网络安全日报 2025年04月08日
1、Apache Parquet曝远程代码执行漏洞 https://thehackernews.com/2025/04/critical-flaw-in-apache-parquet-allows.html 2025年4月4日,研究员近期监测到Apache Parquet开源数据格式库存在严重安全漏洞(CVE-2025-30065),其Java版本因Schema解析逻辑缺陷允许远程攻击者通过恶意文件执行任意代码。该漏洞影响范围覆盖1.15.0及之前版本,已被官方修复。Aqua公司披露的攻击案例显示,攻击者正利用自动化工具扫描未修复的Apache服务(如Tomcat),部署加密劫持及持久化后门。 2、SpotBugs令牌泄露引发GitHub供应链攻击 https://thehackernews.com/2025/04/spotbugs-access-token-theft-identified.html 2025年4月4日,GitHub供应链攻击事件的根本原因被确定为开源项目SpotBugs的个人访问令牌(PAT)泄露。攻击者通过伪造拉取请求(PR)渗透SpotBugs的CI/CD流程,窃取维护者PAT后横向攻击至reviewdog、tj-actions/changed-files等GitHub Action,最终导致Coinbase等218个代码库泄露敏感信息,包括AWS密钥、GitHub令牌及加密货币钱包凭证。 3、KongTuk利用假验证码实施剪贴板劫持 https://cybersecuritynews.com/fake-captcha/ 2025年4月5日,网络安全公司 Palo Alto Networks Unit 42近日揭露新型攻击链“KongTuke”,其通过入侵合法网站注入恶意脚本,诱导用户执行伪装成CAPTCHA(验证码)验证的剪贴板劫持(pastejacking),最终下载未知恶意软件。 4、PostgreSQL管理工具曝远程代码执行漏洞 https://gbhackers.com/critical-pgadmin-flaw/ 2025年4月7日,研究员发现PostgreSQL数据库管理工具pgAdmin被曝存在严重远程代码执行漏洞(CVE-2025-2945),影响版本≤9.1。攻击者通过构造恶意API请求,利用Python的eval()函数在受控系统执行任意命令,此漏洞可能导致数据库篡改、凭证窃取及内网渗透。该漏洞虽然需要身份验证以限制被广泛利用,但是被盗用的帐户或网络钓鱼攻击可以绕过此验证。pgAdmin团队已在9.2版本中移除eval()函数并修复逻辑,建议用户立即升级。 5、Oracle公司向部分客户确认了云数据泄露 https://www.bleepingcomputer.com/news/security/oracle-privately-confirms-cloud-breach-to-customers/ 2025年4月3日,Oracle公司向部分客户确认,攻击者通过入侵其2017年停用的遗留系统窃取了历史客户凭证。Oracle声称外泄数据不涉及敏感信息,但攻击者向美国科技网站BleepingComputer提供的样本显示泄露数据至2024年末,并于黑客论坛公开了2025年更新的数据,表明漏洞可能未被彻底修复。Oracle建议客户重置关联账户密码,但尚未公布受影响客户范围。 6、新型攻击利用LLM应用层过度授权窃取数据 https://www.helpnetsecurity.com/2025/04/07/compromised-llm-attacks-video/ 2025年4月7日,研究员指出随着大语言模型(LLM)应用加速普及,其集成环境中的权限管理漏洞正催生新型网络攻击。攻击者不再直接针对LLM模型,而是利用应用层对模型资源访问的过度授权,窃取企业核心数据、操控决策流程或导致关键服务中断。尽管当前攻击案例尚未大规模爆发,但安全机构警告,LLM与业务系统深度绑定的趋势将放大此类风险。 7、谷歌发布网络安全AI新模型Sec-Gemini v1 https://cybersecuritynews.com/sec-gemini-v1/ 谷歌近日宣布推出实验性AI模型Sec-Gemini v1,旨在通过人工智能技术革新网络安全防御体系。该模型由Sec-Gemini团队成员Elie Burzstein和Marianna Tishchenko共同研发,旨在帮助网络安全人员应对日益复杂的网络威胁。 8、威瑞森iOS来电过滤应用漏洞暴露数百万用户通话记录 https://securityaffairs.com/176217/hacking/verizon-s-ios-call-filter-app-flaw.html 威瑞森(Verizon)iOS版来电过滤应用中一个现已修复的漏洞,可能被利用来获取数百万美国用户的通话记录。研究人员Evan Connelly已报告该漏洞,并于3月中旬完成修复。 9、乌克兰利用无人机嵌入恶意软件对抗俄罗斯反无人机行动 https://www.secrss.com/articles/77372 据悉,乌克兰无人机携带的恶意软件主要影响无人机本身或其连接的计算机,而不是针对整个网络,因此威胁相对较小;相关恶意软件烧坏了USB端口,似乎还旨在阻止俄罗斯重新利用被捕获的无人机。 10、专家利用ChatGPT-4o在5分钟内伪造护照 成功绕过KYC验证 https://securityaffairs.com/176224/security/chatgpt-4o-to-create-a-replica-of-his-passport-in-just-five-minutes.html 波兰研究员Borys Musielak使用ChatGPT-4o在短短五分钟内生成了一份逼真的假护照。专家表示,该伪造文件足以通过自动化(KYC)验证流程。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年04月07日
1、Stripe旧版API被滥用于信用卡盗刷 https://thehackernews.com/2025/04/legacy-stripe-api-exploited-to-validate.html 2025年4月3日,安全机构发现针对电商平台的网络信用卡盗刷活动,Stripe是一家爱尔兰-美国跨国金融服务和软件即服务(SaaS)公司,攻击者利用Stripe已弃用的旧版API实时验证并回传验证有效性数据。攻击者通过伪造Stripe支付页面,隐藏原订单按钮并植入Base64加密窃密代码,当受害者支付失败后提示刷新页面;部分脚本还伪装Square支付界面并添加比特币等加密货币选项。 2、开源恶意软件致数据窃取成主流 https://www.helpnetsecurity.com/2025/04/03/open-source-malware-index-q1-2025/ 2025年4月2日,根据Sonatype公司的数据显示,第一季度全球开源软件中检测到的恶意软件包为17,954个,同比2024年同期增长超一倍。其中,数据窃取类占比达56%,加密挖矿类占比7%。报告指出,攻击者的攻击目标主要集中于金融、政府及能源领域,并且80%的恶意程序已转向更复杂的载荷投递与代码注入技术。 3、英国皇家邮政疑因供应商被黑导致数据泄露 https://hackread.com/hacker-leaks-royal-mail-group-data-supplier-spectos/ 2025年4月2日,黑客组织GHNA在暗网公开英国皇家邮政集团144GB敏感数据,包括客户个人信息、内部会议录像、邮递路线数据库及Mailchimp营销列表。该组织者称攻击入口为皇家邮政供应商Spectos公司,该供应商曾涉多起数据泄露事件。皇家邮政确认正与Spectos联合调查,但未披露实际影响范围。本次事件系皇家邮政继2023年遭LockBit勒索攻击后又一重大安全危机,本次泄漏事件或引发监管机构对其第三方供应链安全审查。 4、朝鲜黑客组织把目光投向了欧洲企业 https://www.helpnetsecurity.com/2025/04/02/north-korean-it-workers-target-europe/ 2025年4月2日,安全研究员(GTIG)监测到朝鲜攻击组织把目光投向了欧洲企业,通过伪造身份在招聘平台求职。攻击组织重点攻击目标为国防工业、政府部门及区块链技术企业。攻击者利用企业“自带设备”策略的安全盲区,通过个人设备接入公司虚拟机系统来规避监控,并尝试在暴露后勒索赎金。研究显示,此类活动的激增与美国执法部门打击朝鲜IT人员有关,迫使其转向欧洲、亚洲及拉美市场。 5、钓鱼攻击转向邮件附件二维码诱导 https://www.malwarebytes.com/blog/news/2025/04/qr-codes-sent-in-attachments-are-the-new-favorite-for-phishers 2025年4月3日,安全机构监测到新型钓鱼攻击利用邮件附件二维码诱导用户扫描,规避传统邮件过滤检测。攻击者伪造企业HR手册、薪资单等文档,嵌入含短链的二维码,手机扫描后跳转至仿冒微软登录页面窃取账户凭证。技术分析显示,恶意二维码通过动态重定向区分个人与企业邮箱,精准实施凭证窃取。因移动设备安全防护较弱,且短链隐藏真实URL,此类攻击成功率显著上升。 6、GitHub平台曝3900万密钥泄露 https://securityaffairs.com/176170/security/39m-secrets-exposed-github-rolls-out-new-security-tools.html 2025年4月4日,GitHub检测到全球开发者在其平台泄露3900万个敏感密钥。攻击者可利用泄露信息实施横向渗透,即使“低风险”密钥亦可能成为攻击跳板。微软旗下代码托管平台推出独立密钥保护(Secret Protection)与代码安全模块,免费开放公共仓库密钥扫描,并支持团队组织运行全库风险评估。 7、React Router路由库存在一个高危漏洞 https://cybersecuritynews.com/react-router-vulnerability-exposes-web-apps/ 2025年4月4日,安全团队zhero_web_security披露React Router路由库存在影响使用Express适配器的React Router 7及Remix 2框架的高危漏洞(CVE-2025-31137)。该漏洞源于对HTTP请求头Host和X-Forwarded-Host的端口参数处理不当所致,攻击者可在端口字段注入恶意路径名,从而使路由逻辑被篡改。利用此漏洞可实现缓存中毒及绕过Web应用防火墙(WAF)规则,进一步实施XS 8、Android间谍软件卸载时强制要求输入密码 https://cybersecuritynews.com/android-spyware-asks-password-to-uninstall/ 2025年4月4日,研究员发现一款Android间谍软件通过滥用系统“覆盖”功能强制用户输入密码以阻止卸载。该恶意软件通常由具备设备物理访问权限的攻击者植入,获取设备管理员权限后隐藏图标,并在用户尝试通过系统设置卸载时触发密码弹窗(密码由安装者预设)。该软件可窃取短信、位置、照片等敏感数据,且利用合法功能增强隐蔽性。 9、Apache Parquet曝远程代码执行漏洞 https://thehackernews.com/2025/04/critical-flaw-in-apache-parquet-allows.html 2025年4月4日,研究员近期监测到Apache Parquet开源数据格式库存在严重安全漏洞(CVE-2025-30065),其Java版本因Schema解析逻辑缺陷允许远程攻击者通过恶意文件执行任意代码。该漏洞影响范围覆盖1.15.0及之前版本,已被官方修复。Aqua公司披露的攻击案例显示,攻击者正利用自动化工具扫描未修复的Apache服务(如Tomcat),部署加密劫持及持久化后门。 10、WinRAR漏洞可绕过系统Web标志安全警告 https://www.bleepingcomputer.com/news/security/winrar-flaw-bypasses-windows-mark-of-the-web-security-alerts/ 2024年4月5日,研究人员发现WinRAR文件存档器解决方案中的漏洞可被利用来绕过Web 标记(MotW)安全警告,并在Windows计算机上执行任意代码。MotW是Windows的一项安全功能,用于将Internet下载的潜在不安全文件标记为潜在不安全文件。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年04月03日
1、卡巴披露在多款安卓手机中检测到Triada木马 https://telecom.cnews.ru/news/top/2025-04-01_na_novyh_smartfonah_nashli 2025年4月1日,卡巴斯基实验室披露,在多款安卓智能手机中检测到新型高危木马病毒 Triada。该病毒通过替换系统文件深度隐藏,可窃取 TikTok、Telegram 账户及加密货币,并具备替换用户号码、监控浏览器行为的能力。 2、KoiLoader新变种利用PowerShell实施攻击 https://cybersecuritynews.com/new-koiloader-abuses-powershell-scripts 2025年4月2日,安全团队发现新型恶意软件KoiLoader变种利用PowerShell脚本及Windows快捷方式(LNK)文件实施攻击。该活动通过伪装金融机构的钓鱼邮件传播,利用Windows漏洞(ZDI-CAN-25373)隐藏命令行参数。攻击链采用多阶段脚本,通过计划任务执行,并注入内存加载窃取程序 3、针对移动设备的仿冒美国国税局钓鱼激增 https://cybersecuritynews.com/new-wave-of-irs-attacks/ 2025年4月2日,网络安全专家发现了一个复杂的网络钓鱼活动,仿冒美国国税局irs.gov的子域,专门针对纳税人的移动设备。大量纳税人需要在 3 月中旬至 4 月 15 日期间完成报税,这段期间这类钓鱼攻击激增了四倍。 4、FIN7组织利用被攻陷的网站传播Anubis后门 https://thehackernews.com/2025/04/fin7-deploys-anubis-backdoor-to-hijack.html 2025年4月2日,俄罗斯黑客组织FIN7(又名Carbon Spider)利用被攻陷的SharePoint站点传播恶意ZIP文件,ZIP文件为Anubis后门。该后门通过内存解密加载主载荷,采用Base64编码与C2服务器通信,支持远程执行命令、文件窃取、注册表篡改及内存注入DLL等操作。 5、微软曝佳能打印机驱动存在高危漏洞 https://securityaffairs.com/176104/security/microsoft-warns-of-critical-flaw-in-canon-printer-drivers.html 2025年4月1日,微软攻击性安全团队披露佳能多款打印机驱动程序存在高危漏洞(CVE-2025-1268)。该漏洞源于EMF数据处理中的内存越界错误,攻击者可利用恶意应用程序在打印任务处理时触发漏洞,导致设备拒绝服务或远程执行任意代码。目前,佳能已发布修复驱动并建议用户通过官方渠道更新,同时修补了其他潜在远程攻击漏洞。安全专家强调,企业应优先部署更新并避免将打印设备直连公网以降低风 6、微软AI工具发现GRUB2和U-boot引导程序20个高危漏洞 https://www.freebuf.com/vuls/426460.html 微软威胁情报团队利用其AI驱动的Security Copilot工具,在广泛使用的开源引导程序GRUB2、U-Boot和Barebox中发现了20个高危漏洞。这些引导程序对操作系统初始化至关重要,特别是在基于Linux的环境和嵌入式系统中。 7、苹果因应用追踪透明度问题被法国罚款1.5亿欧元 https://www.freebuf.com/articles/database/426347.html 法国竞争监管机构Autorité de la concurrence以苹果公司滥用其在移动应用广告市场的主导地位为由,对其处以1.5亿欧元(约合人民币11.62亿元)罚款。监管机构认为,苹果通过应用追踪透明度(App Tracking Transparency,简称ATT)隐私框架实施了这一违规行为。 8、甲骨文公司因涉数百万用户云数据泄露遭集体诉讼 https://www.freebuf.com/articles/database/426350.html 美国德克萨斯州近日成为一场法律风暴的中心,针对甲骨文公司(Oracle Corporation)的大规模云数据泄露事件,当地法院已受理集体诉讼。这起于2025年3月31日向德克萨斯西区联邦地区法院提交的诉状指控甲骨文未能保护敏感信息,且未及时通知受影响用户。 9、疑似NSA网攻行动曝光:神秘零日漏洞利用链 https://www.secrss.com/articles/77290 卡巴斯基日前披露一起尖端的网攻行动,受害者点击定向钓鱼邮件中的链接,该页面暗藏零日漏洞利用代码,可远程绕过Chrome浏览器的沙盒保护机制,结合另一个未知漏洞即可实现远程代码执行,控制受害者的设备。 10、网安标委发布2025年度第一批网络安全国家标准需求 https://mp.weixin.qq.com/s/AW1D5UmNn8XznHrDceHv8g 为加强网络安全国家标准在国家网络安全保障工作中的基础性、规范性、引领性作用,网安标委调研国家网络安全重点工作和技术产业发展需求,研究形成了2025年度第一批网络安全国家标准需求清单。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年04月02日
1、莫斯科地铁系统突发大规模服务中断 https://therecord.media/moscow-subway-system-disruption-ukraine-hack-message 2025年3月31日,莫斯科地铁官网及移动应用突发异常,页面显示乌克兰国家铁路公司信息,疑似对此前遭网络攻击的报复。故障期间用户无法远程充值或使用数字通行证,线下服务未受影响。俄官方仅称系“技术维护”,未承认网络攻击。近年来,乌俄黑客频繁互袭交通设施。此次事件凸显两国网络对抗持续升级,交通关键基础设施成为攻击焦点,加剧地缘冲突下的网络安全风险。 2、朝鲜组织借虚假招聘实施ClickFix攻击 https://www.bleepingcomputer.com/news/security/north-korean-hackers-adopt-clickfix-attacks-to-target-crypto-firms/ 2025年3月31日,朝鲜黑客组织升级攻击手段,伪造Coinbase等加密货币企业招聘页面发起“ClickFix”钓鱼攻击。攻击者自2月起搭建虚假面试网站,以摄像头故障为由诱导用户执行系统指令,通过curl下载Go语言后门,并利用注册表及LaunchAgent实现持久化控制,窃取Chrome密码、浏览记录及设备数据。研究人员建议警惕陌生终端命令,并利用Sekoia提 3、黑客利用WordPress目录劫持网站 https://www.elastic.co/security-labs/the-shelby-strategy 2025年3月31日,Sucuri披露黑客滥用WordPress的mu-plugins目录植入恶意脚本,通过三个PHP文件实现多重攻击。该目录因无需激活且隐藏的特性,成为隐蔽攻击载体。攻击脚本可识别搜索引擎爬虫规避检测,并与“ClickFix”虚假验证码分发Lumma木马的攻击形成协同。安全团队建议更新插件、审核代码、启用WAF及强化管理员密码,防范供应链攻击。事件暴露WordPress老旧插件与弱密码策略仍是生态核心风险。 4、思科两个高危漏洞被列入KEV目录 https://securityaffairs.com/176073/hacking/u-s-cisa-adds-cisco-smart-licensing-utility-flaw-known-exploited-vulnerabilities-catalog.html 2025年3月31日,美国CISA将思科智能许可工具两个高危漏洞(CVE-2024-20439、CVE-2024-20440)列入KEV目录。前者因内置静态管理员凭证,允许攻击者通过API控制设备;后者因调试日志泄露API凭据,可远程窃取数据。两漏洞CVSS均为9.8且无需认证即可触发,思科已发布补丁但未提供临时缓解方案。 5、以色列安全公司遭黑客兜售泄露数据 https://www.govinfosecurity.com/check-point-breach-very-pinpointed-event-a-27887 2025年3月31日,黑客在BreachForums宣称入侵以色列网络安全公司Check Point,以5比特币兜售其内部数据。Check Point称此为“数月前处理的旧事件”,仅涉及少量客户门户,未波及核心系统。第三方联合创始人认可数据真实性,但部分用户质疑证据不足。该事件反映安全厂商自身成攻击目标趋势,企业需警惕黑客利用旧漏洞信息进行舆论施压,并强化透明度与风险管控的平衡。 6、苹果警告三处正被活跃利用的零日漏洞 https://www.freebuf.com/vuls/426284.html 苹果公司发布紧急安全公告,披露编号为CVE-2025-24200、CVE-2025-24201和CVE-2025-24085的三处高危零日漏洞正被用于复杂网络攻击。这些漏洞影响iPhone、iPad、Mac等多款苹果设备,用户应立即更新系统以规避安全风险。 7、CrushFTP 漏洞概念验证代码公开后遭攻击者利用 https://www.freebuf.com/vuls/426287.html 安全研究人员证实,在概念验证(PoC)利用代码公开后,针对CrushFTP关键身份验证绕过漏洞(CVE-2025-2825)的攻击尝试已经开始活跃。根据Shadowserver基金会最新监测数据,截至2025年3月30日,全球仍有约1512个未打补丁的实例处于暴露状态,其中北美地区占比最高(891台)。 8、黑客利用DNS MX记录动态创建超100个品牌虚假登录页面 https://www.freebuf.com/news/426184.html 一种复杂的网络钓鱼活动已经出现,它创造性地利用了域名系统(DNS)的邮件交换(MX)记录,能够根据受害者的电子邮件提供商,动态地展示量身定制的虚假登录页面。这种攻击可以模仿超过 100 个品牌,代表了网络钓鱼技术的重大演进。 9、零售巨头山姆会员店遭Clop勒索软件攻击,回应称正在调查 https://www.bleepingcomputer.com/news/security/retail-giant-sams-club-investigates-clop-ransomware-breach-claims/ Sam's Club 正在调查有关其遭受了 Clop 恶意软件攻击的指控。沃尔玛部门在美国和波多黎各经营着超过600家会员制仓库俱乐部,拥有数百万会员。 10、 针对个人信息保护问题,四部门联合开展专项行动 https://mp.weixin.qq.com/s/OfDgrkVEbjI0AVTx6o__rA 2025年,中央网信办将会同工业和信息化部、公安部、市场监管总局等部门,进一步深入治理常用服务产品和常见生活场景中存在的违法违规收集使用个人信息典型问题。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年04月01日
1、研究人员发现新型安卓恶意软件TsarBot https://cyble.com/blog/tsarbot-using-overlay-attacks-targeting-bfsi-sector/ 研究人员近期发现了一种新的安卓恶意软件,并将其命名为TsarBot。TsarBot通过伪装成合法金融平台的网络钓鱼网站进行传播。它使用覆盖攻击,通过在合法应用程序上显示虚假的登录页面来窃取银行凭据、信用卡详细信息和登录凭据。TsarBot能够监控屏幕并进行远程控制,并且可以通过黑色覆盖屏幕隐藏其恶意活动。研究人员在相关恶意应用程序中发现了多处俄语,这表明可能是使用俄语的攻击者开发了该恶意软件。 2、戴尔修复其产品中的多个安全漏洞 https://securityonline.info/cve-2025-22398-dell-unity-hit-by-9-8-cvss-root-level-command-injection-flaw/ 戴尔于2025年3月27日发布了一则安全公告,详细介绍了影响Dell Unity产品的多个安全漏洞。这些漏洞是CVE-2025-22398(CVSS评分9.8)、CVE-2025-24383(CVSS评分9.1)、CVE-2025-24381(CVSS评分8.8)及多个本地权限提升漏洞。受影响的产品是5.4及更早版本的Dell Unity、Dell UnityVSA和Dell Unit 3、亚特兰大国际机场网站遭受拒绝服务攻击 https://www.fox5atlanta.com/news/atlanta-airport-stops-potential-cyberattack-friday-morning 2025年3月28日,一次拒绝服务(DoS)攻击短暂中断了哈兹菲尔德-杰克逊亚特兰大国际机场的网站,但机场运营并未受到影响。据该机场官员称,亚特兰大国际机场的技术团队检测到了此次网络攻击,并迅速实施了标准保护措施以恢复访问。虽然用户在访问网站时可能会遇到短暂延迟,但机场运营并未受到影响。此次事件已得到控制,机场网站目前运行正常。目前尚不清楚此次攻击背后的攻击者是谁。 4、SimonMed Imaging确认遭到MEDUSA勒索组织攻击 https://www.claimdepot.com/data-breach/simonmed-imaging 2025年1月28日,SimonMed Imaging在其网络上发现了可疑活动。经过调查,该公司确认他们遭到了MEDUSA勒索组织发起的勒索软件攻击。对SimonMed Imaging系统的未经授权访问发生在2025年1月21日至2025年2月5日之间,MEDUSA勒索组织声称已获取约212.616GB的数据。对此次泄露的调查仍在进行中,受影响的个人总数尚不清楚。然而,SimonMed Imaging已确定受攻击的系统中可能包含个人身份信息(PII)和受保护的健康信息(PHI)。泄 5、Ubuntu 安全限制遭突破:攻击者可利用内核漏洞提权 https://www.freebuf.com/articles/system/426212.html Ubuntu Linux 系统中存在三处关键安全限制绕过漏洞,允许本地攻击者提升权限并利用内核漏洞。这些漏洞影响 Ubuntu 23.10 和 24.04 LTS 系统,这些系统原本通过基于 AppArmor 的防护机制来限制命名空间滥用。 6、CoffeeLoader恶意软件利用GPU加壳技术规避检测 https://www.freebuf.com/articles/endpoint/426221.html Zscaler威胁实验室ThreatLabz发现,自2024年9月开始活跃的CoffeeLoader恶意软件家族采用多种技术规避终端安全检测,以下载第二阶段有效载荷。该恶意软件运用的高级技术包括:基于GPU的加壳、调用栈欺骗、休眠混淆和Windows纤程技术。该恶意软件通过SmokeLoader传播,两者具有相似行为特征。 7、高危PHP漏洞可绕过验证加载恶意内容 https://www.freebuf.com/vuls/426133.html PHP的libxml流组件中发现一个高危漏洞,可能影响依赖DOM或SimpleXML扩展处理HTTP请求的Web应用程序。该漏洞编号为CVE-2025-1219,源于处理重定向资源时对content-type标头的错误处理,可能导致文档解析错误和验证绕过等安全风险。 8、《中华人民共和国网络安全法(修正草案再次征求意见稿)》发布 https://mp.weixin.qq.com/s/GouWZ0PAPYHB2EI8BFsdUA#/ 根据《十四届全国人大常委会立法规划》,国家互联网信息办公室同相关部门进一步研究起草了《中华人民共和国网络安全法(修正草案再次征求意见稿)》,并向社会公开征求意见。 9、Mozilla紧急修复Firefox高危漏洞,与Chrome零日漏洞原理相似 https://thehackernews.com/2025/03/mozilla-patches-critical-firefox-bug.html 在谷歌修复Chrome浏览器中一个已被积极利用的零日漏洞(zero-day)数日后,Mozilla也发布了针对Windows版Firefox浏览器高危安全漏洞的更新补丁。 10、OpenAI将严重漏洞最高赏金提高至10万美元 https://www.securityweek.com/openai-offering-100k-bounties-for-critical-vulnerabilities/ 人工智能技术巨头OpenAI 将最高漏洞赏金从2万美元提高至10万美元,而这是该公司设立发现基础设施和产品中严重和高危漏洞外包计划的一部分。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月31日
1、APT36创建虚假的印度邮政网站进行攻击活动 https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/ 研究人员发现了一个冒充印度邮局的恶意网站,该网站传播一个恶意安卓应用程序和一个针对Windows用户的PDF文件。当用户通过Windows访问该网站时,该网站会投放一个包含“ClickFix”策略的恶意PDF文件。该文档指示用户按“Win+R”键,将提供的恶意PowerShell命令粘贴到“运行”对话框中执行。而当用户通过安卓端访问时,该网站会下载一个名为 2、Mozilla修复Firefox中的一个安全漏洞 https://www.bleepingcomputer.com/news/security/mozilla-warns-windows-users-of-critical-firefox-sandbox-escape-flaw/ Mozilla发布了Firefox 136.0.4,以修复一个安全漏洞,该漏洞可以让攻击者逃逸Windows系统上的Web浏览器沙箱。此漏洞被标识为CVE-2025-2857,虽然Mozilla还没有分享有关CVE-2025-2857的技术细节,但Mozilla表示该漏洞类似于谷歌刚刚修复的Chrome零日漏洞。该漏洞只影响Windows系统上的Firefox,其 3、马来西亚吉隆坡国际机场遭受网络攻击 https://therecord.media/malaysia-pm-says-country-rejected-ransom-demand-airport-cyberattack 马来西亚网络安全机构和航空管理局称,马来西亚吉隆坡国际机场(KLIA)3月23日因遭受网络攻击而导致计算机中断。马来西亚总理证实了此次事件,并表示攻击者针对的是运营该国大部分机场的马来西亚机场控股公司(MAHB),并索要1000万美元的赎金。该国拒绝了攻击者关于1000万美元的勒索要求,目前没有透露此次攻击的幕后黑手,也没有任何组织声称对此次事件负责。 4、研究人员发现利用Discord API的远控木马 https://www.cyfirma.com/research/analysis-of-a-discord-based-remote-access-trojan-rat/ 研究人员发现并分析了一种基于Python的远控木马(RAT),该木马利用Discord API作为命令和控制(C2)服务器,执行任意系统命令、窃取敏感信息、捕获屏幕截图以及操纵本地计算机和Discord服务器。研究人员对该远控木马进行了深入分析,并提供了防护建议。 5、研究人员发现安卓恶意软件Crocodilus https://www.threatfabric.com/blogs/exposing-crocodilus-new-device-takeover-malware-targeting-android-devices 研究人员近期发现了以前从未见过的样本,经分析发现是新型安卓恶意软件,研究人员根据其开发者留下的信息将其命名为“Crocodilus”。尽管该恶意软件是新的,但它已经具备覆盖攻击、键盘记录、远程访问和远程控制等功能。研究人员已经发现攻击者利用该恶意软件针对西班牙和土耳其的银行用户以及流行加密货币钱包进行攻击。 6、RESURGE恶意软件利用Ivanti中的漏洞进行攻击 https://www.cisa.gov/news-events/alerts/2025/03/28/cisa-releases-malware-analysis-report-resurge-malware-associated-ivanti-connect-secure 美国网络安全和基础设施安全局(CISA)发布了一份恶意软件分析报告,其中包含对识别为RESURGE的一种恶意软件变种的分析和检测规则。RESURGE恶意软件对Ivanti Connect Secure设备中CVE-2025-0282漏洞进行恶意利用,该漏洞是Ivanti Connect Secure、Policy Sec 7、研究人员发现新型恶意软件SHELBY https://www.elastic.co/security-labs/the-shelby-strategy 研究人员在分析一封网络钓鱼邮件时发现了SHELBY恶意软件。SHELBY恶意软件滥用GitHub进行命令和控制,窃取数据并接收命令。此外,研究人员在攻击者的C2设计中发现一个严重缺陷,任何拥有个人访问令牌(PAT)的人都可以控制受感染的计算机。该恶意软件中存在的未使用代码表明攻击者仍在进行开发,这表明该恶意软件未来可能会出现新的版本。 8、Splunk修复其产品中的数十个安全漏洞 https://www.securityweek.com/splunk-patches-dozens-of-vulnerabilities/ Splunk为其产品发布数十个安全漏洞修复补丁,其中包括Splunk Enterprise和Secure Gateway App中的两个高危漏洞。Splunk还修复Splunk Enterprise中的中危安全漏洞,这些漏洞可能导致维护模式修改、安全防护绕过、信息泄露和操纵其他用户数据。Splunk没有提到这些漏洞被利用的情况。建议用户尽快更新其Splunk Enterprise实例和其他受影响的Splunk应用程序。 9、Oracle Health发生数据泄露事件 https://www.bleepingcomputer.com/news/security/oracle-health-breach-compromises-patient-data-at-us-hospitals/ Oracle Health公司表示,他们在2025年2月20日发现了遗留的Cerner数据迁移服务器中的数据遭到泄露。攻击者在2025年1月22日之后的某个时间,使用泄露的客户凭据入侵了服务器,并窃取了数据。这些泄露的数据中可能包含电子健康记录中的患者信息。Oracle Health公司尚未公开披露此事件,但给受影响的客户发送了私人通信。目前尚不清楚此次攻击中是否部署了勒索软 10、Telegram560 亿条公开群聊记录被索引,涉 8.6 亿用户 https://www.freebuf.com/news/426083.html 即时通讯平台 Telegram 上出现一个名为 Funstatgrtbot 的机器人,引发了广泛关注和用户对隐私的担忧。据报告,该机器人已成功抓取并索引了 Telegram 公开群组和频道中高达 560 亿条的用户发言记录,时间跨度至少六年,涉及约 8.6 亿 Telegram 用户和 3600 万个公开群组及频道。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月28日
1、RedCurl组织使用QWCrypt勒索软件进行攻击 https://www.bitdefender.com/en-us/blog/businessinsights/redcurl-qwcrypt-ransomware-technical-deep-dive 研究人员称,RedCurl组织正在使用QWCrypt勒索软件针对Hyper-V虚拟机进行攻击。随着企业越来越多地转向虚拟机来托管其服务器,勒索软件团伙也紧随这一趋势,创建专门针对虚拟化平台的加密器。大多数勒索软件都在针对VMware ESXi服务器,而RedCurl的新型“QWCrypt”勒索软件则针对托管在Hyper-V上的虚拟机。在加密文件时,QWCrypt使用XChaCha20-Po 2、谷歌修复了Chrome中的一个零日漏洞 https://www.bleepingcomputer.com/news/security/google-fixes-chrome-zero-day-exploited-in-espionage-campaign/ 谷歌修复了一个高危的Chrome零日漏洞,该漏洞被用于逃避浏览器的沙箱,并在针对俄罗斯媒体机构和教育组织的攻击中部署恶意软件。该漏洞被标识为CVE-2025-2783,虽然谷歌将该漏洞标记为在攻击活动中被恶意利用,但目前尚未分享有关该漏洞的详细信息。研究人员发布了一份报告,其中包含更多详细信息,称攻击者使用CVE-2025-2783漏洞利用程序绕过Chrome沙箱保护,并使用复 3、Arkana Security勒索组织声称入侵了WideOpenWest的系统 https://www.securityweek.com/new-ransomware-group-claims-attack-on-us-telecom-firm-wideopenwest/ 一个名为“Arkana Security”的新勒索软件组织声称入侵美国电信运营商WideOpenWest(WOW!)的系统,并控制了关键系统,此外还窃取了客户信息。该勒索组织称,他们窃取了两个数据库,一个包含40.3万个帐户,另一个包含 220万个帐户,其中包含用户名、帐户 ID、密码、安全信息、姓名、电子邮件、权限和Firebase集成详细信息等。WOW!尚未对此次攻击及数据泄露事件进行确认。 4、俄罗斯卢克石油公司遭受网络攻击 https://newsukraine.rbc.ua/news/russian-lukoil-hit-by-large-scale-cyberattack-1742981848.html 俄罗斯卢克石油公司于3月26日遭受大规模黑客攻击。俄罗斯在线媒体Baza报道称,该公司整个系统自早上以来一直瘫痪。根据Baza的消息来源,公司员工无法访问他们的工作电脑,并且屏幕上显示了一条关于故障的消息。所有员工都被要求不要使用用户名和密码登录其工作帐户,以防止数据泄露。目前,客户端用户系统和公司内部数据库的访问权限均已关闭。 5、Oracle客户确认攻击者声称泄露的数据有效 https://www.bleepingcomputer.com/news/security/oracle-customers-confirm-data-stolen-in-alleged-cloud-breach-is-valid/ 上周,一个名为“rose87168”的攻击者声称入侵了Oracle云服务器,并开始出售据称600万用户的身份验证数据和加密密码。尽管当时Oracle否认了此次事件,但其一些客户公司的代表确认了数据的真实性。这些公司的代表表示,相关的LDAP显示名称、电子邮件地址、名字和其他识别信息都是正确的,并且属于他们。Oracle目前尚未对此进行回应。 6、Splunk 高危漏洞:攻击者可通过文件上传执行任意代码 https://www.freebuf.com/vuls/425878.html Splunk 近日发布补丁,修复了影响 Splunk Enterprise 和 Splunk Cloud Platform 的高危远程代码执行(RCE)漏洞。该漏洞编号为 CVE-2025-20229,可能允许低权限用户通过上传恶意文件执行任意代码。 7、加密货币盗窃案主犯"Wiz"落网 涉案金额达2.43亿美元 https://www.freebuf.com/news/425807.html 美国法警近日逮捕了2.43亿美元加密货币盗窃案的关键嫌疑人维·切塔尔(Veer Chetal),其网络代号为"Wiz"。区块链调查员ZachXBT通过推特公布了这一案件进展。 8、恶意npm包修改本地ethers库以发起反向Shell攻击 https://thehackernews.com/2025/03/malicious-npm-package-modifies-local.html 网络安全研究人员在 npm 注册表中发现了两个恶意软件包,旨在感染另一个本地安装的软件包。有问题的软件包是ethers-provider2和ethers-providerz,前者自2025 年 3 月 15 日发布以来已被下载 73 次。第二个软件包很可能被恶意软件作者自己删除,因此没有吸引任何下载。 9、macOS 用户警惕 ReaderUpdate 恶意软件新版本 https://www.securityweek.com/macos-users-warned-of-new-versions-of-readerupdate-malware/ 据 SentinelOne 报道,macOS 恶意软件加载器 ReaderUpdate 背后的威胁行为者使用 Crystal、Nim、Rust 和 Go 编程语言构建了该威胁的新版本。 10、Appsmith 开发工具漏洞使攻击者可执行远程代码 https://cybersecuritynews.com/appsmith-developer-tool-remote-code/ 安全研究人员发现了用于构建内部应用程序的流行开源开发平台 Appsmith 中存在多个严重漏洞。 最令人担忧的是 CVE-2024-55963,它允许未经身份验证的攻击者在运行 Appsmith 版本 1.20 至 1.51 的默认安装的服务器上执行任意系统命令。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月27日
1、攻击者通过恶意邮件传播SnakeKeylogger窃密木马 https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/ 研究人员近期发现一个恶意软件活动,该活动将SnakeKeylogger作为最终载荷植入到目标系统中。初始诱饵文件是一个包含.img文件的恶意电子邮件。该.img文件中含有一个伪装成PDF文档的可执行程序,攻击者以此诱导用户执行该程序。该程序是由.NET编写的下载器,它会连接远程服务器并下载后续载荷,并最终植入SnakeKeylogger。 2、CrushFTP修复一个安全漏洞并提醒用户尽快更新 https://www.bleepingcomputer.com/news/security/crushftp-warns-users-to-patch-unauthenticated-access-flaw-immediately/ CrushFTP修复未经身份验证的HTTP(S)端口访问漏洞,并提醒用户立即对CrushFTP进行更新。如果未修复该漏洞的服务器通过HTTP(S)在网络中公开,则攻击者能够利用此安全漏洞获得未经身份验证的访问权限。CrushFTP于2025年3月21日对该漏洞进行修复,很快将会对其分配CVE编号。用户应立即更新至CrushFTP v11.3.1+版本,无法更新 3、博通修复VMware Tools for Windows中的一个安全漏洞 https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25518 博通发布安全更新,修复VMware Tools for Windows中的一个身份验证绕过漏洞。该漏洞被标识为CVE-2025-22230(CVSS评分7.8),是由不正确的访问控制缺陷引起的,具有低权限的本地攻击者可以在不需要用户交互的低复杂性攻击中利用它,从而在易受攻击的虚拟机上获得高权限。 4、Cloudflare R2服务中断事件:密码轮换错误引发全球故障 https://www.freebuf.com/news/425731.html Cloudflare近日宣布,其R2对象存储及相关服务发生了一次持续1小时7分钟的中断事件,导致全球范围内出现100%的写入失败和35%的读取失败。Cloudflare R2是一项可扩展的、与S3兼容的对象存储服务,提供免费数据检索、多区域复制以及与Cloudflare的深度集成。 5、新Windows零日漏洞泄露NTLM哈希值,非官方补丁已发布 https://www.freebuf.com/vuls/425728.html 针对一个新的Windows零日漏洞(zero-day vulnerability),现已提供免费的非官方补丁。该漏洞允许远程攻击者通过诱骗目标在Windows资源管理器中查看恶意文件来窃取NTLM(NT LAN Manager)凭据。NTLM协议已被广泛用于NTLM中继攻击(NTLM relay attacks,即威胁行为者迫使易受攻击的网络设备向攻击者控制的服务器进行身份验证)和哈希传递攻击(pass-the-hash attacks,即利用漏洞窃取NTLM哈希值,这些哈希值是经过哈希处理的密码)。攻击者随后 6、FBI警告:警惕免费在线文档转换工具 https://www.csoonline.com/article/3853045/fbi-warns-beware-of-free-online-document-converter-tools.html 加拿大安全意识培训提供商Beauceron Security的负责人David Shipley回应了FBI丹佛外勤办公室本月早些时候发布的警告,该警告指出,利用免费在线文档转换工具窃取信息或在用户电脑上加载恶意软件的诈骗行为正在增加。 7、CloudSEK 提供新证据反驳 Oracle 否认数据泄露 https://hackread.com/cloudsek-disputes-oracle-data-breach-denial-evidence/ Oracle 目前正陷入一场网络安全风波,有消息称其云基础设施遭受了大规模数据泄露。上周,Hackread.com 发布了一篇文章,基于网络安全公司 CloudSEK 的调查结果,揭示了一名威胁行为者从 Oracle 云中窃取了 600 万条记录。 8、Gartner发布2025年网络安全重要趋势 https://mp.weixin.qq.com/s/8KhOhOlIZ2vtaBVpu-gVuA Gartner公司于近日发布2025年网络安全重要趋势。这些趋势受到包括生成式人工智能(GenAI)的演进、数字去中心化、供应链相互依存、监管变化、地方性人才短缺和不断变化的威胁态势等在内的因素影响。 9、Cloudflare推出AI迷宫:新型策略应对AI爬虫 https://cybersecuritynews.com/cloudflare-unveils-ai-labyrinth-a-new-approach-to-exhaust-ai-crawlers/ Cloudflare近日推出了名为“AI迷宫”的创新工具,旨在通过将未经授权的网络爬虫重定向到一个由AI生成内容的无限迷宫中,来应对这些恶意爬虫。 10、Chrome 严重漏洞或致攻击者执行任意代码 https://www.anquanke.com/post/id/305483 Google 已确认 Chrome 浏览器存在一个严重安全漏洞,该漏洞影响着 Windows、Mac、Linux 和Android 平台上的数十亿用户。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月26日
1、谷歌确认并修复Chrome中的一个严重安全漏洞 https://cybersecuritynews.com/chrome-vulnerability-allows-arbitrary-code/ 谷歌已经确认Chrome中存在一个严重的安全漏洞,该漏洞可能允许攻击者通过特制的网页执行任意代码,影响Windows、Mac、Linux和Android平台上的数十亿用户。谷歌发布了紧急更新版本,以修复该漏洞。该漏洞被标识为CVE-2025-2476,被归类为Chrome Lens组件中的释放后重用(UAF)漏洞,成功利用此漏洞可能允许攻击者以与登录用户相同的权限执行任意代码。目前尚未确认该漏洞被恶意利用,谷歌发布了安全更新以修复该漏洞,用户应立 2、乌克兰国家铁路运营商Ukrzaliznytsia遭受网络攻击 https://www.bleepingcomputer.com/news/security/cyberattack-takes-down-ukrainian-state-railways-online-services/ 乌克兰国家铁路运营商Ukrzaliznytsia遭受一次大规模的网络攻击,这导致通过移动应用程序和网站购买车票的在线服务中断。Ukrzaliznytsia在多个通信渠道的官方声明中证实了此次事件,并对造成的不便表示歉意。尽管在线售票平台出现问题,但Ukrzaliznytsia在其公告中指出,旅行运营方面并未受到网络攻击的影响。该运营商在最新发出的声明中表示,列车运行保持稳 3、新型钓鱼攻击瞄准macOS用户,伪造安全警报 https://www.freebuf.com/news/425599.html LayerX Labs 最近发布的一份报告揭示了一场新的钓鱼攻击活动,该活动最初旨在欺骗 Windows 用户,但最近将目标转向了 macOS 用户。LayerX Labs 对该活动进行了数月的监控,发现攻击者最初伪装成微软安全警报,试图窃取用户凭证。 4、新型钓鱼诈骗:假冒Instagram聊天机器人窃取账户 https://hackread.com/phishing-scam-fake-instagram-chatbots-hijack-accounts/ 近日,一种新型钓鱼攻击活动正在诱骗用户交出他们的Meta商务账户(尤其是Instagram账户)的访问权限。Cofense钓鱼防御中心检测到,该诈骗活动通过假冒的聊天支持、详细的操作说明,并试图将自己添加为安全登录方式,从而劫持商务账户。 5、新型VanHelsing勒索软件瞄准Windows、ARM和ESXi系统 https://www.freebuf.com/articles/system/425606.html 一种名为VanHelsing的新型多平台勒索软件即服务(RaaS)操作已经出现,其目标包括Windows、Linux、BSD、ARM和ESXi系统。VanHelsing于3月7日首次在地下网络犯罪平台上推广,为有经验的合作伙伴提供免费加入的机会,而经验不足的威胁行为者则需要缴纳5000美元的保证金。 6、新型Linux内核Rust模块发布,专为检测Rootkit而生 https://www.freebuf.com/articles/system/425586.html 在对抗复杂Linux恶意软件的持续斗争中,一款突破性的安全工具应运而生。近日,一款基于Rust语言开发的内核模块正式发布,专门用于检测Rootkit,为识别这些极其隐蔽的威胁提供了更强大的能力。 7、2 月勒索软件攻击暴增 50%,Cl0p 成最大安全隐患 https://www.anquanke.com/post/id/305365 根据NCC Group的一份报告,与前一个月相比,2 月份勒索软件攻击数量激增 50%,达到了前所未有的 886 起。该报告显示,与 2024 年 2 月记录的 403 起攻击相比,勒索软件事件数量增长了 119%。研究的关键发现指出,网络犯罪团伙 Cl0p 最为活跃,实施了其中 37% 的攻击。 8、非法抓取使用数十亿张人脸照片,Clearview AI赔偿23%股权 https://www.secrss.com/articles/76972 美国芝加哥一名联邦法官近日批准了一项具有创新性的全国性集体诉讼和解协议。该协议旨在解决针对人脸识别公司Clearview AI的隐私诉讼,但不会立即向受害者支付任何具体金额的赔偿。 9、Intel Security Fusese加密密钥泄漏 https://swarm.ptsecurity.com/last-barrier-destroyed-or-compromise-of-fuse-encryption-key-for-intel-security-fuses/ Intel CSME(企业安全管理引擎)可以说是当前最复杂的带外平台之一,然而厂商对此并未提供足够的透明度。 10、K8s Ingress NGINX 控制器曝高危漏洞,无需认证即可远程执行代码 https://www.freebuf.com/vuls/425603.html Kubernetes 的 Ingress NGINX Controller 中披露了五个严重的安全漏洞,可能导致未经认证的远程代码执行(RCE)。这些漏洞使得超过 6,500 个集群面临直接风险,因为它们将组件暴露在公共互联网上。这些漏洞(CVE-2025-24513、CVE-2025-24514、CVE-2025-1097、CVE-2025-1098 和 CVE-2025-1974)的 CVSS 评分为 9.8,被云安全公司 Wiz 统称为 IngressNightmare。值得注意的是,这些漏洞并不影响 N 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月25日
1、研究人员发现Albabat勒索软件新变种 https://www.trendmicro.com/en_ph/research/25/c/albabat-ransomware-group.html 研究人员发现了Albabat勒索软件的新变种,这些新变种表明该勒索组织可能将目标从Windows系统扩展到Linux和macOS系统。新变种通过GitHub REST API检索其配置数据,配置数据提供了有关勒索软件行为和操作参数的详细信息。Albabat勒索软件在加密文件时会跳过特定的文件和文件夹,终止指定的目标进程。此外,该勒索软件会从受感染计算机中窃取信息,其中包括系统详细信息、用户信息、地理位置数据、加密状态以及有关赎金支付的详细信 2、攻击者利用Checkpoint驱动程序进行BYOVD攻击 https://venaksecurity.com/2025/03/20/cybercriminals-exploit-checkpoints-driver-in-a-byovd-attack/ 研究人员最近发现一个复杂的网络攻击,攻击者利用Checkpoint的ZoneAlarm反病毒软件的内核级驱动程序vsdatant.sys进行攻击。vsdatant.sys中存在的缺陷允许攻击者提升权限并绕过关键的Windows安全功能(例如内存完整性),并从受感染的系统中提取敏感数据。此外,攻击者还建立了到受感染系统的远程桌面协议(RDP)连接,从而能够保持对受感染机器的持久访问。 3、Kemp LoadMaster修复一个缓冲区溢出漏洞 https://securityonline.info/cve-2025-1758-critical-buffer-overflow-in-kemp-loadmaster-opens-door-to-remote-code-execution/ 研究人员在Progress Software的Kemp LoadMaster中发现了一个安全漏洞,该漏洞被标识为CVE-2025-1758(CVSS评分为9.8),是一个基于堆栈的缓冲区溢出漏洞。该问题存在于mangle可执行文件中,该文件是LoadMaster中负责处理数据输入操作的组件。此漏洞影响7.2.61.1之前的多个LoadMaster版本 4、Next.js 严重漏洞:攻击者可绕过中间件授权检查 https://www.freebuf.com/vuls/425556.html Next.js React 框架近日披露了一个严重的安全漏洞,攻击者可在特定条件下利用该漏洞绕过授权检查。该漏洞被标记为 CVE-2025-29927,其 CVSS 评分为 9.1(满分 10.0)。Next.js 在公告中表示:“Next.js 使用内部标头 x-middleware-subrequest 来防止递归请求触发无限循环。然而,攻击者可能通过跳过中间件的执行,使请求在到达路由之前绕过关键检查,例如授权 Cookie 验证。”该漏洞已在版本 12.3.5、13.5.9、14.2.25 和 15.2. 5、黑客声称窃取600万条记录,甲骨文否认数据泄露 https://www.freebuf.com/articles/database/425459.html CloudSEK的XVigil平台近期调查发现,一起针对甲骨文云(Oracle Cloud)的网络攻击导致600万条记录被窃取,可能影响超过14万名租户。据报道,一名名为“rose87168”的威胁行为者实施了此次攻击,窃取了包括JKS文件、加密的SSO密码、密钥文件和企业管理器JPS密钥在内的敏感数据,这些数据目前正在Breach Forums和其他暗网论坛上出售。然而,甲骨文发布声明否认其云基础设施遭到入侵。甲骨文在回应报告时表示 :“甲骨文云并未遭到入侵。公布的凭证并非用于甲骨文 6、Cloudflare全面禁止未加密流量访问其API端点 https://www.freebuf.com/articles/web/425480.html Cloudflare宣布已关闭所有HTTP连接,现在仅接受通过HTTPS加密的安全连接访问api.cloudflare.com。这一举措旨在防止未加密的API请求被发送,即使是意外发送,从而消除敏感信息在明文流量中暴露的风险。Cloudflare在周四的公告中表示:“从今天起,任何未加密的api.cloudflare.com连接都将被完全拒绝。”该公司进一步解释道:“开发者不应再期望HTTP连接会收到403 Forbidden响应,因为我们将通过完全关闭HTTP接口来阻止底层连接的建立。只有安全 7、微软可信签名服务遭滥用,恶意软件借机获得合法签名 https://www.freebuf.com/news/425460.html 网络犯罪分子正在滥用微软可信签名平台,通过有效期仅三天的短期证书为恶意软件可执行程序进行代码签名。长期以来,威胁行为者一直觊觎代码签名证书,因为这类证书可用于为恶意软件披上合法企业的外衣。 8、零日漏洞经纪公司Operation Zero悬赏400万美元收购Telegram漏洞 https://www.freebuf.com/vuls/425445.html 俄罗斯零日漏洞经纪公司Operation Zero正在寻找流行通讯应用Telegram的漏洞,并为此悬赏高达400万美元。俄罗斯零日漏洞经纪公司Operation Zero正在悬赏高达400万美元收购Telegram的漏洞,这一消息最初由Tech Crunch报道。该公司为一键远程代码执行(RCE)漏洞提供高达50万美元的赏金,为零点击RCE漏洞提供50万美元,而为能够完全控制设备的全链漏洞提供高达400万美元的赏金。 9、安卓设备被Root后遭遇攻击的风险激增3000倍 https://www.zimperium.com/blog/catch-me-if-you-can-rooting-tools-vs-the-mobile-security-industry/ Zimperium的一份报告警告称,被Root或越狱的手机仍然是企业面临的主要风险,其中安卓设备被Root后遭遇攻击的风险激增3000倍,因为这些设备更容易成为恶意软件和系统入侵的目标。 10、CISA发布五份工控系统安全公告,涵盖漏洞与利用 https://cybersecuritynews.com/cisa-releases-five-industrial-control-systems/ 美国网络安全和基础设施安全局(CISA)于2025年3月20日发布了五份工业控制系统(ICS)安全公告,提供了影响多家供应商工控系统的安全漏洞的关键信息。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。