网络安全日报 2026年03月16日
1、苹果发布安全更新修复遭Coruna工具包利用的多个漏洞 https://www.bleepingcomputer.com/news/apple/apple-patches-older-iphones-and-ipads-against-coruna-exploits/ 苹果公司发布了安全更新,旨在保护旧款iPhone和iPad免受一系列漏洞的影响。这些漏洞此前在涉及网络间谍活动和加密货币窃取的Coruna漏洞利用工具包攻击中被多次使用。其中部分安全漏洞早在2023年9月就已在较新iOS型号的更新中得到解决。苹果指出,这些补丁将修复被多个漏洞利用链盯上的iOS安全问题。其中许多漏洞曾被用于零日攻击,旨在帮助攻击者将权限提升至内核级别,或在受影响设备 2、加拿大电信运营商Telus确认遭受网络攻击 https://www.bleepingcomputer.com/news/security/telus-digital-confirms-breach-after-hacker-claims-1-petabyte-data-theft/ Telus Digital证实发生了一起安全事件。此前,攻击者声称在一场持续数月的入侵中,从该公司窃取了接近1PB的数据。此次攻击由名为ShinyHunters的组织实施。该组织声称窃取了与Telus BPO业务相关的广泛客户数据,以及Telus消费者电信部门的通话记录。根据ShinyHunters的说法,他们利用在Salesloft Drift泄露事件中 3、AiLock勒索组织称对英格兰曲棍球协会进行攻击 https://www.bleepingcomputer.com/news/security/england-hockey-investigating-ransomware-data-breach/ 英格兰曲棍球运动的管理机构英格兰曲棍球协会正在调查一起潜在的数据泄露事件。此前,AiLock勒索组织在其数据泄露网站上将其列为受害者。据该组织称,他们从该机构系统中窃取了129GB的数据,并宣称除非支付赎金,否则很快将公开这些文件。英格兰曲棍球协会已获悉该事件,并优先启动了一项由内部团队和外部专家共同参与的调查,以查明事件真相。 4、Storm-2561利用仿冒的V*PN客户端进行窃密活动 https://www.microsoft.com/en-us/security/blog/2026/03/12/storm-2561-uses-seo-poisoning-to-distribute-fake-vpn-clients-for-credential-theft/ 研究人员发现一场凭据窃取攻击活动。该活动通过搜索引擎优化投毒手段分发虚假的VPN客户端。攻击者将用户重定向至恶意的GitHub仓库,该仓库中托管了仿冒的虚假VPN客户端,旨在搜集用户的VPN登录凭据。研究人员将此活动归因于Storm-2561组织。 5、谷歌发布紧急更新修复两个已遭利用的Chrome零日漏洞 https://www.bleepingcomputer.com/news/google/google-fixes-two-new-chrome-zero-days-exploited-in-attacks/ 谷歌发布了紧急安全更新,以修复Chrome浏览器中两个已在零日攻击中被利用的高危漏洞。谷歌在安全公告中表示已发现CVE-2026-3909和CVE-2026-3910的利用程序。第一个零日漏洞(CVE-2026-3909)源于Skia中的一个越界写入漏洞,第二个零日漏洞(CVE-2026-3910)被描述为V8 JavaScript和WebAssembly引擎中的一种不恰当实现漏洞。尽 6、GitLab发布紧急安全更新修复15个安全漏洞 https://cybersecuritynews.com/gitlab-security-update-2/ GitLab已针对其社区版和企业版发布了紧急安全更新,旨在解决广泛的安全漏洞。新发布的18.9.2、18.8.6和18.7.6版本共修复了15个安全问题,其中包括关键的跨站脚本(XSS)和拒绝服务(DoS)漏洞。官方强烈建议私有部署实例的管理员立即应用这些补丁,以维护安全环境。GitLab将在补丁发布30天后,在其议题追踪系统上公开详细的漏洞报告。 7、攻击者通过恶意NPM包传播Cipher窃密木马 https://research.jfrog.com/post/solara-cipher-npm/ 研究人员最近在NPM生态系统中发现了2个恶意软件包,这些包通过Dropbox链接分发名为solara 1.0.0.exe或solara 1.0.1.exe的Windows可执行文件。这些恶意包交付的可执行文件中嵌入了经过混淆处理的JavaScript代码,以及运行该代码所需的所有Node.js模块,旨在窃取受影响用户的信息。该木马在内部自称为Cipher窃密木马(Cipher stealer)。 8、研究人员称AppsFlyer SDK疑似遭供应链攻击 https://profero.io/blog/hijacked-at-the-source-a-trusted-marketing-appsflyers-sdk-distributes-a-crypto-stealer 2026年3月9日,应客户要求,研究人员开始调查一起可能涉及AppsFlyer SDK的安全事件。在调查期间,研究人员确认访问加载AppsFlyer SDK的网站和应用程序的用户,会被交付一段经过混淆、由攻击者控制的JavaScript代码。该事件的全貌、持续时间和根本原因尚未得到验证,目前AppsFlyer官方除提及可用性问题外,尚未对此做出正式确认。 9、Zoom发布安全更新修复多个安全漏洞 https://securityonline.info/unauthenticated-takeover-critical-9-6-cvss-zoom-flaw-exposes-windows-users-to-remote-privilege-escalation/ Zoom近期发布安全公告,详细披露了影响其Windows客户端的4个安全漏洞,其中包括一个被评为Critical级别的漏洞。该漏洞允许未经身份验证的提权,攻击者可能借此执行非法指令、泄露敏感数据,或通过网络及本地访问夺取用户系统的控制权。Zoom官方敦促安全团队立即应用最新更新,以缓解这些高风险威胁。 10、联发科芯片高危漏洞:攻击者可在45秒内窃取安卓手机PIN码 https://cybersecuritynews.com/mediatek-vulnerability-android-phone/ 联发科Dimensity 7300芯片Boot ROM存在硬件级漏洞,攻击者可45秒内窃取PIN码和加密钱包助记词,影响全球25%安卓设备。漏洞无法彻底修复,建议敏感数据转移至专用硬件钱包。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月13日
1、研究人员发现新的PhantomRaven供应链攻击活动 https://www.bleepingcomputer.com/news/security/new-phantomraven-npm-attack-wave-steals-dev-data-via-88-packages/ 供应链攻击活动“PhantomRaven”正发起新一轮攻势,针对npm投放了数十个恶意软件包,旨在从JavaScript开发者机器上窃取敏感数据。该活动最初于2025年10月被发现,据称该活动自当年8月起便已运行,并在npm平台上发布了126个恶意包。随后,研究人员发现,在2025年11月至2026年2月期间,PhantomRaven又发起了3波攻击,通过50个一次性账 2、Elementor Ally插件曝出高危SQL注入漏洞 https://www.bleepingcomputer.com/news/security/sqli-flaw-in-elementor-ally-plugin-impacts-250k-plus-wordpress-sites/ Elementor旗下的WordPress辅助功能与可用性插件Ally被发现存在一个SQL注入漏洞,该安全漏洞编号为CVE-2026-2313。该插件拥有超过40万次安装,黑客可利用该漏洞在无需身份验证的情况下窃取敏感数据。Wordfence指出,仅当Ally插件已连接到Elementor账户且Remediation module处于激活状态时,该漏洞才可被利用 3、微软披露SQL Server中的一个零日漏洞 https://cybersecuritynews.com/microsoft-sql-server-zero-day-vulnerability/ 微软近日披露了SQL Server中的一个关键零日漏洞,该漏洞允许已通过身份验证的攻击者在受影响的数据库系统中将其权限提升至最高管理级别。该漏洞编号为CVE-2026-21262,在补丁发布前已遭公开披露。微软证实,尽管该漏洞已在公开渠道披露,但目前尚未发现在野外的积极利用行为,并将其可利用性评估为“利用可能性较低”。微软已发布涵盖SQL Server 2016至最新发布的SQL Server 2025的安全更新,安全团队应立即优先安排补丁安装 4、n8n工作流自动化平台曝高危漏洞 https://thehackernews.com/2026/03/critical-n8n-flaws-allow-remote-code.html n8n工作流平台曝高危漏洞(CVE-2026-27577/27493),可致远程代码执行与凭证泄露,影响1.123.22及以下、2.0.0-2.9.3、2.10.0-2.10.1版本。建议立即升级并限制权限,禁用Form/Merge节点降低风险。 5、Anthropic成立研究院专注应对AI风险 https://siliconangle.com/2026/03/11/anthropic-launches-anthropic-institute-tackle-ai-risks/ Anthropic成立研究院专注AI风险研究,整合前沿安全、社会影响、经济研究三大团队,并扩充人才推进AI技术、法律交互及政策建议,计划拓展国际政策布局。 6、CISA警告Ivanti EPM与Cisco SD-WAN漏洞正遭活跃利用 https://www.csoonline.com/article/4143992/cisa-warns-of-actively-exploited-ivanti-epm-and-cisco-sd-wan-flaws.html CISA警告Ivanti EPM和Cisco SD-WAN漏洞正被野外利用,包括凭证泄露和权限提升风险。SolarWinds漏洞修复后仍遭绕过攻击。联邦机构需3月26日前完成修补并提交日志 7、Splunk RCE漏洞允许攻击者执行任意Shell命令 https://www.freebuf.com/articles/system/473341.html Splunk发布紧急安全公告,警告用户其Enterprise和Cloud平台存在一个高危漏洞(CVE-2026-20163),CVSS评分为8.0。该漏洞允许攻击者在目标系统上执行远程命令(RCE)。 8、美国医疗设备巨头Stryker遭史诗级数据擦除,公司完全停摆 https://www.secrss.com/articles/88456 因遭受伊朗黑客组织Handala的数据擦除攻击,万亿市值的美国医疗设备巨头史赛克业务完全停摆,内部微软业务环境全球范围中断,员工反馈大量服务器被清空、工作应用无法使用、员工工作电脑手机也被清空;该组织声称,已清除了超20万个服务器、系统和移动设备,窃取了超50TB的内部数据。 9、国内多所高校要求防范OpenClaw安全风险,有学校要求立即卸载清除 https://www.secrss.com/articles/88431 开源AI智能体OpenClaw(俗称“龙虾”)掀起使用热潮后,工信部等部门提示在默认或不当配置情况下,“龙虾”极易引发网络攻击、信息泄露等安全问题,为“龙虾热”及时降温。已有多所高校要求防范OpenClaw安全风险,有高校通知严禁在校内使用。 10、加拿大零售商Loblaw确认发生数据泄露 https://www.ctvnews.ca/business/article/loblaw-investigates-data-breach/ 加拿大最大的零售商Loblaw表示,在发现其IT网络中一个受控且非关键的部分存在可疑活动后,目前正在调查一起数据泄露事件。该零售商称,有第三方犯罪分子访问了一些基本的客户信息,例如姓名、电话号码和电子邮件地址。但初步调查显示,密码、健康数据以及信用卡信息并未遭到泄露。公司表示,其旗下的金融服务子公司PC Financial未受此次事件影响,且预计该事件不会对公司的财务业绩产生重大冲击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月12日
1、研究人员披露“Zombie ZIP”压缩手段 https://www.bleepingcomputer.com/news/security/new-zombie-zip-technique-lets-malware-slip-past-security-tools/ 一种被称为“Zombie ZIP”的手段能够将恶意载荷隐藏在特制的压缩文件中,从而绕过杀毒软件和终端检测与响应等安全产品的检测。如果尝试使用WinRAR或7-Zip等标准工具解压此类文件,会导致报错或数据损坏。该技术通过操纵ZIP文件头,诱骗解析引擎将压缩数据误认为是非压缩数据。CERT协调中心发布公告,对“Zombie ZIP”发出警告,以提高人们对畸形压缩文件风险的警觉 2、微软发布2026年3月安全更新修复79个漏洞 https://www.bleepingcomputer.com/news/microsoft/microsoft-march-2026-patch-tuesday-fixes-2-zero-days-79-flaws/ 微软于2026年3月的Patch Tuesday,官方发布了针对79个漏洞的安全更新,其中包括2个已公开披露的零日漏洞。本次安全更新还修复了3个关键级别的漏洞,其中2个为远程代码执行漏洞,另1个为信息泄露漏洞。各类漏洞的数量统计如下:46个权限提升漏洞、2个安全功能绕过漏洞、18个远程代码执行漏洞、10个信息泄露漏洞、4个拒绝服务漏洞、4个欺骗漏洞。 3、HPE修复AOS-CX中的多个安全漏洞 https://www.bleepingcomputer.com/news/security/hpe-warns-of-critical-aos-cx-flaw-allowing-admin-password-resets/ 惠普企业(HPE) 已修复其Aruba Networking AOS-CX中的多个安全漏洞,其中包括数个涉及身份验证和代码执行的问题。本次最严重的安全漏洞是一个身份验证绕过漏洞(编号为CVE-2026-23813),未经授权的攻击者可以通过低复杂度的攻击手段利用该漏洞,重置设备的管理员密码。HPE表示,截至公告发布之日,尚未发现针对这些特定漏洞的公开讨论或利用代码。 4、Kali Linux推出本地AI 驱动的渗透测试方案 https://www.freebuf.com/articles/473005.html Kali Linux 团队在其不断增长的 LLM(大语言模型)驱动安全系列中发布了新内容,这次通过完全在本地硬件上运行大语言模型,消除了对第三方云服务的所有依赖。 5、Ingress-Nginx注入漏洞可致集群密钥全局泄露 https://www.anquanke.com/post/id/315095 主流 Kubernetes 流量网关组件 ingress-nginx 被曝存在高危安全漏洞。该漏洞编号为 CVE‑2026‑3288,CVSS 评分高达 8.8,核心问题源于控制器对特定注解的处理机制,攻击者可借此突破沙箱限制,获取集群敏感数据控制权。 6、Budibase存在高危漏洞 可导致生产环境密钥全面泄露 https://www.anquanke.com/post/id/315099 知名开源低代码平台 Budibase 日前发布紧急安全补丁,修复两项高危漏洞。这两个漏洞分别为 CVE‑2026‑30240 和 CVE‑2026‑31816,攻击者可绕过身份认证,窃取生产环境中的敏感密钥。 7、黑客利用微软Teams诱骗员工开放远程访问权限 https://www.anquanke.com/post/id/315110、 安全研究人员近期发现一项新型恶意软件攻击活动,攻击者伪装成企业内部 IT 支持人员,针对金融与医疗行业员工实施定向入侵。攻击者在取得初步访问后,会部署一款名为 A0Backdoor 的新型隐秘后门。BlueVoyant 网络安全研究团队确认,该攻击由 Blitz Brigantine(又称 Storm‑1811) 组织实施,其通过邮件炸弹轰炸与微软 Teams 聊天消息组合诱骗受害者开放远程控制权限。 8、GhostClaw伪装成OpenClaw窃取开发者设备数据 https://www.anquanke.com/post/id/315116 一款名为 @openclaw-ai/openclawai 的恶意 npm 包,伪装成合法的 OpenClaw CLI 工具,在开发者设备上悄悄部署功能完整的信息窃取程序与远程控制木马(RAT)。 9、SAP发布重要安全更新修复高危远程代码执行漏洞 https://www.anquanke.com/post/id/315127 SAP 于 2026 年 3 月发布月度安全补丁,在全产品生态中修复15 个全新安全漏洞。本次更新尤为关键,其中包含两个高危漏洞,若未及时修复,可能导致远程代码执行或系统完全沦陷。 10、工信部发布防范OpenClaw安全风险的“六要六不要”建议 https://www.secrss.com/articles/88421 针对“龙虾”典型应用场景下的安全风险,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)组织智能体提供商、漏洞收集平台运营单位、网络安全企业等,研究提出“六要六不要”建议。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月11日
1、APT36组织利用Vibeware生成恶意软件 https://www.bitdefender.com/en-us/blog/businessinsights/apt36-nightmare-vibeware 巴基斯坦的攻击组织APT36(又名Transparent Tribe)已从使用现成恶意软件转向“Vibeware”,这是一种由AI驱动的开发模式,旨在产出大量植入程序但实际质量一般。该组织利用Nim、Zig 和 Crystal等小众编程语言,试图规避标准检测引擎的扫描,同时利用Slack、Discord、Supabase和Google Sheets等受信任的云服务进行指令与控制。 2、研究人员发现针对LuaJIT环境的新型GitHub恶意活动 https://www.derp.ca/research/fakegit-luajit-github-campaign/ 研究人员近期发现了一项针对GitHub用户的恶意活动,该活动利用伪造的仓库和脚本来传播针对LuaJIT环境的恶意载荷。攻击者创建了大量看似合法的公共仓库,这些仓库宣称提供流行的自动化工具或作弊脚本,实际上却包含高度混淆的恶意代码。一旦用户克隆并运行这些仓库中的脚本,恶意载荷就会在本地Lua环境中执行。该载荷能够绕过常规的安全监测,直接访问系统底层的敏感资源。初步调查显示,该活动的背后可能是一个专注于窃取开发者凭据和加密货币钱包信息的网络犯罪团伙。目前,GitHub安全团队 3、研究人员发现新型Linux恶意软件ClipXDaemon https://cyble.com/blog/clipxdaemon-autonomous-x11-clipboard-hijacker/ 研究人员发现了一种新型Linux恶意软件,将其命名为ClipXDaemon,这是一款针对Linux X11环境的加密货币剪贴板劫持工具。ClipXDaemon与传统的Linux恶意软件有着本质区别。它不包含指令与控制逻辑,不执行心跳检测,也无需远程指令。它劫持X11会话中复制的加密货币钱包地址,并实时替换为攻击者控制的地址来直接变现。 4、攻击者正发起持续性的Signal和WhatsApp钓鱼活动 https://www.bleepingcomputer.com/news/security/dutch-govt-warns-of-signal-whatsapp-account-hijacking-attacks/ 据荷兰国防情报安全局(MIVD)与荷兰总情报安全局(AIVD)证实,俄罗斯政府支持的黑客组织正针对政府官员、军事人员和记者发起持续性的Signal和WhatsApp钓鱼活动,旨在获取敏感通信内容。荷兰政府雇员也已确认成为攻击目标。荷兰情报机构表示,该行动依赖于钓鱼和社会工程技术,通过滥用合法的身份验证功能来夺取账号控制权,并秘密监听新消息。Signal官方已在社交平台Blue 5、爱立信美国子公司证实一起数据泄露事件 https://www.bleepingcomputer.com/news/security/ericsson-us-discloses-data-breach-after-service-provider-hack/ 爱立信的美国子公司Ericsson Inc.表示,在一家服务提供商遭到攻击后,数量不明的员工和客户数据被窃。一家为其存储员工和客户个人数据的服务提供商于2025年4月28日发现了入侵行为。调查于上个月完成,结果显示数量不明的个人数据在此次事件中泄露。不过,爱立信指出,受影响的提供商尚未发现数据遭到滥用。目前尚无网络犯罪组织声称对此负责。 6、攻击者声称泄露商业杂志SUCCESS订阅者数据 https://cybernews.com/security/success-magazine-data-breach/ 商业杂志《SUCCESS》最近可能成为了数据泄露的最新受害者,其14.1万名订阅者的数据记录正在黑客论坛中流传。攻击者在某黑客论坛中上传了据称是该平台的数据库,并提供公开下载。根据帖文内容,这些被盗数据包括详尽的客户画像和商店订单详情。而就在几天前,该公司曾发布消息称,其网站和电子邮件系统遭到了未经授权的第三方入侵。目前尚不清楚这两起事件是否具有关联。 7、ScamAgent可绕过防护完全自主实施诈骗通话 https://www.freebuf.com/articles/472920.html 美国罗格斯大学研究员Sanket Badhe开发的ScamAgent是一个自主多轮对话AI框架,展示了如何将大语言模型(LLM)武器化以实现全自动诈骗通话。该系统通过整合目标驱动规划、上下文记忆和实时文本转语音(TTS)合成技术,成功绕过现有AI安全防护机制,模拟出高度逼真的社会工程攻击。 8、CVE项目资金危机解除,全球漏洞生态重获稳定 https://www.freebuf.com/articles/network/472877.html 网络安全和基础设施安全局(CISA)与MITRE公司重新谈判了支撑已有26年历史的通用漏洞披露计划(CVE)的合同,消除了2025年引发安全界恐慌的合同到期危机。据消息人士透露,该项目已从CISA预算中的可支配项目转变为受保护的固定项目,这种结构性变化有望避免去年那种威胁系统存续的戏剧性危机。 9、AVideo平台存在高危零点击命令注入漏洞 可被用于劫持直播流 https://www.anquanke.com/post/id/315062 由安全研究人员发现,AVideo 这一主流开源视频点播与直播平台中存在一处高危漏洞。该漏洞编号为 CVE-2026-29058,属于零点击类型,风险等级为最高严重级别,攻击者无需身份验证即可在目标服务器上执行任意操作系统命令。 该漏洞由安全研究员 Arkmarta 发现,仅影响 AVideo 6.0 版本,目前已在 7.0 及更高版本中完成官方修复。此漏洞归类于 CWE-78(操作系统命令中特殊元素处理不当),属于无需权限、无需用户交互的远程网络攻击。一旦被成功利用,攻击者可完全控制服务器、窃取敏感配置密钥,并彻 10、恶意浏览器插件针对imToken用户窃取私钥 https://www.anquanke.com/post/id/315065 Socket 威胁研究团队发现一款极具欺骗性的谷歌浏览器扩展程序,专门用于窃取加密货币用户的私钥与助记词。 这款恶意插件名为 lmΤoken Chromophore(扩展 ID:bbhaganppipihlhjgaaeeeefbaoihcgi),对外伪装成面向开发者与数字艺术家的十六进制颜色可视化工具。但其真实目的,是冒充目前广泛使用的非托管钱包品牌 imToken,从毫无防备的受害者手中窃取敏感的钱包恢复密钥。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月10日
1、Dust Specter组织针对伊拉克政府官员进行网络攻击 https://www.zscaler.com/blogs/security-research/dust-specter-apt-targets-government-officials-iraq 2026年1月,研究人员发现一个疑似由伊朗的Dust Specter组织发起的攻击活动,其目标是伊拉克的政府官员。研究人员在此活动中发现了此前未见记录的恶意软件,包括SPLITDROP、TWINTASK、TWINTALK和GHOSTFORM。Dust Specter在与C2服务器通信时使用了随机生成的URI路径,并在路径后附带校验值,以确保请求源自真实的受感染系统。研究人员在代码库中发现了多处迹象 2、APT36组织利用Vibeware生成恶意软件 https://www.bitdefender.com/en-us/blog/businessinsights/apt36-nightmare-vibeware 巴基斯坦的攻击组织APT36(又名Transparent Tribe)已从使用现成恶意软件转向“Vibeware”,这是一种由AI驱动的开发模式,旨在产出大量植入程序但实际质量一般。该组织利用Nim、Zig 和 Crystal等小众编程语言,试图规避标准检测引擎的扫描,同时利用Slack、Discord、Supabase和Google Sheets等受信任的云服务进行指令与控制。 3、研究人员发现针对LuaJIT环境的新型GitHub恶意活动 https://www.derp.ca/research/fakegit-luajit-github-campaign/ 研究人员近期发现了一项针对GitHub用户的恶意活动,该活动利用伪造的仓库和脚本来传播针对LuaJIT环境的恶意载荷。攻击者创建了大量看似合法的公共仓库,这些仓库宣称提供流行的自动化工具或作弊脚本,实际上却包含高度混淆的恶意代码。一旦用户克隆并运行这些仓库中的脚本,恶意载荷就会在本地Lua环境中执行。该载荷能够绕过常规的安全监测,直接访问系统底层的敏感资源。初步调查显示,该活动的背后可能是一个专注于窃取开发者凭据和加密货币钱包信息的网络犯罪团伙。目前,GitHub安全团队 4、旧金山儿童委员会通报1.2万人数据遭到泄露 https://www.comparitech.com/news/san-francisco-childrens-council-warns-12000-people-of-data-breach-that-leaked-ssns/ 旧金山儿童委员会本周确认,已向12655人发出通知,告知其在2025年8月发生的一起数据泄露事件中,姓名和社会安全号码(SSN)遭到泄露。根据委员会发送给受害者的通知,泄露发生在2025年8月3日。通知中未具体说明受影响的数据是否属于儿童。一个名为SafePay的网络犯罪组织在其数据泄露网站上声称对此负责。该委员会目前尚未确认SafePay的声明是否属实。 5、攻击者利用冒充办公软件的恶意软件部署RMM后门 https://www.microsoft.com/en-us/security/blog/2026/03/03/signed-malware-impersonating-workplace-apps-deploys-rmm-backdoors/ 研究人员识别出多起归于未知攻击者的钓鱼活动。攻击者通过钓鱼邮件发送伪造的PDF附件或链接,冒充会议邀请、财务文档、发票和组织通知。这些消息包含嵌入的钓鱼链接,引导用户下载冒充信任应用程序的软件。虚假网站显示“版本过时”或“需要更新”的提示,最终下载的文件伪装成Teams、Zoom或Google Meet的安装程序,但实际这些应用程序会部署远程监控与 6、OpenAI推出Codex Security,AI自主修复软件漏洞 https://siliconangle.com/2026/03/06/openai-introduces-codex-security-help-developers-fix-software-vulnerabilities/ OpenAI发布Codex Security,帮助开发者检测修复代码漏洞。工具通过隔离分析生成威胁模型,提供漏洞分级与修复方案,误报率降低50%以上。现向企业、商业和教育用户开放,开源维护者可免费使用。 7、Claude Opus AI模型两周内发现22个Firefox漏洞 https://securityaffairs.com/189131/ai/anthropic-claude-opus-ai-model-discovers-22-firefox-bugs.html AI模型Claude Opus 4.6两周内发现Firefox 22个高危漏洞,14个已修复,展示AI强大漏洞检测能力,但利用漏洞仍困难且成本高,凸显AI安全研究潜力与风险。 8、微软警告:伪造AI浏览器扩展已入侵超2万企业租户,窃取聊天记录 https://cybersecuritynews.com/microsoft-warns-fake-ai-browser-extensions-compromised-chat-histories/ 伪造的AI浏览器扩展已入侵2万+企业,窃取ChatGPT等平台聊天记录。伪装成合法工具,通过Chrome商店传播,后台窃取敏感数据并隐蔽外传。企业需审核扩展、监控恶意域名、实施白名单策略,员工应移除可疑扩展。 9、大规模 GitHub 恶意软件活动传播 BoryptGrab 窃密程序 https://securityaffairs.com/189110/malware/massive-github-malware-operation-spreads-boryptgrab-stealer.html 趋势科技发现BoryptGrab窃密程序通过100多个GitHub仓库传播,伪装成软件工具窃取浏览器数据、加密货币钱包及系统信息,部分变种还部署后门程序建立SSH隧道。攻击者利用SEO关键词提升恶意仓库排名,俄语证据指向俄罗斯来源。 10、新型ClickFix攻击利用Windows Terminal执行恶意载荷 https://cybersecuritynews.com/new-clickfix-attack-leverages-windows-terminal/ ClickFix攻击升级,利用Windows Terminal直接投放恶意载荷,绕过传统检测手段。攻击者伪造可信提示诱骗用户执行命令,窃取浏览器凭证。Lumma Stealer木马通过计划任务持久化,注入浏览器进程窃取数据。建议限制终端权限、监控可疑活动并更新防护工具。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月09日
1、攻击者利用InstallFix手段传播Amatera窃密木马 https://pushsecurity.com/blog/installfix/ 攻击者正采用一种名为InstallFix的社会工程学新手段(由ClickFix演变而来),通过伪造安装合法命令行界面工具,诱导用户运行恶意命令。攻击者通过谷歌广告推广这些恶意页面,导致恶意广告出现在“Claude Code install”和“Claude Code CLI”等搜索结果的顶部。根据分析,通过InstallFix攻击分发的载荷是Amatera窃密木马,这是一款旨在从受害系统中窃取敏感数据(如加密货币钱包、凭据)的恶意软件。 2、医疗IT公司TriZetto发生数据泄露事件影响超过340万人 https://www.bleepingcomputer.com/news/security/cognizant-trizetto-breach-exposes-health-data-of-34-million-patients/ 医疗IT公司TriZetto Provider Solutions发生数据泄露事件,导致超过340万人的敏感信息外泄。TriZetto披露其于2025年10月2日在一个Web门户网站上检测到了可疑活动,随后在外部网络安全专家的协助下展开了调查。调查结果显示,未经授权的访问早在近一年前的2024年11月19日就已经开始。攻击者访问了与“保险资格验证交易”相关的记录 3、伦敦交通局攻击事件导致约1000万人数据泄露 https://www.bbc.com/news/articles/cz0ggkr2g77o 2024年伦敦交通局(TfL)遭到攻击者攻击导致约有1000万人的数据被窃取,这使其成为英国历史上规模最大的网络攻击事件之一。此次网络攻击由名为“Scattered Spider”的犯罪组织发起,攻击者入侵了TfL的内部计算机系统,导致其在线服务中断,并造成了3900万英镑的损失。攻击者下载了一个包含客户信息的数据库。目前,两名被控实施此次攻击的英国青少年预计将于今年6月受审。 4、思科Catalyst SD-WAN Manager漏洞遭恶意利用 https://www.bleepingcomputer.com/news/security/cisco-flags-more-sd-wan-flaws-as-actively-exploited-in-attacks/ 思科已将两个Catalyst SD-WAN Manager安全漏洞标记为已被恶意利用,并敦促管理员尽快升级受影响的设备。思科在一份公告中警告称,2026年3月思科产品安全漏洞响应团队获悉,CVE-2026-20128和CVE-2026-20122漏洞正遭到恶意利用,这些漏洞影响Catalyst SD-WAN Manager软件,且与设备配置无关。思科强烈建议客户升级到修复后 5、谷歌发布Chrome安全更新修复10个安全漏洞 https://cybersecuritynews.com/critical-chrome-emergency-update/ 谷歌为Chrome浏览器发布了一项安全更新:稳定版在Windows和Mac平台已升级至145.0.7632.159/160,Linux平台升级至145.0.7632.159。此次更新修复了10个安全漏洞,更新将在未来几天或几周内向全球用户推送。由于在大多数用户完成更新前,详细的漏洞细节将保持限制访问状态,谷歌强烈建议用户立即更新浏览器。谷歌目前尚未发现这10个安全漏洞被利用的迹象。 6、哥伦比亚国家税务局疑遭大规模数据泄露 https://colombiaone.com/2026/03/04/colombia-dian-data-breach/ 哥伦比亚国家税务与海关总署(DIAN)疑似发生数据泄露事件。据报道,攻击者可能已经访问并泄露了数百万哥伦比亚人的敏感信息。一个名称为“ArcRaidersPlayer”的攻击者声称对此次攻击负责。受攻击的目标据称是税务机关用于纳税人预约服务的在线平台,该门户网站被公民广泛用于预约DIAN办公室的线下服务。多达1800万条记录可能已经暴露,其中包括姓名、身份证号、电子邮件地址以及与使用过预约系统的个人相关的其他个人信息。部分报告指出,泄露的数据库大小估计约为16GB,据称 7、研究人员发现新型窃密木马BoryptGrab https://www.trendmicro.com/en_us/research/26/c/boryptgrab-stealer-targets-users-via-deceptive-github-pages.html 研究人员发现一款新的窃密木马BoryptGrab,该恶意软件专门用于窃取浏览器数据、加密货币钱包信息以及系统信息。此外,它还具备屏幕截图、收集常用文件、以及提取Telegram信息、Discord令牌和密码的功能。该恶意软件通过大量伪装成免费软件工具的GitHub公共仓库进行传播,并利用SEO关键词来吸引受害者。研究人员发现攻击过程中不同阶段的恶意代码均包含俄语注释或日志 8、研究人员发现虚假的恶意FileZilla https://www.malwarebytes.com/blog/threat-intel/2026/03/a-fake-filezilla-site-hosts-a-malicious-download 一个经过恶意构造的开源FTP客户端FileZilla 3.69.5副本正在网上流传。该压缩包内包含正常的FileZilla应用程序,并额外添加了一个恶意DLL文件。当用户下载此恶意文件、解压并启动FileZilla时,该恶意DLL文件会被优先加载执行。该恶意文件可以获取已保存的FTP登录凭据,与C2服务器进行连接,并可能在系统中保持活跃。 9、攻击者利用虚假的CleanMyMac传播SHub窃密木马 https://www.malwarebytes.com/blog/threat-intel/2026/03/fake-cleanmymac-site-installs-shub-stealer-and-backdoors-crypto-wallets 一款虚假的CleanMyMac正通过欺骗性的手段诱导用户安装恶意软件。该钓鱼网站诱导用户将一段命令粘贴到终端中。如果用户执行了此操作,系统将安装SHub Stealer。这是一款专门针对macOS的恶意软件,旨在窃取敏感数据,包括保存的密码、浏览器数据、Apple钥匙串内容、加密货币钱包以及Telegram会话。研究人员称,合法的应用程序几乎 10、Qilin勒索组织声称入侵田纳西河谷电力合作社 https://cybernews.com/security/qilin-ransomware-us-power-grid-attack/ 一家与俄罗斯有关联的勒索组织声称入侵了一家美国电力合作社。据称,这起攻击的幕后黑手是Qilin勒索组织,该组织在其暗网网站上发布声明,声称已入侵田纳西河谷电力合作社(Tennessee Valley Electric Cooperative,简称TVEC)。目前尚不清楚攻击可能波及哪些数据,也不确定此次网络事件的具体影响范围。该公司尚未对此事件进行官方确认。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月06日
1、攻击者针对LastPass用户进行网络钓鱼攻击活动 https://www.bleepingcomputer.com/news/security/fake-lastpass-support-email-threads-try-to-steal-vault-passwords/ 密码管理软件供应商LastPass正向用户发出警告,攻击者通过发送虚假的“账户异常访问”警报来针对该平台用户进行钓鱼活动。钓鱼邮件通过伪造显示名称来冒充LastPass。钓鱼邮件模拟了攻击者与公司客服团队之间关于“请求更改账户邮箱地址”的内部转发对话。点击钓鱼邮件中的链接后,用户会被引导至托管在域名verify-lastpass[.]com上的虚假LastPass登录页 2、思科修复Secure Firewall管理中心中的两个高危漏洞 https://www.bleepingcomputer.com/news/security/cisco-warns-of-max-severity-secure-fmc-flaws-giving-root-access/ 思科已发布安全更新,修复了其Secure Firewall Management Center(FMC)软件中的两个高危漏洞。这两个漏洞均可被未经身份验证的远程攻击者利用。身份验证绕过漏洞(CVE-2026-20079):允许攻击者获取底层操作系统的root权限;远程代码执行漏洞(CVE-2026-20131):允许攻击者在未打补丁的设备上以root身份执行任意Java代 3、FreeScout修复一个高危远程代码执行漏洞 https://www.bleepingcomputer.com/news/security/mail2shell-zero-click-attack-lets-hackers-hijack-freescout-mail-servers/ FreeScout修复一个高危漏洞,该漏洞允许攻击者在无需任何用户交互或身份验证的情况下实现远程代码执行。该漏洞为CVE-2026-28289,它绕过了针对另一个RCE漏洞CVE-2026-27636的修复补丁。研究人员表示,攻击者只需向FreeScout中配置的任何地址发送一封经过构造的电子邮件即可利用这一新漏洞。该漏洞已在新发布的1.8.207版本中得 4、汽车胎压传感器或成隐私泄露隐患,可悄无声息追踪车主行程 https://www.freebuf.com/articles/database/472315.html 现代汽车配备了大量安全功能,但这些实用工具可能泄露的远不止胎压数据。IMDEA Networks研究所与合作伙伴的最新研究表明,包括丰田、奔驰、雷诺和现代等主流品牌在内的数百万辆汽车搭载的胎压监测系统(TPMS),可在车主不知情的情况下被用于追踪行程。 5、法国发生最大规模医疗数据泄露:高官档案、敏感病情等遭公开 https://www.secrss.com/articles/88254 由于该国医疗软件厂商Cegedim Sante被黑,导致约1500家使用该公司软件的医院诊所发生数据泄露,1580万份患者档案文件遭到泄露,其中涉及高级政要档案、患者敏感病情及性取向等信息;有专家评论称,这可能是“法国医疗领域规模最大的一次数据泄露”,并可能带来“无法弥补的后果”。 6、Langflow 1.8.0之前版本存在远程执行代码漏洞 https://www.secrss.com/articles/88241 近日,国家信息安全漏洞库(CNNVD)收到关于Langflow 安全漏洞(CNNVD-202602-4530、CVE-2026-27966)情况的报送。攻击者利用该漏洞可以远程执行代码。Langflow 1.8.0之前版本均受此漏洞影响。目前,Langflow官方已发布补丁修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。 7、巴基斯坦多个重点电视台卫星信号遭劫持,播放反军队内容 https://www.secrss.com/articles/88204 Geo News和ARY News等多家巴基斯坦主要电视台遭到协同网络攻击,黑客控制了直播卫星信号,并播放未经授权的反军队信息。 8、新的“AirSnitch”攻击能够绕过Wi-Fi 网络中的客户端隔离功能 https://www.securityweek.com/new-airsnitch-attack-shows-wi-fi-client-isolation-could-be-a-false-sense-of-security/ 来自加州大学河滨分校的研究人员开发了一种攻击方法,能够绕过家庭、工作场所、机场和咖啡店等场所使用的 Wi-Fi 网络中的客户端隔离功能。 9、FBI 和 Europol 查封用于交易被盗凭证的 LeakBase 论坛 https://thehackernews.com/2026/03/fbi-and-europol-seize-leakbase-forum.html 一项联合执法行动已摧毁了 LeakBase,这是全球最大的网络犯罪分子购买和出售被盗数据和网络犯罪工具的在线论坛之一。 10、恶意网站利用OpenClaw零点击漏洞可劫持开发者AI智能体 https://www.anquanke.com/post/id/314922 Oasis Security 研究人员发现,史上增长最快的开源 AI 智能体框架之一 OpenClaw 存在一处高危零交互漏洞。该漏洞可让任意恶意网站在无需插件、扩展程序或任何用户操作的情况下,静默完全接管开发者的 AI 智能体。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月05日
1、攻击者利用OAuth重定向机制进行网络钓鱼活动 https://www.microsoft.com/en-us/security/blog/2026/03/02/oauth-redirection-abuse-enables-phishing-malware-delivery/ 研究人员监测到攻击者正在利用OAuth协议原生的重定向机制发起钓鱼攻击,该活动主要针对政府及公共部门组织。攻击者通过构造包含主流身份提供商的URL,并利用篡改后的参数或关联的恶意应用程序,将用户引向攻击者控制的恶意页面。这种技术使得攻击者能够创建看似合法、实则导向恶意目的地的URL。尽管研究人员已禁用了监测到的相关OAuth应用程序,但相关的OAuth攻击活动仍在 2、谷歌发布3月份安卓安全更新修复了129个漏洞 https://www.bleepingcomputer.com/news/security/google-patches-android-zero-day-actively-exploited-in-attacks/ 谷歌已发布安全更新,修复了129个安卓安全漏洞,其中包括一个已被积极利用的高通显示组件零日漏洞。谷歌在其发布的2026年3月安卓安全公告中表示,有迹象表明CVE-2026-21385可能正受到有限且具有针对性的恶意利用。虽然谷歌未提供有关该漏洞攻击目标的进一步信息,但高通在2月3日发布的一份独立安全公告中披露,该漏洞是图形子组件中的一个整数溢出或回绕漏洞,本地攻击者可利用该漏 3、LexisNexis证实遭受入侵并泄露2GB数据 https://www.bleepingcomputer.com/news/security/lexisnexis-confirms-data-breach-as-hackers-leak-stolen-files/ 美国数据分析公司LexisNexis L&P证实,攻击者入侵了其服务器并访问了部分客户和业务信息。在此次确认之前,一个名为FulcrumSec的攻击者已在各大地下论坛和网站上泄露了2GB的文件。该攻击者声称,他们于2月24日通过利用一个未打补丁的React前端应用中的React2Shell漏洞,成功获取了该公司AWS基础设施的访问权限。LexisNexis L&P承认攻击者入侵 4、星际公民开发商Cloud Imperium Games证实备份系统遭入侵 https://www.bleepingcomputer.com/news/security/star-citizen-game-dev-discloses-breach-affecting-user-data/ 游戏公司Cloud Imperium Games(CIG)表示,攻击者在今年1月入侵了其包含部分用户个人信息的系统。该公司表示,2026年1月21日,CIG成为了一场系统化攻击的目标,导致部分备份系统遭到未经授权的访问,其中包括对用户个人数据的有限访问。CIG仍在监控情况,认为此次事件不会对用户的安全构成风险。受影响的数据仅涉及基础账户详情,即元数据、联系方式、用户名、出生日期和姓 5、开源AI攻击工具包涌现 CyberStrikeAI或成危险开端 https://www.csoonline.com/article/4140221/ai-powered-attack-kits-go-open-source-and-cyberstrikeai-may-be-just-the-beginning.html 开源平台CyberStrikeAI整合AI引擎与100多种攻击工具,大幅降低网络攻击门槛。研究显示其支持全流程自动化攻击,已引发安全专家对AI攻击工具泛滥的严重警告,预测2026年将面临严峻安全危机。 6、含23个漏洞利用的Coruna攻击工具包入侵数千台iPhone设备 https://cybersecuritynews.com/coruna-ios-exploit-kit/ 谷歌曝光Coruna iOS漏洞工具包,含23个漏洞利用,2025年入侵数千台iPhone,覆盖iOS 13.0至17.2.1系统。攻击链分三阶段扩散,涉及商业监控、金融诈骗。用户需更新系统、启用锁定模式并避免可疑网站。 7、伪装成Laravel工具包的恶意组件投放PHP远控木马 https://cybersecuritynews.com/malicious-packages-disguised-as-laravel-utilities/ PHP官方组件仓库Packagist遭供应链攻击,黑客发布伪装Laravel工具库的恶意组件包,内含跨平台RAT木马,可静默控制受害系统。攻击者采用信誉积累+恶意依赖策略,组件含多重混淆代码,即使C2下线仍持续威胁。建议受影响团队立即重置密钥、删除组件并审计系统。 8、谷歌确认高通Android组件漏洞遭野外利用 https://thehackernews.com/2026/03/google-confirms-cve-2026-21385-in.html 谷歌披露高通Android组件高危漏洞CVE-2026-21385(CVSS 7.8)已被利用,涉及图形缓冲区越界读取。3月更新修复129个漏洞,含1个关键远程执行漏洞。Android采用双补丁机制提升修复灵活性。 9、OneUptime命令注入漏洞可致服务器被完全接管 https://www.anquanke.com/post/id/314962 在线服务监控与管理平台 OneUptime 被曝出一处高危命令注入漏洞,编号为 CVE-2026-27728。该漏洞可使已认证用户在 Probe 服务器上执行任意系统命令,存在服务器被完全接管的重大风险。使用 10.0.7 之前版本的机构建议立即安装补丁。 10、Zerobotv9僵尸网络开始劫持企业自动化系统 https://www.anquanke.com/post/id/314979 据阿卡迈(Akamai)安全情报与响应团队(SIRT)近期调查显示,臭名昭著的恶意软件家族 Zerobot 携全新手段卷土重来。这个最新版本被命名为 Zerobotv9,它不再只瞄准普通家庭网络设备,而是主动攻击企业级工作流自动化系统。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月04日
1、研究人员发现针对SonicWall V*PN的大规模攻击活动 https://www.greynoise.io/blog/active-reconnaissance-campaign-targets-sonicwall-firewalls-through-commercial-proxy-infrastructure 研究人员在2026年2月22日至25日期间,发现84142次针对SonicWall SonicOS基础设施的扫描会话,这些活动由4305个独立IP地址发起。其中92%的会话探测单个API端点,通过VPN状态检查确定哪些设备激活了SSL VPN,从而为以后的凭据攻击预先建立目标清单。此次攻击活动中针对CVE安全漏洞的利用极少,表明其实质上是 2、攻击者利用虚假谷歌安全页面进行网络钓鱼活动 https://www.bleepingcomputer.com/news/security/fake-google-security-site-uses-pwa-app-to-steal-credentials-mfa-codes/ 一场网络钓鱼活动正利用虚假的谷歌账号安全页面,投送一种能够窃取一次性密码、搜集加密货币钱包地址并利用受害者浏览器转发攻击者流量的Web应用。该攻击利用了渐进式Web应用(PWA)的特性和社会工程手段,诱导用户相信自己正在与合法的谷歌安全网页互动。 3、研究人员披露Chrome Gemini中的安全漏洞 https://unit42.paloaltonetworks.com/gemini-live-in-chrome-hijacking/ 研究人员在Chrome浏览器新推出的Gemini功能实现中,发现了一个高危安全漏洞CVE-2026-0628。该漏洞允许攻击者利用浏览器环境,访问本地操作系统上的文件。具体而言,该漏洞可能允许仅具有基础权限的恶意扩展程序,劫持Chrome浏览器中的Gemini Live面板。此类攻击会导致权限提升,从而实现未经许可访问受害者的摄像头和麦克风、对任何网站进行截图、访问本地文件和目录。谷歌已于1月初、本文发布之前发布了修复补丁。 4、Qilin勒索组织声称入侵LISI Group https://cybernews.com/security/qilin-lisi-group-ransomware-breach/ Qilin勒索组织声称已入侵空客和波音的一家法国关键供应商,该组织在其暗网泄露网站上发布了这一声明。该公司尚未确认此次事件。研究人员检查了Qilin提供的用于证明数据泄露的样本,这些样本包括:追溯至2016年的银行转账截图、销售计划和内部商业文件、包含银行账户详情的文件(据推测属于该公司)、员工同意书和保密协议、供应合同、包含员工全名和联系方式的文档、与合作伙伴公司相关的文件。 5、FreeBSD高危漏洞可致系统崩溃并实现虚拟机逃逸 https://www.anquanke.com/post/id/314926 FreeBSD 官方已披露一处高危安全漏洞,编号 CVE-2025-15576。攻击者可利用该漏洞突破 Jail 隔离环境,未授权访问完整的宿主机文件系统。该漏洞影响 FreeBSD 14.3 和 FreeBSD 13.5 版本,未打补丁的系统将面临极高安全风险。 6、Zyxel多款路由器曝高危漏洞,可被远程命令注入攻击 https://www.anquanke.com/post/id/314935 7、钓鱼攻击滥用.arpa顶级域与IPv6隧道绕过检测 https://www.anquanke.com/post/id/314938 Infoblox 威胁情报中心的网络安全研究人员发现了一场高度复杂的钓鱼攻击活动。攻击者利用互联网底层基础架构,成功绕过企业安全防护机制。在一种新型规避手段中,攻击者将 .arpa 顶级域(TLD) 武器化,并通过 IPv6 隧道托管恶意钓鱼内容。该手段可有效绕过传统的域名信誉检测,给网络防御系统带来全新且严峻的挑战。 8、俄APT28用云存储当C2,欧洲多国军政机构遭精准窃密 https://www.freebuf.com/articles/web/471941.html 2026年1月底,一场针对欧洲的精密网络间谍战悄然打响:俄罗斯国家级APT组织APT28(代号"奇幻熊")在微软Office 0day漏洞(CVE-2026-21509)公开仅24小时内,就将其武器化,向波兰、乌克兰、希腊等9国的国防部门、运输机构发起集中攻击。 9、美军确认美网络司令部参与支持对伊“史诗狂怒行动” https://www.secrss.com/articles/88169 美国防部确认,美国网络司令部对伊朗通信系统发动了网络攻击,为美以开展的联合轰炸行动奠定了基础。外界评估认为,美军网络部队将伴随针对伊朗的军事行动演进调整任务重点,近期将更多地转向情报收集,并在关键且必要时执行实战行动。 10、北京农商银行半年后再因数据安全被罚100万 https://www.secrss.com/articles/88174 2月28日,中国人民银行北京市分行发布的行政处罚信息显示,北京农商银行因违反数据安全管理相关规定,被罚款100万元。同时,行内2人均对上述违法行为负有直接责任而被罚:零售金融部李某青、运行维护中心王某志分别被罚款14万元。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年03月03日
1、研究人员发现利用区块链作为C2的新型僵尸网络Aeternum https://qrator.net/blog/details/Exploring-Aeternum-C2/ 研究人员在监控网络犯罪时,发现了一款名为Aeternum C2的新型僵尸网络加载器。Aeternum不再依赖传统的服务器或域名,而是将指令存储在公共的Polygon区块链上,这种方法使得Aeternum的C2基础设施具有永久性,且能够抵抗传统的关停手段。Aeternum是一款采用原生C++编写的僵尸网络加载器,提供x32和x64两个版本。Aeternum向受感染机器发布的每一条指令都会写入Polygon区块链上的智能合约,而受控端通过查询公共的RPC节点来读取这些指令。 2、攻击者利用恶意Go模块传播Rekoobe后门 https://socket.dev/blog/malicious-go-crypto-module-steals-passwords-and-deploys-rekoobe-backdoor 研究人员发现了一个伪装成合法加密库golang.org/x/crypto的恶意Go模块。该恶意模块通过修改ReadPassword函数,在用户输入密码时获取密钥并记录至本地,随后连接攻击者控制的基础设施以获取后续指令。它会获取托管在GitHub上的资源,将搜集到的密码进行回传、获取Shell脚本,并执行该脚本以在主机上运行任意命令。研究人员发现攻击者会投放Rekoobe Linux后门。 3、攻击者通过浏览器和聊天平台传播基于Java的远控木马 https://thehackernews.com/2026/02/trojanized-gaming-tools-spread-java.html 攻击者通过浏览器和聊天平台分发恶意的游戏工具,旨在传播远控木马。研究人员在X平台上发帖称,一个恶意下载器部署了便携式Java运行时环境,并执行了一个名为jd-gui.jar的恶意JAR文件。为了规避检测,该攻击链还会删除初始下载器,并将远控木马组件添加至Microsoft Defender排除项。恶意软件通过计划任务和名为world.vbs的脚本实现持久化。研究人员称,该恶意软件是一款多功能恶意软件,兼具加载器、运行器、下载器和远控木马的功能。 4、安全研究人员披露一个名为ClawJacked的高危漏洞 https://www.bleepingcomputer.com/news/security/clawjacked-attack-let-malicious-websites-hijack-openclaw-to-steal-data/ 安全研究人员披露了一个名为ClawJacked的高危漏洞。该漏洞存在于AI助手平台OpenClaw中,允许恶意网站通过暴力破解手段静默访问本地运行的实例并夺取控制权。研究人员发现这一问题后将其报告给OpenClaw官方,相关修复补丁已于2月26日随2026.2.26版本发布。该漏洞源于OpenClaw网关服务默认绑定到本地主机并暴露了WebSocket接口。 5、Conduent数据泄露事件的影响规模持续扩大 https://www.malwarebytes.com/blog/news/2026/02/the-conduent-breach-from-10-million-to-25-million-and-counting 当Conduent数据泄露事件被初次报道时,公开文件显示受影响人数约为1050万,主要集中在俄勒冈州和少数几个州。而据最新的各州通报显示,全美受影响总人数已超过2500万。其中,德克萨斯州受影响居民人数从早先估计的400万飙升至1540万,俄勒冈州则维持在约1050万。这使其成为有记录以来规模最大的医疗相关泄露事件之一。据报道,攻击者在Conduent的环境中潜伏了约三个月, 6、APT28黑客组织在微软补丁前利用MSHTML框架0Day漏洞 https://www.freebuf.com/articles/472065.html 微软HTML(MSHTML)框架中存在一个0Day漏洞(CVE-2026-21513),该漏洞允许攻击者绕过安全功能并执行任意文件。这个CVSS评分为8.8的高危漏洞影响所有Windows版本。Akamai安全研究人员发现,俄罗斯国家支持的黑客组织APT28在微软2026年2月补丁发布前就已在利用此漏洞。 7、Chrome Gemini漏洞可让攻击者远程访问受害者摄像头和麦克风 https://www.freebuf.com/articles/ai-security/472062.html 谷歌Chrome浏览器内置的Gemini AI助手被发现存在一个高危安全漏洞(CVE-2026-0628),攻击者无需用户任何额外操作,仅需用户启动浏览器内置的AI面板,即可实现未经授权的摄像头和麦克风访问、本地文件窃取以及钓鱼攻击。该漏洞由Palo Alto Networks旗下Unit 42的研究人员发现,并于2025年10月23日向谷歌报告。谷歌确认问题后于2026年1月5日发布补丁。 8、瞻博网络PTX路由器曝高危漏洞可被未授权攻击者获取root权限 https://www.anquanke.com/post/id/314874 瞻博网络(Juniper Networks)发布紧急非定期安全公告,警示其运行Junos OS Evolved操作系统的PTX 系列路由器存在一处高危漏洞。该漏洞编号为CVE-2026-21902,CVSS 评分高达 9.8 分,允许未授权的远程攻击者通过网络以 root 权限执行恶意代码。 9、Python库ormar曝出高危SQL注入漏洞 https://www.anquanke.com/post/id/314890 热门 Python 异步轻量级对象关系映射(ORM)库ormar被发现存在重大安全漏洞。该库主要用于衔接 Postgres、MySQL 和 SQLite 数据库,是众多开发者的核心工具。此次曝出的漏洞编号为CVE-2026-26198,CVSS 评分高达 9.8 分,可能导致未授权攻击者窃取整个数据库的全部数据。 10、网络犯罪分子利用假冒Avast网站窃取用户信用卡信息 https://www.anquanke.com/post/id/314875 网络犯罪分子搭建了一个高仿假冒 Avast 网站,发起极具迷惑性的钓鱼攻击,专门窃取毫无防备用户的信用卡信息。该钓鱼页面几乎完美复刻了 Avast 官方网站的样式,甚至直接从官方内容分发网络盗用了真实的 Avast 标志。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。