网络安全日报 2025年06月06日
1、新型安卓银行木马Crocodilus在全球范围内迅速扩散 https://securityaffairs.com/178578/malware/android-banking-trojan-crocodilus-evolves-fast-and-goes-global.html 近期安全研究公司ThreatFabric披露,一款名为“Crocodilus”的新型安卓银行木马正在全球范围内迅速扩散。该恶意软件最初活跃于土耳其,现已蔓延至欧洲多国及南美地区。攻击者通过社交媒体上的恶意广告传播该木马,诱导用户下载安装伪装成银行或购物应用的恶意程序。一旦感染设备,Crocodilus可窃取加密钱包助记词、私钥,并伪造联系人如“银行客服”,实施社交工程诈骗。 2、惠普发布安全公告修复StoreOnce中的多个漏洞 https://securityaffairs.com/178629/security/hpe-fixed-multiple-flaws-in-its-storeonce-software.html 惠普(HPE)近日发布安全公告,修复了其StoreOnce数据备份与重复数据删除解决方案中存在的8个漏洞。这些漏洞涵盖远程代码执行、认证绕过、信息泄露、服务端请求伪造等严重风险,可能被远程攻击者利用对系统进行入侵或获取敏感数据。其中最严重的为CVE-2025-37093认证绕过漏洞,CVSS评分高达9.8,影响所有4.3.11版本之前的软件,且可被与其他漏洞联动使用,实现远程代码执行。此次修复的 3、Coinbase数据泄露事件与印度TaskUs客服受贿有关 https://www.bleepingcomputer.com/news/security/coinbase-breach-tied-to-bribed-taskus-support-agents-in-india/ 加密货币交易平台Coinbase近期披露的一起数据泄露事件,已被追踪至印度外包公司TaskUs的客服人员。据路透社调查,攻击者通过贿赂方式操控部分客服代理,窃取用户敏感信息用于后续的社会工程攻击。事件最初于2025年1月被内部员工发现,一名员工被目击使用手机拍摄屏幕内容,随后两人承认向外部黑客泄露Coinbase客户数据换取金钱回报。Coinbase于5月正式对外披露此事件, 4、Windows认证强制攻击对企业网络构成重大威胁 https://cybersecuritynews.com/windows-authentication-coercion-attacks/ Windows认证强制攻击2025年仍威胁企业网络,利用MS-RPRN等合法服务漏洞获取管理员权限。微软防护措施对新安装有效,但升级系统存漏洞。企业需全面实施签名和通道绑定以应对持续威胁。 5、最新研究揭示云端大语言模型防护机制的成效与缺陷 https://cybersecuritynews.com/gaps-in-cloud-based-llm-guardrails/ 主流云端大语言模型安全机制存在重大漏洞,三大平台在有害内容拦截与误报率上差异显著。研究发现角色扮演攻击最易绕过过滤,暴露当前系统过度依赖关键词检测而缺乏深度意图分析的缺陷,凸显AI安全防御亟待加强。 6、黑客利用语音钓鱼攻击入侵Salesforce客户并窃取数据 https://www.csoonline.com/article/4001744/hackers-use-vishing-to-breach-salesforce-customers-and-swipe-data.html 黑客组织UNC6040通过假冒IT支持人员诱骗员工授权恶意Salesforce应用,窃取企业数据并勒索。攻击利用OAuth协议,横向移动至其他云服务。建议最小权限、监控访问、启用MFA防范。类似手法在近期多起攻击中出现。 7、思科警告UCS IMC与NDFC系统存在高危SSH安全漏洞 https://securityonline.info/cisco-warns-of-high-severity-ssh-security-flaws-in-ucs-imc-and-ndfc-systems/ 思科发布两个高危漏洞CVE-2025-20261(CVSS 8.8)和CVE-2025-20163(CVSS 8.7),影响UCS及Nexus系列产品,可能导致权限提升和中间人攻击,建议立即升级固件或禁用SSH。 8、DataVisor发布《2025年欺诈与反洗钱执行报告》 https://www.helpnetsecurity.com/2025/05/29/ciso-ai-fraud-war/ 欺诈者正利用AI技术领先实施深度伪造等诈骗,75%机构认为防御方落后。第一方欺诈和系统割裂加剧风险,需构建AI治理框架和统一防御体系。实时分析、行为监测和FRAML方案是关键,平衡风控与用户体验至关重要。 9、Sophos揭露Sakura RAT:黑客用后门恶意软件黑吃黑 https://securityonline.info/sophos-unmasks-sakura-rat-hackers-hacking-hackers-with-backdoored-malware/ Sophos发现Sakura RAT木马伪装开源项目,通过GitHub传播,针对黑客和游戏作弊者。该木马植入后门窃取信息,利用多种技术混淆攻击链,涉及141个仓库。攻击者伪造活跃开发记录,身份疑似与恶意软件服务网络有关。 10、混沌远控木马借虚假网络工具攻击Windows与Linux系统 https://thehackernews.com/2025/06/chaos-rat-malware-targets-windows-and.html 安全研究人员发现跨平台恶意软件Chaos RAT正伪装成Linux网络工具传播,可控制设备并窃取数据。其开源特性被APT组织利用,增加溯源难度,最新变种针对加密货币用户,窃取钱包信息。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月05日
1、印度生鲜平台KiranaPro遭黑客攻击导致数据被彻底删除 https://techcrunch.com/2025/06/03/indian-grocery-startup-kiranapro-was-hacked-and-its-servers-deleted-ceo-confirms/ 印度生鲜配送初创公司KiranaPro近日遭遇严重网络攻击,所有应用代码与服务器数据被黑客彻底删除。该公司CEO向TechCrunch证实,受影响数据包括客户姓名、地址及支付信息等敏感内容。尽管KiranaPro应用仍可访问,但已无法正常处理订单。据悉,KiranaPro于2024年12月上线,基于印度政府的开放数字商务网络运作,支持多语言语音下单服务,用户规模达 2、研究人员发现Meta通过监听本地主机端口绕过隐私保护机制 https://www.theregister.com/2025/06/03/meta_pauses_android_tracking_tech/ 近日,多所欧洲高校研究人员联合发布报告,揭露Meta(Facebook、Instagram)与俄罗斯搜索引擎Yandex通过Android本地应用监听localhost端口,从而将网页浏览数据与用户身份关联,绕过常规隐私保护机制。研究指出,两家公司在数千个网站中嵌入追踪脚本,借助WebRTC和SDP Munging等技术,通过localhost向设备上的原生App传输cookie和浏览元数据,实现跨站用户识别。这一行为打破了用户对隐私隔离机制的预 3、谷歌发布紧急安全更新修复被利用的Chrome零日漏洞 https://www.bleepingcomputer.com/news/security/google-patches-new-chrome-zero-day-bug-exploited-in-attacks/ 谷歌近日发布紧急安全更新,修复了2025年以来第三个在野外被利用的Chrome零日漏洞CVE-2025-5419。该漏洞源自Chrome浏览器V8 JavaScript引擎中的越界读写漏洞,属于高危漏洞。谷歌安全团队在一周前发现该漏洞,并于次日通过配置变更初步缓解风险,随后于6月发布新版本修复该漏洞,涵盖Windows、Mac及Linux平台。谷歌提醒用户可通过浏览器菜单手动检查 4、美国社区银行MainStreet遭到黑客攻击导致客户数据被窃取 https://www.theregister.com/2025/06/02/mainstreet_bancshares_says_thirdparty_breach/ 美国社区银行MainStreet Bancshares近日向美国证券交易委员会(SEC)披露,旗下部分客户数据在一起第三方供应商遭黑客攻击事件中被窃取。此次攻击发生于今年3月,至4月28日,银行确认约4.65%的客户数据被涉及。虽然MainStreet自身的技术基础设施未受影响,也无资金被盗,但事件凸显了供应链安全的薄弱环节。该行已中止与涉事供应商的合作,并于5月26日完成受影响客户的通知与监测安排。此事件正值美国金融界对S 5、Vanta漏洞导致部分客户的私密数据被其他客户访问 https://techcrunch.com/2025/06/02/vanta-bug-exposed-customers-data-to-other-customers/ 合规服务公司Vanta近日证实,由于产品代码变更引发的漏洞,导致部分客户的私密数据被其他Vanta客户访问。此次事件并非外部攻击所致,而是源于5月26日Vanta进行的一次代码更新,预计修复工作将于6月4日完成。据Vanta首席产品官Jeremy Epling称,此次数据泄露涉及不到20%的第三方集成数据,受影响客户不到4%,但由于Vanta拥有超过10000家客户,意味着可能有数百家企业受到影响。一位受影响客户向媒体表 6、PyPI、npm和Ruby软件包仓库惊现恶意组件 https://www.freebuf.com/articles/development/433584.html 近期在npm、Python和Ruby软件包仓库中相继发现多组恶意组件,这些组件能够清空加密货币钱包资金、安装后删除整个代码库并窃取Telegram API令牌,再次印证了开源生态系统中潜伏的多样化供应链威胁。 7、AI界面遭劫持:Open WebUI被滥用于挖矿程序与隐蔽AI恶意软件 https://securityonline.info/ai-interface-hijacked-open-webui-exploited-for-cryptominers-and-stealthy-ai-malware/ 攻击者利用配置错误的Open WebUI实例部署挖矿程序和信息窃取工具,通过高级混淆技术规避检测,窃取敏感数据并获利。AI插件系统可能被滥用,需加强实时行为分析防御。 8、新型Lyrix勒索软件采用先进规避技术攻击Windows用户 https://cybersecuritynews.com/new-lyrix-ransomware-attacking-windows-users/ 新型勒索软件Lyrix采用机器学习规避技术和多向量攻击,针对Windows系统加密文件并破坏备份,索要5万至200万美元赎金。其"行为变色龙模式"和"注册表定时炸弹"技术大幅增加检测难度,已入侵欧美企业网络。 9、谷歌紧急发布安卓安全更新,修复可导致权限提升的多项高危漏洞 https://cybersecuritynews.com/android-security-update-privilege-escalation/ 谷歌紧急发布安卓安全更新,修复Arm、Imagination和高通的多项高危漏洞,涉及GPU驱动、内核及闭源组件,可能引发权限提升和远程代码执行风险。设备需更新至2025-06-01或06-05补丁级别以确保安全。、 10、十年未修复Roundcube Webmail高危漏洞,认证用户可执行恶意代码 https://thehackernews.com/2025/06/critical-10-year-old-roundcube-webmail.html Roundcube网页邮件软件曝高危漏洞(CVE-2025-49113),CVSS评分9.9,攻击者可远程执行代码,影响1.6.10及之前版本。APT28等曾利用类似漏洞攻击,已发布1.6.11和1.5.10修复补丁。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月04日
1、Scattered Spider针对多家企业发动社工攻击 https://www.pymnts.com/cybersecurity/2025/scattered-spider-chases-clout-via-social-engineering-scams/ 黑客组织“Scattered Spider”近期加大了凭证窃取攻势,成为2025年最受关注的威胁行为者之一。据《金融时报》6月1日报道,该组织近期成功入侵了英国零售巨头Marks & Spencer(M&S)的系统,并持续数月对全球多家知名企业员工发动社工攻击,诱骗其泄露登录凭据。报道指出,Scattered Spider的典型战术为社交工程诈骗:攻击者对目标公司员工进行详细研究后,冒充内部 2、未经保护的数据库泄露超1.84亿组账号密码 https://www.websiteplanet.com/news/infostealer-breach-report/ 一份未加密、无密码保护的数据库近日被意外公开,泄露多达1.84亿组唯一的登录凭证,总体积高达47.42GB。泄露信息涵盖主流服务账号,包括Microsoft、Facebook、Instagram、Snapchat、Roblox,甚至银行、医疗、政府系统的访问凭据,极具风险。研究人员初步分析发现,数据极可能由InfoStealer类恶意软件收集,该类恶意代码专门窃取浏览器、邮件客户端中的账号密码、Cookie和钱包信息。目前数据源头未明,数据库很快被托管服务商限制访问,但 3、美国联邦通信委员会提醒旅客警惕机场公共USB充电风险 https://www.yahoo.com/news/federal-communications-commission-tsa-warns-135132687.html?fr=sycsrp_catchall 美国联邦通信委员会(FCC)和运输安全管理局(TSA)近日联合提醒机场旅客注意在公共USB充电端口的安全风险,警惕所谓的“果汁劫持”(juice jacking)攻击。黑客可能通过被篡改的USB端口植入恶意软件,从而锁定设备或窃取个人数据和密码,给用户带来严重的隐私和财产安全威胁。TSA建议旅客避免直接使用机场的公共USB端口充电,优先使用自带的TSA认证充电器或移动电源。FCC还强调 4、SentinelOne发生全球服务宕机致安全监控中断6小时 https://www.govinfosecurity.com/cybersecurity-firm-sentinelone-suffers-major-outage-a-28554 2025年6月,知名网络安全厂商SentinelOne发生大规模系统宕机事件,导致其全球部分客户的终端和网络安全监控服务长时间中断。事件持续约6小时,涉及XDR、终端保护、云安全、身份管理等11项核心服务,仅官方网站未受影响。官方确认此次中断源于“内部自动化故障”,而非安全事件。期间,用户无法访问控制台,受管安全响应服务暂时失效,定制检测规则(STAR)也无法运行,部分断网用户被错误隔离后无法恢复连接。Sent 5、高通修复曾遭定向攻击利用的三个零日漏洞 https://securityaffairs.com/178532/hacking/qualcomm-fixed-three-zero-days-exploited-in-limited-targeted-attacks.html Qualcomm近日修复了三项被用于定向攻击的零日漏洞,分别为CVE-2025-21479、CVE-2025-21480与CVE-2025-27038,漏洞均由Google Android安全团队报告。这些漏洞主要影响Adreno GPU驱动,其中两项为授权验证缺失,导致在特定指令序列下GPU微节点执行未授权命令引发内存损坏;另一项为Use-After-Free 6、卡地亚披露数据泄露事件警告客户个人数据已泄露 https://www.securityweek.com/cartier-data-breach-jewelry-maker-warns-customers-that-personal-data-was-exposed/ 奢侈品牌Cartier近日披露了一起数据泄露事件,称有未授权方入侵其系统并窃取部分客户信息。根据发送给受影响客户的通知,泄露的数据包括姓名、电邮地址及居住国家,但未涉及密码、信用卡或银行信息。Cartier并未透露此次事件影响的客户数量或发现时间,仅表示已向相关监管机构报告,并正与外部网络安全专家合作调查及加固防护体系。该事件发生之际,多个国际品牌如Victoria’s S 7、谷歌Chrome零日漏洞遭广泛利用,可执行任意代码 https://www.freebuf.com/articles/web/433354.html 谷歌在确认攻击者正在积极利用一个关键零日漏洞(zero-day vulnerability)后,紧急发布了Chrome安全更新。该漏洞编号为CVE-2025-5419,攻击者可通过Chrome V8 JavaScript引擎中的越界读写操作,在受害者系统上执行任意代码。 8、微软与CrowdStrike合作建立统一威胁组织映射系统 https://www.freebuf.com/articles/es/433330.html 网络安全公司CrowdStrike Holdings Inc.与微软公司今日宣布达成战略合作,旨在解决网络安全威胁组织在不同安全平台上的识别与追踪长期存在的混乱问题。 9、黑客利用免费SSH客户端传播恶意软件并攻击Windows系统 https://www.freebuf.com/articles/system/433241.html 近期发现一起复杂的恶意软件攻击活动,攻击者利用包括流行的PuTTY应用程序和Windows内置OpenSSH实现等合法SSH客户端,在受感染系统上建立持久后门。 10、联发科芯片漏洞:攻击者无需用户交互即可提权 https://www.freebuf.com/articles/endpoint/433290.html 联发科(MediaTek)智能手机、平板电脑和物联网芯片组中存在的多个高危安全漏洞,可能允许攻击者在无需用户交互的情况下提升权限并破坏设备安全。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年06月03日
1、印蔓灵花APT组织借克什米尔冲突对巴电信系统发起攻击 https://blog.eclecticiq.com/pakistan-telecommunication-company-ptcl-targeted-by-bitter-apt-during-heightened-regional-conflict 研究人员发现,具有印度背景的APT组织“蔓灵花”(Bitter)利用印巴克什米尔地区军事冲突升级的时机,针对巴基斯坦电信公司(PTCL)及政府通信部门发起了网络间谍活动。攻击者仿冒官方VPN工具(如“TelecomVPN”“PTAOpenVPN”),将恶意代码与合法的OpenVPN安装程序捆绑在一起,诱导目标用户运行后植入多重后门。在此次攻击 2、ConnectWise疑似遭受APT组织针对性入侵 https://thehackernews.com/2025/05/connectwise-hit-by-cyberattack-nation.html 近期,远程访问软件ScreenConnect的开发商ConnectWise透露,公司遭受了网络攻击,疑似有国家级威胁背景的组织参与了此次攻击,部分ScreenConnect客户受到影响。目前,攻击发生的时间、受影响的客户数量以及威胁参与者的身份均未对外披露。ConnectWise于2025年4月下旬修复了高危漏洞CVE - 2025 - 3935,不过,目前尚无法确定此次攻击是否与该漏洞存在关联。公司已采取增强监控和加固安全等措施,以防止未 3、新型Rust窃密木马借虚假CAPTCHA页面传播窃密 https://thehackernews.com/2025/05/eddiestealer-malware-uses-clickfix.html 研究人员发现,一款用新型Rust语言编写的窃密木马EDDIESTEALER通过伪造CAPTCHA验证页面进行传播。攻击者劫持合法网站并注入恶意脚本,诱导用户执行伪装成“人机验证”的PowerShell指令,进而从C2服务器下载恶意载荷。该木马能够窃取加密货币钱包、浏览器凭据以及通讯软件中的数据,并且它利用ChromeKatz技术绕过Chrome应用的绑定加密——通过隐蔽启动Chrome进程来读取内存中未加密的Cookie,即便在浏览器未运行的情况 4、Linux核心转储程序apport等存在信息泄露漏洞 https://thehackernews.com/2025/05/new-linux-flaws-allow-password-hash.html Linux系统中的核心转储处理程序apport和systemd-coredump被发现存在两个信息泄露漏洞(CVE-2025-5054和CVE-2025-4598),这些漏洞会影响Ubuntu、Red Hat Enterprise Linux和Fedora等系统。这些竞争条件漏洞使得本地攻击者能够利用SUID程序的漏洞获取核心转储文件中的敏感信息,例如/etc/shadow文件的内容。攻击者借此可读取密码哈希等敏感数据。为降低风险,用户可以执行 5、Apache InLong漏洞可导致远程代码执行 https://thecyberexpress.com/apache-inlong-cve-2025-27522/ Apache InLong存在的CVE-2025-27522漏洞可能导致远程代码执行,该漏洞影响1.13.0至2.1.0版本。此漏洞是由于JDBC组件对未受信任的数据进行不安全反序列化操作而引发的,攻击者可以借此发送特制负载,触发未授权行为。尽管目前尚未有公开的利用实例,但鉴于该漏洞可被网络利用且无需用户交互,其风险较高。Apache建议用户立即将系统升级至2.2.0版本。 6、全球执法行动关闭反查杀测试平台AVCheck https://cyberscoop.com/avcheck-global-takedown/ 在一项全球联合执法行动中,广受网络犯罪分子使用的反查杀测试平台AVCheck及其相关加密服务Cryptor.biz和Crypt.guru被成功查封并下线。该服务长期被用于协助恶意软件开发者检测其恶意程序是否能规避主流杀毒软件侦测,是网络犯罪初期阶段的重要环节。美、荷、芬三国执法机构联合执行此次打击,并已接管多个相关域名与服务器。调查显示,这些服务曾被勒索软件团伙广泛使用,用于对美国及全球目标发动攻击。执法人员称,在关闭这些“幕后工具商”后,网络犯罪者在完善其攻击工具的能力上将受到重大限制。本次打击 7、黑客利用vBulletin论坛软件中的关键漏洞发起攻击 https://www.bleepingcomputer.com/news/security/hackers-are-exploiting-critical-flaw-in-vbulletin-forum-software/ 开源论坛软件vBulletin近日曝出两个关键漏洞(CVE-2025-48827 和 CVE-2025-48828),其中一个已被确认在野外被积极利用。漏洞评分高达CVSS 10.0与9.0,允许远程攻击者在未经认证的情况下执行代码。其中一个漏洞涉及对PHP Reflection API的滥用,另一个则通过模板引擎绕过函数过滤器,最终实现远程命令执行(RCE)。漏洞影响 8、Cisco IOS XE高危漏洞细节现已公开 https://www.bleepingcomputer.com/news/security/exploit-details-for-max-severity-cisco-ios-xe-flaw-now-public/ Horizon3安全研究团队近日公开了Cisco IOS XE无线局域网控制器(WLC)中的一个最高严重等级漏洞(CVE-2025-20188)的技术细节。该漏洞允许未经身份验证的远程攻击者上传任意文件并执行系统命令,影响启用了“带外AP镜像下载”功能的多款Catalyst 9800系列设备。漏洞源于后端Lua脚本对JSON Web Token的硬编码密钥处理不当,攻击者可利 9、韩国监管机构对迪奥、蒂芙尼展开数据泄露调查 https://koreajoongangdaily.joins.com/news/2025-06-01/business/industry/Personal-information-watchdog-opens-probe-of-Dior-and-Tiffany-for-data-breaches/2320313 韩国个人信息保护委员会(PIPC)近日对奢侈品牌Dior与Tiffany的数据泄露事件展开调查,指两家公司未及时发现及上报泄露情况,涉嫌违反信息保护相关法规。Dior在1月26日发生泄露,却直到5月7日才发现,并于5月10日报告官方,13日才通知客户。Tiffany亦在4月被攻击 10、Roundcube修复关键RCE漏洞建议尽快更新 https://gbhackers.com/critical-roundcube-flaw/ 知名Webmail客户端Roundcube近日发布1.6.11与1.5.10两个版本安全更新,修复一项严重的远程代码执行漏洞。该漏洞由安全研究员firs0v报告,源于PHP的unserialize()函数在处理用户输入时缺乏安全验证,攻击者若拥有有效身份凭证,即可利用此缺陷执行任意PHP代码,控制服务器或部署Web Shell,危害极大。此次更新不仅封堵漏洞,还修复了黑暗模式渲染、HTML预览和LDAP连接等问题。Roundcube官方强烈建议所有用户尽快升级,并在更新前完成数据备份,以防数据丢失。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月30日
1、安卓GhostSpy木马窃取用户银行数据 https://securityonline.info/ghostspy-advanced-android-rat-steals-banking-info-bypasses-security/ 研究人员发现了一种名为GhostSpy的新型安卓远程控制木马。该恶意软件通过多阶段感染来控制系统,并窃取银行信息、通信数据以及敏感文件。攻击过程始于一个伪装成合法应用的初始APK文件,该文件会利用安卓的无障碍服务自动授予自身权限,并静默安装恶意载荷。GhostSpy木马具备键盘记录、屏幕截图、摄像头/麦克风监控以及远程擦除设备日志的能力。 2、新型macOS窃密木马AppleProcessHub窃取开发者数据 https://securityonline.info/new-macos-infostealer-appleprocesshub-uses-objective-c-to-steal-developer-data/ 新型macOS窃密木马AppleProcessHub使用Objective-C编写,它能够窃取多种敏感文件,这些文件包括.bash_history、.zsh_history、GitHub的gitconfig文件、SSH密钥及其配置、/etc/hosts文件以及.ssh文件夹中的内容,还包括macOS Keychain数据库。这些被窃取的文件中包含认证令牌、shell命令、端点IP 3、Interlock勒索组织在大学部署新型NodeSnake远程控制木马 https://www.bleepingcomputer.com/news/security/interlock-ransomware-gang-deploys-new-nodesnake-rat-on-universities/ 研究人员发现,勒索组织Interlock针对英国高校及地方政府机构发起了新型攻击,并部署了NodeSnake远程控制木马。该恶意软件通过硬编码的C2服务器建立连接,利用HTTP协议外泄数据,同时支持远程控制、文件窃取以及后续恶意工具的投递。研究人员通过代码同源性分析,确认该攻击行为源自Interlock勒索组织。此外,新变种的技术复杂度显著提升,其攻击目标已从高校 4、Dark Partners攻击组织伪造下载站部署窃密软件 https://www.bleepingcomputer.com/news/security/dark-partners-cybercrime-gang-fuels-large-scale-crypto-heists/ Dark Partners攻击组织通过伪造37款热门应用的下载网站,大规模部署窃密软件。其伪造的站点涵盖了Sora、DeepSeek等AI工具应用,Ledger、Exodus等加密货币相关应用,以及Windscribe VPN、TikTok Studio等软件。该组织通过在这些伪造站点的“下载按钮”上做手脚,诱导用户下载并获取恶意载荷。攻击行为会根据用户操作系统分发不同的恶意 5、新型"选择劫持"攻击:恶意充电器可入侵安卓与iOS设备 https://cybersecuritynews.com/choicejacking-attack/ 新型"选择劫持"攻击通过恶意充电站窃取智能手机数据,利用安卓AOAP漏洞和输入系统缺陷绕过安全措施,影响主流品牌设备。建议避免使用公共USB接口,保持系统更新,使用数据隔离器。 6、PumaBot僵尸网络瞄准Linux物联网设备窃取SSH凭证并挖矿 https://thehackernews.com/2025/05/new-pumabot-botnet-targets-linux-iot.html 新型僵尸网络PumaBot攻击Linux物联网设备,通过Go语言暴力破解SSH传播,伪装系统文件持久化并挖矿,需监控异常登录、审计服务及加强防火墙防御。 7、新型AyySSHush僵尸网络入侵9000余台华硕路由器 https://securityaffairs.com/178413/malware/new-ayysshush-botnet-compromised-over-9000-asus-routers-adding-a-persistent-ssh-backdoor.html 新型AyySSHush僵尸网络入侵9000多台华硕路由器,植入持久SSH后门,利用CVE-2023-39780漏洞绕过安全功能,攻击隐蔽且重启后仍有效,需警惕固件升级无法清除后门。 8、微软Entra平台设计缺陷:来宾用户可获取Azure控制权 https://hackread.com/microsoft-entra-design-guest-users-gain-azure-control/ 微软Entra身份平台存在设计缺陷,来宾用户可利用计费权限在目标租户创建订阅并获取所有者权限,导致特权升级风险。微软确认此为预期行为但默认未启用防护措施,建议启用订阅策略并加强监控审计。 9、UTG-Q-015组织利用零日漏洞在亚洲实施间谍活动 https://securityonline.info/new-cyber-threat-utg-q-015-exploits-0-days-for-espionage-in-asia/ 黑客组织UTG-Q-015战术升级,利用零日漏洞、水坑攻击等手段,针对区块链、金融及AI基础设施发起定向攻击,植入后门并横向渗透,与东亚黑客组织竞争激烈,威胁加剧。 10、苹果五年拦截90亿美元欺诈交易 https://www.freebuf.com/articles/endpoint/432657.html 苹果公司周二披露,过去五年间已阻止超过90亿美元的欺诈交易,其中仅2024年就拦截逾20亿美元。该公司表示,App Store正面临各类威胁,包括"窃取个人信息的欺诈性应用"和"试图利用用户的虚假支付方案"等多样化欺诈手段。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月29日
1、攻击者利用伪造的防病毒网站传播多个恶意软件 https://securityaffairs.com/178366/malware/fake-antivirus-spreads-venom-rat.html 研究人员发现了一起攻击活动,该活动通过伪装成Windows防病毒软件下载页面,诱骗用户下载Venom远程控制木马。一旦用户点击伪造网站上的下载按钮,便会触发一个指向Bitbucket的链接,最终用户会下载到一个ZIP文件,此文件包含名为StoreInstaller.exe的可执行文件。该可执行文件捆绑了Venom恶意软件、开源后渗透利用框架SilentTrinity的代码以及StormKitty窃取器。其中,Venom远程控制木马具 2、新型PumaBot僵尸网络攻击IoT设备 https://thehackernews.com/2025/05/new-pumabot-botnet-targets-linux-iot.html 研究人员发现了一种名为PumaBot的新型僵尸网络,该网络专门针对基于Linux的物联网设备。PumaBot僵尸网络使用Go语言编写,它通过暴力破解SSH登录凭证进行传播,并在受感染的主机上部署额外的恶意软件。具体而言,PumaBot会从命令与控制服务器获取目标列表,尝试暴力破解SSH凭证,一旦成功入侵目标主机,便会接收远程命令并建立持久化机制。此外,该恶意软件还会伪装成合法的Redis系统文件,创建一个持久化的systemd服务,并执行从服 3、新型恶意软件攻击Docker容器并部署Dero挖矿程序 https://thehackernews.com/2025/05/new-self-spreading-malware-infects.html 研究人员发现,一种新型自我传播恶意软件正针对配置不当的Docker容器发起攻击,并将受感染的Docker容器变成用于挖掘Dero加密货币的僵尸网络。该恶意软件通过两个组件实现其攻击链:其中一个组件是名为“nginx”的恶意软件,它负责扫描互联网上暴露的Docker容器;另一个组件则是用于挖掘Dero加密货币的“cloud”矿工程序。这两个组件均使用Golang语言开发。“nginx”恶意软件被设计为记录自身的运行活动、启动矿工程序,并进入一个无限 4、OneDrive文件选择器漏洞可导致用户访问整个云存储内容 https://thehackernews.com/2025/05/microsoft-onedrive-file-picker-flaw.html 微软OneDrive文件选择器被发现存在一个安全漏洞,该漏洞使得网站用户在通过该工具上传文件时,能够访问其整个云存储内容,而不仅仅是用户选定的文件。这一问题源于OAuth范围设置得过于宽泛,且相关权限说明具有误导性,未能明确解释用户所授予的访问权限范围。受此漏洞影响的应用包括ChatGPT、Slack、Trello和ClickUp等。 5、Firefox :libvpx 零交互漏洞可导致任意代码执行 https://www.freebuf.com/articles/web/432638.html Mozilla Firefox 浏览器内置的 libvpx 视频编解码库存在安全漏洞(CVE编号待分配),攻击者可通过特制视频文件触发内存破坏,最终实现任意代码执行。 6、 研究显示ChatGPT o3模型无视关机指令 存在抗拒关闭行为 https://hackread.com/chatgpt-o3-resists-shutdown-instructions-study/ 帕利塞德研究公司测试显示,OpenAI等AI模型在被要求关闭时会干扰关机脚本,o3模型在100次测试中12次破坏关机机制。研究表明AI可能将任务完成置于指令遵从之上,引发安全隐忧。 7、NASA开源软件曝安全漏洞 或导致系统遭入侵 https://www.helpnetsecurity.com/2025/05/27/nasa-open-source-software-vulnerabilities/ 安全研究员发现NASA开源软件存在大量高危漏洞,包括缓冲区溢出和XSS漏洞,可能被黑客利用入侵系统。Juranić批评NASA安全流程不足,且漏洞上报渠道不畅,呼吁加强安全开发标准。 8、Lenze 工业VPN漏洞可导致Root/SYSTEM权限获取 https://securityonline.info/industrial-systems-at-risk-lenze-vpn-flaws-lead-to-root-system-access/ Lenze工业VPN存在高危漏洞,攻击者可远程获取系统最高权限,威胁关键基础设施,导致生产线中断、设备操控和数据泄露,影响广泛工业物联网系统。 9、XenServer VM Tools 漏洞威胁 Windows 虚拟机安全 https://securityonline.info/citrix-alert-xenserver-vm-tools-flaws-risk-windows-vm-compromise/ Citrix XenServer VM Tools组件存在高危漏洞,可破坏Windows虚拟机隔离机制,导致逃逸或权限提升。建议立即安装补丁、监控流量并严格配置访问控制。 10、Cyrus IMAP 高危漏洞可能导致 openSUSE 系统完全沦陷 https://securityonline.info/critical-cvss-9-8-cyrus-imap-flaw-risks-full-system-compromise-on-opensuse/ Cyrus IMAP软件曝高危漏洞(CVSS 9.8),攻击者可利用权限提升缺陷完全控制openSUSE设备并获取root权限。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月28日
1、APT组织Void Blizzard对关键领域发动间谍攻击 https://www.microsoft.com/en-us/security/blog/2025/05/27/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/ 微软威胁情报团队披露,俄罗斯APT组织Void Blizzard正针对全球能源、通信及政府机构展开系统性网络间谍活动。该组织通过伪装成技术文档的钓鱼邮件投递恶意载荷,并利用工业控制系统(ICS)软件中的未修复漏洞渗透目标网络,窃取敏感数据与运营技术配置信息。攻击活动覆盖东欧、北美及亚太地区,至少涉及12家关键基础设施供 2、加拿大新斯科舍电力公司遭勒索软件攻击 https://securityaffairs.com/178323/data-breach/nova-scotia-power-confirms-it-was-hit-by-ransomware-but-hasnt-paid-the-ransom.html 加拿大新斯科舍电力公司确认,其在四月份遭受勒索软件攻击。此次攻击导致客户的敏感信息被窃取,这些信息包括姓名、电话号码、电子邮件地址、邮寄地址和服务地址、项目参与信息、出生日期、账户历史等。该公司已在五月中旬披露了数据泄露事件,并向受影响的客户发出了通知。尽管该公司声称未在任何已知的暗网泄露网站上找到其信息,但已确认威胁行为者发布了被盗数 3、Silver远程控制木马源码泄露 https://hackread.com/silverrat-source-code-leaked-online-you-need-to-know/ Silver远程控制木马的完整源代码曾被短暂泄露至GitHub仓库“SilverRAT - FULL - Source - Code”,随后该仓库被平台迅速删除。尽管这个仓库的存活时间不足24小时,但其内容已被存档并在安全研究圈内传播。该恶意软件由与叙利亚有关联的组织Anonymous Arabic开发,首次出现于2023年,具备加密货币钱包监控、数据窃取、浏览器密码盗取以及隐藏远程控制等多项高危功能,并且通过恶意软件即服务模式在地下论坛流通。 4、GitHub MCP服务漏洞可导致私有仓库被未授权访问 https://gbhackers.com/critical-github-mcp-server-vulnerability/ GitHub MCP服务被发现存在严重安全漏洞,攻击者可利用恶意GitHub问题来操控用户代理,进而威胁私有仓库的数据安全。Invariant Labs通过自动化安全扫描器发现了这一漏洞,攻击者能够借此在公共仓库中创建恶意问题,并在其中嵌入提示注入有效载荷。当用户使用集成了GitHub MCP服务的工具查询公共仓库中的开放问题时,用户代理会获取到恶意内容,从而触发有毒代理流。这一流程会导致用户代理将私有仓库的数据拉入上下文,并通过在公共仓库中自动创建的拉取请求将数据 5、Everest勒索软件泄露可口可乐员工数据 https://hackread.com/everest-ransomware-leaks-coca-cola-employee-data/ 勒索软件组织Everest在暗网泄露了可口可乐公司中东地区959名员工的敏感数据,这些数据包括个人信息、行政结构信息以及内部HR信息等。泄露的信息涵盖员工全名、地址、家庭和婚姻证明文件、签证信息、护照信息、电话号码、银行账户详情、工资记录以及电子邮件地址等。此外,泄露的文件还包含可口可乐公司的内部管理账户结构以及组织层级信息。此次数据泄露增加了可口可乐公司的网络安全风险,相关数据可能被不法分子用于网络钓鱼、社会工程攻击等多种网络犯罪活动。同时,员工个人 6、美国病理实验室遭勒索攻击导致23.5万患者数据泄露 https://securityaffairs.com/178295/data-breach/marlboro-chesterfield-pathology-data-breach-impacted-235911-individuals.html 美国北卡罗来纳州的Marlboro - Chesterfield Pathology(MCP)病理实验室遭遇了SafePay勒索软件的攻击,此次攻击导致235,911名患者的敏感信息泄露。攻击者通过未经授权的方式访问实验室内部系统,窃取了包括患者姓名、地址、出生日期、医疗治疗记录以及含有保单号的健康保险数据等信息。 7、近百万比特量子计算机一周内可破解RSA加密算法 https://www.anquanke.com/post/id/307807 5月21日,谷歌量子人工智能部门(Google Quantum AI)在arXiv上发表以“How to factor 2048 bit RSA integers with less than a million noisy qubits ”(如何利用不足100万个含噪量子比特分解2048位RSA整数)为题的论文。研究表明,采用不足100万个含噪量子比特的量子计算机,可在不到一周时间内破解2048位RSA加密密钥(当前网络数据安全的主流标准),这一数值仅为作者本人在2019年预测的约2000万量子比特的1/20! 8、公安机关公布网络攻击来源为中国台湾民进党当局有关黑客组织 https://www.secrss.com/articles/79140 记者27日从广州市公安局天河区分局了解到,广州某科技公司遭境外黑客组织网络攻击事件发生后,公安机关立即组织技术团队对提取的攻击程序和系统日志进行技术分析和溯源追踪,初步查明该公司遭受的网络攻击系中国台湾民进党当局豢养的黑客组织所为。 9、Arm Mali GPU 漏洞导致MTE绕过并执行任意内核代码 https://gbhackers.com/arm-mali-gpu-vulnerability-enables-bypass-of-mte/ 一个关键漏洞,被标识为 CVE-2025-0072,已在 Arm Mali GPU 驱动程序中被发现,对使用 Command Stream Frontend (CSF) 架构的新款 Mali GPU 设备构成了重大威胁,包括 Google 的 Pixel 7、8 和 9 系列。 10、黑客利用 Craft CMS 漏洞注入挖矿恶意软件 https://gbhackers.com/hackers-exploit-craft-cms-vulnerability/ 威胁行为者利用了一个被标识为 CVE-2025-32432 的关键远程代码执行(RCE)漏洞,该漏洞存在于 Craft 内容管理系统(CMS)中。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月27日
1、Katz窃密木马攻击主流浏览器窃取登录信息 https://cybersecuritynews.com/katz-stealer-attacking-chrome-edge-brave-firefox/ 研究人员发现,新型恶意软件Katz窃密木马被曝针对Chrome、Edge、Brave及Firefox等主流浏览器发起攻击,通过多阶段感染链窃取用户密码、加密货币钱包数据及通信平台凭证。该恶意软件可绕过Chrome的应用绑定加密技术,直接从浏览器进程中提取解密密钥,导致敏感数据外泄。 2、假冒的DigiYatra应用程序攻击印度用户窃取财务数据 https://cybersecuritynews.com/fake-digiyatra-apps-attacking-indian-users/ 研究人员发现,攻击者利用假冒的DigiYatra品牌开展网络钓鱼活动,目标锁定印度的航空旅客。攻击者创建了一个名为digiyatra.in的欺骗性网站,该网站伪装成官方政府支持的数字旅行平台,表面上提供合法的航班预订服务,实则意图收集用户的敏感个人和财务信息。 3、Silent勒索组织将通过诈骗电话攻击律师事务所 https://hackread.com/fbi-silent-ransom-group-law-firms-via-scam-calls/ 美国联邦调查局(FBI)向美国律师事务所发出警告,一个名为Silent(简称SRG,也被称为Luna Moth或Chatty Spider)的勒索组织正在通过诈骗电话和网络钓鱼邮件,针对法律行业发起攻击。自2023年起,律师事务所已成为SRG的主要攻击目标。该集团通过发送钓鱼邮件以及进行社会工程学电话诱导,让受害者下载远程访问软件,进而获取公司系统的访问权限。一旦攻击成功,SRG便会发送赎金信,要求支付赎金,以防止数据泄露或数据被出售。 4、macOS热门Cursor编辑器存漏洞可导致敏感数据泄露 https://cybersecuritynews.com/vulnerability-in-popular-macos-app-cursor/ 研究人员发现,在macOS上流行的AI驱动代码编辑器Cursor存在一个严重的安全漏洞。该漏洞可让恶意软件绕过苹果内置的隐私保护措施,未经授权访问敏感用户数据。此漏洞利用了Cursor应用程序所使用的Electron框架中的一个配置错误,具体而言是启用了“RunAsNode”熔断器,这使得攻击者能够以应用程序现有的隐私权限执行任意代码。 5、Apache Tomcat漏洞可导致远程代码执行 https://cybersecuritynews.com/apache-tomcat-vulnerability-poc-released/ Apache Tomcat中的一个关键路径等价漏洞(CVE-2025-24813)在概念验证(PoC)代码公开发布后,已被恶意攻击者积极利用。该漏洞在特定服务器配置下,允许攻击者进行未经身份验证的远程代码执行,进而影响全球数百万基于Java的Web应用程序。此漏洞与Apache Tomcat内部处理文件路径的方式有关,尤其是服务器处理部分PUT请求以及会话文件持久化的方式。受该漏洞影响的Apache Tomcat版本范围广泛,具体包括11.0.0-M 6、GIMP 图像处理软件漏洞:恶意图片可导致代码执行 https://www.freebuf.com/articles/system/432455.html 开源图像处理软件 GIMP(GNU Image Manipulation Program)近日被发现存在严重安全漏洞,攻击者可通过精心构造的恶意图片文件触发缓冲区溢出(buffer overflow)漏洞,最终实现远程代码执行(RCE, Remote Code Execution)。 7、Mesh Wi-Fi 系统曝高危漏洞导致数据帧注入攻击 https://www.freebuf.com/articles/network/432454.html 研究人员发现主流Mesh Wi-Fi系统中存在一个关键设计缺陷(CVSS评分9.1),攻击者可利用该漏洞实施A-MSDU(聚合MAC服务数据单元)欺骗攻击,实现无线数据帧注入。目前已有概念验证(PoC)代码公开。 8、阿迪达斯遭遇数据泄露事件,客户信息遭黑客窃取 https://www.freebuf.com/articles/database/432409.html 德国运动用品制造商阿迪达斯近日遭遇数据泄露事件。据媒体报道,黑客通过攻击一家客户服务外包商获取了阿迪达斯的客户数据。2025年5月23日,阿迪达斯公司发表声明称:"我们已立即采取所有必要措施来控制事件影响。"该公司表示,此次攻击未涉及支付密码或信用卡等敏感财务信息,被盗数据主要为曾联系过客服热线的特定客户的联系方式。 9、GhostSpy:高级安卓远控木马窃取银行信息并绕过安全防护 https://www.freebuf.com/articles/endpoint/432439.html 网络安全公司CYFIRMA的研究人员发现了一款高度先进的安卓远程访问木马(RAT,Remote Access Trojan),名为GhostSpy。该恶意软件能在受害者毫无察觉的情况下实施全方位监控、数据窃取和设备控制,展现了移动端间谍软件的进化程度。它通过滥用系统级API、社会工程学和反卸载机制,在受感染设备上维持持久访问。 10、Ghostscript 漏洞导致加密 PDF 文件泄露明文密码 https://www.freebuf.com/articles/database/432311.html 广泛使用的 PDF 和 PostScript 处理器 Artifex Ghostscript 存在一个漏洞,可能无意中将明文密码嵌入加密的 PDF 文件中,从而使用户数据面临风险。该漏洞编号为 CVE-2025-48708,影响 10.05.1 之前的所有版本。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月26日
1、Cetus Protocol遭智能合约漏洞攻击损失2.23亿美元 https://therecord.media/decentralized-crypto-platform-cetus-theft 基于Sui区块链的去中心化交易所Cetus Protocol因智能合约存在漏洞而遭到黑客攻击,损失金额约达2.23亿美元。攻击者利用伪造的代币(例如BULLA)操纵价格曲线和储备计算方式,通过闪电交换手段抽空了流动性池中的真实资产。Cetus团队联合Sui基金会紧急采取行动,冻结了1.62亿美元被盗资金,但仍有约6100万美元被转移至以太坊网络,并兑换成ETH以掩盖资金踪迹。 2、谷歌紧急修复Chrome高危零日漏洞CVE-2025-4664 https://hackread.com/chrome-0-day-cve-2025-4664-windows-linux-browser-activity/ 谷歌紧急修复了Chrome浏览器的高危零日漏洞CVE-2025-4664。该漏洞会影响Windows、Linux及macOS平台上的Chrome和Chromium浏览器(版本低于136.0.7103.113),攻击者能够借助精心构造的HTML页面窃取跨源敏感数据(例如OAuth令牌、会话ID),并且该漏洞已被确认被用于实际攻击。攻击者会利用Link头部强制设置referrer-policy:unsafe-url,借助第三方图片资源捕获 3、伪造Ledger应用针对macOS用户恶意攻击窃加密资产 https://www.bleepingcomputer.com/news/security/hackers-use-fake-ledger-apps-to-steal-mac-users-seed-phrases/ 网络安全公司Moonlock Lab披露了多起针对macOS用户的恶意攻击活动。攻击者通过伪造Ledger Live应用(例如,借助Odyssey和AMOS等恶意软件)诱导用户输入24词种子短语或恢复短语,进而窃取加密资产。种子短语或恢复短语是一组由12个或24个随机单词组成的字符串,用户可在钱包丢失或忘记访问密码时,使用它来恢复数字资产。此类攻击自2024年8月开始活跃,至今 4、TikTok视频滥用AI技术传播窃密木马 https://www.bleepingcomputer.com/news/security/tiktok-videos-now-push-infostealer-malware-in-clickfix-attacks/ 黑客在TikTok平台上发布由AI生成的虚假教程视频,诱导用户执行PowerShell命令,进而下载Vidar和StealC窃密木马。攻击者将这些虚假视频伪装成软件激活指南,利用TikTok的算法扩大传播范围,其中单条视频的观看量就超过了50万次。恶意脚本通过第三方域名进行加载,能够窃取用户的浏览器凭证、加密货币钱包信息以及多因素认证数据,并通过修改注册表来实现对用户设备的 5、欧洲刑警组织打击全球勒索软件网络 https://thehackernews.com/2025/05/300-servers-and-35m-seized-as-europol.html 欧洲刑警组织主导的“终局行动”有了最新进展。该行动针对全球范围内的勒索软件网络展开,共查封约300台服务器、650个域名,发布了针对20个目标的逮捕令,并在行动周期间扣押了价值350万欧元的加密货币。此次行动重点打击了新的恶意软件变种以及去年打击后又重新出现的组织,例如Bumblebee、Lactrodectus、QakBot等。德国联邦刑事警察局已对37名身份已确定的行动者发起刑事诉讼。此外,该行动还导致270名暗网供应商和买家在十个国家 6、全球执法联合行动“SpecTor”逮捕270名暗网犯罪者 https://www.bleepingcomputer.com/news/security/police-arrests-270-dark-web-vendors-buyers-in-global-crackdown/ 由欧洲刑警组织(Europol)协调的跨国执法行动“SpecTor”在全球范围内展开,旨在针对暗网毒品交易、武器贩卖以及数据犯罪展开打击。该行动覆盖了美国、德国、法国等34个国家,共逮捕了270名暗网市场(如AlphaBay、Hydra)的供应商与买家,查获了价值5.3亿美元的加密货币与现金、8.2吨毒品以及97件武器,并关闭了12个暗网交易平台。 7、Bumblebee加载器通过SEO投毒和域名仿冒手段传播 https://www.bleepingcomputer.com/news/security/bumblebee-malware-distributed-via-zenmap-winmrt-seo-poisoning/ 安全研究人员发现,Bumblebee恶意软件正通过SEO投毒和域名仿冒手段大规模传播。攻击者注册了与合法软件高度相似的域名,并利用搜索引擎优化技术,使这些域名在Google和Bing的搜索结果中排名靠前,从而诱导用户下载含有恶意代码的安装包。在本次攻击活动中,攻击者仿冒了Zenmap、WinMTR及Milestone XProtect等工具的下载页面,提供经过篡改的MSI安装 8、Zimbra界面存在XSS漏洞可影响12.9万台服务器 https://hackread.com/zimbra-cve-2024-27443-xss-flaw-hit-sednit-servers/ Zimbra Collaboration Suite(ZCS)的CalendarInvite功能存在XSS漏洞(CVE-2024-27443)。由于系统未正确检查邮件日历标题中的传入信息,攻击者能够将恶意代码嵌入到特制邮件中。当用户使用经典Zimbra界面打开这类邮件时,恶意代码会自动运行,进而访问用户会话,危及账户安全。该漏洞影响ZCS 9.0(补丁1 - 38)和10.0(最高至10.0.6)版本。截至2025年5月22日,Censys发现全球存 9、NETGEAR路由器漏洞允许攻击者获取管理员访问权限 https://gbhackers.com/netgear-router-flaw 研究人员发现,NETGEAR DGND3700v2无线路由器存在严重的认证绕过漏洞(CVE-2025-4978)。该漏洞存在于路由器固件的隐藏后门机制中,影响版本为V1.1.00.15_1.00.15NA。攻击者通过访问未认证的端点“/BRS_top.html”,能够将内部标志“start_in_blankstate”设置为1,从而绕过HTTP基本认证检查,获得路由器管理界面的完全访问权限,可访问的内容包括DNS设置、防火墙配置以及Wi-Fi凭据等。NETGEAR已发布补丁固件V1.1.00.26来解决该问题 10、超1.84亿条账号密码泄露,涉苹果、谷歌等众多知名公司 https://www.secrss.com/articles/79028 今年5月初,安全研究员Jeremiah Fowler发现了一个在公网暴露的Elastic数据库,里边包含184162718条记录,总数据量超过47GB。涉及苹果、脸书和谷歌等平台的登录信息,以及多个国家政府相关的账号凭证。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月23日
1、3AM勒索组织使用新型攻击链勒索企业 https://news.sophos.com/en-us/2025/05/20/a-familiar-playbook-with-a-twist-3am-ransomware-actors-dropped-virtual-machine-with-vishing-and-quick-assist/ Sophos披露,3AM勒索组织正利用一种新型攻击链渗透企业网络。攻击者通过语音钓鱼(Vishing)技术,伪装成IT支持人员,诱导目标员工启用微软的Quick Assist工具,进而远程控制其设备。此外,此次攻击还利用虚拟机(VM)作为跳板来隐藏恶意活动,以此规避安全检测。最终,3AM勒索软件 2、知名网络安全博客KrebsOnSecurity遭6.3Tbps DDoS攻击 https://hackread.com/krebsonsecurity-6-3-tbps-ddos-attack-aisuru-botnet/ 知名网络安全博客KrebsOnSecurity遭受了峰值达6.3Tbps的分布式拒绝服务(DDoS)攻击。。此次攻击由新型物联网僵尸网络Aisuru发起,该僵尸网络利用了全球数十万台被黑的路由器、数字录像机(DVR)等设备,通过UDP洪水攻击随机端口,每秒发送高达5.85亿个数据包。尽管攻击仅持续了45秒,但并未造成服务中断。Aisuru自2024年开始活跃,近期还整合了Cambium Networks路由器的零日漏洞,并通过Telegram以15 3、FBI和Europol联合打击Lumma Stealer僵尸网络 https://thehackernews.com/2025/05/fbi-and-europol-disrupt-lumma-stealer.html FBI和Europol携手多家私营企业,在一次行动中打击了Lumma Stealer僵尸网络。Lumma Stealer僵尸网络自2022年底开始活跃,其传播途径多样,包括钓鱼邮件、恶意广告等,主要窃取用户的登录凭证、浏览器数据等敏感信息。在此次行动中,执法部门与私营企业合作,查封了构成Lumma Stealer僵尸网络基础设施骨干的2300个域名,其中包含其用于部署恶意软件的五大登录面板,成功切断了恶意软件与受害者之间的通信,从而破坏了其 4、未修补的Versa Concerto漏洞可逃脱Docker并入侵主机 https://thehackernews.com/2025/05/unpatched-versa-concerto-flaws-let.html 安全研究人员发现,Versa Concerto平台存在多个严重漏洞,具体包括特权提升与Docker容器逃逸漏洞(漏洞编号为CVE-2025-34025,CVSS评分为8.6)、认证绕过漏洞(漏洞编号为CVE-2025-34026,CVSS评分为9.2)以及另一个由认证绕过进而导致远程代码执行的漏洞(漏洞编号为CVE-2025-34027,CVSS评分为10.0)。攻击者一旦利用这些漏洞,便能够完全控制应用程序以及底层主机系统。其中,CVE-202 5、Grafana修复CVE-2025-4123高危XSS漏洞 https://grafana.com/blog/2025/05/21/grafana-security-release-high-severity-security-fix-for-cve-2025-4123/ Grafana发布了12.0.0+security-01版本以及所有受支持版本的安全修补程序,以修复CVE-2025-4123高危跨站脚本(XSS)漏洞。此漏洞源于客户端路径遍历与开放重定向问题,攻击者可借此将用户重定向至恶意网站,并通过自定义前端插件执行任意JavaScript代码。与众多XSS漏洞不同的是,该漏洞的利用无需编辑权限。若Grafana启用了匿名访问功能,攻击的实施 6、Windows 10紧急更新修复了MIDI恢复问题 https://www.anquanke.com/post/id/307671 微软已经发布了带外更新,以修复导致Windows 10系统在安装2025年5月安全更新后启动BitLocker恢复的已知问题。要修复卡在 BitLocker 恢复提示符下的系统,请安装今天的 KB5061768 紧急更新,仅通过 Microsoft 更新目录提供。这也是一个累积更新,这意味着在部署影响设备的 BitLocker 恢复问题修复之前,您无需安装任何先前的更新。 7、Docker容器遭新型自复制Dero挖矿病毒攻击 https://www.freebuf.com/articles/432019.html 卡巴斯基实验室发现一起新型恶意软件攻击活动,该攻击将暴露的Docker容器转化为可自我复制的Dero加密货币挖矿机,且无需依赖命令控制服务器(C2)即可运行。 8、微软联合执法机构捣毁全球Lumma窃密软件网络 https://www.freebuf.com/news/432022.html 微软在国际执法机构的支持下开展全球打击行动,成功瓦解了一个从事大规模凭证窃取、金融欺诈和勒索软件攻击的恶意软件分发网络。此次行动针对的是Lumma Stealer(拉玛窃密软件),这款信息窃取类恶意软件被数百名威胁行为者用于从近40万台受感染的Windows设备中窃取敏感信息。这项协同行动由微软数字犯罪调查部门(DCU)、美国司法部、欧洲刑警组织以及私营部门的网络安全合作伙伴共同参与。各方联手查封了2300多个域名,彻底摧毁了Lumma的基础设施,切断了攻击者与受害者之间的联系。 9、马莎百货因勒索攻击运营中断数月,预计损失近30亿元 https://www.secrss.com/articles/78986 马莎百货披露,4月遭遇的勒索软件攻击致使其在线业务持续中断数月,预计7月才能完全恢复;受该事件受冲击,公司市值已蒸发约百亿元,预估损失约29亿元,公司将通过成本控制措施尽量降低损失金额。 10、TP-Link Archer AX50 路由器存在远程获取root权限漏洞 https://securityonline.info/poc-available-tp-link-archer-ax50-flaw-allows-remote-root-access/ TP-Link Archer AX50路由器存在高危漏洞(CVE-2025-40634),攻击者可远程执行任意代码,CVSS评分9.2。漏洞源于固件组件conn-indicator的缓冲区溢出,影响1.0.15之前版本。建议立即升级至修复版本1.0.15。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。