网络安全日报 2025年11月13日
1、恶意软件Danabot回归威胁金融和加密用户 https://cybersecuritynews.com/danabot-malware-resurfaced-with-version-669/ Danabot恶意软件在经历了“终局行动”的打击后,凭借669版本回归。安全分析师指出,这一版本通过复杂的多阶段攻击,重新威胁着金融机构和加密货币用户。Danabot的主要活动包括凭证盗窃和信息泄露,而最新的669版本在技术和行为策略上进行了显著改进。通过鱼叉式网络钓鱼和恶意文档来传播其有效载荷,Danabot能够有效诱骗受害者执行恶意附件,从而实现系统感染。一旦感染成功,该恶意软件会部署多个模块,以便进行数据收集和横向移动,甚至针对加密货币钱 2、恶意NPM包通过抢注域名攻击用户 https://www.veracode.com/blog/malicious-npm-package-targeting-github-actions/ 研究人员发现一个恶意NPM包“@actions/artifact”,该包通过抢注与合法包@actions/artifact相似的域名,意在针对GitHub用户进行攻击。该恶意软件的设计目的是窃取GitHub构建环境中的令牌,并利用这些令牌发布新的恶意工具。研究表明,该包有6个版本,并且每个版本都包含安装后钩子,下载并运行恶意代码。令人关注的是,主流杀毒软件尚未检测到这些恶意版本。 3、SAP发布安全更新修复多个漏洞 https://www.bleepingcomputer.com/news/security/sap-fixes-hardcoded-credentials-flaw-in-sql-anywhere-monitor/ SAP于2025年11月发布了重要的安全更新,针对多个关键漏洞进行修复,其中包括SQL Anywhere Monitor中的一个高风险硬编码凭据缺陷(CVE-2025-42890),其严重性评分高达10.0。这一漏洞允许攻击者通过嵌入在代码中的凭据访问管理功能,并可能导致任意代码执行。此外,另一个严重漏洞(CVE-2025-42887)影响了SAP Solution Manag 4、日立子公司遭Clop勒索攻击 https://cyberscoop.com/globallogic-oracle-clop-attacks/ 全球数字工程和产品设计公司GlobalLogic近日宣布,因与Oracle E-Business Suite相关的零日漏洞遭Clop勒索软件组织攻击,导致近10500名现任和前任员工的人力资源数据被泄露。GlobalLogic于2021年被日立收购,目前为近600家客户提供服务。该公司在加利福尼亚州和缅因州提交了数据泄露通知,显示攻击发生于2023年7月,直至10月9日才被发现。泄露的数据包括姓名、地址、社会保障号、工资信息等敏感信息。 5、Windows 远程桌面服务漏洞可导致攻击者权限提升 https://www.freebuf.com/articles/system/456771.html 微软近日披露了Windows远程桌面服务(RDS)中存在一个重大漏洞,可能允许已授权的攻击者在受影响系统上提升权限。该漏洞编号为CVE-2025-60703,源于不受信任的指针解引用问题——这是一个困扰软件行业多年的典型内存安全问题,微软将其评为"重要"级别。 6、Chrome 修复 V8 JavaScript 引擎高危实现漏洞 https://www.freebuf.com/articles/network/456774.html 谷歌已发布 Chrome 142.0.7444.162/.163 版本,用于修复 V8 JavaScript 引擎中的一个高危安全漏洞。该稳定版更新将在未来数日或数周内逐步推送至 Windows、Mac 和 Linux 平台。 7、Windows 内核 0Day 漏洞遭野外利用提权 https://www.freebuf.com/articles/system/456703.html 微软已为Windows内核中新发现的权限提升漏洞分配编号CVE-2025-62215,该漏洞目前已在野外遭到主动利用。2025年11月11日披露的该漏洞被评级为"重要",属于内核权限提升问题。微软漏洞可利用性指数显示"已检测到利用活动",表明尽管尚未公开披露,但该漏洞已被实际利用。 8、CISA警告三星移动设备0Day RCE漏洞正遭攻击者利用 https://cybersecuritynews.com/samsung-0-day-rce-vulnerability-exploited/ 三星移动设备存在高危0Day漏洞(CVE-2025-21042),攻击者可远程执行任意代码。CISA警告该漏洞正被利用,建议立即安装补丁或采取缓解措施,否则可能导致设备被完全控制。 9、丹麦挪威调查宇通客车安全漏洞 https://securityaffairs.com/184411/security/denmark-and-norway-investigate-yutong-bus-security-flaw.html 北欧调查中国宇通电动客车安全漏洞,担忧远程控制风险。宇通称数据加密存储并严格管控,但专家指出所有联网车辆均存隐患。欧洲在依赖中国技术与安全担忧间陷入两难,凸显中欧技术关系复杂化。 10、朝鲜Lazarus使用新型加密后门攻击航空航天/国防领域 https://securityonline.info/lazarus-group-attacks-aerospace-defense-with-new-chacha20-encrypted-comebacker-backdoor/ 朝鲜 Lazarus 集团针对航空航天和国防领域发起定向间谍活动,使用新型 ChaCha20 加密的 Comebacker 后门变种,通过恶意 Word 文档传播,采用三阶段加密加载和 AES 加密通信,伪装知名机构诱饵文档精准攻击。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月12日
1、KONNI组织利用安卓Find Hub功能发起攻击 https://www.genians.co.kr/en/blog/threat_intelligence/android 安全机构近日发布的一份报告揭示了与KONNI APT活动相关的新型网络攻击,攻击者利用谷歌的Find Hub功能,通过伪装成心理咨询师和朝鲜人权活动家的身份,散布恶意软件以远程擦除安卓设备数据。该攻击活动已秘密持续近一年,恶意文件通过韩国KakaoTalk即时通讯软件传播,攻击者借助信任关系进行社交工程攻击,成功入侵目标设备。 2、Triofox认证绕过漏洞遭野外利用 https://cloud.google.com/blog/topics/threat-intelligence/triofox-vulnerability-cve-2025-12480/ 研究人员发现Gladinet Triofox文件共享平台存在高危认证绕过漏洞CVE-2025-12480。攻击者自2025年8月24日起利用该漏洞伪造HTTP Host头为localhost,绕过身份验证访问配置页面,创建高权限管理员账户并执行恶意代码。UNC6485威胁行为体通过滥用平台内置防病毒功能,将恶意脚本配置为扫描引擎路径实现代码执行,进而部署Zoho UEMS、AnyDesk等远程工具,建立S 3、QRR钓鱼即服务平台攻击Microsoft 365用户 https://www.bleepingcomputer.com/news/security/quantum-route-redirect-phaas-targets-microsoft-365-users-worldwide/ 网络安全研究人员发现,名为Quantum Route Redirect(QRR)的新型钓鱼即服务平台正通过约1000个域名对全球Microsoft 365用户发起自动化攻击。自2025年8月以来,该平台已波及90个国家,其中76%的攻击针对美国用户。QRR通过伪装成DocuSign请求、付款通知、未读语音邮件或二维码的钓鱼邮件,利用特定URL模式将受害者导向凭据收集 4、npm包expr-eval存在严重漏洞 https://kb.cert.org/vuls/id/263614 安全研究人员发现npm包expr-eval中存在严重漏洞,可能导致攻击者通过恶意构造的输入执行任意代码。这一JavaScript库被广泛用于计算数学表达式,并在自然语言处理和人工智能等应用中发挥重要作用。然而,研究人员指出,该库的漏洞允许攻击者在解析器使用的对象中定义任意函数,从而注入恶意代码并执行系统级命令,这可能导致敏感数据泄露和本地资源被访问。该漏洞已被标记为CVE-2025-12735,并通过Pull Request #288得到修复。 5、瑞士NCSC发布警告:谨防iPhone丢失后钓鱼诈骗短信 https://www.bleepingcomputer.com/news/security/lost-iphone-dont-fall-for-phishing-texts-saying-it-was-found/ 瑞士国家网络安全中心(NCSC)近日发布警告,提醒iPhone用户注意一种新的网络钓鱼诈骗。该诈骗声称找到了用户丢失或被盗的iPhone,实际目的是窃取Apple ID凭证。攻击者利用用户在“查找”应用中设置的自定义信息,通过短信或iMessage发送钓鱼信息,声称手机已经被找到,并提供一个链接供用户查看设备位置。该链接实际上指向一个模仿苹果网站的钓鱼页面,用户在此输入的信息将 6、新型Whisper Leak工具可窃取加密流量中AI Agent的用户提示 https://cybersecuritynews.com/whisper-leak-toolkit/ 研究人员发现"Whisper Leak"旁路攻击技术,能通过分析加密流量的数据包大小和时间特征,窃取AI聊天对话主题,准确率高达98%。该漏洞对敏感话题用户构成严重威胁,微软等公司已部署修复方案,建议用户采取防护措施。 7、 runc关键漏洞威胁Docker和Kubernetes容器隔离安全 https://cybersecuritynews.com/runc-tool-vulnerability/ runc曝出三个关键漏洞(CVE-2025-31133/52565/52881),攻击者可突破容器隔离获取宿主机root权限。所有版本受影响,已发布修复版本1.2.8/1.3.3/1.4.0-rc.3+,建议立即升级并启用用户命名空间防护。 8、最新分析揭示LockBit 5.0核心能力与两阶段执行模型 https://cybersecuritynews.com/new-analysis-uncovers-lockbit-5-0-key-capabilities/ LockBit 5.0勒索软件2025年9月升级,采用两阶段执行模型提升隐蔽性,通过加载器动态解析API并注入有效载荷,绕过安全检测,威胁关键基础设施,展现持续技术演进和广泛攻击能力。 9、AI浏览器通过模拟人类用户行为绕过付费墙 https://cybersecuritynews.com/ai-browsers-bypass-content-paywall/ 先进AI浏览器如Atlas和Comet通过模仿人类行为绕过付费墙,直接获取隐藏内容或聚合信息还原文章,威胁出版商收入。传统防护机制失效,服务器端付费墙仅能提供有限保护。 10、恶意NuGet包暗藏逻辑炸弹:安装数年后才引爆的定时威胁 https://thehackernews.com/2025/11/hidden-logic-bombs-in-malware-laced.html Socket发现9个恶意NuGet包,由用户"shanhai666"发布,设计在2027-2028年触发破坏数据库和工业控制系统。最危险的Sharp7Extend包针对PLC,分阶段执行随机终止和静默写入失败,伪装成随机故障,使取证困难。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月11日
1、网络钓鱼利用Telegram机器人窃取用户凭证 https://cyble.com/blog/multi-brand-phishing-campaign-harvests-credentials/ 网络安全研究机构监测发现,近期活跃的钓鱼活动利用HTML附件伪装Adobe、Microsoft等知名品牌登录页面,通过Telegram Bot API直接窃取用户凭证。该攻击规避传统URL检测,覆盖农业、汽车、政府等十余个行业,重点针对中欧东欧组织。攻击者采用AES加密、反取证措施(禁用F12、右键等)增强隐蔽性,并构建去中心化机器人网络批量传输数据。由于恶意代码内嵌于附件,传统邮件网关难以拦截。 2、恶意软件NGate利用NFC中继盗刷资金 https://www.esecurityplanet.com/threats/news-ngate-malware-poland-atm/ 波兰计算机应急响应团队披露新型Android恶意软件NGate,该软件通过NFC中继技术针对银行用户实施ATM盗刷。攻击者冒充银行客服,诱导受害者安装伪装应用并执行"支付卡验证",实则利用手机NFC功能读取卡片数据及密码,实时转发至攻击者设备后重放于ATM机完成取款。技术分析显示,该恶意软件采用主机卡模拟技术捕获EMV协议数据,其C2服务器地址经XOR加密隐藏于应用资产中,通信采用明文TCP协议传输支付卡号、有效期、PIN码等敏感信息,兼具读卡器与发射 3、DragonForce勒索软件攻击制造业 https://www.darktrace.com/blog/tracking-a-dragon-investigating-a-dragonforce-affiliated-ransomware-attack-with-darktrace 勒索软件即服务(RaaS)平台DragonForce近期对某制造业企业发起链式攻击。攻击者初期利用OpenVAS扫描器进行内网侦察,针对管理员账户实施暴力破解并首次成功调用"administrator"凭证。沉寂八天后,威胁升级,受控设备通过SSH协议向俄罗斯Proton66托管的恶意IP 45.135.232[.]229大规模外泄数据,随后通过SMB协 4、runc披露多个允许容器逃逸攻击漏洞 https://www.sysdig.com/blog/runc-container-escape-vulnerabilities 安全研究人员发布了一篇关于runc新发现漏洞的文章,这些漏洞可能导致容器逃逸。被披露的三个漏洞,包括CVE-2025-31133、CVE-2025-52565和CVE-2025-52881,使得攻击者能够绕过容器的安全隔离,甚至获取宿主机的root权限。文章详细分析了每个漏洞的技术细节,指出CVE-2025-31133利用了runc对maskedPaths功能的错误实现,而CVE-2025-52565和CVE-2025-52881则分别通过挂载竞争条件和写入重定 5、NVIDIA App漏洞可导致攻击者执行恶意代码 https://cybersecuritynews.com/nvidia-nvapp-windows-vulnerability/ NVIDIA修复Windows版APP高危漏洞CVE-2025-23358,该漏洞允许本地攻击者通过安装程序组件执行任意代码并提权,CVSS评分8.2。建议用户立即升级至11.0.5.260或更高版本。 6、日经新闻遭黑客入侵:1.7万条Slack消息与个人数据泄露 https://hackread.com/nikkei-data-breach-hackers-steal-data-slack-messages/ 日经集团遭黑客入侵,超1.7万人敏感信息泄露,攻击者通过窃取员工Slack凭证渗透系统。事件凸显网络威胁转向数据勒索,专家指出需加强异常行为监测。此前日经曾因商业电邮诈骗损失2900万美元。 7、 现代汽车美国子公司确认遭遇数据泄露(用户驾照信息等) https://cyberpress.org/hyundai-autoever-data-breach/ 现代汽车美国软件子公司遭网络攻击,客户姓名、社保号及驾照信息泄露,攻击持续9天被遏制。公司已提供两年免费信用监控服务,建议用户监测账户并设置信用冻结。 8、思科身份服务引擎漏洞可致攻击者意外重启系统 https://cybersecuritynews.com/cisco-identity-services-engine-ddos-vulnerability/ 思科ISE存在高危漏洞CVE-2024-20399,攻击者可利用RADIUS请求使系统崩溃重启,影响3.4.0至3.4 P3版本。建议关闭漏洞设置或升级至Patch 4+版本。 9、 恶意VS Code扩展"Vibe-Coded"内置勒索功能 https://thehackernews.com/2025/11/vibe-coded-malicious-vs-code-extension.html 研究人员发现恶意VS Code扩展"susvsex"具备勒索功能,通过GitHub实现C2控制;同时17个npm软件包传播Vidar窃密木马,凸显开源生态供应链风险。开发者需警惕此类攻击。 10、ValleyRAT木马利用微信和钉钉,针对国内用户发起攻击 https://cybersecuritynews.com/multi-staged-valleyrat-uses-wechat/ ValleyRAT是针对中文用户的复杂Windows木马,通过钓鱼攻击传播,利用微信/钉钉注册表检测目标,采用UAC绕过和反分析技术,使用MSBuild.exe伪装执行,具备高级规避能力。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月10日
1、沙虫组织使用擦除器攻击乌克兰粮食行业 https://www.bleepingcomputer.com/news/security/sandworm-hackers-use-data-wipers-to-disrupt-ukraines-grain-sector/ 俄罗斯国家支持的黑客组织Sandworm于2025年6月和9月针对乌克兰政府机构、能源、物流及粮食行业部署多个数据擦除恶意软件变种,其中粮食行业成为新兴攻击目标。考虑到粮食出口是乌克兰主要收入来源,此举意在削弱其战时经济。该组织延续了自2022年以来针对乌克兰的破坏性行动,使用数据擦除器彻底销毁数字信息,而非勒索软件模式。部分攻击由UAC-0099威胁行为体获取初始访 2、恶意VS Code扩展程序内置勒索软件功能 https://secureannex.com/blog/ransomvibe/ Visual Studio Code扩展市场出现首个由AI生成的勒索软件扩展"susvsex"。该恶意扩展由"suspublisher18"发布,尽管名称与描述极具可疑性,仍通过审核上线。其利用GitHub私有仓库作为命令与控制通道,加密特定目录文件并外泄数据。安全分析显示,代码带有明显Vibe生成痕迹,且开发失误导致C2服务器代码与解密工具一同被打包,通过硬编码的GitHub PAT令牌可溯源至巴库地区的开发者。目前扩展仅针对测试目录,但可通过更新或远程指令扩大攻击范围。 3、思科UCCX漏洞允许攻击者以root权限执行命令 https://nvd.nist.gov/vuln/detail/CVE-2025-20354 思科近日发布安全更新,修复其统一联络中心快速版(UCCX)软件中的漏洞。该漏洞编号为CVE-2025-20354,允许未经身份验证的攻击者通过Java远程方法调用(RMI)远程执行任意命令,并获得root权限。此外,思科还修复了Cisco UCCX的Contact Center Express(CCX)编辑器中的另一个严重漏洞,攻击者能够绕过身份验证并创建具有管理员权限的任意脚本。IT管理员被建议尽快升级到指定的修复版本,以避免潜在的安全风险。 4、间谍软件LandFall利用三星漏洞攻击安卓设备 https://unit42.paloaltonetworks.com/landfall-is-new-commercial-grade-android-spyware/ 研究人员发布了一项重要发现,揭示了一种名为“LANDFALL”的新型安卓间谍软件家族。该间谍软件针对中东地区的三星Galaxy设备,利用了三星图像处理库中的一个零日漏洞(CVE-2025-21042)进行传播,嵌入在恶意的DNG图像文件中。LANDFALL具备强大的监控能力,包括麦克风录音、位置追踪以及敏感数据的收集。尽管该漏洞已于2025年4月被修复,研究显示该间谍软件在2024年中便已活跃,并利用多个零日漏洞进行攻击。 5、研究人员发现隐藏逻辑炸弹的恶意NuGet包 https://socket.dev/blog/9-malicious-nuget-packages-deliver-time-delayed-destructive-payloads 研究人员发现一组恶意NuGet包,这些包由用户“shanhai666”在2023至2024年间发布,包含延迟激活的恶意代码,计划在2027年和2028年触发。共有九个恶意软件包被报告,下载次数达到9488次,其中“Sharp7Extend”特别危险,针对工业PLC系统,具备随机终止进程和静默写入故障的双重破坏机制。所有九个包均已从NuGet移除。研究表明,攻击者利用了C#扩展方法的特性,在不修改原始代码的前提 6、QNAP修复七个已曝光NAS零日漏洞 https://www.bleepingcomputer.com/news/security/qnap-fixes-seven-nas-zero-day-vulnerabilities-exploited-at-pwn2own/ QNAP公司发布公告,宣布已修复七个零日漏洞,这些漏洞在Pwn2Own Ireland 2025竞赛中被安全研究人员成功利用,影响了公司的网络附加存储(NAS)设备。漏洞涉及其QTS和QuTS hero操作系统及多个软件,包括Hyper Data Protector、Malware Remover和HBS 3 Hybrid Backup Sync。为了提高安全性,Q 7、GlassWorm卷土重来攻击多国机构 https://www.koi.ai/blog/glassworm-returns-new-wave-openvsx-malware-expose-attacker-infrastructure 安全团队检测到GlassWorm蠕虫再度爆发,三个VS Code扩展遭感染,新增感染近万例。该蠕虫利用隐形Unicode字符隐藏恶意代码,通过Solana区块链更新C2指令,基础设施沿用上月配置仍持续运作。研究人员意外获取攻击者服务器数据,发现受害者遍布欧美亚及南美,甚至包括中东某重要政府机构。更严重的是,该蠕虫已蔓延至GitHub仓库,通过AI生成提交隐藏载荷并窃取凭证自我传播。服务器日志显示攻击 8、FBI追查Archive[.]ph背后匿名运营者 https://hackread.com/fbi-wants-to-know-who-runs-archive-ph/ 美国联邦调查局(FBI)于2025年11月8日宣布,正在对存档网站Archive.ph及其相关域名的匿名运营者进行调查。FBI已向域名注册商Tucows发出联邦传票,要求其提供大量与该网站所有者相关的账单和通信记录,以协助正在进行的刑事调查。尽管该传票未指明任何具体罪行,但其内容涉及客户信息和互联网会话日志,显示了FBI对该网站背后运营者的严查态度。自2012年上线以来,Archive.ph因提供绕过付费墙的服务而受到关注,其运营者身份一直成谜。 9、俄罗斯公民承认参与Yanluowang勒索攻击 https://cyberscoop.com/russian-aleksei-volkov-yanluowang-ransomware/ 一名25岁的俄罗斯公民,承认参与了针对美国企业的Yanluowang勒索软件攻击。根据法庭记录,沃尔科夫在2021年7月至2022年11月期间,作为“初始访问经纪人”参与了多起攻击,导致受害者支付共计150万美元的赎金。检方指出,沃尔科夫利用企业网络中的漏洞,联手未具名同谋进行攻击,实施了包括数据加密和骚扰在内的多重恶劣行为。受害者因攻击无法正常运营,有些甚至被迫暂停业务。联邦调查局(FBI)通过区块链技术追踪与沃尔科夫相关的加密货币交易,从而确认了其身份 10、研究人员成功破解Midnight勒索软件 https://hackread.com/norton-midnight-ransomware-free-decryptor/ 威胁研究团队宣布,他们成功破解了一种新型勒索软件——Midnight,并发布免费的解密器,旨在帮助受害者恢复被加密文件,而无需支付赎金。研究显示,这种勒索软件是基于泄露的Babuk勒索软件源代码构建的,存在重大安全漏洞。尽管Midnight的设计意图是提升加密的速度和强度,但实际上却引入了安全性缺陷,使得其加密实现受到削弱。研究人员利用这一漏洞,开发出了解密器,支持32位和64位Windows系统。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月07日
1、AI恶意软件进入“即时变异”时代 https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-usage-of-ai-tools 攻击者首次在实战部署可“边运行边改写”自身代码的AI恶意软件家族PROMPTFLUX与PROMPTSTEAL。新型样本通过Gemini或Hugging Face API实时生成恶意脚本、混淆代码并窃取系统信息,标志AI滥用进入动态自适应阶段。多国政府支持团伙已将该技术用于钓鱼、C2开发、数据窃取全链路,地下论坛同步出现“按需定制AI攻击工具”黑市。 2、ChatGPT曝七个漏洞可隔空窃密 https://www.tenable.com/blog/hackedgpt-novel-ai-vulnerabilities-open-the-door-for-private-data-leakage 研究人员发布了一项重要研究,揭示OpenAI的ChatGPT中存在多达七个新的安全漏洞,这些漏洞可能使攻击者能够从用户的记忆和聊天记录中窃取私人信息。特别是在最新的GPT-5模型中,这些漏洞的影响尤为显著。这些漏洞涵盖了间接提示注入、持久化攻击及绕过安全机制等多种攻击手法。研究指出,攻击者可通过在博客评论区注入恶意提示,利用用户无意的提问行为,进而导致私人数据的泄露。 3、机场气象系统VizAir披露三项重大漏洞 https://www.cisa.gov/news-events/ics-advisories/icsa-25-308-04 CISA通报称,Radiometrics机场气象系统VizAir 2025-08前版本存在三项CVSS 10.0严重漏洞:CVE-2025-61945、CVE-2025-54863与CVE-2025-61956均涉及无认证管理面板与暴露API密钥。远程攻击者可零验证篡改风切变、逆温层、跑道配置等关键参数,或群发假警报致机场瘫痪。厂商已推送补丁,CISA建议立即隔离系统、关闭公网访问并启用VPN与纵深防御策略。目前暂无野外利用报告。 4、SonicWall确认被国家级黑客窃取云备份 https://www.sonicwall.com/blog/cloud-backup-security-incident-investigation-complete-and-strengthened-cyber-resilience SonicWall本周公告,9月其云备份平台遭国家级APT入侵,攻击者通过API调用下载不到5%客户的防火墙配置备份,但固件、产品及客户网络未受影响。公司已按Mandiant建议完成修复,并上线自检与凭据重置工具,提醒用户登录MySonicWall.com核查并更新口令,持续提升边缘安全防线。 5、RondoDox僵尸网络武器库升级:漏洞利用能力激增650% https://www.freebuf.com/articles/es/455717.html RondoDox僵尸网络近期出现重大升级版本,其漏洞利用能力激增650%,标志着针对企业和物联网(IoT)基础设施的威胁态势显著升级。FortiGuard Labs于2024年9月首次记录的原始RondoDox变种仅针对DVR系统,仅具备两种漏洞利用途径。而新发现的RondoDox v2则展现出惊人扩张,拥有超过75种不同的漏洞利用途径,攻击目标涵盖从老旧路由器到现代企业应用的各类设备。 6、卢浮宫被窃案背后:十年未更新系统,包括Windows 2000/XP https://www.csoonline.com/article/4084007/louvre-delayed-windows-security-updates-ahead-of-burglary.html 卢浮宫盗窃案暴露严重IT安全隐患,十余年未更新过时系统,包括Windows 2000/XP和八款安防软件,密码设置简单,多次审计警告未落实,促使其紧急升级安全协议。 7、谷歌修复Android关键远程代码执行漏洞 https://securityaffairs.com/184208/security/google-fixed-a-critical-remote-code-execution-in-android.html 谷歌2025年11月Android安全更新修复两处高危漏洞:CVE-2025-48593(远程代码执行,影响Android 13-16)和CVE-2025-48581(本地权限提升,仅影响Android 16)。目前未发现利用活动。 8、Teams漏洞使攻击者可冒充同事并悄无声息篡改消息 https://thehackernews.com/2025/11/microsoft-teams-bugs-let-attackers.html Microsoft Teams曝安全漏洞,攻击者可冒充同事篡改消息且不留痕迹,部分漏洞已修复,但完全修复需至2025年10月,内外威胁并存风险高。 9、WordPress的AI引擎插件中存在严重漏洞 https://www.anquanke.com/post/id/313004 Wordfence研究人员披露了热门WordPress插件AI Engine中存在的一个严重漏洞(CVE-2025-11749,CVSS评分9.8),未经身份验证的攻击者可利用该漏洞提升权限并完全控制受影响网站。该漏洞被归类为敏感信息泄露漏洞,影响所有版本至3.1.3,3.1.4版本已提供修复补丁。 10、黑客通过DLL劫持利用微软OneDrive执行任意代码 https://www.freebuf.com/articles/system/455827.html 一种利用微软OneDrive应用程序通过DLL侧加载执行恶意代码的高级攻击技术,可使威胁行为者绕过检测机制。该攻击利用经过武器化的version.dll文件劫持合法的Windows进程,并在受感染系统上保持持久性。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月06日
1、React Native CLI工具包曝高危漏洞 https://jfrog.com/blog/cve-2025-11953-critical-react-native-community-cli-vulnerability/ React Native官方CLI工具包@react-native-community/cli存在高危漏洞CVE-2025-11953,CVSS评分9.8。默认启动的Metro开发服务器误绑0.0.0.0,外部攻击者无需认证即可向/open-url端点发送恶意POST,借不安全open()函数在Windows上执行任意系统命令,macOS/Linux也可执行文件。受影响版本为4.8.0–20.0.0-alpha.2, 2、微软披露新型后门程序SesameOp https://www.microsoft.com/en-us/security/blog/2025/11/03/sesameop-novel-backdoor-uses-openai-assistants-api-for-command-and-control/ 微软事件响应团队最近披露了一种新型后门程序,名为SesameOp,该程序利用OpenAI Assistants API进行命令与控制通信。该后门于2025年7月发现,攻击者通过它在目标环境中潜伏数月,使用复杂的技术实现隐蔽通信并协调恶意活动。研究人员发现,该后门通过一个加载器(Netapi64.dll)和一个基于.NET的后门(O 3、欧洲执法部门捣毁涉及6亿欧元加密骗局 https://www.eurojust.europa.eu/news/decisive-actions-against-cryptocurrency-scammers-earning-over-eur-600-million 欧洲刑警组织和欧洲司法组织成功捣毁了一个涉及6亿欧元的加密货币诈骗网络。这项联合行动于10月27日至29日在塞浦路斯、西班牙和德国展开,共逮捕了九名嫌疑人,进一步查获了大量资金,包括80万欧元的银行存款、41.5万欧元的加密货币和30万欧元的现金。犯罪分子利用社交媒体广告、电话推销以及虚假的成功案例进行招募,导致无数投资者受到欺骗。投资者一旦将资金投入这些虚假平台,加 4、日经新闻Slack平台遭入侵致数据泄露 https://www.bleepingcomputer.com/news/security/media-giant-nikkei-reports-data-breach-impacting-17-000-people/ 日本最大媒体集团日经新闻披露,其内部Slack平台因员工电脑感染木马导致凭据被盗,攻击者借此读取17,368名雇员及合作伙伴的姓名、邮箱与聊天记录。事件9月被发现后,集团已强制重置密码并主动向个人信息保护委员会呈报,强调未波及机密信源与采访资料。 5、谷歌AI工具发现苹果Safari浏览器WebKit组件5个新漏洞 https://www.freebuf.com/articles/ai-security/455628.html 苹果公司确认,谷歌旗下名为Big Sleep的人工智能(AI)网络安全Agent在其Safari浏览器使用的WebKit组件中发现了五个不同的安全漏洞。若被成功利用,这些漏洞可能导致浏览器崩溃或内存损坏。 6、苹果修复iOS 26.1与iPadOS 26.1中的多个高危漏洞 https://cybersecuritynews.com/apple-patches-critical-vulnerabilities/ 苹果发布iOS/iPadOS 26.1更新,修复50余项漏洞,包括隐私泄露、沙箱逃逸和WebKit攻击,覆盖多款设备,强化数据防护和系统稳定性,建议用户立即升级。 7、Android AI反诈系统月均拦截百亿次,防骗成功率较iOS高58% https://securityonline.info/android-ai-scam-defense-blocks-10-billion-monthly-threats-users-58-more-likely-to-avoid-scam-texts-than-ios/ 谷歌披露AI诈骗致全球年损4000亿美元,Android三重防护系统月拦100亿次威胁,RCS功能阻断1亿可疑号码。数据显示Android防诈效果显著优于iOS,用户遭遇诈骗少58%,防护信心高20%,AI实时检测有效拦截钓鱼和骚扰。 8、AMD Zen 5处理器RDSEED指令存在高危漏洞 https://securityonline.info/high-severity-bug-amd-zen-5-rdseed-flaw-risks-randomness-integrity-microcode-fix-coming/ AMD Zen 5处理器发现高危RDSEED指令缺陷,可能导致随机性失效。AMD确认16/32位指令受影响,建议禁用或改用64位指令。微码修复将于11月陆续发布,涵盖EPYC、Ryzen等系列。 9、Windows图形组件GDI漏洞可致远程攻击者执行任意代码 https://cybersecuritynews.com/windows-graphics-rce-vulnerabilities/ 微软Windows GDI组件存在多个高危漏洞(CVE-2025-30388/53766/47984),攻击者可利用恶意文档远程执行代码或窃取数据,CVSS最高9.8分。微软已发布补丁,建议立即更新并禁用非可信环境EMF渲染。 10、Chrome 142版本发布:修复两个高危V8漏洞 https://securityaffairs.com/184149/security/chrome-142-released-two-high-severity-v8-flaws-fixed-100k-in-rewards-paid.html Google发布Chrome 142版本,修复20个漏洞,包括两个高危V8引擎漏洞,发放10万美元赏金。漏洞发现者各获5万美元。更新还涉及多个中低危漏洞,目前未被利用。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月05日
1、SleepyDuck利用Open VSX扩展进行持久化攻击 https://secureannex.com/blog/sleepyduck-malware/ 网络安全研究人员发现了一种名为SleepyDuck的恶意远程访问木马(RAT)在Open VSX IDE扩展市场中蔓延。该扩展以“juan-bianco.solidity-vlang”之名发布,最初被认为是一个无害的Solidity扩展,但在其下载量达到14000次之后,更新版本中添加了恶意功能。SleepyDuck利用沙箱规避技术,并通过以太坊合约实现数据的持久化和命令与控制地址的更新。研究人员指出,恶意软件在激活后会收集用户的机器信息,并定期与其命令与控制服务器进行通信,获取新的指令和配置。 2、Kimsuky与Lazarus组织近期同步更新攻击链 https://www.gendigital.com/blog/insights/research/dprk-kimsuky-lazarus-analysis 近日研究团队发现,Kimsuky以韩语VPN发票诱饵投递Go语言SCR投放器,经XOR解密后释放MemLoad_V3加载器,借伪装“AhnLabUpdate”计划任务每分钟自启动,最终在内存植入高度混淆的HttpTroy后门;Lazarus则在美国加州目标上复活Comebacker,DLL/EXE双形态验证特定参数后,可截屏、摄像头取像、文件删除及内存注入。当前IOC已公开,安全团队建议封锁相关C2、禁用非必要COM服务并强化scr与 3、研究人员披露BankBot-YNRK手机银行木马 https://www.cyfirma.com/research/investigation-report-android-bankbot-ynrk-mobile-banking-trojan/ 研究人员发现BankBot-YNRK正冒充印尼电子身份证App,针对Android 13及以下版本发动攻击。木马先静音再伪装成Google新闻,利用辅助功能一键赋予自身设备管理员权限,并通过JobScheduler持久驻留;其C2可下发62条指令,自动唤醒Exodus、MetaMask等钱包界面,截屏提取助记词并暗转资金。研究人员补充,自2024年4月起,760余款假支付App已滥用NFC与HCE功 4、新型BOF工具利用漏洞窃取用户数据 https://tierzerosecurity.co.nz/2025/11/03/teams-cookies-bof.html 网络安全研究人员发布了一款新型的信标对象文件(BOF)工具,名为teams-cookies-bof,旨在利用Microsoft Teams中存在的cookie加密漏洞,允许攻击者窃取用户的聊天记录及其他敏感信息。该工具通过在ms-teams.exe进程上下文中运行,利用DLL或COM劫持技术,成功规避了Teams应用程序在运行时锁定cookie文件的限制。研究人员强调,窃取的令牌不仅可以用于读取现有消息,还可能允许攻击者冒充受害者发送新消息,并扩展到其他Micro 5、黑客攻击Balancer DeFi V2池窃取1.28亿美元 https://dailysecurityreview.com/cyber-security/balancer-protocol-breached-in-128-million-attack-on-defi-pools/ Balancer DeFi协议确认其V2池遭到黑客攻击,损失超过1.28亿美元。该协议是基于以太坊区块链的去中心化金融平台,提供流动性基础设施和自动做市商功能。安全专家认为这一漏洞源于Vault交换计算中的精度舍入误差,导致代币数量的微小差异在多次交易中累积成巨大的价格扭曲。此外,部分用户认为,攻击还涉及金库内部不当授权和回调处理,恶意合约在资金池初始化期间操纵金库调用,绕 6、研究人员披露 Windows SMB 服务器权限提升漏洞 https://www.freebuf.com/articles/system/455484.html Semperis 公司研究员 Andrea Pierini 发现并披露了一个新型 Windows 漏洞(CVE-2025-58726),攻击者可利用 Kerberos 认证反射缺陷,以低权限账户远程获取 SYSTEM 级访问权限。该漏洞影响所有 Windows 版本,除非强制启用 SMB 签名功能。微软已在 2025 年 10 月的补丁星期二活动中发布修复程序。 7、黑客可利用间接提示操纵Claude AI API窃取用户数据 https://www.freebuf.com/articles/ai-security/455467.html 黑客可利用Anthropic公司的Claude AI窃取敏感用户数据。攻击者通过操纵该模型在代码解释器工具中新添加的网络功能,使用间接提示注入技术提取聊天记录等隐私信息,并直接上传至攻击者账户。 8、黑客正积极扫描与WSUS漏洞相关的端口 https://www.freebuf.com/articles/system/455533.html 网络安全研究人员和防火墙监控服务发现,针对Windows Server Update Services(WSUS)基础设施的侦察活动激增。来自Shadowserver等安全组织的网络传感器数据显示,过去一周针对TCP 8530和8531端口的扫描显著增加。 9、美国研究团队利用人工智能防御类似“震网”的网络攻击 https://www.secrss.com/articles/84673 美国能源部太平洋西北国家实验室(PNNL)和佐治亚理工学院合作成立的网络安全和弹性基础设施研究所(ICARIS)正在合作研究利用人工智能来保护美国关键基础设施免遭网络攻击,包括嵌入关键基础设施网络中的可编程逻辑控制器。 10、Operation South Star:针对国产手机的0day间谍活动 https://www.secrss.com/articles/84661 近几年,奇安信威胁情报中心红雨滴团队在与东北亚地区的高级 APT 组织进行高强度对抗的过程中,发现了近 20 个涉及国产软件的 0day 漏洞,部分细节我们已经在 Operation DevilTiger、Operation ShadowTiger、XSS 0day+Clickonce等对外报告中披露,实际上来自东北亚地区的 0day 活动远不止在终端侧,我们捕获了多个针对安卓邮件客户端的 0day 攻击,其技术水平已达 1click,且攻击者很可能已掌握如“三角测量”般的 0click 能力。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月04日
1、俄罗斯黑客利用Adaptix工具发动勒索攻击 https://www.silentpush.com/blog/adaptix-c2/ 安全公司发现,与俄罗斯相关的勒索软件组织正滥用跨平台渗透测试框架Adaptix,以静默推送方式在全球范围投递恶意载荷。调查始于对新型加载器CountLoader的追踪,研究人员随后锁定网名为“RalfHacker”的开发者,其通过俄语Telegram频道销售并推广该工具。Adaptix基于Golang与Qt构建,可在Windows、Linux、macOS上运行,跨平台特性使其迅速成为黑产新宠。监测显示,自检测规则更新后,相关攻击活动显著上升,凸显开源安全工具被武器化的风险。 2、白俄罗斯无人机部队遭SSH-Tor后门钓鱼攻击 https://cyble.com/blog/weaponized-military-documents-deliver-backdoor/ 研究人员发现疑似Sandworm(APT44)新行动:攻击者利用伪装成军事文件的恶意软件向白俄罗斯军方的特种作战单位发起了攻击。这种恶意软件通过一个名为“ТЛГ на убытие на переподготовку.pdf”的武器化ZIP文件进行传播,采用了多种高级规避技术,如双重扩展名和混淆的PowerShell执行,以隐藏其真实意图并维持持久的后门访问。研究人员表示,这一攻击不仅针对无人机操作人员,还利用了OpenSSH和Tor隐蔽服务,使攻击者 3、kinsing组织利用Apache漏洞发动双平台攻击 https://asec.ahnlab.com/en/90811/?&web_view=true& 安全研究团队确认Kinsing组织持续利用Apache ActiveMQ远程代码执行漏洞CVE-2023-46604,在韩国针对未修复服务器发动“双平台”攻击:Linux主机被植入XMRig矿机,Windows主机则通过MSI下载器安装名为Sharpire的.NET后门。攻击者先以篡改OpenWire序列化数据包触发漏洞,再拉取C2服务器上的恶意XML配置完成远控木马与矿机并行部署。安全团队呼吁尽快升级ActiveMQ至5.15.16/5.16.7/5.17.6/5.18.3等安全版本并限制6 4、热门WP插件Elementor被爆两个安全漏洞 https://www.infosecurity-magazine.com/news/critical-flaws-elementor-king/ WordPress热门插件“King Addons for Elementor”被爆两项高危0day:未经身份验证的任意文件上传(CVE-2025-6327)与注册接口权限提升(CVE-2025-6325),波及全球1万站点。前者因AJAX nonce全站泄露且file_validity()校验失效,攻击者可伪装文件类型直传Web目录;后者允许攻击者在启用注册时通过king_addons_user_register动作指定user_role=ad 5、攻击者利用虚假PayPal进行钓鱼邮件诈骗 https://www.malwarebytes.com/blog/news/2025/10/fake-paypal-invoice-from-geek-squad-is-a-tech-support-scam 研究人员揭露冒充PayPal的新型技术支持诈骗:攻击者用群发空白邮件,附“随机名”PDF发票,声称用户被Geek Squad扣款823美元,24小时后到账,诱使受害者拨打假客服电话。邮件虽通过SPF/DKIM验证,但发件域名、BCC群发、无品牌标识、仅留可疑号码等特征均暴露其钓鱼本质。一旦拨号,骗子以远程检修为由植入后门或兜售假杀毒软件,最终窃取资金与数据。安全机构已将该样本标记为诈 6、安永云服务中发现4TB SQL备份泄露 https://www.neosecurity.nl/blog/ey-data-leak-4tb-sql-server-backup 研究人员在例行扫描中发现,通过HEAD请求意外确认了安永会计师事务所的云存储中存在一个高达4TB的SQL Server备份文件,该文件公开可访问并且未加密。这意味着其中包含的所有敏感信息,包括API密钥和用户凭据,都可能被恶意攻击者轻易获取。研究人员经15次联络才接通安永CSIRT,后者一周内完成修复并声明无客户数据外泄。 7、Linux 内核释放后重用漏洞正被用于勒索软件攻击 https://cybersecuritynews.com/linux-kernel-use-after-free-vulnerability-exploited/ CISA警告Linux内核高危漏洞CVE-2024-1086正被利用,攻击者可本地提权部署勒索软件,影响主流发行版。需立即升级内核至6.1.77+或禁用nf_tables模块,防范混合云环境中的勒索攻击。 8、Akira勒索软件组织宣称窃取Apache OpenOffice 23GB数据 https://cybersecuritynews.com/apache-openoffice-data-breach/ Akira勒索软件组织宣称窃取Apache OpenOffice 23GB敏感数据,威胁公开。该事件凸显开源项目安全风险,可能引发员工信息泄露和钓鱼攻击。Akira以双重勒索闻名,地缘政治选择性明显。开源社区需加强防护,用户应监控异常并隔离备份数据。 9、Claude AI漏洞:攻击者可利用代码解释器窃取企业数据 https://www.csoonline.com/article/4082514/claude-ai-vulnerability-exposes-enterprise-data-through-code-interpreter-exploit.html Claude AI漏洞允许攻击者通过代码解释器窃取企业数据,利用API端点绕过安全设置,将敏感信息发送至攻击者账户。Anthropic公司将其归类为模型安全问题,但研究者认为这是严重漏洞,企业面临高风险且缓解措施有限。 10、警惕窃取用户敏感数据的恶意ChatGPT应用 https://cybersecuritynews.com/beware-of-malicious-chatgpt-apps/ 恶意ChatGPT仿冒应用泛滥,窃取用户敏感数据并监控活动。这些应用伪装逼真,利用品牌信任渗透设备,通过混淆技术逃避检测,窃取密码、银行验证码等信息,威胁用户安全。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年11月03日
1、WordPress防护插件漏洞致订阅用户可读服务器文件 https://www.wordfence.com/blog/2025/10/100000-wordpress-sites-affected-by-arbitrary-file-read-vulnerability-in-anti-malware-security-and-brute-force-firewall-wordpress-plugin/ 研究人员发现,安装在逾10万家网站上的WordPress插件“Anti-Malware Security and Brute-Force Firewall”存在高危漏洞(CVE-2025-11705),允许低权限订阅用户读取服务器任意文件,包括含 2、NFC中继恶意软件激增窃取欧洲信用卡信息 https://zimperium.com/blog/tap-and-steal-the-rise-of-nfc-relay-malware-on-mobile-devices 移动安全公司Zimperium警告称,滥用近场通信(NFC)技术的恶意软件在东欧地区急剧增长,近几个月内已发现超760个利用该技术窃取信用卡信息的Android应用。此类恶意程序通过滥用Android的主机卡仿真(HCE)功能,拦截并转发POS终端的APDU命令,从而在无需持卡人的情况下完成支付。攻击活动最早于2023年在波兰出现,随后扩散至捷克、俄罗斯、斯洛伐克等地。研究人员发现,这些应用伪装成Google Pay 3、外包巨头Conduent数据泄露波及逾一千万人 http://maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/389e9d0d-8e23-497d-aaab-1c4c8a80707f.html 美国业务流程外包(BPO)巨头Conduent确认,其于2024年遭遇的网络入侵事件已导致超过1050万人个人信息泄露。泄露数据包括姓名、社会安全号码、出生日期、健康保险及医疗信息等。此次事件最严重的受影响方为俄勒冈州政府,单州受害者数即达1050万,其余德州、华盛顿及缅因州亦有报告。Conduent此前曾在2025年初遭遇由Safepay勒索团伙声称负责的攻击, 4、澳大利亚警告思科设备可能被BadCandy反复感染 https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/badcandy 澳大利亚信号局(ASD)发布最新警报:因迟迟未打补丁,境内约150台Cisco IOS XE路由器仍被植入BadCandy WebShell,且攻击者在检测到重启清除后立即重新利用CVE-2023-20198漏洞再次入侵。该漏洞允许无验证远程创建管理员账户并获root权限。ASD已向受害实体及ISP发出批量通知,要求立即安装官方补丁、关闭公网Web UI、核查高权账户与隧道配置,并参考思科加固指南强化边缘设备。 5、L3Harris公司前高管承认向俄罗斯出售零日漏洞 https://cyberscoop.com/peter-williams-guilty-selling-zero-day-exploits-russian-broker-operation-zero/ 39岁前L3Harris子公司Trenchant高管彼得·威廉姆斯在华盛顿特区联邦法院承认两项窃取商业秘密罪:2022-2025年间,利用澳信号局背景与内部权限,将8个专为美国政府及盟友开发的零日漏洞经加密渠道卖给俄罗斯掮客“Operation Zero”,换取数百万美元加密货币并挥霍于奢侈品。美方评估此举致国防承包商损失3500万美元,并令俄政府等“非北约终端用户”获得可用于攻击全球目标的 6、Brash漏洞可令Chromium全系浏览器崩溃 https://github.com/jofpin/brash 研究员Jose Pino公开Blink引擎0day漏洞“Brash”:利用document.title无速率限制缺陷,通过单条恶意URL在15秒内注入2400万次DOM变更,令Chrome、Edge等所有Chromium浏览器主线程饱和崩溃。漏洞支持秒级/定时引爆,可潜伏于AI爬虫、手术导航、交易终端等关键场景,已验证影响桌面、Android及嵌入式环境超30亿用户。 7、CISA/NSA急发Exchange与WSUS防护令 https://www.cisa.gov/news-events/news/cisa-nsa-and-global-partners-unveil-security-blueprint-hardening-microsoft-exchange-servers CISA与NSA联合澳、加机构发布紧急指南,要求各组织立即为本地Exchange与WSUS服务器打补丁、限管、启用MFA及TLS强化配置,并停用已停服的Exchange。此前24小时内,CVE-2025-59287(WSUS远程代码执行)遭野外利用,攻击者通过base64 PowerShell回传数据,已致至少50家教育、医疗、制造及科 8、Eclipse基金会撤销泄露VSX令牌 https://blogs.eclipse.org/post/mika%C3%ABl-barbero/open-vsx-security-update-october-2025 Eclipse基金会公告Open VSX注册中心安全事件结案。月初,Wiz与Koi Security相继报露部分开发者将发布令牌误传至公开仓库,导致攻击者上传凭证窃取型恶意扩展,并虚刷3.5万下载量。团队已撤销所有受影令牌、下架恶意插件,并联合MSRC引入令牌前缀扫描、缩短默认有效期、上线发布时自动安全扫描及一键撤销功能。 9、WSUS漏洞遭利用植入Skuld木马 https://www.darktrace.com/blog/wsus-exploited-darktraces-analysis-of-post-exploitation-activities-related-to-cve-2025-59287 美国两家机构检测到CVE-2025-59287 WSUS漏洞利用情况。攻击者先通过workers.dev下发带漏洞的Velociraptor安装包,再投递UPX打包的Skuld窃密木马,窃取浏览器、钱包及系统数据。Darktrace凭行为异常模型秒级告警并触发自主阻断,显示漏洞可在补丁不完整后迅速遭武器化,建议立即加固WSUS并限制出站PowerS 10、CISA警告Linux内核漏洞遭勒索利用 https://cybersecuritynews.com/linux-kernel-use-after-free-vulnerability-exploited/ 近日,CISA将Linux内核netfilter组件CVE-2024-1086纳入KEV目录,确认其已被用于部署LockBit等勒索软件。该漏洞为本地释放后使用缺陷,攻击者先凭钓鱼或弱口令取得立足点,再植入恶意nf_tables规则即可提权至root并植入加密载荷,受影响版本涵盖Ubuntu、RHEL、Debian等内核低于6.1.77的系统。CISA要求联邦机构三日内升级至6.1.77+或禁用nf_tables,并呼吁企业扫描 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年10月31日
1、电通子公司Merkle遭数据泄露事件 https://www.group.dentsu.com/jp/news/release/001551.html 日本广告巨头电通(Dentsu)披露,其美国子公司Merkle遭遇网络安全事件,导致员工及客户数据被窃取。事件发生后,公司立即启动应急响应并关闭部分系统,以防止进一步扩散。泄露信息包括员工银行与薪资资料、个人联系方式及部分客户与供应商数据。电通已通知受影响个人,并向相关国家监管机构报告。Merkle是电通旗下专注客户体验与数据营销的全球子公司,在北美、EMEA及亚太地区运营,客户涵盖微软、英特尔、宝洁及希尔顿等国际品牌。目前调查仍在进行,电通确认日本国内系统未受影响,但预计事件将 2、PHP服务器与物联网设备遭大规模僵尸网络攻击 https://www.netscout.com/blog/asert/asert-threat-summary-aisuru-and-related-turbomirai-botnet-ddos Qualys威胁研究部门警告,近期Mirai、Gafgyt及Mozi等多种僵尸网络对PHP服务器、物联网设备与云网关发起自动化攻击激增。攻击者利用已知CVE漏洞及云配置错误,控制易受害系统并扩展僵尸网络,其中PHP框架漏洞如CVE-2017-9841(PHPUnit)、CVE-2021-3129(Laravel)和CVE-2022-47945(ThinkPHP)被频繁利用。部分攻击还滥用Xdebu 3、10款恶意npm包窃取开发者凭证 https://www.npmjs.com/package/keyring Socket安全研究员Kush Pandya披露,10个拼写山寨的npm包(如deezcord.js、dezcord.js等)于2025年7月4日上传注册表,合计约9900次下载。安装时通过postinstall钩子展示假CAPTCHA并在新终端启动四层混淆的JavaScript加载器,指纹化受害者后下载约24MB的PyInstaller信息窃取器(跨Windows、macOS、Linux)。该窃取器能读取系统keyring、浏览器凭证、SSH密钥与各类开发令牌,将压缩后的数据上报至攻击服务器(报告指向IP 195. 4、俄黑客对乌发动隐蔽性网络攻击 https://www.security.com/blog-post/ukraine-russia-attacks 据Symantec与Carbon Black威胁狩猎团队报告,俄方黑客近期针对乌克兰多家机构展开间谍活动,旨在窃取敏感数据并维持长期访问权限。攻击者通过在公共服务器上植入Web Shell(如LocalOlive)入侵系统,广泛使用“以系统之矛攻系统”的Living-off-the-Land(LotL)战术及双用途工具,减少恶意软件使用以规避检测。入侵行动包括执行PowerShell命令、修改注册表、建立RDP连接、部署OpenSSH并定时运行后门脚本等。尽管未发现确凿证据指向 5、会计巨头安永4TB数据库文件在微软Azure平台遭公开 https://cybersecuritynews.com/ey-data-leak/ 全球会计巨头安永4TB敏感数据库备份文件在Azure平台公开暴露,含并购数据与密钥,凸显云存储配置风险。攻击者可在数分钟内扫描并利用此类漏洞,企业需加强持续监测与访问控制。 6、攻击者利用NFC中继恶意软件克隆安卓手机,实现非接触式支付 https://hackread.com/nfc-relay-malware-clone-tap-to-pay-android/ 安卓恶意应用滥用NFC功能窃取支付数据,760余款伪装成银行程序的恶意软件在全球扩散,通过Telegram机器人实时中继交易。Zimperium建议仅从官方商店下载应用并警惕支付设置请求。 7、Windows 云文件过滤驱动存在权限提升漏洞 https://securityonline.info/researcher-details-windows-cloud-files-mini-filter-driver-elevation-of-privilege-flaw-cve-2025-55680/ 微软Cloud Files驱动(cldflt.sys)存在权限提升漏洞(CVE-2025-55680),攻击者可利用竞态条件在系统任意位置创建文件,通过DLL侧加载获取SYSTEM权限。影响2025年10月前所有Windows版本,建议立即更新补丁。 8、微软全球服务中断:Azure、365等多平台受影响 https://hackread.com/microsoft-outage-azure-365-xbox-minecraft/ 微软云配置错误引发全球服务瘫痪,Azure、Office 365、Teams等多项服务中断,波及企业和个人用户。事件凸显单一云服务风险,微软正紧急修复。建议用户暂缓使用并评估容灾预案。 9、Chrome 142 版本发布:修复 20 个可导致恶意代码执行的漏洞 https://cybersecuritynews.com/chrome-142-released-fix-20-vulnerabilities/ 谷歌发布Chrome 142稳定版,修复20个高危漏洞,包括V8引擎远程代码执行风险,强化安全防护。更新涵盖Windows、Mac和Linux平台,建议用户立即升级以确保系统安全。 10、新型AI定向伪装攻击诱使AI爬虫将虚假信息引用为已验证事实 https://thehackernews.com/2025/10/new-ai-targeted-cloaking-attack-tricks.html 网络安全研究人员发现AI定向伪装攻击,可诱骗ChatGPT等AI爬虫引用虚假信息,威胁AI模型安全。攻击者通过向普通浏览器和AI爬虫提供不同内容实施攻击。 声明 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。