ZIP压缩包,其中包含合法微软签名程序Launcher_x64.exe。Direct-Sys Loader运行前会检测67种安全工具和虚拟机环境,确认处于研究人员沙箱时自动退出。CGrabber Stealer负责最终数据窃取,目标是Chrome等浏览器的密码、信用卡和Cookie,以及150多个加密钱包的私钥,甚至包括Telegram、Proto 10、攻击者伪造快递邮件投递SimpleHelp远控木马 https://www.malwarebytes.com/blog/news/2026/04/your-shipment-has-arrived-email-hides-remote-access-software 研究人员披露一起针对德国工业企业的精准钓鱼攻击。攻击者冒充DHL发送"货物到达"通知邮件,附件携带预配置的SimpleHelp远程访问工具,构建隐蔽持久化后门。该钓鱼邮件使用通用info@邮箱作为目标,发件人地址非DHL官方域名,邮件图片托管于雅虎云服务而非DHL自有基础设施。附件"AWB-Doc0921.pdf"实为伪装成PDF的模糊图片,诱导用户点击"继续"按钮后,从被入侵的 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月17日
1、恶意软件AgingFly攻击乌克兰政府与医院 https://cert.gov.ua/article/6288271 安全研究团队披露新恶意软件家族AgingFly被用于针对地方政府和医院的攻击,目标还可能包括国防力量代表。攻击被归因于威胁集群UAC-0247。攻击始于冒充人道主义援助的钓鱼邮件,诱导目标点击链接跳转至被XSS漏洞入侵的合法网站或AI生成的伪造网站。攻击链使用LNK快捷方式启动HTA处理器,下载并执行shellcode注入合法进程。 2、黑客利用n8n自动化平台传播恶意软件 https://blog.talosintelligence.com/the-n8n-n8mare/ 研究人员披露威胁行为体自2025年10月起武器化n8n AI工作流自动化平台,用于传播钓鱼邮件和恶意载荷。n8n允许用户注册免费开发者账号获得托管云服务,创建自定义域名格式的webhook URL。攻击者将这些webhook链接嵌入声称共享文档的邮件中,用户点击后显示CAPTCHA验证码,完成后从外部主机下载恶意载荷。由于整个流程封装在HTML文档的JavaScript中,下载对浏览器而言似乎来自n8n域名。 3、HanGhost针对支付物流链发起无文件攻击 https://hackread.com/active-hanghost-loader-payment-logistic-workflow/ 新型HanGhost加载器攻击活动正针对企业财务与物流岗位人员实施打击。该攻击采用多阶段无文件执行链,通过混淆JavaScript触发PowerShell,在内存中直接运行.NET加载器,从伪装成无害图片的加密载荷中提取并执行恶意代码,全程不落盘以规避传统检测。攻击者可借此渗透支付系统拦截交易、篡改合同文档或破坏物流流程。该活动已传播包括PureHVNC、XWorm、Meduza、AgentTesla及Phantom在内的多种远控木马与窃密工具,部分案 4、WordPress多款插件被植入后门 https://patchstack.com/articles/critical-supply-chain-compromise-on-20-plugins-by-essentialplugin/ WordPress生态系统遭遇重大供应链安全事件,知名插件开发商EssentialPlugin于2025年被恶意买家收购后,其旗下20余款热门插件被系统性植入后门代码。攻击者利用PHP对象注入漏洞,通过控制的服务器下发恶意序列化载荷,可在数千个网站上执行任意文件写入操作,直接获取服务器完全控制权。该后门潜伏长达七个月,于2026年4月初被激活。受影响插件累计活跃安装量超10万次,涵盖WP Logo 5、签名软件滥用更新机制禁用杀毒软件 https://www.bleepingcomputer.com/news/security/signed-software-abused-to-deploy-antivirus-killing-scripts/ 研究人员发现数字签名的广告软件工具以SYSTEM权限部署载荷,在数千端点上禁用杀毒软件防护,涉及教育、公用事业、政府和医疗行业。单日观察到超过23500台感染主机在124个国家尝试连接运营者基础设施,其中324台位于高价值网络。该软件由Dragon Boss Solutions LLC签名,被多家安全方案标记为PUP的工具。更新机制检索伪装为GIF图片的MSI载荷,当前仅5家安全厂 6、nginx-ui漏洞遭在野利用可接管服务器 https://thehackernews.com/2026/04/critical-nginx-ui-vulnerability-cve.html 开源Web端Nginx管理工具nginx-ui中发现关键漏洞CVE-2026-33032(CVSS 9.8),已被在野利用。该漏洞被命名为MCPwn。漏洞源于MCP集成暴露的两个HTTP端点:/mcp需要IP白名单和认证,而/mcp_message仅应用IP白名单且默认白名单为空被视为允许所有。成功利用后攻击者可拦截所有流量并获取管理员凭据。漏洞已在2.3.4版本修复,Shodan显示约2689个实例暴露在互联网上。 7、Splunk Enterprise与云平台漏洞可导致远程代码执行攻击 https://www.freebuf.com/articles/system/477558.html 一项影响 Splunk Enterprise 和云平台多个版本的关键安全漏洞(CVE-2026-20204)已被官方披露。该高危漏洞 CVSS 评分为 7.1,对企业网络构成严重威胁。据 Splunk 研究员 Gabriel Nitu 发现并报告,攻击者可利用此漏洞实施远程代码执行(RCE)攻击。由于 Splunk 通常处理敏感日志数据与安全指标,系统管理员需立即关注该 RCE 漏洞。 8、Codex 利用全局可写驱动接口破解三星电视获取 Root 权限 https://cybersecuritynews.com/codex-hacks-samsung-tv/ OpenAI的Codex AI模型利用三星智能电视全局可写的ntk*驱动接口,成功将浏览器级权限提升至root,暴露了厂商在设备安全设计上的严重缺陷。研究显示AI能自主发现并利用漏洞,无需人工引导,警示厂商需严格审计第三方驱动权限。 9、Qwen将推出网络安全版本,对标GPT-5.4-Cyber https://www.secrss.com/articles/89457 OpenAI 昨天刚宣布扩展网络安全专属访问计划——最高级别的认证防御者,可以申请使用 GPT-5.4-Cyber,一个专为安全场景微调过的版本。通义千问团队的用户Terry Yue Zhuo 今早在 X 平台转发 OpenAI 公告,表示 “也即将推出。 10、国家信息安全漏洞库通报OpenClaw 63个安全漏洞 https://www.secrss.com/articles/89455 根据国家信息安全漏洞库(CNNVD)统计,自2026年4月3日-2026年4月13日,共采集OpenClaw漏洞63个,其中高危漏洞19个,中危漏洞43个、低危漏洞1个,包含了访问控制错误、代码问题、路径遍历等多个漏洞类型。OpenClaw多个版本受到漏洞影响。目前,OpenClaw官方已经发布了更新修复漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月16日
1、108个恶意Chrome扩展共享基础设施窃取数据 https://socket.dev/blog/108-chrome-ext-linked-to-data-exfil-session-theft-shared-c2 研究人员发现一场涉及108个恶意Chrome扩展程序的大规模攻击活动,这些扩展程序通过共享的C2基础设施协同运作,在Chrome网上应用商店的总安装量约2万次。攻击者以五个不同发布商身份分发恶意扩展,涵盖Telegram客户端、游戏、翻译工具等类别。其中54个扩展窃取Google账户身份信息(邮箱、姓名、持久标识符),1个扩展每15秒窃取Telegram Web会话,45个扩展内置通用后门可在浏览器启动时打开任意URL。截至报 2、新型安卓木马Mirax在欧洲快速传播 https://www.cleafy.com/cleafy-labs/mirax-a-new-android-rat-turning-infected-devices-into-potential-residential-proxy-nodes 安全研究机构披露新型安卓木马Mirax,通过Meta平台广告传播,覆盖Facebook、Instagram、Messenger和Threads超过22万账户。Mirax集成高级远程访问木马能力,允许攻击者实时完全交互控制感染设备。除传统木马行为外,Mirax通过SOCKS5协议支持和Yamux多路复用建立持久代理通道,将感染设备转化为住宅代理节点,攻 3、ViperTunnel后门针对英美企业发起攻击 https://hackread.com/ransomware-vipertunnel-malware-uk-us-businesses/ 安全研究人员发现Python后门ViperTunnel针对英国和美国企业Windows服务器,与DragonForce勒索软件存在关联。ViperTunnel具备持久化驻留能力,允许攻击者在目标网络内横向移动,为后续勒索软件部署铺平道路。该恶意软件使用Python编写,通过多种方式建立后门访问,为勒索软件攻击者提供网络侦察和权限提升能力。攻击主要针对使用Windows服务器的企业环境。 4、Microsoft Defender 0Day漏洞可导致权限提升攻击 https://www.freebuf.com/articles/system/477401.html 微软已发布周二补丁更新,修复Microsoft Defender反恶意软件平台中新发现的0Day漏洞。该漏洞于2026年4月14日披露,编号为CVE-2026-33825,被评定为"重要"级别。若成功利用,该权限提升漏洞可使攻击者绕过标准权限限制,在受影响设备上获取完整的SYSTEM权限。 5、OpenAI发布具备逆向、漏洞与恶意软件分析功能的GPT-5.4-Cyber版本 https://www.freebuf.com/articles/ai-security/477407.html OpenAI正式推出GPT-5.4-Cyber,这是其旗舰模型GPT-5.4的网络安全专用版本,专为高级防御性网络安全工作流优化。该版本为经过审查的安全专业人员提供了比标准模型更少限制的扩展功能,包括二进制逆向工程、漏洞扫描和恶意软件分析能力。 6、研究人员逆向分析出可禁用 CrowdStrike EDR 的 0Day 漏洞 https://cybersecuritynews.com/0-day-disable-crowdstrike-edr/ 研究人员发现新型BYOVD攻击技术,利用合法签名但含漏洞的驱动完全绕过EDR系统,可静默终止CrowdStrike等安全进程。该驱动携带微软签名且杀毒引擎零检测,凸显操作系统对签名驱动的信任盲区。 7、Booking[.]com确认数据泄露事件,黑客窃取客户预订信息 https://hackread.com/booking-com-data-breach-hackers-customer-details/ Booking[.]com遭针对性攻击致客户预订数据泄露,含姓名、邮箱等敏感信息,支付数据未受影响。平台已重置PIN码并警告钓鱼风险,但未公布入侵细节和影响规模。专家警告用户需警惕高仿真钓鱼攻击,验证所有索要财务信息的通信。 8、微软 SharePoint Server 0Day漏洞遭在野利用 https://cybersecuritynews.com/sharepoint-server-0-day-vulnerability/ 微软确认SharePoint Server存在0Day欺骗漏洞(CVE-2026-32201)正遭在野利用,影响多个版本,CVSS评分6.5。漏洞允许远程攻击者实施欺骗攻击,无需认证或特权。微软已发布补丁,建议企业紧急更新并限制外部访问,防范横向移动和凭证窃取风险。 9、伪造Claude AI安装程序滥用DLL侧加载传播PlugX木马 https://securityaffairs.com/190754/malware/fake-claude-ai-installer-abuses-dll-sideloading-to-deploy-plugx.html 仿冒Anthropic Claude的虚假网站通过ZIP传播PlugX木马,利用DLL侧加载技术绕过检测。恶意软件伪装成合法安装程序,连接远程服务器并自删痕迹。PlugX木马常被用于间谍活动,此次结合AI热点进行社会工程攻击。 10、遇袭期间,伊朗境内大量美国制造的通信设备集体“失灵” https://www.secrss.com/articles/89408 据伊朗法尔斯通讯社14日报道,在伊朗中部伊斯法罕省遇袭期间,伊朗境内大量美国制造的通信设备突然失灵,操作系统崩溃。报道说,出故障的通信设备全部来自美国的思科、飞塔和Juniper等品牌。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年04月15日
1、GlassWorm新变种利用Zig投放器窃取密钥 https://thehackernews.com/2026/04/glassworm-campaign-uses-zig-dropper-to.html 安全研究人员发现GlassWorm攻击活动出现新变种,通过恶意Open VSX扩展,利用Zig编译的本地二进制文件感染开发者计算机上的所有IDE。该扩展伪装成流行的WakaTime编程时间追踪工具,目前已被下架。攻击者在沙箱外执行Zig编写的Node.js原生插件,获取完整操作系统权限。并静默安装的第二阶段恶意扩展。该扩展模仿合法工具通过Solana区块链获取C2指令,窃取敏感数据并部署远程访问木马。 2、OpenAI应对Axios供应链攻击轮换macOS证书 https://openai.com/index/axios-developer-tool-compromise/ OpenAI披露其macOS应用签名流程受第三方库Axios供应链攻击影响,已启动证书轮换程序。2026年3月31日,攻击者通过入侵的Axios版本1.14.1渗透GitHub Actions工作流,该工作流可访问ChatGPT Desktop、Codex等应用的macOS签名证书。尽管技术分析认为证书可能未被成功窃取,OpenAI仍出于谨慎吊销旧证书。 3、AWS工具包曝"上帝模式"权限提升漏洞 https://unit42.paloaltonetworks.com/exploit-of-aws-agentcore-iam-god-mode/ AWS Amazon Bedrock AgentCore入门工具包默认部署存在严重权限提升漏洞。该工具包自动创建的IAM角色授予AI代理账户级全域权限,而非单资源限制,形成"代理上帝模式"攻击路径。攻击者一旦攻破单个代理,即可利用过度权限泄露专有ECR镜像、访问其他代理记忆、调用所有代码解释器并提取敏感数据。攻击链涉及三阶段:首先利用ECR通配符权限拉取目标镜像,接着从容器配置中恢复MemoryID,最终跨代理窃取或篡改对话历史。 4、ShowDoc高危漏洞遭野外利用 https://thehackernews.com/2026/04/showdoc-rce-flaw-cve-2025-0520-actively.html 安全研究人员披露广受欢迎的文档协作平台ShowDoc存在的高危漏洞CVE-2025-0520(CVSS评分9.4)已被攻击者积极利用。该漏洞源于文件扩展名验证不当导致的不受限文件上传,攻击者无需认证即可上传PHP文件并执行任意代码,实现远程代码接管。据监测,已有攻击利用该漏洞向美国蜜罐服务器投放Web Shell。目前全球超过2000个ShowDoc在线实例暴露于风险中。该漏洞早在2020年10月发布的2.8.7版本中已修复,当前最新版 5、wolfSSL关键漏洞允许使用伪造证书 https://www.bleepingcomputer.com/news/security/critical-flaw-in-wolfssl-library-enables-forged-certificate-use/ wolfSSL SSL/TLS库中发现关键漏洞CVE-2026-5194,在检查ECDSA签名时对哈希算法或其大小的验证不当,可能削弱安全性。攻击者可利用此问题强制目标设备或应用程序接受恶意服务器或连接的伪造证书。wolfSSL是用C语言编写的轻量级TLS/SSL实现,专为嵌入式系统物联网设备工业控制系统路由器家电传感器汽车系统甚至航空航天或军事设备设计。 6、黑客冒充OpenSSF领袖瞄准开发者发起网络钓鱼 https://hackread.com/openssf-malware-slack-linux-foundation-figures/ 研究人员披露一起针对软件开发人员的Slack钓鱼攻击。攻击者冒充Linux基金会知名领导人,在开源社区工作区发送私信,以"秘密AI代码预测工具"为诱饵,诱导开发者安装恶意根证书及后门程序。该攻击采用高度定制化社会工程手段,声称工具"仅向少数人分享",并提供虚假邮箱及访问密钥增强可信度。受害者被引导至仿冒Google Workspace页面,输入信息后需安装伪装成谷歌证书的恶意根证书,该证书可绕过安全机制、解密网络流量并窃取数据。该攻击手法与近期归因于朝鲜国 7、欧洲健身巨头遭入侵百万会员数据泄露 https://www.bleepingcomputer.com/news/security/european-gym-giant-basic-fit-data-breach-affects-1-million-members/ 欧洲最大健身连锁品牌Basic-Fit披露一起严重数据泄露事件。据其官方声明,黑客未经授权访问了记录会员到访信息的系统,导致约100万名会员个人信息遭窃取,涉及荷兰、比利时、卢森堡、法国、西班牙及德国六国。经调查确认,泄露数据包括会员姓名、住址、电子邮箱、电话号码、出生日期、银行账户详情及其他会员信息。Basic-Fit强调,其系统监控程序在数分钟内即发现并阻止了入 8、FBI跨国查封W3LL钓鱼平台并抓捕开发者 https://www.fbi.gov/contact-us/field-offices/atlanta/news/fbi-atlanta-indonesian-authorities-take-down-global-phishing-network-behind-millions-in-fraud-attempts 美国联邦调查局亚特兰大分局联合印尼当局开展首次跨国协调执法行动,成功捣毁全球知名钓鱼平台"W3LL",查封其基础设施并逮捕核心开发者。该平台作为全方位网络犯罪工具市场,曾促成超2.5万个被盗账户交易,涉案金额逾2000万美元。W3LL钓鱼工具套件售价500美元,采用中间人攻击 9、Claude在数分钟内发现存在13年的ActiveMQ RCE漏洞 https://www.csoonline.com/article/4157146/claude-uncovers-a-13%E2%80%91year%E2%80%91old-activemq-rce-bug-within-minutes.html Claude AI 发现潜伏13年的Apache ActiveMQ高危RCE漏洞(CVE-2026-34197),AI仅用10分钟完成人工需一周的分析,利用管理API缺陷实现远程代码执行。该漏洞已修复,凸显AI在漏洞挖掘中的高效能力。 10、微软未经用户同意在Windows强制安装Copilot遭Mozilla抨击 https://cybersecuritynews.com/mozilla-criticizes-microsoft-for-copilot/ Mozilla谴责微软未经用户同意在Windows强制部署Copilot,通过自动安装、硬件预设和误导性UI剥夺用户选择权。微软虽撤回部分集成,但暴露其牺牲用户权益的商业策略。Mozilla强调AI应由用户主导,而非平台强制推行,呼吁行业重视用户同意与隐私保护。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。