网络安全日报 2025年12月25日
1、MacSync变种通过公证应用部署可绕过macOS安全检查 https://www.bleepingcomputer.com/news/security/new-macsync-malware-dropper-evades-macos-gatekeeper-checks/ 安全研究人员发现,macOS信息窃取程序MacSync的最新变种。此次攻击的核心是通过一个经过苹果官方代码签名和公证的Swift应用程序进行分发,这一合法化载体使其能直接绕过macOS的Gatekeeper安全检查。该恶意投放器通过将DMG文件膨胀至25.5MB(内含诱饵PDF)、执行后擦除脚本以及进行联网检查等多种机制规避检测与分析。投放器在系统上解码并执行的最终载荷为MacSy 2、安全研究人员发现新型Android远程控制木马 https://securityonline.info/the-silent-hijacker-new-cellik-android-rat-turns-legitimate-google-play-apps-into-surveillance-tools/ 安全研究人员发现,一款名为Cellik的新型Android远程控制木马正在网络犯罪论坛中作为“恶意软件即服务”销售。该木马最大的威胁在于其传播方式:攻击者可直接从控制面板选择Google Play商店中的热门合法应用,通过内置的“APK构建器”将Cellik的恶意负载注入其中,以绕过安全检测并提高用户安装几率。一旦安装,攻击者便能以每月 3、新型二维码钓鱼利用假工资单与验证码窃密 https://securityonline.info/the-payroll-trap-new-quishing-campaign-uses-fake-captchas-to-hijack-employee-paychecks/ 安全研究人员近日披露一种定制化的新型“二维码钓鱼”攻击。攻击者向目标员工发送伪装成工资更新通知的钓鱼邮件,内嵌二维码以规避传统邮件安全网关的链接检测。当员工使用个人手机扫描二维码后,将被引导至一个精心伪造的恶意网站。该网站首先会呈现一个虚假的验证码环节,其目的并非拦截机器人,而是在建立用户信任感的同时,为后台恶意脚本运行争取时间。该脚本会自动捕获并填充受害者的邮箱 4、国际刑警组织在非洲逮捕网络犯罪574人 https://thehackernews.com/2025/12/interpol-arrests-574-in-africa.html 国际刑警组织协调19个非洲国家,于2025年10月27日至11月27日开展代号“哨兵”的联合执法行动,成功逮捕574名嫌疑人,缴获300万美元,并摧毁超6000个恶意链接。此次行动重点打击商业邮件诈骗、数字勒索及勒索软件,所涉案件造成经济损失超2100万美元。行动中捣毁了一个利用仿冒快餐品牌网站诈骗的超40万美元犯罪网络。与此同时,美国司法部宣布,一名35岁的乌克兰公民阿尔乔姆·斯特里扎克对其作为Nefilim勒索软件附属成员攻击美、加、澳等国企业的指控 5、WatchGuard Firebox防火墙曝关键零日漏洞正遭利用 https://www.bleepingcomputer.com/news/security/watchguard-warns-of-new-rce-flaw-in-firebox-firewalls-exploited-in-attacks/ 12 月 22 日,安全厂商 WatchGuard 发出紧急警告,称其 Firebox 防火墙设备存在一个关键的远程代码执行(RCE)漏洞。该漏洞目前已被黑客在野外积极利用。据统计,全球有超过 11.5 万台暴露在公网的 Firebox 设备尚未修复,面临极高风险。 6、FBI 查封大规模银行账户接管诈骗域名,涉案达1460万美元 https://www.bleepingcomputer.com/news/security/fbi-seizes-domain-storing-bank-credentials-stolen-from-us-victims/ 美国司法部(DoJ)于 12 月 24 日宣布,FBI 成功查封了域名 web3adspanels.org。该域名被网络犯罪集团用于托管从大规模钓鱼攻击中窃取的银行登录凭证。该犯罪网络此前通过“账户接管”攻击导致受害者损失超过 1460 万美元。 7、微软在 Windows 11 中推出硬件加速的 BitLocker https://www.bleepingcomputer.com/news/security/microsoft-rolls-out-hardware-accelerated-bitlocker-in-windows-11/ 微软正在 Windows 11 中推出硬件加速的 BitLocker,以利用系统级芯片和 CPU 的能力,解决日益增长的性能和安全问题。 8、安全研究人员披露AI聊天机器人Eurostar漏洞,反遭“勒索”指控 https://www.theregister.com/2025/12/24/pentesters_reported_eurostar_chatbot_flaws/ 12 月 24 日,安全研究人员披露了欧洲之星(Eurostar)AI 客服机器人的多个关键漏洞,包括提示注入(Prompt Injection)和 HTML 注入。然而,Eurostar 并未感谢研究人员,反而指责其报告漏洞的行为构成“勒索”。此事件引发了关于 AI 安全研究伦理和“安全港”政策的激烈讨论。 9、Spotify确认大规模元数据抓取事件涉及2.56亿条记录 https://www.theregister.com/2025/12/22/hacktivists_scrape_songs_spotify/ Spotify 于 12 月 23 日回应了关于“Anna's Archive”盗版组织抓取其数据的报道。Spotify 承认发生了未经授权的大规模抓取,涉及 2.56 亿条曲目元数据和 8600 万个音频文件。虽然 Spotify 声称用户个人账户数据未受影响,但已禁用了相关被滥用的账户。 10、微软希望在2030年前将C 和 C++代码转换为Rust https://www.theregister.com/2025/12/24/microsoft_rust_codebase_migration/ 微软希望将其整个 C 和 C++代码库转换为 Rust,并正在招聘人员来实现这一目标。目标是到 2030 年彻底消除微软所有的 C 和 C++代码,“微软杰出工程师加伦·亨特”在最近的一篇 LinkedIn 帖子中写道。他补充道:“我们的策略是结合人工智能和算法来重写微软最大的代码库。目标是‘1 名工程师,1 个月,100 万行代码’。” 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月24日
1、攻击者利用伪造官方函件攻击俄罗斯国防机构 https://therecord.media/cyber-spies-fake-new-year-concert-russian-phishing 安全研究人员近期发现,一个名为Goffee的网络攻击组织自2025年10月起,针对俄罗斯军方人员及国防工业实体发起新一轮攻击。攻击者使用包含语言错误、伪造粗糙的俄语钓鱼文件作为诱饵,其中包括伪造的高级军官新年音乐会邀请函以及冒充俄罗斯副部长的官方信函。感染链始于诱骗用户打开恶意LNK文件,最终在目标系统上部署此前未被记录的后门程序“EchoGather”。该后门功能全面,可实现信息窃取、命令执行与文件外传,数据被回传至伪装成外卖网站的C2服务器 2、攻击者滥用开源监控工具“Nezha”作为木马 https://hackread.com/hackers-abuse-monitoring-tool-nezha-trojan/ 安全研究人员近期发现,一款在GitHub上获得近万星标的开源服务器监控工具“Nezha”正被攻击者滥用作功能完整的远程访问木马。该工具因其合法性,在安全软件检测中显示为零告警,能完全绕过基于特征码的防御。攻击者利用其“开箱即用”、具备跨平台支持(Windows、Linux、macOS等)且通信流量酷似正常监控数据的特点,可隐秘地获取系统最高权限,实现文件管理、命令执行和实时终端控制。 3、HardBit 4.0勒索软件利用开放RDP与SMB服务入侵 https://cybersecuritynews.com/hardbit-4-0-ransomware-actors-attack-open-rdp/ 安全研究人员发现,活跃多年的HardBit勒索软件已升级至4.0版本,其攻击手法更具针对性。该团伙主要通过对暴露在互联网上的远程桌面协议和服务器消息块服务进行暴力破解,从而获得网络初始访问权限。一旦入侵成功,攻击者会利用一款名为Neshta作为投放器,来解密并部署HardBit勒索软件本体。该恶意软件会主动禁用Windows Defender的实时监控、防篡改等核心功能以规避检测,并通过注册表实现持久化驻留。与许多实施双重勒索的团伙不同,H 4、攻击者利用虚假法庭应用程序攻击土耳其安卓用户 https://hackread.com/frogblight-malware-android-fake-court-aid-apps/ 安全研究人员发现一款名为Frogblight的新型安卓银行木马正针对性攻击土耳其用户。该恶意软件主要通过短信钓鱼传播,诱饵包括伪造的法庭案件通知或社会援助申请,诱导受害者下载名为“Davalarım”的虚假应用。一旦安装并授予权限,该应用会打开真实的政府门户网站以增加可信度,随后通过注入隐藏的JavaScript代码来记录用户输入的所有内容,从而窃取网上银行凭证。其代码包含土耳其语注释,且能够检测运行环境,若发现设备位于美国或处于分析用的模拟器中则会自动关 5、恶意npm包伪装WhatsApp API窃取数据 https://thehackernews.com/2025/12/fake-whatsapp-api-package-on-npm-steals.html 网络安全研究人员发现,npm软件包仓库中出现一个名为“lotusbail”的恶意库。该包伪装成功能正常的WhatsApp API,自2025年5月上传以来已被下载超过5.6万次。其恶意代码通过包装WebSocket客户端,在开发者使用该库连接WhatsApp时,暗中窃取认证令牌、全部聊天记录、联系人列表等敏感数据,并加密外传。更严重的是,它会利用硬编码的配对码,将攻击者的设备永久性关联到受害者的WhatsApp账户,即使卸载包后访问权限 6、n8n工作流自动化平台曝高危漏洞 https://www.freebuf.com/articles/web/463408.html n8n工作流自动化平台近日披露一个高危安全漏洞,在特定条件下成功利用该漏洞可能导致任意代码执行。该漏洞被追踪为CVE-2025-68613,CVSS评分为9.9分(满分10分)。根据npm统计数据显示,该软件包每周下载量约为57,000次。 7、日产汽车确认因服务器遭未授权访问导致数据泄露 https://www.freebuf.com/articles/database/463303.html 日产汽车公司公开确认,由于负责开发客户管理系统的第三方承包商管理的红帽(Red Hat)服务器遭到未授权访问,导致重大数据泄露事件。该事件导致日产福冈销售公司约21,000名客户的个人信息外泄。 8、黑客滥用"设备代码"绕过安全防护劫持微软365账户 https://securityonline.info/hackers-abuse-device-codes-to-bypass-security-and-seize-microsoft-365-accounts/ 黑客利用微软合法认证功能发起"设备代码钓鱼"攻击,通过诱骗用户在官方门户输入代码窃取账户密钥,绕过传统防护和MFA。该手法被多类黑客组织采用,依赖社会工程制造紧迫感,威胁企业账户安全。 9、新型Cellik安卓远控木马将合法Google Play应用变为监控工具 https://securityonline.info/the-silent-hijacker-new-cellik-android-rat-turns-legitimate-google-play-apps-into-surveillance-tools/ 新型安卓木马Cellik通过寄生Google Play合法应用,提供"交钥匙"式手机劫持服务,每月50美元即可获得高级监控功能,包括实时屏幕控制、远程摄像头访问等,大幅降低网络犯罪门槛。 10、 AI系统的隐秘后门:Dify漏洞致系统配置遭未授权泄露 https://securityonline.info/ais-exposed-side-door-dify-flaw-cve-2025-63387-leaks-system-configs-to-anonymous-users/ 开源平台Dify曝高危漏洞CVE-2025-63387,未认证用户可访问敏感系统配置,CVSS评分7.5。漏洞源于API权限检查缺失,攻击者可获取内部数据。建议运行v1.9.1的组织立即修复。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月23日
1、伊朗APT组织“Infy”沉寂五年后再度活跃 https://thehackernews.com/2025/12/iranian-infy-apt-resurfaces-with-new.html 安全研究人员发现,与伊朗有关联的、代号为“Infy”的APT组织在沉寂近五年后重新出现。该组织近期针对伊朗、伊拉克、土耳其、印度、加拿大及欧洲的受害者发起攻击,使用了更新版的“Foudre”下载器和“Tonnerre”第二段植入程序。其攻击手法有所演变,并采用了域生成算法来增强其命令与控制基础设施的韧性。最新版本的“Tonnerre”包含通过C2服务器联系特定Telegram群组的机制,用于命令控制和数据收集。 2、新型窃密软件利用TikTok“自骗”教程传播 https://securityonline.info/tiktoks-scam-yourself-trap-how-aurastealer-malware-tricks-users-into-hacking-their-own-pcs/ 安全研究人员发现了一种名为AuraStealer的新型恶意软件即服务。该恶意软件自2025年7月开始活跃,其传播依赖于一种被称为“自骗”的社会工程学陷阱:攻击者在TikTok等平台发布伪装成软件免费激活教程的短视频,诱导观看者亲手在管理员权限的PowerShell中执行恶意命令,从而自行下载并运行窃密木马。AuraStealer功能繁杂,宣称能窃取超过11 3、虚假验证ClickFix成为Qilin勒索软件攻击入口 https://securityonline.info/clickfix-trap-fake-human-verification-leads-to-qilin-ransomware-infection/ 最新研究揭示,一种名为“ClickFix”的社交工程攻击策略已演变为大规模勒索软件入侵的起点。攻击者利用合法但已被入侵的网站,植入恶意脚本,向访客展示伪造的“人工验证”页面。诱使用户点击后,脚本会部署合法的远程管理工具NetSupport Manager作为后门,进而下载信息窃取程序StealC V2。攻击者利用窃取的凭证,通过Fortinet VPN设备侵入受害组织内网,最终部署了臭名昭 4、Nefilim勒索软件附属成员认罪 https://www.infosecurity-magazine.com/news/nefilim-ransomware-affiliate/ 美国司法部宣布,一名乌克兰公民Artem Aleksandrovych Stryzhak对其作为Nefilim勒索软件附属成员参与攻击的指控表示认罪。该被告人于2024年6月在西班牙被捕,后被引渡至美国。其作案模式典型,通过勒索软件即服务平台获取攻击工具,并针对年收入超过2亿美元的美国、加拿大及澳大利亚公司实施攻击,窃取数据后进行加密勒索。法庭文件显示,被告人在犯罪初期曾担忧其使用的用户名可能因“面板被联邦调查局入侵”而暴露。其同案犯目前仍在逃并被 5、美司法部起诉54人利用恶意软件劫持ATM https://thehackernews.com/2025/12/us-doj-charges-54-in-atm-jackpotting.html 美国司法部于12月20日宣布,对54名参与大规模ATM“劫机”诈骗计划的犯罪嫌疑人提出指控。该团伙隶属于已被美国列为外国恐怖组织的委内瑞拉犯罪集团“Tren de Aragua”。指控称,犯罪分子通过物理方式入侵ATM机,安装名为“Ploutus”的恶意软件,从而远程控制机器非法吐出现金,并清除作案痕迹以逃避检测。自2021年以来,美国已记录1529起此类事件,造成约4073万美元损失,这些非法所得被指用于资助该组织的恐怖活动及其他犯罪。此次 6、Linux内核首个Rust漏洞CVE-2025-68260曝光 https://securityonline.info/rusts-first-breach-cve-2025-68260-marks-the-first-rust-vulnerability-in-the-linux-kernel/ Linux内核首个Rust代码漏洞CVE-2025-68260曝光,影响Android Binder驱动,竞态条件可致系统崩溃。漏洞源于链表操作不安全,已在6.18.1及6.19-rc1修复,建议升级内核版本。 7、Log4j新 TLS 漏洞使攻击者可截获加密传输的敏感日志 https://securityonline.info/log4js-security-blind-spot-new-tls-flaw-lets-attackers-intercept-sensitive-logs-despite-encryption/ Apache Log4j修复中危漏洞(CVE-2025-68161),2.0-beta9至2.25.2版本存在TLS主机名验证失效问题,可能导致中间人攻击窃取日志数据。建议升级至2.25.3版本或配置受限信任根证书。 8、DIG AI:犯罪组织与恐怖分子正在利用不受监管的暗网AI助手 https://securityaffairs.com/185842/cyber-crime/dig-ai-uncensored-darknet-ai-assistant-at-the-service-of-criminals-and-terrorists.html 2025年第四季度暗网AI犯罪激增,DIG AI被用于制作非法内容和犯罪指南,尤其AI生成儿童性虐材料带来新挑战。2026年重大赛事临近,犯罪AI威胁加剧,执法难度大,全球需警惕新型高科技犯罪风险。 9、华擎、华硕等主板的UEFI漏洞使黑客可绕过系统安全防护 https://securityonline.info/early-boot-attack-uefi-flaw-in-asrock-asus-msi-boards-lets-hackers-bypass-os-security-via-pcie/ 现代计算机UEFI固件漏洞(CVE-2025-14304等)导致DMA保护失效,攻击者可通过PCIe设备在系统启动前读写内存,华擎、华硕等主板受影响。建议紧急更新固件,高风险环境优先修补。 10、快手遭到灰黑产攻击,色情内容刷屏 https://finance.sina.com.cn/tech/roll/2025-12-23/doc-inhctsyv5643149.shtml 昨晚,快手突发严重网络安全事件——大量露骨色情内容短时间内侵入多个直播间,引发用户大量围观,部分直播间人数飙至5万+,该事件时长超过1小时。今天凌晨,快手官方紧急回应称,当晚22时左右,平台遭到黑灰产攻击,目前已紧急处理修复中,平台坚决抵制违规内容,相应情况已上报给相关部门,并向公安机关报警。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月22日
1、黑客劫持VNC连接入侵关键基础设施 https://cybersecuritynews.com/hackers-hijacking-vnc-connections/ 多国网络安全机构联合发布紧急警告,称亲俄黑客组织正利用暴露在互联网上且防护薄弱的虚拟网络计算连接,入侵水处理、食品与农业及能源等关键基础设施的操作技术系统。攻击组织包括“Cyber Army of Russia Reborn”、“Z-Pentest”等,其手法并不复杂,主要通过扫描5900等VNC默认端口,对使用默认或简单密码的人机界面发起暴力破解。一旦得手,攻击者会操控图形界面以修改参数、禁用警报,从而引发停机甚至物理过程中断。 2、朝鲜黑客2025年盗取20亿美元加密货币 https://thehackernews.com/2025/12/north-korea-linked-hackers-steal-202.html 安全研究人员发现,与朝鲜相关的威胁行为者在2025年1月至12月初,从全球盗取的超过34亿美元加密货币中至少占20.2亿美元,年增51%。其中仅2月对Bybit交易所的攻击就造成15亿美元损失。这些由国家支持的攻击不仅依赖传统技术漏洞,更日益通过名为“Wagemole”的计划,派遣IT工作者渗透全球公司或利用虚假身份远程入职,以获取对加密货币服务的特权访问。被盗资金通过洗钱服务、跨链桥等渠道进行长达45天的结构化洗钱。 3、工控协议Modbus曝露的端口使太阳能电站面临远程断电风险 https://hackernews.cc/archives/61939 安全研究人员发现,一种利用互联网上暴露的、不安全的工业控制协议(Modbus)对太阳能发电基础设施发起的攻击正在构成威胁。太阳能电站依赖网络化的运营技术设备,其中许多组串监测箱等关键设备仍使用设计上缺乏身份验证、加密等基本安全功能的Modbus协议。当这些设备的502端口暴露于公网时,攻击者仅需使用Nmap等常见扫描工具和mbpoll等免费Modbus客户端工具,即可远程读取设备状态,并通过向特定控制寄存器写入数据,直接发送命令关闭光伏组串,从而在几分钟内导致电力生产中断。更严峻的是,AI驱动的攻击框架能自动化完成大规 4、新窃密软件通过YouTube进行传播 https://research.checkpoint.com/2025/gachiloader-node-js-malware-with-api-tracing/ 安全研究人员发现,一个被称为“YouTube幽灵网络”的恶意软件分发网络正在利用大量被入侵的账户,通过发布游戏外挂和破解软件等诱饵视频,传播一种新型高度混淆的Node.js加载器——GachiLoader。该恶意软件具备多重反分析和反虚拟机检测功能,并尝试禁用Windows Defender。其最终目的是在受害者机器上部署第二阶段的窃密软件,如Rhadamanthys。值得注意的是,部分变种会释放一个名为Kidkadi的二级加载 5、Clop勒索软件利用漏洞攻击CentreStack文件服务器 https://www.bleepingcomputer.com/news/security/clop-ransomware-targets-gladinet-centrestack-servers-for-extortion/ 安全研究人员发现,勒索软件团伙Clop正发起新一轮数据窃取勒索活动,其目标是暴露在互联网上的Gladinet CentreStack文件共享服务器。攻击者正在扫描并利用该系统中一个安全漏洞进行入侵。初步扫描数据显示,全球至少有200多个IP地址运行着可能受影响的CentreStack服务,使其面临高风险。Clop团伙长期以Accellion、MOVEit等文件传输产 6、WatchGuard防火墙V*PN高危漏洞遭在野利用 https://thehackernews.com/2025/12/watchguard-warns-of-active-exploitation.html 安全研究人员发现,其Fireware OS中存在一个已被在野利用的严重漏洞。该漏洞允许远程攻击者在未授权的情况下,通过VPN服务执行任意代码,完全控制受影响的防火墙设备。此次攻击中使用的IP地址与近期针对Fortinet设备的攻击活动存在重叠,引发关联猜测。受影响的版本涵盖Fireware OS 2025.1至12.x等多个系列。WatchGuard已发布修复版本并提供了包括异常日志、进程崩溃在内的入侵检测指标,建议所有用户立即更新系统 7、攻击者利用SVG与Office文档部署窃密木马 https://cybersecuritynews.com/hackers-weaponize-svg-files-and-office-documents/ 安全研究人员发现一场针对意大利、芬兰和沙特阿拉伯等国制造业与政府机构的复杂电子邮件攻击活动。攻击者同时采用武器化的Microsoft Office文档、恶意SVG文件及携带LNK快捷方式的ZIP压缩包作为初始感染媒介。其中,Office文档利用了一个已知的Equation Editor高危漏洞。攻击链包含至少四个阶段,运用了高度混淆的JavaScript、从合法网站获取的藏有恶意代码的图片,以及对开源库进行木马化改造等规避检测的技术。 8、HPE OneView曝CVSS 10.0高危漏洞 https://thehackernews.com/2025/12/hpe-oneview-flaw-rated-cvss-100-allows.html Hewlett Packard Enterprise (HPE) 本周修复了其IT基础设施集中管理软件OneView中的一个严重安全漏洞。该漏洞被标记为CVE-2025-37164,CVSS评分为最高的10.0分,允许未经身份验证的远程攻击者执行任意代码,从而完全控制受影响系统。此漏洞影响11.00之前的所有版本。HPE已发布11.00版本以彻底修复问题,并为5.20至10.20版本提供了热修复补丁。虽然目前尚无该漏洞在野被利用的报告,但 9、攻击者利用采购订单PDF进行钓鱼攻击窃取企业凭证 https://www.malwarebytes.com/blog/threat-intel/2025/12/inside-a-purchase-order-pdf-phishing-campaign 安全研究人员发现了一起以“采购订单”为诱饵的PDF钓鱼活动。攻击者发送附带PDF的邮件,文件内含按钮诱骗收件人点击,将其导向一个仿冒的PDF查看器网站。该钓鱼页面已预填受害者邮箱,进一步诱导输入密码,旨在窃取企业邮箱凭证。攻击基础设施托管于IONOS Cloud等知名云服务以增强隐蔽性,并采用多重混淆的JavaScript脚本将窃取的凭证连同受害者浏览器、操作系统、位置等详细信息,直接发送至攻 10、Cloud Atlas利用Office漏洞渗透东欧中亚组织 https://cybersecuritynews.com/cloud-atlas-hacker-group/ 安全研究人员发现,APT组织“Cloud Atlas”持续活跃,针对东欧及中亚地区组织发起复杂攻击。该组织利用过时的Microsoft Office Equation Editor漏洞,通过鱼叉式钓鱼邮件投递恶意文档,触发多阶段感染链。攻击者使用包含CVE-2018-0802漏洞的RTF文件,最终在受害者系统上部署VBShower、PowerShower、VBCloud及CloudAtlas等一系列后门程序。这些恶意工具功能包含文件窃取、凭据收集、系统探测以及持久化驻留等。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月19日
1、Kimsuky组织利用伪造的物流APP传播安卓木马 https://thehackernews.com/2025/12/kimsuky-spreads-docswap-android-malware.html 安全研究人员发现,黑客组织Kimsuky正通过伪装成韩国CJ物流公司配送应用的二维码钓鱼网站,传播新型安卓恶意软件“DocSwap”。攻击者通过钓鱼短信或邮件诱导用户访问恶意链接,当桌面用户访问时,页面会显示二维码,提示用户用安卓手机扫描以安装所谓的“货物追踪应用”。实际下载的APP会解密并加载内嵌的加密APK,在后台启动远程访问木马服务。该恶意软件功能强大,能接收多达57种指令,实现键盘记录、录音录像、文件窃取、信息收集等。此外,攻击 2、华硕Live Update高危漏洞遭利用 https://thehackernews.com/2025/12/cisa-flags-critical-asus-live-update.html 美国网络安全和基础设施安全局(CISA)于12月18日将一个影响华硕Live Update工具的高危漏洞(CVE-2025-59374)添加至其已知被利用漏洞目录,并指出该漏洞正被积极利用。该漏洞实为2019年3月披露的“暗影之锤”供应链攻击事件,当时有高级威胁组织入侵华硕服务器,在Live Update客户端中植入恶意代码,通过硬编码的MAC地址列表精准攻击特定用户。虽然华硕早在当时就发布了修复版本,但由于该软件已于2025年12月4日停止 3、月下载量超1600万的systeminformation存在高危漏洞 https://www.freebuf.com/articles/system/462566.html 安全研究人员在广受欢迎的 Node.js 库 systeminformation 中发现一个高危漏洞,该库被数百万开发者用于获取系统指标。该漏洞编号为(CVE-2025-68154),会导致基于 Windows 的应用程序面临操作系统命令注入风险,攻击者可能借此执行任意代码并控制受影响服务器。这个库每月下载量"超过 1600 万次",因此漏洞影响范围极大,波及依赖该库获取硬件和操作系统数据的监控仪表板、CLI 工具和 Web 应用程序。 4、微软桌面窗口管理器越界漏洞可导致攻击者权限提升 https://www.freebuf.com/articles/system/462532.html 微软已确认桌面窗口管理器(DWM)中存在一个严重的越界漏洞,该漏洞允许本地攻击者在受影响的Windows系统上将权限提升至SYSTEM级别。该漏洞编号为CVE-2025-55681,存在于dwmcore.dll组件中,影响全球范围内的Windows 10、Windows 11及相关服务器版本。 5、亚马逊披露俄罗斯GRU长达数年的网络攻击行动 https://thehackernews.com/2025/12/amazon-exposes-years-long-gru-cyber.html 俄罗斯黑客组织APT44在2021-2025年针对西方能源和云基础设施发起长期攻击,转向利用配置错误设备而非漏洞,通过凭证收集横向移动,目标包括北美和欧洲关键设施。亚马逊已中断相关攻击并建议加强边缘设备审核和认证监控。 6、APT-C-35利用Apache HTTP响应特征维持基础设施活动 https://cybersecuritynews.com/apt-c-35-infrastructure-activity-leveraged/ 印度APT组织APT-C-35持续活跃,针对南亚关键目标。研究发现其服务器具有独特HTTP响应特征,如特定过期日期和缓存控制头部,可用于追踪检测。该发现提升了对国家支持型威胁的防御能力。 7、“幻影窃取者” 恶意软件借 ISO 钓鱼攻击瞄准金融领域 https://www.anquanke.com/post/id/313818 一场精密的新型钓鱼攻击行动正瞄准某国金融基础设施核心领域,攻击者将一款功能强大的信息窃取恶意软件伪装成常规的银行转账确认文件。赛科瑞特实验室(Seqrite Labs)的研究人员将该攻击行动命名为 “金钱山 – ISO 行动”,其攻击目标明确锁定金融、会计及财务部门,借助高质量的社会工程学手段突破企业边界安全防护。 8、ScreenConnect高危漏洞存在配置泄露与恶意扩展安装风险 https://www.anquanke.com/post/id/313807 康耐视(ConnectWise)针对其广受欢迎的远程支持软件 ScreenConnect 发布了重要安全更新,修复了一个可能导致敏感配置数据泄露的高危漏洞。该漏洞编号为 CVE-2025-14265,通用漏洞评分系统(CVSS)分值高达 9.1,这意味着未打补丁的本地部署服务器将面临重大安全风险。 9、HPE修复 IT 基础设施管理软件中的关键漏洞 https://www.securityweek.com/hpe-patches-critical-flaw-in-it-infrastructure-management-software/ 惠普企业(HPE)本周宣布了针对其 OneView IT 基础设施管理软件中一个严重程度为关键的远程代码执行漏洞的补丁。该安全缺陷被追踪为 CVE-2025-37164(CVSS 得分为 10),公司在一个简明的公告中指出,该漏洞无需认证即可被利用。 10、主流主板中的UEFI漏洞可启用早期启动攻击 https://www.securityweek.com/uefi-vulnerability-in-major-motherboards-enables-early-boot-attacks/ ASRock、Asus、Gigabyte 和 MSI 主板存在早期启动 DMA 攻击漏洞。根据卡内基梅隆大学 CERT/CC 周三发布的一份公告,攻击者可以利用该漏洞访问内存中的数据或影响系统的初始状态。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月18日
1、南美威胁组织BlindEagle针对哥伦比亚政府部署恶意软件 https://www.zscaler.com/blogs/security-research/blindeagle-targets-colombian-government-agency-caminho-and-dcrat 安全研究人员发现,南美威胁组织BlindEagle针对哥伦比亚商业、工业和旅游部下属机构发起了一场复杂的鱼叉式钓鱼攻击。攻击者疑似利用从目标机构内部盗取的邮箱账户发送伪装成司法文书的钓鱼邮件,通过嵌入恶意SVG图像将受害者诱导至伪造的司法门户网站,进而触发一个多层无文件攻击链。该链条利用嵌套的JavaScript与PowerShell脚本,从Discord等合法服务下载 2、恶意NuGet包窃取加密货币钱包 https://thehackernews.com/2025/12/rogue-nuget-package-poses-as-tracerfody.html 安全研究人员发现一个伪装成流行.NET追踪库的恶意NuGet软件包“Tracer.Fody.NLog”。该包通过仿冒合法维护者用户名、在源代码中使用西里尔相似字符等手段,在官方仓库中隐匿了近六年,已被下载至少2000次。一旦被项目引用,其内嵌的恶意程序会扫描系统默认的Stratis加密货币钱包目录,读取钱包文件及内存密码,并将数据外泄至位攻击者服务器。 3、17款Firefox扩展藏匿GhostPoster恶意软件 https://thehackernews.com/2025/12/ghostposter-malware-found-in-17-firefox.html 安全研究人员发现一场名为“GhostPoster”的恶意活动,利用至少17款Mozilla Firefox浏览器扩展程序传播恶意软件,这些扩展累计下载量超过5万次。恶意代码被隐藏于扩展的图标文件中,通过多层规避检测技术(如下载前等待48小时、仅10%概率触发、安装后延迟6天激活)静默运行。感染后,恶意软件能实施联盟链接劫持、向网页注入跟踪代码、移除安全头部、注入隐藏iframe进行广告欺诈以及绕过CAPTCHA验证等多种恶意行为,严重威 4、Chrome修复可导致远程代码执行的高危漏洞 https://cybersecuritynews.com/chrome-security-update-dec/ Google于12月17日发布了Chrome浏览器143.0.7499.146/.147版本,紧急修复了两个可导致远程代码执行的高危漏洞。其中,CVE-2025-14765是WebGPU组件中的“释放后使用”漏洞;CVE-2025-14766是V8 JavaScript引擎中的“越界读写”漏洞。攻击者利用这些漏洞可操纵内存,在受影响系统上执行任意代码,潜在风险极高。更新正分批向Windows和Mac用户推送,Linux用户也可手动检查安装。Google建议所有用户立即更新浏览器 5、Windows Admin Center漏洞可导致攻击者提权 https://www.freebuf.com/articles/system/462288.html 微软Windows Admin Center(WAC)曝出新的本地提权漏洞,影响2.4.2.1及更早版本,包括运行WAC 2411及之前版本的环境。该漏洞编号为CVE-2025-64669,源于_C:\ProgramData\WindowsAdminCenter_目录权限设置不当——标准用户可写入该目录,而该目录却被高权限服务使用。由于Windows Admin Center广泛用作Windows Server、集群、超融合基础设施及Windows 10/11终端的管理网关,该漏洞具有广泛 6、大语言模型正加速勒索软件运营 https://www.freebuf.com/articles/462341.html 大语言模型(LLMs)与勒索软件运营的整合标志着网络犯罪格局的关键转变,这种技术更多是作为强大的运营加速器而非根本性变革。该技术显著降低了犯罪门槛,使低技术水平的攻击者也能构建功能性工具和复杂的勒索软件即服务(RaaS)基础设施。 7、攻击者利用React2Shell漏洞部署Linux后门程序 https://thehackernews.com/2025/12/react2shell-vulnerability-actively.html 黑客利用高危漏洞React2Shell传播KSwapDoor和ZnDoor恶意软件,具备隐蔽通信和休眠功能,主要攻击日本机构。多组织利用CVE-2025-55182漏洞投放多种后门,窃取云凭证并横向移动。Next.js漏洞被用于大规模数据窃取,超11万IP受影响,美国最严重。 8、FortiGate设备SSO高危漏洞遭野外利用 https://cybersecuritynews.com/fortigate-devices-sso-vulnerabilities/ Fortinet设备存在关键SSO漏洞(CVE-2025-59718/59719),攻击者可绕过认证获取管理员权限。影响FortiOS、FortiProxy等产品,默认配置易受攻击。建议立即升级至修复版本或禁用FortiCloud SSO功能,限制管理接口访问。 9、数据灾难:Claude AI执行rm -rf ~/命令清空开发者Mac主目录 https://securityonline.info/data-disaster-claude-ai-executes-rm-rf-and-wipes-developers-mac-home-directory/ AI辅助工具因权限管控缺失频发灾难性故障,如误删用户主目录数据。开发者建议采用容器化隔离方案,限制AI工具访问权限,防止系统级破坏。 10、Windows 10更新KB5071546因权限不足导致MSMQ服务故障 https://securityonline.info/enterprise-alert-windows-10-update-kb5071546-breaks-msmq-service-with-insufficient-permissions/ 微软证实Windows 10更新KB5071546导致MSMQ服务故障,因权限变更影响企业应用异步处理。故障表现为资源不足错误,需卸载更新等待修复。个人用户通常不受影响。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月17日
1、APT44长达数年针对能源与云设施的进行攻击 https://thehackernews.com/2025/12/amazon-exposes-years-long-gru-cyber.html 安全研究人员发现,由俄罗斯军事情报总局(GRU)附属组织APT44发起的一场长达数年的网络攻击活动,主要针对西方国家的能源关键基础设施及云托管网络。攻击者战术发生显著演变,从利用WatchGuard、Atlassian、Veeam等产品的已知漏洞,逐渐转向持续利用配置不当的网络边缘设备作为初始入侵点。通过入侵这些设备,攻击者能够进行流量嗅探、大规模窃取凭证,并重放这些凭证以试图横向移动至受害组织的在线服务与核心基础设施。 2、日本电商Askul公司遭勒索攻击导致74万客户数据泄露 https://www.bleepingcomputer.com/news/security/askul-confirms-theft-of-740k-customer-records-in-ransomhouse-attack/ 日本电商Askul公司近日确认,其在10月遭受的勒索软件攻击导致约74万条客户及合作伙伴记录被窃。此次攻击由RansomHouse勒索团伙实施,攻击者利用了一个外包合作伙伴的管理员账户作为初始入侵点。进入网络后,攻击者进行横向移动、提升权限并禁用了终端检测与响应等安全软件,最终同时部署勒索软件加密系统并擦除备份文件,造成IT系统故障及发货中断。 3、Fortinet FortiGate设备遭漏洞利用攻击 https://thehackernews.com/2025/12/fortinet-fortigate-under-active-attack.html 安全研究人员发现,攻击者正在积极利用Fortinet FortiGate设备中两个新公开的身份验证绕过漏洞。这两个漏洞允许攻击者通过构造特制的SAML消息,绕过启用了FortiCloud单点登录功能的设备的身份验证。虽然该功能默认关闭,但在设备注册时可能被自动启用,增大了风险。监测显示,自12月12日起,攻击者已利用此漏洞以“admin”账户进行恶意SSO登录,并试图导出设备配置。 4、FreePBX高危漏洞可致身份验证绕过与远程代码执行 https://thehackernews.com/2025/12/freepbx-authentication-bypass-exposed.html 开源专用交换机平台FreePBX近日披露多个安全漏洞,包括一个CVSS评分9.3的身份验证绕过漏洞(CVE-2025-66039)以及SQL注入(CVE-2025-61675)和任意文件上传漏洞(CVE-2025-61678),其中身份验证绕过漏洞在特定配置下允许攻击者伪造授权标头登录管理员控制面板,结合其他漏洞可导致远程代码执行,但默认配置中此漏洞未被启用;相关漏洞已在FreePBX版本16.0.92、17.0.6和16.0.44、17. 5、SoundCloud遭遇攻击导致2800万账户数据泄露 https://www.bleepingcomputer.com/news/security/soundcloud-confirms-breach-after-member-data-stolen-vpn-access-disrupted/ SoundCloud于12月15日确认发生数据泄露事件,未经授权的威胁行为者访问了其一个附属服务面板,导致约2800万用户的电子邮件地址及公开个人资料信息被盗,但未涉及财务或密码等敏感数据;作为安全响应的一部分,平台调整配置导致用户通过VPN访问时出现“403禁止”错误,且恢复时间未定,同时有线索指向勒索团伙ShinyHunters可能为此事件的幕后黑手 6、谷歌将于2026年2月关闭暗网监控工具 https://www.freebuf.com/articles/database/462227.html 谷歌宣布将于2026年2月停止其暗网监控工具服务,该功能上线不到两年,旨在帮助用户监测个人信息是否出现在暗网中。具体时间节点为:2026年1月15日停止新的暗网数据泄露扫描,2026年2月16日正式终止该功能。 7、"精选"Chrome扩展(Urban V*PN)暗中窃取数百万用户AI聊天记录 https://www.freebuf.com/articles/database/462126.html 一款获得 Google Chrome "精选"徽章、拥有六百万用户的扩展程序被发现正在静默收集用户向各类 AI 聊天机器人输入的所有提示词,包括 OpenAI ChatGPT、Anthropic Claude、Microsoft Copilot、DeepSeek、Google Gemini、xAI Grok、Meta AI 和 Perplexity。 8、PCPcat利用React2Shell漏洞48小时内入侵超5.9万台服务器 https://www.freebuf.com/articles/web/462125.html 新型恶意软件PCPcat通过针对性利用Next.js和React框架中的关键漏洞,在48小时内成功入侵了超过5.9万台服务器。该恶意软件利用两个关键漏洞(CVE-2025-29927和CVE-2025-66478)攻击Next.js部署环境,这些漏洞允许未经身份验证的远程代码执行。 9、NVIDIA Merlin框架漏洞,可致AI管道遭RCE攻击 https://securityonline.info/nvidia-merlin-flaws-risk-ai-pipeline-rce-via-unsafe-deserialization-in-nvtabular-transformers4rec/ NVIDIA修复Merlin框架高危漏洞,涉及NVTabular和Transformers4Rec组件,CVSS评分8.8,攻击者可利用反序列化问题执行恶意代码或篡改数据。建议用户立即更新至指定版本以确保安全。 10、苹果0Day漏洞遭利用,针对特定iPhone用户发起复杂攻击 https://cybersecuritynews.com/apple-0-day-vulnerabilities-exploited-2/ 苹果修复两个WebKit 0Day漏洞(CVE-2025-43529和CVE-2025-14174),影响iPhone 11及以上机型及部分iPad,攻击者可通过恶意网页执行任意代码。iOS 26.2和iPadOS 26.2已修复漏洞,建议用户立即更新。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月16日
1、Apple 与 Google 发布紧急补丁修复遭利用的零日漏洞 https://www.securityweek.com/apple-patches-two-zero-days-tied-to-mysterious-exploited-chrome-flaw/ Apple 发布了 iOS 和 macOS 更新,以修复两个 WebKit 零日漏洞(包括 CVE-2025-14174),这些漏洞被用于“极其复杂”的攻击中。Google 也紧急修复了 Chrome 中相同的漏洞。此次攻击据信由复杂的商业监控软件供应商或国家级黑客组织发起,波及广泛的移动和桌面用户。 2、700Credit 发生大规模数据泄露,波及 580 万人 https://www.securityweek.com/700credit-data-breach-impacts-5-8-million-individuals/ 美国主要信用报告和身份验证服务提供商 700Credit 披露了一起重大数据泄露事件。黑客窃取了约 580 万人的敏感信息,包括姓名、地址、出生日期和社会安全号码(SSN)。该入侵发生在 2025 年 5 月至 10 月之间,目前已有集体诉讼在酝酿中。 3、CISA 发布企业设备 UEFI 安全启动管理指南 https://cybersecuritynews.com/cisa-guidance-uefi-secure-boot/ 美国 CISA 与 NSA 联合发布新指南,敦促企业验证和管理 UEFI 安全启动配置,以对抗 Bootkit 威胁。指南针对 BlackLotus 和 PKFail 等能绕过启动保护的漏洞,建议管理员定期审计 UEFI 数据库(DBX)并移除不信任的测试证书。 4、FBI 查获并向HIBP分享 6.3 亿个被盗密码 https://www.forbes.com/sites/daveywinder/2025/12/15/fbi-confirms-630-million-stolen-passwords---how-to-check-yours-now/?streamIndex=0 Troy Hunt(Have I Been Pwned 创始人)证实,FBI 向该数据库提供了从查获的黑客设备中提取的 6.3 亿个被盗密码。这些凭据主要来自信息窃取恶意软件(Infostealers)和暗网市场。此次行动有助于用户检查自身账户是否已在不知情的情况下遭到入侵。 5、Atlassian 修复Tika关键漏洞,波及Jira和Confluence https://www.securityweek.com/atlassian-patches-critical-apache-tika-flaw/ Atlassian 发布安全更新,修复了其多款产品(包括 Jira、Confluence、Bitbucket)中使用的第三方组件 Apache Tika 的关键漏洞。攻击者可利用该漏洞造成服务拒绝或潜在的代码执行,敦促企业管理员尽快应用补丁。 6、MITRE 发布 2025 年最危险软件漏洞Top25 https://www.securityweek.com/mitre-releases-2025-list-of-top-25-most-dangerous-software-vulnerabilities/ MITRE 发布了 2025 年“最危险软件弱点”榜单。跨站脚本(XSS)依然占据榜首,其次是 SQL 注入和跨站请求伪造(CSRF)。该榜单基于全球漏洞数据统计,旨在帮助开发人员和安全团队确定修复优先级。 7、哈马斯相关黑客组织“Wirte”对中东外交官发起间谍活动 https://www.darkreading.com/cyberattacks-data-breaches/hamas-hackers-middle-eastern-diplomats 研究人员发现,隶属于哈马斯的网络间谍组织“Wirte”(也被追踪为 Ashen Lepus)正在对中东地区的政府机构和外交实体进行长期监控。该组织利用定制恶意软件和钓鱼手段收集敏感情报,活动可追溯至 2018 年,且近期活动显著加剧。 8、微软12月补丁日修复57个漏洞,包括3个零日 https://www.bleepingcomputer.com/news/microsoft/microsoft-december-2025-patch-tuesday-fixes-3-zero-days-57-flaws/ 微软12月Patch Tuesday修复57个漏洞,其中包括一个活跃利用的权限提升零日(CVE-2025-62221)和两个公开披露的零日。 9、新型Gentlemen勒索软件在全球范围进行攻击 https://cybersecuritynews.com/new-gentlemen-ransomware-breaching-corporate-networks/ 安全研究人员发现一种名为“Gentlemen”的新型勒索软件正对企业网络构成严重威胁。该勒索软件采用Go语言编写,自2025年8月首次出现后已迅速活跃,其攻击模式为双重勒索:即在加密文件前先窃取敏感数据,以此胁迫受害者支付赎金。攻击者利用组策略对象和自带易受攻击驱动程序等高级技术来渗透系统、横向移动并禁用安全防御。该勒索软件采用X25519和XChaCha20等加密算法,并具备独特的反分析特性,例如需要特定命令行密码才能运行 10、Plesk高危漏洞允许用户获取服务器Root权限 https://cybersecuritynews.com/plesk-vulnerability/ 网络安全研究人员发现服务器管理面板Plesk for Linux中的一个严重本地权限提升漏洞(CVE-2025-66430)。该漏洞存在于Plesk的“密码保护目录”功能中,由于对用户输入的处理不当,任何拥有该功能访问权限的Plesk用户均可通过注入恶意数据操纵Apache配置文件,从而以root权限执行任意命令。成功利用此漏洞的攻击者将能完全控制受影响的服务器,进行数据窃取、安装恶意软件或在网络内横向移动。受影响的版本包括Plesk 18.0.70至18.0.74及Plesk Onyx。开 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月15日
1、CISA警告Windows云文件过滤器0Day漏洞正遭利用 https://cybersecuritynews.com/cisa-warns-of-windows-cloud-files-mini-filter-vulnerability-exploited/ 2025年12月14日,美国网络安全与基础设施安全局(CISA)发布紧急警报,确认Windows Cloud Files Mini Filter驱动中存在一个正被活跃利用的0-Day漏洞,可导致远程代码执行,建议用户立即应用微软补丁。 2、强制性国标《电子产品信息清除技术要求》将于2027年实施 https://www.cac.gov.cn/2025-12/13/c_1767269721368254.htm 2025年12月14日,中央网信办解读即将实施的《数据安全技术 电子产品信息清除技术要求》强制性国家标准,明确自2027年起,所有在国内销售的电子产品必须提供内置、不可绕过的信息清除功能。 3、WinRAR路径遍历漏洞遭多国APT组织活跃利用 https://thehackernews.com/2025/12/warning-winrar-vulnerability-cve-2025.html 美国网络安全和基础设施安全局(CISA)已将WinRAR中的路径遍历漏洞CVE-2025-6218列入其已知被利用漏洞目录。该漏洞允许攻击者将恶意文件放置在敏感路径,从而在用户下次登录时执行代码。安全研究人员发现,该漏洞正被至少三个不同的国家级威胁组织用于针对性攻击:俄罗斯的GOFFEE组织将其与另一漏洞结合,针对国内机构进行鱼叉式网络钓鱼;南亚的Bitter组织利用它投递C#木马,实现持久化控制与信息窃取;而俄罗斯的Gamaredon组织 4、四款新型钓鱼套件利用AI与MFA绕过技术进行窃密 https://thehackernews.com/2025/12/new-advanced-phishing-kits-use-ai-and.html 安全研究人员近期披露了四款新型高级钓鱼攻击套件,分别是BlackForce、GhostFrame、InboxPrime AI和Spiderman。这些套件能大规模窃取凭证,其核心威胁在于集成了人工智能与多因素认证绕过技术,降低了攻击门槛并提升了成功率与隐蔽性。其中,BlackForce能通过“浏览器中间人”攻击实时窃取MFA一次性密码;InboxPrime AI利用AI自动化生成高仿真钓鱼邮件;GhostFrame采用嵌套iframe技术隐 5、React RSC曝新漏洞可致服务中断与源码泄露 https://thehackernews.com/2025/12/new-react-rsc-vulnerabilities-enable.html React团队紧急修复了React服务器组件(RSC)中两个新型漏洞,攻击者利用这些漏洞可导致拒绝服务(DoS)或泄露服务器函数源代码。此次披露的三个漏洞中,CVE-2025-55184及其不完全修复项CVE-2025-67779(CVSS评分均为7.5)风险较高,可通过向服务器函数发送特定HTTP请求触发无限循环,使服务进程挂起。另一漏洞CVE-2025-55183(CVSS评分5.3)在特定条件下可能导致源代码泄露。这些漏洞影响react 6、SOAPwn漏洞危害.NET应用可致RCE与文件写入 https://thehackernews.com/2025/12/net-soapwn-flaw-opens-door-for-file.html 安全研究人员发现.NET框架中一个被命名为“SOAPwn”的漏洞利用链。该漏洞源于框架处理SOAP消息时的类型转换问题,攻击者可滥用Web服务描述语言(WSDL)导入和HTTP客户端代理功能。通过提供恶意WSDL文件,攻击者能诱导受影响应用将SOAP请求写入其控制的文件路径,实现任意文件写入。在更严重的情况下,可利用此漏洞上传ASPX或CSHTML格式的Webshell,最终在目标系统上实现远程代码执行(RCE)。该漏洞已影响Barracuda 7、Chrome ANGLE零日漏洞遭野外利用 https://thehackernews.com/2025/12/chrome-targeted-by-active-in-wild.html Google发布紧急更新,修复了Chrome浏览器中的三个安全漏洞,其中Chromium问题跟踪ID为“466192044”的高危漏洞已被发现存在野外利用。该漏洞位于Chrome使用的开源图形引擎ANGLE中,根据补丁代码判断,可能涉及Metal渲染器中的缓冲区溢出问题,可导致内存破坏或任意代码执行。出于安全考虑,Google暂未公开该漏洞的CVE编号及攻击细节,以防止漏洞被广泛利用。 8、苹果修复两个已遭利用的WebKit漏洞 https://thehackernews.com/2025/12/apple-issues-security-updates-after-two.html 苹果公司于12月13日发布安全更新,修复了其Safari浏览器核心引擎WebKit中两个已被在野利用的0day漏洞。这两个漏洞分别为释放后使用漏洞和内存破坏漏洞,攻击者通过构造恶意网页内容可诱发内存错误,最终实现远程代码执行。苹果指出,漏洞可能已在针对特定个体的高度复杂攻击中被利用。其中一个漏洞与谷歌在12月10日为Chrome浏览器修补的漏洞为同一个。由于iOS和iPadOS上所有浏览器均强制使用WebKit引擎,因此该漏洞影响范围覆 9、Sierra路由器六年前漏洞仍被积极利用 https://thehackernews.com/2025/12/cisa-adds-actively-exploited-sierra.html 美国网络安全和基础设施安全局于12月13日将一个影响Sierra Wireless AirLink ALEOS路由器的高危漏洞(CVE-2018-4063)添加到其“已知被利用漏洞”目录。该漏洞是一个存在于路由器Web管理界面“upload.cgi”功能中的无限制文件上传漏洞,攻击者通过特制的HTTP请求即可上传恶意文件,并由于相关服务以root权限运行,从而实现远程代码执行。尽管该漏洞细节早在2019年4月已由安全团队公开,但监测发现至少自2 10、虚假种子文件利用新电影传播Agent Tesla木马 https://www.bleepingcomputer.com/news/security/fake-one-battle-after-another-torrent-hides-malware-in-subtitles/ 安全研究人员发现针对电影《One Battle After Another》的虚假种子文件,其通过字幕文件隐藏恶意代码,传播Agent Tesla远程控制木马。攻击者利用该热门影片吸引用户下载,种子内包含一个伪装成电影启动器的快捷文件。当用户运行此文件时,会触发一系列复杂操作:首先从字幕文件的特定行中提取并执行加密的PowerShell脚本;该脚本随后解密出更多模块,在 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年12月12日
1、Fortinet 修复两个关键身份验证绕过漏洞 https://securityaffairs.com/123456/malware/fortinet-fixed-two-critical-authentication-bypass-vulnerabilities.html?spm=a2ty_o01.29997173.0.0.4f4b5171q2aVV3 2025年12月11日,网络安全厂商 Fortinet 发布紧急更新,修复其多款产品中存在的两个高危身份验证绕过漏洞,CVSS评分均超过9.0,建议用户立即升级 2、Gladinet 软件曝硬编码密钥漏洞,正遭活跃利用 https://thehackernews.com/2025/12/hard-coded-gladinet-keys-let-attackers.html 2025年12月11日,安全公司Huntress警告,企业文件同步软件Gladinet存在硬编码密钥漏洞,攻击者正利用该漏洞实现未授权访问和远程代码执行。 3、Chrome未披露的高危漏洞已遭利用 https://thehackernews.com/2025/12/chrome-targeted-by-active-in-wild.html 谷歌于周三发布了针对其 Chrome 浏览器的安全更新,以修复三个安全漏洞,其中包括一个其表示已在野外被积极利用的漏洞。该漏洞被评定为高严重性,正在 Chromium 问题跟踪器中以 ID "466192044" 进行跟踪。与其他披露不同的是,谷歌选择不公开有关 CVE 标识符、受影响组件以及漏洞性质的信息。 4、未修补的 Gogs 零日漏洞被利用 https://thehackernews.com/2025/12/unpatched-gogs-zero-day-exploited.html 根据 Wiz 的最新发现,Gogs 存在一个高危未修复的安全漏洞,目前正被积极利用,且有超过 700 个被入侵的实例可从互联网访问。 5、WinRAR漏洞CVE-2025-6218正在被多个黑客组织利用 https://thehackernews.com/2025/12/warning-winrar-vulnerability-cve-2025.html 美国网络安全与基础设施安全局(CISA)于周二将其已知被利用的漏洞(KEV)目录中新增了一个影响 WinRAR 文件归档器和压缩工具的安全缺陷,并指出已有证据表明该漏洞正在被多个威胁组织积极利用。 6、ValleyRAT利用签名驱动绕过Win11内核防护 https://cybersecuritynews.com/valleyrat-malware-uses-stealthy-driver-install/ 安全研究人员发现,Winos后门程序ValleyRAT正对全球机构构成严重威胁,其最新攻击能有效绕过已完全更新的Windows 11系统防护。该恶意软件最核心的威胁在于其“驱动插件”模块中嵌入的内核模式Rootkit驱动程序。该驱动保有有效签名,可在Win11系统上正常加载,并利用此权限强制删除诸如360、腾讯等安全厂商的终端防护驱动,为攻击者创造可自由操作的“无安全软件”环境。此外,由于ValleyRAT的构建工具和开发框架已发生公开泄 7、印度多品牌摄像头被曝存在高危漏洞 https://cybersecuritynews.com/vulnerability-india-based-cctv-cameras/ 美国网络安全和基础设施安全局发布警报,披露一个影响多个印度摄像头制造商的严重漏洞。该漏洞被追踪为CVE-2025-13607,其CVSS v4评分为9.3分,属于严重级别。漏洞根源在于“对关键功能缺少身份验证”,远程攻击者无需任何权限即可利用特定的URL端点,未经授权访问摄像头配置数据,直接窃取管理员账户凭证并查看实时视频流。已确认受影响的设备包括D-Link印度公司的DCS-F5614-L1型号(特定固件版本),同时Sparsh Securitech和 8、攻击者利用ChatGPT传播AMOS信息窃取程序攻击Mac设备 https://www.freebuf.com/articles/endpoint/461618.html 最新发现的 AMOS 信息窃取程序攻击活动正利用用户对 ChatGPT 的信任,以提供简单故障排除帮助为幌子感染 Mac 设备。受害者搜索声音问题解决方案时,会点击赞助的 ChatGPT 结果,随后看到看似正常的聊天会话界面。 9、Windows Defender 防火墙服务漏洞可致泄露敏感数据 https://www.freebuf.com/articles/system/461596.html Windows Defender 防火墙服务中存在一个严重的信息泄露漏洞(CVE-2025-62468),该漏洞可能允许已授权的攻击者访问受影响系统上的敏感堆内存。微软于2025年12月9日发布该漏洞,并将其评定为"重要"级别。 10、GitLab高危XSS漏洞可通过恶意Wiki页面劫持用户会话 https://www.freebuf.com/articles/web/461525.html GitLab在本周关键安全更新中为其社区版(CE)和企业版(EE)发布了一系列重要补丁,修复了一个高危漏洞——攻击者可能通过恶意Wiki页面劫持用户会话。此次更新涵盖18.6.2、18.5.4和18.4.6版本,修复了从跨站脚本(XSS)到信息泄露等多个漏洞。GitLab敦促自托管实例的管理员"尽快升级至最新版本"以消除这些安全隐患。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。