网络安全日报 2025年08月29日
1、Salesloft OAuth漏洞致Salesforce数据泄露 https://trust.salesloft.com/?uid=Drift%2FSalesforce+Security+Update 安全研究人员披露,黑客利用Salesloft平台中与Drift AI聊天代理相关的OAuth与刷新令牌,发起大规模数据窃取行动,影响超700家组织。攻击活动由UNC6395实施,目标为Salesforce实例,攻击者导出大量企业数据,包括AWS密钥、密码及Snowflake访问令牌,并具备较强的反取证意识,曾删除查询记录以规避追踪。Salesloft已在8月20日确认问题并主动撤销Drift与Salesforce的连接,Salesforce随后也宣布已使相关 2、首例AI驱动勒索软件PromptLock现身 https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research/ ESET披露首个由人工智能驱动的勒索软件“PromptLock”,该程序基于OpenAI新发布的开源模型gpt-oss:20b,通过Ollama API在本地实时生成Lua脚本,用于文件枚举、数据窃取与加密。该勒索软件由Golang编写,具备跨平台能力,可运行在Windows、Linux及macOS系统上,并使用SPECK 128位加密算法。与传统勒索软件不同,PromptLock生成的 3、盲眼鹰组织多集群攻击哥伦比亚 https://www.recordedfuture.com/research/tag-144s-persistent-grip-on-south-american-organizations 网络安全研究人员披露,威胁组织“盲眼鹰”(Blind Eagle)在2024年5月至2025年7月间开展了五个独立攻击集群,主要针对哥伦比亚各级政府机构,并波及金融、能源、教育、医疗等多个行业。该组织使用钓鱼邮件冒充政府部门,结合URL缩短服务和被入侵邮箱投递恶意文档,植入多种远控木马(RAT),如Lime RAT、AsyncRAT和Remcos RAT。攻击基础设施依赖动态DNS、VPN、以及Dis 4、全球性UpCrypter钓鱼攻击针对Windows用户 https://www.anquanke.com/post/id/311523 网络安全研究人员发现针对Windows设备的钓鱼邮件数量激增。据Fortinet旗下FortiGuard实验室监测,黑客正在利用UpCrypter加载器展开攻击活动,该工具可安装多种远程访问工具(RAT),使攻击者能长期维持对受感染机器的控制。 5、CISA紧急警告:Git代码执行漏洞正遭黑客利用 https://www.anquanke.com/post/id/311567 美国网络安全与基础设施安全局(CISA)近日警告称,黑客正在利用分布式版本控制系统 Git 中存在的任意代码执行漏洞发动攻击。该漏洞已被纳入 CISA 的“已知被利用漏洞(KEV)”目录,并要求美国联邦机构最迟于 9 月 15 日前完成修补。Git 是目前主流的软件版本控制工具,广泛应用于软件开发团队进行代码变更管理,也是 GitHub、GitLab、Bitbucket 等协作平台的核心基础。 6、新型AI攻击将数据窃取指令隐藏于缩小图像中 https://www.anquanke.com/post/id/311537 研究人员开发了一种新型攻击,通过在AI系统处理的图片中注入恶意提示,从而盗取用户数据。这种方法依赖于全分辨率的图片,这些图片在经降质处理后,肉眼无法察觉其中的指令,但当图像质量因重新采样算法而降低时,隐藏的内容便会显现出来。 7、CrushFTP被发现存在身份验证绕过漏洞 https://www.secrss.com/articles/82432 CrushFTP 是由 CrushFTP LLC 开发的文件传输服务器软件。CrushFTP 的主要用途是提供安全、可靠的文件传输服务。近日,奇安信CERT监测到官方修复CrushFTP 身份验证绕过漏洞(CVE-2025-54309),该漏洞产生于CrushFTP在处理AS2证书时存在缺陷,未正确实施DMZ代理功能,导致远程攻击者可以通过条件竞争获得管理员访问权限。目前该漏洞POC已在互联网上公开且已经存在在野利用,鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。 8、卫星网络遭精准攻击,伊朗关键货运船队海上失联细节披露 https://www.secrss.com/articles/82399 黑客组织Lab-Dookhtegan连续数月对伊朗基础设施展开系统性攻击。近日,他们主动联系独立网络间谍调查员Nariman Gharib,披露了一起最新行动的细节。就在8月,他们发动了一轮大规模打击。今年3月,他们曾对116艘伊朗船只发起攻击破坏通信,以此展示了自己的实力。他们公布的新一轮行动证据更为惊人:64艘船彻底与外界失联,导航系统被清空,数字化破坏如此严重,以至于部分船只可能数月内都无法恢复。 9、思科Nexus交换机存在高危拒绝服务漏洞 https://www.freebuf.com/articles/network/446309.html 思科系统公司发布安全公告,详细披露了影响运行NX-OS系统的Cisco Nexus 3000和9000系列交换机的高危拒绝服务(Denial of Service,DoS)漏洞。该漏洞编号为CVE-2025-20241,CVSS评分为7.4分,可能允许未经认证的相邻攻击者破坏核心网络运行。 10、NVIDIA发布NeMo框架安全更新修复多个高危漏洞 https://www.freebuf.com/articles/ai-security/446175.html NVIDIA已为其NeMo框架发布新版软件更新,修复了多个可能允许攻击者执行任意代码、提升权限、窃取敏感信息及篡改数据的高危漏洞。这些漏洞影响所有平台,依赖NeMo进行AI和自然语言处理(NLP)工作流程的组织及开发者需立即安装补丁。 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月28日
1、MixShell恶意软件瞄准美供应链制造商 https://research.checkpoint.com/2025/zipline-phishing-campaign/ 安全研究人员披露,一场名为“ZipLine”的社会工程攻击行动正在针对美国关键供应链制造企业投放内存型恶意软件MixShell。攻击者并非通过常见的钓鱼邮件,而是利用企业官网的“联系我们”表单发起交流,经过数周专业化沟通并伪造保密协议(NDA),最终递送含有武器化ZIP文件的恶意载荷。目标涵盖机械、金属加工、半导体、消费品、生物技术及制药等领域,并波及新加坡、日本和瑞士。MixShell通过LNK与PowerShell加载,具备DNS隧道通信、远程命令执行、持久化及 2、HOOK银行木马新增勒索功能扩展指令集 https://zimperium.com/blog/hook-version-3-the-banking-trojan-with-the-most-advanced-capabilities 研究人员发现Android银行木马HOOK出现新变种,新增全屏勒索覆盖功能,可向受害者显示动态生成的钱包地址与赎金金额,强迫其付款。该功能由C2命令“ransome”触发,“delete_ransome”可移除覆盖。HOOK源自ERMAC木马,具备窃取凭证、滥用辅助功能、远程操控、窃取加密货币钱包数据等能力。最新版本已支持107个远程指令,其中38个为新增,包括伪造NFC扫描、假冒解锁界面窃取PIN码 3、Sni5Gect攻击实现5G降级与手机崩溃 https://thehackernews.com/2025/08/new-sni5gect-attack-crashes-phones-and.html 新加坡科技设计大学ASSET研究组开发的开源工具Sni5Gect揭示了一种无需伪造基站即可攻击5G网络的新方法。该框架可在5G用户设备(UE)与基站建立连接前的未加密阶段,嗅探并实时解码通信信息,再注入恶意消息,从而导致手机基带崩溃、指纹识别或将5G降级至存在已知漏洞的4G网络。研究显示,该攻击在五款主流智能机上测试,信息嗅探准确率达80%,消息注入成功率70%-90%,有效距离可达20米。与此前发现的5Ghoul漏洞研究相关,Sni5G 4、Citrix修复三处NetScaler漏洞且确认已遭利用 https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694938 Citrix发布安全更新,修复NetScaler ADC和NetScaler Gateway中的三处严重漏洞,其中CVE-2025-7775(CVSS 9.2)已被确认在野外遭到利用,可导致远程代码执行或拒绝服务。另两处漏洞为CVE-2025-7776(CVSS 8.8,内存溢出)及CVE-2025-8424(CVSS 8.7,管理接口访问控制不当)。受影响版本包括NetScaler 13.1、14.1、FIPS及NDcPP,官方已 5、法国零售巨头欧尚数十万客户信息泄露 https://www.zataz.com/nouveau-piratage-auchan-cartes-fidelite-exposees/ 法国零售集团欧尚(Auchan)披露一起数据泄露事件,数十万名客户的会员账户相关信息遭未授权访问。受影响数据包括姓名、称谓与客户状态、住址、邮箱、电话号码及会员卡号,但银行数据、密码和PIN码未受影响。公司已向受害客户发出通知,并报告法国数据保护监管机构CNIL。欧尚提醒客户警惕利用泄露信息实施的网络钓鱼攻击,并强调绝不会通过邮件、短信或电话索取登录凭证或卡片PIN码。欧尚在欧洲及非洲13国拥有2100余家分支,雇员超过15万人,此次事件突显法国大型 6、ShadowSilk利用TG机器人攻击中亚及亚太地区36个政府目标 https://www.freebuf.com/articles/database/446125.html 网络安全公司Group-IB近日披露,一个名为ShadowSilk的黑客组织对中亚和亚太地区(APAC)的政府机构发起了一系列新型攻击。该组织已入侵近36个目标,主要目的是窃取敏感数据。分析显示,ShadowSilk与已知的黑客组织YoroTrooper、SturgeonPhisher和Silent Lynx在工具集和基础设施方面存在重叠。 7、新型Zip Slip漏洞允许攻击者在解压过程中操纵ZIP文件 https://www.freebuf.com/articles/system/446128.html 网络安全研究人员发现了一种新型Zip Slip漏洞变种,威胁行为者可以利用该漏洞攻击广泛使用的解压工具中的路径遍历缺陷。攻击者通过构造包含特殊相对路径文件名的恶意压缩包来实施攻击。当不知情的用户或自动化系统解压这些文件时,恶意文件会被写入预期解压目录之外的位置,可能覆盖关键系统或应用程序二进制文件。 8、Chrome紧急修复AI发现的ANGLE高危漏洞 https://www.freebuf.com/articles/ai-security/446030.html 近日,谷歌为Chrome稳定版发布关键安全更新,修复了ANGLE(支撑WebGL及其他渲染任务的图形引擎)中的释放后重用(use-after-free)漏洞。该漏洞编号为CVE-2025-9478,于2025年8月11日被发现——发现者并非人类研究员,而是谷歌AI agent “Big Sleep”。 9、WinRAR 零日漏洞遭黑客大规模利用 https://cybersecuritynews.com/winrar-0-day-vulnerabilities/ WinRAR曝出两个高危零日漏洞(CVE-2025-6218和CVE-2025-8088),攻击者可通过恶意压缩包实现远程代码执行。全球5亿用户受影响,漏洞已被整合进APT工具包。建议立即更新软件,加强文件监控和用户培训,防范多阶段攻击。 10、首个“AI勒索软件”出现:恶意行为代码由大模型动态生成 https://www.secrss.com/articles/82443 一种新型勒索软件日前被发现。据称这是首个利用本地AI模型生成恶意组件的勒索软件变种。该恶意软件由ESET研究团队发现并命名为“PromptLock”。它通过Ollama API调用OpenAI的gpt-oss:20b模型,生成定制化、跨平台的Lua脚本,用于其攻击链。 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月27日
1、UNC6384劫持门户投递PlugX攻击外交官 https://cloud.google.com/blog/topics/threat-intelligence/prc-nexus-espionage-targets-diplomats/ Google威胁情报团队披露,黑客组织UNC6384于2025年3月起发动针对东南亚外交官及全球部分机构的攻击活动。该组织通过劫持网络“强制门户”(Captive Portal)流量并结合中间人攻击(AitM)、社交工程及合法代码签名证书投递恶意程序。攻击者伪装为“Adobe插件更新”网页,使用由Let's Encrypt签发的合法TLS证书增强可信度,引导目标下载伪造的AdobePlugins.exe 2、Google推出开发者实名制阻止恶意应用 https://android-developers.googleblog.com/2025/08/elevating-android-security.html Google宣布,自2026年9月起将在巴西、印尼、新加坡和泰国实施新规,要求所有Android开发者完成身份验证,不论其应用是否通过Google Play分发。该措施旨在防止恶意开发者利用虚假身份快速重新发布恶意应用,提升开发者责任追踪。自2025年10月起,Google将分阶段邀请开发者注册,至2026年3月全面开放。已在Play Console完成验证的开发者无需额外操作,而学生和业余开发者将有独立账户类型。Google指出 3、谷歌下架含恶意代码1900万次下载的应用 https://www.zscaler.com/blogs/security-research/android-document-readers-and-deception-tracking-latest-updates-anatsa Zscaler ThreatLabs披露,Google Play近日清除77款累计下载量超1900万次的恶意Android应用。这些应用涉及多类恶意代码,其中约三分之二含广告软件组件,最常见的是Joker木马,占比近25%。Joker可读取短信、截屏、拨号、窃取联系人及设备信息,并偷偷订阅付费服务。研究人员还发现其变种Harly伪装成游戏、壁纸、工具类应用,隐 4、CISA将Citrix与Git漏洞列入KEV目录 https://www.cisa.gov/news-events/alerts/2025/08/25/cisa-adds-three-known-exploited-vulnerabilities-catalog 美国网络安全与基础设施安全局(CISA)宣布,将三项已遭利用的安全漏洞纳入“已知被利用漏洞”(KEV)目录,涉及Citrix Session Recording与Git。其一是CVE-2024-8068,因权限管理不当,攻击者可在同域环境下提升至NetworkService权限;其二是CVE-2024-8069,源于反序列化漏洞,允许有限的远程代码执行;两者均已于2024年11月修 5、社交媒体定位追踪调查报告:X/Twitter成用户位置数据"跟踪狂" https://securityonline.info/revealed-the-social-media-app-thats-a-stalker-for-your-location-data/ 研究发现YouTube收集位置数据最少,X/Twitter最激进,七维度全追踪。应用通过GPS、Wi-Fi等技术隐蔽定位,VPN效果有限。建议关闭个性化设置、撤销GPS权限以保护隐私。 6、全球性攻击前兆:针对Windows RDP的扫描活动激增 https://securityonline.info/a-storm-is-coming-a-massive-coordinated-attack-is-probing-rdp-connections/ 安全警报:微软RDP遭全球性攻击,2000+恶意IP同步探测认证接口,利用时序攻击识别有效账户,教育机构成高危目标。攻击规模远超基准,或预示后续凭证攻击和新漏洞风险。 7、Tableau Server高危漏洞允许上传任意恶意文件 https://cybersecuritynews.com/tableau-server-vulnerability/ Tableau Server存在严重漏洞(CVE-2025-26496,CVSS 9.6),允许恶意文件上传和代码执行,影响多个版本。建议立即升级至最新维护版本,防止服务器沦陷和数据泄露。 8、国产开源BI工具DataEase曝光两个远程代码执行漏洞 https://securityonline.info/two-rce-vulnerabilities-found-in-open-source-bi-tool-dataease/ DataEase BI工具曝两高危漏洞(CVE-2025-57772/57773),可致远程代码执行和任意文件写入,影响2.10.11及以下版本,建议立即升级至2.10.12修复。 9、Chrome 0day漏洞野外利用攻击曝光,代码已公开 https://www.freebuf.com/articles/445967.html 谷歌近日披露了Chrome浏览器V8 JavaScript引擎中存在一个关键零日漏洞(CVE-2025-5419)。在补丁尚未全面推送前,该漏洞的概念验证(PoC)利用代码已被公开,且已观测到有针对性的野外攻击活动。 10、新型隐蔽恶意软件利用TP-Link、思科等路由器漏洞获取远控权 https://www.freebuf.com/articles/network/445791.html 安全研究人员近期发现针对多品牌网络设备的新型恶意软件攻击活动,受影响设备包括DrayTek、TP-Link、Raisecom和思科等厂商的路由器。2025年7月期间,攻击者通过利用嵌入式Web服务中的未授权命令注入漏洞传播隐蔽加载程序。 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月26日
1、APT36利用鱼叉式钓鱼攻击印度政府 https://www.cyfirma.com/research/apt36-targets-indian-boss-linux-systems-with-weaponized-autostart-files/ 安全公司披露,巴基斯坦背景的APT组织Transparent Tribe(APT36)近期针对印度政府部门发动新一轮攻击。该组织通过鱼叉式钓鱼邮件投递伪装成PDF文件的恶意桌面快捷方式,分别针对Windows与印度自主研发的BOSS Linux系统。受害者一旦点击文件,将触发脚本下载恶意ELF二进制并连接至攻击者控制的C2服务器,以执行指令、窃取凭证和外泄数据。攻击链同时加载诱饵文档 2、恶意Go模块伪装SSH爆破工具进行窃密 https://socket.dev/blog/malicious-go-module-disguised-as-ssh-brute-forcer-exfiltrates-credentials 安全研究人员发现,一个名为“golang-random-ip-ssh-bruteforce”的恶意Go模块伪装成SSH爆破工具,却在成功登录后暗中将目标IP、用户名和密码发送至攻击者控制的Telegram机器人。该模块通过扫描随机IPv4地址寻找22端口开放的SSH服务,利用内置的弱口令字典尝试暴力破解,并关闭主机密钥验证以绕过身份校验。研究显示,该恶意包关联的GitHub账号“IllDieAnyw 3、虚假Mac修复程序诱骗用户安装Shamos信息窃取程序 https://www.crowdstrike.com/en-us/blog/falcon-prevents-cookie-spider-shamos-delivery-macos/ 安全公司CrowdStrike发现,一款名为“Shamos”的新型信息窃取木马正在针对Mac用户展开攻击。该木马由网络犯罪组织COOKIE SPIDER开发,是AMOS(Atomic macOS Stealer)的变种,能窃取浏览器数据、Keychain凭证、Apple Notes及加密货币钱包信息。攻击者通过ClickFix攻击引诱受害者,利用恶意广告或伪造GitHub仓库发布“修复指南”,诱导用户在终端中执 4、Data I/O遭勒索攻击系统被迫下线 https://www.sec.gov/ix?doc=/Archives/edgar/data/351998/000165495425009925/daio_8k.htm 美国电子制造商Data I/O向SEC报告称,其内部IT系统于2025年8月16日遭遇勒索软件攻击,被迫关闭部分运营平台以防止扩散。该公司是全球领先的编程与安全配置设备供应商,客户涵盖汽车、物联网与工业控制行业。事件导致通信、收发货及制造生产等业务受到干扰,目前部分系统已恢复,但全面恢复时间尚未确定。公司已启动应急响应并聘请网络安全专家调查,计划按要求通报监管部门及相关人员。Data I/O警告称,恢复和顾问费用可能对财务 5、Rowhammer技术可向AI模型植入隐蔽后门 https://www.freebuf.com/articles/ai-security/445709.html 乔治梅森大学的研究团队开发出一种名为"OneFlip"的新型攻击技术,通过利用已知的Rowhammer物理内存攻击手段,仅需翻转易受攻击DRAM模块中的单个比特位,即可在全精度AI模型中植入后门。这项技术能在推理阶段通过改变模型权重来操控深度神经网络的输出结果。 6、新型攻击可绕过EDR检测窃取Windows系统凭证 https://www.freebuf.com/articles/system/445535.html 网络安全研究人员发现一种新型攻击技术,可绕过大多数终端检测与响应(EDR)系统的监控,静默窃取Windows系统中的敏感凭证信息。该技术使已获取Windows系统初始访问权限的攻击者能够收集凭证进行横向移动,而不会触发常见安全警报。 7、苹果iOS/iPadOS/macOS零日漏洞遭主动利用 https://www.anquanke.com/post/id/311464 美国网络安全与基础设施安全局(CISA)就影响苹果iOS、iPadOS和macOS操作系统的关键零日漏洞发布紧急警告,确认威胁分子正在积极利用该漏洞。该漏洞被追踪为CVE-2025-43300,已被列入CISA已知被利用漏洞(KEV)目录,标志着机构和个人用户需立即采取行动保护系统。 8、安卓银行木马Anatsa全球蔓延 精准锁定831款金融应用 https://www.anquanke.com/post/id/311442 安卓生态系统持续面临精密银行木马的顽固威胁。Zscaler ThreatLabz团队通过持续监控谷歌Play商店分发的恶意应用,揭示了Anatsa(又名TeaBot)恶意软件的最新演变趋势。研究人员指出:”Anatsa恶意软件最初于2020年出现,是一种能够窃取凭证、记录键盘输入并实施欺诈交易的安卓银行木马。”虽然早期活动主要针对欧美地区650余家金融机构,但最新行动已显著扩大范围。ThreatLabz发现”Anatsa最新变种已瞄准全球831家金融机构,新增德国、韩国等目标国以及加密货币平台”。 9、Docker Desktop存在未授权访问漏洞 https://www.secrss.com/articles/82302 近日,奇安信CERT监测到官方修复Docker Desktop 未授权访问漏洞(CVE-2025-9074),该漏洞源于 Docker Desktop 容器隔离机制不完善,本地运行的 Linux 容器可通过配置的 Docker 子网(默认 192.168.65.7:2375)访问 Docker Engine API。容器借此向 API 发送请求,执行控制其他容器、创建新容器、管理镜像等特权命令。在某些环境下(如 Docker Desktop for Windows 的 WSL 后端),攻击者可进一步挂载宿主机磁盘,完 10、新型Linux恶意软件利用文件名伪装实现隐蔽攻击 https://securityonline.info/a-new-linux-malware-hides-in-plain-sight-by-weaponizing-file-names/ Linux系统面临新型攻击,攻击者利用文件名和脚本处理漏洞植入恶意代码,通过内存加载后门程序实现隐蔽入侵,绕过传统防护措施,威胁服务器和IoT设备安全。 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月25日
1、恶意RAR文件名绕过检测投递Linux后门 https://www.trellix.com/blogs/research/the-silent-fileless-threat-of-vshell/ 安全公司Trellix披露一起新型Linux攻击链,攻击者通过钓鱼邮件投递名为“yy.rar”的压缩包,内含恶意构造的文件名。该文件名嵌入Base64编码的Bash命令,可在shell解析时触发执行,从而绕过传统杀毒软件因其通常不扫描文件名的防护机制。攻击最终下载并运行Go语言编写的远控后门VShell,具备反弹Shell、文件操作、进程管理等功能。该手法利用Linux脚本中常见的命令注入隐患,实现全内存执行,增加检测难度。分析指出,这标志 2、黑客利用ADFS重定向窃取微软账号 https://pushsecurity.com/blog/phishing-with-active-directory-federation-services/ Push Security研究人员发现,黑客正滥用微软Active Directory Federation Services(ADFS)实施新型钓鱼攻击,窃取Microsoft 365登录凭据。攻击链始于受害者点击伪造的Google赞助搜索结果,随后通过合法的outlook.office.com链接重定向至攻击者控制的域名,再跳转至钓鱼页面。由于初始重定向依赖微软可信基础设施,传统URL检测与多因素认证难以阻止。攻击者创建自有M 3、AI建站平台Lovable遭黑客滥用 https://www.proofpoint.com/us/blog/threat-insight/cybercriminals-abuse-ai-website-creation-app-phishing 安全公司Proofpoint报告称,AI建站与托管平台Lovable正被大规模滥用于网络犯罪,黑客借助其便捷功能生成钓鱼页面、恶意下载站及仿冒知名品牌的欺诈网站。自今年2月以来,研究人员已监测到数万条Lovable相关恶意URL。典型案例包括利用钓鱼即服务平台Tycoon开展的攻击,攻击邮件引导用户访问Lovable托管页面,先通过验证码过滤,再跳转至伪造的微软或Okta登录界面窃取凭据 4、国际刑警非洲行动抓捕1209名网络罪犯 https://www.interpol.int/en/News-and-Events/News/2025/African-authorities-dismantle-massive-cybercrime-and-fraud-networks-recover-millions 国际刑警组织(INTERPOL)宣布,在“塞伦盖蒂行动”第二阶段中,非洲18国警方联合逮捕1209名网络犯罪分子,涉及8.8万名受害者,挽回资金9740万美元,并拆除1.14万处恶意基础设施。行动重点包括:安哥拉查封25处非法加密货币挖矿中心,60名嫌疑人涉案,价值3700万美元的设备被没收用于民生供电;赞比亚捣毁大规 5、DaVita遭勒索攻击近270万患者信息泄露 https://www.bleepingcomputer.com/news/security/davita-ransomware-attack-exposed-data-of-nearly-27-million-people/ 美国知名肾脏透析公司DaVita确认,其网络在今年3月至4月间遭勒索软件攻击,约268万名患者的个人及健康数据被窃取。泄露信息包括姓名、住址、社保号、健康保险资料及透析实验室结果,部分受害者还涉及税号及支票影像。事件最初导致系统加密并干扰运营,随后发现黑客已窃取约1.5TB数据。尽管公司未公开指认攻击方,但勒索组织Interlock已声称负责,并在暗网泄露部分文件。D 6、黑客利用ClickFix投递CORNFLAKE.V3后门 https://cloud.google.com/blog/topics/threat-intelligence/analyzing-cornflake-v3-backdoor 谷歌旗下Mandiant披露,威胁组织UNC5518正通过“ClickFix”社工手法和伪造CAPTCHA页面投递多功能后门CORNFLAKE.V3。攻击链通常从搜索引擎投毒或恶意广告引导用户进入假验证页面开始,诱骗其在Windows运行框中执行恶意PowerShell脚本。该后门支持通过HTTP加载多种载荷,包括DLL、脚本和远控工具,并通过Cloudflare隧道隐藏通信。CORNFLAKE.V3较前代版本增加了 7、Commvault曝多漏洞可致远程代码执行 https://labs.watchtowr.com/guess-who-would-be-stupid-enough-to-rob-the-same-vault-twice-pre-auth-rce-chains-in-commvault/ Commvault近日修复了四个严重漏洞(CVE-2025-57788至57791),影响11.36.60之前版本,可能被攻击者组合利用实现远程代码执行。这些漏洞涵盖未认证API调用、默认凭证滥用、路径遍历及命令行参数注入等问题。其中CVE-2025-57790被评为高危(CVSS 8.7)。研究人员指出,攻击者可构造两条“预认证”攻击链完成利用,若管 8、恶意软件伪装杀毒软件攻击俄罗斯用户 https://news.drweb.com/show/?i=15047&lng=en& 安全公司Doctor Web披露,一款伪装成“GuardCB”杀毒软件的恶意程序正在针对俄罗斯用户传播。该木马名为Android.Backdoor.916.origin,自2025年1月起活跃,具备窃取消息、录音录像、截取输入、实时屏幕和摄像头直播等强大间谍功能。研究人员指出,其主要目标并非普通安卓用户,而是俄罗斯商界代表。攻击者通过即时通讯消息分发应用,利用与央行或执法部门相关的假图标和扫描结果博取信任。安装后,程序会请求大量敏感权限,并通过多家主机服务保持命令控制。分析显示,该恶意软件可监控Gmai 9、澳洲iiNet泄露28万客户信息 https://wcsecure.weblink.com.au/pdf/TPG/02980096.pdf 澳大利亚电信巨头TPG Telecom确认,其子公司iiNet遭遇网络攻击,导致约28万名客户邮箱地址外泄,同时还包括2万条固定电话号、1万余条用户地址与电话信息,以及约1700个调制解调器设置密码。事件起因于一名员工凭证被盗,黑客借此进入iiNet的订单与追踪系统。TPG称攻击已于8月16日被遏制,未波及其他品牌和系统。公司已向澳交所报告并承诺逐一通知受影响客户,提供应对指导和支持,同时向未受影响的用户确认安全情况。 10、Windows 11更新引发 SSD 故障:微软调查关键存储缺陷 微软确认部分Win11用户安装KB5063878更新后遭遇SSD/HDD存储故障,持续写入大文件可能导致设备失效。微软与Phison正联合调查但尚未复现问题,呼吁用户提交日志协助分析。故障涉及Phison控制器硬盘,修复方案待定。 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月22日
1、FBI警告俄黑客滥用思科旧漏洞 https://blog.talosintelligence.com/static-tundra/ 美国联邦调查局(FBI)警告,与俄罗斯联邦安全局(FSB)相关的黑客组织“Static Tundra”正利用思科IOS/IOS XE中长达七年的高危漏洞CVE-2018-0171开展网络间谍活动。该漏洞存在于Smart Install功能中,攻击者可远程执行代码并维持长期持久化访问。Cisco Talos披露,受害目标涉及北美、亚洲、非洲及欧洲的电信、高校和制造业组织,重点针对乌克兰及其盟国。攻击方式包括窃取配置文件、植入“SYNful Knock”恶意固件、修改设备配置以隐藏痕迹,并通过GR 2、GodRAT木马瞄准金融交易机构 https://securelist.com/godrat/117119/ 卡巴斯基披露,一种名为“GodRAT”的新型远控木马近期针对交易和券商等金融机构发动攻击。攻击者通过Skype传播伪装成金融文档的恶意屏保文件(.SCR),利用隐写术在图片中隐藏shellcode下载木马。GodRAT基于早期的Gh0st RAT代码,采用插件化设计,可窃取系统与安全软件信息,并扩展功能执行文件操作、窃取浏览器密码或投递AsyncRAT等二次载荷。其传播方式与2023年出现的“AwesomePuppet”木马相似。研究人员指出,攻击已波及阿联酋、黎巴嫩、马来西亚和约旦等地,提醒金融机构提高警惕,防范恶 3、黑客滥用ActiveMQ漏洞投放DripDropper https://redcanary.com/blog/threat-intelligence/dripdropper-linux-malware/ 安全公司Red Canary报告称,未知威胁行为者正利用Apache ActiveMQ中的高危漏洞CVE-2023-46604在云端Linux系统上部署新型恶意程序“DripDropper”。该漏洞自2023年10月被修复后仍遭广泛利用,曾被用于传播勒索软件、Rootkit和僵尸网络。攻击者在入侵后会修改sshd配置获取root权限,并投递DripDropper下载器,该程序通过Dropbox进行通信,具备抵抗分析的能力,并能投递额外文件实现进程 4、专家揭示PromptFix漏洞威胁AI浏览器安全 https://guard.io/labs/scamlexity-we-put-agentic-ai-browsers-to-the-test-they-clicked-they-paid-they-failed Guardio Labs研究人员发现,新型提示注入手法“PromptFix”可欺骗生成式AI浏览器(如Comet),在网页中通过伪造CAPTCHA隐藏恶意指令,从而诱使AI执行未授权操作。该攻击无需强行干扰模型,而是利用其“快速帮助用户”的设计目标,令AI自动在钓鱼或仿冒商城中下单、填写地址及信用卡信息,甚至在虚假银行邮件中完成登录,用户全程不知情。研究者将此现象称为“Scamle 5、DOM点击劫持漏洞威胁密码管理器 https://defcon.org 在DEF CON 33大会上,安全研究员Marek Tóth披露,流行的浏览器密码管理器插件存在基于DOM的点击劫持漏洞,攻击者可借此窃取用户登录凭证、信用卡信息及双因素认证码(2FA)。攻击方式通过恶意脚本操纵扩展注入的UI元素(如自动填充提示),并将其隐藏在网页弹窗下方,诱导用户点击触发凭证自动填充,从而泄露敏感数据。测试显示,1Password、iCloud Passwords、Bitwarden、LastPass等11款主流插件均受影响,其中多数在子域名场景下也会泄露数据。当前已有部分厂商着手修复,但仍有漏洞未补。专家建议用户在修复前禁用自动填充 6、苹果紧急修复iOS/iPadOS/macOS中被利用的零日漏洞 https://thehackernews.com/2025/08/apple-patches-cve-2025-43300-zero-day.html 苹果修复iOS/iPadOS/macOS高危零日漏洞CVE-2025-43300,该漏洞通过恶意图像可导致内存损坏,已被用于针对性攻击。受影响设备需升级至最新版本,今年苹果已修复7个零日漏洞。 7、联想GPT-4客服系统因XSS漏洞遭攻击 https://www.csoonline.com/article/4043005/lenovo-chatbot-breach-highlights-ai-security-blind-spots-in-customer-facing-systems.html 联想GPT-4客服系统因XSS漏洞遭攻击,恶意提示词可窃取会话cookie,暴露AI系统输入过滤缺陷。专家建议将AI纳入安全管道,防范提示词注入,平衡创新与安全。联想已修复漏洞。 8、麒麟勒索软件团伙宣称窃取日产汽车4TB设计数据 https://www.freebuf.com/articles/database/445339.html 麒麟(Qilin)勒索软件团伙宣称入侵了日产汽车旗下设计子公司Creative Box Inc.(CBI),窃取超过4TB数据,并公开了汽车设计文件、财务数据、3D模型和VR设计图像作为证据。该组织在其暗网泄露网站上表示,从日产CBI复制了405,882个文件,包含与日产汽车项目相关的3D设计数据、报告、照片、视频及各类内部文档。 9、新型MITM6+NTLM中继攻击可提权控制域环境 https://www.freebuf.com/articles/445273.html 一种结合MITM6(中间人攻击)与NTLM(NT LAN管理器)中继技术的复杂攻击链,可实现Active Directory(活动目录)域的完全控制。该攻击利用Windows默认的IPv6自动配置行为,使攻击者能在数分钟内从普通网络访问权限提升至域管理员权限。 10、微软限制中国企业获取网络安全漏洞预警通知 https://www.freebuf.com/news/445224.html 2025 年 8 月 21 日,微软在调查了一起数据泄露事件是否导致一系列利用其 SharePoint 软件漏洞的黑客攻击后,现已限制中国企业获取其技术中网络安全漏洞预警通知的权限。 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月21日
1、ERMAC木马源码泄露暴露基础设施 https://hunt.io/blog/ermac-v3-banking-trojan-source-code-leak 研究人员发现,安卓银行木马ERMAC 3.0的完整源码近日泄露,暴露了其恶意软件即服务(MaaS)平台的内部机制与基础设施。源码包含后端、前端面板、数据窃取服务器、木马生成器和混淆器,显示其攻击范围扩展至700余款银行、购物及加密货币应用。ERMAC由“BlackRock”黑客组织运营,最早于2021年被发现,后续版本以高价出租给网络犯罪分子。此次泄露还揭示了操作方存在严重安全失误,如硬编码凭据、默认管理员账号及无注册保护的控制面板,导致其C2服务器与管理后台暴露。专家 2、超过800台N-able服务器未修补高危漏洞 https://status.n-able.com/2025/08/13/announcing-the-ga-of-n-central-2025-3-1/ 研究显示,超过800台N-able N-central服务器仍未修补两个被积极利用的高危漏洞(CVE-2025-8875与CVE-2025-8876)。N-central是广泛应用于托管服务供应商和IT部门的网络与设备集中管理平台。漏洞允许攻击者通过输入注入与不安全反序列化方式执行命令,威胁严重。N-able已在2025.3.1版本中发布补丁,并确认部分本地环境已遭利用,尽管其托管云环境暂未受影响。美国CISA已将漏洞加入已知被利用漏洞目 3、美制药公司Inotiv遭勒索攻击业务受扰 https://www.sec.gov/Archives/edgar/data/720154/000162828025040658/notv-20250808.htm 美国制药企业Inotiv确认,其部分系统与数据于8月8日遭勒索软件加密,导致业务运营受到干扰。公司已向美国证券交易委员会提交报告,并在外部安全专家协助下展开调查,同时通报执法机构。勒索组织Qilin声称窃取了约16.2万份文件,总计176GB,并在泄露网站公开部分样本。Inotiv总部位于印第安纳州,主营药物研发与安全评估,雇员约2000人,年营收超5亿美元。此次事件导致数据库和内部应用等核心系统中断,部分业务被迫转移至离线环 4、Capsule Kubernetes多租户框架存在严重漏洞 https://securityonline.info/cve-2025-55205-critical-flaw-in-capsule-kubernetes-exposes-clusters-to-cross-tenant-attacks/ Capsule Kubernetes多租户框架曝高危漏洞(CVE-2025-55205,CVSS 9.1),允许租户通过标签注入攻击绕过隔离机制,访问系统命名空间和其他租户资源,导致特权提升和数据泄露。影响v0.10.3及更早版本,建议立即更新。 5、黑客组织ShinyHunters涉嫌公开SAP零日漏洞利用代码 https://cybersecuritynews.com/exploit-for-sap-0-day-vulnerability/ ShinyHunters公开SAP关键漏洞利用代码,可致系统完全接管和远程代码执行,CVSS评分10.0。企业须立即应用补丁3594142和3604119,并监控相关组件请求,限制互联网访问权限。 6、朝鲜APT组织利用GitHub攻击各国使馆 https://securityonline.info/spies-in-plain-sight-how-north-korean-hackers-used-github-to-attack-embassies/ 朝鲜黑客组织利用GitHub等合法平台发起钓鱼攻击,针对全球外交机构窃取敏感数据。攻击者发送伪装成外交信件的恶意邮件,部署XenoRAT木马窃取信息。行动高度情境化,使用多语言诱饵,技术特征指向朝鲜APT43组织。 7、谷歌Chrome紧急修复V8引擎高危漏洞 https://securityonline.info/google-chrome-issues-high-severity-fix-for-v8-engine-vulnerability-cve-2025-9132/ 谷歌紧急修复Chrome高危漏洞CVE-2025-9132,涉及V8引擎越界写入风险,可能被利用执行恶意代码。所有用户应立即更新至139.0.7258.138/.139版本,基于Chromium的浏览器也需警惕。 8、Windows高权限零日漏洞在暗网被开价12.5万美元售卖 https://www.freebuf.com/articles/vuls/445122.html 一名自称 adrmc21 的威胁行为者在暗网论坛上公开出售一个针对 Windows 系统的零日远程代码执行(RCE)漏洞。该漏洞声称可在最新的 Windows 10、Windows 11 及 Windows Server 2022 系统上实现内核级或高权限执行,攻击成功率超过95%,并可绕过防病毒(AV)和端点检测与响应(EDR)解决方案。出售价格为 125,000 美元。 9、安装超10万的"合法"Chrome VPN扩展暗中截屏窃取敏感数据 https://www.freebuf.com/articles/database/445104.html 一款安装量超过10万次且获得谷歌认证徽章的Chrome VPN扩展程序,近日被发现实为高级间谍软件,会在未经用户同意的情况下持续截取屏幕截图并窃取敏感数据。 10、USB威胁卷土重来:新型多阶段挖矿攻击通过感染设备传播 https://www.freebuf.com/articles/endpoint/444995.html CyberProof公司的MDR(托管检测与响应)分析师发现了一种通过受感染USB设备传播的多阶段加密货币挖矿攻击,这再次证明了可移动介质在企业环境中构成的持续威胁。 以上内容原文自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月20日
1、Windows漏洞被利用投递PipeMagic勒索软件 https://securelist.com/pipemagic/117270/ 研究人员披露,威胁行为者正在利用微软Windows已修复的漏洞CVE-2025-29824(CLFS权限提升漏洞),投递PipeMagic恶意软件并实施RansomExx勒索攻击。据卡巴斯基与BI.ZONE报告,PipeMagic早在2022年就被用于针对东南亚工业企业的攻击,具备远程访问和命令执行能力。近期攻击主要发生在沙特和巴西,利用微软Azure托管组件,并通过伪装成微软帮助文件或假冒ChatGPT客户端作为加载器。微软将这些活动归因于威胁组织Storm-2460。该恶意软件采用模块化设计,并通过加密管道 2、PyPI封禁1800过期域名邮箱防供应链攻击 https://blog.pypi.org/posts/2025-08-18-preventing-domain-resurrections/ Python软件包索引库(PyPI)宣布实施新安全措施,主动检测并阻止与过期域名相关的邮箱,以防止账户被接管和供应链攻击。自2025年6月以来,PyPI已取消验证超1800个因域名过期而失效的邮箱,避免攻击者通过购买过期域名并利用密码重置功能接管维护者账户。这一风险在2022年已有先例,攻击者曾利用类似手法接管ctx库账户并上传恶意版本。虽然该措施并非万无一失,但可有效缩减攻击面,尤其对已被遗弃但仍广泛使用的软件包具有重要意义。PyPI强调,新机制能 3、英国撤销对苹果加密后门要求 https://thehackernews.com/2025/08/uk-government-drops-apple-encryption.html 英国政府已放弃强制苹果削弱加密并设置后门的计划,此举原本将允许访问美国公民的受保护数据。美国国家情报总监图尔西·加巴德在社交平台X上表示,美英双方经过数月沟通,最终促成英国撤销相关命令,以保障美国公民的公民自由。今年1月,英国内政部曾依据《调查权力法》向苹果下达技术能力通知,要求其为iCloud等端到端加密数据提供普遍访问途径,苹果随后在英国关闭了高级数据保护功能并提出法律上诉。批评人士指出,强制访问加密数据等同于建立后门,可能被犯罪分子或威 4、SAP组合漏洞利用工具公开威胁未修补系统 https://onapsis.com/blog/new-exploit-for-cve-2025-31324/ 安全公司Onapsis警告,新的公开利用工具正在滥用SAP NetWeaver的两个关键漏洞CVE-2025-31324和CVE-2025-42999,能够绕过认证并实现远程代码执行。尽管SAP已在今年4月和5月修补,但相关漏洞自3月起已被威胁组织作为零日利用。Qilin、BianLian、RansomExx等勒索团伙以及部分中国背景的间谍组织均被发现利用该链式攻击,目标涉及关键基础设施。该漏洞链允许攻击者上传任意文件、执行系统命令,并以SAP管理员权限完全接管业务数据与流程。研 5、研究人员将发布了FortiWeb身份验证完全绕过漏洞利用代码 https://www.anquanke.com/post/id/311301 一名安全研究人员发布了针对 FortiWeb 网络应用防火墙漏洞的部分概念性利用工具,该漏洞允许远程攻击者绕过认证。该漏洞已通过负责任的方式报告给 Fortinet,并被追踪为 CVE-2025-52970。Fortinet 已于 8 月 12 日发布修复补丁。 6、PostgreSQL核心组件曝高危漏洞,官方发布紧急修复补丁 https://www.anquanke.com/post/id/311307 PostgreSQL 全球开发组宣布了一项重要安全更新,影响所有受支持版本的 PostgreSQL 关系型数据库。此次更新适用于 PostgreSQL 17.6、16.10、15.14、14.19 和 13.22,以及 PostgreSQL 18 beta3。公告表示,本次更新共修复了 3 个安全漏洞,并修复了过去几个月内报告的 55 个以上缺陷。 7、攻击者正利用趋势科技Apex One命令注入漏洞 https://cybersecuritynews.com/cisa-warns-trend-micro-apex-one-flaw/ CISA警告趋势科技Apex One管理控制台存在高危漏洞CVE-2025-54948,攻击者可远程执行任意命令,无需认证。建议立即安装补丁或停用产品,CVSS评分9.8,风险极高。 8、"Noodlophile"恶意活动升级:利用版权钓鱼扩大全球攻击范围 https://thehackernews.com/2025/08/noodlophile-malware-campaign-expands.html "Noodlophile"恶意软件通过升级的钓鱼邮件和传播机制,针对多国企业窃取信息。攻击手法包括利用合法软件漏洞、Telegram混淆部署和动态载荷技术,重点窃取浏览器数据,并计划扩展键盘记录等功能,威胁持续升级。 9、新型GodRAT木马利用隐写术攻击金融交易机构 https://www.freebuf.com/articles/444948.html 卡巴斯基研究员Saurabh Sharma在最新技术分析报告中披露,金融交易和经纪公司正成为新型远程访问木马GodRAT的攻击目标。攻击者通过Skype即时通讯工具分发伪装成财务文档的恶意.SCR(屏幕保护程序)文件。该恶意活动最早可追溯至2024年9月9日,主要针对中国香港、阿联酋、黎巴嫩、马来西亚和约旦等地区。攻击采用隐写术(steganography)技术,将用于从C2服务器下载恶意软件的shellcode隐藏在图像文件中。 10、Smartbi存在远程代码执行漏洞 https://www.secrss.com/articles/82146 近日,奇安信CERT监测到官方修复Smartbi 远程代码执行漏洞(QVD-2025-31926),该漏洞源于攻击者可通过默认资源ID绕过身份验证获取权限,配合后台接口实现远程代码执行,可能导致服务器被完全控制、数据泄露或业务系统沦陷。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月19日
1、研究员披露FortiWeb认证绕过漏洞 https://pwner.gg/blog/2025-08-13-fortiweb-cve-2025-52970 2025年8月,安全研究员Aviv Y公布了FortiWeb存在的严重漏洞(CVE-2025-52970)细节,并演示部分利用方法。该漏洞源于Cookie解析中的越界读取,使攻击者可触发Era参数异常,令服务器使用全零密钥进行会话加密与签名,从而轻易伪造认证Cookie并实现完整身份绕过,甚至冒充管理员。漏洞影响FortiWeb 7.0至7.6版本,Fortinet已于8月12日发布修复补丁,8.0版本不受影响。虽然攻击需受害者有活跃会话,并需对一个数值字段进行暴力破解,但搜索范 2、Workday遭Salesforce数据泄露事件波及 https://blog.workday.com/en-us/protecting-you-from-social-engineering-campaigns-update-from-workday.html 2025年8月,人力资源巨头Workday披露其数据遭遇泄露,起因是第三方CRM平台在社会工程攻击中被入侵。公司确认攻击者未能访问客户租户数据,但部分业务联系信息(如姓名、邮箱、电话)已外泄,可能被用于后续钓鱼与诈骗。事件最早于8月6日被发现。攻击者冒充人事或IT人员,通过短信和电话诱骗员工泄露敏感信息。据悉,该事件与近期ShinyHunters组织针对Salesforce实例的全球攻 3、微软Teams引入多项安全升级加强安全防护 https://www.microsoft.com/ro-ro/microsoft-365/roadmap?id=499893 2025年8月,微软宣布将为Teams引入多项安全升级,以应对恶意URL与高风险文件的威胁。根据Microsoft 365路线图,Teams将阻止在聊天和频道中传播可被武器化的文件类型(如可执行文件),并可检测、提醒用户恶意链接,降低恶意软件入侵风险。此外,Teams现已与Microsoft Defender for Office 365的租户阻止列表集成,管理员可直接封禁来自恶意域的聊天、会议与通话,并清除已有记录。该功能预计9月底前全球普及。微软今年还陆续上线屏 4、数百个TeslaMate因配置错误暴露特斯拉车辆敏感数据 https://cybersecuritynews.com/teslamate-leaks-vehicle-data/ 数百个TeslaMate实例因配置错误暴露特斯拉车辆敏感数据,包括GPS坐标和驾驶习惯。研究人员通过全网扫描发现漏洞,建议车主立即加强身份验证和访问控制,防止隐私泄露。 5、高危tar-fs漏洞致数百万系统面临任意文件写入风险 https://securityonline.info/cve-2025-48387-critical-tar-fs-vulnerability-exposes-millions-to-arbitrary-file-writes/ 高危漏洞CVE-2025-48387影响NPM包tar-fs,允许恶意tar文件通过目录遍历攻击任意写入系统文件,波及数万依赖项目。建议立即升级至v3.0.9/v2.1.3/v1.16.5或限制不可信文件解压。 6、1580万组PayPal明文凭证在黑客论坛兜售,或源自信息窃取恶意软件 https://hackread.com/threat-actor-selling-plain-text-paypal-credentials/ 黑客出售1580万组PayPal账户数据,含邮箱、明文密码及登录链接,标价750美元。数据或源自恶意软件窃取,可能引发凭证填充攻击。真实性待PayPal官方确认,若属实将成近年最大相关泄露事件之一。 7、Windows 11 24H2安全更新引发存储设备故障及数据损坏风险 https://cybersecuritynews.com/windows-11-24h2-security-update/ 微软KB5063878安全更新导致Windows 11 24H2用户SSD/HDD无法访问或数据损坏,尤其在大文件操作时风险加剧。建议暂缓安装更新并备份数据,微软尚未提供官方修复方案。 8、AMI Aptio UEFI 固件新漏洞威胁系统持久性安全 https://securityonline.info/new-firmware-flaw-in-ami-aptio-uefi-threatens-persistent-system-compromise/ AMI Aptio UEFI固件曝高危SMM漏洞(CVE-2025-33043),攻击者可利用指针验证缺陷在最高特权环境执行任意代码,实现持久性控制。建议立即安装厂商补丁,该漏洞影响广泛供应链设备。 9、Linux内核netfilter漏洞可导致攻击者权限提升 https://www.freebuf.com/articles/system/444775.html Linux内核netfilter的ipset子系统中发现一个高危漏洞,允许本地攻击者将权限提升至root级别。该漏洞存在于ipset框架的bitmap:ip实现中,源于处理CIDR格式IP地址范围时缺乏足够的范围验证。由于缺少边界检查,攻击者可触发内核空间的越界内存写入,最终实现完全控制系统。 10、2017年Office漏洞为何仍在威胁企业安全 https://securityonline.info/a-blast-from-the-past-why-a-2017-office-flaw-still-haunts-enterprises-today/ 微软Office漏洞CVE-2017-11882仍被利用,攻击者通过恶意文档实现远程代码执行。尽管微软2018年修复漏洞,但使用旧版的企业(如制造业)易受钓鱼攻击,需警惕伪装订单的恶意文件。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年08月18日
1、研究发现微软Entra ID可被降级绕过FIDO认证 https://www.proofpoint.com/us/blog/threat-insight/dont-phish-let-me-down-fido-authentication-downgrade Proofpoint研究人员披露,一种新型降级攻击可在微软Entra ID中绕过FIDO无密码认证,迫使用户改用安全性较低的验证方式,从而使账号暴露于网络钓鱼与会话劫持风险。该方法通过Evilginx框架中的自定义“phishlet”伪装不支持FIDO的浏览器(如Windows版Safari),触发系统关闭FIDO认证并提示用户使用短信验证码、Authenticator应用或一次性密码等替 2、美司法部扣押BlackSuit逾百万美元加密资产 https://www.bleepingcomputer.com/news/security/us-govt-seizes-1-million-in-crypto-from-blacksuit-ransomware-gang/ 美国司法部宣布,已于2024年1月9日从BlackSuit勒索软件团伙扣押价值1091453美元的加密货币和数字资产。这笔资金源自2023年4月一起勒索案,受害者为获取解密工具支付了49.3枚比特币。执法部门追踪到黑客多次通过虚拟货币交易所转移资金以掩盖踪迹,最终在合作交易所冻结资产。本次行动继国际联合“将死行动”关闭BlackSuit暗网勒索门户后展开,严重打击了该 3、黑客泄露安联人寿280万条敏感数据 https://www.bleepingcomputer.com/news/security/hackers-leak-allianz-life-data-stolen-in-salesforce-attacks/ 美国保险巨头安联人寿(Allianz Life)遭黑客泄露约280万条来自Salesforce系统的敏感数据,涉及客户及业务合作伙伴信息。该事件源于7月16日的第三方云端CRM数据泄露,疑为ShinyHunters团伙发起,并与“Scattered Spider”“Lapsus$”有重叠。泄露数据包括姓名、地址、电话、出生日期、税号及执业资质等信息,受影响对象涵盖财富管理公司、经 4、全球行动冻结逾3亿美元涉诈加密资产 https://www.trmlabs.com/resources/blog/t3-financial-crime-unit-launches-t3-global-collaborator-program-over-250m-in-criminal-assets-frozen-as-binance-becomes-first-member 全球执法机构与区块链企业协作,成功冻结超3亿美元与网络犯罪及诈骗相关的加密货币资产。其中,T3金融犯罪单位(T3 FCU)联合TRM Labs、TRON、Tether及币安,自2024年9月以来已冻结超2.5亿美元非法资产,并打击“杀猪盘”等诈骗活动。另一 5、Plex紧急提醒用户修补安全漏洞 https://forums.plex.tv/t/plex-media-server/30447/687 媒体服务平台Plex于8月14日向部分用户发出紧急通知,要求立即更新Plex Media Server,以修补近期发现的安全漏洞。该漏洞影响版本为1.41.7.x至1.42.0.x,目前已在最新版本1.42.1.10060中修复。漏洞通过漏洞赏金计划被发现,尽管Plex尚未公布具体技术细节及CVE编号,但公司强调应尽快更新,以防攻击者逆向补丁并开发利用工具。此次官方通过邮件直接提醒用户更新,凸显问题的潜在严重性。鉴于Plex曾出现过被积极利用的远程代码执行漏洞,安全专家警告用户务必立即升 6、Cisco警告防火墙管理中心严重漏洞 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-radius-rce-TNBKf79 思科发布安全警告称,其Secure Firewall Management Center(FMC)软件RADIUS子系统存在严重远程代码执行漏洞(CVE-2025-20265),危害等级最高10分。攻击者可在认证阶段利用特制输入绕过验证,执行任意高权限命令。该漏洞影响FMC 7.0.7和7.7.0版本,当启用RADIUS认证时风险尤高。思科已提供修复补丁,建议立即更新;若无法 7、安卓木马PhantomCard滥用NFC窃取银行卡 https://www.threatfabric.com/blogs/phantomcard-new-nfc-driven-android-malware-emerging-in-brazil 研究人员发现一种名为PhantomCard的新型安卓木马在巴西活跃,该恶意软件通过NFC中继攻击窃取受害者银行卡信息并实现欺诈交易。木马伪装为“卡片保护”应用,借助仿冒的Google Play网页传播,并诱导用户将银行卡贴近手机以“验证”。实际上,应用会将卡片数据和PIN码传送至攻击者控制的NFC中继服务器,从而在POS机或ATM上完成交易,就像持有实体卡片一样。PhantomCard由NFC中继恶意 8、俄罗斯团伙利用MSC漏洞投放Fickle Stealer恶意软件 https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/when-hackers-call-social-engineering-abusing-brave-support-and-encrypthubs-expanding-arsenal/ 安全研究人员披露,俄罗斯黑客组织EncryptHub(又名LARVA-208、Water Gamayun)正利用微软管理控制台(MMC)框架漏洞CVE-2025-26633(“MSC EvilTwin”)发动攻击。该组织通过伪装为IT部门在Teams中发送请求,诱导目标执行伪造的M 9、HTTP/2新漏洞“MadeYouReset”引发DoS风险 https://deepness-lab.org/publications/madeyoureset/ 研究人员揭示,HTTP/2协议存在名为“MadeYouReset”的新漏洞(CVE-2025-8671),可被滥用发动大规模拒绝服务攻击。该漏洞突破了服务器通常限制的每连接100个并发请求上限,使攻击者能发送成千上万请求,导致合法用户无法访问,甚至引发内存崩溃。受影响产品包括Apache Tomcat(CVE-2025-48989)、F5 BIG-IP(CVE-2025-54500)和Netty(CVE-2025-55163)。漏洞利用方式与Rapid Reset类似,但攻击者无需主动发送 10、挪威水坝遭亲俄黑客破坏 https://www.vg.no/nyheter/i/mPJaE4/pst-sjefen-mener-pro-russiske-hackere-sto-bak-cyberangrepet-mot-damanlegget-i-bremanger 挪威警方安全局(PST)确认,亲俄黑客于今年4月入侵布雷曼格水坝的关键控制系统,远程开启泄洪阀门,导致720万升水在四小时内被排放。尽管事件未造成严重损害,但黑客通过发布控制面板视频在Telegram上展示入侵成果,意在彰显其能力并制造恐慌。PST局长指出,此类行动更多是影响和施压手段,而非单纯破坏。挪威情报部门则警告,俄罗斯正通过混合攻击手段持续对 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。