网络安全日报 2026年01月12日
1、Kimsuky黑客组织利用恶意二维码发起钓鱼攻击 https://thehackernews.com/2026/01/fbi-warns-north-korean-hackers-using.html 美国联邦调查局(FBI)发布预警,称朝鲜国家支持的Kimsuky组织正利用恶意二维码开展鱼叉式钓鱼(Quishing)攻击,目标涵盖美国智囊团、学术机构及美外国政府实体。攻击通过诱导受害者用防护较弱的移动设备扫码,绕过传统防御。该组织多次实施攻击,包括仿冒外国顾问、使馆人员等推送二维码,诱导访问受控基础设施或伪造登录页面窃取谷歌账号凭证。此类攻击常窃取会话令牌绕过多因素认证(MFA)劫持云身份,后续可建立持久控制并发起二次钓鱼,因源于未受管理 2、NodeCordRAT远控木马通过恶意NPM包进行传播 https://hackread.com/discord-nodecordrat-steal-chrome-data-npm-packages/ 研究人员发现,三款伪装成比特币库的恶意NPM包可传播NodeCordRAT远程控制木马,专门针对加密货币领域人群。这三款包名为bip40、bitcoin-lib-js、bitcoin-main-lib,累计下载量超3400次,仿冒合法bitcoinjs项目名称诱导开发者下载。安装前两款包会自动拉取含病毒的bip40,过程无任何提示。该木马通过Discord私人频道接收指令控制受感染设备,支持执行shell命令、截取桌面截图、窃取文件等操作,重点靶向 3、思科交换机因DNS客户端漏洞陷入重启循环 https://www.bleepingcomputer.com/news/security/cisco-switches-hit-by-reboot-loops-due-to-dns-client-bug/ 据报道,多款思科交换机因固件DNS客户端漏洞陷入反复重启循环,严重扰乱网络运营。该漏洞于凌晨2时左右开始显现,会将DNS解析失败判定为致命错误,导致设备重启,故障源于DNS客户端解析思科域名及NTP时间服务器时出错,重启周期仅数分钟。受影响型号包括CBS250、SG350、Catalyst C1200等系列,多个独立网络同期出现故障,推测为全球触发或时间相关条件所致。思科暂未公开根源, 4、委内瑞拉国有电信公司CANTV发生BGP泄露 https://securityonline.info/spy-games-or-glitch-the-truth-behind-venezuelas-bgp-leak/ 美国抓捕马杜罗军事行动前夕,委内瑞拉国有电信公司CANTV(AS8048)发生BGP泄露,部分分析人士猜测系美国政府蓄意劫持流量获取情报。但Cloudflare研究员经历史路由数据分析得出结论,该事件实为CANTV工程师技术失误与配置不当所致。2026年1月2日泄露发生时,CANTV流量异常转向安全声誉较差的意大利运营商Sparkle,但异常路径存在多次AS路径前置导致路由优先级极低,与刻意窃密行为不符。且CANTV自20 5、攻击者通过仿冒AI聊天的浏览器扩展窃取信息 https://hackread.com/fake-chatgpt-deepseek-extensions-spy-chrome-users/ 研究人员披露两款仿冒AI聊天的浏览器扩展暗中监视超90万Chrome用户,分别为“Chat GPT for Chrome with GPT-5”(60万安装量)和“AI Sidebar with Deepseek”(30万安装量)。两款扩展仿冒合法工具AITOPIA,其一还骗取谷歌“精选”标识,以“匿名分析”为由获取权限后,通过DOM抓取技术读取用户在ChatGPT、DeepSeek的聊天内容,每30分钟将提示词、AI回复、会话令牌等敏感数据发送至外 6、英国宣布强化公共部门网络防御计划 https://www.bleepingcomputer.com/news/security/uk-announces-plan-to-strengthen-public-sector-cyber-defenses/ 英国宣布一项新的网络安全战略,计划投入超2.1亿英镑(约合2.83亿美元)强化政府部门及更广泛公共部门的网络防御。该措施隶属于政府网络行动计划,将设立专门的政府网络部门协调风险管理与事件响应,旨在保障公民使用福利、医疗、税务等在线公共服务的安全。计划包含制定最低安全标准、提升政府网络风险可见性、要求部门具备强大应急响应能力等,还将推出软件安全大使计划,思科、帕洛阿尔托网络等多家 7、Astaroth银行木马利用WhatsApp在巴西传播 https://securityaffairs.com/186685/malware/astaroth-banking-trojan-spreads-in-brazil-via-whatsapp-worm.html 恶意软件Astaroth通过名为“Boto Cor-de-Rosa”的新活动,借助WhatsApp网页版以蠕虫形式传播。攻击始于含恶意ZIP文件的WhatsApp消息,用户打开后会运行伪装的VBScript脚本,下载并安装Astaroth木马及Python编写的WhatsApp传播模块。该恶意软件分为两大模块:传播模块窃取受害者WhatsApp联系人列表,自动发送含恶意ZIP的葡 8、Veeam发布安全更新修复软件中的多个漏洞 https://www.bleepingcomputer.com/news/security/new-veeam-vulnerabilities-expose-backup-servers-to-rce-attacks/ Veeam发布安全更新修复其Backup & Replication软件中的多个漏洞,含高危远程代码执行(RCE)漏洞CVE-2025-59470,该漏洞影响13.0.1.180及更早13系列版本,授权操作员可通过恶意参数执行代码。此次更新还修复另两个高危(CVE-2025-55125)和中危漏洞,攻击者可通过恶意备份配置文件或密码参数实现RCE。Veeam备份软件广泛应用 9、攻击者利用“MAESTRO”工具包实现ESXi虚拟机逃逸 https://securityonline.info/vm-isolation-is-not-absolute-researchers-unmask-sophisticated-esxi-maestro-exploit/ 攻击者利用“MAESTRO”工具包实现VMware ESXi虚拟机逃逸,夺取底层虚拟机管理程序控制权。攻击始于SonicWall VPN账号泄露,经横向移动后部署工具包,通过禁用VMware驱动、BYOVD技术加载恶意驱动突破防御。逃逸后,攻击者不再依赖防火墙可能捕捉到的标准网络连接,而是部署“VSOCKpuppet”后门,利用VSOCK通道隐蔽通信规避网络监控,VSOC 10、伊朗在全国抗议期间发生大规模互联网中断 https://techcrunch.com/2026/01/08/internet-collapses-in-iran-amid-protests-over-economic-crisis/ 据网络监测机构消息,伊朗在全国抗议期间发生大规模互联网中断。伊朗互联网陷入“近乎全面断网”状态,NetBlocks、Cloudflare等多家机构均监测到该国网络连接量骤降。此次断网源于2025年12月底爆发的全国抗议,抗议由货币大幅贬值引发,导致商品短缺、物价飙升,德黑兰传统集市部分商铺已停业11天,伊朗政府对抗议者实施了暴力镇压。伊朗网络安全研究员指出,对互联网拥有严密控制权的伊朗政府是此次断网的 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月09日
1、GoBrut僵尸网络针对区块链项目数据库发起攻击 https://research.checkpoint.com/2026/inside-gobruteforcer-ai-generated-server-defaults-weak-passwords-and-crypto-focused-campaigns/ GoBruteforcer(又称GoBrut)是一款Go语言编写的模块化僵尸网络,通过暴力破解Linux服务器的FTP、MySQL、PostgreSQL及phpMyAdmin等服务密码入侵,传播依赖网页木马、下载器、IRC控制端等多模块链条。2025年发现的新版本新增高度混淆IRC控制端、强化持久化机制、进程隐藏技巧及动态凭证列表等 2、研究人员发现jsPDF存在一个路径穿越漏洞 https://www.endorlabs.com/learn/cve-2025-68428-critical-path-traversal-in-jspdf JavaScript应用PDF生成库jsPDF存在高危漏洞CVE-2025-68428,CVSS评分9.2,攻击者可利用该漏洞通过生成的PDF文件窃取本地文件系统中的敏感数据。该漏洞为本地文件包含及路径遍历漏洞,存在于4.0版本之前的jsPDF中,因loadFile函数未对文件路径进行验证,若传入用户可控输入作为路径,会导致本地文件内容被嵌入生成的PDF中。受影响的还包括addImage、html等调用loadFile的文件加载方法, 3、Sedgwick在遭受勒索软件攻击后证实数据泄露 https://securityaffairs.com/186525/data-breach/sedgwick-discloses-data-breach-after-tridentlocker-ransomware-attack.html 全球领先的理赔管理与风险服务提供商Sedgwick确认其联邦承包商子公司Sedgwick Government Solutions遭遇网络安全事件,此前TridentLocker勒索软件团伙于新年前夜声称窃取该公司3.4GB数据。Sedgwick业务覆盖80多个国家,员工约3.3万人,年收入达40-50亿美元,其子公司为美国国土安全部、移民海关执法局等多 4、ownCloud敦促用户在凭证被盗后启用多因素认证 https://cybersecuritynews.com/owncloud-urges-mfa/ ownCloud紧急敦促社区版用户启用多因素认证(MFA),此前哈德逊岩石(Hudson Rock)的威胁情报报告显示,包括部分ownCloud部署在内的自托管文件共享平台遭攻击者入侵,但ownCloud强调其平台本身未被攻破。分析表明,攻击者未利用ownCloud架构中的零日漏洞,而是通过RedLine等信息窃取恶意软件感染员工终端获取登录凭证,进而入侵未启用MFA的ownCloud实例。ownCloud指出,事件根源为自托管环境配置不当,用户虽可使用MFA却未启用。为降低风险,ownClo 5、研究人员揭露复杂ESXi"Maestro"虚拟机逃逸漏洞 https://www.freebuf.com/articles/system/465509.html Huntress战术响应团队最新报告披露,2025年12月发现一起复杂入侵事件,攻击者成功实施"虚拟机逃逸"攻击,突破客户虚拟机限制,完全控制了底层的VMware ESXi管理程序。该攻击很可能利用了公开披露前一年多就已开发的0Day漏洞工具包,直接挑战了虚拟化技术的基础安全承诺。 6、Linux主流电源管理工具TLP曝高危认证绕过漏洞 https://www.freebuf.com/articles/system/465490.html Linux笔记本广泛使用的电源管理工具TLP近日曝出高危安全漏洞,可能允许未授权用户绕过认证检查并篡改系统设置。该漏洞由SUSE安全团队在例行软件包审查时意外发现。该漏洞编号为CVE-2025-67859,影响TLP 1.9.0版本引入的新功能"profiles daemon"。这个以root权限运行的守护进程通过D-Bus API管理电源设置,但其Polkit认证机制存在逻辑错误,导致安全防护形同虚设。 7、GitLab高危XSS与AI漏洞威胁用户数据安全 https://www.freebuf.com/articles/web/465492.html GitLab已针对其社区版(CE)和企业版(EE)平台发布关键安全更新,修复了从高危跨站脚本(XSS)到未经授权的AI模型访问等一系列漏洞。本次发布的18.7.1、18.6.3和18.5.5版本已可立即获取,强烈建议自托管用户尽快升级。 8、LockBit 5.0 现世:采用新型复杂加密与反分析技术 https://www.freebuf.com/articles/database/465420.html 作为全球最活跃的勒索软件即服务(RaaS)运营组织之一,LockBit 5.0 近日浮出水面。该组织自 2019 年 9 月出现以来,持续发动复杂攻击。这一新版本在威胁态势中展现出重大演变,引入了强化的加密机制和先进的反分析能力,使得企业检测和恢复的难度呈指数级增长。 9、"幽灵点击"攻击激增:新型安卓恶意软件将手机变为数字扒手 https://www.freebuf.com/articles/endpoint/465467.html 即使银行卡从未离开钱包,你的智能手机也可能成为盗贼清空银行账户的唯一帮凶。Group-IB最新报告揭示,支持NFC功能的安卓恶意软件正在暗网市场激增,研究人员将这种复杂应用命名为"幽灵点击"(Ghost Tap),它能在受害者信用卡与盗贼POS终端之间建立物理桥梁。这种高科技盗窃手段正通过TG渠道在全球蔓延。 10、热门实用工具 "Office 助手"遭劫持,被用于投放浏览器恶意软件 https://www.anquanke.com/post/id/314188 奇安信威胁情报中心红滴(RedDrip)团队监测到一起大规模恶意软件传播事件,恶意程序藏身于一款国内热门办公效率工具中。这款名为 “Office 助手” 的软件,因具备 AI 文档生成及各类办公辅助功能而在国内被广泛使用,如今却被发现会加载恶意组件,投放一款名为Mltab的浏览器劫持插件。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月08日
1、Kimwolf僵尸网络感染数百万台安卓设备 https://hackread.com/android-tv-streaming-devices-infected-kimwolf-botnet/ 研究人员近期发现Aisuru DDoS僵尸网络的安卓变种Kimwolf自去年8月以来已感染超200万设备,主要瞄准安卓智能电视和廉价流媒体盒子。该僵尸网络特殊之处在于诸多设备出厂前已被植入恶意代码,用户开机联网后数分钟内,黑客即可入侵家庭网络。全球范围内越南、巴西等国受害者集中,67%受感染设备无任何防护。黑客通过出租设备带宽(低至0.2美元/GB)、秘密安装应用赚取佣金、提供DDoS租用服务牟利,其发起的攻击流量峰值达29.7太比特/秒。 2、D-Link多款老旧路由器曝远程代码执行漏洞 https://securityonline.info/cve-2026-0625-critical-actively-exploited-rce-hits-unpatchable-d-link-routers/ 研究人员警告,D-Link多款老旧DSL路由器存在高危远程代码执行(RCE)漏洞CVE-2026-0625,CVSS v4.0评分达9.3,目前已被野外活跃利用,数千台无法修复的设备面临全面入侵风险。该漏洞位于路由器DNS配置界面的dnscfg.cgi端点,因输入验证不当,未授权远程攻击者可直接通过web界面注入并执行任意shell命令。受影响端点曾与2016-2019年DNSCh 3、谷歌修复了Android中的杜比解码器漏洞 https://securityaffairs.com/186591/security/google-fixes-critical-dolby-decoder-bug-in-android-january-update.html 谷歌在2026年1月的Android安全更新中,修复了高危杜比音频解码器漏洞CVE-2025-54957,该漏洞由谷歌Project Zero研究员于2025年10月发现,此前已在2025年12月率先为Pixel手机修复,目前补丁已向所有Android设备推送。漏洞存在于杜比DD+解码器中,处理特制DD+比特流时会因整数溢出导致越界写入,可能覆盖指针;在Androi 4、谷歌发布 Android 安全公告,修复 107 个漏洞 https://cyberscoop.com/android-security-update-december-2025/ Google 在 1月7日 发布了大规模的 Android 安全更新,共修复了 107 个漏洞,其中包括两个已被利用的零日漏洞。此次更新重点解决了移动设备操作系统中的内核权限提升和远程代码执行风险,建议 Android 用户尽快检查更新。 5、 微软警告内部域名伪造攻击激增 https://securityonline.info/microsoft-warns-of-surge-in-internal-domain-spoofing/ 微软报告揭示攻击者利用邮件路由配置缺陷绕过安全过滤,发送伪装内部的可信邮件,主要针对非Office 365直接路由的企业。PhaaS经济推动攻击规模化,Tycoon2FA平台成工具。建议实施严格DMARC策略和SPF硬失效防御。 6、恶意扩展窃取90万用户的ChatGPT与DeepSeek对话记录 https://cybersecuritynews.com/malicious-chrome-extension-steal-data/ 两款恶意Chrome扩展窃取90万用户ChatGPT和DeepSeek对话及浏览历史,伪装成AITOPIA工具,通过虚假权限窃取数据并上传至攻击者服务器,威胁用户隐私和企业机密,建议立即卸载相关扩展。 7、研究人员提出自动化数据投毒方案应对AI模型窃取威胁 https://www.csoonline.com/article/4113463/automated-data-poisoning-proposed-as-a-solution-for-ai-theft-threat.html 中、新团队研发AURA技术,通过向知识图谱注入虚假数据保护专有信息,授权用户可过滤假数据,未授权系统准确率降至5.3%。专家意见不一,有赞其创新性,也有质疑防御效果。AI安全发展滞后,需构建更完善防护体系。 8、0Day漏洞Chronomaly可获取Linux内核root权限 https://securityonline.info/zero-day-chronomaly-exploit-grants-root-access-to-vulnerable-linux-kernels/ Linux内核高危漏洞CVE-2025-38352(CVSS 7.4)被武器化,攻击者可利用竞态条件提权。研究员发布PoC工具"Chronomaly",适用于v5.10.x内核,已在0Day攻击中被利用。谷歌已发布补丁,建议立即更新。 9、Chrome 143 版本修复高危 WebView 漏洞 https://securityonline.info/google-patches-high-severity-webview-flaw-in-chrome-143/ 谷歌紧急修复Chrome高危漏洞CVE-2026-0628,涉及WebView标签安全策略失效,可能导致沙箱突破。补丁已推送至各平台,建议用户立即更新。漏洞由研究员发现,技术细节暂不公开以防攻击。 10、Dify 补丁修复高危明文 API 密钥泄露漏洞 https://securityonline.info/cve-2025-67732-dify-patch-fixes-high-severity-plaintext-api-key-exposure/ Dify开源平台修复高危漏洞CVE-2025-67732,该漏洞会明文暴露API密钥,允许非管理员用户获取凭证,可能导致财务损失和服务滥用。建议用户立即升级至1.11.0版本。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月07日
1、攻击者通过伪造Windows蓝屏传播远控木马 https://www.securonix.com/blog/analyzing-phaltblyx-how-fake-bsods-and-trusted-build-tools-are-used-to-construct-a-malware-infection/ 研究人员近期发现一起恶意软件活动,该活动采用ClickFix攻击,利用蓝屏死机动画诱导用户执行恶意代码,利用可信工具MSBuild.exe规避防御,部署DCRat远控木马,实现完全远程控制及二次payload投放,专门瞄准假日旺季的酒店行业。活动初始通过仿冒Booking.com预订取消邮件诱导用户点击链接,跳转至仿冒页面,以虚假 2、黑客团伙入侵了美国光纤宽带公司Brightspeed https://www.securityweek.com/brightspeed-investigating-cyberattack/ 美国光纤宽带提供商Brightspeed正调查一起网络攻击事件,知名黑客团伙Crimson Collective宣称入侵其系统,窃取了超100万用户的个人信息。Brightspeed业务覆盖20个州,服务超100万企业及家庭用户,其发言人回应称正调查该网络安全事件,将及时告知用户、员工及相关部门,并强调重视网络安全与信息保护。Crimson Collective声称窃取的信息包括姓名、账单地址、邮箱、电话等个人信息,以及账户状态、支付详情、服务记录等客户数据 3、新型macOS TCC绕过漏洞使攻击者可窃取敏感用户数据 https://securityonline.info/new-tcc-bypass-cve-2025-43530-exposes-macos-to-unchecked-automation/ 研究人员披露macOS系统TCC(透明、同意与控制)隐私框架存在漏洞CVE-2025-43530,该漏洞利用辅助功能工具缺陷可完全绕过用户隐私保护。漏洞位于支持VoiceOver功能的ScreenReader.framework模块中,攻击者通过操纵com.apple.scrod服务的私有API,无需用户授权提示即可执行恶意命令。其核心问题在于验证逻辑存在两处缺陷:过度依赖代码签名(信任所有苹果签名进 4、NordV*PN否认数据泄露称攻击者仅窃取虚拟数据 https://www.esecurityplanet.com/threats/nordvpn-says-breach-claims-involve-dummy-test-data/ NordV*PN否认近期数据泄露传言,称所谓被窃取数据实为第三方隔离测试环境中的虚拟测试数据,无任何客户数据、生产系统或有效凭证受损。此次传言源于黑客1011在黑客论坛宣称从NordVPN开发服务器窃取超10个数据库,含Salesforce API密钥等敏感开发资产,声称通过暴力破解配置不当系统获取。经NordVPN内部调查确认,涉事数据并非来自其生产或开发基础设施,而是数月前试用第三方自动化测试平台时创建的临 5、Ledger由于第三方数据泄露暴露客户个人信息 https://www.coindesk.com/markets/2026/01/05/crypto-wallet-firm-ledger-faces-data-breach-through-global-e-partner 加密货币钱包公司Ledger正遭遇一起数据泄露事件,泄露源于其第三方支付处理商Global-e的云系统被未授权访问。据Global-e发送给客户的邮件显示,Ledger用户的姓名、联系方式等个人信息遭泄露,但未披露受影响用户数量及攻击发生时间。Ledger回应称,此次泄露并非自身平台、硬件或软件系统被攻破,相关系统仍安全,且用户支付信息、24助记词、区块链余额等数字资产 6、Cursor等多款基于VSCode衍生的AI驱动IDE存在安全隐患 https://www.bleepingcomputer.com/news/security/vscode-ide-forks-expose-users-to-recommended-extension-attacks/ 研究人员发现Cursor、Windsurf等多款基于VSCode衍生的AI驱动IDE存在安全隐患,其推荐的部分扩展在OpenVSX注册表中不存在,可能被攻击者抢占命名空间并上传恶意扩展。这些衍生IDE因授权限制无法使用VSCode官方扩展商店,转而依赖开源的OpenVSX市场,但继承了配置文件中硬编码的官方推荐扩展列表(指向微软应用商店)。推荐扩展分文件触发式和软件检测式两 7、n8n平台高危漏洞,认证用户可执行系统命令 https://www.freebuf.com/articles/system/465132.html 开源工作流自动化平台n8n近日披露一个高危安全漏洞(CVE-2025-68668),已认证的攻击者可利用该漏洞在底层主机上执行任意系统命令。该漏洞CVSS评分为9.9分,被归类为保护机制失效问题。 8、臭名昭著的Scattered Lapsus$ Hunters重出江湖 https://www.freebuf.com/articles/es/465166.html 在针对Salesforce第三方集成(包括Gainsight和Salesloft)的高调供应链攻击沉寂一段时间后,臭名昭著的Scattered Lapsus$ Hunters威胁组织已重出江湖。地下Telegram频道和凭证交易论坛的最新活动显示,该组织已重建运营架构,并针对内部人员和初始访问经纪人发起大规模招募行动。 9、京东云路由器曝严重漏洞黑客可直接获取root 权限 https://www.anquanke.com/post/id/314126 京东云旗下多款主流 NAS 路由器被曝出安全漏洞,该漏洞或导致数以千计的家庭及企业网络完全暴露在攻击风险之下。此漏洞影响该品牌多款路由器型号,远程攻击者可借此彻底绕过身份验证机制,并以最高权限执行任意命令。该漏洞编号为CVE-2025-66848,CVSS 评分高达 9.8 分 —— 这一评分等级专用于界定危害性最大、最易被利用的高危漏洞。 10、AdonisJS 高危漏洞支持任意文件写入及远程代码执行 https://www.anquanke.com/post/id/314123 一款以易用性与高效性著称的主流全栈式 Node.js Web 框架AdonisJS,被曝出严重安全漏洞。该漏洞 CVSS 评分高达 9.2 分,存在于框架的文件上传处理模块中,远程攻击者可借此覆盖服务器敏感系统文件,甚至可能实现远程代码执行(RCE)。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月06日
1、VVS窃密木马利用Pyarmor混淆逃避检测 https://unit42.paloaltonetworks.com/vvs-stealer/ 一款名为VVS(又称VVS $tealer)的窃密木马以Discord用户为攻击目标,核心能力包括窃取Discord账号凭证、令牌等数据,通过注入拦截活跃会话,以及提取多款浏览器的Cookie、密码、浏览历史和自动填充信息。该窃取器基于Python开发,早在2025年4月便已在Telegram平台售卖并处于活跃开发阶段,还能通过自动安装至启动项实现持久化,同时显示虚假错误信息、截取屏幕以隐蔽运行。其代码通过Pyarmor工具混淆,阻碍静态分析和特征检测,Pyarmor本可合法使用,却被恶意用于构 2、攻击者伪造WordPress域名续订钓鱼邮件窃取信用卡信息 https://malwr-analysis.com/2025/12/31/fake-wordpress-domain-renewal-phishing-email-stealing-credit-card-and-3-d-secure-otp/ 研究人员发现一类伪造WordPress域名续订通知的钓鱼邮件,以“域名续费即将到期,即将面临服务中断”为由催促收件人立即行动。该邮件存在多处红色预警信号,包括未提及具体域名、使用“立即行动”等紧迫话术、采用通用问候语,且号召性按钮会将用户导向攻击者搭建的虚假支付平台而非WordPress官方站点。尽管话术专业精致以规避垃圾邮件过滤,但核心目的是诱导 3、伊顿UPS软件曝任意代码执行漏洞 https://securityonline.info/eaton-ups-software-flaws-expose-systems-to-high-risk-code-execution/ 伊顿公司于2025年12月24日发布公告,警告其UPS Companion(EUC)软件用户立即更新。公告披露两款严重漏洞,可让本地攻击者劫持软件并在主机系统执行任意代码,可能危及监控关键电源的计算机。其中CVE-2025-59887为不安全库加载漏洞(DLL劫持),攻击者将恶意文件放入安装程序同目录即可诱导软件加载恶意程序;CVE-2025-59888为未加引号搜索路径漏洞,Windows可能误读路 4、QNAP修复高危SQL注入与路径遍历漏洞 https://securityonline.info/qnap-patches-high-severity-sql-injection-and-path-traversal-flaws/ 网络存储公司QNAP发布系列安全公告,修复多款软件中的高危漏洞,这些漏洞可能导致攻击者窃取敏感数据、注入恶意代码或瘫痪核心服务。公告重点提及两个CVSS评分8.1的高危漏洞:Qfiling的路径遍历漏洞(CVE-2025-59384),远程攻击者可读取意外文件或系统数据,3.13.1及以上版本可修复;多应用恢复服务(MARS)的SQL注入漏洞(CVE-2025-59387),远程攻击者可执行未授权代码,1 5、PS5 BootROM密钥遭泄露,索尼安全防线崩塌 https://www.freebuf.com/articles/endpoint/464929.html 上周,一名身份不明的黑客泄露了索尼用于保护PlayStation 5游戏机信任链的关键安全密钥。这类被称为BootROM的安全密钥是索尼安全信任架构的核心组件。理论上,该密钥的曝光为未来针对游戏机的破解工作奠定了重要基础。 6、DarkSpectre将880万扩展程序变成间谍工具 https://www.freebuf.com/articles/web/464901.html Koi安全公司揭露了一起持续近十年的大规模国家背景网络间谍活动"DarkSpectre",暴露了浏览器扩展生态系统的重大安全漏洞。该威胁组织通过近300个恶意扩展程序感染了超过880万Chrome、Edge和Firefox用户,构建了一个庞大的"休眠单元"网络。 7、全球超万台Fortinet防火墙仍受5年前MFA绕过漏洞威胁 https://cybersecuritynews.com/fortinet-firewalls-exposed/ 全球超1万台Fortinet防火墙仍暴露于高危漏洞CVE-2020-12812,攻击者通过修改用户名大小写即可绕过MFA认证。该漏洞影响6.4.0等旧版本,CVSS评分7.5,已被勒索软件利用。美国、泰国等地风险最高,建议升级固件并关闭非必要VPN服务。 8、网络犯罪分子滥用谷歌云邮件功能实施多阶段钓鱼攻击 https://thehackernews.com/2026/01/cybercriminals-abuse-google-cloud-email.html 攻击者滥用谷歌云服务发送伪装成官方通知的钓鱼邮件,利用可信地址绕过安全检测,14天内发送9394封邮件,针对全球3200名客户。通过多阶段重定向窃取凭证,主要攻击制造业等行业。谷歌已采取措施阻止滥用。 9、ShinyHunters报复性入侵声明翻车,进入Resecurity蜜罐 https://hackread.com/resecurity-shinyhunters-honeypot-breach/ 黑客组织ShinyHunters宣称入侵Resecurity窃取数据,实为落入蜜罐陷阱。Resecurity证实攻击者接触的是模拟环境,未泄露真实数据,成功记录其行为轨迹,事件系反情报策略的胜利。 10、透明部落针对印度政府及学术机构发起新型RAT攻击 https://thehackernews.com/2026/01/transparent-tribe-launches-new-rat.html 透明部落(APT36)近期对印度政府及学术机构发起攻击,使用伪装PDF的恶意LNK文件投放RAT木马,具备持久控制、数据窃取等功能,并针对不同杀毒软件调整持久化策略,凸显其高度战略驱动的网络间谍威胁。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月05日
1、APT组织Careto沉寂十年后使用新的攻击技术卷土重来 https://cyberpress.org/careto-hacker-group/ 沉寂十年的APT组织Careto(又称The Mask)携新一波精密网络攻击回归。该组织2014年被Kaspersky曝光,以针对全球政府机构、外交组织等的精准攻击闻名。Kaspersky研究人员在第34届病毒公报国际会议披露,Careto自2019年起重新活跃,2024年仍有攻击活动,新攻击采用非常规技术且保留早期工具特征。2022年其攻击某拉美组织,攻陷MDaemon邮件服务器植入恶意扩展获取持久访问权,还滥用HitmanPro Alert驱动注入FakeHMP植入程序实现监控;2024年改用Goog 2、研究人员在GNU Wget2中发现安全漏洞 https://securityonline.info/critical-wget2-flaws-expose-users-to-arbitrary-file-overwrites-and-memory-crashes/ GNU Wget2曝出两项重大安全漏洞,攻击者只需诱骗用户下载文件,即可实现任意文件覆盖或系统崩溃。这两项漏洞编号为CVE-2025-69194和CVE-2025-69195,均瞄准工具核心文件处理逻辑,将常规下载操作转化为安全隐患。其中CVE-2025-69194为路径遍历漏洞,攻击者可通过构造含遍历序列或绝对路径的恶意Metalink文件,迫使工具突破下载目录限制,创建 3、攻击者利用信息窃取程序获取合法企业域名传播恶意软件 https://www.infostealers.com/article/from-victim-to-vector-how-infostealers-turn-legitimate-businesses-into-malware-hosts/ 2024至2025年,名为ClickFix的恶意攻击手段日趋成熟,该技术利用用户对系统界面的信任通过剪贴板传播恶意软件。Hudson Rock威胁情报团队分析发现,这并非简单攻击链,而是形成“今日受害者沦为明日攻击载体”的自我维持反馈循环,即网络犯罪的“衔尾蛇”模式。研究基于ClickFix Hunter平台追踪的1635个活跃域名与数百万受感染设备 4、GlassWorm针对macOS系统发起新一轮攻击 https://www.koi.ai/blog/glassworm-goes-mac-fresh-infrastructure-new-tricks GlassWorm新一轮攻击出现重大转变,从以往独家瞄准Windows平台转向仅针对macOS平台。攻击者此次平台迁移并非简单移植,而是专门打造适配macOS的有效载荷,全程采用平台专属技术,例如使用AppleScript实现隐蔽执行,替代此前Windows平台的PowerShell。攻击者选择迁移的核心原因在于,macOS用户群体中包含大量开发者,尤其集中在加密货币、Web3及初创企业领域,而这类群体正是GlassWorm攻击者意图攻陷的目标 5、攻击者通过伪造Eternl钱包公告进行钓鱼活动 https://cyberpress.org/fake-eternl-desktop-phishing-scam/ Cardano生态系统出现精密钓鱼活动,攻击者伪造热门Eternl钱包桌面版公告分发恶意软件。2025年12月下旬起,攻击者传播标题为“Eternl Desktop Is Live Secure Execution for Atrium & Diffusion Participants”的欺诈邮件。邮件内容贴合Cardano治理叙事,引用合法生态术语,承诺NIGHT和ATMA代币奖励,以“local-first, non-browser signing”为噱头,设计规范极具迷惑 6、黑客声称入侵了东京FM广播公司 https://cyberpress.org/threat-actor-allegedly-claims-breach-of-tokyo-fm-broadcasting-systems/ 黑客声称对日本主流广播公司东京FM广播公司(Tokyo FM Broadcasting Co., LTD.)实施了重大数据泄露攻击。据悉,此次涉嫌入侵发生于2026年1月1日,可能泄露数百万用户个人信息,引发新闻多媒体行业隐私担忧。根据威胁情报监测机构的网络警报,该黑客宣称成功渗透公司多个内部系统,窃取含超300万条记录的数据库。目前东京FM尚未官方确认此次泄露,事件处于“待验证”状态,网络安全分析师正核实 7、Apache StreamPipes高危漏洞可获取管理员权限 https://securityonline.info/cve-2025-47411-critical-apache-streampipes-flaw-allows-standard-users-to-seize-admin-control/ Apache软件基金会为其工业物联网自助工具StreamPipes发布高危漏洞修复补丁,该漏洞编号CVE-2025-47411,可被普通用户利用夺取完全管理员控制权。该漏洞评级为“重要”,影响0.69.0至0.97.0版本的Apache StreamPipes,成因是应用程序用户身份创建与验证的逻辑错误。攻击者可借助合法非管理员账户,通过操纵JWT会话 8、Aflac通知2265万人其敏感信息可能在数据失窃事件中泄露 https://www.govinfosecurity.com/aflac-notifies-226-million-people-june-data-theft-attack-a-30434 美国最大补充健康保险公司Aflac正通知2265万人,其社保号码等敏感健康和个人信息可能在2025年6月的数据失窃事件中泄露。该事件于2025年6月12日被发现,可疑活动数小时内得到控制,未涉及勒索软件且系统保持运行。Aflac随后采取了保障账户、重置密码等措施,调查确认未授权人员获取了客户、受益人等相关人员信息,但并非每人信息都完整泄露。目前Aflac为受影响者提供24个月免费信用监控等服务,暂未发 9、法国调查X平台上利用Grok生成的性相关深度伪造内容 https://securityaffairs.com/186460/ai/french-authorities-investigate-ai-undressing-deepfakes-on-x.html 法国当局将调查X平台上利用马斯克旗下xAI公司研发的Grok聊天机器人生成的性相关深度伪造内容,此前数百名女性及青少年举报个人照片被篡改生成“脱衣”图像在网上传播。1月2日,法国议员Arthur Delaporte和Eric Bothorel就数千条非自愿性相关深度伪造内容向检察官报案,巴黎检察官办公室表示已将该案纳入对X的现有调查,此类违法行为最高可判两年监禁及6万欧元罚款。法国三名部长 10、ESET警告:AI驱动的恶意软件攻击威胁全球网络安全 https://cybersecuritynews.com/eset-warns-ai-driven-malware-attack/ AI驱动恶意软件已成现实威胁,首个AI勒索软件PromptLock展现自适应攻击能力,结合勒索软件经济爆发,全球网络安全面临严峻挑战。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月31日
1、EmEditor官网遭篡改分发恶意安装包 https://cybersecuritynews.com/emeditor-editor-website-hacked/ 安全研究人员发现,文本编辑器EmEditor的官方网站于12月19日至22日期间遭黑客入侵,其下载链接被篡改,导致通过官网“立即下载”按钮获取25.4.3版本的用户被引导至恶意安装包。该恶意软件包伪造了“WALSHAM INVESTMENTS LIMITED”的数字签名,其内嵌的VBScript脚本会执行PowerShell命令,从内存中加载后续恶意载荷,从而窃取Chrome、Edge等浏览器的密码、Cookie,以及Discord、Slack、Zoom、WinSCP等 2、攻击者滥用谷歌云服务发起钓鱼攻击 https://hackread.com/google-phishing-3000-global-organisations/ 安全研究人员发现,攻击者正在滥用谷歌云平台的“应用集成”工作流自动化工具,从合法的noreply-application-integration\@google.com地址发送钓鱼邮件。邮件伪装成“新语音邮件”或“Q4文件”等企业常规通知,诱使用户点击链接。攻击采用三步流程:先将用户引至真实的谷歌云存储页面,再通过谷歌usercontent域下的假验证码页面绕过安全检测,最终导向伪造的微软登录页面以窃取凭证。此次攻击在两周内向约3200家机构发送了超9300封邮件, 3、Gentlemen勒索软件攻击罗马尼亚关键能源供应商 https://www.bleepingcomputer.com/news/security/romanian-energy-provider-hit-by-gentlemen-ransomware-attack/ 近日,罗马尼亚最大的煤炭能源生产商——奥尔特尼亚能源供应商遭遇勒索软件攻击。此次攻击导致其企业资源计划(ERP)系统、文档管理应用、公司邮件服务和网站等关键IT基础设施瘫痪,部分文档被加密。该公司运营着占全国约30%发电量的设施,目前其生产运营受到部分影响,但国家能源系统总体运行未受危及。攻击事件发生后,公司IT团队已启动基于备份的系统重建工作,并向国家网络安全局及执法部门报告。 4、攻击者利用假期窗口发起大规模漏洞扫描 https://cybersecuritynews.com/coldfusion-servers-under-attack/ 圣诞节期间,攻击者从日本的基础设施发起了一场协调的大规模漏洞扫描与利用尝试。攻击在12月25日达到峰值,生成了超过250万次恶意请求,目标不仅针对Adobe ColdFusion服务器,还扫描了包括Java应用服务器、Web框架在内的47个以上技术平台,总计涉及767个不同的CVE漏洞。攻击者刻意选择安全团队值守能力下降的假期时段,并利用ProjectDiscovery Interactsh等带外测试平台进行回调验证,部署了近万个独特域。此次行动规模庞大、手法专业,具 5、Coupang将因前员工导致的数据泄露赔偿11.7亿美元 https://www.bleepingcomputer.com/news/security/coupang-to-split-117-billion-among-337-million-data-breach-victims/ 韩国电商巨头Coupang宣布,将就2025年6月发生、11月被发现的数据泄露事件,向3370万受影响客户支付总计11.7亿美元的赔偿。该泄露是韩国历史上最严重的数据安全事件之一,泄露信息包括客户姓名、电邮地址、实际住址及订单详情。调查确认,此次泄露源于一名已于2024年离职的43岁前IT员工,其利用职务之便非法下载并保存了相关数据。Coupang通过直接接触该前员 7、新型AI辅助开发钓鱼工具包窃取微软用户登录凭证 https://www.freebuf.com/articles/ai-security/464297.html 自2025年3月起,一个针对微软Outlook用户的西班牙语钓鱼活动持续活跃,其使用的复杂工具包显示出明显的AI辅助开发特征。该活动通过在字符串"OUTL"中嵌入四个蘑菇表情符号作为独特标识,已在超过75个不同部署中被发现。攻击者不仅窃取邮箱凭证,还收集受害者IP地址和地理位置数据,并通过Telegram机器人和Discord webhook外泄窃取的信息。 8、Silver Fox 以税务邮件向印度用户投放 ValleyRAT 恶意软件 https://thehackernews.com/2025/12/silver-fox-targets-indian-users-with.html 据 CloudSEK 研究人员 Prajwal Awasthi 和 Koushik Pal 分析,名为 Silver Fox 的威胁行为者最近将目标转向印度,利用与收入税相关的诱饵在钓鱼活动中分发一种名为 ValleyRAT(又名 Winos 4.0)的模块化远程访问木马。 9、新加坡CSA发布关于允许RCE的SmarterMail漏洞警报 https://thehackernews.com/2025/12/csa-issues-alert-on-critical.html 新加坡网络安全局(CSA)发布了一则公告,警告 SmarterTools SmarterMail 电子邮件软件中存在一个最高严重级别的安全漏洞,该漏洞可能被利用以实现远程代码执行。 10、黑客攻陷Trust Wallet浏览器插件,用户称数百万资产被盗 https://www.anquanke.com/post/id/314073 网络犯罪分子攻陷了 2025 年 12 月 24 日发布的 Trust Wallet 谷歌浏览器插件 2.68.0 版本,导致该钱包用户蒙受超 700 万美元的巨额损失。此次攻击仅针对桌面端用户,恶意更新程序发布数小时内,数百个钱包便被洗劫一空。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月30日
1、XSpeeder网络设备曝未修复0day漏洞 https://hackread.com/xspeeder-0day-flaw-devices-vendor-ignores-alert/ 研究人员披露了XSpeeder网络设备中存在一个编号为CVE-2025-54322的严重零日漏洞,CVSS评分为满分10.0。该漏洞允许外部攻击者在无需密码的情况下,通过向特定参数注入恶意代码,获取设备的完全控制权。此漏洞由网络安全公司pwn.ai使用其专有的AI代理工具自主发现并验证其可远程利用,这被认为是首个公开的由AI代理发现的远程可利用零日漏洞。据估计,全球约有7万台工业和分支机构设备受到影响。尽管发现团队已尝试联系厂商超过七个月,但厂商XSpe 2、Apache Commons Text曝严重RCE漏洞 https://securityonline.info/cve-2025-46295-cvss-9-8-critical-apache-commons-text-flaw-risks-total-server-takeover/ Apache Commons Text库中被发现一个编号为CVE-2025-46295的严重远程代码执行漏洞,其CVSS评分高达9.8。该漏洞源于库的字符串插值功能存在缺陷,1.10.0之前的版本允许攻击者将不受信任的输入传递给文本替换API,从而可能触发命令执行或访问外部资源,实现完全控制受影响服务器的目的。其攻击机制与曾造成广泛影响的“Log4Shell”漏洞高 3、供应链攻击致大韩航空员工数据泄露 https://www.bleepingcomputer.com/news/security/korean-air-data-breach-exposes-data-of-thousands-of-employees/ 大韩航空披露,其机上餐饮供应商及前子公司大韩航空餐饮免税公司(KC&D)的系统近期遭黑客入侵,导致员工个人信息泄露。泄露数据包含员工姓名及银行账号,据当地媒体报道涉及约三万条记录。该航空公司表示,尽管事件发生在独立运营的前子公司,但因涉及员工信息而高度重视,已建议员工警惕后续钓鱼攻击。Clop勒索软件团伙已在其暗网泄露站点上声称对此次攻击负责,并将窃取数据列为可下载条目。 4、前Coinbase客服协助黑客被捕 https://www.bleepingcomputer.com/news/security/former-coinbase-support-agent-arrested-for-helping-hackers/ 加密货币交易所Coinbase证实,其一名前客服人员于今年早些时候在印度海得拉巴被捕,该人员被指控协助黑客入侵公司数据库窃取客户信息。此次事件源于2025年5月,Coinbase披露有内部客服人员向黑客提供了访问权限,黑客曾以此勒索2000万美元赎金。调查确认,此次泄露影响了约69,500名客户,泄露数据包括姓名、出生日期、社会保障号码后四位、地址、电话及邮箱,部分客户与“了解你的 5、MongoDB漏洞遭全球范围活跃利用 https://thehackernews.com/2025/12/mongodb-vulnerability-cve-2025-14847.html MongoDB高危漏洞MongoBleed(CVE-2025-14847)正被全球利用,CVSS 8.7分,攻击者可远程窃取内存敏感数据。全球超87,000实例受影响,42%云环境存风险。建议升级至安全版本或禁用zlib压缩。 6、OpenAI强化ChatGPT Atlas防御提示注入攻击 https://cybersecuritynews.com/openai-hardened-chatgpt-atlas/ OpenAI升级ChatGPT Atlas防御系统,新增强化学习红队机制抵御提示注入攻击,可预判复杂攻击链并自动更新模型。建议用户限制权限、审核操作指令,以应对通过网页内容植入恶意指令的新型威胁。 7、育碧彩六服务器遭入侵事件与MongoBleed漏洞关联 https://cybersecuritynews.com/ubisoft-rainbow-six-siege-servers-breached/ 黑客组织高调入侵《彩虹六号:围攻》,操控游戏货币、封禁系统并获取高级权限,育碧紧急维护。事件暴露多方威胁,包括源代码失窃和MongoBleed漏洞,玩家数据或面临回滚。 8、索尼等主流无线耳机芯片曝高危漏洞可接管用户手机 https://securityonline.info/headphone-jacking-critical-flaws-in-popular-earbuds-let-hackers-hijack-your-phone/ 主流蓝牙耳机芯片存三大漏洞,攻击者可窃听甚至劫持配对手机。索尼、JBL等品牌受影响,漏洞组合可渗透至手机操控。专家建议立即更新固件,高风险用户改用有线耳机。 9、27个恶意npm软件包被用作钓鱼基础设施窃取登录凭证 https://thehackernews.com/2025/12/27-malicious-npm-packages-used-as.html 网络安全研究人员发现持续5个月的钓鱼攻击,攻击者通过27个恶意npm软件包窃取关键行业销售人员的凭证,利用CDN托管钓鱼页面并规避检测,针对美欧等25家机构。建议加强依赖验证和MFA防护。 10、高度仿真的"Jackson"冒牌库入侵Maven中央仓库 https://securityonline.info/prefix-swap-panic-sophisticated-jackson-imposter-infiltrates-maven-central/ Java生态遭遇新型供应链攻击,恶意组件伪装成Jackson库,通过"前缀替换"手法欺骗开发者。攻击利用反向域名命名惯例缺陷,采用多阶段载荷和隐蔽C2基础设施,威胁罕见且复杂。专家呼吁Maven仓库立即部署前缀检测机制,防范模仿攻击泛滥。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月29日
1、Lazarus利用HWP文档与DLL侧加载攻击韩国 https://www.genians.co.kr/en/blog/threat_intelligence/dll 安全研究人员披露了Lazarus发起的代号为“Operation Artemis”的攻击行动。该组织通过鱼叉式钓鱼邮件,冒充电视编剧、大学教授等可信身份,向韩国目标投递携带恶意OLE对象的HWP文档。用户点击文档中的伪装链接后,攻击链随即触发:首先释放并执行合法的Sysinternals工具,然后通过DLL侧加载技术,诱使该工具加载同目录下的恶意version.dll文件。该DLL采用多层异或加密,最终在内存中解密并执行RoKRAT后门,攻击者滥用Yandex Cloud等合法 2、意大利Fineco银行遭钓鱼攻击 https://www.d3lab.net/attenzione-al-nuovo-portale-fake-di-fineco-la-trappola-scatta-dopo-il-captcha/ 安全研究人员近期监测到针对Fineco银行的大规模钓鱼攻击事件。攻击者发送伪装精良的邮件,以“确认账户保护措施”为名,谎称账户将受限制,诱使用户点击链接。攻击流程经过精心设计:用户点击后首先会遇到一个伪造的hCaptcha验证码页面,旨在建立安全假象;随后被引导至一个伪造的“投资账户税务条款更新”压力页面,谎称需在12月31日前完成以避免罚款;最终进入一个高度仿真的Fineco银行登录门户以窃 3、Trust Wallet Chrome浏览器扩展遭恶意植入 https://thehackernews.com/2025/12/trust-wallet-chrome-extension-bug.html 加密货币钱包服务商Trust Wallet近日披露,其Chrome浏览器扩展(版本2.68)遭恶意代码植入,导致用户损失约700万美元。安全分析显示,攻击者并非通过第三方依赖,而是直接篡改了钱包自身的分析逻辑代码,植入后门。该后门会遍历用户在该扩展中存储的所有钱包,诱导用户输入密码解密助记词,并通过伪装成官方数据分析域名的服务器将其窃取。被盗资金已通过中心化交易所和跨链桥转移。Trust Wallet敦促所有用户立即将扩展更新至已修复的2.69版本 4、攻击者利用NVR漏洞传播僵尸网络 https://thehackernews.com/2025/12/cisa-flags-actively-exploited-digiever.html 美国网络安全和基础设施安全局(CISA)将一个影响Digiever DS-2105 Pro网络视频录像机的漏洞(CVE-2023-52163)加入“已知被利用漏洞”目录。该漏洞是一个存在于time_tzsetup.cgi中的命令注入漏洞,CVSS评分为8.8,允许经过身份验证的攻击者实现远程代码执行。攻击者正在利用此漏洞传播Mirai和ShadowV2等僵尸网络。 5、Chrome恶意扩展“Phantom Shuttle”长期窃密 https://www.bleepingcomputer.com/news/security/malicious-extensions-in-chrome-web-store-steal-user-credentials/ 安全研究人员发现,Chrome网上应用店中至少自2017年起就潜伏着两款名为“Phantom Shuttle”的恶意扩展程序。它们伪装成面向 用户的网络代理与测速工具,实际通过硬编码的受控代理服务器劫持所有用户流量。该扩展会动态重写Chrome代理设置,在“智能”模式下将超过170个高价值域名的流量路由至攻击者服务器,从而中间人窃取表单凭证、会话Cookie、API令牌等 6、Everest勒索软件团伙声称窃取克莱斯勒超1TB数据 https://hackread.com/everest-ransomware-group-chrysler-data-breach/ 近日,Everest勒索软件组织在其暗网泄露站点声称已成功入侵美国汽车制造商克莱斯勒,并窃取了超过1TB的数据。攻击者称,这批数据时间跨度从2021年至2025年,是一个包含客户、经销商及内部代理信息的“完整数据库”,其中超过105GB为Salesforce平台的相关记录。泄露的示例截图显示数据极为敏感,包含客户姓名、电话、地址、车辆详情、召回案例乃至员工人力资源信息。该组织以公布全部数据及客户服务录音为威胁,设置了谈判倒计时。截至目前,克莱斯勒和其母公司S 7、MongoDB曝高危漏洞可导致读取堆数据 https://thehackernews.com/2025/12/new-mongodb-flaw-lets-unauthenticated.html MongoDB披露一个编号为CVE-2025-14847的高危安全漏洞,CVSS评分为8.7。该漏洞源于对Zlib压缩协议头中长度参数处理不当,可能导致未经身份验证的客户端读取数据库服务器的未初始化堆内存,从而泄露敏感的进程内部状态信息,为攻击者进一步利用系统提供便利。漏洞影响范围广泛,涉及MongoDB Server从v3.6到v8.2的几乎所有主流版本系列。官方已发布修复版本,并建议用户立即升级。 8、育碧《彩虹六号:围攻》服务器遭多组黑客入侵 https://cybersecuritynews.com/ubisoft-rainbow-six-siege-servers-breached/ 近日,育碧旗下游戏《彩虹六号:围攻》的在线服务器遭到多组黑客的入侵,导致游戏内出现大规模异常。攻击首先表现为游戏经济系统被破坏,大量玩家账户被莫名添加了巨额游戏货币和稀有物品,同时官方管理员及主播账号遭到恶意封禁。安全研究人员指出,此次事件涉及至少三个独立的黑客组织:“第一组”实施了此次游戏内破坏;“第二组”则利用了一个编号为CVE-2025-14847的高危MongoDB漏洞(MongoBleed),从数据库渗透至内部Git仓库,窃取了自20世 9、被盗的LastPass 备份使加密货币窃取行为持续至今 https://securityaffairs.com/186191/digital-id/stolen-lastpass-backups-enable-crypto-theft-through-2025.html 安全研究人员发现,密码管理器LastPass在2022年被盗的约3000万份加密保险库备份,至今仍因用户使用弱密码而被攻击者持续破解,并导致加密货币被盗事件延续至2025年。攻击者解密保险库后,窃取其中存储的加密货币密钥并盗取资产。TRM Labs已追踪到超过2800万美元的加密货币通过该途径被盗,资金在2024至2025年间被转换为比特币,并通过Wasabi Wallet等混币 10、TeamViewer DEX客户端被发现存在多个安全漏洞 https://cybersecuritynews.com/teamviewer-dex-vulnerabilities/ TeamViewer DEX客户端的内容分发服务被发现存在多个安全漏洞,其中最严重的是CVE-2025-44016(CVSS 8.8)。该漏洞源于输入验证不当,位于NomadBranch.exe组件中,允许同一本地网络内的攻击者通过构造特定请求绕过文件完整性检查,从而在服务上下文内执行任意代码。此外,还存在可导致服务拒绝服务的漏洞(CVE-2025-12687, CVSS 6.5)和可能泄露敏感信息的漏洞(CVSS 4.3)。所有漏洞均需要邻近网络访问权限,因此在点对点 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月26日
1、仿冒MAS激活域名传播Cosmali恶意软件 https://www.bleepingcomputer.com/news/security/fake-mas-windows-activation-domain-used-to-spread-powershell-malware/ 安全研究人员发现,攻击者正通过“域名抢注”手段,注册了一个与开源Windows激活工具官方域名极度相似的虚假域名,利用用户拼写错误分发恶意PowerShell脚本。该脚本会部署名为“Cosmali Loader”的恶意软件,进而植入门罗币加密货币挖矿程序和XWorm远程访问木马。 2、Webrat伪装漏洞利用程序通过GitHub针对安全人员 https://securelist.com/webrat-distributed-via-github/118555/ 安全研究人员发现,此前伪装成游戏作弊工具的Webrat后门恶意软件出现了新的攻击活动。攻击者自2025年9月起,在GitHub上创建多个仓库,将恶意软件伪装成针对多个高CVSS评分的漏洞利用程序或概念验证代码进行分发。这些仓库的描述模仿AI生成的漏洞报告用于建立信任。受害者下载并执行恶意压缩包中的文件后,恶意程序会提权、禁用Windows Defender,并最终下载执行Webrat。该后门功能全面,可窃取加密货币钱包、通讯软件凭证,并能进行屏幕录制、摄像头监控和键盘记录 3、FortiOS旧漏洞被利用可绕过V*PN双因素认证 https://thehackernews.com/2025/12/fortinet-warns-of-active-exploitation.html Fortinet发布警告,一个存在于FortiOS SSL VPN中、编号为CVE-2020-12812的五年旧漏洞正被威胁行为体在野外活跃利用。该漏洞属于认证不当问题,CVSS评分为5.2。在特定的“本地用户”启用双因素认证并引用LDAP远程认证的混合配置下,攻击者通过改变登录用户名的大小写,即可使FortiGate设备无法匹配到本地用户策略,转而fallback至仅依赖密码的LDAP组认证,从而成功绕过双因素认证层。此漏洞可导致管理员或 4、MongoDB曝高危RCE漏洞 https://www.bleepingcomputer.com/news/security/mongodb-warns-admins-to-patch-severe-rce-flaw-immediately/ MongoDB官方发布安全公告,披露一个编号为CVE-2025-14847的高危远程代码执行漏洞。该漏洞源于对zlib压缩实现中长度参数的处理不当,允许未经身份验证的攻击者利用此缺陷,在无需用户交互的情况下,远程在目标服务器上执行任意代码并可能获取控制权。该漏洞影响广泛,涉及MongoDB Server从3.6到8.2的几乎所有主要版本系列。官方建议管理员立即将受影响的数据库升级至已 5、新韩信用卡公司泄露19.2万商户信息 https://thecyberexpress.com/shinhan-card-data-breach/ 韩国新韩信用卡公司于12月23日确认发生一起数据泄露事件,波及约19.2万家签约商户。该公司声明,此次事件并非外部网络攻击所致,而是源于其销售分支一名员工的内部不当行为。该员工涉嫌为销售目的,将商户数据传输给外部卡片推销员。泄露的信息主要为手机号码,部分包含姓名、出生日期和性别。 6、美国SEC起诉涉AI概念的1400万加密货币骗局 https://thehackernews.com/2025/12/sec-files-charges-over-14-million.html 美国证券交易委员会(SEC)近日对多家公司提起诉讼,指控其参与一项精心设计的加密货币骗局,从零售投资者处诈骗了超过1400万美元。该骗局通过在社交媒体投放广告,将受害者引诱至WhatsApp等平台的投资群组。在群组中,诈骗者伪装成金融专业人士,并虚假承诺能提供人工智能(AI)生成的投资建议以建立信任,随后诱使受害者将资金投入名为Morocoin、Berge和Cirkor的虚假加密货币交易平台。这些平台谎称持有政府牌照并提供虚构的“证券代币发行”,实 7、OpenAI加固Atlas浏览器Agent防御"提示注入"攻击 https://www.freebuf.com/articles/ai-security/463716.html 随着人工智能开始代表我们浏览网页,安全战场正从服务器转移到浏览器标签页。OpenAI已为其ChatGPT Atlas的Agent模式部署关键安全更新,以抵御内部测试中发现的新型对抗性威胁。 8、LangChain高危缺陷使提示注入攻击可窃取机密 https://www.freebuf.com/articles/ai-security/463717.html 研究人员在流行的开源框架LangChain中发现一个关键漏洞,该框架广泛用于驱动大型语言模型(LLM)Agent。该漏洞编号为CVE-2025-68664,CVSS评分高达9.3分,攻击者可能利用该漏洞提取敏感环境变量或触发非预期的系统操作。 9、PCPcat行动:48小时内6万台Next.js服务器遭劫持 https://securityonline.info/operation-pcpcat-60000-next-js-servers-hijacked-in-just-48-hours/ "PCPcat"网络攻击利用Next.js和React漏洞48小时攻陷5.9万台服务器,窃取云凭证等敏感数据。攻击采用工业级精密手段,C2服务器暴露致规模曝光。建议立即修补漏洞并轮换凭证,否则月内或超120万服务器沦陷。 10、Net-SNMP9.8分高危缓冲区溢出漏洞威胁全球监控系统 https://securityonline.info/critical-network-collapse-9-8-severity-net-snmp-buffer-overflow-threatens-global-monitoring-systems/ Net-SNMP曝出高危漏洞CVE-2025-68615,CVSS评分9.8,攻击者可利用缓冲区溢出导致snmptrapd崩溃或远程代码执行。建议升级至5.9.5/5.10.pre2版本,并限制UDP 162端口访问。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。