网络安全日报 2026年01月26日
1、约旦政府被曝使用Cellebrite手机破解技术监控特定人群 https://cyberscoop.com/researchers-find-jordan-government-used-cellebrite-phone-cracking-tech-against-activists/ 加拿大多伦多大学公民实验室(Citizen Lab)发布调查报告称,约旦政府部门在国内抗议活动期间,使用以色列公司Cellebrite提供的手机取证破解技术,对本国活动人士和人权捍卫者实施非授权监控。研究人员对四名被扣押后归还手机的活动人士设备进行分析,发现这些设备高度可信地遭到Cellebrite取证工具的数据提取操作,并结合约旦2023年网络犯罪法相关司法文件确认了 2、美国运动品牌安德玛调查一起数据泄露事件 https://securityaffairs.com/187229/data-breach/investigation-underway-after-72m-under-armour-records-surface-online.html 美国运动品牌安德玛(Under Armour)正联合外部网络安全专家调查一起数据泄露事件,此前有网络犯罪分子在黑客论坛公开了7200万条用户记录。该事件与2025年11月珠峰勒索软件团伙(Everest ransomware gang)声称的攻击相关,当时该团伙宣称获取了343GB数据并试图勒索赎金,2026年1月相关用户数据被公开披露。泄露数据经平台确 3、黑客组织利用微软Visual Studio Code发起攻击 https://www.jamf.com/blog/threat-actors-expand-abuse-of-visual-studio-code/ 研究人员发现,与朝鲜相关联的“传染性面试”(Contagious Interview)攻击活动持续升级,已拓展出利用微软Visual Studio Code的新型攻击手法。去年年底,该实验室发布相关研究后,开源恶意软件研究团队(OSM)也披露了该活动早期攻击技术的进化特征。除原有攻击手段外,攻击者新增利用Visual Studio Code的tasks.json配置文件植入恶意载荷的方式,12月更引入含高度混淆JavaScript的字典文件, 4、ShinyHunters团伙泄露数百万条用户及企业数据 https://hackread.com/shinyhunters-leak-soundcloud-crunchbase-betterment-data/ 黑客团伙ShinyHunters再度活跃,于2026年1月22日通过Telegram发布暗网链接,公开泄露SoundCloud、Crunchbase及Betterment三家平台的数百万条用户及企业数据,此次泄露源于对三家公司的勒索未遂。该团伙搭建专属暗网泄露站点,宣称“要么付款要么泄露”,并放话后续将发起更多数据泄露攻击。泄露数据含Betterment超2000万条个人身份信息、Crunchbase超200万条企业数据及SoundClo 5、CISA确认四款企业软件漏洞遭黑客主动利用 https://www.bleepingcomputer.com/news/security/cisa-confirms-active-exploitation-of-four-enterprise-software-bugs/ 美国网络安全与基础设施安全局(CISA)发布预警,确认四款企业软件漏洞正遭黑客主动利用,并已将其纳入已知被利用漏洞(KEV)目录。这四大漏洞分别影响Versa、Zimbra企业软件,Vite前端工具框架及Prettier代码格式化工具,对企业网络安全构成显著威胁。其中,CVE-2025-34026为Versa Concerto SD-WAN编排平台的严重级身份绕过漏 6、Osiris勒索软件利用BYOVD技术禁用安全工具 https://securityaffairs.com/187279/security/osiris-ransomware-emerges-leveraging-byovd-technique-to-kill-security-tools.html 研究人员发现一种新型Osiris勒索软件,其在2025年11月针对东南亚某大型餐饮连锁运营商的攻击中被启用,攻击者借助自带易受攻击驱动(BYOVD)技术,滥用POORTRY驱动来禁用目标设备上的安全工具,为后续攻击铺路。这款勒索软件具备完整的攻击功能,可终止各类服务与进程、精准筛选文件及文件夹进行加密、投放勒索信,采用混合加密算法保障加密强度,给 7、恶意PyPI包仿冒SymPy传播挖矿木马 https://socket.dev/blog/pypi-package-impersonates-sympy-to-deliver-cryptomining-malware 研究人员发现一款名为sympy-dev的恶意PyPI包,该包仿冒热门Python符号数学库SymPy,后者月下载量达8500万次,攻击者复制了SymPy的项目描述及品牌元素,以此诱导用户误安装。该恶意包于2026年1月17日发布4个版本(1.2.3至1.2.6),均含恶意代码,维护者标注为Nanit,上线首日下载量即突破1000次,虽下载量不等同于感染量,但已快速渗透至开发者及持续集成(CI)环境。包内恶意代码注入下载 8、黑客组织将恶意软件伪装成Notepad++工具传播 https://asec.ahnlab.com/en/92183/ 研究人员披露韩国境内相关传播案例及IOC指标。以部署代理软件(Proxyware)闻名的威胁组织Larva‑25012,近期开始将恶意软件伪装成Notepad++安装程序传播,同时通过进程注入、Python加载器等手段更新技术,规避检测。代理劫持指未经用户同意安装代理软件,劫持设备带宽供第三方使用并从中牟利,与加密劫持类似但核心是利用带宽而非CPU/GPU资源。Larva‑25012至少自2024年起活跃,传播多款代理软件,主要通过免费YouTube视频下载网站、伪造盗版软件下载站的广告扩散恶意程序。 9、思科关键RCE漏洞(CVE-2026-20045)已被攻击 https://www.anquanke.com/post/id/314457 思科已向全球网络管理员发出紧急警告:其核心通信软件中存在一个严重远程代码执行(RCE)漏洞,目前正被黑客积极利用。该漏洞编号为 CVE-2026-20045,允许未授权攻击者接管受影响设备,并可能将权限提升至 root。该漏洞直击企业通信的核心,影响包括 Cisco Unified Communications Manager(Unified CM) 和 Cisco Unity Connection 在内的重要平台。 10、CISA确认四款企业软件漏洞遭黑客主动利用 https://www.bleepingcomputer.com/news/security/cisa-confirms-active-exploitation-of-four-enterprise-software-bugs/ 美国网络安全与基础设施安全局(CISA)发布预警,确认四款企业软件漏洞正遭黑客主动利用,并已将其纳入已知被利用漏洞(KEV)目录。这四大漏洞分别影响Versa、Zimbra企业软件,Vite前端工具框架及Prettier代码格式化工具,对企业网络安全构成显著威胁。其中,CVE-2025-34026为Versa Concerto SD-WAN编排平台的严重级身份绕过漏 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月23日
1、PDFSIDER恶意软件利用DLL侧加载技术规避检测 https://www.resecurity.com/es/blog/article/pdfsider-malware-exploitation-of-dll-side-loading-for-av-and-edr-evasion 恶意软件PDFSIDER依托DLL侧加载技术规避杀毒与EDR检测,通过隐蔽后门实现加密控制,兼具间谍与勒索攻击适配能力。攻击者以鱼叉邮件投递含合法签名PDF24 Creator工具的压缩包,植入伪造cryptbase.dll,借软件漏洞诱使程序加载恶意DLL而非系统原生文件,实现无感知代码执行。该恶意代码全程内存运行、无磁盘残留,通过匿名管道启动隐藏命令行,采用A 2、攻击者仿冒LastPass发起钓鱼攻击 https://securityaffairs.com/187145/cyber-crime/crooks-impersonate-lastpass-in-campaign-to-harvest-master-passwords.html 密码管理器LastPass警告,2026年1月19日起出现针对其用户的仿冒钓鱼活动,攻击者以紧急维护为由诱骗用户泄露主密码。钓鱼邮件以基础设施更新、密码库安全等为主题,催促用户24小时内备份密码库,链接先跳转至亚马逊S3托管页面,再导向仿冒站点mail-lastpass[.]com。攻击者特意选在美国假日周末发起攻击,利用人员配置减少延迟检测与响应。Las 3、Zoom与GitLab发布安全更新修复多个安全漏洞 https://thehackernews.com/2026/01/zoom-and-gitlab-release-security.html Zoom与GitLab分别发布安全更新,修复多款高风险漏洞,涵盖远程代码执行(RCE)、拒绝服务(DoS)及双因素认证(2FA)绕过等风险,涉及两款产品不同模块。Zoom最严重漏洞为CVE-2026-22844(CVSS评分9.9),存在于节点多媒体路由器(MMR)中,会议参与者可通过网络访问发起RCE攻击,影响特定旧版本模块,目前无在野利用证据,官方建议用户升级至5.2.1716.0及以上版本。GitLab修复3个高危漏洞,含2个可致DoS的未授权 4、思科发布补丁修复远程代码执行漏洞 https://securityaffairs.com/187177/security/cisco-fixed-actively-exploited-unified-communications-zero-day.html 思科发布补丁修复被主动利用的高危零日RCE漏洞CVE-2026-20045(CVSS评分8.2)。漏洞源于HTTP请求输入验证不当,未授权远程攻击者可发送特制请求获取系统权限并提权至root,思科已监测到在野攻击尝试,且确认无临时规避方案,强烈建议用户升级至对应修复版本。此外,1月初思科还修复了ISE产品的中危漏洞CVE-2026-20029,该漏洞因XML解析问题可致敏 5、苹果第二大代工厂立讯精密疑遭勒索攻击,敏感数据外泄 https://cybersecuritynews.com/luxshare-data-exposed/ 立讯精密遭勒索攻击致苹果供应链机密泄露,涉及AirPods、iPhone及Vision Pro生产数据,威胁苹果供应链安全,暴露制造漏洞。需紧急调查并提升防护,凸显高科技供应链安全紧迫性。 6、首款全AI驱动的威胁框架高级恶意软件VoidLink问世 https://cybersecuritynews.com/new-ai-malware-era-begins-as-advanced-voidlink-malware/ 首款AI构建的高级恶意软件VoidLink出现,单人借助AI一周完成复杂开发,采用先进技术隐藏踪迹。AI驱动使恶意软件开发从团队协作变为单人操作,威胁网络安全格局。警示类似AI恶意软件可能未被发现。 7、高危BIND漏洞可致服务器远程崩溃 https://securityonline.info/cve-2025-13878-high-severity-bind-flaw-exposes-servers-to-remote-crash/ ISC警告BIND 9存在高危漏洞(CVE-2025-13878),攻击者可远程发送恶意数据包致服务器崩溃,影响所有BIND部署。建议立即升级至9.18.44、9.20.18或9.21.17版本修复。 8、虚假Notepad++安装包暗藏"代理劫持"恶意软件 https://securityonline.info/bandwidth-bandits-fake-notepad-installers-hide-proxyjacking-malware/ 黑客伪装Notepad++分发恶意软件,利用DLL侧加载技术窃取用户带宽牟利,主要针对盗版软件下载者。攻击者不断升级手段逃避检测,警示用户避免非官方渠道下载软件。 9、NVIDIA修复图形与AI工具中的高危漏洞 https://securityonline.info/nvidia-patches-high-severity-flaws-in-graphics-and-ai-tools/ NVIDIA发布高危漏洞警告,Nsight Graphics(Linux版)和Merlin推荐系统框架存在代码注入风险(CVSS 7.8),可导致系统沦陷,需立即升级至安全版本。 10、研究人员揭露LockBit 5.0最新附属面板与加密变种 https://cybersecuritynews.com/researchers-uncovered-lockbits-5-0-latest-affiliate-panel/ LockBit勒索软件组织发布5.0版本,新增多平台攻击变种,显示其持续运作和适应能力。尽管执法打击影响声誉,其基础设施和附属计划仍活跃,凸显打击勒索软件的长期挑战。安全团队已获取防御所需技术细节。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月22日
1、CrashFix恶意扩展伪装广告拦截器传播远控木马 https://www.malwarebytes.com/blog/news/2026/01/fake-extension-crashes-browsers-to-trick-users-into-infecting-themselves 研究人员发现类ClickFix攻击手法“CrashFix”,攻击者通过伪装成广告拦截器的恶意Chrome扩展“NexShield – Advanced Web Protection”实施攻击,该扩展曾上架官方应用商店,目前已被下架但存在更名复现风险。扩展安装后会向拼写错误的nexsnield[.]com回传数据,借助Chrome闹钟接口延迟60分钟启动恶意 2、Everest勒索软件声称入侵麦当劳印度分部 https://hackread.com/everest-ransomware-mcdonalds-india-breach-customer-data/ 2026年1月20日,知名Everest勒索软件团伙在暗网泄露站点发布声明,声称入侵美国快餐巨头麦当劳印度分公司,窃取861GB客户数据及内部文档,并公布截图佐证其说法。截图显示含2023至2026年财务报告、ERP迁移文件、投资者信息目录及合作伙伴联系方式等敏感内容,还涉及门店经理信息与联系方式。该团伙称泄露数据含客户信息,已向麦当劳印度下达两天回应期限,目前对方尚未发布官方声明,事件真实性仍待核实。 3、Cloudflare修复ACME验证绕过WAF漏洞 https://www.freebuf.com/articles/web/467348.html Cloudflare近日修复了其自动证书管理环境(ACME)验证逻辑中的一个安全漏洞,该漏洞可能导致攻击者绕过安全控制措施直接访问源服务器。 4、Anthropic Git MCP存在三个漏洞,可导致文件访问与代码执行 https://www.freebuf.com/articles/ai-security/467374.html Anthropic官方维护的Git Model Context Protocol(MCP)服务器mcp-server-git被披露存在三个安全漏洞,攻击者可利用这些漏洞在某些条件下读取或删除任意文件并执行代码。 5、Redis官方容器曝出RCE漏洞 https://www.freebuf.com/articles/system/467409.html JFrog安全研究团队公开披露了Redis中一个高危漏洞的完整利用链,证明在2026年,"老派"的栈缓冲区溢出攻击依然活跃且危险。该漏洞编号为CVE-2025-62507,CVSS评分为8.8分,影响Redis 8.2.0至8.2.2版本。虽然官方公告已警告潜在风险,但JFrog团队决定进一步验证是否可实现完整的远程代码执行(RCE),并最终取得成功。 6、新研究显示GPT-5.2可规模化开发0Day漏洞利用程序 https://www.freebuf.com/articles/467387.html 一项突破性实验表明,先进语言模型现已能够为未知安全漏洞创建有效的利用程序。安全研究员 Sean Heelen 近期测试了基于 GPT-5.2 和 Opus 4.5 构建的两套复杂系统,要求它们针对 QuickJS JavaScript 解释器中的 0Day 漏洞开发利用程序。实验结果标志着攻击性网络安全能力的重大转变——自动化系统可在无人干预的情况下生成功能性攻击代码。 7、攻击者滥用Discord传播剪贴板劫持程序窃取加密货币钱包地址 https://cybersecuritynews.com/attackers-abuse-discord-to-deliver-clipboard-hijacker/ 新型剪贴板劫持程序通过Discord伪装成工具传播,静默监控并替换加密货币钱包地址,主要针对游戏玩家和主播。攻击者利用社交工程建立信任,程序隐蔽运行且难以察觉,已窃取多种加密货币资金。 8、欧盟漏洞数据库正式上线 采用去中心化模式运营 https://www.csoonline.com/article/4118848/new-eu-vulnerability-database-launched.html 欧洲推出免费网络安全漏洞数据库db.gcve.eu,采用去中心化架构和开放API,终结对美式数据库依赖,强化数字主权,应对CVE项目终止风险,实现跨生态协作。 9、GNU libtasn1中存在一字节溢出漏洞 https://www.anquanke.com/post/id/314411 GNU libtasn1 中被发现一个潜在危险的漏洞。该库是无数应用用于处理安全通信和数字签名的基础软件组件。漏洞编号为 CVE-2025-13151,CVSS 评分为 7.5,属于栈缓冲区溢出,可能在安全敏感场景中导致内存破坏。该库是密码学供应链中的关键组件,负责实现 ASN.1 数据结构的解析规则 —— 这正是 X.509 数字证书和 SSL/TLS 协议所使用的格式。 10、ImageMagick新漏洞“XBM”图片上传触发大规模堆溢出 https://www.anquanke.com/post/id/314440 ImageMagick 中发现了一个新的高危漏洞。ImageMagick 是一个无处不在的图像处理库,从社交媒体平台到内容管理系统都在使用。该漏洞编号为 CVE-2026-23876,攻击者只需上传一个特制的 XBM 图像文件,即可触发大规模堆缓冲区溢出。该漏洞的 CVSS 评分为 8.1,对任何处理不可信图像的网络服务都构成重大风险,可能导致内存破坏或程序崩溃。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月21日
1、APT组织Konni利用谷歌和Naver广告传播恶意软件 https://www.genians.co.kr/en/blog/threat_intelligence/spear-phishing 研究人员披露,波塞冬行动(Operation Poseidon)是臭名昭著的Konni APT组织发起的精密攻击活动。攻击者滥用ad.doubleclick[.]net、mkt.naver[.]com的合法重定向链接,使初始点击对安全过滤器呈良性,诱导用户经广告服务器跳转至已被攻陷的WordPress网站获取恶意载荷。攻击精准针对韩国目标,伪装人权组织、金融机构发送钓鱼邮件,以“材料提交说明”“转账交易记录确认”等名义诱骗下载恶意压缩包,还通过HTML隐藏 2、键盘记录器入侵美国银行员工商店窃取敏感数据 https://sansec.io/research/keylogger-major-us-bank-employees 研究人员在美国三大银行之一的员工商品商店中,发现一款活跃键盘记录器,该网站服务超20万名员工,用于订购企业定制商品,恶意软件可窃取表单中登录凭证、银行卡号及个人信息。截至1月15日更新,该恶意软件已被移除,累计活跃约18小时。其采用两阶段加载机制,通过字符编码混淆规避静态分析,借助图片信标技术外传数据以绕过防护。该威胁仅被Sansec检测到,暴露通用安全工具盲区,且涉事银行未公开security.txt致漏洞上报受阻,专家建议将员工商店纳入安全审计,部署专用工具防护客户端 3、Anthropic官方Git MCP服务器曝链式漏洞 https://www.freebuf.com/articles/ai-security/467354.html Anthropic PBC的官方Git Model Context Protocol(模型上下文协议)服务器存在多个安全漏洞,可能引发任意文件访问,某些情况下甚至能通过提示词注入(prompt injection)实现完整的远程代码执行。人工智能安全初创公司Cyata Security Ltd今日发布的最新研究报告披露了这一情况。这些漏洞影响mcp-server-git——Anthropic为Git开发的MCP参考实现,该组件旨在向开发者示范如何安全地将Git仓库暴露给基于大语言 4、间谍软件反制升级,Predator恶意软件开始猎杀安全研究人员 https://www.freebuf.com/articles/endpoint/467248.html 商业间谍软件行业不再仅开发针对受害者的监控工具,他们正在构建专门用于反制研究人员的功能。Jamf Threat Labs最新技术分析报告揭露,臭名昭著的Predator间谍软件中潜藏着此前未记录的复杂反分析机制,其精密程度足以扭转攻防态势。 5、基于TG的非法交易平台"土豆担保"停止运营 https://www.freebuf.com/news/467340.html 区块链网络安全公司Elliptic报告指出,东南亚地区基于Telegram的大型非法交易平台"土豆担保"(Tudou Guarantee)已停止其公开群组的交易活动,该平台此前处理了超过20亿q币的交易。研究人员表示,其他服务仍在运行,因此尚不确定是否完全关闭。 6、Deno 高危漏洞可导致密钥泄露和代码执行 https://www.anquanke.com/post/id/314377 以 “默认安全” 架构闻名的现代 JavaScript/TypeScript 运行时 Deno 近期曝出两个重大安全漏洞。这两个漏洞分别影响运行时的加密兼容性层和 Windows 平台的命令执行机制,可能导致敏感服务器密钥泄露,并允许攻击者执行任意代码。 7、OpenStack管理员权限伪造漏洞允许用户 “申请” root 权限 https://www.anquanke.com/post/id/314392 OpenStack 云基础设施项目中一个重大安全漏洞已被修复,该漏洞位于其身份认证中间件中。漏洞编号为 CVE-2026-22797,属于权限提升漏洞,允许已通过认证的普通用户欺骗系统,使其获得管理员权限或冒充其他用户。问题出在 keystonemiddleware 中,这是 OpenStack 服务中负责处理身份验证令牌的关键组件。 8、2025年至少29款银行App被通报,侵害用户权益问题之前更严峻 https://www.secrss.com/articles/87139 以银行业为例,近几年侵害用户权益的App较多,个人信息安全问题较为严峻。此次,《银行科技研究社》对2025年因侵害用户权益而被通报的App进行了不完全统计。2025共29款银行App被通报,违规收集个人信息问题最常见从统计数据来看,2025年共有29款银行App被通报。对比前两年的数据,2024年有17款、2023年有20款,可见,去年被通报的银行App比前两年更多。在29款App中,浦发银行占3款,其他银行各有1款App。 9、虚假生产力工具:5 款恶意 Chrome 扩展劫持企业会话 https://www.anquanke.com/post/id/314370 Socket 威胁研究团队揭露了一场针对企业环境的新型、高度复杂的攻击活动。五款伪装成生产力工具的恶意 Google Chrome 扩展被发现正在窃取身份验证令牌并劫持用户会话,目标涵盖 Workday、NetSuite、SAP SuccessFactors 等主流企业平台。 10、谷歌Gemini漏洞揭示企业面临新型AI提示注入风险 https://www.csoonline.com/article/4119029/google-gemini-flaw-exposes-new-ai-prompt-injection-risks-for-enterprises.html 谷歌Gemini曝日历邀请漏洞,攻击者可植入自然语言指令操纵AI行为,凸显生成式AI集成工作流的新型安全风险。专家建议实施最小权限原则、零信任防护及全员AI安全培训,限制潜在危害而非完全消除风险。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月20日
1、GootLoader使用拼接ZIP压缩包绕过安全防护 https://securityaffairs.com/187037/cyber-crime/gootloader-uses-malformed-zip-files-to-bypass-security-controls.html GootLoader恶意软件通过拼接数百个ZIP文件生成畸形压缩包,以此绕过安全检测,作为初始访问工具为勒索软件团伙提供入口,占近年绕过检测恶意软件的11%。该恶意软件隶属2014年活跃至今的GootKit家族,由Mandiant追踪的UNC2565组织操控,采用访问即服务模式,可分发多款勒索软件及木马。2025年11月重现后,其已关联Vanilla Tempes 2、攻击者通过伪造杀毒软件安装包分发窃密载荷 https://securityonline.info/fake-malwarebytes-campaign-exploits-dll-sideloading-to-drop-infostealers/ 研究人员揭露一起伪装成Malwarebytes杀毒软件的攻击活动,该活动于2026年1月11日至15日活跃,攻击者通过伪造安装包分发窃密载荷。攻击借助恶意ZIP压缩包传播,文件名遵循特定格式。攻击者未直接使用恶意可执行文件,而是采用DLL劫持技术,将合法可执行文件与恶意CoreMessaging.dll捆绑,诱使系统加载恶意模块。恶意DLL含特殊元数据,压缩包中的文本文件还关联到多款软件的虚 3、StealC窃密木马控制面板遭研究人员劫持 https://www.cyberark.com/resources/threat-research-blog/uno-reverse-card-stealing-cookies-from-cookie-stealers 2023年起在暗网推广的StealC窃密木马,凭借规避检测及强效窃密能力走红,2025年4月推出2.0版本,新增Telegram机器人实时告警等功能,但其管理面板源码随后泄露。CyberArk研究人员借此发现面板存在XSS漏洞,利用该漏洞收集攻击者设备指纹、监控会话并窃取面板会话Cookie,为避免攻击者快速修复漏洞,未披露漏洞细节。研究聚焦名为“YouTubeTA”的攻击 4、黑客劫持伊朗国家电视台,播放反政权抗议信息 https://securityaffairs.com/187055/hacktivism/hacktivists-hijacked-iran-state-tv-to-broadcast-anti-regime-messages-and-reza-pahlavis-protest-appeal.html 反政权黑客入侵伊朗Badr卫星系统,劫持国家电视台播放流亡王储巴列维的抗议呼吁,持续10分钟。视频号召民众示威并争取军方支持,同时展示国际声援。伊朗网络随后再次受限。 5、微软联合多国瓦解RedVDS网络犯罪平台 https://www.bleepingcomputer.com/news/security/microsoft-seizes-servers-disrupts-massive-redvds-cybercrime-platform/ 微软宣布联合欧洲刑警组织、德国等多国机构,通过跨国行动瓦解大型网络犯罪虚拟桌面服务RedVDS,冻结其基础设施并关停交易平台。该平台自2019年起以犯罪即服务模式运营,月费低至24美元,向多个黑客团伙提供可操控虚拟Windows服务器,关联2025年3月以来美国境内至少4000万美元损失。其虚拟机均克隆自同一镜像,留下独特指纹便于追踪,服务器遍布多国以规避地域防 6、攻击者利用Visual Studio Code部署多阶段恶意软件 https://www.freebuf.com/articles/development/467238.html 攻击者正在将 Visual Studio Code 转变为攻击平台,利用其丰富的扩展生态系统将多阶段恶意软件植入开发者工作站。最新被发现的 Evelyn Stealer 攻击活动隐藏在恶意扩展中,通过多个精心设计的步骤部署隐蔽的信息窃取工具。 7、谷歌Fast Pair协议重大缺陷导致耳机可被劫持 https://www.freebuf.com/articles/endpoint/467249.html 您的高端蓝牙耳机可能正在监听比音乐更私密的内容。比利时鲁汶大学计算机安全与工业密码学研究小组最新报告披露,谷歌Fast Pair标准存在重大安全缺陷,导致数亿台旗舰音频设备面临劫持和跟踪风险。 8、Cloudflare 0Day漏洞可绕过防护直接访问任意主机服务器 https://www.freebuf.com/articles/web/467232.html Cloudflare Web应用防火墙(WAF)存在一个高危0Day漏洞,攻击者可借此绕过安全控制措施,通过证书验证路径直接访问受保护的主机服务器。FearsOff安全研究人员发现,针对_/.well-known/acme-challenge/目录的请求能够直达主机服务器,即使客户配置的WAF规则已明确拦截所有其他流量。 9、历时数十年的漏洞与新堆损坏问题,Linux系统关键glibc漏洞曝光 https://securityonline.info/decades-old-flaw-new-heap-corruption-critical-glibc-bugs-revealed/ GNU C库披露两个高危漏洞:CVE-2026-0861(8.4分)可导致堆损坏,影响glibc 2.30-2.42;CVE-2026-0915存在数十年,可能泄露堆栈信息。利用门槛较高,建议及时修补。 10、全球恶意广告劫持DNS漏洞,日均欺诈百万用户 https://securityonline.info/sitting-ducks-and-scammy-notifications-inside-a-global-malvertising-operation/ Infoblox揭露利用"坐以待毙"漏洞的全球欺诈推送网络,通过劫持废弃域名收集5700万条日志,显示低效但广泛的欺诈广告运营,主要针对南亚用户。研究警示DNS管理漏洞助长黑产,呼吁加强域名清理责任。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月19日
1、黑客采取多阶段攻击部署Remcos远控木马 https://securityonline.info/shadowreactor-malware-builds-remcos-rat-via-text-files/ 研究人员发现新型复杂恶意软件框架SHADOW#REACTOR,其以多阶段攻击部署臭名昭著的Remcos RAT,采用无文件技术几乎不在受害者硬盘留下痕迹,成功绕过企业防御。该框架核心规避手段为使用“纯文本中间件”,通过混淆VBS脚本启动器调用PowerShell下载器,获取含有效载荷碎片的普通文本文件,而非易被检测的恶意二进制文件。碎片在内存中重组编码后,经.NET Reactor保护组件解码,最终借助MSBuild.exe等 2、韩国教元集团遭勒索软件攻击可能泄露客户数据 https://securityaffairs.com/186964/data-breach/a-ransomware-attack-disrupted-operations-at-south-korean-conglomerate-kyowon.html 韩国大型综合企业教元集团(Kyowon)确认遭遇勒索软件攻击,导致业务运营中断,客户数据疑似泄露。该集团业务涵盖教育、出版、媒体、科技等多个领域,旗下多家核心子公司均受影响。攻击于2026年1月10日早间被发现,教元集团立即启动应急响应隔离受影响服务器,并向韩国互联网与安全局(KISA)及相关部门报备,联合外部网络安全专家排查攻击原因与损 3、黑客利用Modular DS漏洞获取管理员访问权限 https://www.bleepingcomputer.com/news/security/hackers-exploit-modular-ds-wordpress-plugin-flaw-for-admin-access/ 黑客正活跃利用WordPress插件Modular DS的最高危漏洞(CVE-2026-23550),远程绕过身份验证并获取目标网站管理员权限。该漏洞影响2.5.1及以下版本,这款插件可通过单一界面管理多个WordPress站点,拥有超4万次安装量,功能涵盖远程监控、用户管理、服务器信息访问等。Patchstack研究人员发现,攻击于2026年1月13日凌晨2时(UT 4、法国电信企业因安全防护不足致2400万用户数据泄露 https://www.theregister.com/2026/01/14/france_fines_free_free_mobile/ 法国数据保护监管机构CNIL对 Iliad集团旗下两家电信公司Free(固网业务)与Free Mobile(移动业务)处以总计4200万欧元(约合4890万美元)罚款,起因是2024年10月的数据泄露事件违反GDPR规定,波及超2400万用户,含IBAN等财务信息。攻击始于2024年9月28日,攻击者通过VPN入侵Free网络,借助Free Mobile的MOBO用户管理工具窃取数据,10月6日开始泄露数据,两家公司共2463万余份合约信息受影响。企业1 5、黑客利用PayPal合法发票系统实施钓鱼攻击 https://hackread.com/paypal-scam-verified-invoices-fake-support-numbers/ 一种新型钓鱼诈骗正利用PayPal合法发票系统实施攻击,凭借邮件蓝色认证标记(BIMI标识)绕过安全过滤,连技术熟手也可能受骗。攻击者先在PayPal创建虚假商家账户,借助平台“收款请求”或“发票”功能发送邮件,因由PayPal官方发送,可通过SPF、DKIM、DMARC全项认证,成功获得收件箱蓝色对勾,甚至绕过Google Workspace安全过滤。诈骗陷阱暗藏在发票“客户备注”栏,而非恶意链接,会伪造扣款信息并附上虚假客服电话诱导回拨。攻击者 6、Reprompt攻击可绕过防护窃取Microsoft Copilot数据 https://www.malwarebytes.com/blog/news/2026/01/reprompt-attack-lets-attackers-steal-data-from-microsoft-copilot 研究人员发现Reprompt攻击方法,可绕过Microsoft Copilot内置安全机制窃取数据,该漏洞已在2026年1月周二补丁更新中修复,目前无在野利用证据。该攻击滥用Copilot对URL参数的处理逻辑,在q参数中隐藏恶意提示,用户点击钓鱼链接后,Copilot会自动执行提示,劫持已认证的个人会话。其区别于同类注入攻击的优势是,无需用户输入提示、安装插件或启用连接 7、研究人员阻断550余台C2服务器瓦解AISURU及Kimwolf僵尸网络 https://securityaffairs.com/186918/cyber-crime/lumen-disrupts-aisuru-and-kimwolf-botnet-by-blocking-over-550-c2-servers.html Lumen公司黑莲花实验室通过阻断550余台命令与控制(C2)服务器,成功瓦解了用于DDoS攻击和代理滥用的AISURU及Kimwolf僵尸网络。AISURU属TurboMirai家族,提供付费DDoS服务,攻击速率超1.5Tb/秒,还具备凭证填充、AI爬虫等多类非法功能,其攻击曾致宽带服务中断及路由器故障。Kimwolf是关联AISURU的新型 8、deVixor安卓木马针对银行和加密货币用户发起攻击 https://securityonline.info/spy-steal-lock-devixor-android-trojan-hits-banking-crypto-users/ 研究人员发布分析报告,揭露deVixor安卓银行木马的恶性攻击行为,该木马自2025年10月起持续针对伊朗用户发起攻击,已从简单短信窃取工具进化为全功能远程控制木马(RAT)。攻击者通过伪装成正规汽车业务的钓鱼网站,诱骗用户下载恶意APK文件。木马安装后会申请多项高危权限,窃取短信中的验证码、银行卡号等金融信息,还借助WebView注入技术劫持银行会话、通过键盘记录和截图等功能监控设备,更搭载远程触发勒索模块 9、GhostPoster浏览器恶意软件累计安装量达84万次 https://hackread.com/ghostposter-browser-malware-840000-installs/ 研究人员揭露一起持续5年的恶意软件攻击事件,GhostPoster浏览器恶意软件通过多浏览器扩展传播,凭借隐蔽技术长期未被发现,累计安装量超84万次。该恶意软件最初现身于微软Edge浏览器,后扩散至Chrome和Firefox,通过将恶意载荷隐藏在PNG图片中解码执行,规避静态分析与人工审核。Koi Security披露相关发现后,LayerX追踪到17款采用相同架构的关联扩展,部分扩展在用户设备中潜伏近5年。此外,还有一高级变种通过更多规避技术传播,虽仅382 10、WhisperPair高危漏洞可劫持蓝牙音频设备 https://www.bleepingcomputer.com/news/security/critical-whisperpair-flaw-lets-hackers-track-eavesdrop-via-bluetooth-audio-devices/ 研究人员发现谷歌Fast Pair协议存在高危漏洞WhisperPair(CVE-2025-36911),可让黑客劫持蓝牙音频设备,实施追踪与窃听,影响数亿台支持该功能的耳机、音箱等设备,跨iOS与安卓系统。漏洞因厂商未严格执行协议规范,设备非配对模式下仍响应配对请求,黑客可通过蓝牙设备在14米内秒级强制配对,无需用户操作。配对后可控 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月16日
1、Apache Struts 2曝高危漏洞攻击者可窃取敏感数据 https://www.freebuf.com/articles/web/466539.html 已在 Apache Struts 2 中发现一个关键的 XML 外部实体(XXE)注入漏洞,该漏洞可能使数百万应用程序面临数据窃取和服务器被入侵的风险。 该漏洞被追踪为 CVE-2025-68493,影响该广泛使用的框架的多个版本,需要开发者和系统管理员立即采取行动。 2、欧洲铁路运营商Eurail确认发生数据泄露 https://www.theregister.com/2026/01/14/eurail_breach/ 欧洲铁路运营商Eurail(欧盟居民称Interrail)确认发生数据泄露,客户信息遭窃取。该公司于2026年1月10日首次公布此事,1月13日起向受影响客户推送通知邮件,暂未披露受影响人数。泄露数据含姓名、出生日期、联系方式、护照号码等核心身份信息,直接购票客户无护照可视化副本泄露,但通过欧盟DiscoverEU项目获取车票的用户,还可能泄露身份证复印件、银行账户参考号及健康数据。欧盟委员会指出目前无数据滥用或公开披露证据,Eurail已加固系统、修复漏洞并重置凭证,且已按GDPR要 3、俄APT组织利用PLUGGYAPE恶意软件攻击乌国防部队 https://www.freebuf.com/news/466535.html 乌克兰计算机应急响应小组(CERT-UA)近日披露,乌克兰国防部队遭受新型网络攻击,攻击者使用PLUGGYAPE恶意软件。政府专家以中等可信度将该攻击归因于俄罗斯关联组织Void Blizzard(又名Laundry Bear、UAC-0190),该组织自2024年起持续活跃。 4、Ruckus IoT控制器因硬编码密钥泄露面临系统被接管 https://www.anquanke.com/post/id/314315 一对高危安全漏洞在 Ruckus vRIoT IoT Controller 中被披露,该设备是企业 IoT 设备管理的核心中枢。两个漏洞的 CVSS 评分均为满分 10.0,意味着它们不仅易于利用,而且可能导致系统被完全接管。 5、研华设备存在 SQL 注入可导致 IoT设备被完全攻陷 https://www.anquanke.com/post/id/314324 新加坡网络安全局(CSA)已就研华(Advantech)IoT 产品线中一个极具破坏性的漏洞发布高优先级警报。该漏洞编号为 CVE-2025-52694,CVSS 评分高达 10.0(满分),表明其属于需要管理员立即处理的严重威胁。 6、Moxa交换机存在OpenSSH远程代码执行漏洞 https://www.anquanke.com/post/id/314327 Moxa 的工业以太网交换机中被发现存在一个严重安全漏洞,可能威胁工业控制系统(OT)网络的完整性。该漏洞编号为 CVE-2023-38408,CVSS 评分高达 9.8(高危),意味着需要立即修复。 7、zlib高危漏洞引发全球性缓冲区溢出风险 https://www.anquanke.com/post/id/314276 一款被 “几乎所有计算机硬件和操作系统” 采用的无损数据压缩引擎 zlib,被曝出一个高危漏洞。该漏洞编号为CVE-2026-22184,属于全球性缓冲区溢出漏洞,其通用漏洞评分系统(CVSS)分值高达9.3,对所有依赖该函数库中untgz工具的系统构成重大威胁。 8、印度以应对网络威胁为由要求审查苹果、三星等智能手机源代码 https://www.anquanke.com/post/id/314272 在国家安全诉求与企业保密权的拉锯战日益升级之际,印度最新提出的获取智能手机源代码的要求,在科技巨头间引发轩然大波。这项于近日公布的提案,强制要求苹果、三星等企业向政府实验室提交专有源代码以供审查,表面上是为了在这个全球最大的数字市场之一打击日益猖獗的网络威胁。但长期以来坚守用户隐私立场的苹果公司,此次却坚决抵制,这一表态或将重塑全球企业在新兴经济体应对监管压力的策略。 9、波兰全国可再生能源设施遭遇大规模网络攻击 https://www.secrss.com/articles/87065 波兰政府日前表示,成功挫败了近年来针对该国能源基础设施最严重的一次网络攻击,从而避免了一场大规模停电。据波兰能源部长Miłosz Motyka称,此次未遂破坏发生在去年12月末,黑客针对全国大范围内的可再生能源设施,包括太阳能电站和风力发电机,与电力配电运营商之间的通信发动了攻击。 10、《交通运输数据安全管理办法》公开征求意见 https://www.secrss.com/articles/87033 为贯彻落实《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》等法律法规要求,规范交通运输数据处理活动,保障交通运输数据安全,交通运输部起草了《交通运输数据安全管理办法(征求意见稿)》,现面向社会公开征求意见。公众可通过以下途径和方式提出意见: 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月15日
1、《Apex英雄》游戏漏洞可远程控制其他玩家操作 https://cyberpress.org/apex-legends-remote-input-control-exploit/ 热门战术竞技游戏《Apex英雄》被曝存在严重安全漏洞,攻击者可远程劫持并控制其他玩家的游戏内输入操作。该漏洞使黑客能在玩家不知情的情况下,完全操控其角色移动、武器使用及战术技能,直接破坏游戏公平性与玩家操控权,属于竞技游戏领域新型攻击向量。开发商Respawn Entertainment确认漏洞仅作用于输入处理层面,不涉及远程代码执行或系统入侵,未引发更严重的设备安全风险。目前开发团队正开展深度取证分析,排查受影响玩家并明确事件范围,承诺及时更新修复进展,同时呼 2、微软2026年首次安全更新修复其产品及系统的112个漏洞 https://cyberscoop.com/microsoft-patch-tuesday-january-2026/ 微软发布2026年首次补丁星期二更新,修复涉及旗下产品及底层系统的112个漏洞,其中含1个已被在野利用的零日漏洞(CVE-2026-20805)。该漏洞位于桌面窗口管理器(Desktop Window Manager),属于信息泄露类缺陷(CVSS评分5.5),攻击者可利用其泄露敏感内存信息,削弱系统防御并助力其他漏洞利用,提升多阶段攻击成功率,可能导致权限提升或数据窃取。美国CISA已将其纳入已知利用漏洞目录,专家指出该漏洞利用需攻击者获取本地权限,且这是该组件信息泄露 3、西班牙能源巨头Endesa遭网络攻击导致客户数据泄露 https://www.barrons.com/news/hack-hits-spanish-energy-giant-endesa-s-client-data-419ba37d 西班牙能源巨头Endesa披露遭网络攻击,其数百万客户中的部分个人数据已被泄露,但公司明确排除了信息被欺诈性使用的可能。攻击者非法获取了客户能源合同相关数据、联系方式、身份证号及支付方式等信息,不过客户登录密码未受影响。Endesa表示其安全协议已迅速且妥善地控制并缓解了该事件,目前无数据遭欺诈使用的记录,暂未披露攻击具体发生时间及受影响客户数量(该公司在西班牙和葡萄牙拥有超1000万客户)。目前公司正展开全面调查 4、黑客宣称窃取Target内部源代码和开发者文档 https://www.bleepingcomputer.com/news/security/targets-dev-server-offline-after-hackers-claim-to-steal-source-code/ 2026年1月13日更新消息显示,多名塔吉特(Target)员工确认泄露源代码样本集的真实性,并分享了有关访问权限变更的内部通知。此前,未知威胁者在Gitea平台发布疑似塔吉特内部代码仓库样本,称更大规模数据集(约860GB)将在暗网拍卖,样本含支付服务、礼品卡等相关代码及内部服务器、工程师信息。塔吉特被问询后,相关仓库被移除,其开发服务器git.target.c 5、微软Copilot曝一键式漏洞:攻击者可悄无声息窃取敏感数据 https://www.freebuf.com/articles/ai-security/466532.html 研究人员发现针对微软Copilot Personal的新型一键式攻击,攻击者可通过该漏洞静默窃取用户敏感数据。该漏洞现已被修复,此前威胁分子可通过钓鱼链接劫持会话而无需进一步交互。 6、FortiOS高危漏洞可致远程攻击者执行任意代码 https://cybersecuritynews.com/fortios-and-fortiswitchmanager-vulnerability/ Fortinet披露高危漏洞(CWE-122),攻击者可远程执行任意代码,影响多个FortiOS、FortiSASE和FortiSwitchManager版本。建议立即升级或禁用fabric接口并阻断CAPWAP-CONTROL流量。 7、新型高级Linux恶意软件VoidLink瞄准云与容器环境 https://thehackernews.com/2026/01/new-advanced-linux-voidlink-malware.html VoidLink是一款针对Linux云环境的模块化恶意软件框架,支持动态扩展和隐蔽攻击,具备37个插件覆盖完整攻击链,采用高级反检测技术,与中国关联威胁组织有关,专攻云服务和开发环境。 8、Spring CLI工具漏洞可导致用户设备遭受命令注入攻击 https://cybersecuritynews.com/spring-cli-tool-vulnerability/ Spring CLI VSCode扩展0.9.0及更早版本存在命令注入漏洞(CVE-2026-22718,CVSS 6.3),攻击者可本地执行任意命令。该扩展已终止支持,建议立即卸载并改用替代方案。 9、Node.js 关键漏洞可触发堆栈溢出导致服务崩溃 https://thehackernews.com/2026/01/critical-nodejs-vulnerability-can-cause.html Node.js修复关键漏洞CVE-2025-59466(CVSS 7.5),该漏洞在使用async_hooks时可能导致堆栈溢出直接崩溃而非优雅处理,影响几乎所有生产环境应用,包括Next.js和主流APM工具。建议立即升级至20.20.0/22.22.0/24.13.0/25.3.0版本。 10、微软桌面窗口管理器0Day漏洞遭野外利用 https://cybersecuritynews.com/desktop-window-manager-0-day-vulnerability/ 微软紧急修复DWM关键0Day漏洞CVE-2026-20805,该漏洞允许本地攻击者泄露内存数据,可能用于权限提升。漏洞被评为重要级别,影响旧版Windows系统,需优先部署补丁。微软确认漏洞已被利用,建议限制低权限账户并监控DWM进程。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月14日
1、BlueDelta黑客组织利用PDF文件为诱饵窃取登录凭证 https://hackread.com/russian-bluedelta-fancy-bear-pdfs-steal-login/ 黑客组织BlueDelta(又称Fancy Bear)于2025年2月至9月,针对土耳其及欧洲能源、核研究等领域专业人士开展凭证窃取攻击。该组织以海湾研究中心(GRC)、EcoClimate基金会等机构的合法PDF为诱饵(如气候行动、以伊相关报告),受害者打开链接查看文档时,页面会在2秒后自动切换至仿冒登录界面,涵盖谷歌(葡萄牙语版)、Sophos VPN、微软Outlook等多种类型,分别针对不同地区及行业人群。攻击借助Webhook.site等免费网络服 2、攻击者利用Cloudflare服务隐蔽传输AsyncRAT载荷 https://www.trendmicro.com/en_us/research/26/a/analyzing-a-a-multi-stage-asyncrat-campaign-via-mdr.html 攻击者利用Cloudflare免费服务及TryCloudflare隧道域名搭建WebDAV服务器,结合Python环境部署AsyncRAT远程控制木马,实施多阶段攻击。攻击始于含Dropbox链接的钓鱼邮件,以双扩展名(.pdf.url)文件为诱饵,执行时显示合法PDF降低受害者警惕。后续通过Windows脚本主机等合法工具下载恶意脚本,在受害者系统搭建Python环境,向explore 3、新型OPCOPRO诈骗活动利用AI与伪造WhatsApp群组欺骗受害者 https://hackread.com/opcopro-scam-ai-fake-whatsapp-groups-fraud/ 研究人员披露,名为OPCOPRO的大型诈骗活动通过构建AI驱动的虚假数字世界欺诈移动端用户。2025年10月起,诈骗分子冒充高盛发送承诺70%股票回报的短信,诱导用户点击链接加入伪造WhatsApp群组。群内AI生成的“詹姆斯教授”“莉莉助理”与大量自动化机器人营造虚假氛围,经数周建立信任后,诱导用户从官方应用商店下载OPCOPRO空壳应用,以虚假合作协议和高回报承诺诱骗完成KYC认证(上传身份证及活体自拍)并投资。窃取的身份信息可用于SIM卡互换、入侵工作账户等 4、CISA将Gogs高危漏洞纳入已知被利用漏洞目录 https://securityaffairs.com/186837/hacking/u-s-cisa-adds-a-flaw-in-gogs-to-its-known-exploited-vulnerabilities-catalog.html 美国网络安全与基础设施安全局(CISA)将Gogs(Go Git Service)的路径遍历漏洞(CVE-2025-8110,CVSS评分8.7)纳入已知被利用漏洞(KEV)目录。该漏洞源于PutContents API对符号链接处理不当,是此前已修复RCE漏洞(CVE-2024-55947)的绕过漏洞,授权攻击者可通过符号链接覆盖仓库外文件实现远 5、Everest黑客组织宣称入侵日产汽车窃取约900GB敏感数据 https://cyberpress.org/breach-of-nissan-motors/ 黑客组织Everest宣称对全球顶尖汽车制造商日产汽车(Nissan Motor Co., Ltd.)实施了网络入侵,并窃取约900GB敏感数据。该入侵事件于2026年1月10日被观测到,目前尚未经独立验证,Everest已提供部分入侵证据,但被盗数据的完整范围和具体性质未完全披露。作为全球汽车制造业关键企业,日产的此次疑似入侵可能影响运营、员工记录、知识产权或客户信息,进而波及下游产业链的生产计划与业务连续性。相关声明由Hackmanac威胁情报网络监测发现并归类为活跃网络攻击警报,行业背景显示 6、夏威夷大学癌症中心遭勒索软件攻击 https://www.bleepingcomputer.com/news/security/university-of-hawaii-cancer-center-hit-by-ransomware-attack/ 夏威夷大学披露,其癌症中心于2025年8月31日遭勒索软件攻击,攻击者窃取了研究参与者数据,含20世纪90年代用于标识参与者的社保号文件。该事件仅影响单个研究项目,未波及临床运营。校方发现后立即断开受影响系统并聘请专家调查,为保护相关人员信息,选择与威胁者接触并支付赎金,以获取解密工具并确保被盗数据被安全销毁。目前校方尚未通知受影响者,已采取安装终端防护、更换系统及防火墙等措施强 7、朝鲜远程工作者通过身份窃取入侵敏感系统牟利6亿美元 https://cybersecuritynews.com/dprks-remote-workers-generating-600m-using/ 朝鲜远程渗透计划年创收6亿美元,通过虚假身份和AI深度伪造技术获取西方企业高薪职位,窃取资金和知识产权。企业需升级身份验证,核实员工物理位置,加强网络流量分析以防范威胁。 8、恶意Chrome扩展窃取钱包登录凭证并实施自动化交易 https://cybersecuritynews.com/malicious-chrome-extension-steals-wallet-login-credentials/ 恶意Chrome扩展MEXC API Automator伪装成交易工具,窃取用户API密钥并自动勾选提现权限,通过Telegram发送给攻击者,无需密码即可清空账户。 9、超10万台暴露在互联网的n8n实例存在远程代码执行漏洞风险 https://cybersecuritynews.com/100000-n8n-instances-exposed/ n8n工作流平台曝高危RCE漏洞(CVE-2026-21858),CVSS评分10.0,超10万暴露实例面临完全控制风险。攻击者可无认证执行任意代码,窃取数据。建议立即升级至1.121.0版本并限制网络访问。 10、黑客利用"浏览器套浏览器"技术窃取Facebook用户登录凭证 https://cybersecuritynews.com/hackers-leverage-browser-in-the-browser-tactic/ Facebook用户面临新型钓鱼攻击,攻击者利用"浏览器套浏览器"技术创建逼真登录弹窗,结合社会工程学窃取凭证。攻击托管于可信云平台,隐蔽性极强,需用户高度警惕。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月13日
1、Kimsuky黑客组织针对政府机构发起钓鱼攻击 https://securityaffairs.com/186755/intelligence/north-korea-linked-apt-kimsuky-behind-quishing-attacks-fbi-warns.html 美国联邦调查局(FBI)发布警示,与朝鲜关联的APT组织Kimsuky正通过含恶意二维码的鱼叉式钓鱼邮件,针对政府机构、学术院校及智库发动攻击。此类攻击将恶意二维码作为邮件附件或嵌入式图形,规避传统安全过滤,受害者扫描后会被导向攻击者控制的重定向器,收集设备与身份信息,再推送仿冒微软365、Okta等平台的钓鱼页面窃取凭证,还可通过会话令牌盗用绕过多因素认证。 2、欧洲刑警组织突袭打击西班牙黑斧网络犯罪团伙 https://thehackernews.com/2026/01/europol-arrests-34-black-axe-members-in.html 欧洲刑警组织联合西班牙国家警察等机构在西班牙开展行动,抓获34名涉嫌隶属于跨国犯罪组织Black Axe的成员,其中28人在塞维利亚落网,马德里、马拉加、巴塞罗那各有多人被捕。该组织涉足网络诈骗、贩毒、人口贩卖等多种犯罪活动,此次涉案诈骗金额超593万欧元(约合690万美元)。执法部门已冻结11.9万余欧元银行账户资金,并查获6.6万余欧元现金。Black Axe1977年起源于尼日利亚,等级制度森严,全球约有3万名注册成员,此前国际刑 3、BreachForums黑客论坛泄露超32万用户信息 https://hackread.com/breachforums-database-users-leak-admin-disputes/ 2026年1月9日,知名网络犯罪论坛BreachForums的用户数据库被公开泄露,涉及323986名用户信息。该数据库由黑客相关平台shinyhunte.rs发布,含用户显示名、邮箱、Argon2i密码哈希及Telegram关联账户等数据,附带的有效PGP签名证实数据源自论坛内部系统。BreachForums管理员回应称,泄露数据源于2025年8月域名被下架后的恢复过程,因用户表和PGP密钥短暂存于不安全目录被盗,强调未发生服务器入侵,密码经安全哈希处 4、黑客宣称窃取康泰纳仕4000万条用户记录 https://www.securityweek.com/hacker-claims-theft-of-40-million-conde-nast-records-after-wired-data-leak/ 化名“Lovely”的黑客近期在多个网络犯罪论坛泄露《连线》杂志(Wired.com)230万订阅用户记录后,宣称还窃取了其母公司康泰纳仕(Condé Nast)超4000万条用户记录,并威胁将在“未来几周内”分批公开。网络安全公司Hudson Rock证实了《连线》泄露数据的真实性,经与信息窃取恶意软件获取的凭证交叉验证匹配。泄露数据含姓名、邮箱、生日等信息,仅邮箱地址在所有记录中均 5、Instagram否认泄露约1750万账号数据 https://securityboulevard.com/2026/01/massive-instagram-data-scare-ties-17-5m-accounts-to-leak-but-meta-denies-breach/ 全球知名社交平台Instagram陷入大规模网络安全恐慌,数百万用户收到非主动请求的密码重置邮件,引发大规模数据泄露担忧,但母公司Meta否认系统遭入侵,称用户账号仍安全。2026年1月8日起,多国用户陆续收到来源显示为Instagram官方的密码重置邮件,引发社交媒体和安全论坛广泛关注。网络安全公司Malwarebytes发现暗网论坛流传含约1750万In 6、黑客攻击代理服务器获取LLM服务访问权限 https://www.bleepingcomputer.com/news/security/hackers-target-misconfigured-proxies-to-access-paid-llm-services/ 攻击者正系统性搜寻配置错误的代理服务器,以获取商业大型语言模型(LLM)服务访问权限,相关活动自2025年12月底持续至今,已探测73个LLM端点并生成超8万次会话。据GreyNoise平台报告,存在两大攻击活动:10月的攻击活动利用SSRF漏洞注入恶意链接,疑似安全研究人员所为;12月28日启动的攻击活动则通过低噪音查询枚举暴露的LLM端点,目标涵盖OpenAI、谷歌 7、Everest黑客组织宣称入侵日产汽车公司 https://www.freebuf.com/articles/database/466006.html Everest黑客组织宣称对日产汽车有限公司(Nissan Motor Co., Ltd.)实施了重大数据入侵,这再次引发人们对大型汽车制造商数据安全问题的担忧。 8、InputPlumber严重漏洞威胁Linux游戏玩家 https://securityonline.info/game-over-critical-inputplumber-flaws-expose-linux-gamers-to-hijacking/ Linux游戏工具InputPlumber曝高危漏洞(CVE-2025-66005、CVE-2025-14338),允许本地攻击者劫持会话或窃取root文件。漏洞源于D-Bus服务缺乏认证,建议升级至v0.69.0或SteamOS 3.7.20修复。 9、OWASP CRS关键漏洞可绕过过滤器 https://securityonline.info/wafs-wide-open-critical-owasp-crs-flaw-bypasses-filters/ OWASP CRS防火墙规则集存在严重漏洞,攻击者可绕过安全过滤,威胁网站安全。该漏洞影响广泛,需紧急修复以防范潜在攻击。 10、高危 React Router 漏洞可导致服务器文件泄露 https://securityonline.info/critical-react-router-flaws-cve-2025-61686-exposes-server-files/ React Router库曝高危漏洞(CVE-2025-61686,CVSS 9.1),影响会话管理,可入侵服务器文件系统,同时存在多个XSS漏洞。建议立即升级至7.12.0或7.9.6版本修复。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。