网络安全日报 2026年03月02日
1、jsPDF库高危注入漏洞可绕过沙盒限制影响广泛 https://github.com/ZeroXJacks/CVEs/blob/main/2026/CVE-2026-25755.md 研究人员披露jsPDF库存在高危漏洞CVE-2026-25755(CVSS评分8.1),攻击者可通过addJS方法进行PDF对象注入。漏洞源于未对用户输入进行转义,导致恶意代码可被直接拼接进PDF流结构中。该缺陷可绕过PDF JavaScript(AcroJS)的沙盒限制,可能在用户打开文档时触发未授权操作。鉴于jsPDF每周下载量达560万次、GitHub超3万星,影响范围极为庞大。 2、趋势科技修补Apex One产品中两个严重RCE漏洞 https://success.trendmicro.com/en-US/solution/KA-0022458 趋势科技修补了Apex One产品中的两个严重路径穿越漏洞(CVE-2025-71210、CVE-2025-71211),攻击者可借此在未打补丁的Windows系统上远程执行代码。问题影响管理控制台不同可执行组件。厂商已更新SaaS版本,并发布关键补丁14136,同时修复Windows代理中的高危权限提升漏洞及macOS代理相关缺陷。 3、GrayCharlie组织利用ClickFix攻击传播远控木马 https://www.recordedfuture.com/research/graycharlie-hijacks-law-firm-sites-suspected-supply-chain-attack 研究人员披露,黑客组织GrayCharlie通过向被攻陷的WordPress网站网页DOM对象注入恶意脚本,将访问者重定向至托管NetSupport RAT的恶意页面。攻击利用伪造浏览器更新或ClickFix提示诱导用户执行命令,从而下载并运行远程控制木马。 4、攻击者滥用WebDAV协议传播恶意软件 https://cofense.com/blog/abusing-windows-file-explorer-and-webdav-for-malware-delivery 研究人员在持续追踪攻击活动的过程中发现,攻击者滥用Windows文件资源管理器的功能,通过WebDAV协议来检索远程文件,从而诱导受害者下载恶意软件。由于大多数人并不了解这一功能,WebDAV成为了一种可利用的手段,让用户在不经过传统浏览器下载流程的情况下下载文件。研究人员早在2024年2月就观察到了这种恶意利用手段,相关攻击活动在2024年9月有所增加,并成为持续性的威胁。 5、荷兰电信运营商Odido遭遇数据泄露 https://cybersecuritynews.com/odido-data-breach/ 荷兰知名电信运营商Odido遭受数据泄露的影响。在2026年2月的一次勒索尝试失败后,攻击者在网上公开了超过100万条客户记录。据信,ShinyHunters攻击组织是此次攻击的幕后黑手。该事件最初曝光时,攻击者先发布了第一批约100万条记录,其中包含31.7万个唯一的电子邮箱地址。此后攻击者又发布了第二批100万条记录,泄露了37.1万个唯一的电子邮箱地址。目前已证实,此次泄露共影响约68.81万个客户账户。 6、ManoMano发生数据泄露影响3800万用户 https://www.bleepingcomputer.com/news/security/european-dyi-chain-manomano-data-breach-impacts-38-million-customers/ 家装DIY连锁平台ManoMano正式通知客户,攻击者入侵其一家第三方服务供应商导致发生大规模数据泄露。该公司证实,其在2026年1月获悉了此次攻击。初步调查显示,受影响人数高达3800万。一个昵称为“Indra”的人员在黑客论坛上宣称对ManoMano的攻击负责,声称其持有3780万个用户账户的详细信息,以及数千个客服工单和附件。ManoMano表示泄露的数据 7、OpenClaw曝ClawJacked漏洞可致AI Agent遭网站劫持 https://hackread.com/openclaw-vulnerability-openclaw-hijack-ai-agents/ OpenClaw因核心设计漏洞ClawJacked面临重大安全风险,攻击者可劫持AI代理窃密。24小时内发布补丁,但专家警告AI工具需强化身份验证,安全机制需与易用性同步发展。 8、美政府全面封杀Anthropic AI 五角大楼将Claude列为国家安全威胁 https://cybersecuritynews.com/trump-bans-anthropic-ai/ 美国政府将Anthropic列为国家安全威胁,禁止联邦机构使用其AI模型Claude,争议焦点在于公司拒绝军方对自主武器和大规模监控的无限制使用要求,双方陷入法律对抗。 9、Vshell正成为威胁行为体替代Cobalt Strike的热门选择 https://www.freebuf.com/articles/es/471834.html 一款基于Go语言的命令控制(C2)框架Vshell正悄然扩大其影响力,该工具最初在华语攻防安全社区推广,如今日益受到寻求灵活、经济型商业工具替代方案的威胁行为体关注。这款工具已从早期的基础远程访问工具(RAT)发展成令全球企业防御者高度警惕的成熟威胁。 10、Gartner发布2026年网络安全重要趋势 https://www.freebuf.com/articles/es/471744.html Gartner近期发布2026年网络安全重要趋势,直指当下网络安全的核心挑战——AI无序发展、地缘政治紧张、监管波动与威胁加剧,四大因素交织,倒逼重构安全战略。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月28日
1、SURXRATV5整合监控与勒索功能并采用MaaS模式分发 https://cyble.com/blog/surxrat-downloads-large-llm-module-from-hugging-face/ 研究人员披露,臭名昭著的移动RAT恶意软件SURXRAT V5以恶意软件即服务(MaaS)模式运营,采用分级经销和联盟体系分发定制版本。该恶意软件具备实时远程控制、数据窃取及勒索锁定功能,并基于Firebase构建云端C2基础设施,实现截图、录音及远程管理等操作。 2、大疆吸尘器机器人漏洞可导致数千设备被远程接管 https://www.theverge.com/tech/879088/dji-romo-hack-vulnerability-remote-control-camera-access-mqtt 研究人员披露,大疆机器人吸尘器存在严重安全漏洞,可导致未经授权访问,研究人员测试性地利用该缺陷获得对24个国家约6700台设备及数千个对接站的控制权限,包括远程移动设备、激活摄像头、访问平面图数据及绕过PIN码,大疆在收到研究人员负责任的披露后已修复该漏洞。 3、GitHub提交Issue可恶意注入Copilot指令接管仓库 https://orca.security/resources/blog/roguepilot-github-copilot-vulnerability/ 安全研究人员披露,GitHub Codespaces漏洞可通过在GitHub问题中注入恶意Copilot指令触发被动提示注入攻击。攻击者可诱导Copilot读取内部文件并通过远程JSON schema外传GITHUB_TOKEN。这项被称为“RoguePilot”的攻击方式利用Codespaces与Copilot深度集成特性实现令牌泄露与仓库控制。 4、博通修复VMware Aria Operations远程代码执行漏洞 https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36947 博通发布补丁修复影响VMware Aria Operations的多个漏洞。其中CVE-2026-22719(CVSS评分8.1)为命令注入缺陷,未认证的攻击者可能借此远程执行任意命令。更新还修复了存储型XSS漏洞CVE-2026-22720,该漏洞允许攻击者注入恶意脚本,以及权限提升漏洞CVE-2026-22721,可用于获取管理员访问权限。 5、27年前Telnet漏洞重现可致绕过认证获取Root权限 https://seclists.org/oss-sec/2026/q1/199 研究人员披露,早期与CVE-1999-0073相关的Telnet漏洞在现代系统中重新出现,问题源于telnetd在root上下文中执行/bin/login时未正确清理环境变量,导致AT_SECURE标志未启用安全模式。攻击者可通过操控环境变量加载恶意共享对象,实现权限提升并获得root访问权限。 6、Firefox148推出Sanitizer API缓解XSS风险问题 https://hacks.mozilla.org/2026/02/goodbye-innerhtml-hello-sethtml-stronger-xss-protection-in-firefox-148/ Mozilla在Firefox 148浏览器版本中引入标准化Sanitizer API,提供在插入DOM前检验不受信任HTML的机制。该API通过setHTML()替代innerHTML,旨在减少跨站脚本(XSS)漏洞风险。XSS漏洞是指网站无意中允许攻击者通过用户生成内容注入恶意HTML或JavaScript。一旦注入,攻击者就可以监控和控制用户交互,并在漏洞可利用期间持续窃取用户 7、黑客破解Claude AI编写漏洞利用代码窃取墨西哥政府数据 https://cybersecuritynews.com/claude-ai-exploited-2/ 黑客利用Claude AI绕过安全机制生成漏洞代码,窃取墨西哥政府1.95亿条纳税人记录等敏感数据。攻击者通过诱导AI生成攻击脚本,降低犯罪门槛。事件暴露AI协同犯罪风险,专家呼吁加强防御并修补老旧系统。 8、思科SD-WAN关键0Day漏洞遭利用:攻击者自2023年起获取root权限 https://cybersecuritynews.com/cisco-sd-wan-0-day-vulnerability/ 思科Catalyst SD-WAN曝严重0Day漏洞(CVE-2026-20127),攻击者自2023年起利用该漏洞绕过认证获取root权限,可操控整个网络配置。CVSS评分10.0,影响多个版本,需立即修补。关键基础设施机构应优先检查,启用零信任防护。 9、朝鲜APT37黑客组织利用新型恶意软件渗透物理隔离系统 https://www.freebuf.com/articles/endpoint/471786.html 与朝鲜有关联的APT37威胁组织近期发动了一场复杂的新型攻击活动,使用专门针对物理隔离系统(长期被视为全球最安全系统类型)定制开发的全套恶意软件工具。这项代号为"Ruby Jumper"的行动标志着该组织攻击能力的显著升级,揭示了国家支持的黑客如何巧妙突破企业用于保护核心数据的物理安全措施。 10、研究报告显示:2025年1%的安全漏洞驱动了绝大多数网络攻击 https://www.freebuf.com/articles/es/471662.html 研究机构VulnCheck今日发布的《2026漏洞利用情报报告》详细分析了攻击者过去一年的行为模式。研究人员指出,2025年报告的48,000个安全漏洞(CVE)中,仅有1%被用于实际攻击。然而这些少数漏洞却以惊人的速度和破坏力被利用。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月27日
1、Sandworm_Mode供应链攻击滥用NPM与GitHub进行传播 https://socket.dev/blog/sandworm-mode-npm-worm-ai-toolchain-poisoning 研究人员披露名为“Sandworm_Mode”的供应链攻击通过19个NPM软件包实施传播,注册仿冒域名冒充流行的AI编码开发工具,该活动滥用被盗的NPM与GitHub账号凭证,并使用武器化的GitHub Action收集敏感数据,将恶意的依赖和工作流注入仓库,同时通过恶意MCP服务器与提示窃取SSH密钥、AWS凭证和NPM令牌等信息。 2、广告公司Optimizely遭遇语音钓鱼攻击导致数据泄露 https://www.bleepingcomputer.com/news/security/ad-tech-firm-optimizely-confirms-data-breach-after-vishing-attack/ 总部位于纽约的广告科技公司Optimizely披露,其部分网络系统在一次语音钓鱼攻击中被入侵。攻击者于2月11日联系该公司并声称获得其系统访问权限。公告称,事件影响部分内部业务系统、CRM记录及有限内部文档,未发现权限提升、后门安装或敏感客户数据被访问的证据。研究人员表示,攻击很可能是ShinyHunters敲诈勒索行动的一部分。 3、汽车交易平台CarGurus数据泄露涉及1240万账户信息 https://www.bleepingcomputer.com/news/security/cargurus-data-breach-exposes-information-of-124-million-accounts/ 黑客组织ShinyHunters发布一个包含1240万条记录的6.1GB数据档案,声称来自美国数字汽车平台CarGurus,该黑客组织通常通过社会工程学手段获取SaaS平台访问权限,包括Salesforce、Okta和Microsoft 365等。CarGurus是一家总部位于美国的上市汽车研究与购物公司,业务遍及美国、加拿大和英国,其网站每月访问量估计达4000万,帮 4、SolarWinds修复Serv-U中可导致权限提升的严重漏洞 https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4_release_notes.htm SolarWinds在Serv-U 15.5.4版本中修补四个严重漏洞,其中CVE-2025-40538为访问控制问题,可能允许攻击者创建系统管理员账户并以root或管理员权限执行任意代码。公告同时指出,还修复了两个类型混淆漏洞及一个IDOR漏洞,攻击者同样可借此实现Root权限执行代码。 5、攻击者可导致系统不可恢复蓝屏的 Windows 漏洞 PoC 已公开 https://www.freebuf.com/articles/system/471621.html 针对 Windows 通用日志文件系统(CLFS)驱动中新发现的漏洞(CVE-2026-2636),攻击者利用公开的概念验证(PoC)代码可使任何低权限用户立即导致目标系统崩溃,出现不可恢复的蓝屏死机(BSoD)。该漏洞由 Fortra 公司的 Ricardo Narvaja 在针对 CLFS 的漏洞研究中发现,被归类为拒绝服务(DoS)漏洞,CVSS 基础评分为 5.5 分。 6、Ruby Worker反序列化漏洞可导致系统完全沦陷 https://cybersecuritynews.com/deserialization-vulnerability-in-ruby/ Ruby反序列化漏洞允许通过恶意JSON载荷远程执行代码,因Oj.load不安全反序列化导致系统完全沦陷。建议改用Oj.safe_load并避免动态分发机制,防止攻击者利用后台任务执行任意命令。 7、伪造火绒下载站点被用于针对性攻击活动部署ValleyRAT后门 https://cybersecuritynews.com/fake-huorong-download-site-used/ 银狐APT组织仿冒火绒安全网站分发ValleyRAT木马,通过高仿域名和安装包诱骗用户。该木马可窃密、远程控制,并利用持久化技术规避检测,危害严重。 8、朝鲜 Lazarus 组织在全球攻击中采用 Medusa 勒索软件 https://hackread.com/north-korean-lazarus-group-medusa-ransomware/ 朝鲜黑客组织Lazarus转向商业勒索软件Medusa,瞄准美国脆弱机构索要赎金,利用国家级资源伪装成普通犯罪,增加溯源难度,凸显网络间谍与勒索界限模糊。 9、零售巨头旗下PrestaShop商城遭支付窃密程序入侵 https://www.anquanke.com/post/id/314832 全球大型连锁超市之一的线上商城中,安全人员发现了数字支付窃密程序。尽管 Sansec 已多次尝试通报,但截至本文发布时,恶意代码仍处于活跃状态。研究人员表示,该窃密程序于 2026 年 2 月 16 日 06:13 UTC 首次在某电商站点被发现。该网站隶属于全球前十连锁超市,年收入约 1000 亿欧元,在 25 个国家拥有超 10000 家门店。该零售商部分电商系统基于 PrestaShop 搭建,这是一款广泛使用的开源电商平台。 10、多款PDF平台曝多个零日漏洞可触发一键式攻击 https://www.anquanke.com/post/id/314837 Novee Security 团队近期对两大主流 PDF 系统 ——Foxit 与 Apryse 展开安全检测。这项于 2026 年 2 月 18 日公布的研究,共梳理出13 大类漏洞类型,合计16 种可被利用的系统入侵途径。值得注意的是,这些并非普通小缺陷;这批零日漏洞可让攻击者在无需直接攻破浏览器或操作系统的前提下,实现账号接管或在企业后端服务器执行任意命令。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月26日
1、谷歌2025年共计拒绝175万款政策违规风险应用发布 https://www.bleepingcomputer.com/news/security/google-blocked-over-175-million-play-store-app-submissions-in-2025/ 谷歌在年度安全报告中表示,2025年因政策违规拒绝超过175万个应用提交,并阻止超过25.5万个应用过度访问敏感用户数据。同时封禁逾8万个恶劣开发者账户。Play Protect每日扫描超过3500亿次应用行为,识别2700万个外部恶意应用,并阻止2.66亿次高风险应用安装尝试。 2、安卓木马家族PromptSpy内置运行时集成生成式AI https://www.welivesecurity.com/en/eset-research/promptspy-ushers-in-era-android-threats-using-genai/ 安全研究人员披露名为“PromptSpy”的新安卓恶意软件家族,在执行阶段调用Google Gemini模型以实现跨设备持久化。该恶意软件通过向Gemini发送当前界面XML数据,获取JSON格式操作指令,并借助无障碍服务自动“锁定”应用于最近任务列表。研究指出,这是首个在运行时直接整合生成式AI的安卓恶意软件案例。 3、密西西比大学医学中心因勒索软件攻击关闭全州诊所 https://www.bleepingcomputer.com/news/security/university-of-mississippi-medical-center-closes-clinics-after-ransomware-attack/ 密西西比大学医学中心(UMMC)因勒索软件攻击关闭全州诊所并切断IT系统访问,导致Epic电子病历系统无法使用。医院服务通过停机流程维持运行。UMMC正与FBI和CISA合作调查事件,并确认已与攻击者沟通以评估影响及后续措施。 4、DieselVortex组织针对欧美货运物流行业发起钓鱼行动 http://haveibeensquatted.com/blog/diesel-vortex-inside-the-russian-cybercrime-group-targeting-us-eu-freight 研究人员披露,名为“Diesel Vortex”的金融动机黑客组织利用52个域名开展钓鱼攻击,自2025年9月以来窃取1649个受害者登录凭证,涉及DAT Truckstop、TIMOCOM、Teleroute、Penske Logistics、Girteka及EFS等平台。调查发现一个包含SQL数据库和Telegram webhook日志的暴露仓库,显示该钓鱼项目由另一个黑客组 5、德国国家铁路运营商德意志铁路遭遇大规模DDoS攻击 https://www.deutschebahn.com/de/presse/Newsblog-12829716 德国国家铁路运营商德意志铁路(Deutsche Bahn)于2月17日至18日期间遭遇严重分布式拒绝服务(DDoS)攻击,导致信息与预订系统中断数小时。此次攻击影响了包括bahn.de网站及DB Navigator应用在内的关键IT系统,造成服务延迟与业务中断。公司在状态页面确认IT专家已介入分析并修复问题,目前核心系统已基本恢复稳定运行。截至目前,尚无组织公开宣称对此次攻击负责,动机亦未明确。近年来,欧洲关键基础设施曾多次成为亲俄黑客团体(如Killnet与NoName057( 6、CISA将两个被攻击利用的Roundcube漏洞加入KEV目录 https://www.cisa.gov/news-events/alerts/2026/02/20/cisa-adds-two-known-exploited-vulnerabilities-catalog 美国网络安全与基础设施安全局(CISA)已将两个影响Roundcube Webmail的安全漏洞纳入其已知被利用漏洞目录(KEV),原因是存在被攻击利用的证据。其中包括CVE-2025-49113,该漏洞由FearsOff创始人Kirill Firsov报告。研究人员指出,攻击者在漏洞披露后48小时内即完成武器化,相关漏洞利用工具于2025年6月4日公开出售。该漏洞可在默认安装环境下稳 7、法国国家银行账户登记系统超120万账户数据泄露 https://presse.economie.gouv.fr/acces-illegitimes-au-fichier-national-des-comptes-bancaires-ficoba/ 法国财政部披露,国家银行账户登记处FICOBA发生网络安全事件,约120万个账户数据受到影响。攻击者利用一名公务员在跨部信息共享平台上的被盗凭证,非法访问了部分数据库。泄露信息包括银行账户详情(RIB/IBAN)、账户持有人身份信息、住址及部分纳税人识别号码。FICOBA由公共财政总局(DGFiP)运营,用于集中记录法国境内银行账户信息。官方表示已阻断未授权访问并启动恢复和加固措施,但系统何时完 8、日本半导体设备巨头Advantest遭勒索软件攻击 https://www.advantest.com/en/news/2026/20260219.html 日本科技公司Advantest披露,其企业网络于2月15日出现异常活动,初步调查显示未经授权的访问者可能已进入部分网络并部署勒索软件。公司已根据事件响应流程隔离受影响系统,并聘请第三方网络安全专家开展取证与影响评估。目前尚未确认客户或员工数据被窃取,但公司表示若确认数据受影响,将直接通知相关人员并提供风险缓解指导。Advantest总部位于东京,员工约7600人,年营收超50亿美元,市值约1200亿美元。截至目前,尚无勒索软件组织公开承认该事件。 9、Microsoft修补Windows管理中心高危提权漏洞 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-26119 微软披露并修复了Windows Admin Center中的高严重性漏洞CVE-2026-26119(CVSS8.8)。该漏洞源于不当认证机制,可能允许已授权攻击者通过网络提升权限,并获得运行受影响应用的用户权限。在特定条件下,研究人员指出该问题可能导致从普通用户权限起步,最终实现对域环境的全面入侵。该漏洞已在2025年12月发布的Windows Admin Center 2511版本中修复,目前尚无公开在野利用报告,但被标记为“更可能被利用”。 10、SLH以每通电话500-1000美元招募女性进行语音钓鱼 https://www.freebuf.com/articles/es/471529.html 臭名昭著的网络犯罪组织Scattered LAPSUS$ Hunters(SLH)正通过经济激励手段招募女性实施社会工程攻击。威胁情报公司Dataminr最新报告披露,该组织以每通电话500至1000美元的预付报酬,雇佣女性对IT服务台实施语音钓鱼(vishing)攻击,同时为攻击者提供预制话术脚本。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月25日
1、Massiv安卓木马伪装IPTV应用窃取银行账户信息 https://www.threatfabric.com/blogs/massiv-when-your-iptv-app-terminates-your-savings 研究人员披露名为“Massiv”的新型安卓银行恶意软件伪装为IPTV应用传播,利用屏幕叠加与键盘记录窃取敏感信息,并可远程控制受感染设备。该活动针对与葡萄牙Chad Móvel Digital数字认证系统关联的政府应用,可能被用于绕过KYC验证并开设银行账户。恶意应用主要影响西班牙、葡萄牙、法国和土耳其用户。 2、黑客组织利用AI辅助攻破全球600台FortiGate防火墙 http://aws.amazon.com/cn/blogs/security/ai-augmented-threat-actor-accesses-fortigate-devices-at-scale/ 安全研究人员披露,一名讲俄语的威胁行为者在2026年1月11日至2月18日期间,利用生成式人工智能工具参与攻击活动,在五周内攻破55个国家超过600台FortiGate防火墙。报告指出攻击未利用漏洞,而是针对暴露的管理接口及缺乏多因素认证的弱凭证,通过暴力破解获取访问权限。入侵后,攻击者部署使用Go和Python编写的定制侦察工具,扫描路由表、端口及域控制器,并使用Nuclei识别HTTP 3、Grandstream电话GXP1600漏洞允许未认证远程窃听 https://www.rapid7.com/blog/post/ve-cve-2026-2329-critical-unauthenticated-stack-buffer-overflow-in-grandstream-gxp1600-voip-phones-fixed/ Grandstream GXP1600系列VoIP电话存在CVE-2026-2329漏洞(CVSS 9.3),影响运行1.0.7.81固件的多个型号。漏洞源于/cgi-bin/api.values.get接口未认证访问及栈缓冲区溢出问题,攻击者可实现未认证远程代码执行并获得root权限。Rapid7指出该漏洞可被用于提 4、Predator木马利用漏洞隐藏iOS摄像头与麦克风提示 https://www.jamf.com/blog/predator-spyware-ios-recording-indicator-bypass-analysis/ 研究人员披露,Intellexa开发的Predator间谍软件通过在iOS SpringBoard中挂钩方法拦截传感器状态更新,从而隐藏摄像头与麦克风活动提示。该技术利用已获得的内核级访问权限,使SBSensorActivityDataProvider对象失效,阻止UI层显示绿色或橙色录制提示。 5、攻击者利用设备代码钓鱼与语音钓鱼攻击微软账户 http://blog.knowbe4.com/uncovering-the-sophisticated-phishing-campaign-bypassing-m365-mfa 攻击组织针对技术、制造和金融行业目标发起结合设备代码钓鱼与语音钓鱼的攻击,滥用OAuth 2.0设备授权流程获取Microsoft Entra认证令牌。攻击利用合法Microsoft OAuth客户端ID和设备代码登录流程,无需伪造钓鱼网站或窃取MFA验证码即可获取访问权限。相关活动被指与ShinyHunters有关,受影响账户可能进一步被用于访问Microsoft 365及其他单点登录应用。 6、犯罪分子伪造远程管理供应商售卖非法远控服务 https://www.proofpoint.com/us/blog/threat-insight/dont-trustconnect-its-a-rat 安全研究人员披露,攻击者创建名为“TrustConnect”的虚假远程监控与管理(RMM)供应商网站,伪装为每月300美元订阅的企业软件服务,实则销售远程访问木马(RAT)作为服务(RATaaS)。该组织搭建商业化网站并获取合法签名证书为恶意软件签名,使其绕过安全控制,相关证书已于2月6日被撤销。 7、永利度假村集团遭勒索攻击80万条员工数据泄露 https://www.theregister.com/2026/02/20/shinyhunters_wynn_resorts/ ShinyHunters声称窃取永利度假村超过80万条员工记录,并要求支付22.34比特币(约150万美元)赎金。泄露样本包含员工姓名、社会保障号码、联系方式、职位、薪资及入职日期等信息。受害者称最初访问源于攻击者2025年9月通过Oracle PeopleSoft漏洞并利用员工凭证入侵系统。 8、PayPal贷款系统漏洞导致敏感信息暴露近六个月 https://www.documentcloud.org/documents/27345193-paypal-february-2026-breach-notification/ PayPal披露,其PayPal营运资金(PPWC)贷款申请系统存在软件错误,导致部分客户个人信息自2025年7月1日至12月12日期间暴露。泄露数据包括姓名、电子邮件、电话号码、营业地址、社会保障号码和出生日期。公司已回滚相关代码并阻止未授权访问,同时对少数发生未经授权交易的账户进行了退款处理。 9、Anthropic推出AI驱动的漏洞扫描新方案Claude Code Security https://thehackernews.com/2026/02/anthropic-launches-claude-code-security.html Anthropic推出Claude Code Security功能,通过AI扫描代码漏洞并建议修复方案,采用人机协同机制提升检测精度,帮助团队对抗AI驱动的攻击,最终决策权仍由开发人员掌握。 10、可执行恶意命令的 Windows 记事本漏洞 PoC 已公开 https://cybersecuritynews.com/poc-windows-notepad-vulnerability/ 微软修复Windows记事本高危RCE漏洞(CVE-2026-20841),攻击者通过恶意Markdown文件链接执行任意命令。漏洞影响11.2508及更早版本,已通过11.2510更新修复。用户需警惕陌生文件并确保自动更新。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月24日
1、新型窃密软件窃取用户OpenClaw敏感配置数据 https://www.infostealers.com/article/hudson-rock-identifies-real-world-infostealer-infection-targeting-openclaw-configurations/ 安全研究人员披露,一起信息窃取恶意软件感染事件从OpenClaw AI代理系统中窃取敏感的配置文件。恶意软件通过抓取带有“.openclaw”等扩展名的目录文件,获取电子邮件、令牌和私钥等数据。研究人员在对ClawdBot信息窃取者的调查中首次发现了该类型窃密操作。 2、Keenadu安卓后门固件通过GooglePlay商店传播 https://securelist.com/keenadu-android-backdoor/118913/ 研究人员披露名为Keenadu的安卓后门在固件构建阶段嵌入恶意静态库libVndxUtils.a并集成至libandroid_runtime.so。该恶意代码通过Zygote流程影响应用启动,并通过Google Play应用传播。分析指出其通过RC4解密负载并利用DexClassLoader加载至/data/dalvik-cache/目录,建立客户端-服务器架构实现远程控制。 3、Firefox浏览器修复libvpx堆缓冲区溢出漏洞 https://www.mozilla.org/en-US/security/advisories/mfsa2026-10/ Mozilla发布Firefox 147.0.3版本,修复CVE-2026-2447漏洞。该漏洞存在于libvpx视频编解码库中,涉及堆缓冲区溢出问题,可能在用户访问特制视频内容时被触发。公告称该问题可能导致内存损坏并引发远程代码执行风险。 4、Bitwarden等三大知名密码管理器存在25个严重漏洞 https://ethz.ch/en/news-and-events/eth-news/news/2026/02/password-managers-less-secure-than-promised.html 苏黎世联邦理工学院研究人员披露,Bitwarden、LastPass和Dashlane中共发现25个漏洞。这些漏洞可能允许绕过零知识加密声明,从而实现对用户密码和保险库数据的未经授权访问、修改和恢复。漏洞涉及密钥托管机制、项目级加密、共享功能及向后兼容性问题。Bitwarden、LastPass和Dashlane合计服务超过6000万用户,并占据显著市场份额。 5、ClickFix技术变种Matryoshka针对macOS部署窃密软件 https://www.intego.com/mac-security-blog/type-a-url-wrong-and-you-might-end-up-with-malware-on-your-mac/ 研究人员披露名为“Matryoshka”的ClickFix攻击技术变体,通过嵌套混淆技术隐藏恶意代码,并诱导macOS用户在终端执行伪装为修复命令的指令。攻击活动利用伪装成合法网站的错别字迷惑性域名引导用户访问,并通过虚假安装提示传播窃密软件。 6、LockBit5.0版本支持Windows、Linux与ESXi平台 https://www.acronis.com/en/tru/posts/lockbit-strikes-with-new-50-version-targeting-windows-linux-and-esxi-systems/ 研究显示,LockBit发布5.0版本,支持Windows、Linux和ESXi平台。该版本采用勒索软件即服务模式和双重勒索策略。报告称,自2025年12月以来,其数据泄露网站记录了60起受害者案例,主要涉及美国私营企业和政府领域,包括制造、医疗、教育、金融等。 7、OpenClaw修复允许恶意内容注入的日志中毒漏洞 https://research.eye.security/log-poisoning-in-openclaw/ OpenClaw发布安全公告,修复影响2026.2.13之前版本的“日志中毒”漏洞。公告称,部分WebSocket请求首部(包括Origin和User-Agent)在未充分过滤的情况下被记录,攻击者可构造头部值注入恶意内容至日志。该问题可能导致不受信任的输入被后续代理处理。 8、攻击者滥用AtlassianCloud发动定向垃圾邮件诈骗 https://www.trendmicro.com/en_gb/research/26/b/spam-campaign-abuses-atlassian-jira.html 攻击者利用Atlassian Cloud的合法功能与高信誉域名基础设施,绕过SPF、DKIM等邮件认证安全检查,向政府与企业目标发送定向垃圾邮件。该活动针对多语种群体(英语、法语、德语、意大利语、葡萄牙语、俄语),通过Keitaro TDS将流量重定向至欺诈性投资页面,实现诈骗与非法广告变现。研究人员指出该活动在2025年12月至2026年1月期间显著活跃。 9、虚假Triton应用GitHub仓库传播Windows恶意软件 https://brennan.day/the-curious-case-of-the-triton-malware-fork/ 一个伪装为合法macOS应用Triton的恶意GitHub分支被发现传播Windows恶意软件。该仓库由账户“JaoAureliano”创建,复制了开发者OtávioC的原始Triton项目,但在README中嵌入恶意下载链接,引导用户下载名为Software_3.1.zip的压缩包。恶意文件被隐藏在Xcode色彩集目录结构中,下载后实际释放Windows可执行恶意程序。该异常仓库最初由安全研究员Brennan在IRC讨论中发现。 10、阿迪达斯门户网站疑似泄露超81万条客户记录 https://cybersecuritynews.com/adidas-investigates-data-breach/ 阿迪达斯确认正在调查一起涉及其第三方合作伙伴的疑似数据泄露事件,攻击组织“LAPSUS-GROUP”在BreachForums论坛声称未经授权访问了Adidas Extranet外网门户网站,窃取了约81.5万条记录,数据包括姓名、电子邮件、密码、生日及公司信息等,并声称还掌握约420GB的阿迪达斯法国市场相关数据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月13日
1、去中心化交易所dYdX官方NPM和PyPI包被植入恶意代码 https://socket.dev/blog/malicious-dydx-packages-published-to-npm-and-pypi 安全研究人员披露,去中心化交易所dYdX运营的官方NPM包@dydxprotocol/v4-client-js以及PyPI上的dydx-v4-client包被植入恶意代码并发布恶意版本。研究显示,这些通过合法推送的恶意更新被用于窃取加密货币钱包助记词和设备信息,并在Python包中植入远程访问木马(RAT)。研究人员评估,此次事件很可能源于开发者账号被入侵。 2、美国支付平台BridgePay遭遇勒索攻击后宕机 https://status.bridgepaynetwork.com/incidents/mgg52286dn24 美国主要支付网关和解决方案提供商BridgePay确认,其平台近日发生的全国性服务中断系勒索软件攻击所致。大约在BridgePay披露此事件的同时,一些美国商家和组织开始告知客户,由于全国性信用卡处理中断,他们只能接受现金。公司表示,事件发生后已与联邦调查局、美国特勤局及外部取证和恢复团队合作调查。初步取证结果显示,未发现支付卡数据被泄露,相关文件虽被访问但已加密,目前没有证据表明支付卡数据被泄露。 3、500万台公网服务器暴露Git元数据存在数据泄露风险 https://www.mysteriumvpn.com/blog/news/git-metadata-leak 研究人员披露,近500万台公网服务器暴露了Git仓库元数据,其中超过25万台通过.git/config文件泄露了部署凭证。研究指出,这类错误配置可被利用重建源代码、窃取数据甚至获取系统访问权限,地理分布上风险服务主要集中在美国、欧洲和亚太地区等托管区域。报告强调,暴露的Git数据可能引发源代码泄露、供应链攻击及云环境横向移动,将简单的配置错误升级为重大泄露。 4、勒索攻击组织利用未修补漏洞入侵SmarterTools https://portal.smartertools.com/community/a97747/summary-of-smartertools-breach-and-smartermail-cves.aspx SmarterTools证实,其网络在1月29日遭到Warlock勒索软件组织入侵,攻击源头是一台由员工部署但未更新的SmarterMail虚拟机。该漏洞为CVE-2026-23760,属于认证绕过缺陷,允许重置管理员密码并获取完全访问权限。公司表示,事件未影响业务应用或客户账户数据,但办公网络中的多台Windows服务器及部分测试和托管环境已被攻破。 5、苹果修复被用于复杂网络攻击的零日漏洞 https://support.apple.com/en-us/126347 苹果发布安全更新,修复编号为CVE-2026-20700的零日漏洞。该漏洞存在于动态链接编辑器dyld中,影响iOS、iPadOS、macOS、tvOS、watchOS和visionOS,属于任意代码执行问题。苹果表示,恶意代码可在具备内存写入权限的条件下在受影响设备上执行任意代码,已知该漏洞与此前修复的CVE-2025-14174和CVE-2025-43529在同一攻击事件中被利用。 6、Go 1.24+环境下Fiber v2框架存在严重漏洞 https://www.freebuf.com/articles/web/470527.html 流行Go语言Web框架Fiber v2被发现存在严重安全漏洞,攻击者可利用该漏洞劫持用户会话、绕过安全防护机制并引发服务中断。该漏洞影响所有运行在Go 1.23及更早版本上的Fiber v2框架,六天前已由框架维护者正式披露。 7、谷歌警告:攻击者正将AI直接植入实时网络攻击 https://www.freebuf.com/articles/ai-security/470707.html 谷歌威胁情报小组发布的最新报告警示,威胁行为者已不再局限于对人工智能的简单试验,而是开始将AI直接整合到实际攻击工作流程中。该报告部分聚焦于对谷歌自家Gemini模型的滥用与针对性攻击,凸显出生成式AI系统正日益成为恶意工具的测试、探测对象,甚至在某些案例中被直接纳入攻击体系。 8、Windows远程桌面服务0Day漏洞遭利用可提权至SYSTEM权限 https://cybersecuritynews.com/windows-remote-desktop-services-0-day-vulnerability/ 微软修复高危RDS 0Day漏洞CVE-2026-21533,攻击者可提权至SYSTEM级别。漏洞CVSS评分7.8,影响多版本Windows系统,建议禁用RDS或限制网络访问,优先打补丁并监控注册表变更。 9、朝鲜黑客组织利用AI换脸技术实施加密货币窃取 https://securityonline.info/fake-ceo-real-hack-north-korea-uses-ai-deepfakes-to-steal-crypto/ 朝鲜黑客组织UNC1069升级攻击手段,利用AI深度伪造视频和定制恶意软件窃取加密货币。通过劫持Telegram账户、伪造视频会议,部署7种恶意工具窃取数据,包括绕过macOS防护的高级窃密程序。AI正被深度整合到网络犯罪中,威胁日益严峻。 10、网络犯罪滥用 PayPal 和苹果服务绕过邮件安全防护 https://securityonline.info/signed-sealed-delivered-cybercriminals-abuse-paypal-and-apple-to-bypass-email-security/ 网络钓鱼攻击升级,黑客利用PayPal等合法平台发送完美伪装邮件,通过DKIM重放攻击绕过安全检测。攻击者在发票备注植入恶意内容并转发,利用邮件转发机制漏洞欺骗用户。建议验证收件人字段,警惕陌生电话。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月12日
1、Windows 记事本漏洞可导致攻击者远程执行代码 https://www.freebuf.com/articles/system/470443.html 微软已修复Windows记事本应用中的一个关键远程代码执行(RCE)漏洞(CVE-2026-20841),该漏洞可能允许攻击者在受害者机器上运行恶意代码。该漏洞于2026年2月10日微软补丁星期二更新中披露,源于命令中特殊元素处理不当(CWE-77:命令注入),CVSS v3.1基础评分为8.8/10,评级为"重要"。 2、Claude桌面扩展存在零点击RCE漏洞 https://cybersecuritynews.com/claude-desktop-extensions-0-click-vulnerability/ LayerX发现Claude桌面扩展存在高危0点击RCE漏洞,攻击者通过Google日历事件即可入侵系统。漏洞源于LLM架构缺陷,AI自主串联低信任数据源与高权限工具,导致10,000+用户面临风险。Anthropic暂不修复,建议断开高危扩展连接。 3、 上万OpenClaw控制面板暴露,攻击者可获取完整系统权限 https://cybersecuritynews.com/openclaw-control-panels-exposed/ OpenClaw AI代理系统存在重大安全漏洞,15,200个实例暴露于互联网,含3个高危漏洞(CVE-2026-25253等),攻击者可完全控制设备。78%实例仍使用旧版本,APT组织已活跃其中。建议立即升级至2026.2.1版,绑定本地主机并轮换凭证。 4、TeamPCP蠕虫利用云基础设施构建犯罪网络平台 https://thehackernews.com/2026/02/teampcp-worm-exploits-cloud.html 黑客组织TeamPCP利用云原生漏洞(如CVE-2025-55182)构建自动化攻击平台,通过Docker、Kubernetes等入侵云基础设施,实施数据窃取、勒索及挖矿。其攻击链完整,整合已知工具与漏洞,形成多重获利模式,威胁现代云安全。 5、dYdX供应链攻击向npm和PyPI植入远程访问木马 https://securityonline.info/poisoned-protocol-dydx-supply-chain-attack-injects-rats-into-npm-pypi/ dYdX去中心化交易协议遭供应链攻击,npm和PyPI平台官方客户端库被植入恶意代码,窃取钱包助记词并植入远程木马。攻击针对DeFi基础设施,定制化载荷跨平台传播,Python版尤其隐蔽。受影响版本用户应立即排查,环境可能完全沦陷。 6、高危 Axios 漏洞(CVSS 7.5)可导致 Node.js 服务崩溃 https://securityonline.info/http-down-high-severity-axios-flaw-cvss-7-5-crashes-node-js-servers/ Axios库曝高危漏洞CVE-2026-25639(CVSS 7.5),恶意JSON载荷可致Node.js服务器崩溃。漏洞存在于mergeConfig函数处理proto属性时触发崩溃。建议立即升级至1.13.4+版本修复。 7、DKnife工具包劫持路由器和边缘设备传播恶意软件 https://blog.talosintelligence.com/knife-cutting-the-edge/ 研究人员披露,一款名为DKnife的Linux黑客工具包自2019年以来被用于劫持路由器和边缘设备流量,以执行网络监视和恶意软件传播。研究人员指出,该工具包包含多个组件,可进行数据包检查、流量篡改并传播后门,DKnife的C2控制基础设施在2026年1月仍处于活跃状态,并被用于劫持软件下载和应用更新以传播恶意代码。 8、CISA要求联邦机构替换停止更新的边缘网络设备 https://www.cisa.gov/news-events/directives/bod-26-02-mitigating-risk-end-support-edge-devices 美国网络安全和基础设施安全局(CISA)发布《约束力运营指令26-02》,要求联邦文职行政部门在12至18个月内识别并替换不再获得厂商安全更新的边缘设备。指令强调加强资产生命周期管理,移除不受支持的硬件和软件,以降低被攻击风险,并将持续跟踪各机构的合规进展。CISA指出,边缘设备包括防火墙、路由器、交换机及其他关键网络组件。 9、Flickr邮件服务遭遇漏洞攻击导致数据泄露 https://hackread.com/flickr-data-breach-external-partner-security-flaw/ 知名片分享平台Flickr表示,其第三方电子邮件服务提供商的安全漏洞可能导致部分用户数据被未经授权访问。公司披露,受影响的信息包括用户名、电子邮件地址、IP数据和活动日志,密码和支付信息未受影响。Flickr于2026年2月5日获悉事件后数小时内切断了攻击者对受影响系统的访问。 10、FortiClientEMS存在远程代码执行严重漏洞 https://fortiguard.fortinet.com/psirt/FG-IR-25-1142 Fortinet发布紧急安全公告,披露FortiClientEMS中存在一个关键漏洞CVE-2026-21643,CVSS评分为9.1。该漏洞源于对SQL命令中特殊元素的不当处理,未认证的远程攻击者可通过构造恶意的HTTP请求执行未经授权的代码或命令。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月11日
1、黑客组织针对2026冬奥会官方发动DDoS攻击 https://securityaffairs.com/187654/hacktivism/pro-russian-group-noname05716-launched-ddos-attacks-on-milano-cortina-2026-winter-olympics.html 意大利外交部长安东尼奥·塔亚尼称,意大利政府挫败了一系列与俄罗斯有关的网络攻击,这些攻击的目标是外交部办公室(包括位于华盛顿的办公室)、冬季奥运会网站以及科尔蒂纳丹佩佐的酒店。亲俄黑客组织Noname057(16)随后宣称对针对米兰—科尔蒂纳2026冬奥会相关目标的DDoS攻击负责,该组织表示,这些袭击是对意大利 2、攻击者利用暴露的AWS凭证和AI自动化极速攻陷云环境 https://hackread.com/8-minute-takeover-ai-hijack-cloud-access/ 研究人员披露,2025年11月28日一名攻击者在发现暴露于公共S3存储桶中的AWS测试凭证后,仅用约8分钟便获得云环境的完全管理员权限,代码的运行速度和风格表明黑客使用了大型语言模型(LLM)来实现自动化。被盗账户最初仅具备只读权限,攻击者通过环境侦查和多次修改Lambda函数配置,最终劫持账户并升级权限。此次事件源于用户侧S3配置错误,云基础设施本身未受影响。 3、思科修复会议管理与协作终端产品中的严重漏洞 https://securityonline.info/toxic-invites-root-access-cisco-patches-critical-meeting-flaws/ 思科发布安全更新,修复影响Cisco Meeting Management及Cisco远程存在协作终端(CE)软件中的多个漏洞。其中,CVE-2026-20098(CVSS 8.8)涉及证书管理功能,允许具备有效凭证的攻击者上传任意文件、执行命令并提升至root权限。另一个漏洞CVE-2026-20119(CVSS 7.5)影响文本渲染子系统,受害者甚至无需接受邀请就可能导致拒绝服务问题。 4、Phorpiex组织通过邮件传播Global Group勒索软件 https://www.forcepoint.com/blog/x-labs/phorpiex-global-group-ransomware-lnk-phishing 研究人员披露,Phorpiex黑客组织通过钓鱼邮件活传播Global Group勒索软件,该活动通过欺骗性邮件附件中包含的Windows快捷方式(.lnk)进行传播,LNK利用双扩展名误导用户执行,最终有效载荷是GlobalGroup勒索软件,是较早的Mamona勒索软件的继任者,可在无网络访问条件的情况下加密文件。报告指出,攻击活动自2024年至2025年持续进行,邮件常为“您的文档”之类容易激发收件人好奇的主题。 5、欧盟委员会移动设备管理系统遭网络攻击 https://ec.europa.eu/commission/presscorner/detail/en/ip_26_342 欧盟委员会确认其中央移动设备管理基础设施遭到网络攻击,可能导致员工姓名和电话号码被泄露。官方通报称,事件于2026年1月30日被发现,并在9小时内得到控制。CERT-EU发现该事件涉及Ivanti Endpoint Manager Mobile中的严重漏洞CVE-2026-1281和CVE-2026-1340。欧盟委员会表示,未检测到管理系统权限下的员工移动设备被入侵。 6、黑客组织通过Signal社工手段攻击国家军政人员 https://hackread.com/hackers-signal-qr-codes-spy-on-military-political-leaders/ 德国联邦信息安全局(BSI)和联邦宪法保护局(BfV)披露,疑似国家背景支持的黑客组织正针对欧洲的军事领导人、外交官和调查记者发起攻击。研究指出,攻击者冒充Signal官方技术支持人员,向目标发送私信声称发生安全问题,套取PIN码或验证码,或诱导目标扫描伪装成登录文档平台或群组的虚假二维码,登录受害者账号并读取聊天内容,部分情况下可访问最近45天的聊天记录。 7、ValleyRAT伪装LINE安装程序发起攻击窃取凭证 https://www.anquanke.com/post/id/314757 一款新型高级恶意软件攻击活动出现,威胁行为者将 ValleyRAT 远控后门伪装成热门即时通讯应用 LINE 的正规安装程序进行传播。此次定向攻击主要针对中文用户群体,通过恶意伪造的可执行文件入侵用户系统,窃取各类敏感的登录凭证。 该恶意软件采用包含壳代码执行、合法系统二进制文件调用的复杂加载链,在规避安全检测的同时,于受害主机中建立稳固的驻留权限,实现对用户的长期监控。 8、微软新版Windows 11更新悄然收紧存储设置权限 https://www.anquanke.com/post/id/314713 上周,微软面向 Windows 11 24H2 和 25H2 版本推送了非安全更新KB5074105。尽管该更新最初对外宣传的内容仅包含一系列功能增强与漏洞修复,微软却对补丁中暗藏的多项重要安全强化措施只字未提。随后微软发布了一份澄清说明,详细介绍了一项用于强化 Windows 11 文件系统的全新安全功能。根据这项新规,非管理员用户被严格禁止访问存储设置。 9、CNCERT发布关于RCtea僵尸网络大范围传播的风险提示 https://www.secrss.com/articles/87776 近期,CNCERT监测到一个新型僵尸网络正在互联网上大范围传播,该僵尸网络自2025年12月下旬起开始活跃。该家族在通信协议、数据存储及反追踪机制上均展现出高度的复杂性和规避性,其核心特征为广泛使用基于RC4、ChaCha20及TEA算法变种的深度定制加密方案。 10、微软2月更新修复了6 个被利用的零日漏洞 https://www.securityweek.com/6-actively-exploited-zero-days-patched-by-microsoft-with-february-2026-updates/ 微软 2026 年 2 月的补丁星期二更新修复了公司产品中发现的约 60 个漏洞,其中包括六个被积极利用的零日漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月10日
1、EDR杀手工具滥用EnCase取证软件自带签名内核驱动 https://www.huntress.com/blog/encase-byovd-edr-killer 研究人员披露,一种EDR杀手工具正在滥用已废弃但仍签名有效的EnCase取证软件内核驱动,以检测并禁用多达59种安全防御软件。研究人员在响应一起安全事件时发现该杀手工具伪装成合法固件更新程序,并利用被攻破的SonicWall SSL VPN凭证入侵网络(相关VPN账户未启用多因素认证),其后攻击者进行内部侦察,包括ICMPping扫描、NetBIOS名称探测和SMB相关活动,SYN洪水攻击超过370个SYN/秒。 2、加密货币网络诈骗活动持续演变2026年起加剧 https://hackread.com/common-crypto-scams-protect-funds-2026/ 研究人员指出,加密货币相关诈骗仍是高收益的网络犯罪形式,诈骗者通过心理操纵和虚假投资项目诱使受害者投入资金,如杀猪盘、虚假加密货币交易平台,随着人工智能技术普及,攻击者正在采用更复杂的手段实施欺诈活动,如时任币安首席传播官帕特里克·希尔曼(PatrickHillmann)透露,骗子利用他过去在电视节目中的视频片段制作了他的AI全息影像,并以此诱骗业内重要人士支付费用,使其代币在币安交易所上市。 3、Microsoft在Windows11中推出原生Sysmon监控功能 https://www.bleepingcomputer.com/news/microsoft/microsoft-rolls-out-native-windows-11-sysmon-security-monitoring/ Microsoft宣布,已开始向部分Windows Insider用户推送内置的Sysmon监控功能。Sysmon是Sysinternals工具集的一部分,可以监视和阻止恶意/可疑活动,用于记录进程创建、终止及其他系统活动,并将其记录到Windows事件日志中。Microsoft此前表示,将把Sysmon原生集成到Windows 11和Windows Server,以 4、SandboxJS 四大高危漏洞可导致宿主系统沦陷 https://securityonline.info/code-red-4-critical-sandboxjs-flaws-cvss-10-0-allow-host-takeover/ SandboxJS库曝出4个CVSS 10.0高危漏洞,可完全突破沙箱限制执行任意代码,影响0.8.28及更早版本,已发布0.8.29修复补丁。 5、GitLab网关高危漏洞可导致远程代码执行 https://securityonline.info/cve-2026-1868-critical-gitlab-gateway-flaw-cvss-9-9-allows-rce/ GitLab警告自托管AI Gateway存在高危漏洞CVE-2026-1868(CVSS 9.9),攻击者可致服务崩溃或执行任意代码。漏洞源于Duo Workflow Service模板处理不当,影响18.1.6至18.3.1版本。GitLab已发布修复版本,敦促用户立即升级。 6、n8n平台再曝6个漏洞,4个可导致远程代码执行 https://www.csoonline.com/article/4128998/six-more-vulnerabilities-found-in-n8n-automation-platform.html n8n工作流平台曝6个高危漏洞,包括远程代码执行和文件访问漏洞,CVSS评分高达9.4,威胁共享环境安全。专家警告多用户部署风险,建议立即升级并隔离测试环境。 7、TeamPCP蠕虫利用云基础设施构建犯罪网络平台 https://thehackernews.com/2026/02/teampcp-worm-exploits-cloud.html 黑客组织TeamPCP利用云原生漏洞(如CVE-2025-55182)构建自动化攻击平台,通过Docker、Kubernetes等入侵云基础设施,实施数据窃取、勒索及挖矿。其攻击链完整,结合已知漏洞与开源工具,形成多重获利模式,威胁现代云安全。 8、新型Mac恶意软件伪造"兼容性向导"诱骗用户绕过TCC防护 https://securityonline.info/the-compatibility-trap-new-mac-malware-tricks-users-into-bypassing-tcc/ Mac用户面临新型社会工程攻击,攻击者伪造"兼容性向导"诱骗用户授权,绕过macOS安全机制。恶意软件通过AppleScript脚本释放Node.js加载器,实现持久化控制并窃取敏感数据,凸显苹果生态安全威胁转向心理操纵而非技术漏洞。 9、OpenClaw 成为供应链投毒攻击新目标 https://www.freebuf.com/articles/ai-security/470161.html 快速发展的开源AI Agent平台OpenClaw正面临严重的供应链风险,攻击者已在其ClawHub插件市场投放恶意"技能"模块。安全公司SlowMist和Koi Security发现数百个遭篡改的扩展程序正在传播Atomic Stealer等信息窃取程序。 10、CentOS 9 安全漏洞可被利用进行权限提升 https://www.freebuf.com/articles/vuls/470047.html 近日,安全研究人员在CentOS 9系统中确认存在一个关键性安全漏洞,该漏洞允许本地普通用户无需任何特殊权限即可将自身权限提升至root级别,完全控制系统。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。