网络安全日报 2025年03月10日
1、Desert Dexter组织针对中东和北非进行攻击活动 https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries 研究人员发现了一场针对中东和北非的恶意活动,该活动自2024年9月以来一直活跃。为了传播恶意软件,攻击者在社交媒体上创建虚假的新闻群组,并发布包含文件共享服务或Telegram频道链接的广告。这些链接中含有AsyncRAT恶意软件,并且该恶意软件经过修改,能够窃取加密货币钱包,并与Telegram机器人进行通信以传输窃密信息。研究人员发现埃及、利比亚、阿联酋、俄 2、流行WordPress插件GiveWP Donation中存在安全漏洞 https://cybersecuritynews.com/wordpress-plugin-vulnerability-code-execution/ GiveWP Donation插件中存在一个严重的安全漏洞,被标识为CVE-2025-0912(CVSS评分为9.8),已使众多使用该插件的WordPress网站面临未经身份验证的远程代码执行 (RCE) 攻击风险。该漏洞源于插件捐赠表单处理逻辑中对用户提供的数据处理不当。利用此漏洞,攻击者可以通过反序列化不受信任的输入来注入恶意PHP对象,利用POP链实现完整的服务器入侵。开发团队已发布插件的3.20.0版本以修复漏洞,但仍有超过30%的 3、日本电信服务提供商NTT披露一起数据泄露事件 https://www.bleepingcomputer.com/news/security/data-breach-at-japanese-telecom-giant-ntt-hits-18-000-companies/ 日本电信服务提供商NTT通信株式会社(NTT)正在通知近18000家企业客户,他们的信息在一次网络安全事件中遭到泄露。该数据泄露事件于2025年2月初被发现,但攻击者最初入侵NTT系统的确切日期尚未确定。NTT表示攻击者入侵了其订单信息分发系统,该系统包含17891家企业客户(公司)的详细信息,但没有个人客户(消费者)的数据。 4、超过一千个WordPress网站被恶意JS代码感染 https://cside.dev/blog/thousands-of-websites-hit-by-four-backdoors-in-3rd-party-javascript-attack 超过一千个WordPress网站已被第三方的恶意JavaScript代码感染,该代码注入了四个独立的后门。后门1会上传并安装名为“Ultra SEO Processor”的虚假插件,然后用于执行攻击者发布的命令;后门2会将恶意JavaScript注入wp-config.php文件;后门3会将攻击者控制的SSH密钥添加到~/.ssh/authorized_keys文件中,以便攻击者对机器进行持久的远程 5、与Medusa勒索软件相关的攻击活动持续增加 https://www.security.com/threat-intelligence/medusa-ransomware-attacks Medusa勒索软件由研究人员追踪的一个名为“Spearwing”的组织以勒索软件即服务(RaaS)的形式运营。与大多数勒索软件的运营者一样,Spearwing组织及其附属组织进行双重勒索攻击,在对文件进行加密前窃取受害者的数据,以迫使受害者支付赎金。如果受害者拒绝付款,该组织就会威胁公开其窃取的数据。研究人员发现,Medusa勒索软件攻击活动在2023年至2024年间增长了42%。这种活动增长仍在升级,2025年1月和2月观察到的Medusa勒索攻击 6、麒麟勒索软件团伙宣称入侵乌克兰外交部 https://securityaffairs.com/175025/cyber-crime/qilin-ransomware-ministry-of-foreign-affairs-of-ukraine.html 麒麟(Qilin)勒索软件团伙近日宣称成功入侵乌克兰外交部,并窃取了敏感数据。这一事件标志着针对乌克兰的重大网络安全攻击。 7、塔塔科技遭勒索攻击,1.4TB数据被泄露 https://www.freebuf.com/articles/es/423850.html 塔塔科技(Tata Technologies)近期遭受了勒索软件组织“猎手国际”(Hunters International)的攻击。该组织声称已从这家工程公司窃取了高达 1.4TB 的数据,涉及超过 73 万份文件,并威胁若不支付赎金将公开这些数据。此次事件引发了关于勒索威胁、潜在数据泄露以及与已解散的 Hive 勒索软件团伙之间关联的讨论。 8、Sitecore 曝零日漏洞,可执行任意代码攻击 https://www.freebuf.com/vuls/423840.html 近日披露的 Sitecore 体验平台关键漏洞(CVE-2025-27218)允许未经身份验证的攻击者在未打补丁的系统上执行任意代码。该漏洞源于不安全的数据反序列化操作,影响Sitecore 体验管理器(XM)和体验平台(XP)8.2至10.4版本,这些版本在安装补丁KB1002844之前均存在风险。 9、Safe{Wallet}确认朝鲜黑客组织窃取Bybit价值50亿加密货币 https://thehackernews.com/2025/03/safewallet-confirms-north-korean.html Safe{Wallet}表示,导致 Bybit 15 亿美元加密货币劫案的网络安全事件是一起“高度复杂且由国家支持的攻击”,并称北韩威胁行为者在黑客攻击后采取措施抹去恶意活动的痕迹,以妨碍调查工作。多重签名(多重签名)平台表示,已邀请 Google Cloud Mandiant 进行取证调查,称此次攻击是由一个名为 TraderTraitor 的黑客组织所为,该组织也被称为 Jade Sleet、PUKCHONG 和 UNC4899。 10、微软警告全球超过 100 万台设备受到恶意广告活动感染 https://thehackernews.com/2025/03/microsoft-warns-of-malvertising.html 微软披露了一项大规模的恶意广告活动的细节,据估计,该活动影响了全球超过一百万台设备,微软称这是一次利用机会窃取敏感信息的攻击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月07日
1、研究人员发现一起针对阿联酋的攻击活动 https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot 研究人员发现一起具有高度针对性的电子邮件攻击活动,其目标涉及阿拉伯联合酋长国的航空、卫星通信组织以及关键交通基础设施。研究人员在此次攻击活动中发现了名为“Sosano”的新型后门,该后门利用多种技术来进行混淆,这可能表明攻击者具有强大的开发能力,并有意阻碍分析人员对其有效载荷进行分析。研究人员将此次攻击活动背后的攻击组织命名为“UNK_ 2、研究人员披露一起名为GrassCall的攻击活动 https://www.broadcom.com/support/security-center/protection-bulletin/grasscall-malware-campaign-spreads-infostealers-to-job-seekers 研究人员最近发现一起名为“GrassCall”的攻击活动,并将其归因于名为“Crazy Evil”的攻击组织。攻击者针对求职者发起虚假的面试,以传播用于信息窃取的恶意软件。攻击者在LinkedIn或CryptoJobsList等多个知名网站上发布虚假的招聘广告,受害者被要求下载名为“GrassCall”的虚假视频会议软件。根据目标操 3、谷歌在Chrome 134中修复多个安全漏洞 https://cybersecuritynews.com/chrome-134-released-fixes-14-vulnerabilities/ 谷歌已在稳定渠道中推出Chrome 134,提供了关键的安全更新。在此次安全更新中,共修复了14个安全漏洞,其中包括可能导致浏览器崩溃、数据泄露或任意代码执行的高危漏洞。此次更新修复了V8 JavaScript引擎、DevTools和PDFium等核心组件中的漏洞,同时实施了更严格的边界检查和内存管理协议。在大多数用户使用修复版本之前,谷歌已暂时限制对漏洞详细报告的访问,以防止漏洞被恶意利用。建议用户手动执行更新,或启用自动更新升级至最新版本 4、YouTube警告称攻击者利用AI生成的视频进行攻击活动 https://www.bleepingcomputer.com/news/security/youtube-warns-of-ai-generated-video-of-its-ceo-used-in-phishing-attacks/ YouTube警告称,攻击者正在利用AI生成的视频进行网络钓鱼攻击,以窃取创作者的凭据。攻击者通过钓鱼邮件以私人视频的形式向目标用户发送虚假视频,其中包括YouTube首席执行官Neal Mohan宣布创作者获利形式变更的AI生成视频。钓鱼邮件中视频的描述要求用户点击一个链接,该链接将跳转至一个虚假网页,要求用户输入账号及密码进行登录,攻击者以此窃取用户凭 5、最新研究,谷歌大量收集用户数据,无需打开应用 https://www.freebuf.com/news/423763.html 都柏林三一学院教授D.J.雷斯的这项研究首次记录了,预装谷歌应用如何在未经用户同意且不提供退出选项的情况下进行静默追踪。该研究检查了谷歌Play服务、谷歌Play商店及其他预装谷歌应用在安卓手机上存储的Cookie、标识符和其他数据。测试使用搭载Android 14系统的谷歌Pixel 7机型,并安装了最新版本的谷歌Play服务和商店应用。 6、WordPress插件曝9.8分高危漏洞,可执行远程代码攻击 https://www.freebuf.com/vuls/423693.html GiveWP Donation插件中存在一个严重的安全漏洞(编号为CVE-2025-0912),该漏洞已导致超过10万家WordPress网站面临未经身份验证的远程代码执行(RCE)攻击风险。该漏洞的CVSS评分为9.8(严重),其根源在于插件在处理Donation 表单时未能正确验证用户输入的数据。 7、Elastic发布紧急修复程序以解决高危Kibana 漏洞 https://thehackernews.com/2025/03/elastic-releases-urgent-fix-for.html Elastic 已推出安全更新以解决影响 Elasticsearch 中的 Kibana 数据可视化仪表板软件的一个关键安全漏洞,该漏洞可能导致任意代码执行。该漏洞跟踪为 CVE-2025-25012,拥有最高分为 10.0 的 CVSS 得分为 9.9。它被描述为一种原型污染情况。 8、Gartner发布2025年网络安全六大预测 https://www.freebuf.com/news/423730.html 国际咨询机构Gartner近日发布了2025年六大网络安全趋势。这些趋势受到生成式AI的发展、数字去中心化、供应链相互依赖性、法规变更、长期人才短缺以及不断演变的威胁形势的共同影响。 9、Vim 编辑器漏洞:恶意 TAR 文件触发代码执行风险 https://www.freebuf.com/vuls/423695.html Vim 文本编辑器的漏洞 CVE-2025-27423 是一个高严重性问题,攻击者可以通过恶意 TAR 文件实现任意代码执行。该漏洞影响 Vim 9.1.1164 之前的版本,涉及 tar.vim 插件,当用户处理特制的 TAR 文件时,可能导致命令注入攻击。该漏洞于 2025 年 3 月修复,暴露了文件处理流程中输入验证的关键缺陷。 10、CISA警告VMware漏洞正遭积极利用,敦促企业立即修补 https://www.freebuf.com/news/423684.html 2025年3月4日,美国网络安全和基础设施安全局(CISA)发布紧急警报,将三个关键VMware漏洞添加到其已知被利用漏洞(KEV)目录中,原因是有证据表明这些漏洞正在被积极利用。这些漏洞编号为CVE-2025-22224、CVE-2025-22225和CVE-2025-22226,攻击者可以利用它们在有权限访问虚拟机(VM)的情况下提升权限、在虚拟机管理程序(hypervisor)上执行代码,并窃取敏感的内存数据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月06日
1、攻击者利用假冒的Go软件包传播恶意软件 https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader 研究人员发现了一项持续的恶意活动。在该活动中,攻击者发布了至少七个冒充流行Go库的软件包,其中一个似乎针对金融行业的开发人员进行攻击。这些软件包具有重复的恶意文件名,并且使用了相同的混淆技术。这些恶意软件包针对使用Linux和macOS系统的用户进行攻击,构建隐藏的shell命令下载并执行脚本,脚本会在等待一个小时之后获取最终的恶意软件。 2、研究人员披露新型僵尸网络Eleven11bot https://www.bleepingcomputer.com/news/security/new-eleven11bot-botnet-infects-86-000-devices-for-ddos-attacks/ 研究人员发现一种名为“Eleven11bot”的新型僵尸网络,已感染超过86000台物联网设备,主要控制安全摄像头和网络视频录像机(NVR)发起DDoS攻击。该僵尸网络已经发起针对电信服务提供商和在线游戏服务器的分布式拒绝服务(DDoS)攻击。研究人员称“Eleven11bot”是他们近年来观察到的最大的DDoS僵尸网络之一。威胁监控平台报告称,他们发现86400台设备感染 3、VMware警告其产品中的三个漏洞正被利用 https://cybersecuritynews.com/vmware-esxi-vulnerabilities-exploited/ VMware发布了一项关键的安全公告(VMSA-2025-0004),警告其ESXi、Workstation和Fusion产品中的三个漏洞正在被积极利用。这些漏洞分别是CVE-2025-22224(CVSS评分9.3)、CVE-2025-22225(CVSS评分8.2)和CVE-2025-22226(CVSS评分7.1),允许攻击者执行恶意代码、提升权限和泄露敏感内存数据。其中最严重的漏洞是CVE-2025-22224,允许虚拟机上具有本地管理员权限的攻击 4、重大安全威胁!全球近5W个访问管理系统存在严重安全漏洞 https://www.freebuf.com/news/423544.html 荷兰IT安全咨询公司Modat发现,全球范围内部署的约49,000个访问管理系统(AMS)存在严重的安全漏洞。这些系统本应通过密码、生物识别和多因素认证等身份验证方法控制建筑物访问,然而却因关键配置错误导致敏感数据暴露,使设施面临未经授权进入的风险。 5、新型后门程序利用polyglot文件传播 https://www.freebuf.com/news/423552.html 某威胁行为者正在使用polyglot文件隐藏新型后门程序的安装,这是针对阿联酋企业,特别是航空、卫星通信和交通行业的鱼叉式钓鱼攻击的一部分。 6、Windows KDC曝代理RCE漏洞:可远程控制服务器 https://www.freebuf.com/news/423537.html 安全研究人员近日在微软的Windows密钥分发中心(KDC)代理中发现了一个严重的远程代码执行漏洞(CVE-2024-43639),攻击者可能利用该漏洞完全控制受影响的服务器。该漏洞源于KDC代理服务中缺乏对Kerberos响应长度的检查,导致整数溢出,从而使得未经身份验证的远程攻击者能够以目标服务的权限执行任意代码,可能导致系统完全沦陷。 7、最新黑产技术曝光,只需19分钟即可劫持AI大模型 https://www.freebuf.com/news/423534.html 最新研究表明,网络攻击者正在利用泄露的云凭证在几分钟内劫持企业AI系统。近期事件显示,攻击者能够在19分钟内攻破大型语言模型(LLM)的基础设施。这种被称为“LLMjacking”的攻击方法以非人类身份(NHIs)——如API密钥、服务账户和机器凭证——为目标,绕过传统安全控制,并利用窃取的生成式AI访问权限牟利。 8、Chrome 134, Firefox 136 修复高危漏洞 https://www.securityweek.com/chrome-134-firefox-136-patch-high-severity-vulnerabilities/ Chrome 134 和 Firefox 136 在周二被发布到稳定渠道,修复了数十个漏洞,包括多个高严重性错误。 9、Google为安卓推出基于AI的诈骗检测功能以应对对话欺诈 https://thehackernews.com/2025/03/google-rolls-out-ai-scam-detection-for.html Google 已宣布推出基于人工智能(AI)的诈骗检测功能,以确保 Android 设备用户及其个人信息的安全。这些功能专门针对对话式诈骗,这些诈骗行为在最初往往看似无害,但在之后可能会演变成为有害的情况,谷歌表示。“而且越来越多的电话诈骗者正在使用篡改来电显示的技术来隐藏他们的真实电话号码,并冒充可信的公司。” 10、NVIDIA 解决了高危的 HGX 管理控制器漏洞 https://securityonline.info/cve-2024-0114-nvidia-addresses-high-severity-hmc-vulnerability/ Nvidia 已发布一个安全更新,修复了其 Hopper HGX 8-GPU HMC 中的两个漏洞,包括一个高危漏洞,该漏洞可能允许未经授权的代码执行、权限提升和数据篡改。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月05日
1、俄罗斯电信公司Beeline遭受网络攻击 https://therecord.media/russian-telecom-beeline-outages-cyber 俄罗斯电信公司Beeline遭受有针对性的分布式拒绝服务 (DDoS) 攻击,这导致一些俄罗斯用户的互联网中断。Beeline向当地媒体证实了此次攻击,该运营商拥有超过4400万用户。互联网监控服务Downdetector的数据显示,俄罗斯大多数Beeline用户在访问该公司移动应用程序时遇到了困难,一些用户还报告了网站中断、通知失败和互联网中断等情况。俄罗斯通信监管机构Roskomnadzor报告称,在此次攻击事件发生后,莫斯科及周边地区的用户就连接问题提出了大量投诉 2、谷歌推出“屏蔽邮件”功能 助力用户隐藏邮箱地址 https://www.freebuf.com/articles/endpoint/423406.html 谷歌正在通过开发“屏蔽邮件”(Shielded Email)功能来增强其电子邮件隐私防护能力。该功能旨在为用户在注册应用程序和服务时生成一次性邮件别名。这一工具最早在Android Authority对Google Play Services v24.45.33 APK的拆解中被发现,其主要目的是减少垃圾邮件并保护主要Gmail地址不被泄露。“屏蔽邮件”功能将集成到Gboard的自动填充系统中,允许安卓用户在注册过程中创建随机的、一次性使用的电子邮件地址。这一功能与苹果的“隐藏我的邮件 3、攻击者在黑客论坛上出售 VMware ESXi 零日漏洞 https://cybersecuritynews.com/threat-actor-vmware-esxi-0-day/ 一个以别名“Vanger”的网络犯罪分子在地下论坛上浮出水面,提供了据称针对 VMware ESXi 虚拟机监控程序的零日漏洞。 4、超3.5万个网站遭入侵:恶意脚本将用户重定向至赌博平台 https://www.freebuf.com/articles/web/423381.html 2025年2月20日,网络安全领域发生了一起大规模入侵事件,超过3.5万个网站遭到攻击,攻击者在这些网站中植入了恶意脚本,完全劫持用户的浏览器窗口,并将其重定向至赌博平台。此次攻击主要针对使用中文的地区,最终落地页推广的是名为“Kaiyun”的赌博内容。 5、320万用户因恶意浏览器扩展程序遭信息泄露 https://www.anquanke.com/post/id/304902 一项新发现的网络安全威胁显示,至少有 320 万用户受到伪装成合法实用工具的恶意浏览器扩展程序的影响。一组由 16 个扩展程序组成的集群 —— 涵盖从屏幕截图工具到广告拦截器以及表情符号键盘等 —— 被确认会向用户浏览器中注入恶意代码。据 GitLab 威胁情报显示,这些扩展程序不仅助长了广告欺诈和搜索引擎优化(SEO)操纵行为,还带来了严重的数据泄露风险,并且可能为进一步的网络入侵提供初始访问权限。 6、高通和 MediaTek发布芯片组多个漏洞的补丁 https://www.securityweek.com/vulnerabilities-patched-in-qualcomm-mediatek-chipsets/ 芯片制造商高通和 MediaTek 于周一宣布了针对许多漏洞的补丁,包括最新 Android 修复中解决的五个问题。Qualcomm 的 2025 年 3 月安全公告详细列出了 14 个影响数十款芯片组模型中专用软件的安全缺陷,其中包括七个被评为“严重程度关键”的问题。 7、Broadcom 修复了 3 个 VMware 的零日漏洞 https://www.securityweek.com/broadcom-patches-3-vmware-zero-days-exploited-in-the-wild/ Broadcom 在周二上午发布了一个安全警报,警告 VMware 客户有三个在野外被利用的零日漏洞。这些漏洞被追踪为 CVE-2025-22224、CVE-2025-22225 和 CVE-2025-22226,影响 VMware ESXi、Workstation 和 Fusion。 8、谷歌3月Android安全更新修复了两个正在被利用的漏洞 https://thehackernews.com/2025/03/googles-march-2025-android-security.html Google 已发布其 2025 年 3 月的 Android 安全公告,以解决总共 44 个漏洞,包括两个已被证实正在野外被积极利用的漏洞。 9、Angel One 数据泄露:800 万用户个人记录面临风险 https://cybersecuritynews.com/angel-one-data-breach/ 领先的金融服务平台 Angel One 披露了一起违规行为,涉及在其部分 Amazon Web Services (AWS) 资源遭到入侵后未经授权访问特定客户数据。 10、黑客滥用Google和PayPal的基础设施来窃取个人数据 https://cybersecuritynews.com/hackers-abused-google-and-paypals-infrastructure/ 安全研究人员发现了一个协同攻击活动,利用 Google 广告生态系统和 PayPal 商家工具中的漏洞来窃取敏感的用户数据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月04日
1、研究人员披露Lotus Blossom组织发起的攻击活动 https://blog.talosintelligence.com/lotus-blossom-espionage-group 研究人员发现了多起针对政府、制造业、电信和媒体的网络间谍活动,攻击者在这些活动中使用了Sagerunex后门和其他黑客工具,用于进行入侵后的攻击活动。研究人员将这些攻击归因于名为Lotus Blossom的攻击组织。Lotus Blossom自2012年以来就一直进行网络间谍活动,并且至今仍在进行。研究人员观察到Lotus Blossom使用特定命令在系统注册表中植入其Sagerunex后门,并在受害计算机中为其创建服务从而获得持久性。Lotus Blossom还 2、研究人员披露LARVA-208组织发起的攻击活动 https://catalyst.prodaft.com/public/report/larva-208/overview Larva-208(又名“EncryptHub”)组织一直在全球范围内针对组织发起鱼叉式网络钓鱼和社会工程攻击,以获取企业网络的访问权限。研究人员披露,自2024年6月以来,该组织已入侵至少618个组织。获得访问权限后,该攻击组织会植入远程监控和管理(RMM)软件,然后部署Stealc和Rhadamanthys等窃密木马。在许多观察到的案例中,该组织还会在受感染的系统上部署勒索软件。研究人员称,该组织与RansomHub和BlackSuit存在关联,过去曾在攻击活动中部 3、PingAM Java Agent中存在一个安全漏洞 https://cybersecuritynews.com/pingam-java-agent-vulnerability/ Ping Identity已为其PingAM Java Agent发布紧急安全公告,揭示了一个安全漏洞(CVE-2025-20059),该漏洞使攻击者能够绕过策略执行机制,并能够未经授权访问受保护的资源。该漏洞被归类为相对路径遍历漏洞,CVSS评分为9.8,对使用PingAM进行混合云身份验证的企业构成系统性风险。目前尚未存在与此漏洞相关的入侵事件。 4、开源安全平台Wazuh中存在一个安全漏洞 https://cybersecuritynews.com/wazuh-server-vulnerability-rce/ Wazuh是一个用于威胁检测和合规性监控的流行开源安全平台,在该平台中存在一个远程代码执行(RCE)漏洞。该漏洞被标识为CVE-2025-24016,CVSS评分为9.9,允许具有API访问权限的攻击者在服务器上执行任意Python代码,对受影响的系统构成重大威胁。 该漏洞源于Wazuh API的DistributedAPI组件中的不安全反序列化,攻击者可以通过将未经清理的字典注入DistributedAPI(DAPI)请求或响应来利用此漏洞,从而执行任意代码。目前Wa 5、勒索软件团伙利用Paragon分区管理程序漏洞实施BYOVD攻击 https://www.freebuf.com/vuls/423270.html 微软发现Paragon分区管理程序的BioNTdrv.sys驱动存在五个漏洞,其中有一个已被勒索软件团伙用于零日攻击,以获取Windows系统的SYSTEM权限。这些易受攻击的驱动程序在“自带漏洞驱动程序”(BYOVD)攻击中被利用,攻击者将内核驱动程序植入目标系统以提升权限。 6、大语言模型训练集中发现超1.2万个API密钥和密码 https://www.freebuf.com/articles/database/423210.html 用于训练大语言模型(LLMs)的数据集中被发现包含近1.2万个有效的密钥信息,这些密钥可以成功进行身份验证。Truffle Security表示,他们从Common Crawl下载了一个2024年12月的存档,该存档维护着一个免费、开放的网页抓取数据存储库。这个庞大的数据集包含超过2500亿个页面,时间跨度长达18年。该存档具体包含400TB的压缩网页数据、9万个WARC文件(Web存档格式)以及来自3830万个注册域名的4750万个主机的数据。公司的分析发现,Common Crawl 7、微软因安全风险下架900万次下载的VSCode扩展 https://ti.dbappsecurity.com.cn/info/9990 微软近日因安全风险下架了两款在Visual Studio Marketplace上极受欢迎的VSCode扩展——'Material Theme – Free'和'Material Theme Icons – Free'。这两款扩展总共被下载近900万次,用户现已收到VSCode的自动禁用警告。 8、黑客利用流行框架(Krpano)中的XSS漏洞劫持大量网站 https://cybersecuritynews.com/hackers-exploited-xss-vulnerability-framework/ Krpano框架是一个广泛用于嵌入360°图像和创建虚拟导览的流行工具。最近,该框架中的一个跨站脚本(XSS)漏洞被黑客利用,向超过大量网站注入了恶意脚本。 9、虚假验证码网络钓鱼活动影响超1150个组织 https://www.anquanke.com/post/id/304893 Netskope Threat Labs发现了一场大规模的网络钓鱼活动,该活动利用嵌入在 PDF 文档中的虚假验证码(CAPTCHA)图片来窃取信用卡信息并传播恶意软件。自 2024 年下半年以来,这场活动已影响了超过 1150 个组织和 7000 名用户。 10、波兰航天局遭受网络攻击,紧急断开互联网连接 https://www.secrss.com/articles/76209 综合波兰通讯社和路透社的最新报道,波兰数字事务部长克日什托夫·加夫科夫斯基(Krzysztof Gawkowski)于2025年3月2日(星期天)宣布,波兰网络安全部门检测到波兰航天局(POLSA)的IT系统遭受了网络攻击。攻击者未经授权访问了POLSA的电信基础设施。为确保数据安全,POLSA已立即将其网络与互联网断开连接,并正在与相关服务部门合作分析事件。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年03月03日
1、Android银行木马TgToxic新变种升级反分析功能 https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities 发现的Android银行木马TgToxic经历了重大更新。这一新版本被称为ToxicPanda,旨在窃取用户凭证和数字货币。研究表明,该恶意软件运营者正计划扩展其攻击范围,新的目标包括欧洲和拉丁美洲的银行。更新后的木马采用了更复杂的模拟器检测技术,能够有效避开自动分析。同时,恶意软件的C2连接方式也发生了变化,从硬编码服务器转向使用域生成算法(DGA),增强了隐蔽性和生存能力。 2、虚假视频链接成恶意软件传播新诱饵 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/ 研究机构发现网络犯罪分子利用虚假视频链接作为诱饵,通过多层次的社交工程手段传播恶意软件。攻击者通过带有点击诱饵的PDF文件,将用户重定向至多个恶意网站,最终引导用户下载受密码保护的ZIP文件,其中包含恶意软件负载。该攻击利用用户对独家内容的好奇心,通过虚假视频页面和误导性下载按钮,诱使用户主动参与恶意软件的传播。 3、LCRYX勒索软件再次针对Windows系统发起攻击 https://labs.k7computing.com/index.php/lcryx-ransomware-how-a-vb-ransomware-locks-your-system/ LCRYX勒索软件是一种使用VBScript编写的恶意程序,于2024年11月首次出现,并于2025年2月再次活跃。该勒索软件通过加密用户文件并添加“.lcryx”扩展名,要求受害者支付500美元的比特币赎金以换取解密工具。LCRYX在执行过程中会获取管理员权限,修改系统注册表,禁用任务管理器、命令提示符和防病毒软件,以确保其持久性和隐蔽性。此外,它还会通过加密文件、删除卷影副本和修改文件属性来阻碍用户恢 4、因AMS配置错误全球超49000台门禁信息暴露 https://www.modat.io/post/doors-wide-open-critical-risks-in-ams 研究人员发现,全球有超过49000台配置错误的访问管理系统(AMS)暴露在互联网上,危及隐私和物理安全。这些系统用于控制员工通过生物识别、身份证或车牌进入建筑物和禁区,但因安全身份验证配置错误,大量敏感数据被暴露,包括个人身份信息、生物特征数据、照片、工作时间表和访问日志。研究人员还发现,攻击者可编辑员工记录、添加虚假员工、更改访问凭据或操纵建筑入口系统,导致未经授权的物理访问。意大利、墨西哥和越南是暴露系统最多的国家。 5、跨国联合行动逮捕GHOSTR网络犯罪分子 https://www.group-ib.com/media-center/press-releases/joint-operation-with-royal-thai-police-and-singapore-police-force/ 安全机构协助泰国皇家警察和新加坡警察部队开展联合行动,成功逮捕了一名涉嫌90多起数据泄露事件的网络犯罪分子。该犯罪分子以多个化名(如ALTDOS、DESORDEN、GHOSTR和0mid16B)活动,自2020年以来一直活跃,主要攻击目标包括亚太、欧洲、北美和中东的医疗、金融、电子商务等行业。他通过SQL注入和RDP攻击入侵系统,利用修改版的CobaltS 6、GitLab修复多个安全漏洞 https://cybersecuritynews.com/gitlab-vulnerabilities-bypass-security-controls/ GitLab发布安全公告,称其平台中存在多个安全漏洞,其中包括两个跨站脚本(XSS)漏洞,攻击者可借此绕过安全控制并在用户浏览器中执行恶意脚本。这两个漏洞被标识为CVE-2025-0475(CVSS评分8.7)和CVE-2025-0555(CVSS评分7.7),影响多个版本的自我管理实例,攻击者能够利用漏洞进行会话劫持、凭据窃取和未经授权的系统访问。此外,还有三个漏洞分别为CVE-2024-8186(CVSS评分5.4)、CVE-202 7、Ivanti修复其ICS设备中的安全漏洞 https://cybersecuritynews.com/2850-ivanti-connect-secure-devices-vulnerable/ Ivanti修复其Ivanti Connect Secure (ICS)设备中的一个安全漏洞CVE-2025-22467,该漏洞使得受影响的设备容易遭到远程代码执行 (RCE) 攻击。该漏洞的CVSS评分为 9.9,被归类为基于堆栈的缓冲区溢出,影响ICS 22.7R2.6之前的版本。该漏洞源于对用户输入的处理不当,使经过身份验证的攻击者能够远程执行任意代码。如果被利用,可能导致系统遭到入侵。虽然尚未有该漏洞被利用的报告,但鉴于该漏洞的严重 8、法国电信运营商Orange集团证实数据遭到泄露 https://www.techradar.com/pro/security/orange-confirms-it-suffered-breach-after-hacker-leaks-company-documents Orange集团已确认遭受网络攻击,但表示仍在调查是否有重要的数据泄露。HellCat勒索组织中一名昵称为“Rey”的成员称获取了380000个电子邮件地址、源代码、发票、合同以及客户和员工信息,总共获得了大约12000个文件,大小约6.5GB。虽然这不是一次勒索软件攻击,但攻击者留下了一份勒索信,并试图向该公司勒索钱财。Orange集团确认其遭受了网络攻击,并正在调查此事 9、Better Auth库中存在一个安全漏洞 https://securityonline.info/account-takeover-vulnerability-found-in-better-auth-library 流行的TypeScript身份验证框架Better Auth库中存在一个安全漏洞,该漏洞可能允许攻击者绕过安全措施,并可能接管用户账号。该漏洞存在于trustedOrigins保护功能中,该功能用于将重定向限制在受信任的网站。然而,目前发现一个绕过方法,允许攻击者利用此功能将用户重定向至恶意网站。攻击者能够构造一个恶意链接并将其发送给受害者,当受害者点击该链接时,他们会被重定向到攻击者控制的网站,从而可能允许攻击者窃取 10、Qilin勒索组织声称对Lee Enterprises进行攻击 https://www.bleepingcomputer.com/news/security/qilin-ransomware-claims-attack-at-lee-enterprises-leaks-stolen-data/ Qilin勒索组织2月3日对Lee Enterprises进行攻击,此次攻击中断了其运营,并且该勒索组织声称从该公司窃取了数据。该勒索组织威胁受害者支付赎金,否则将于2025年3月5日泄露所有窃取的数据。勒索组织声称窃取了12万个文件,总计350GB。该公司披露称其在2025年2月3日遭受了网络攻击,导致重大运营中断。此次中断造成了严重问题,例如该公司失去了对内部 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年02月28日
1、UAC-0173组织利用DCRat攻击乌克兰公证机构 https://cert.gov.ua/article/6282536 乌克兰计算机应急响应小组(CERT-UA)近日警告称,编号为UAC-0173的组织正在利用DCRat(DarkCrystal RAT)远程访问木马攻击乌克兰公证机构。攻击始于2025年1月中旬,通过伪装成乌克兰司法部的网络钓鱼邮件,诱使受害者下载恶意可执行文件。该文件托管在Cloudflare的R2云存储服务中,一旦执行,将部署DCRat恶意软件。攻击者还使用RDPWRAPPER、FIDDLER、NMAP和XWorm等工具进一步渗透系统,窃取凭证和敏感数据,并通过受感染系统发送恶意邮件扩大攻击范围。 2、新型Linux后门Auto-Color利用规避技术躲避检测 https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/ 研究人员近期发现了一种名为Auto-Color的新型Linux后门恶意软件。该恶意软件通过使用看似无害的文件名、隐藏网络活动以及部署专有加密算法等手段,成功规避了传统安全检测。Auto-Color允许攻击者完全远程控制受感染机器,并通过挂钩libc函数隐藏其活动。恶意软件还利用自定义加密算法保护其命令和控制(C2)通信,确保每次部署时使用不同的配置。受攻击目标主要集中在北美和亚洲的大学及政府机构。 3、僵尸网络PolarEdge利用TLS后门攻击全球设备 https://blog.sekoia.io/polaredge-unveiling-an-uncovered-iot-botnet/ 研究团队发现了一个名为PolarEdge的僵尸网络,该网络利用CVE-2023-20118漏洞攻击思科小型企业路由器,并通过TLS后门控制全球超过2000台设备。攻击者通过部署Webshell和TLS后门,成功感染了华硕、QNAP和Synology等品牌的设备。PolarEdge僵尸网络自2023年底开始活跃,其基础设施分布在新加坡、拉脱维亚等地,攻击者通过FTP分发恶意载荷,并使用TLS加密通信隐藏其活动。该僵尸网络的目标尚不明确,但可能用于发起分布式网络 4、黑客利用Krpano框架漏洞向多个网站注入垃圾广告 https://olegzay.com/360xss/ 近日,黑客组织利用Krpano VR库中的反射型XSS漏洞,对数百个网站发起大规模攻击。攻击者通过注入恶意脚本,劫持谷歌搜索索引,分发垃圾广告和虚假内容。受影响的网站包括政府门户、顶尖大学、新闻媒体等知名机构。攻击者利用SEO优化技术,将恶意链接推至搜索结果前列,甚至伪装成合法内容(如CNN文章)以增加可信度。此次攻击不仅影响了网站的正常运营,还可能导致用户隐私泄露和信任危机。 5、思科修复OpenH264编解码器高危漏洞 https://securityonline.info/openh264-codec-vulnerability-cve-2025-27091-remote-code-execution-possible/ 思科披露OpenH264编解码器库中存在一个高危漏洞(CVE-2025-27091),CVSSv4评分为8.6。该漏洞源于解码函数中的竞争条件,可能导致堆溢出,进而允许远程攻击者执行任意代码。攻击者可通过制作恶意视频比特流,诱使受害者处理该视频,从而触发漏洞。思科已在2.6.0版本中修复该漏洞,并强烈建议用户尽快升级以规避风险。 6、美国DISA公司遭遇网络攻击致330万用户信息泄露 https://hackread.com/us-background-check-firm-data-breach-exposes-records/ 美国背景调查公司DISA Global Solutions宣布发生重大数据泄露事件,超过330万人的个人信息被泄露,其中包括1.5万名缅因州居民。泄露事件发生在2024年2月9日至4月22日之间,攻击者未经授权访问了DISA的网络,并获取了包括姓名、社会保险号、驾驶执照号、财务账户信息等敏感数据。DISA表示,目前尚未发现数据被滥用的情况,并已采取措施加强网络安全,同时为受影响个人提供为期12个月的信用监控服务。 7、新型攻击“nRootTag”将15亿部iPhone变为免费追踪器 https://www.freebuf.com/vuls/423102.html 一种名为“nRootTag”的新型攻击,将超过15亿台苹果设备(包括iPhone、iPad、Apple Watch和Mac)暴露在恶意攻击者的隐蔽追踪之下。这项攻击由研究人员Junming Chen、Xiaoyue Ma、Lannan Luo和Qiang Zeng在即将发布的2025年USENIX安全研讨会论文中详细阐述,它通过利用苹果的“查找我的”网络,将非苹果设备变为无需root访问权限的隐秘追踪信标。该攻击利用了蓝牙低功耗(BLE)协议,对全球隐私构成了前所未有的威胁。 8、瑞典要求加密通信应用部署后门,Signal强烈反对 https://www.freebuf.com/news/422993.html 瑞典执法和安全机构正在推动一项立法,要求加密通信应用(如Signal和WhatsApp)植入后门,以便当局能够访问用户通信内容进行犯罪调查。然而,这一提议遭到了Signal和瑞典军队的强烈反对。 9、GitVenom 攻击利用数百个 GitHub 存储库窃取加密货币 https://www.bleepingcomputer.com/news/security/gitvenom-attacks-abuse-hundreds-of-github-repos-to-steal-crypto/ 一个名为 GitVenom 的恶意软件活动使用数百个 GitHub 存储库诱骗用户下载信息窃取程序、远程访问木马 (RAT) 和剪贴板劫持程序,以窃取加密和凭证。 10、Black Basta 勒索软件利用的23个漏洞被广泛利用 https://www.freebuf.com/vuls/423105.html GreyNoise 已确认,在黑帽勒索软件组织 Black Basta 的内部聊天记录中提到的 62 个漏洞中,有 23 个正在被积极利用。这些漏洞涉及企业软件、安全设备和广泛部署的 Web 应用程序,其中多个关键漏洞在过去的 24 小时内已被利用。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年02月27日
1、黑客利用假冒Chrome安装程序传播SecTopRAT https://www.malwarebytes.com/blog/news/2025/02/sectoprat-bundled-in-chrome-installer-distributed-via-google-ads 网络安全研究人员发现,恶意软件SecTopRAT正通过伪装成Google Chrome浏览器的安装程序进行传播。攻击者利用Google Ads投放虚假广告,引导用户进入欺诈性Google Sites页面,最终下载伪装的Chrome安装程序。该程序在安装合法Chrome浏览器的同时,秘密投放SecTopRAT恶意软件,窃取用户敏感信息。 2、新型恶意软件GhostSocks威胁金融机构 https://infrawatch.app/blog/ghostsocks-lummas-partner-in-proxy 研究团队分析了一种名为GhostSocks的恶意软件,这是一种基于Golang的SOCKS5反向连接代理工具,主要与LummaC2信息窃取程序集成使用。GhostSocks通过混淆技术、中继通信和恶意软件即服务(MaaS)模式,为攻击者提供代理能力,使其能够绕过金融机构的安全控制并滥用受害者IP地址进行非法活动。该工具还支持任意命令执行、下载和执行恶意文件等后门功能。 3、恶意软件ACRStealer利用谷歌文档作为C2服务器 https://asec.ahnlab.com/en/86390/ ACRStealer是一款伪装成破解程序和密钥生成器的信息窃取恶意软件,其传播量在2025年显著增加。该恶意软件通过合法平台Google Docs、Steam和Telegra.ph作为中间C2服务器,利用Dead Drop Resolver(DDR)技术隐藏真实C2地址,从而绕过传统安全检测。ACRStealer能够窃取浏览器数据、加密货币钱包、FTP凭证、聊天记录、电子邮件信息以及密码管理器数据等多种敏感信息。 4、澳大利亚因国家安全和间谍担忧禁用卡巴斯基软件 https://thehackernews.com/2025/02/australia-bans-kaspersky-software-over.html 澳大利亚内政部以国家安全和间谍活动担忧为由,禁止政府机构使用俄罗斯卡巴斯基公司的安全软件。内政部秘书长斯蒂芬妮·福斯特表示,卡巴斯基产品可能带来外国干涉和数据泄露风险,要求所有政府实体在2025年4月1日前移除相关软件,并禁止新安装。此前,美国已于2024年6月全面封禁卡巴斯基软件。 5、攻击者利用MSSQL服务器漏洞部署挖矿工具 https://www.seqrite.com/blog/pkt-monero-mining-mssql-malware/ 研究人员近期发现攻击者利用MSSQL服务器漏洞部署加密货币挖矿工具,主要涉及PKT Classic和Monero两种加密货币。攻击者通过SQL注入漏洞,利用Windows系统工具和PowerShell脚本下载并执行挖矿程序,如PacketCrypt(用于PKT)和XMRIG(用于Monero)。这些工具消耗大量系统资源,降低系统性能并增加硬件损耗。攻击者通过默认钱包地址或自定义地址接收挖矿收益。 6、新型恶意软件ClickFix通过伪造reCAPTCHA传播 https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html 安全公司发现一种名为“ClickFix”的新型恶意软件,通过伪造的Google reCAPTCHA诱使用户执行恶意PowerShell命令,从而感染其计算机。攻击者利用恶意WordPress插件和主题文件注入的方式传播该恶意软件,目前已感染超过5200个网站。 7、微软修复Entra ID DNS身份验证问题 https://www.bleepingcomputer.com/news/microsoft/microsoft-fixes-entra-id-authentication-issue-caused-by-dns-change/ 近日,微软修复了由DNS更改导致的Microsoft Entra ID身份验证问题。此次问题影响了使用Seamless SSO和Microsoft Entra Connect Sync的用户,导致在2月25日17:18 UTC至18:35 UTC期间,autologon.microsoftazuread.sso.com域的DNS解析失败。微软表示,问题是由删除重复 8、2.84亿账户遭信息窃取木马窃取,HIBP紧急更新数据库 https://www.freebuf.com/news/422886.html Have I Been Pwned(HIBP)数据泄露通知服务近日新增了2.84亿个被信息窃取木马(infostealer)窃取的账户。这些账户数据是在一个名为“ALIEN TXTBASE”的Telegram频道中被发现的。HIBP的创始人Troy Hunt表示,在分析1.5TB的窃取日志时,他发现了284,132,969个被泄露的账户。这些日志可能来自多个来源,并在Telegram频道上共享。他在一篇博客中写道:“这些日志包含230亿行数据,涉及4.93亿个独特的网站和电子邮件地址组合,影响了2.84亿个唯一 9、LockBit威胁FBI新任局长,声称掌握能摧毁该机构的“机密信息” https://securityaffairs.com/174639/cyber-crime/lockbit-taunts-fbi-director-kash-patel.html 勒索软件组织LockBit向新上任的FBI局长卡什·帕特尔发送了一条奇怪讯息,声称其掌握了“机密信息”,如果这些信息被公开,将可能“摧毁”FBI。 10、H-CoT攻击揭示大型推理模型严重漏洞 https://mp.weixin.qq.com/s/jDEo-grSHZzPrrqMRfjL1w 随着大型推理模型(LRMs)在复杂任务中的广泛应用,其安全性和可靠性成为关键问题。OpenAI的o1/o3系列、DeepSeek-R1和谷歌的Gemini 2.0 Flash Thinking等模型通过思维链(Chain-of-Thought, CoT)推理机制进行安全决策,旨在平衡模型效用与内容无害性。然而,这种机制是否足够稳健,能否抵御复杂的攻击,仍是一个未解之谜。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年02月26日
1、攻击者利用PayPal新地址功能发送钓鱼邮件 https://www.bleepingcomputer.com/news/security/beware-paypal-new-address-feature-abused-to-send-phishing-emails/ 近期,PayPal的“新地址”功能被诈骗者利用,发送虚假购买通知的钓鱼邮件。这些邮件伪装成PayPal官方通知,声称用户添加了新地址,并附有虚假的购买确认信息,如MacBook订单,诱导用户拨打诈骗电话。诈骗者通过电话引导受害者下载恶意软件,以获取远程访问权限,进而窃取资金或数据。此类邮件通过PayPal的邮件服务器发送,绕过了安全和垃圾邮件过滤器。 2、黑客劫持YouTube账号伪造CS2玩家直播实施诈骗 https://www.bitdefender.com/en-us/blog/hotforsecurity/streamjacking-scams-on-youtube-leverage-cs2-pro-player-championships-to-defraud-gamers 安全人员警告《反恐精英2》(CS2)玩家,诈骗者正利用IEM卡托维兹2025和PGL克卢日-纳波卡2025等大型电竞赛事进行诈骗活动。诈骗者通过劫持YouTube账号,冒充知名职业选手如s1mple、NiKo等,发起虚假直播,诱导玩家参与CS2皮肤赠送或加密货币奖励活动。受害者可能被要求使用Steam账号登录或发送 3、Bybit冷钱包遭攻击价值14.6亿美元加密货币被盗 https://x.com/Bybit_Official/status/1892965292931702929 近日,加密货币交易所Bybit确认其以太坊冷钱包在一次复杂攻击中被盗,损失高达14.6亿美元的加密货币,创下史上最大加密货币盗窃案。攻击者通过伪装交易界面和篡改智能合约逻辑,将资产转移至未知地址。Bybit表示,其他冷钱包安全,已向有关部门报案。研究人员指出,此次事件可能与朝鲜黑客组织Lazarus Group有关。 4、OmniGPT聊天平台遭入侵3万名用户信息泄露 https://cyble.com/blog/omnigpt-leak-risk-ai-data/ 近期,AI聊天机器人平台OmniGPT被黑客入侵,导致约3万名用户的电子邮件、电话号码以及超过3400万条聊天记录泄露。泄露数据包括个人身份信息、财务信息、API密钥等敏感内容。此次事件凸显了在AI平台上使用敏感数据的风险,提醒企业和用户必须重视数据安全和隐私保护。专家建议,用户应立即更改密码、启用双重验证,并监控异常活动。 5、恶意软件SPAWNCHIMERA利用Ivanti漏洞进行攻击 https://blogs.jpcert.or.jp/en/2025/02/spawnchimera.html 2025年1月,Ivanti发布了关于其Ivanti Connect Secure产品漏洞CVE-2025-0282的公告。JPCERT/CC确认,自2024年12月底以来,多个攻击组织已利用该漏洞实施攻击,并在日本发生多起案例。与此同时,SPAWN恶意软件家族的最新变种SPAWNCHIMERA被发现,其整合了SPAWNANT、SPAWNMOLE和SPAWNSNAIL的功能,并在进程注入和通信方式上进行了显著更新。 6、假冒DeepSeek网站传播恶意软件感染Mac用户 https://www.esentire.com/blog/fake-deepseek-site-infects-mac-users-with-poseidon-stealer 安全人员发现了一起针对Mac用户的恶意软件攻击,攻击者通过假冒的DeepSeek网站传播Poseidon Stealer信息窃取程序。该恶意软件主要针对与Chromium和Firefox浏览器相关的敏感数据,其具备反调试和字符串加密技术,能窃取用户的全面系统信息和敏感数据,并通过C2服务器传输收集的信息。 7、新型恶意软件GhostSocks威胁金融机构 https://infrawatch.app/blog/ghostsocks-lummas-partner-in-proxy 研究团队分析了一种名为GhostSocks的恶意软件,这是一种基于Golang的SOCKS5反向连接代理工具,主要与LummaC2信息窃取程序集成使用。GhostSocks通过混淆技术、中继通信和恶意软件即服务(MaaS)模式,为攻击者提供代理能力,使其能够绕过金融机构的安全控制并滥用受害者IP地址进行非法活动。该工具还支持任意命令执行、下载和执行恶意文件等后门功能。 8、研究人员发布Parallels Desktop中0-Day漏洞PoC https://jhftss.github.io/Parallels-0-day/ 安全研究人员揭露了Parallels Desktop中的一个0day漏洞,该漏洞允许攻击者绕过CVE-2024-34331的修补,提升Root权限。研究人员发现了两种绕过方法,并向Zero Day Initiative (ZDI)和Parallels相继报告。尽管该问题已告知供应商超过七个月,但Parallels并未采取有效措施加以解决。这促使研究人员最终决定公开此漏洞,以提高用户的警惕性。 9、Exim修复邮件传输代理SQL注入漏洞 https://gbhackers.com/exim-mail-transfer-vulnerability 安全研究人员发现Exim邮件传输代理(MTA)存在SQL注入漏洞(CVE-2025-26794)。该漏洞存在于Exim 4.98版本中,攻击者可通过特制的ETRN请求注入恶意SQL代码,破坏邮件系统并操纵底层数据库。Exim团队已在漏洞曝光后72小时内发布修复版本4.98.1。建议用户立即检查系统版本并应用官方补丁,以防止潜在攻击。 10、Fluent Bit 0day漏洞使数十亿个生产环境面临网络攻击 https://cybersecuritynews.com/fluent-bit-0-day-vulnerabilities-exposes-billions-of-production-environments/ 研究人员在 Fluent Bit 中发现了关键的零日漏洞,Fluent Bit 是一种无处不在的日志记录实用程序,嵌入在 AWS、Google Cloud 和 Microsoft Azure 等主要提供商的云基础设施中。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年02月21日
1、StaryDobry利用破解游戏传播挖矿木马 https://securelist.com/starydobry-campaign-spreads-xmrig-miner-via-torrents/115509/ 研究人员近期发现代号为“StaryDobry”的大规模网络攻击活动,攻击者通过篡改热门游戏安装包传播XMRig挖矿程序。该活动利用节假日用户警惕性降低的时机,提前上传恶意安装程序至种子网站,以降低被发现的风险。用户下载这些安装程序后,恶意软件会通过复杂的感染链收集系统信息,并在满足条件时启动挖矿程序。此次攻击主要影响俄罗斯、巴西、德国、白俄罗斯和哈萨克斯坦的用户。研究人员提醒用户仅从官方渠道下载软件,并保持安全防护工具更新,以 2、黑客使用隐形混淆技术发起网络钓鱼攻击 https://blogs.juniper.net/en-us/threat-research/invisible-obfuscation-technique-used-in-pac-attack 研究人员一种新的JavaScript混淆方法被黑客广泛应用于针对美国政治行动委员会(PAC)附属机构的网络钓鱼攻击中。攻击者利用不可见的Unicode字符,特别是韩文半角(U+FFA0)和韩文全角(U+3164),将每个ASCII字符转换为8位二进制表示形式,并用这些不可见字符替代二进制值,隐藏恶意代码。这种混淆技术使得有效负载在JavaScript代码中看似为空,降低了被安全扫描程序标记为恶意的 3、CISA和FBI联合发布Ghost勒索软件威胁报告 https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-050a FBI、CISA及多州信息共享与分析中心(MS-ISAC)联合发布了针对Ghost (Cring) 勒索软件的警告,建议立即采取行动以减轻与此勒索软件相关的网络威胁。该勒索软件自2021年初开始攻击多个国家的组织,并利用多种已知漏洞进行渗透,受影响的领域包括关键基础设施、医疗、教育、宗教机构及中小企业。Ghost攻击者使用Cobalt Strike等工具进行攻击,通常在入侵后仅停留几天即进行勒索。攻击者通过加密文件索要赎金,金额通常达到数万至数十万美元的加密 4、研究人员发现Snake键盘记录器新变种 https://www.fortinet.com/blog/threat-research/fortisandbox-detects-evolving-snake-keylogger-variant 最近检测到一个新变种的Snake键盘记录器(又称404 Keylogger),其恶意软件标识为AutoIt/Injector.GTY!tr。这一变种通过网络钓鱼邮件传播,旨在静默记录用户击键、捕获浏览器凭据并监控剪贴板信息。在全球范围内,已发现超过2.8亿次感染尝试,受影响地区包括中国、土耳其、印度尼西亚、台湾和西班牙。 5、9万个WordPress站点面临本地文件包含漏洞攻击 https://www.freebuf.com/vuls/422277.html WordPress的Jupiter X Core插件存在严重安全漏洞,使得超过9万个网站面临本地文件包含(LFI)和远程代码执行(RCE)攻击的风险。该漏洞被追踪为CVE-2025-0366,CVSS评分为8.8(高危),允许具有贡献者权限的攻击者上传恶意的SVG文件并在受影响的服务器上执行任意代码。 6、警惕!利用AI深度伪造视频的新型“自骗”攻击浪潮来袭 https://www.freebuf.com/articles/network/422271.html 近日,一种名为“自骗”的新型攻击手段正在瞄准加密货币爱好者和金融交易者。这种攻击利用AI生成的深度伪造(Deepfake)视频和恶意脚本,标志着社交工程技术的一次危险升级。网络安全公司Gen Digital的研究人员发现,该攻击活动通过利用经过验证的YouTube频道、合成人物形象以及AI制作的恶意载荷,诱使受害者主动破坏自己的系统。 7、雅虎数据泄露事件:黑客兜售60.2万个电子邮件账户 https://www.freebuf.com/articles/database/422266.html 近期,一名化名为“exelo”的黑客涉嫌在地下论坛上兜售一个包含60.28万个雅虎电子邮件账户的数据库。该帖子声称,这些数据是“私密且非俄罗斯来源的”。完整的数据库售价未公开,但卖家据称向感兴趣的买家提供了5万个账户的免费样本作为测试。 8、俄罗斯APT组织利用恶意二维码劫持Signal账户 https://www.freebuf.com/news/422311.html 近日,谷歌威胁情报小组(Google Threat Intelligence Group, GTIG)发布报告称,多个与俄罗斯相关的威胁组织正针对Signal通讯应用发起攻击,目标是俄罗斯情报机构感兴趣的个人用户。专家预测,这种针对Signal的攻击手法将在近期广泛传播,并可能扩展到乌克兰以外的地区。 9、黑客通过漏洞组合攻击获得Palo Alto防火墙的root权限 https://www.freebuf.com/vuls/422270.html Palo Alto Networks PAN-OS软件中一个上周刚修补的高严重性认证绕过漏洞,目前正被威胁攻击者积极利用,以获得受影响防火墙系统的root级别访问权限。该漏洞被追踪为CVE-2025-0108,允许未经认证的攻击者通过网络访问PAN-OS管理网页界面,绕过认证要求。漏洞的严重性评分为CVSS 8.8(满分10分),但仅当允许从互联网上的外部IP地址访问管理网页界面时成立。如果将该访问限制在指定的IP地址,评分则会显著降至5.9,成为一种有效的变通措施。 10、Windows磁盘清理工具漏洞被利用获取系统权限 https://www.anquanke.com/post/id/304552 微软在 2025 年 2 月的 “周二补丁日” 中,修复了 Windows 磁盘清理工具(cleanmgr.exe)存在的一个漏洞。该漏洞编号为 CVE-2025-21420,攻击者可利用此漏洞在存在漏洞的系统上获取 SYSTEM 权限。这个漏洞的通用漏洞评分系统(CVSS)评分为 7.8,给 Windows 用户带来了重大风险。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。