网络安全日报 2025年05月22日
1、Hazy Hawk组织利用DNS记录劫持域名实施攻击 https://thehackernews.com/2025/05/hazy-hawk-exploits-dns-records-to.html 研究人员发现,一个名为HazyHawk的攻击组织利用DNS记录中的错误配置,劫持了包括美国疾病控制与预防中心在内的众多组织的云资源,例如亚马逊S3存储桶和微软Azure端点。劫持这些资源后,HazyHawk利用这些被劫持的域名诱导用户访问包含诈骗信息和恶意软件的网址。此次攻击涉及克隆合法网站内容以及利用流量分发系统等手段。 2、研究人员发现谷歌商店百款假冒Chrome扩展窃取用户数据 https://thehackernews.com/2025/05/100-fake-chrome-extensions-found.html 研究人员发现,谷歌官方商店中存在100余款恶意Chrome扩展程序,这些扩展程序伪装成广告拦截器、VPN工具,累计下载量已超过200万次。它们通过申请“读写浏览器数据”的权限,窃取用户的密码、加密货币钱包信息及社交媒体登录凭证,还会劫持搜索引擎结果,向用户推送钓鱼链接。攻击者利用混淆代码来绕过谷歌的审查机制,而且部分扩展程序与俄语黑客论坛存在关联。 3、SK Telecom称恶意软件入侵持续3年导致2700万用户数据泄露 https://www.bleepingcomputer.com/news/security/sk-telecom-says-malware-breach-lasted-3-years-impacted-27-million-numbers 韩国最大电信运营商SK Telecom披露了一起持续近三年的恶意软件攻击事件。该攻击始于2022年6月,黑客通过植入Web Shell以及25种恶意软件,成功渗透了23台服务器,并窃取了2700万用户的USIM数据。这些数据包括国际移动用户识别码(IMSI)、SIM认证密钥以及用户的短信和通讯录信息,此举导致SIM交换攻击的风险急剧增加。SK Telec 4、攻击者使用虚假的Facebook广告传播远程控制木马 https://thehackernews.com/2025/05/fake-kling-ai-facebook-ads-deliver-rat.html 研究人员发现,网络上出现了一种利用假冒Facebook页面和赞助广告诱导用户前往假冒网站下载恶意软件的攻击活动。该活动伪装成Kling AI平台,实际上却在分发远程控制木马,这可能导致2200万潜在受害者面临安全风险。在此次攻击中,恶意文件被伪装成图片或视频文件,但实际上是带有双扩展名和韩文填充字符的恶意Windows可执行文件,这些文件以ZIP压缩包的形式存在,并充当加载程序,用于启动远程访问木马和窃取程序。在与命令控制服务器建立联系后 5、vLLM曝高危远程代码执行漏洞,AI服务器面临攻击风险 https://www.anquanke.com/post/id/307614 关键漏洞(CVE-2025-47277)已在vLM中披露,vLM是大型语言模型(LLM)的高性能推理和服务引擎。该漏洞通过PyNcclPipe通信服务中不安全的反序列化错误实现远程代码执行(RCE),并且已分配了9.8的CVSS分数。 6、Lexmark打印机存在关键远程代码执行漏洞 https://www.anquanke.com/post/id/307605 Lexmark发布了针对关键漏洞的安全公告——CVE-2025-1127——影响其各种打印机型号。该漏洞是Lexmark设备嵌入式Web服务器中Path Traversal和Concurrent Execution漏洞的组合,可能允许攻击者远程执行任意代码。 7、微软宣布将后量子密码功能集成到Windows Insider和Linux系统 https://www.secrss.com/articles/78957 5月20日,微软宣布了后量子密码工作(PQC)的下一个重要里程碑:微软将为Windows Insider用户(Canary频道版本27852及更高版本)和Linux系统(SymCrypt-OpenSSL 1.9.0版本)提供后量子密码功能。 8、俄罗斯全国法院案件管理系统超三成档案遭恶意擦除 https://www.secrss.com/articles/78933 俄罗斯联邦审计院报告指出,一次针对国家案件管理系统和电子法院文件系统的网络攻击,导致约三分之一的案件档案遭到清除。这套名为“Pravosudiye”(俄语意为“正义”)的系统于去年10月遭遇黑客入侵,系统停摆长达一个月,严重影响了俄罗斯法院网站、通信网络及电子邮件服务的正常运作。 9、智谱清言、Kimi等APP被通报非法收集使用个人信息 https://www.secrss.com/articles/78911 5月20日,国家网络与信息安全信息通报中心通报了35款违法违规收集使用个人信息的移动应用,智谱清言、Kimi、猫箱、Wow等多款热门AI应用名列其中。 10、LockBit内部数据泄露:揭秘勒索软件联盟的运作内幕 https://www.freebuf.com/articles/es/431810.html 作为当前最活跃的勒索软件组织之一,LockBit上周遭遇数据泄露事件,其内部运作细节被公之于众。通过Tor网络上的洋葱站点短暂泄露的文件,为研究人员和安全专家提供了难得的机会,得以窥见LockBit如何运作其勒索软件即服务(RaaS)业务。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月21日
1、Go语言恶意软件利用漏洞部署XMRig挖矿木马 https://thehackernews.com/2025/05/go-based-malware-deploys-xmrig-miner-on.html 安全研究人员监测到一款基于Go语言的新型恶意软件在全球范围内活跃,该软件通过扫描暴露于公网的MySQL、Tomcat及WebLogic服务端口,利用漏洞植入XMRig挖矿木马,并具备跨平台传播、持久化驻留及反检测能力。攻击链涉及三个核心组件:Dropper脚本(Bash/PowerShell)、Go语言编写的扫描器及XMRig挖矿木马,所有组件均托管在同一控制服务器上。 2、RVTools官网遭入侵导致传播Bumblebee恶意软件 https://thehackernews.com/2025/05/rvtools-official-site-hacked-to-deliver.html RVTools的官方网站被黑客入侵,攻击者上传了被篡改的安装程序,该程序会下载为Bumblebee的恶意软件。RVTools的官方站点Robware.net和RVTools.com目前处于离线状态,该公司正在紧急恢复服务。用户被建议验证安装程序的哈希值,并检查用户目录中version.dll文件是否存在异常执行情况。 3、恶意PyPI软件包利用Instagram和TikTok API验证用户账户 https://thehackernews.com/2025/05/malicious-pypi-packages-exploit.html 研究人员发现,Python Package Index (PyPI) 仓库中出现了恶意软件包,这些恶意软件包用于验证被盗电子邮件地址是否与 TikTok 和 Instagram 账户相关联。这些软件包包括 checker-SaGaF、steinlurks 和 sinnercore。checker-SaGaF 通过向 TikTok 的密码恢复 API 和 Instagram 的账户登录端点发送 HTTP POST 请求,来验证电子邮件地址是否有效。ste 4、伪造的KeePass密码管理器传播KeeLoader窃密木马 https://www.bleepingcomputer.com/news/security/fake-keepass-password-manager-leads-to-esxi-ransomware-attack/ 研究人员发现了一个恶意的KeePass安装程序,该安装程序通过Bing广告推广虚假软件网站。由于KeePass是开源软件,攻击者修改了其源代码,构建了一个被木马化的版本——KeeLoader,该版本包含密码管理和密码窃取功能。研究人员进一步调查该攻击活动后发现,攻击者已建立了一个庞大的基础设施,用于分发伪装成合法工具的恶意程序以及用于窃取凭证的网络钓鱼页面。 5、科威特遭复杂网络钓鱼攻击 https://securityonline.info/kuwait-under-attack-230-domains-used-in-sophisticated-phishing-operation/ 自2025年初起,科威特的渔业、电信、保险等关键行业持续遭受复杂的网络钓鱼攻击。攻击者利用超过230个域名,主要将基础设施部署在Aeza International Ltd的服务器上,并借助共享SSH认证密钥等关联资产实施攻击。他们注册的域名模仿真实品牌,同时伪造网站界面,例如伪造科威特国家渔业公司网站,展示海鲜产品等内容以吸引受害者。此外,攻击范围不仅限于科威特,还波及巴林等海湾地区国家。 6、Serviceai数据泄露致50万患者信息暴露 https://hackread.com/serviceaide-leak-catholic-health-patients-records/ Serviceaide公司由于Elasticsearch数据库配置错误,导致约50万名患者的信息泄露,这些信息涵盖姓名、出生日期、处方信息、社安号码等敏感内容。泄露时间跨度为2024年9月19日至11月5日,该泄露情况于11月15日被发现,不过无法排除数据已被下载或滥用的可能性。 7、高拒绝服务风险:Tornado的默认解析器暴露应用程序 https://www.anquanke.com/post/id/307576 龙卷风Python Web框架中新披露的漏洞(CVE-2025-47287)通过过度日志记录将应用程序暴露给拒绝服务(DoS)攻击。该缺陷被分配为7.5的CVSS分数,将其归类为高严重性。 8、CISA最近将Chrome漏洞标记为被积极利用 https://www.anquanke.com/post/id/307583 周四,CISA警告美国联邦机构保护其系统免受利用Chrome网络浏览器中高严重性漏洞的持续攻击。Solidlab安全研究员Vsevolod Kokorin发现了这个漏洞(CVE-2025-4664),并于5月5日在线分享了技术细节。released security updates谷歌周三发布了安全更新以修补它。 9、Auth 0-PHP SDK严重漏洞,超过1600万下载量 https://www.anquanke.com/post/id/307568 Okta已经发布了一个关键的安全咨询警告开发人员和企业使用Auth0-PHP SDK关于一个严重漏洞,该漏洞可能允许攻击者通过对会话cookie的蛮力攻击获得未经授权的访问。 10、云存储大规模数据泄露事件,全球2000亿文件暴露在公网 https://www.freebuf.com/articles/database/431635.html 网络安全公司Cyble的研究人员发出警告,多个主流云服务商因存储桶配置错误导致约2000亿份文件可被公开访问。研究人员在漏洞分析过程中,共识别出分布在七大云平台上的66万个未受保护的存储桶。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月20日
1、Modiloader恶意软件使用伪装驱动更新进行攻击 https://cybersecuritynews.com/modiloader-malware-attacking-windows-users/ 安全公司Cyble披露,一种名为Modiloader的新型恶意软件通过伪造硬件驱动程序更新进行传播,目前已感染全球超过2.3万台Windows设备。攻击者将恶意安装包伪装成惠普、戴尔等品牌的驱动更新程序,诱导用户从钓鱼网站或被劫持的合法CDN节点下载。该恶意软件加载后,会植入模块化后门,窃取浏览器凭证、加密货币钱包信息及系统信息,并下载Cobalt Strike等工具实施横向渗透。Modiloader利用经过签名的旧版驱动文件来绕过驱动程序验证, 2、黑客利用Confluence服务器漏洞实现RDP访问和远程代码执行 https://cybersecuritynews.com/hackers-exploiting-confluence-server/ 研究人员发现了一种复杂的攻击活动,攻击者利用Atlassian Confluence服务器中已知的漏洞CVE-2023-22527来部署勒索软件。该漏洞属于模板注入漏洞,攻击者能够在未打补丁的服务器上执行任意命令,进而获得初始访问权限。在2024年6月的入侵行动中,攻击者展现出了极大的耐心,从初始漏洞利用到最终勒索软件部署,他们等待了大约62小时。攻击链始于对Confluence漏洞的利用,这一步骤允许攻击者在目标系统上执行任意命令。成功利用漏洞后,攻击者部 3、Crawlomatic插件曝高危漏洞可致网站遭远程接管 https://thecyberexpress.com/crawlomatic-plugin-hit-by-cve-2025-4389/ WordPress插件Crawlomatic Multipage Scraper Post Generator被披露存在高危漏洞(CVE-2025-4389)。攻击者可通过未授权的文件上传操作实现远程代码执行(RCE),进而完全控制受影响的网站。该漏洞源于插件中的crawlomatic_generate_featured_image()函数未对上传的文件类型进行验证,这导致攻击者能够通过构造恶意请求,直接将WebShell等恶意文件上传至服务器,且无需任何 4、Firefox零日漏洞允许攻击者执行恶意代码 https://cybersecuritynews.com/firefox-0-day-vulnerabilities/ Mozilla发布了紧急安全更新,成功修复了Firefox中的两个关键漏洞(CVE-2025-4918和CVE-2025-4919)。这些漏洞可能使攻击者能够在用户系统上执行恶意代码。攻击者可以通过诱导用户访问恶意制作的网站来利用这些漏洞,进而触发越界写入操作并执行任意代码。受影响的Firefox版本包括110.0至138.0.3,同时,受影响的Firefox ESR版本包括102.0至128.10.0。这些漏洞的CVSS评分为8.8分,表明其风险极高。因此,用户应立即将 5、大众汽车连接应用程序漏洞导致车主个人数据泄露 https://cybersecuritynews.com/volkswagen-car-hacked/ 安全研究员Vishal Bhaskar发现,大众汽车的My Volkswagen应用程序存在严重安全漏洞。攻击者可以利用车辆的VIN号码,通过简单的手段访问用户数据,而该号码通常可在大多数汽车的挡风玻璃上看到。研究人员指出了三个关键安全漏洞:内部凭证泄露、通过VIN号暴露的个人详细信息以及完整的车辆服务历史记录访问权限。这些漏洞可能使潜在攻击者获取车辆位置、发动机健康状况、燃油统计和轮胎压力数据;获取车主的个人信息,包括家庭住址和驾驶执照详情;查看完整的车辆服务历史记录以及客户投诉;甚至 6、美国FBI警告:AI语音诈骗正冒充政府高官行骗 https://hackread.com/fbi-warn-ai-voice-scams-impersonate-us-govt-officials/ FBI警告AI语音伪造技术被用于冒充美国高官实施钓鱼攻击,通过短信和语音诱导点击恶意链接窃取信息,威胁政府官员及国家安全。AI技术滥用使诈骗更逼真,专家提醒警惕伪造号码,现有系统难识别。 7、glibc漏洞威胁数百万Linux系统安全 可导致任意代码执行 https://securityonline.info/glibc-vulnerability-cve-2025-4802-puts-millions-of-linux-systems-at-risk-of-code-execution/ GNU C库(glibc)漏洞CVE-2025-4802影响静态setuid二进制文件,错误处理LD_LIBRARY_PATH可能导致执行恶意代码。需升级至glibc 2.39并审计静态setuid程序。 8、Windows远程桌面网关UAF漏洞可导致远程代码执行 https://cybersecuritynews.com/windows-remote-desktop-gateway-uaf-vulnerability/ 微软RD Gateway高危漏洞(CVE-2025-21297)可致远程代码执行,影响2016-2025版Windows Server。漏洞由线程同步问题引发,CVSS评分8.1。微软已发布补丁修复,建议立即更新并监控异常连接。 9、iOS内核漏洞可在非越狱状态下修改文件系统 https://securityonline.info/poc-released-ios-kernel-flaw-allows-file-system-modification/ 苹果修复内核漏洞CVE-2025-24203(dirtyZero/mdc0),该漏洞允许应用修改系统文件,影响iOS 16.0-18.3.2版本,利用内存管理标志位绕过权限检查,已被用于系统定制工具,存在安全风险。 10、ChatGPT推出Codex,一种用于软件编程的AI工具 https://www.anquanke.com/post/id/307513 OpenAI正在为ChatGPT推出“Codex”,ChatGPT是一个AI代理,可自动执行软件工程师的编程任务。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月19日
1、攻击者使用钓鱼邮件攻击拉美六国 https://thehackernews.com/2025/05/horabot-malware-targets-6-latin.html 安全研究人员发现,新型Horabot银行木马通过伪装成政府税务通知的钓鱼邮件,在巴西、墨西哥、阿根廷等六个拉丁美洲国家进行攻击。该恶意软件利用伪造的Windows更新弹窗诱导用户安装后门程序,一旦安装,便能够窃取浏览器的Cookie、记录键盘输入以及截取屏幕画面,甚至远程操控设备发起银行转账。巴西网络安全中心已确认,超过200家企业网络遭到渗透,部分金融机构的单笔损失高达37万美元。趋势科技通过溯源发现,攻击基础设施与巴西地下犯罪论坛存在技术关联,推测 2、新型.NET加载器持续攻击Windows系统投递恶意载荷 https://cybersecuritynews.com/new-net-multi-stage-loader-attacking-windows-systems/ 自2022年初以来,一款复杂的.NET恶加载器持续对Windows系统发起攻击,它通过三阶段部署机制来投递窃密木马、远程控制木马等恶意载荷。在初始阶段,该加载器伪装成无害的.NET可执行文件,其中包含加密组件;进入第二阶段后,它利用.NET DLL来处理参数,并从位图资源中解密出恶意代码;到了第三阶段,它会在内存中部署最终载荷,以此避免被检测。最新变种采用了位图资源来隐藏代码,并应用了复杂混淆技术,从提升隐蔽性。该加载器主要用 3、Coinbase遭未知网络攻击导致客户数据泄露 https://thehackernews.com/2025/05/coinbase-agents-bribed-data-of-1-users.html 加密货币交易所Coinbase披露,其系统遭未知网络犯罪分子入侵,导致少量客户账户数据被窃取。经调查发现,攻击者以现金为诱饵,诱使一小部分海外客户协助从客户支持工具中复制数据,这些客户在不知情的情况下充当了攻击者的“代理”。攻击者的核心目的是收集客户列表,伪装成Coinbase官方身份,进而欺骗客户交出加密货币资产。2025年5月11日,攻击者向Coinbase发起勒索,索要2000万美元赎金,并声称掌握部分客户账户信息及内部文件,截至目 4、HTTPBot僵尸网络发起200余次精准DDoS攻击 https://thehackernews.com/2025/05/new-httpbot-botnet-launches-200.html 一种名为HTTPBot的新型僵尸网络恶意软件引发了网络安全研究员的关注。HTTPBot通过高度模拟HTTP洪水攻击以及采用动态特征混淆技术,成功绕过了传统基于规则的检测机制。该恶意软件基于Golang语言开发,专门针对Windows系统。在发起攻击时,它会隐藏图形用户界面,操纵Windows注册表以实现开机自启动,并与命令控制服务器建立联系,根据接收到的指令对特定目标发起HTTP洪水攻击,同时还支持多种攻击模块。自2025年4月起至相关报道发布时,HT 5、攻击者通过钓鱼邮件部署Remcos远程控制木马 https://thehackernews.com/2025/05/fileless-remcos-rat-delivered-via-lnk.html 网络安全公司Qualys发现了一起针对全球企业的钓鱼攻击活动,攻击者使用内存驻留技术部署了Remcos远程控制木马。在此次攻击中,攻击者利用伪装成税务文档的ZIP文件来分发恶意LNK文件,这些LNK文件的图标被伪装成PDF样式。攻击者还通过mshta.exe执行混淆的HTA文件,触发多阶段的PowerShell脚本加载器,最终在内存中直接运行Remcos远程控制木马。本次攻击的目标涵盖了金融、制造行业以及政府机构。 6、FrigidStealer伪造Safari更新攻击macOS窃取数据 https://hackread.com/frigidstealer-malware-macos-fake-safari-browser-update/ 2025年2月,首次曝光的FrigidStealer恶意软件正在全球范围内通过伪造浏览器更新的方式攻击macOS用户。该恶意软件属于Ferret家族,由TA2726和TA2727黑客组织联合运营。它通过受感染的网站注入恶意JavaScript代码,诱使用户下载伪装成Safari或Chrome更新的恶意DMG文件。攻击过程中,该恶意软件利用AppleScript骗取用户密码,以此绕过Gatekeeper安全机制,并安装Bundle ID为co 7、越来越多的勒索组织使用Skitnet后渗透框架实施网络攻击 https://www.bleepingcomputer.com/news/security/ransomware-gangs-increasingly-use-skitnet-post-exploitation-malware/ 安全公司Prodaft披露了一款新型恶意软件Skitnet(代号“Bossnet”),该软件正在成为主流勒索团伙的标准后渗透工具。自2024年4月起,该框架在地下论坛RAMP上出售,此后已被BlackBasta、Cactus等至少7个勒索组织用于实际攻击。攻击者通过Rust加载器部署经过ChaCha20加密的Nim二进制文件,建立DNS反向Shell以实现隐蔽通信 8、以色列抓获Nomad Bridge跨链协议攻击主犯 https://www.bleepingcomputer.com/news/legal/israel-arrests-new-suspect-behind-nomad-bridge-190m-crypto-hack/ 以色列国家网络犯罪部门在特拉维夫逮捕了涉嫌策划2024年Nomad Bridge跨链协议攻击的主犯“K1”。此次攻击导致价值1.9亿美元的加密货币被盗。嫌疑人通过逆向工程该协议的智能合约,利用重入攻击漏洞劫持了跨链验证节点,从而在以太坊与Avalanche网络之间伪造资产转移凭证。执法部门联合FBI和Chainalysis公司追踪发现,被盗资金通过Railgun混币器和Chan 9、微软KB5037771更新致Win10 22H2部分设备BitLocker异常 https://www.bleepingcomputer.com/news/microsoft/microsoft-confirms-may-windows-10-updates-trigger-bitlocker-recovery/ 微软确认,KB5037771更新导致部分运行Windows 10 22H2版本的设备触发了BitLocker恢复模式。该问题是由UEFI固件与TPM 2.0芯片之间的交互异常引起的,更新后系统错误地判定安全启动配置发生了变更,进而强制要求用户输入48字符的恢复密钥。受影响的设备主要集中在戴尔OptiPlex 7090、惠普EliteDesk 800 G6以及联 10、黑客组织Scattered Spider开始攻击美国零售商 https://hackread.com/hackers-targeting-us-retailers-uk-attacks-google/ 谷歌网络安全专家发出警告,此前针对英国零售商发动攻击的Scattered Spider黑客组织,如今已开始将目标转向美国零售商。此次攻击美国零售商的黑客所使用的技术和程序,与之前英国零售商遭遇攻击时攻击者所采用的手段相似。Scattered Spider(也被称为UNC3944)是近期英国哈罗德百货、合作集团以及马莎百货遭受攻击事件的主要嫌疑人。自2023年初以来,UNC3944已针对多个行业发动了攻击,这些行业包括技术、电信、金融服务、业务流程外包、 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月16日
1、“游蛇”黑产利用仿冒的WPS Office下载站传播远控木马 https://mp.weixin.qq.com/s/ZsOJzR8zRuomloJAYr6XsA 安天CERT发现“游蛇”黑产利用仿冒的WPS Office下载站传播远控木马,若用户下载该网站的WPS Office,实际下载的是托管在OSS中的虚假安装程序。该程序执行后,在临时文件夹%temp%中释放执行一个正常的WPS安装程序,以此迷惑用户,并在C:\ProgramData文件夹中释放三个文件,执行其中的Shine.exe程序后加载恶意libcef.dll文件,该DLL读取1.txt文件,从而在内存中执行原名称为“Install.dll”的文件,调用其Shellex导出函数,最终执行Gh 2、APT28利用MDaemon零日漏洞攻击政府邮件服务器 https://thehackernews.com/2025/05/russia-linked-apt28-exploited-mdaemon.html 网络安全公司ESET发现,与俄罗斯有关的APT28组织自2023年起利用包括MDaemon在内的多个网络邮件服务器漏洞开展间谍活动,主要针对东欧政府和防务公司,同时也波及非洲、欧洲和南美的政府机构。攻击者通过电子邮件发送包含跨站脚本(XSS)攻击的恶意内容,诱使目标在易受攻击的邮件门户中打开邮件,进而在浏览器中执行恶意JavaScript代码。成功利用漏洞后,攻击者可窃取网络邮件凭证、邮件内容和联系人信息。 3、恶意npm包利用Unicode隐写术与谷歌日历分发载荷 https://thehackernews.com/2025/05/malicious-npm-package-leverages-unicode.html 研究人员发现了一个名为“os-info-checker-es6”的恶意软件包,该软件包伪装成操作系统信息工具,利用Unicode隐写术来隐藏初始恶意代码,并通过谷歌日历活动短链接充当动态下载器,以此投放下一阶段的有效载荷。这个恶意软件包由用户“kim9123”发布,截至5月15日,已被下载2001次。其关联的依赖包(如“skip-tot”)以及下游组件(如“vue-dev-serverr”)进一步扩大了攻击面。 4、CTM360发现针对Meta商业用户的钓鱼攻击激增 https://thehackernews.com/2025/05/ctm360-identifies-surge-in-phishing.html 安全公司CTM360发现了一项名为“Meta Mirage”的全球性钓鱼攻击活动,该活动专门针对使用Meta商业套件(Business Suite)的企业用户,旨在劫持高价值账户(例如广告管理账户及品牌官方页面)。攻击者伪装成Meta官方,发送虚假通知,声称用户存在政策违规、账户将被停用或需要进行紧急验证,以此诱导用户通过钓鱼页面泄露密码、一次性验证码(OTP)以及浏览器Cookie。截至报告发布时,已发现超过14,000个恶意URL,其中78 5、攻击者利用三星MagicINFO 9漏洞部署Mirai僵尸网络 https://thehackernews.com/2025/05/samsung-patches-cve-2025-4632-used-to.html 三星MagicINFO 9 Server被曝存在一个高危路径遍历漏洞(CVE-2025-4632),该漏洞允许攻击者以系统权限向任意文件写入内容。此漏洞实际上是2024年已修复的CVE-2024-7399漏洞的补丁绕过漏洞。自4月30日SSD Disclosure公开该漏洞的概念验证(PoC)后,它迅速被黑产组织利用。研究人员发现,攻击者利用此漏洞部署了Mirai僵尸网络。 6、利用Bitpixie漏洞可在数分钟内绕过BitLocker加密 https://www.freebuf.com/articles/database/431192.html 安全研究人员近日展示了一种纯软件技术,可在无需物理工具(如螺丝刀、焊枪)或硬件破解的情况下,成功绕过微软BitLocker加密防护。通过利用名为Bitpixie(CVE-2023-21563)的漏洞,红队成员与攻防安全专家能够从内存中提取BitLocker卷主密钥(VMK),在五分钟内完整解密受保护的Windows设备。Compass Security研究员Marc Tanner在红队评估报告中指出:"该漏洞利用过程具有非侵入性,既不需要永久性设备改造,也无需获取完整磁盘映像"。 7、Node.js 高危漏洞警报:可导致远程系统崩溃 https://www.freebuf.com/articles/system/431156.html Node.js团队近日发布重要安全公告,针对24.x、23.x、22.x和20.x版本系列推出关键更新。这些补丁修复了从低危到高危的一系列安全漏洞。 8、Windows远程桌面网关漏洞可被攻击者利用触发拒绝服务 https://www.freebuf.com/articles/system/431096.html 微软安全响应中心(MSRC)已发布重要安全更新,修复Windows远程桌面网关(RD)服务中的一个高危漏洞(CVE-2025-26677)。该漏洞可能允许未经授权的攻击者触发拒绝服务(DoS)条件,潜在影响企业环境中的远程访问能力。 9、新币担保:涉84亿美元加密犯罪、杀猪盘及洗钱黑市曝光 https://www.freebuf.com/news/431135.html 自2022年以来,一个名为“新币担保(Xinbi Guarantee)”的Telegram交易平台促成的交易金额不低于84亿美元,成为继汇旺担保(HuiOne Guarantee)之后被曝光的第二大黑市平台。区块链分析公司Elliptic报告显示,该平台商户公然兜售技术工具、个人数据及洗钱服务。 10、欧盟新漏洞数据库将作为CVE计划的补充而非竞争者 https://www.csoonline.com/article/3984312/new-eu-vulnerability-database-will-complement-cve-program-not-compete-with-it-says-enisa.html 欧盟推出漏洞数据库EUVD,作为CVE计划的补充,聚焦欧盟关键漏洞,强化网络安全。旨在提升欧洲自主防护能力,但引发行业对多源数据复杂性和CVE权威性的担忧。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月15日
1、恶意PyPI包伪装Solana工具窃取开发者密钥 https://thehackernews.com/2025/05/malicious-pypi-package-posing-as-solana.html 安全研究人员发现,Python包索引(PyPI)上存在一个名为“solana-token”的恶意软件包。该包伪装成Solana区块链开发工具,通过伪造的register_node()函数窃取开发者的源代码及敏感密钥。自2024年4月上传至PyPI后,该恶意包累计被下载761次。在安装时,该恶意软件会扫描开发者Python执行堆栈中的所有文件,提取其中包含的加密密钥、API凭证等敏感信息,并通过硬编码的IP地址将数据外泄。攻击者专门针对那 2、攻击者使用PyInstaller工具在macOS上部署窃密木马 https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/ 安全研究人员发现新型恶意软件活动滥用PyInstaller工具,针对macOS设备发起攻击。攻击者将恶意Python脚本打包为合法应用程序,通过钓鱼邮件或虚假下载链接进行传播。本次攻击活动中攻击者主要窃取密码、浏览器Cookie、剪贴板内容及加密货币钱包等信息,主要针对的目标有企业员工、开发人员及加密货币用户,同时攻击者还会诱导用户禁用Gatekeeper安全防护。 3、Fortinet修复FortiVoice系统中远程代码执行漏洞 https://thehackernews.com/2025/05/fortinet-patches-cve-2025-32756-zero.html Fortinet修补了一个编号为CVE-2025-32756的关键安全漏洞,该漏洞曾被利用来攻击FortiVoice企业电话系统。此漏洞的产生源于FortiVoice、FortiMail、FortiNDR、FortiRecorder和FortiCamera等产品中存在的栈溢出问题。攻击者能够通过精心构造的HTTP请求,远程执行任意代码或命令。Fortinet已观察到该漏洞在FortiVoice系统中被利用的情况,但并未透露攻击规模以及攻击者的 4、英特尔CPU新型漏洞可泄露特权内存敏感数据 https://www.freebuf.com/articles/system/430921.html 现代英特尔CPU普遍存在的新型"分支特权注入"漏洞(Branch Privilege Injection),可使攻击者从操作系统内核等特权软件分配的内存区域窃取敏感数据。这些内存区域通常存储着密码、加密密钥、其他进程内存及内核数据结构等关键信息,其防护至关重要。 5、Ivanti ITSM 曝出高危认证绕过漏洞,可获取管理员权限 https://www.freebuf.com/articles/es/430937.html Ivanti公司已发布安全更新,修复其Neurons for ITSM(IT服务管理)解决方案中存在的一处关键身份验证绕过漏洞。该漏洞可能使未经身份验证的攻击者获取受影响系统的管理员权限。 6、CISA将TeleMessage漏洞列入高危漏洞目录 要求三周内完成修复 https://www.freebuf.com/articles/database/430953.html 美国网络安全和基础设施安全局(CISA)已将TeleMessage公司TM SGNL即时通讯应用的严重漏洞列入已知被利用漏洞(KEV)目录,要求联邦机构在三周内采取修复措施。这款曾被特朗普政府官员使用的以色列应用此前发生数据泄露,导致未加密聊天记录暴露。 7、微软2025年5月星期二补丁修复了5个被利用的零日、72个缺陷 https://www.anquanke.com/post/id/307376 今天是 Microsoft 的 2025 年 5 月补丁星期二,其中包括 72 个缺陷的安全更新,其中包括 5 个被积极利用的漏洞和 2 个公开披露的零日漏洞。 8、Android 16扩展了“高级保护”,具有设备级安全性 https://www.anquanke.com/post/id/307379 Google 宣布对 Android 16 中的高级保护功能进行改进,以加强对复杂间谍软件攻击的防御。 9、Horabot恶意软件通过复杂的网络钓鱼攻击拉丁美洲 https://www.anquanke.com/post/id/307373 在最近的一项调查中,FortiGuard Labs 揭露了一个复杂的网络钓鱼活动,该活动传播了 Horabot 恶意软件系列,这是一种针对拉丁美洲讲西班牙语的用户的欺骗性强大威胁。Horabot 利用熟悉的业务通信(西班牙语的假发票电子邮件)将社会工程与分层脚本技术相结合,以实现持久性、凭据盗窃和自动横向传播。 10、Chrome 将阻止管理员级别的浏览器启动以提高安全性 https://www.bleepingcomputer.com/news/google/google-chrome-to-block-admin-level-browser-launches-for-better-security/ Google 正在推出一项针对 Chromium 的更改,以“降权”Google Chrome,使其不以管理员身份运行,从而在 Windows 中提高安全性。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月14日
1、APT组织Konni对乌克兰及欧盟外交机构发起网络间谍攻击 https://thehackernews.com/2025/05/north-korean-konni-apt-targets-ukraine.html APT组织Konni近期针对乌克兰政府机构及欧盟外交实体发起网络间谍活动。攻击者通过发送伪装成欧盟政策文件的鱼叉式钓鱼邮件,诱导目标下载恶意LNK文件,进而部署定制化远程控制木马(RAT)。该木马可窃取敏感文件、键盘记录及系统信息,并通过加密通道回传至C2服务器。分析显示,此次攻击主要用于获取俄乌冲突相关情报及欧盟对俄制裁决策细节。目前至少3个乌克兰政府部门和2个欧盟驻外机构受影响,攻击活动最早可追溯至2023年5月。 2、APT37发起名为“Think Tank”的鱼叉式网络钓鱼活动 https://www.genians.co.kr/en/blog/threat_intelligence/toybox-story APT37发起了名为“Think Tank”的鱼叉式网络钓鱼活动,其目标锁定为关注朝鲜的活动人士。攻击者伪装成韩国国家安全智囊团发出邀请,通过邮件分发嵌入了Dropbox链接的压缩档案,该档案中包含恶意LNK文件。攻击者利用与韩国国家安全相关的主题以及实际事件“特朗普2.0时代:前景与韩国的应对”来吸引目标注意,并通过Dropbox云平台分发这些恶意LNK文件。当LNK文件被执行后,它会被配置为通过嵌入参数运行PowerShell命令。该命令触发后,会启动一个 3、摩尔多瓦执法机关逮捕涉嫌DoppelPaymer勒索攻击的嫌疑人 https://thehackernews.com/2025/05/moldovan-police-arrest-suspect-in-45m.html 摩尔多瓦执法机关逮捕了一名45岁的外国男子,怀疑其参与了2021年针对荷兰公司的勒索软件攻击事件。警方查获了超过84,000欧元的现金、电子钱包、两台笔记本电脑、一部手机、一台平板电脑、六张银行卡、两个数据存储设备以及六张内存卡。据调查,该嫌疑人涉嫌与多起网络犯罪活动有关,其中包括针对荷兰公司的勒索软件攻击、勒索及洗钱等行为。其中一起攻击事件针对荷兰科学研究组织(NWO),造成了约450万欧元的损失。该攻击发生在2021年2月,在荷兰科学研 4、Anonymous称窃取了美国航空公司GlobalX的航班数据 https://hackread.com/anonymous-hackers-flight-data-us-deportation-airline-globalx/ 黑客组织Anonymous宣称已成功入侵美国包机航空公司GlobalX,窃取了大量敏感数据,并揭露该公司参与了非法驱逐行动。攻击者通过获取GlobalX开发者的AWS云存储访问令牌,侵入了该公司的数字基础设施,进而窃取了2025年1月19日至5月1日期间的航班日志、乘客名单以及行程细节。这些数据中包含了数百名委内瑞拉移民的驱逐记录,部分乘客在被驱逐时甚至仍在法律申诉阶段。此外,黑客还篡改了GlobalX网站的子域名,发布了一张盖 5、像素隐匿:.NET恶意软件将载荷藏身位图资源 https://www.freebuf.com/articles/430807.html Palo Alto Networks旗下Unit 42团队发现了一种利用隐写术(steganography)的高级混淆技术,攻击者将恶意软件隐藏在看似合法的.NET应用程序位图资源中。这种不断演变的攻击方式正通过恶意垃圾邮件(malspam)活动扩散,主要针对土耳其金融机构和亚洲物流企业。 6、GNU Screen 曝多漏洞:本地提权与终端劫持风险浮现 https://securityonline.info/multiple-cves-in-gnu-screen-local-root-exploit-and-tty-hijacking-discovered/ GNU Screen存在多个高危漏洞,包括本地提权至root(CVE-2025-23395)、终端劫持(CVE-2025-46802)和全局可写PTY(CVE-2025-46803),影响4.9.x和5.0.0版本。SUSE建议避免以setuid-root权限安装,并重构权限模型。 7、黑客开始针对Linux系统测试ClickFix攻击技术 https://www.bleepingcomputer.com/news/security/hackers-now-testing-clickfix-attacks-against-linux-targets/ 安全研究发现APT36组织正将ClickFix攻击技术扩展到Linux系统,通过伪造网站诱导用户执行恶意命令,可能测试感染链有效性。该技术已覆盖Windows、macOS和Linux三大平台,用户需警惕不明命令执行以防数据泄露。 8、macOS远程视图服务沙箱逃逸高危漏洞PoC已公开 https://securityonline.info/poc-released-cve-2025-31258-sandbox-escape-in-macos-via-remoteviewservices/ 苹果修复macOS高危漏洞CVE-2025-31258,该漏洞可突破沙箱限制获取未授权访问。已在Sequoia 15.5版本中修复,PoC代码已公开,建议用户立即更新。 9、Roblox被控秘密采集未成年用户数据 https://hackread.com/roblox-lawsuit-hidden-tracking-monetize-kids-data/ Roblox被控秘密采集未成年用户数据,涉嫌违反儿童隐私保护法,通过隐蔽追踪工具记录键盘输入等敏感信息并分享给第三方。案件若成立将面临重罚,凸显青少年平台数据安全风险。 10、谷歌将因其位置追踪行为向德克萨斯州支付 14 亿美元 https://www.anquanke.com/post/id/307311 谷歌将向美国德克萨斯州支付 14 亿美元,以解决有关未经授权的位置跟踪和面部识别数据保留的诉讼。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月13日
1、微软Entra ID遗留协议漏洞致多行业管理员账号遭遇攻击 https://hackread.com/legacy-login-microsoft-entra-id-breach-cloud-accounts/ 微软Entra ID的遗留登录协议存在漏洞,攻击者利用这一漏洞绕过了多因素认证(MFA),对金融、医疗和科技行业的管理员账户发起了攻击。攻击者利用了基本认证版本2 - 资源所有者密码凭证(BAV2ROPC)这一遗留登录方法,该方法允许旧应用程序仅使用简单的用户名和密码进行认证。与现代交互式登录流程不同,BAV2ROPC以非交互式方式运行,这使得攻击者能够完全绕过MFA、条件访问策略等安全措施。此次攻击活动发生在2025年3月18日至4月7日期 2、Linux nftables子系统存在漏洞可导致提权 https://thecyberexpress.com/cve-2024-26809-nftables-vulnerability/ Linux内核的nftables子系统被发现存在一个严重的安全漏洞,编号为CVE-2024-26809。该漏洞属于双释放漏洞,本地攻击者可利用此漏洞提升权限并执行任意代码。nftables是现代Linux发行版中用于网络数据包过滤的子系统,它借助表格、集合、链和规则等组件,能够进行规则匹配。此漏洞存在于nft_set_pipapo的实现中,具体是nft_pipapo_destroy()函数。当集合被标记为“脏”(即已修改但未提交)时,该函数会尝试销毁集合中的所 3、PhaaS网络钓鱼工具包生成伪造的网络钓鱼页面 https://gbhackers.com/phishing-scams-on-the-rise-with-sophisticated-phaas/ 研究人员针对日益复杂的网络钓鱼技术发出警告。当前,这些技术借助专门的网络钓鱼即服务(PhaaS)工具包可以生成伪造的网页。这些工具包让攻击者即便毫无技术经验,也能实时生成伪造的网页。通常,攻击会以一封精心设计的钓鱼邮件开始,从而诱使收件人点击链接。一旦收件人点击链接,就会被导向一个凭证收集的网站。该网站能够动态检索被模仿公司的品牌元素,利用Clearbit等合法的第三方营销服务API,实时获取企业标志和视觉标识符。这种技术营造出了极具迷惑性的假 4、德警方关闭涉及洗钱的eXch加密货币交易所 https://thehackernews.com/2025/05/germany-shuts-down-exch-over-19b.html 德国联邦刑事警察局(BKA)关闭了与洗钱和运营犯罪交易平台有关的eXch加密货币交易所,并扣押了8TB的数据以及价值3400万欧元(约合3825万美元)的加密货币资产,这些资产包括比特币、以太坊、莱特币和达世币。eXch自2014年起开始运营,提供加密货币交换服务,且同时在明网和暗网上开展业务。自eXch成立以来,估计有19亿美元的加密货币资产通过该平台进行转移,其中还包括今年早些时候朝鲜威胁行为者通过攻击Bybit交易所获得的部分非法收益。荷兰财政 5、华硕DriverHub曝严重安全漏洞 用户需立即更新 https://securityonline.info/critical-security-flaws-found-in-asus-driverhub-update-immediately/ 华硕DriverHub曝两大高危漏洞(CVE-2025-3462/3463),攻击者可远程操控主板驱动管理软件。华硕紧急发布1.0.6.0版本修复,用户需立即升级。 6、新型.NET恶意软件"PupkinStealer"窃取浏览器凭证 https://www.freebuf.com/articles/database/430594.html 网络安全公司CYFIRMA向网络安全新闻网站披露,新发现一款名为PupkinStealer的信息窃取型恶意软件。这款基于.NET框架开发的C#程序虽然轻量但功能完备,专门窃取浏览器凭证、桌面文件、即时通讯会话和屏幕截图等敏感数据。 7、AI生成虚假漏洞报告污染漏洞赏金平台 https://cybersecuritynews.com/ai-polluting-bug-bounty-platforms/ AI伪造漏洞报告冲击赏金计划,利用专业术语制造虚假威胁,尤其危害资源不足的开源项目。典型案例显示攻击者通过虚构功能骗取赏金,专家呼吁加强审核以应对日益增长的AI欺诈风险。 8、脸书虚假加密货币交易所广告传播恶意软件 https://hackread.com/fake-crypto-exchange-ads-facebook-spread-malware/ 不法分子通过脸书广告冒用加密货币平台和名人形象,诱导用户下载恶意软件,采用多层攻击架构和精准投放策略,24小时投放超百条广告。Bitdefender提醒用户警惕此类欺诈广告,加强防护措施。 9、Chrome 137 引入设备端 Gemini Nano AI 对抗技术支持诈骗 https://securityonline.info/chrome-137-uses-on-device-gemini-nano-ai-to-combat-tech-support-scams/ Google推出Chrome 137新功能,集成设备端Gemini Nano AI实时拦截技术支持诈骗,弥补云端防护滞后问题,保护隐私同时提升响应速度,标准模式用户也能共享防护成果。 10、微软修复Azure和Power Apps四大高危漏洞 https://securityonline.info/microsoft-patches-four-critical-azure-and-power-apps-vulnerabilities-including-cvss-10-privilege-escalation/ 微软修复Azure和Power Apps四大高危漏洞,包括CVSS满分10.0的Azure DevOps令牌劫持漏洞,凸显云服务安全风险。所有漏洞已平台级修复,用户无需操作。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月12日
1、以色列NSO因Pegasus攻击WhatsApp被美国罚款1.68亿美元 https://hackread.com/israeli-nso-group-fine-pegasus-spyware-attack-whatsapp/ 美国加州联邦陪审团裁定以色列间谍软件公司NSO Group需向WhatsApp支付总计约1.68亿美元的赔偿金,包括1.67亿美元惩罚性赔偿及44.47万美元补偿性赔偿。此案源于2019年NSO利用WhatsApp语音通话漏洞(CVE-2019-3568)部署Pegasus间谍软件,非法监控全球1400名用户。被监听的用户包括记者、人权活动家及外交官等。 2、南非航空公司遭受网络攻击 https://thecyberexpress.com/saa-cyberattack-system-restored-same-day/ 南非航空公司(SAA)遭遇网络攻击导致其网站、移动应用程序及部分内部系统出现临时中断,其响应团队迅速采取行动遏制了中断并启动了全面调查。SAA在声明中表示,事件发生后立即启动了灾难管理和业务连续性协议,确保了核心航班运营的稳定,并维持了客户服务中心和销售办公室等关键客户服务渠道的正常运作。目前,SAA已引入独立的数字取证调查人员来确定事件根源,并评估数据泄露的范围,目前尚未确认是否存在客户和员工数据是泄露。 3、Azure存储工具AZNFS-mount漏洞可导致Linux系统权限提升 https://cybersecuritynews.com/azure-storage-utility-vulnerability/ 微软Azure的AZNFS-mount工具(用于通过NFS协议挂载Azure Blob存储)存在权限提升漏洞。该漏洞影响所有版本≤2.0.10的AZNFS-mount组件,主要涉及预装该工具的Azure高性能计算/人工智能(HPC/AI)镜像的Linux系统,攻击者可从未授权用户权限提升至root权限,完全控制系统。 4、攻击者利用仿冒的AI视频生成平台传播Noodlophile窃密木马 https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/ 攻击者利用公众对人工智能的兴趣,通过仿冒的AI视频生成平台传播Noodlophile窃密木马。这些平台通过Facebook等社交媒体宣传吸引用户,诱骗用户上传图片或视频进行处理,实际下载的文件中包含Noodlophile窃密木马。攻击链包括多个阶段和组件,包括伪装成视频文件的可执行文件、隐藏文件夹和恶意DLL等,Noodlophile窃密木马可窃取受害者浏览器凭证、加密货币钱包等敏感数据,同时还具备部署其他木马的 5、APT35组织伪造德国模特经纪网站窃取用户设备指纹数据 https://cybersecuritynews.com/iranian-hackers-impersonate-as-model-agency/ 由伊朗支持的黑客组织APT35伪造了德国模特经纪公司的官方网站,并借助高仿的钓鱼网站开展精准网络间谍活动。具体而言,该钓鱼网站会动态加载恶意JavaScript代码。当访问者进入网站时,这些代码便会发挥作用,收集访问者的浏览器配置信息、屏幕分辨率、本地及公网IP地址(其中公网IP地址的获取利用了WebRTC漏洞),还会收集设备指纹。此外,攻击者利用Canvas指纹技术为每个设备生成唯一的标识。随后,他们将IP地址与浏览器指纹相结合,构建出受害者 6、美荷联合执法端掉7000台IoT设备组成的代理僵尸网络 https://thehackernews.com/2025/05/breaking-7000-device-proxy-botnet-using.html 美国与荷兰执法部门联合开展了代号为“Operation Moonlander”的行动,成功摧毁了一个由7000台感染设备(包括物联网设备及已到生命周期(EoL)的系统)构成的代理僵尸网络。该僵尸网络依赖恶意软件TheMoon感染设备,它通过扫描开放端口并利用未修补的漏洞进行传播。此僵尸网络通过anyproxy.net和5socks.net进行运营,为黑客提供匿名代理服务,订阅费用为每月9.95美元至110美元不等,攻击者通过该网络累计非 7、恶意npm包伪装开发工具窃取macOS Cursor IDE用户权限 https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos 研究人员发现一起针对macOS Cursor IDE用户的恶意攻击活动。攻击者通过伪装成开发工具的恶意npm包实施攻击,用于窃取用户凭据并修改文件,从而获得持久的后门访问权限。在本次活动中,研究人员共发现三个恶意npm包。这些包的目标锁定为macOS版的热门Cursor AI代码编辑器。它们伪装成提供Cursor API的开发者工具,诱导用户进行安装使用。一旦用户安装并使用这些npm包,攻击者的恶意行为便会启动。它们会窃取用户凭证,从攻击者 8、黑客使用Blob URI伪造登录页实施精准钓鱼 https://hackread.com/phishing-attack-blob-uri-fake-login-pages-browser/ 安全研究人员发现了一种新型钓鱼攻击,该攻击利用浏览器的Blob URI特性,通过伪造银行、社交媒体等可信域名下的登录页面,诱导用户输入敏感信息。浏览器能够使用Blob来处理临时数据,典型的Blob数据包括图片、音频和PDF文件等二进制内容,用户可以使用Blob URI来访问这些Blob数据。攻击者将恶意代码嵌入到通过JavaScript生成的Blob对象中,从而生成伪合法URL,并利用浏览器同源策略的漏洞绕过传统的域名检测机制。在此次攻击活动中,攻击 9、攻击者通过SEO投毒技术攻击IT管理员 https://cybersecuritynews.com/hackers-attacking-it-admins-by-poisoning-seo/ 安全研究人员发现了一种针对IT管理员的复杂攻击活动。攻击者利用SEO投毒技术,将恶意软件的链接推到搜索引擎结果的顶部。当管理员搜索常用工具时,可能会下载到伪装成合法版本的恶意软件,这些恶意软件含有隐藏的恶意载荷。攻击载荷通常伪装成管理员搜索的合法管理软件,并与后门代码一起运行,以此建立命令和控制渠道而不引起怀疑。在此次攻击活动中,一旦恶意软件被执行,就会部署一个基于.NET框架开发的SMOKEDHAM后门木马程序,该后门木马程序为攻击者提供了 10、PupkinStealer窃密木马窃取浏览器凭据 https://cybersecuritynews.com/pupkinstealer-a-new-net-based-malware-steals-browser-credentials-exfiltrate-via-telegram/ 研究人员发现了一款由新型.NET框架开发的窃密木马PupkinStealer,该木马专门窃取用户浏览器的凭据、桌面文件以及通信应用的会话数据,并通过Telegram Bot实现数据的隐蔽外泄。这款木马自2025年4月起开始活跃,由开发者“Ardent”编写。其主要攻击目标包括基于Chromium内核的Chrome、Edge、Opera等浏览器,能够解密浏览 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年05月09日
1、Play勒索组织利用0day漏洞部署恶意软件 https://securityaffairs.com/177573/cyber-crime/play-ransomware-affiliate-leveraged-zero-day-to-deploy-malware.html 微软证实,Windows通用日志文件系统中的Use-After-Free漏洞(CVE-2025-29824)被用于0day攻击,攻击者可借此漏洞获得系统权限。Play勒索组织利用该漏洞在攻击中部署了Grixba窃密工具。攻击者利用Cisco ASA防火墙的公开漏洞作为突破口,一旦获得Windows系统的访问权限,他们就会部署Grixba和CVE-2025-29824 2、LockBit勒索组织遭入侵受害者谈判信息曝光 https://www.bleepingcomputer.com/news/security/lockbit-ransomware-gang-hacked-victim-negotiations-exposed/ LockBit勒索组织的暗网联盟平台被入侵并被篡改,攻击者留下了一个指向MySQL数据库转储的链接。该数据库包含近6万个比特币地址、谈判消息、用户信息等,其中的谈判消息涵盖了从2024年12月19日至2025年4月29日之间的4442条交流记录。这些信息暴露了LockBit勒索组织与受害者的沟通细节。LockBit勒索组织的操作员LockBitSupp确认了这次入侵事件,但声称没有 3、多国联合执法行动查获六个DDoS租用网站 https://cyberscoop.com/poland-ddos-arrests-europol-operation-poweroff/ 波兰警方在Operation PowerOFF国际联合执法行动中,逮捕了4名涉嫌运营6个DDoS租用平台(Cfxapi、Cfxsecurity、neostress、jetstress、quickdown、zapcut)的犯罪嫌疑人。这些平台自2022年起以低至10欧元的价格提供“一键式”分布式拒绝服务(DDoS)攻击,导致全球数千起针对学校、政府网站、企业和游戏平台的网络瘫痪事件。本次行动由波兰中央网络犯罪局主导,联合美国、德国、荷兰及欧洲刑警组织协同 4、SonicWall SMA100漏洞被利用 https://www.helpnetsecurity.com/2025/05/08/sonicwall-sma100-vulnerability-exploited-cve-2025-32819/ SonicWall修复了影响其SMA100系列设备的多个漏洞,其中CVE-2025-32819可能被用于实际攻击。这些设备为中小企业提供统一的安全访问(VPN)网关,经常成为攻击目标。漏洞CVE-2025-32819允许远程攻击者在获得低权限SMA用户账户后删除任意文件,CVE-2025-32820允许攻击者向SMA设备的任何目录注入路径遍历序列使特定目录可写入恶意文件,CVE-2025-328 5、风险投资公司Insight Partners确认个人数据泄露 https://techcrunch.com/2025/05/08/vc-firm-insight-partners-confirms-personal-data-stolen-during-january-hack/ 风险投资公司Insight Partners证实,在今年1月的网络攻击中,其当前和前任员工的个人信息以及有限合伙人的信息被盗,被盗数据包括银行信息和税务信息等。此前Insight Partners曾将此次黑客攻击归因于网络钓鱼攻击,但尚未提供详细攻击过程。Insight Partners管理超过900亿美元的资产,是全球最大的科技初创企业投资者之一。 6、Diamorphine Rootkit的蠕虫式攻击窃取SSH密钥并提权 https://cybersecuritynews.com/wormable-diamorphine-rootkit-attack-multiple-linux-systems/ Linux系统遭Diamorphine rootkit攻击,利用开源工具部署加密货币挖矿程序,通过多阶段渗透、持久化技术和SSH密钥窃取实现隐蔽攻击,凸显Linux环境安全威胁升级。建议加强监控、密钥管理和代码审计。 7、朝鲜黑客通过入侵macOS开发者环境窃取6.25亿美元加密货币 https://cybersecuritynews.com/dprks-largest-cryptocurrency-heist-via-a-compromised-macos-developer/ 朝鲜黑客通过入侵macOS开发者环境,利用AWS凭证窃取6.25亿美元加密货币,展现高超技术协调能力。攻击采用多阶段恶意软件和复杂C2基础设施,18天内未被发现,凸显朝鲜对金融系统的重大威胁。 8、思科IOS XE无线控制器漏洞可使攻击者完全控制设备 https://cybersecuritynews.com/cisco-ios-xe-wireless-controllers-vulnerability/ 思科IOS XE无线控制器曝高危漏洞(CVE-2025-20188),攻击者可远程上传文件并以root权限执行命令,影响多款产品。思科已发布补丁,建议立即升级或禁用带外AP镜像下载功能。目前未发现野外利用。 9、2025年医疗行业成为网络攻击的主要目标 https://cybersecuritynews.com/healthcare-sector-emerges-as-a-prime-target/ 2025年医疗行业面临严峻网络威胁,攻击者利用GitHub等受信任云平台传播恶意软件,81%违规涉及患者数据。攻击手法高度专业化,模仿合法医疗项目,需加强代码审查和隔离技术防护。 10、安装量超10万的OttoKit WordPress插件遭利用多漏洞攻击 https://thehackernews.com/2025/05/ottokit-wordpress-plugin-with-100k.html OttoKit WordPress插件曝出高危漏洞CVE-2025-27007(CVSS 9.8),攻击者可利用权限提升漏洞创建管理员账户,并与CVE-2025-3102漏洞组合攻击。10万+用户需立即升级至1.0.83版本。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。