网络安全日报 2025年06月20日
1、攻击者利用Instagram上的虚假银行广告实施金融诈骗 https://www.malwarebytes.com/blog/news/2025/06/fake-bank-ads-on-instagram-scam-victims-out-of-money 近日,网络安全研究者发现多个假冒加拿大主要金融机构(如BMO银行和EQ Bank)的Instagram广告正在诱骗用户访问伪造网站并泄露敏感信息。这些广告不仅高仿银行官方页面与色彩设计,还通过AI生成的深度伪造视频冒充知名投资策略师,如BMO首席投资策略师Brian Belski,以增强可信度。部分假广告声称提供“4.5%利率”,但实际上跳转至钓鱼网站,伪装成EQ Bank登录页面,用以窃取银行 2、研究人员在Outlook登录页面中发现键盘记录器后门 https://www.helpnetsecurity.com/2025/06/17/researchers-unearth-keyloggers-on-outlook-login-pages/ 网络安全公司Positive Technologies的研究人员警告称,未知威胁行为者已经成功入侵多个国家政府机构和企业的Microsoft Exchange服务器,并在Outlook on the Web(OWA)登录页面中注入了基于浏览器的键盘记录器(keylogger),用于窃取用户输入的登录凭证。研究人员发现,攻击者在OWA页面中植入了两类JavaScript键盘记录器:一类记录用户输入的凭 3、Veeam修复远程代码执行漏洞防止域用户入侵备份服务器 https://www.bleepingcomputer.com/news/security/new-veeam-rce-flaw-lets-domain-users-hack-backup-servers/ Veeam于今日发布紧急安全更新,修复多个Veeam Backup & Replication(VBR)中的安全漏洞,其中最严重的是一个允许远程代码执行(RCE)的高危漏洞CVE-2025-23121。该漏洞由watchTowr和CodeWhite的安全研究人员报告,影响所有加入域的VBR安装版本(12及以上)。攻击者只需是认证的域用户,即可在低复杂度攻击中远程执行任意代码,控制备份服 4、Sitecore CMS漏洞利用链可实现未授权远程代码执行 https://labs.watchtowr.com/is-b-for-backdoor-pre-auth-rce-chain-in-sitecore-experience-platform/ 安全研究团队watchTowr近日披露了影响Sitecore Experience Platform(XP)内容管理系统的一组高危漏洞,这些漏洞可被链式利用,实现完全的未经认证的远程代码执行(RCE)。Sitecore广泛部署于银行、航空公司和跨国企业等关键基础设施中,因此此次漏洞披露引发了高度关注。漏洞链的第一步源于一个内置账户sitecore\ServicesAPI,其默认密码被硬编码为简单的“b 5、Bing搜索结果暗藏恶意广告,伪装PuTTY传播勒索软件 https://www.freebuf.com/articles/system/435383.html 网络安全专家近日发出警告,攻击者正通过恶意广告传播伪装成 PuTTY 的恶意软件,专门针对系统管理员群体。这一新型威胁标志着攻击方式的重大转变——恶意广告已超越传统钓鱼手段,成为恶意软件传播的主要渠道。ExpelSecurity 安全团队发现,当前攻击活动专门针对搜索 PuTTY(系统管理员常用的 SSH 和 telnet 客户端)的用户。攻击者精心策划,将恶意广告置顶于 Bing 搜索结果,这些广告看似指向正规 PuTTY 网站,实则会将访问者重定向至攻击者控制的恶意站点。 6、水咒组织利用76个GitHub账号发起多阶段恶意软件攻击 https://thehackernews.com/2025/06/water-curse-hijacks-76-github-accounts.html 网络安全组织"水咒"利用76个GitHub账号分发多阶段恶意软件,窃取凭证、远程控制并长期驻留。攻击采用混淆脚本、反调试技术,通过合法云服务逃避检测,欧洲多国已遭针对性攻击。 7、新型恶意软件滥用Cloudflare隧道投递RAT https://thehackernews.com/2025/06/new-malware-campaign-uses-cloudflare.html 新型SERPENTINE#CLOUD攻击利用Cloudflare Tunnel托管恶意载荷,通过钓鱼邮件传播,采用多阶段感染链最终执行内存注入式RAT。攻击滥用信誉子域名规避检测,目标覆盖欧美亚多国。同时Shadow Vector活动通过SVG走私技术攻击哥伦比亚,部署远程木马。社会工程攻击激增,ClickFix技术利用用户操作完成感染。 8、Asana MCP AI 连接器漏洞可能泄露企业数据 https://www.csoonline.com/article/4009373/asanas-mcp-ai-connector-could-have-exposed-corporate-data-csos-warned.html Asana的MCP服务器漏洞可能泄露企业数据,涉及项目、任务等敏感信息。专家警告MCP协议尚不成熟,建议限制数据访问并采用更安全的RAG方案。企业应加强租户隔离、日志记录和人工监督,避免过早部署新协议。 9、Traffic Server 漏洞可致攻击者通过内存耗尽发动DoS攻击 https://cybersecuritynews.com/apache-traffic-server-vulnerability-2/ Apache Traffic Server存在高危漏洞CVE-2025-49763,攻击者可利用ESI插件内存耗尽发动远程DoS攻击,影响9.0.0-9.2.10和10.0.0-10.0.5版本。建议立即升级并配置max-inclusion-depth参数缓解风险。 10、黄金SAML攻击:攻击者可窃取联合服务器私钥掌控全局身份系统 https://cybersecuritynews.com/golden-saml-attack-let-attackers-gains-control/ 黄金SAML攻击利用窃取的私钥伪造身份令牌,威胁企业整个身份系统,隐蔽且持久。虽罕见但破坏力极强,能绕过传统安全检测,需高度警惕。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月19日
1、攻击者利用Hacklink黑产平台发动SEO投毒攻击 https://hackread.com/hacklink-market-seo-poisoning-attacks-google-results/ 网络安全研究机构Netcraft近日披露,一项利用“Hacklink”黑产平台发动的SEO投毒攻击正在全球范围扩散,攻击者通过入侵网站并植入隐形恶意链接,借助Google搜索引擎将钓鱼网站、假冒服务及恶意内容推至搜索结果前列,欺骗用户点击。与传统入侵不同,此类攻击并不篡改网页内容,而是悄悄向被入侵网站注入隐藏代码,使搜索引擎误判其可信度。攻击目标集中在赌博、医药与成人内容等高流量关键词,尤以土耳其的线上博彩行业为重灾区。一些攻击团伙如“Neon 2、斯堪尼亚确认保险理赔数据泄露并遭遇勒索威胁 https://www.bleepingcomputer.com/news/security/scania-confirms-insurance-claim-data-breach-in-extortion-attempt/ 斯堪尼亚,这家隶属于大众集团的瑞典重型卡车和发动机制造巨头,近日确认其金融服务系统遭遇网络攻击。攻击者利用被窃取的外部IT合作伙伴账户凭据入侵系统,窃取了保险理赔相关文件。事件发生于2025年5月28日至29日,黑客通过密码窃取恶意软件获得合法用户凭据,从而访问了“insurance.scania.com”这一保险业务应用。被盗文件可能包含个人敏感信息和财务医疗数据,具 3、23andMe因泄露数百万用户基因数据被英国罚款230万英镑 https://www.theregister.com/2025/06/17/23andme_ico_fine/ 英国信息专员办公室(ICO)对基因检测公司23andMe处以230万英镑罚款,因其2023年发生的大规模数据泄露事件暴露了近700万用户的敏感遗传信息。调查发现23andMe存在多项安全缺陷,包括缺乏强制多因素认证(MFA)、密码安全不足、未采取有效措施防止访问和下载原始基因数据,以及未能及时监控和响应安全威胁。攻击期间,黑客通过凭证填充手法获取了约1.4万个账户访问权限,但由于用户广泛使用DNA亲属匹配功能,实际影响用户数高达690万。ICO批评23andMe对警告信号反应迟缓 4、Kali Linux新版本增加13款工具并强化汽车安全测试功能 https://www.bleepingcomputer.com/news/security/kali-linux-20252-released-with-13-new-tools-car-hacking-updates/ Kali Linux 2025.2版本现已发布,作为本年度第二次更新,该版本带来了13款新工具,并对汽车安全测试工具集进行了重命名与功能扩展,吸引了广大网络安全从业者和红蓝队测试人员的关注。本次更新中,原先的“CAN Arsenal”重命名为“CARsenal”,更贴近其作为汽车渗透测试工具的实际用途,同时界面也更加友好,新增了如ICSim模拟器、VIN解析器等实用模块。 5、亲以色列黑客组织声称破坏伊朗最大国有银行 https://www.govinfosecurity.com/pro-israel-hacking-group-claims-to-disrupt-irans-bank-sepah-a-28721 亲以色列黑客组织“掠食性麻雀”(Predatory Sparrow)宣称与伊朗境内协作者合作,对伊朗最大国有银行——Sepah银行发动网络攻击,导致其网站无法访问、ATM瘫痪、部分加油站无法完成支付。伊朗媒体Fararu随后证实银行遭遇网络攻击并导致服务中断。该银行在伊境内拥有1800家分支机构,并在欧洲多地设有分行。“掠食性麻雀”在社交媒体上发文称,Sepah银行为伊朗革命卫队服务,用民众资金 6、谷歌Gerrit代码平台漏洞致18个项目遭入侵 https://www.freebuf.com/articles/network/435349.html 安全研究人员发现编号为CVE-2025-1568的"GerriScary"高危供应链漏洞,攻击者可利用该漏洞向ChromiumOS、Chromium、Dart和Bazel等至少18个谷歌核心项目注入恶意代码。 7、邮件服务商Cock.li遭入侵,100万名用户数据泄露 https://www.freebuf.com/articles/database/435347.html 邮件托管服务商Cock[.]li近日发布官方声明,确认遭遇重大安全事件,导致超过100万用户的个人信息外泄。此次攻击主要针对该平台的Roundcube网页邮件系统,影响范围涵盖自2016年以来登录过网页邮箱的约1,023,800名用户。 8、CISA警告Linux内核权限提升漏洞正遭活跃利用 https://www.freebuf.com/articles/system/435322.html 美国网络安全和基础设施安全局(CISA)本周二将影响Linux内核的安全漏洞列入其已知被利用漏洞(KEV)目录,并确认该漏洞已在野遭到活跃利用。该漏洞编号为CVE-2023-0386(CVSS评分:7.8),是Linux内核中的所有权管理缺陷,攻击者可利用此漏洞在受影响系统上提升权限。该漏洞已于2023年初修复。 9、Linux PAM及udisks组件曝高危提权漏洞 https://www.freebuf.com/articles/system/435264.html Qualys威胁研究部门(TRU)近日披露了两个相互关联的权限提升漏洞——CVE-2025-6018与CVE-2025-6019。攻击者通过组合利用PAM(可插拔认证模块)配置缺陷和libblockdev/udisks堆栈漏洞,可轻松在多种Linux发行版上获取完整的root权限。研究人员将这一本地提权(LPE)漏洞称为"具有普遍性的重大威胁",因其利用门槛低且影响范围广泛。 10、华硕Armoury Crate漏洞让攻击者获得Windows管理员特权 https://www.anquanke.com/post/id/308565 ASUS Armoury Crate 软件中存在一个高严重性漏洞,可让威胁行为者在 Windows 机器上将其权限提升到 SYSTEM 级别。该安全问题被跟踪为 CVE-2025-3464,严重性评分为 8.8 分(满分 10 分)。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月18日
1、微软确认6月份Windows Server安全更新导致DHCP服务故障 https://www.bleepingcomputer.com/news/microsoft/microsoft-june-windows-server-security-updates-cause-dhcp-issues/ 微软近日确认,2025年6月的安全更新导致部分Windows Server系统上的DHCP服务出现故障,影响客户端IP续租。该问题涉及Windows Server 2016、2019、2022及2025版本,对应的更新补丁为KB5061010、KB5060531、KB5060526和KB5060842。受影响系统中,DHCP服务可能间歇性无响应,导致网络设备无法正确更 2、勒索团伙声称窃取Freedman HealthCare敏感文件 https://www.theregister.com/2025/06/16/extortionists_claim_freedman_healthcare_hack/ 勒索团伙近日宣称入侵了美国健康数据分析公司Freedman HealthCare,窃取了52.4GB、共计42204份敏感文件,计划于美国东部时间周二凌晨4点公开泄露。Freedman HealthCare服务对象包括多个州政府机构、保险公司及医疗提供方,参与了加州、特拉华州与罗德岛等地大规模医疗数据库的建设,涉及数千万居民的医保、诊疗和支付数据。一旦数据属实泄露,或将成为近年来最严重的医疗信息安全事件之一。勒索团伙此前曾威 3、印度共享出行平台Zoomcar泄露840万用户数据 https://www.bleepingcomputer.com/news/security/zoomcar-discloses-security-breach-impacting-84-million-users/ 印度共享出行平台Zoomcar于2025年6月9日披露,其系统遭到未授权访问,导致约840万用户数据泄露。此次事件是在攻击者向Zoomcar员工发送邮件主动宣称入侵后被发现的。虽然未对服务造成实质性中断,但Zoomcar确认用户的姓名、电话、车辆注册号、家庭地址和电子邮件等个人信息已被泄露。目前暂无证据显示财务信息或明文密码外泄,也未有勒索软件组织宣称对此负责。Zoomcar已 4、欧洲警方联合多国执法机构捣毁网络毒品交易平台 https://cyberscoop.com/archetyp-market-takedown-europe/ 欧洲刑警组织联合多国执法机构宣布捣毁自2020年以来运营的暗网网络毒品交易平台“Archetyp Market”,并在西班牙巴塞罗那逮捕了其30岁的德国籍站长。这一平台是欧洲存续时间最长、交易量最大的在线毒品市场之一,共有逾60万用户和17000个毒品商品列表,涉案交易额高达2.9亿美元,涵盖芬太尼、可卡因、MDMA、安非他命等高危毒品。此次名为“深哨行动(Operation Deep Sentinel)”的打击行动,动员了来自德国、荷兰、罗马尼亚、西班牙和瑞典等国的300多名执法 5、Gunra 勒索集团声称从美国医院泄露了40 TB数据 https://www.anquanke.com/post/id/308534 Gunra 勒索软件组织通过发布重大网络攻击的新证据,升级了对阿联酋迪拜首屈一指的医疗保健机构 American Hospital Dubai (AHD) 的攻击。该组织声称在 2025 年 6 月 4 日报告首次泄露事件后泄露了 40 TB 的敏感数据,包括个人人口统计数据、信用卡详细信息、阿联酋身份证号码、健康记录和内部文件。在此之前,他们声称泄露了 4.5 亿份患者记录,总计 4 TB 的未压缩数据,并威胁要在 6 月 8 日之前公开发布这些数据。 6、黑客积极利用LangFlow RCE漏洞部署Flodrix僵尸网络 https://www.anquanke.com/post/id/308540 安全研究人员通过 CVE-2025-3248 发现了一个针对 Langflow 服务器的活跃网络攻击活动,CVE-2025-3248 是一个关键的远程代码执行漏洞,允许威胁行为者部署复杂的 Flodrix 僵尸网络恶意软件。这些攻击表明,网络犯罪分子如何迅速将新披露的漏洞作为武器,以破坏云基础设施并扩大其僵尸网络作。 7、微软因安全漏洞禁用黑暗环境下的面部识别功能 https://www.freebuf.com/articles/system/435088.html 近期,微软在Windows 10和11系统中禁用了黑暗环境下使用Windows Hello面部识别的功能,此前安全研究人员发现了一个相关漏洞。该漏洞源于微软对对抗性输入扰动(adversarial input perturbations)的处理不足,这一安全疏漏可能让攻击者实施本地欺骗策略。微软将该漏洞评级为"重要",但目前尚无证据表明该漏洞已被实际利用。 8、OpenAI获五角大楼2亿美元合同,探索国防领域AI应用 https://www.freebuf.com/articles/ai-security/435071.html OpenAI今日宣布正与美国国防部合作开展试点项目,开发"前沿AI"(frontier AI)能力,但未透露具体研发内容。美国国防部在今日新授合同清单中确认了这一合作,披露将向OpenAI支付最高2亿美元项目经费,其中200万美元为预付款。国防部在文件中表示:"根据本协议,执行方将开发前沿AI原型能力,以应对作战和企业领域的关键国家安全挑战。" 9、CISA将苹果及TP-Link路由器漏洞列入已知被利用漏洞目录 https://www.freebuf.com/articles/network/435199.html 美国网络安全和基础设施安全局(CISA)近日将苹果产品漏洞及TP-Link路由器漏洞纳入其已知被利用漏洞(KEV)目录。以下是相关漏洞详情:CVE-2025-43200 苹果多款产品未明确漏洞、CVE-2023-33538(CVSS评分8.8)TP-Link多款路由器命令注入漏洞。 10、神秘厂商可以获得谷歌、脸书、币安等知名服务的短信验证码 https://www.secrss.com/articles/79856 一位业内举报者向《彭博商业周刊》提供了一批未公开的电话网络数据,内容涉及2023年6月期间约100万条含有双因素验证码的短信。这些短信全部经过了一家名为Fink Telecom Services的不知名瑞士公司。该公司及其创始人曾与政府情报机构和监控技术承包商合作,参与监控手机和追踪用户位置。网络安全研究人员与调查记者发布的多份报告曾指控Fink参与了多个私人在线账号被入侵事件。这些数据中包含了自动生成的登录验证码以及它们在传输至最终接收者过程中所经过的路径。发送方包括谷歌、Meta、亚马逊、多家欧洲银行、Tinde 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月17日
1、美国联网监控摄像头暴露数量居全球榜首 https://hackread.com/us-tops-list-unsecured-cameras-exposing-homes-offices/ 据网络安全公司BitSight TRACE研究报告披露,全球已有超过40000台联网监控摄像头在未采取任何身份验证措施的情况下公开暴露,实时画面可被任何人随意访问。其中,美国暴露设备数量最多,约为14000台,其次为日本、奥地利、捷克和韩国。相关设备分布广泛,既包括家庭监控、婴儿摄像头,也涉及工厂、办公楼、医疗机构等高敏感环境。BitSight指出,未经身份验证的摄像头可通过普通浏览器或常见RTSP路径访问,其风险不仅局限于隐私泄露,还可能被 2、全球超过46000个Grafana实例存在客户端开放重定向漏洞 https://www.bleepingcomputer.com/news/security/over-46-000-grafana-instances-exposed-to-account-takeover-bug/ 一项最新研究披露,全球超过46000个暴露于公网的Grafana实例仍未修补一个严重漏洞,可能被利用执行恶意插件并实现用户账户接管。该漏洞编号为CVE-2025-4123,由安全研究员Alvaro Balada发现,并已于今年5月21日通过官方补丁修复。Grafana是一款广泛用于基础设施与应用监控的开源可视化平台。然而,应用安全公司OX Security发现,截至目前,约3 3、Palo Alto Networks修复多个权限提升漏洞 https://securityaffairs.com/179000/security/palo-alto-networks-fixed-multiple-privilege-escalation-flaws.html Palo Alto Networks近期发布安全更新,修复了七个特权提升漏洞,并集成了最新的Chrome安全补丁,以提升旗下产品的整体防御能力。其中最严重的漏洞为CVE-2025-4232(CVSS评分7.1),影响macOS平台上的GlobalProtect客户端。该漏洞源于日志收集功能对通配符处理不当,允许非管理员用户通过代码注入手段将权限提升至root级别。另一关键漏洞 4、黑客涉嫌泄露10000名VirtualMacOSX用户数据 https://hackread.com/hackers-leak-virtualmacosx-customers-data-breach/ VirtualMacOSX被曝发生数据泄露事件,约1万名用户的敏感信息被公开发布在一个臭名昭著的网络论坛上。该论坛以数据库泄露和网络犯罪为主题,此次泄露的内容包括用户姓名、邮箱、密码、地址、电话号码及银行账户等财务信息,还有涉及用户交互内容的工单记录。泄露数据共包含3个文本文件,约17.6万行,由安全研究团队SafetyDetectives发现。VirtualMacOSX是一家提供基于云的苹果Mac系统服务的公司,客户遍布全球102个国家。虽然研究人员 5、恶意PyPI包伪装成Chimera模块窃取AWS、CI/CD及macOS数据 https://thehackernews.com/2025/06/malicious-pypi-package-masquerades-as.html 恶意PyPI包伪装成Chimera模块窃取AWS、CI/CD和macOS数据,多阶段攻击复杂;npm包隐藏恶意代码实施远程攻击;加密货币和区块链开发面临凭证窃取等威胁;AI编码催生新型供应链攻击风险。 6、Blink路由器曝CVSS 9.8级漏洞,未授权攻击可获取root权限 https://securityonline.info/critical-blink-router-flaws-cvss-9-8-allow-remote-root-code-execution-via-unauthenticated-attacks/ Blink路由器曝5个9.8分高危漏洞(CVE-2025-45984至45988),攻击者无需认证即可通过HTTP请求注入恶意命令,完全控制设备。影响多款消费级和企业级型号,建议立即更新固件并限制管理界面访问。 7、libxml2 漏洞曝光:内存破坏、远程代码执行与拒绝服务威胁 https://securityonline.info/libxml2-flaws-exposed-memory-corruption-rce-dos-threats-uncovered/ 知名XML解析库libxml2曝高危漏洞,可致内存破坏、远程代码执行及服务崩溃,建议立即更新版本并严格验证XML输入,部署ASLR等防护措施。 8、虚拟绑架诈骗利用人性恐惧:AI技术助长新型犯罪浪潮 https://www.helpnetsecurity.com/2025/06/16/virtual-kidnapping-scams/ 虚拟绑架诈骗利用AI伪造亲人声音和社交媒体信息制造恐慌,通过情感勒索索要赎金。深度伪造技术使骗局更逼真,社交媒体泄露的信息成为犯罪工具。专家建议保持冷静、验证信息、保护隐私并立即报警,强调公众需提高警惕应对这一隐蔽犯罪趋势。 9、IBM备份服务权限提升漏洞威胁IBM i系统安全 https://securityonline.info/privilege-escalation-flaw-in-ibm-backup-services-threatens-ibm-i-environments-cve-2025-33108/ IBM备份服务BRMS存在高危漏洞CVE-2025-33108,影响i系统7.5/7.4版本,攻击者可利用未限定库调用提升权限。CVSS评分8.5,需立即安装对应PTF补丁修复。 10、微软Defender for Identity 漏洞可致未授权权限提升 https://www.freebuf.com/articles/434889.html NetSPI 研究人员详细披露了 Microsoft Defender for Identity(MDI)中的欺骗漏洞(CVE-2025-26685)。该漏洞虽无法单独利用,但与其他漏洞结合时可能使攻击者无需认证即可在 Active Directory 环境中实现权限提升。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月16日
1、黑客使用过期的Discord邀请链接传播恶意软件 https://research.checkpoint.com/2025/from-trust-to-threat-hijacked-discord-invites-used-for-multi-stage-malware-delivery/ Check Point Research近期披露,一场活跃的恶意软件攻击行动正利用Discord平台存在的漏洞——攻击者通过注册已过期或被释放的邀请链接,悄无声息地将用户从原本可信的社区重定向至恶意服务器。这种“接管式”劫持手段尤其危险,因为很多受害者都是通过过去在论坛、社交媒体或官网中发布的旧链接点击进入。此次攻击利用了“ClickFix”钓鱼技术、 2、维多利亚的秘密遭遇网络攻击后恢复关键系统 https://www.bleepingcomputer.com/news/security/victorias-secret-restores-critical-systems-after-cyberattack/ 知名内衣零售商维多利亚的秘密在5月24日遭遇一起网络安全事件,导致其企业系统和电商网站被迫下线。目前,公司已成功恢复全部关键系统,并表示不会对2025财年产生重大财务影响。该公司在提交给美国证券交易委员会(SEC)的声明中表示,系统已全面恢复,正与外部网络安全专家合作,持续评估事件的整体影响。“我们已立即启动应急响应机制,阻断并清除未授权访问,所有关键系统目前均已恢复并正常运行 3、Paragon间谍软件利用iMessage零点击漏洞攻击欧洲记者 https://securityaffairs.com/178940/mobile-2/paragon-graphite-spyware-used-a-zero-day-exploit.html Citizen Lab披露,以色列公司Paragon的Graphite间谍软件利用iMessage零点击攻击,成功入侵至少两名欧洲记者的iPhone。受害者包括意大利媒体Fanpage.it的记者Ciro Pellegrino和一名匿名记者,其设备均在运行最新iOS时被攻破,Apple随后修复了该零日漏洞(CVE-2025-43200)。日志显示,两部手机与同一Graphite间谍服务器通信,指向同 4、SmartAttack攻击技术使用智能手表窃取物理隔离系统的数据 https://www.bleepingcomputer.com/news/security/smartattack-uses-smartwatches-to-steal-data-from-air-gapped-systems/ 以色列研究团队近日公布一项名为“SmartAttack”的新型攻击技术,首次展示如何利用智能手表窃取物理隔离(air-gapped)系统中的敏感信息。该技术由安全研究专家Mordechai Guri领导,其团队长期研究隐蔽数据通道攻击。攻击流程依赖于先通过内部威胁或供应链攻击感染隔离系统,然后利用系统自带扬声器发出18.5kHz至19.5kHz的超声波信号编码数据 5、微软365 Copilot服务存在零点击AI漏洞 https://www.aim.security/lp/aim-labs-echoleak-blogpost 安全公司Aim Labs近日披露了一项严重的零点击AI漏洞“EchoLeak”,该漏洞影响微软365 Copilot服务。研究人员发现,攻击者无需用户交互,仅通过发送一封电子邮件,即可远程触发漏洞,从M365 Copilot中窃取组织内部的敏感数据。这一攻击链基于名为“LLM作用域越界”(LLM Scope Violation)的新型利用方式,通过操控AI内部模型机制,使Copilot访问并泄露本应受限的数据,完全绕过传统的权限控制。该漏洞利用微软Graph接口与RAG模型的深度整合 6、Fog勒索软件使用合法工具和开源工具发起攻击活动 https://securityaffairs.com/178969/malware/unusual-toolset-used-in-recent-fog-ransomware-attack.html 2025年5月,Fog勒索软件组织攻击了一家亚洲金融机构,采用了一组极为罕见的渗透与监控工具,引发安全研究人员关注。据Symantec报告,攻击者在入侵中使用了Syteca监控软件、GC2、Stowaway和Adaptix等工具,这些工具通常出现在红队测试或间谍行动中,而非传统勒索软件攻击中。攻击者潜伏在受害网络内长达两周,显示出高度策划与耐心。更罕见的是,攻击完成后还创建了持久性服务以保持访 7、趋势科技修复产品中的多个远程代码执行和身份验证绕过漏洞 https://www.bleepingcomputer.com/news/security/trend-micro-fixes-six-critical-flaws-on-apex-central-endpoint-encryption-policyserver/ Trend Micro近日发布安全更新,修复其Apex Central与Endpoint Encryption PolicyServer产品中的多个严重漏洞。这些漏洞可被远程攻击者在无需认证的情况下执行任意代码或绕过认证机制,最高风险等级为CVSS 9.8,威胁等级极高。在Endpoint Encryption PolicySe 8、GitLab发布多个版本更新修复账户接管漏洞 https://www.bleepingcomputer.com/news/security/gitlab-patches-high-severity-account-takeover-missing-auth-issues/ GitLab近日发布多个版本安全更新(18.0.2、17.11.4、17.10.8),修复多个高危漏洞,包含可导致账户接管、CI/CD恶意任务注入、跨站脚本攻击及拒绝服务等问题。官方强烈建议所有自托管用户立即升级,以防止遭受攻击。其中,漏洞CVE-2025-4278允许远程攻击者通过HTML注入手段在搜索页面中植入恶意代码,从而实现账户接管。此外,CVE-2025-5 9、Cloudflare近日证实大规模宕机源于第三方存储故障 https://www.bleepingcomputer.com/news/security/cloudflare-outage-not-caused-by-security-incident-data-is-safe/ Cloudflare近日证实,其全球服务大规模中断事件并非由安全事件引发,用户数据未出现泄露或丢失。此次故障发生于协调世界时间6月13日17时52分,起因是其关键服务Workers KV系统完全离线,导致多个边缘计算与AI服务瘫痪,甚至波及Google Cloud Platform等广泛使用的第三方平台。经调查,根本原因是Workers KV底层依赖的一家第三方云服务提供商 10、宏碁控制中心漏洞允许攻击者以SYSTEM权限远程执行代码 https://www.freebuf.com/articles/system/434755.html 宏碁公司近日发布关键安全更新,修复其ControlCenter(控制中心)工具中新发现的本地权限提升漏洞。该漏洞可能允许未经身份验证的远程攻击者以NT AUTHORITY\SYSTEM权限执行代码——这是Windows系统中的最高权限级别。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月13日
1、Erie保险公司确认遭遇网络攻击导致服务中断 https://www.bleepingcomputer.com/news/security/erie-insurance-confirms-cyberattack-behind-business-disruptions/ Erie保险及其管理公司Erie Indemnity确认,6月7日(周六)发生的一起网络攻击事件导致了近期大范围业务中断和平台宕机。此次攻击造成客户无法登录在线门户、提交索赔或接收文件,引发广泛影响。公司在向美国证券交易委员会提交的8-K报告中披露,其信息安全团队在当日检测到“异常网络活动”,随后立即启动事件响应机制,并联合执法部门与网络安全专家展开深入调查。目前尚未明确 2、CISA警告SinoTrack GPS设备存在远程控制漏洞 https://hackread.com/cisa-remote-control-flaws-sinotrack-gps-trackers/ 美国网络安全与基础设施安全局(CISA)近日发布安全警报,指出SinoTrack品牌GPS定位设备存在严重安全漏洞,可能被黑客远程控制车辆或实时追踪位置。研究员Raúl Ignacio Cruz Jiménez发现,该设备普遍存在弱认证漏洞(CVE-2025-5484)和用户名预测漏洞(CVE-2025-5485),其中后一漏洞CVSS评分高达8.8,属高危级别。攻击者可通过默认通用密码及公开设备标识码轻松入侵系统,实现远程操控,甚至切断车辆燃油供应。 3、国际刑警组织联合26个国家打击信息窃取相关的基础设施 https://securityaffairs.com/178898/cyber-crime/operation-secure-interpol-dismantles-20000-malicious-ips-in-major-cybercrime-crackdown.html 2025年1月至4月,国际刑警组织(INTERPOL)联合26个国家发起“安全行动”(Operation Secure),成功打击超过20000个与信息窃取恶意软件相关的恶意IP和域名。这场跨国协作行动得到Group-IB、卡巴斯基、趋势科技等网络安全公司的支持,调查人员追踪服务器、绘制网络结构,并开展定向打击。行动共 4、美国航空业秘密向国土安全部出售乘客飞行数据 https://www.malwarebytes.com/blog/news/2025/06/us-airline-industry-quietly-selling-flight-data-to-dhs 由美国主要航空公司共同拥有的数据中介机构ARC(Airlines Reporting Corporation)被曝通过其“旅行情报计划”(TIP),向美国国土安全部(DHS)下属机构——海关与边境保护局(CBP)和移民与海关执法局(ICE)——出售乘客的航班数据。所出售数据包含乘客姓名、行程、旅行日期、支付信息,甚至包括信用卡号码。这些数据来源于美国旅行社提交的每日售票记录。ARC是航空公司 5、Outlook路径遍历漏洞允许攻击者远程执行任意代码 https://www.freebuf.com/articles/system/434452.html 微软Outlook电子邮件客户端中存在一个重大安全漏洞,可能允许攻击者远程执行任意代码,即使需要本地访问权限才能触发漏洞利用。该漏洞编号为CVE-2025-47176,于2025年6月10日披露,被微软评为"重要"级别,CVSS评分为7.8分。这一漏洞影响广泛使用的电子邮件应用程序,对企业用户和个人用户构成重大风险,特别是考虑到它只需要低级别权限即可利用,且一旦触发无需用户交互。 6、超8万微软Entra ID账户遭定向攻击 https://www.freebuf.com/articles/es/434578.html 网络安全研究人员发现,攻击者正利用名为TeamFiltration的开源渗透测试框架,对微软Entra ID(原Azure Active Directory)用户账户发起新型账户接管(ATO)攻击。Proofpoint公司将此次攻击活动命名为UNK_SneakyStrike,自2024年12月出现登录尝试激增以来,已影响数百家组织云租户中的超8万个目标账户。 7、微软365 Copilot零点击漏洞可致攻击者窃取Teams敏感数据 https://cybersecuritynews.com/zero-click-microsoft-365-copilot-vulnerability/ 微软365 Copilot曝"EchoLeak"零点击漏洞,攻击者可窃取邮件、文件等敏感数据,无需用户交互。该漏洞利用AI系统设计缺陷,绕过四项安全措施,实现自动数据外泄,凸显AI应用安全风险。微软尚未发布补丁,企业需警惕AI集成带来的新型威胁。 8、火狐浏览器内存破坏高危漏洞可导致远程代码执行 https://securityonline.info/urgent-firefox-alert-critical-memory-corruption-flaws-cvss-9-8-allow-remote-code-execution/ 火狐发布紧急更新修复两个高危漏洞(CVSS 9.8),涉及画布操作内存破坏和JavaScript引擎整数溢出,可致远程代码执行。用户需立即升级至139.0.4版本并启用自动更新。 9、Salesforce行业云曝出20个安全漏洞,含多个零日漏洞 https://hackread.com/salesforce-industry-cloud-20-vulnerabilities-0days/ Salesforce行业云曝20余项安全漏洞,含5个高危零日漏洞,可致加密数据泄露和凭证窃取。用户配置错误是主因,部分漏洞需客户自行修复。企业需立即检查配置并使用检测工具防范风险。 10、GitLab紧急安全警报:高危漏洞可导致账户接管与代码注入 https://securityonline.info/urgent-gitlab-security-alert-high-severity-flaws-allow-account-takeover-code-injection/ GitLab紧急修复多个高危漏洞,包括HTML注入导致账户接管、XSS攻击和CI/CD恶意作业注入,建议立即升级至18.0.2、17.11.4或17.10.8版本。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月12日
1、FIN6黑客组织伪造求职者身份实施定向钓鱼攻击 https://dti.domaintools.com/Skeleton-Spider-Trusted-Cloud-Malware-Delivery/ 知名网络犯罪组织FIN6(又名Skeleton Spider)近期被曝光利用社交工程手段和云服务基础设施,通过伪造求职者身份实施定向钓鱼攻击。攻击者伪装成候选人通过LinkedIn、Indeed等平台与招聘方建立联系,再发送包含假简历网站的钓鱼信息。受害者需手动输入伪装为个人简历主页的域名,页面托管在AWS云服务上,并部署了复杂的访问过滤机制,只有满足特定条件的访问者才能看到恶意ZIP文件。该文件内嵌有LNK快捷方式,实际执行JavaScri 2、DanaBot C2服务器存在内存泄漏漏洞导致黑客数据泄露 https://www.zscaler.com/blogs/security-research/danableed-danabot-c2-server-memory-leak-bug 近期,安全研究团队ThreatLabz披露了DanaBot恶意软件控制服务器存在严重内存泄漏漏洞,被命名为“DanaBleed”。DanaBot自2018年起活跃,是一个以恶意软件即服务(MaaS)模式运营的平台,主要用于信息窃取与银行欺诈。2022年6月起,DanaBot发布的新版本引入了一个编程错误,导致C2服务器在回应受感染主机请求时,无意中泄露了其进程内存中的数据。这一漏洞持续近三年,期间泄露信息包括黑 3、研究人员曝光20个最容易被黑客利用的顶级域名 https://hackread.com/top-level-domain-names-hackers-abused-phishing-attacks/ ANY.RUN近期发布的一项研究揭示了2025年黑客最常用于钓鱼攻击的20个顶级域名(TLD),其中.li、.es和.dev等域名因频繁被利用而位列前茅。数据显示,57%的.li域名被用于恶意目的,虽然其中大多数并不直接托管钓鱼页面,而是作为中间跳转器,将用户引导至伪装成合法站点的钓鱼平台或恶意软件下载链接。这些域名常被用于伪造登录门户、假冒快递通知或诱导付款操作,.es域名因其本地化特征,在西语地区尤具欺骗性;而.sbs和.cfd因注册成 4、Binarly研究团队披露一个UEFI Secure Boot绕过漏洞 https://www.binarly.io/blog/another-crack-in-the-chain-of-trust Binarly Research团队披露了一个影响广泛的UEFI Secure Boot绕过漏洞(CVE-2025-3052),该漏洞存在于一个使用微软第三方UEFI证书签名的BIOS更新模块中。攻击者可利用该模块中对NVRAM变量的未验证操作,实现任意内存写入,从而禁用Secure Boot机制,在操作系统加载前执行任意未签名代码,部署Bootkit等恶意组件,完全绕过操作系统级别的安全防护。该模块最初由DT Research开发,但由于其使用的是微软广泛信任的“ 5、ConnectWise因安全隐患更换数字代码签名证书 https://www.bleepingcomputer.com/news/security/connectwise-rotating-code-signing-certificates-over-security-concerns/ ConnectWise近日宣布将更换用于ScreenConnect、ConnectWise Automate及RMM可执行文件的数字代码签名证书,此举源于第三方安全研究员提出的配置数据潜在利用风险。数字证书用于保证软件下载来源可信及代码未被篡改,确保用户安全。此次更换与上月遭遇的国家级网络攻击无关。ConnectWise表示,ScreenConnect安装程序 6、Windows WebDAV 零日远程代码执行漏洞遭野外利用 https://www.freebuf.com/articles/system/434328.html 微软已确认其Web分布式创作和版本控制(WebDAV)实现中存在一个严重的零日漏洞正遭攻击者野外利用,这促使微软在2025年6月的补丁星期二发布紧急安全更新。该漏洞编号为CVE-2025-33053,属于严重的远程代码执行(RCE)缺陷,允许未经授权的攻击者通过外部控制WebDAV中的文件名或路径,通过网络执行任意代码。此安全漏洞影响所有受支持的微软Windows版本,使其成为当前补丁周期中修复范围最广的漏洞之一。 7、新型SharePoint钓鱼攻击采用精妙欺骗技术绕过防护 https://www.freebuf.com/news/434312.html 网络安全领域出现了一波新型钓鱼攻击浪潮,攻击者利用Microsoft SharePoint这一可信平台绕过传统安全防护措施,标志着网络威胁战术的重大演变。这些攻击充分利用了SharePoint在企业环境中的固有可信度,诱使用户误以为正在与真实的微软服务进行交互。 8、攻击者利用AWS托管虚假简历在LinkedIn传播恶意软件 https://www.freebuf.com/news/434316.html 以经济利益为驱动的威胁组织FIN6(又称Camouflage Tempest、Gold Franklin等)近期被发现利用亚马逊云服务(AWS)基础设施托管虚假简历,传播名为More_eggs的恶意软件家族。DomainTools调查团队(DTI)向《黑客新闻》提供的报告显示:"该组织通过伪装求职者在LinkedIn等平台与招聘人员建立联系后,发送包含恶意软件的钓鱼信息。" 9、Windows 远程桌面服务漏洞可导致远程代码执行 https://cybersecuritynews.com/windows-remote-desktop-services-rce-vulnerability/ 高危漏洞CVE-2025-32710影响多版本Windows Server,允许未经认证远程代码执行,CVSS评分8.1。攻击需网络访问并利用竞态条件,虽复杂度高但威胁严重。微软已发布补丁,建议立即更新并限制RDP暴露。 10、全球超4万台联网摄像头暴露实时画面 https://securityonline.info/warning-40000-internet-connected-cameras-are-exposed-streaming-live-globally/ 全球超4万台联网摄像头存在暴露风险,无需认证即可实时窥探家庭、医院等场所,威胁隐私与安全。美日数量最多,主流厂商产品存漏洞。建议禁用远程访问、修改默认凭证、更新固件等防护措施。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月11日
1、俄罗斯AI聊天机器人公司泄露超过500名Canva创作者信息 https://hackread.com/limited-canva-creator-data-expose-ai-chatbot-database/ 近日,网络安全公司UpGuard发现,俄罗斯AI聊天机器人公司My Jedai运营的一套Chroma数据库在线暴露,泄露了超过500名Canva创作者的电子邮件地址及其对平台的反馈信息。此次数据曝光源自一份详细调查问卷,涉及报酬、使用体验及AI技术应用等内容,共计571个邮箱及大量个人化回答。尽管数据库大部分内容为通用资料,但该部分涉及实际用户身份和创作经验,引发对AI系统中敏感数据管理的担忧。数据库托管在爱沙尼亚IP下,缺乏任何认证保护,属 2、谷歌修复可能泄露账户绑定电话号码的漏洞 https://www.bleepingcomputer.com/news/security/google-patched-bug-leaking-phone-numbers-tied-to-accounts/ 安全研究员BruteCat近日披露,谷歌曾存在一项严重漏洞,攻击者可借助用户名和部分手机号信息,暴力破解出与任意谷歌账号绑定的完整手机号。该攻击方式利用的是谷歌一套已废弃但仍在线的“无JavaScript用户名找回”表单,该页面缺乏现代防护机制。BruteCat利用IPv6地址轮换绕过限速机制,并通过模拟有效BotGuard令牌绕过验证码验证,构建了高效的暴力破解工具,能够每秒发起4 3、Mirai变种利用Wazuh服务器的一个高危漏洞发起攻击 https://www.govinfosecurity.com/mirai-botnets-exploit-flaw-in-unpatched-wazuh-servers-a-28624 安全研究公司Akamai近日披露,至少两个Mirai僵尸网络正在利用Wazuh服务器中一个高危漏洞(CVE-2025-24016)发起攻击,这是该漏洞首次在野外被利用。Wazuh是一款开源的威胁检测与响应平台,亦为SIEM解决方案。该漏洞CVSS评分高达9.9,允许通过未过滤的JSON输入执行远程Python代码,攻击者可轻松入侵未打补丁的Wazuh服务器。Mirai本为感染物联网设备(如路由器、摄像头等) 4、美司法部扣押与朝鲜黑客诈骗案相关的774万美元加密货币 https://securityaffairs.com/178810/cyber-crime/doj-seize-7-74m-linked-to-north-korean-it-worker-scam.html 美国司法部(DOJ)近日发起民事没收程序,要求没收价值774万美元的加密货币和数字资产,这些资产与朝鲜伪装IT人员获取美国远程职位、为朝鲜政府创收的非法活动有关。该行动源于2023年4月起诉朝鲜外贸银行代表Sim Hyon Sop的案件,此人涉嫌协助IT人员洗钱,并通过NFT购买、小额转账和链间跳转等手法隐匿资金来源。据DoJ说明,朝鲜政府派遣大量技术人员以假身份接触区块链等公司远程 5、思科警告 ISE 和 CCP 存在公开漏洞代码 https://www.anquanke.com/post/id/308319 思科发布了补丁,以解决其身份服务引擎(ISE)和客户协作平台(CCP)解决方案中公共利用代码的三个漏洞。 6、Qilin勒索软件攻击利用了Fortinet的关键漏洞 https://www.anquanke.com/post/id/308307 Qilin勒索软件操作最近加入了利用两个Fortinet漏洞的攻击,这些漏洞允许绕过易受攻击的设备上的身份验证并远程执行恶意代码。 7、Apache Kafka多个高危漏洞安全风险 https://www.secrss.com/articles/79610 Kafka官方修复多个安全漏洞:Apache Kafka客户端任意文件读取漏洞(CVE-2025-27817)是由于在 SASL/OAUTHBEARER 和 SASL JAAS 配置中未对 URL 和登录模块进行严格限制,从而造成的客户端的敏感数据和内网信息泄露;Apache Kafka远程代码执行漏洞(CVE-2025-27818、CVE-2025-27819)则分别因允许使用 LdapLoginModule 和 JndiLoginModule ,可能触发 Java 反序列化漏洞,进而导致远程代码执行或拒绝服务攻击 8、新型安卓银行木马正在全球蔓延,可完全控制安卓设备 https://www.freebuf.com/news/434061.html 一种名为Crocodilus(鳄鱼)的新型安卓银行木马已成为全球重大威胁,该恶意软件具备高级设备控制能力,可使网络犯罪分子对受感染智能手机实施前所未有的操控。 9、Meta暗中追踪数十亿安卓用户 https://www.freebuf.com/articles/database/434109.html Meta(Facebook)与Yandex采用高隐蔽性追踪技术,通过本地主机套接字实施网页到应用的跨进程通信,潜在影响全球数十亿安卓用户。该技术使Facebook、Instagram等原生安卓应用能静默接收来自数万网站中Meta Pixel脚本传输的浏览器元数据、Cookie及指令,成功将移动浏览会话关联至用户身份,规避了标准隐私防护机制。 10、恶意软件通过篡改《对峙2》外挂侵害玩家 https://www.freebuf.com/news/434103.html 帕洛阿尔托网络公司(Palo Alto Networks)旗下威胁情报部门Unit 42近日发现,一种名为Blitz的隐蔽型Windows平台恶意软件正通过篡改版手游《对峙2》作弊程序实施攻击。这场最初以游戏作弊为诱饵的恶意活动,已演变为具备多阶段攻击能力的综合性威胁——不仅窃取敏感数据、劫持系统资源进行加密货币挖矿,还滥用Hugging Face Spaces等合法平台建立命令控制(C2)通道。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月10日
1、伪装成合法应用程序的恶意npm包远程删除应用 https://www.scworld.com/news/fake-npm-utilities-remotely-delete-entire-app-directories 安全公司Socket披露,两个伪装为合法开发工具的恶意NPM软件包被发现具备远程删除应用目录的破坏性功能。这两个名为express-api-sync与system-health-sync-api的工具包由用户“botsailer”于2025年6月3日上传至NPM平台,目前已被官方下架。其中,express-api-sync号称能同步Express应用数据库,实则注册了一个隐藏HTTP接口/api/this/that,一旦 2、新的Mirai变种利用命令注入漏洞大规模感染TBK DVR设备 https://securelist.com/mirai-botnet-variant-targets-dvr-devices-with-cve-2024-3721/116742/ 安全研究人员发现,一个新的Mirai僵尸网络变种正在大规模利用数字录像机(DVR)中的命令注入漏洞(CVE-2024-3721),将设备纳入其控制之下。该漏洞影响TBK Vision的DVR-4104与DVR-4216型号设备,由安全研究员“netsecfish”于2024年4月披露,并提供了可执行远程命令的漏洞利用PoC代码。卡巴斯基在其Linux蜜罐中捕获到了该漏洞的活跃利用行为。攻击者通过构造特定的POST 3、研究人员揭露了一起针对NPM的新型供应链攻击事件 https://securityaffairs.com/178772/malware/over-950k-weekly-downloads-at-risk-in-ongoing-supply-chain-attack-on-gluestack-packages.html 网络安全公司Aikido Security揭露了一起针对NPM生态的重大供应链攻击事件,攻击者成功篡改了Gluestack框架中16个广泛使用的react-native-aria相关软件包,影响超过95万次的每周下载量。此次攻击始于美东时间6月6日下午4点33分,最初针对react-native-aria/focus包发布了 4、微软协助CBI捣毁日本技术支持诈骗案背后的印度呼叫中心 https://thehackernews.com/2025/06/microsoft-helps-cbi-dismantle-indian.html 印度中央调查局(CBI)于2025年5月28日展开“Chakra V行动”,联合日本国家警察厅与微软,成功捣毁两个位于德里、哈里亚纳邦和北方邦的非法呼叫中心,逮捕6名涉案人员。这些犯罪团伙冒充微软等跨国公司技术支持,利用社交工程手段欺骗日本民众,谎称其设备遭黑客入侵,从而诱导其转账至“骡子账户”。CBI在19处地点搜查并查获大量电子设备和证据。微软表示,自2024年5月以来,已协助下线约66000个恶意域名和URL,并指出犯罪团伙还使用生成式 5、攻击者利用ClickFix诱骗苹果用户下载AMOS窃密软件 https://www.freebuf.com/articles/endpoint/433906.html 网络安全研究人员近日发现一种新型恶意软件攻击活动,攻击者利用ClickFix社会工程学手段诱骗用户在苹果macOS系统上下载名为Atomic macOS Stealer(AMOS)的信息窃取程序。 6、基于Rust的新型木马针对Chromium内核浏览器进行窃密 https://www.freebuf.com/news/434046.html 近日,研究人员发现一款采用Rust语言编写的新型信息窃取恶意软件,它能够从基于Chromium内核和Gecko内核的网页浏览器中提取敏感数据。 7、黑客利用iMessage零点击漏洞攻击iPhone用户 https://www.freebuf.com/articles/endpoint/433950.html 网络安全公司iVerify发现,苹果iMessage中存在一个此前未知的零点击漏洞(zero-click vulnerability),已被复杂威胁行为者用于攻击美国和欧盟地区的知名人士。该漏洞代号"NICKNAME",影响iOS 18.1.1及更早版本,苹果已在iOS 18.3中静默修复。 8、思科ISE关键漏洞影响AWS、微软Azure及Oracle云基础设施部署 https://securityaffairs.com/178659/uncategorized/critical-flaw-in-cisco-ise-impacts-cloud-deployments-on-aws-microsoft-azure-and-oracle-cloud-infrastructure.html 思科修复ISE关键漏洞(CVE-2025-20286,CVSS 9.9),云部署中相同版本和平台会共享凭证,攻击者可跨实例访问敏感数据或破坏服务。建议限制IP访问并重置凭证。 9、美国360万创作者隐私数据因数据库未加密保护遭泄露 https://hackread.com/unsecured-database-exposes-passion-io-creators-data/ 网络安全团队发现Passion.io平台未加密数据库泄露360万用户敏感信息,含姓名、地址及支付明细,存在严重滥用风险。公司迅速响应修复漏洞。专家建议企业强化认证、加密数据、检测配置错误、定期审计并加强安全培训,以防范类似事件。 10、Dell PowerScale OneFS系统高危漏洞允许完全控制系统 https://www.freebuf.com/articles/system/433960.html 研究人员发现 Dell PowerScale OneFS 系统存在一个严重漏洞(CVE-2023-32484),该漏洞在通用漏洞评分系统(CVSS)中获得 9.8 分的高危评级。攻击者无需身份验证即可利用此漏洞完全控制系统。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月09日
1、Play勒索团伙利用SimpleHelp漏洞实施双重勒索 https://www.theregister.com/2025/06/04/play_ransomware_infects_900_victims/ FBI联合多国网络安全机构披露,Play勒索软件团伙已攻击超过900家机构,近期更利用SimpleHelp远程访问工具的高危漏洞(CVE-2024-57727)发起新一轮攻击。该组织采用双重勒索手法,先窃取并加密敏感数据,再通过恐吓手段施压受害者付款。除了邮件勒索,攻击者还直接拨打电话给机构客服或员工进行威胁。Play团伙常利用旧漏洞获取初始访问权限,如FortiOS和Exchange漏洞,并重编译恶意代码以规避检测工具。安全专家警告,该团伙 2、Sophos追踪发现超百个后门恶意项目源自一个GitHub用户 https://www.theregister.com/2025/06/05/backdoored_malware_repos/ Sophos近期调查发现,一个名为“ischhfd83”的GitHub用户疑似单独或以小团体形式,创建了超过141个嵌入后门的项目,目标对象是初级黑客和游戏外挂爱好者。研究人员指出,这些项目往往伪装成远控木马或游戏作弊工具,其中超过半数宣称是“游戏辅助”,24%伪装为漏洞利用或攻击工具。项目普遍通过Visual Basic中的PreBuild事件植入恶意下载命令,感染尝试使用代码的“攻击者”自身。大部分项目还利用GitHub Actions自动提交,制造活跃维护假 3、LockBit遭受打击导致俄语网络犯罪集团分裂 https://www.govinfosecurity.com/lockbit-crackdown-fragmented-russian-cybercrime-groups-a-28585 国际执法机构对LockBit勒索软件团伙的打击重创了该勒索软件团伙,包括扣押其关键服务器、逮捕核心成员等,导致俄语黑产群体内部分裂与信任崩塌。英国国家警察局网络犯罪部门的Jeremy Banks在伦敦InfoSec Europe会议上指出,这一变局促使越来越多英语国家的黑客团体浮出水面,主要来自美、英、澳等国,虽然技术水平较低,但攻击手法简单有效。Scattered Spider被点名为典型代表,涉嫌攻击 4、美国悬赏1000万美元通缉RedLine恶意软件开发者 https://securityaffairs.com/178712/cyber-crime/u-s-offers-10m-bounty-for-info-on-redline-malware-creator-and-state-hackers.html 美国国务院近日宣布,通过“正义奖励计划”悬赏高达1000万美元,用于获取与RedLine信息窃取木马及其幕后人员有关的情报,重点追查疑似与外国政府有关的网络攻击者及RedLine开发者马克西姆·鲁多梅托夫(Maxim Rudometov)。该恶意软件曾用于攻击美国关键基础设施,并广泛传播于全球。鲁多梅托夫出生于1999年,长期管理RedLi 5、施耐德家用设备中存在未修复的缓冲区溢出漏洞 https://www.govinfosecurity.com/unpatched-buffer-overflow-in-schneider-home-devices-a-28584 施耐德电气近日披露其Wiser系列智能家居设备存在一个未修补的远程缓冲区溢出漏洞(CVE-2023-4041),漏洞评分高达9.3分,攻击者可借此在设备固件更新过程中注入恶意代码或绕过身份验证,进而远程控制设备。受影响产品包括已停产的Wiser AvatarOn 6K Freelocate和Wiser Cuadro H 5P Socket。由于产品生命周期已结束,施耐德建议用户禁用固件更新功能或更换设备。该漏洞 6、Mozilla推出新系统拦截盗取加密货币的恶意扩展程序 https://www.bleepingcomputer.com/news/security/mozilla-launches-new-system-to-detect-firefox-crypto-drainer-add-ons/ Mozilla近日宣布,在Firefox扩展插件平台上部署一项全新安全系统,专门用于识别并阻止盗取加密货币的恶意扩展程序。这些恶意插件通常伪装成知名钱包扩展,诱骗用户安装后窃取其私钥和加密资产。Mozilla表示,该系统通过为每个加密钱包扩展生成风险画像,一旦超过预设阈值,便会自动触发警报并交由人工审查。若确认为恶意插件,将立即下架并封锁。据统计,2024年加密 7、美国税务公司Optima遭勒索攻击导致客户数据泄露 https://www.bleepingcomputer.com/news/security/tax-resolution-firm-optima-tax-relief-hit-by-ransomware-data-leaked/ 美国知名税务解决公司Optima Tax Relief近期遭遇Chaos勒索软件攻击,黑客不仅加密了其服务器,还窃取并公开了69GB公司及客户数据。攻击事件已被该勒索团伙列入其泄密网站。Optima自称为美国领先的税务和债务解决机构,已协助客户解决超30亿美元税务负债。本次泄露的数据包含大量敏感客户档案和企业资料,其中涉及社保号码、电话、住址等关键个人信息,极有可 8、黑客在俄语地下论坛上公开泄露超过8600万条AT&T客户记录 https://hackread.com/hackers-leak-86m-att-records-with-decrypted-ssns/ 2025年6月,黑客在俄语地下论坛上公开泄露了超过8600万条AT&T客户记录,包括已解密的社会安全号码(SSN)、出生日期、地址等完整个人身份信息。该数据据称源自2024年4月ShinyHunters组织入侵Snowflake云平台事件。然而经Hackread.com分析,泄露数据结构清晰、格式规范,与此前AT&T确认的Snowflake泄露存在出入,尚无法确认是否为同一事件的数据集。更令人担忧的是,这些SSN原本为加密状态,现已被完全解密,极大提升 9、德国数据监管机构对沃达丰处以4500万欧元罚款 https://www.bfdi.bund.de/SharedDocs/Pressemitteilungen/EN/2025/06_Geldbu%C3%9Fe-Vodafone.html 德国联邦数据保护与信息自由专员(BfDI)对沃达丰德国公司处以总额达4500万欧元的罚款,原因是其数据保护管理存在严重漏洞,导致客户数据遭受利用。其中1500万欧元罚款源于沃达丰未能对其代理合作伙伴进行充分监督,致使部分代理员工伪造合同或擅自更改客户协议,构成欺诈行为。另一项3000万欧元罚款则针对沃达丰“MeinVodafone”线上服务与热线系统联用中的身份验证缺陷,漏洞一度允许未经授权的第三方访问用户 10、VMware NSX XSS 漏洞允许攻击者注入恶意代码 https://www.anquanke.com/post/id/308197 VMware NSX网络虚拟化平台中的多个跨站点脚本(XSS)漏洞可能允许恶意行为者注入和执行有害代码。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。