网络安全日报 2026年07月10日
1、存在长达16 年的KVM 漏洞,虚拟机可突破隔离逃逸至宿主机 https://www.freebuf.com/articles/vuls/489440.html Linux KVM 虚拟化管理程序中存在一处释放后重用(use-after-free)漏洞,虚拟机内部即可触发该漏洞,篡改宿主机内核的影子页状态。该漏洞被命名为Januscape,漏洞编号 CVE-2026-53359,存在于 KVM 影子内存管理单元(shadow MMU)代码中,英特尔、AMD x86 架构均受影响。 2、美国CISA部署Anthropic公司Mythos AI扫描政府代码漏洞 https://securityaffairs.com/194913/ai/cisa-deploys-anthropics-mythos-ai-to-hunt-vulnerabilities-in-u-s-government-code.html 美国CISA运用Anthropic的Mythos AI模型抢先发现政府系统漏洞,该军事级AI已识别大量缺陷并突破机密系统。尽管曾因安全限制被禁,其实战表现促使政府扩大合作,但公共版引发监管争议。 3、Discord 安全系统误封超 8000 个账户 故障持续两月未察觉 https://cybersecuritynews.com/discords-systems-users-banned/ Discord 自动化系统漏洞导致 2026 年 5-7 月误封超 8,400 账户,双重故障使人工解封失效,暴露审核机制缺陷,平台已解封但未说明具体修复措施。 4、黑客利用Roundcube N-Day漏洞窃取凭证并部署后门 https://cybersecuritynews.com/hackers-exploit-roundcube-n-day-flaws/ 黑客利用Roundcube漏洞攻击美加高校邮件服务器,窃取凭证并植入VShell后门,目标精准涉及国家安全研究。建议及时打补丁、监控异常,防范间谍活动威胁。 5、以国家安全为由,美参议院拟进一步收紧中国汽车准入限制 https://www.secrss.com/articles/92003 美国围绕中国汽车的市场准入限制或将进一步升级。根据美国参议院商务委员会(Senate Commerce Committee)公布的安排,委员会将于7月15日就一项两党共同提出的法案进行表决,拟以立法形式进一步强化美国政府针对中国汽车制造商进入美国市场的限制措施。 6、npm 12 默认禁用安装脚本以降低供应链风险 https://thehackernews.com/2026/07/npm-12-disables-install-scripts-by.html GitHub 正式宣布发布 npm 版本 12,默认禁用安装脚本,并弃用旨在绕过双因素认证(2FA)的粒度访问令牌(GATs)。为了审查和批准受信任的脚本,用户现在需要运行:"npm approve-scripts --allow-scripts-pending",然后将生成的允许列表提交到 "package.json" 文件中。 7、GodDamn 勒索软件利用 PoisonX 驱动程序禁用终端防御 https://thehackernews.com/2026/07/goddamn-ransomware-uses-poisonx-driver.html 网络安全研究人员已标记一种名为 GodDamn 的新型勒索软件家族,该软件使用 PoisonX 内核驱动程序来中和安全软件,作为其防御规避策略的一部分。据赛门铁克威胁猎人团队发布的一份新报告 ,勒索软件于 2026 年 5 月 21 日首次在公开场合被发现。据评估,该勒索软件是 Beast 勒索软件的重新包装版本,而 Beast 勒索软件本身是 2022 年 3 月出现的基于 Delphi 的勒索软件 Monster 的增强版。 8、Meta推出新AI图像工具,允许使用公开的Instagram照片 https://thehackernews.com/2026/07/metas-new-ai-image-tool-lets-others-use.html Meta 宣布其新的人工智能(AI)模型 Muse Image 可以让人们使用公开的 Instagram 帖子和 Reels 来生成 AI 内容,并且默认启用。 9、虚假的 7-Zip 安装程序将设备变成住宅代理节点 https://thehackernews.com/2026/07/fake-7-zip-installers-turn-devices-into.html 网络安全研究人员披露了代号为“潜伏蜥蜴”的新型威胁行为者的细节,该行为者利用由230多个相似域名组成的设施,从事端到端的恶意住宅代理业务。根据 DNS 威胁情报公司 Infoblox 的说法,该活动至少可追溯到 2022 年 8 月。今年早些时候观察到的一次此类活动中,攻击者通过一个名为"7zip[.]com"的域上托管的后门化 7-Zip 安装程序诱骗受害者,秘密地将受感染的设备招募为代理节点。 10、微软修复了RoguePlanet Defender提权漏洞 https://thehackernews.com/2026/07/microsoft-patches-rogueplanet-defender.html 该漏洞的详细信息公开近一个月后,微软发布安全更新,修复了名为 RoguePlanet 的 Defender 漏洞。该漏洞被追踪为 CVE-2026-50656(CVSS 评分为 7.8),是微软恶意软件防护引擎("mpengine.dll")中的一个权限提升问题,该引擎为其杀毒和反间谍软件提供扫描、检测和清理功能。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年07月09日
1、首个一键式Android 17漏洞利用链可使攻击者完全控制手机 https://www.freebuf.com/articles/489388.html 被命名为"IonStack"的全链漏洞利用技术证明,仅需点击一个恶意链接,攻击者就能完全控制Android设备。Nebula Security发布的这一PoC被称为全球首个公开的Android 17 root演示,通过串联Firefox和Linux内核的两个0Day漏洞,实现了无需用户进一步交互的远程代码执行和权限提升。 2、SharePoint远程代码执行漏洞PoC及技术细节公开 https://www.freebuf.com/articles/489394.html 针对本地部署版Microsoft SharePoint Server中的高危远程代码执行(RCE)漏洞(CVE-2025-53770),研究人员现已公开概念验证(PoC)利用代码及深度技术细节。该漏洞的披露大幅提高了未打补丁的SharePoint环境遭快速武器化及大规模利用的风险。 3、潜伏15年的GhostLock Linux内核漏洞可导致权限提升攻击 https://www.freebuf.com/articles/489354.html VEGA安全研究人员披露了一个被追踪为CVE-2026-43499、命名为"GhostLock"的关键Linux内核漏洞。这个存在十余年的权限提升漏洞已悄然影响主流Linux发行版。GhostLock源于2011年Linux 2.6.39版本引入的实时互斥锁(rtmutex)子系统逻辑错误。该漏洞直到2026年4月才被发现并修补,影响范围涵盖7.1之前的所有内核版本。Nebula Security研究人员开发出成功率高达97%的利用程序,通过Google的kernelCTF项目获得92,337美元奖金。 4、埃森哲数据泄露事件:黑客宣称窃取35GB源代码 https://www.freebuf.com/articles/database/489303.html 一名使用"888"化名的威胁攻击者在网络犯罪论坛发布出售数据声明,声称这些数据窃取自IT服务与咨询巨头埃森哲(Accenture),据称窃取内容总量约35GB的源代码及相关凭证。 5、腾达设备认证后门漏洞使攻击者获得完全管理员权限 https://cybersecuritynews.com/tenda-authentication-backdoor-grants-access/ 腾达路由器多个型号存在认证后门漏洞(CVE-2026-11405),攻击者无需凭证即可获取管理员权限,风险极高。建议关闭远程管理并更换设备,厂商暂未发布补丁。 6、恶意Skills利用扫描规避技术攻击Claude Code和Codex https://www.anquanke.com/post/id/315737 一类新型恶意软件可绕过主流 AI 代码助手配套安全防护工具,隐蔽实施攻击。研究人员发现,藏匿于代理技能包(Claude Code、OpenAI Codex 等工具所用小型扩展插件)内的恶意程序,可通过变形改造规避自动化安全扫描检测,同时完整保留全部恶意执行逻辑。 7、Ubiquiti修复了Connect 、OS等多个产品中的关键UniFi漏洞 https://thehackernews.com/2026/07/ubiquiti-patches-critical-unifi-flaws.html Ubiquiti 已发布更新,以解决影响 UniFi Connect、UniFi Talk、UniFi Access、UniFi Protect 和 UniFi OS 的多个关键安全漏洞,这些漏洞可能导致权限提升和任意命令执行。 8、SCMBANKER病毒使用ClickFix钓鱼攻击墨西哥银行用户 https://thehackernews.com/2026/07/scmbanker-malware-uses-clickfix-lures.html 一项新的银行欺诈活动正利用 ClickFix 诱饵,针对墨西哥银行、金融科技公司、支付处理商和加密货币交易所的客户。该活动集群,由 Elastic Security Labs 以 REF6045 为代号追踪,通过虚假的 CAPTCHA 验证页面感染受害者,诱导他们运行恶意命令,安装一个名为 SCMBANKER 的 PowerShell 工具包。该恶意软件的部分组件可追溯至 2025 年 10 月。 9、新型HalluSquatting攻击可诱骗AI编程助手安装僵尸网络恶意软件 https://thehackernews.com/2026/07/new-hallusquatting-attack-could-trick.html AI 编程助手有编造事物的习惯。问一个助手去获取一个流行的工具,它有时会返回一个听起来很真实的、不存在项目的名称。一项名为幻影入侵的新研究将这一习惯转化为一种攻击:找出 AI 可靠编造的假名称,先进行注册,然后等待助手代表用户获取恶意软件。 10、GitHub '验证' 提交可以被改写成新的哈希值而不破坏签名 https://thehackernews.com/2026/07/github-verified-commits-can-be.html 新研究表明,已签署的 Git 提交的哈希值并非软件界普遍认为的那个独一无二的名字。对于任何已签署的提交,没有签署密钥的人可以创建一个具有相同文件、作者和日期以及有效签名的第二个提交,GitHub 仍然会盖章“已验证”。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年07月08日
1、攻击者冒充企业IT支持人员传播EtherRAT https://www.bleepingcomputer.com/news/security/fake-it-support-calls-on-microsoft-teams-push-etherrat-malware/ 攻击者正通过冒充企业IT支持人员,滥用Microsoft Teams语音电话,以此诱骗员工安装EtherRAT恶意软件,从而获取进入企业网络的访问权限。攻击始于一封包含“员工调查”诱饵和恶意PDF附件的钓鱼邮件。在受害者打开该文档后不久,就会接到一个来自外部账户、冒充“系统管理员”的Microsoft Teams语音电话。在说服受害者通过Microsoft Teams内置的 2、攻击者正在利用Adobe ColdFusion中的一个安全漏洞 https://www.bleepingcomputer.com/news/security/max-severity-adobe-coldfusion-flaw-now-exploited-in-attacks/ 研究人员称,攻击者目前正在利用一个被标记为CVE-2026-48282的Adobe ColdFusion安全漏洞。此次曝光的CVE-2026-48282安全漏洞影响ColdFusion 2025.9、2023.20 及更早版本。未经授权的攻击者可以利用该漏洞,在未打补丁的系统上远程执行任意代码。网络安全监视组织目前追踪到互联网上暴露了近800个Adobe ColdFusion实例 3、攻击者正在利用Gitea Docker镜像中的一个安全漏洞 https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html 攻击者目前正试图利用Gitea Docker镜像中一个近期已修复的安全漏洞。该漏洞被标记为CVE-2026-20896(CVSS评分:9.8)。该漏洞的根源在于:该DevOps平台默认信任来自任何源IP地址的X-WEBAUTH-USER HTTP请求头,从而使得未经身份验证的互联网客户端能够直接获取提权访问。研究人员表示,在漏洞公开披露13天后检测到了首次在野利用尝试。目前,全球约有6200个面向互联网的Gitea实例。 4、日本电信运营商KDDI确认超千万用户数据遭非法访问 https://www.japantimes.co.jp/business/2026/07/07/companies/kddi-passwords-number/ 日本电信运营商KDDI表示,已确认其互联网服务提供商的电子邮件系统遭受数据泄露,其中约1223万用户的电子邮件地址以及约761万用户的密码遭到了非法访问。KDDI表示目前尚未确认由该数据泄露引发的任何二次损害。受影响的用户预计将在未来几天内完成密码更改并采取其他必要措施。KDDI于6月17日确认了这场网络攻击。该公司指出,此次攻击利用了其邮件系统中所使用的第三方软件的漏洞。 5、潜伏16年的KVM漏洞:恶意虚拟机可破坏宿主机内核内存 https://www.freebuf.com/articles/system/489161.html 新披露的Linux内核虚拟机(KVM)漏洞(CVE-2026-53359)被命名为"Januscape",该漏洞允许恶意虚拟机破坏宿主机内核内存,从而打破虚拟化的基本隔离保障。这个潜伏近16年的漏洞影响KVM的x86影子内存管理逻辑,波及Intel和AMD系统。 6、新型TrojPix攻击通过视频线缆辐射从物理隔离系统窃取数据 https://thehackernews.com/2026/07/new-trojpix-attack-leaks-data-from-air.html 山东大学研究人员开发出TrojPix技术,通过恶意软件操控屏幕像素,利用视频线缆辐射无线电信号窃取数据,峰值速率8.1Mbps,最远208米。无需硬件改造,9个品牌显示器测试成功。防御需光纤替代铜缆或电磁屏蔽,关键在防止恶意软件入侵。 7、美国政府机构向Kairos支付数百万美元以解决数据窃取勒索案 https://thehackernews.com/2026/07/us-government-entity-paid-kairos-group.html 某美国政府机构支付数百万美元给自称Kairos的组织以防止文件泄露,但该组织未使用勒索软件加密数据,仅以窃取文件威胁。俄亥俄州联合县疑似受害者,谈判后支付约9.44比特币。研究表明勒索攻击模式正转向纯数据窃取,防御需加强认证与监控。 8、Opera GX 漏洞致恶意网站可静默安装模组窃取页面数据 https://thehackernews.com/2026/07/opera-gx-flaw-let-malicious-sites-auto.html Opera GX浏览器存在高危漏洞,恶意网站可静默安装模组,通过CSS注入窃取用户数据(如Gmail地址)。攻击无需用户交互,仅访问页面即可触发。Opera已发布补丁修复,漏洞评级为最高级别P1。 9、OpenAI Daybreak平台推出自动化漏洞检测与修复功能 https://www.freebuf.com/articles/web/488988.html OpenAI正式公布了其网络安全项目"破晓"的重大升级计划,推出全新人工智能工具、战略合作伙伴,并发布一款专为网络安全优化的增强型模型,旨在帮助各类机构从单纯的软件漏洞发现阶段,迈向以空前速度自动修复漏洞的新阶段。 10、伊朗黑客组织使用新型Cavern C2框架攻击以色列机构 https://www.freebuf.com/articles/489067.html 与伊朗情报与安全部(MOIS)有关联的黑客组织正在使用一种名为Cavern(又称Cav3rn)的新型模块化命令与控制(C2)框架,针对以色列组织实施攻击。Check Point研究团队将这一威胁集群命名为Cavern Manticore,指出其战术手段与MuddyWater和Lyceum存在部分重叠,后者被认为是OilRig组织的子团体。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年07月07日
1、攻击者伪装Google Notes发布恶意扩展程序 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/crypto-clipper-wallet-swapping-browser-extension-malware/ 研究人员近日发现了一场活跃的浏览器扩展恶意活动,该活动旨在通过在用户发起交易的瞬间,隐蔽替换钱包地址来窃取加密货币。该恶意活动通过未签名的安装程序进行投递(目前已观察到.NET和Golang两种变体),这些安装程序会部署一个伪装成无害工具“Google Notes”的恶意Chromium扩展。该扩展的表现类似于一个具备剪贴板感知能力的加密剪贴板窃取程序:它持续监控复制粘贴活 2、研究人员发现一场传播勒索软件的网络钓鱼活动 https://www.bitdefender.com/en-us/blog/hotforsecurity/fake-interpol-emails-serve-ransomware 研究人员近日发现了一场钓鱼攻击活动。该活动主要针对欧洲、亚洲、中东和美国的小型企业,发送假冒执法官员的虚假调查电子邮件。电子邮件声称包含公司可疑活动的证据,并向收件人施压,迫使其打开一个受密码保护的压缩包。收件人会被引导至一个托管在Proton Drive上的文件,该文件最终会投递勒索软件。该勒索软件似乎是一款定制构建的恶意载荷,而非属于任何已知的勒索软件家族。 3、FBI针对TeamPCP发布一份紧急安全通告 https://www.hstoday.us/subject-matter-areas/cybersecurity/fbi-warns-of-teampcp-supply-chain-attacks-impacting-widely-used-software-tools/ 美国联邦调查局(FBI)针对网络犯罪团伙TeamPCP发布了一份紧急安全通告。该团伙通过瞄准广泛使用的开发和安全工具,实施了大规模的软件供应链入侵。该团伙已渗透进受害者的环境中,并窃取了包括云访问令牌、SSH密钥以及Kubernetes凭据机密在内的敏感数据。此外,TeamPCP还参与了勒索活动,并与其他攻击者展开合作, 4、新加坡土地局发生网络安全事件导致数据泄露 https://www.channelnewsasia.com/singapore/ibm-sla-data-breach-70000-people-cybersecurity-6229876 新加坡土地局(SLA)及其供应商IBM管理的云环境发生一起网络安全事件,导致约70000人的个人数据遭到泄露。新加坡土地局在发布的新闻稿中表示,该事件涉及对一个专为供应商开发和测试而创建的数据集进行的未经授权访问。IBM最初于6月12日通知称IBM管理的云环境发生了安全事件。随后,该公司于6月15日通知土地局,称部分个人信息可能遭到了未经授权的访问。 5、微软Edge漏洞可致攻击者远程执行任意代码 https://www.freebuf.com/articles/489037.html 微软披露了基于Chromium的Microsoft Edge浏览器中存在一个新的安全漏洞(CVE-2026-57992),远程攻击者可利用该漏洞在受影响系统上执行任意代码。该漏洞源于Use-After-Free(UAF)内存破坏问题,CVSS评分为7.5(高危)。截至发稿时,尚无可用补丁或公开的PoC利用代码。 6、Bad Epoll漏洞使攻击者可获取Linux及Android系统root权限 https://www.freebuf.com/articles/system/488973.html 新披露的Linux内核漏洞Bad Epoll(CVE-2026-46242)允许本地攻击者在无特殊权限情况下,获取受影响Linux系统和Android设备的完整root权限。安全更新已发布,建议用户立即安装。该漏洞影响Linux内核的epoll子系统——这是服务器、浏览器及无数应用程序用于高效管理多网络连接和文件事件的核心功能。由于epoll是Linux的基础组件,除打补丁外没有其他有效缓解措施。 7、多个ModSecurity漏洞可导致攻击者绕过防火墙规则 https://www.freebuf.com/articles/web/489019.html 广泛使用的开源Web应用防火墙(WAF)OWASP ModSecurity中披露了多个漏洞,可使攻击者在特定条件下绕过安全规则。这些编号为(CVE-2026-52761)和(CVE-2026-52747)的漏洞影响ModSecurity 3.0.15及更早版本,已在3.0.16版本中修复。 8、iPhone将实时预警诈骗风险iOS 27推出反社交工程攻击新功能 https://www.freebuf.com/articles/endpoint/488746.html 苹果公司正通过 iOS 27 的新功能大力打击社交工程攻击,该系统可实时预警用户可能遭遇的诈骗行为。这项名为 Trust Insights 的新框架专门用于检测用户跨应用、通话、消息等交互行为中的可疑模式。 9、JetBrains 曝高危漏洞:身份验证绕过与远程代码执行风险并存 https://cybersecuritynews.com/jetbrains-vulnerabilities/ JetBrains 发布紧急安全更新,修复 Hub、YouTrack、IDE 等产品的高危漏洞,涉及身份验证绕过、账户接管和远程代码执行风险。企业需立即升级,限制数据库访问并启用强认证,防止开发和 CI/CD 环境被入侵。 10、ChatGPT文件下载流程漏洞可被利用访问系统文件 https://www.freebuf.com/articles/ai-security/488624.html ChatGPT中存在一个概念验证漏洞链,该漏洞结合了防护机制绕过和路径遍历缺陷,可能允许攻击者通过平台的文件下载机制访问受限系统文件(如/etc/passwd)。安全研究员zer0dac表示,OpenAI已通过重新设计URL下载流程修复了该问题。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年07月06日
1、思科证实攻击者利用Unified CM中的SSRF漏洞进行攻击 https://www.microsoft.com/en-us/security/blog/2026/06/29/chromium-extension-uses-airelated-branding-redirect-browser-search/ 思科近日证实,攻击者目前正在利用6月初修复的一个Unified Communications Manager(简称 Unified CM)安全漏洞。未经授权的攻击者可以通过发送精心构造的HTTP请求,在低复杂度的服务器端请求伪造(SSRF)攻击中远程利用该漏洞(漏洞编号为CVE-2026-20230)。网络安全监察机构目前追踪到全球有200多个暴 2、攻击者正利用微软SharePoint远程代码执行漏洞进行攻击 https://www.bleepingcomputer.com/news/security/cisa-microsoft-sharepoint-rce-flaw-now-actively-exploited/ 美国网络安全和基础设施安全局(CISA)发出警告,称攻击者已经开始利用一个高危的微软SharePoint远程代码执行漏洞。该安全漏洞的漏洞编号为CVE-2026-45659,源于对不可信数据反序列化的缺陷。它允许拥有低权限的攻击者,在无需用户交互的低复杂度攻击中,直接在未打补丁的SharePoint服务器上执行任意代码。网络安全监察机构目前追踪到全球有超过10000台暴露在公网上的S 3、Medtronic证实数据泄露并遭ShinyHunters勒索 https://www.bleepingcomputer.com/news/security/medtronic-notifies-customers-impacted-by-shinyhunters-data-breach/ 医疗设备公司美敦力(Medtronic)目前正在通知受影响的客户,其个人数据已遭到泄露。该公司此前已确认其IT系统遭到黑客攻击,而数据勒索组织ShinyHunters宣称对这起攻击负责。该攻击者声称,他们掌握了900万条包含美敦力个人身份信息(PII)以及公司内部数据的文件记录。ShinyHunters于4月18日将美敦力列入其暗网勒索门户网站。在给客户的通知中,美敦 4、研究人员发现Armored Likho进行网络钓鱼活动 https://securelist.com/tr/armored-likho-apt-with-busysnake-stealer/120292/ 研究人员发现了一场全新的网络钓鱼攻击活动,该活动与一个此前未知的APT组织相关联。研究人员将该组织命名为“Armored Likho”(根据间接证据,该组织也被称为“Eagle Werewolf”)。这场定向攻击活动主要将目标集中在政府机构和电力部门,涉及俄罗斯、巴西和哈萨克斯坦,表明该组织已发展为一个全球性的攻击组织。该组织的武器库拥有经过混淆的模块化远控木马和专为绕过动态分析而设计的窃密木马。除此之外,他们还利用了Go2Tunnel这样的工 5、研究人员发现针对macOS的PamStealer窃密木马 https://www.jamf.com/blog/pamstealer-macos-infostealer-applescript-rust/ 研究人员发现了一款macOS窃密木马。该程序以编译后的AppleScript(.scpt)文件形式进行分发,并伪装成一款合法的开源剪贴板管理器“Maccy”。鉴于该恶意软件的核心行为之一是在搜刮受害者登录密码之前,先通过macOS的可插拔认证模块对其进行本地验证,研究人员将其命名为PamStealer。 6、研究人员披露FatFs中的7个安全漏洞 https://thehackernews.com/2026/07/unpatched-flaws-disclosed-in-filesystem.html 研究人员近日披露了FatFs中的7个安全漏洞。FatFs是一个微型文件系统库,可让各类设备对USB闪存盘和SD卡上使用的FAT及exFAT格式进行读取和写入。在受影响最严重的系统上,攻击者只要将一个经过精心伪造的恶意USB闪存盘、SD卡或固件更新文件插入设备,就能够破坏其内存并执行自定义的恶意代码。这7个漏洞的核心工作原理基本相同:当设备尝试读取一个被刻意破坏畸变的存储卷或固件镜像时,FatFs无法正确处理这些恶意数据。 7、研究人员披露多起Anubis勒索软件入侵事件 https://arcticwolf.com/resources/blog/citrixbleed-2-to-cloudflared-the-tools-and-techniques-behind-anubis-ransomware-attacks/ 在整个2026年期间,研究人员调查了多起Anubis勒索软件入侵事件。尽管攻击者的手法在不同入侵事件中有所差异,但几个核心主题已经浮出水面:滥用VPN基础设施、通过使用远程监控和管理软件来融入合法活动,以及在受害者设备上利用其他合法的二进制文件。研究人员在这篇研究报告中针对Anubis勒索软件案例中的初始访问技术提供了全新见解,包括对Citri 8、研究人员披露一起智能代理勒索软件攻击活动 https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion 研究人员近日捕获了一个评估为首例有记录的“智能代理勒索软件”案例:这是一场完全由大语言模型端到端驱动的完整勒索行动。被研究人员命名为JADEPUFFER的攻击者,最初通过利用CVE-2025-3248漏洞,获取了对一个暴露在互联网上的Langflow实例的初始访问权限。随后,它运行了一场具备自适应能力且完全自动化的攻击活动,最终横向移动到预定目标,并针对受害者的生产数据库服务器实施了破坏性的数据库勒索行为。JAD 9、研究人员发现伪装成Polyfill组件的恶意npm软件包 https://research.jfrog.com/post/rollup-polyfill-masquerading/ 安全研究团队发现了一个恶意npm软件包集群,它们正伪装成Rollup的polyfill工具。这两个作为入口的恶意软件包——rollup-packages-polyfill-core和rollup-runtime-polyfill-core,模仿了合法项目rollup-plugin-polyfill-node的命名方式、README内容、存储库元数据以及软件包结构。研究人员根据其中的特征认为其与以往Lazarus组织关联的npm攻击活动高度相似。 10、PolinRider恶意活动已投放逾百个恶意文件 https://thehackernews.com/2026/07/north-korean-hackers-publish-108.html 据观察,作为正在进行的、被称为PolinRider恶意活动的一部分,朝鲜攻击组织已经发布了108个独特的恶意软件包和网页浏览器扩展,范围横跨npm、Packagist、Go和Google Chrome。研究人员表示该攻击活动目前仍处于活跃状态。随着攻击组织不断攻陷维护者账户、修改合法存储库,并在其保留或获得了注册表访问权限的地方发布受感染的包版本,新的恶意包很可能会继续出现。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年07月03日
1、攻击者利用恶意PoC传播ChocoPoC远控木马 https://www.bleepingcomputer.com/news/security/new-chocopoc-malware-targets-researchers-via-trojanized-poc-exploits/ 近期,GitHub上有多个恶意的概念验证漏洞利用程序被发现正在传播一款名为ChocoPoC的Python远控木马。该远控木马能够执行指令并窃取敏感数据,这是一场专门针对网络安全研究人员的恶意攻击活动。ChocoPoC的独特之处在于:它没有直接将恶意软件嵌入到漏洞利用文件中,而是将恶意的Python包添加到了PoC的项目依赖项列表中。研究人员称这些恶意包被托管在P 2、Adobe发布紧急补丁修复多个安全漏洞 https://www.bleepingcomputer.com/news/security/adobe-patches-seven-max-severity-coldfusion-campaign-flaws/ Adobe针对其Web应用程序开发平台ColdFusion以及营销自动化平台Campaign Classic中发现的七个安全漏洞发布了安全补丁。所有这些漏洞都可以在无需用户交互的低复杂度攻击中被利用。有六个安全漏洞(漏洞编号为CVE-2026-48276、CVE-2026-48277、CVE-2026-48281、CVE-2026-48316 和 CVE-2026-48282)影响 3、研究人员发现900多个暴露的Oracle EBS实例 https://www.bleepingcomputer.com/news/security/over-900-oracle-e-business-instances-exposed-to-ongoing-attacks/ 在针对一个严重安全漏洞的持续攻击浪潮中,已有超过900个暴露在互联网上的Oracle电子商务套件(E-Business Suite,简称EBS)实例被发现。该漏洞(漏洞编号为CVE-2026-46817)存在于Oracle Payments产品的“文件传输”组件中。它允许未经身份验证的恶意攻击者,在仅具备HTTP网络访问权限的情况下,通过低复杂度的攻击手段直接接管受影响的 4、FortiBleed窃密行动与INC和Lynx勒索组织存在关联 https://www.bleepingcomputer.com/news/security/fortibleed-credential-theft-campaign-linked-to-lynx-ransomware/ 近期,代号为“FortiBleed”的大规模凭据窃取攻击活动已被证实与INC和Lynx勒索组织存在关联。研究人员在互联网中发现了一个暴露的服务器,其中包含从73000多台Fortinet设备中窃取的凭据。研究人员发现,该服务器内含有下载的FortiGate配置文件、从受侵入设备中获取的凭据,以及用于破解密码哈希和实施凭据撞库攻击的基础设施。由于暴露的凭据数量庞大且窃取规模惊 5、日本久保田北美公司数据遭到泄露 久保田北美公司(Kubota North America Corporation)披露,今年早些时候,攻击者曾获取了其部分网络系统的访问权限,且潜伏时间长达一个多月。在对该事件展开调查后,该公司确认,在3月16日至4月20日期间,攻击者访问了包含员工及其家属个人信息的文件。目前尚无勒索组织宣称对久保田的这起攻击事件负责。该公司也未提及此事件导致任何运营或业务中断。 6、Anthropic Buffa Rust 库 0Day 漏洞可引发拒绝服务攻击 https://www.freebuf.com/articles/development/488429.html Anthropic 基于 Rust 语言的 protobuf 实现库 buffa 被发现存在 0Day 拒绝服务(DoS)漏洞,攻击者可通过控制输入触发无限制堆内存分配。该漏洞编号为(CVE-2026-55407)和 GHSA-f9qc-qg88-7pq5,影响 buffa 和 connectrpc 0.8.0 之前版本,CVSS 评分为 4.0/6.3(中危)。但根据实际部署架构,其影响可能升级为高危或严重级别。 7、谷歌打击拥有 200 万家用设备的 NetNut 住宅代理网络 https://thehackernews.com/2026/07/google-disrupts-netnut-residential.html 谷歌显著削弱了 NetNut,这是将家庭设备变成其他人流量租用中继器的一个最大网络。与 FBI、Lumen 等合作,谷歌威胁情报小组(GTIG) 本周表示 已将该网络的可用设备池减少了数百万。谷歌将 NetNut,也追踪为 Popa,识别为一个遍布全球家庭设备的网络,包括智能电视和流媒体盒 ,GTIG 估计该网络至少拥有 200 万设备。 8、19岁Scattered Spider黑客嫌疑人被引渡至美国受审 https://www.freebuf.com/articles/es/488456.html 美国司法部7月1日宣布,一名涉嫌参与黑客组织Scattered Spider的青少年已从芬兰引渡至美国,将面临共谋、计算机入侵和欺诈指控。19岁的美爱双重国籍公民Peter Stokes于6月30日在芝加哥联邦法院出庭,法官裁定将其羁押候审。 9、Gitea act_runner存在容器逃逸漏洞 https://www.secrss.com/articles/91750 攻击者可以利用此漏洞,在 Docker 支持的运行器上运行工作流的用户可以创建一个具有主机命名空间和广泛能力的作业容器,并在禁用特权模式的情况下逃逸到主机并以 root 身份运行,从而完全控制运行器所在的服务器。 10、工信部发布关于防范Remcos恶意软件新变种的风险提示 https://www.secrss.com/articles/91740 近日,工业和信息化部网络安全威胁和漏洞信息共享平台(CSTIS)监测发现,一种Remcos新型变种正在活跃传播,其利用DonutLoader内存加载技术进行投放。Remcos是一种危险的远程访问木马(RAT),最早发现于2016年。其主要攻击目标为Windows用户,可能导致系统受控、敏感信息泄露、业务中断等风险。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年07月02日
1、研究人员披露一种名为BioShocking的AI漏洞 https://layerxsecurity.com/blog/bioshocking-ai-gaming-the-ai-browser-and-escaping-its-guardrails/ 研究人员发现,攻击者可以通过操纵AI浏览器来执行任意指令。通过构建一个虚假现实,攻击者能够说服AI违反其安全护栏,从而进行篡改用户数据、复制代码、执行系统命令等操作。研究人员将这一漏洞命名为BioShocking。一旦让AI浏览器相信自己并不处于现实世界中,就能让它执行攻击者想要执行的任何命令,例如泄露敏感信息、修改密码、甚至安装恶意软件。研究人员已经将研究结果通知了所有相关厂商。 2、Blackfield勒索组织向Nidec索要200万美元赎金 https://www.bleepingcomputer.com/news/security/blackfield-ransomware-asks-nidec-corporation-for-2-million-ransom/ Blackfield勒索组织正向日本电产株式会社(Nidec Corporation)索要200万美元的赎金。在一份声明中,Nidec表示其子公司Nidec Chaun Choung Technology遭受一次勒索软件攻击。Blackfield勒索组织已宣布对此次攻击负责,同时要求受害者支付200万美元。此外,Blackfield的帖子中还包含一个链接,声称只需支付 3、GuardFall漏洞波及11款热门开源AI Agent中的10款 https://securityaffairs.com/194546/ai/guardfall-flaw-hits-10-of-11-popular-open-source-ai-agents.html 调查发现11款热门开源AI Agent中10款存在命令注入漏洞,攻击者可绕过防护执行危险命令。漏洞源于命令检查与执行的差异,仅Continue项目有效防护。建议采用受限shell运行Agent并审核配置,健全防护机制亟待普及。 4、研究人员分析3000个活跃ClickFix攻击,揭露API驱动的恶意软件分发机制 https://thehackernews.com/2026/07/researcher-analyzes-3000-live-clickfix.html ClickFix恶意软件通过API驱动服务器分发变种载荷,利用社交工程诱骗用户手动运行,攻击量激增517%。其隐蔽性高,可绕过传统防护,已被国家级黑客组织武器化。防御需关注进程链和用户教育,技术持续演变威胁长期存在。 5、针对Azure CLI的大规模密码喷洒攻击8100万次尝试入侵78个微软账户 https://thehackernews.com/2026/07/azure-cli-password-spray-hits-at-least.html 微软Azure CLI遭大规模密码喷洒攻击,利用废弃OAuth流程绕过CAP防护,64家机构78个账户沦陷。攻击源自LSHIY LLC的IPv6地址段,日均8100万次尝试。MFA配置缺陷是关键漏洞,专家建议全面启用MFA并限制Azure CLI使用。 6、美国解除越狱相关出口管制后 Anthropic 恢复 Claude Fable 5 服务 https://thehackernews.com/2026/07/anthropic-restores-claude-fable-5-after.html 美国解除对Claude Fable 5的出口管制,7月1日重新开放。此前因越狱技术触发紧急禁令,Anthropic升级安全过滤器后恢复服务,但Mythos 5仍受限。事件暴露AI监管困境,行业正推动越狱风险分级标准。 7、Kali Linux 2026.2 发布:新增 9 款工具并优化虚拟机启动性能 https://cybersecuritynews.com/kali-linux-2026-2-released/ Kali Linux 2026.2发布,升级GNOME 50和KDE Plasma 6.6桌面环境,优化虚拟机启动速度3倍,革新软件包管理,新增9款安全工具,改进移动端支持,内核升级至6.19。 8、Cursor IDE曝出两大关键RCE漏洞 可零点击提示注入攻击 https://www.freebuf.com/articles/ai-security/488440.html 在超过半数财富500强企业使用的AI开发环境Cursor IDE中,发现两个关键远程代码执行(RCE)漏洞。Cato AI实验室披露了这两个被命名为"DuneSlide"的漏洞(CVE-2026-50548和CVE-2026-50549),CVSS严重性评分均为9.8分,攻击者可借此完全突破Cursor的沙箱防护。 9、iPhone 18 Pro供应商、零部件及照片全部泄露 https://www.secrss.com/articles/91805 据消息人士透露,包含苹果即将推出的iPhone 18 Pro敏感零部件信息、供应商名单及机型照片的机密文件,已被勒索软件组织发布至暗网上。该组织此前从苹果公司的印度供应商塔塔电子窃取了相关数据。 10、Adobe 修复了ColdFusion 和Campaign Classic 中的 7 个高危漏洞 https://thehackernews.com/2026/07/adobe-patches-7-cvss-100-flaws-in.html Adobe 已发布针对 Adobe ColdFusion 和 Adobe Campaign Classic 的多个最高严重性安全漏洞的补丁。Adobe 于周二发布的警报中表示,ColdFusion 更新“解决了可能导致任意代码执行、权限提升、任意文件系统读取和安全功能绕过的关键和重要漏洞”。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年07月01日
1、攻击者劫持npm和Go包传播跨平台窃密程序 https://research.jfrog.com/post/hijacked-npm-vscode-tasks-blockchain/ 安全研究人员披露,两个被劫持npm包和一组Go包被用于向Windows、Linux和macOS主机部署基于Python的信息窃取程序。已披露信息显示,相关npm包包括html-to-gutenberg和fetch-page-assets,二者曾于2026年5月25日上传至npm。攻击者将执行过程隐藏在VS Code任务中,配置为在VS Code或Cursor等IDE打开项目文件夹时自动运行。恶意载荷伪装成字体文件,并通过区块链交易数据获取加密JavaSc 2、俄罗斯背景攻击者利用虚假短信窃取凭证 https://thehackernews.com/2026/06/ukraine-says-russian-intelligence-used.html 乌克兰官方机构披露,其与美国执法部门联合破获一项长期网络行动,攻击者被指与俄罗斯情报机构有关,目标包括乌克兰、欧洲和美国的政府官员、军方人员、政界人士和活动人士的即时通讯账户。已披露信息显示,该行动旨在获取受害者在即时通讯应用中交换的敏感军事、政治和经济信息,并窃取个人数据。攻击者会发送伪装成即时通讯平台客服机器人的短信,诱导用户泄露账户凭证。乌克兰方面表示,攻击目标不仅包括组织、官员和公众人物,也包括乌克兰公民个人账户。公开信息未将该活 3、Nissan遭Oracle零日漏洞攻击后数据泄露 https://oag.ca.gov/ecrime/databreach/reports/sb24-625558 Nissan披露,其在任和前任员工数据可能在Oracle PeopleSoft相关攻击中遭泄露,事件与ShinyHunters勒索组织有关。已披露信息显示,Nissan Americas使用Oracle PeopleSoft管理员工信息,包括工资、税务管理和其他人事记录。Oracle告知该公司,一起网络安全事件可能导致数百家公司员工档案被攻击者获取,Nissan随后确认自己是此次攻击的特定目标。Nissan表示,调查仍处于早期阶段,尚未确定完整影响范围,但攻击者可能获取员工联系信 4、TP-Link多款路由器存在未认证命令注入漏洞 https://securityonline.info/tp-link-router-command-injection/ TP-Link发布CVE-2026-11834安全公告,披露多款路由器存在高危命令注入漏洞。已披露信息显示,该漏洞CVSS评分为8.7,影响Archer MR200 V7/V8、Archer MR402 V1、Archer VR2100 V1、Archer C20 V5/V6和TL-MR6400 V7等型号。问题源于DHCP选项处理过程中验证不当,路由器未能对外部提供的DHCP选项数据进行清理。相邻攻击者可向未配置的目标设备发送特制DHCP响应,在设备初始化过程中触发未 5、Webmin修复可冒充任意用户的认证绕过漏洞 https://webmin.com/security/#webmin-prior-to-2641 Webmin发布2.641版本,修复三个安全漏洞,其中最严重的CVE-2026-56020允许未经身份验证攻击者冒充任意已配置用户。Webmin是运行在类Unix服务器上的网页管理面板,可管理用户、服务、DNS服务器和数据库等。已披露信息显示,CVE-2026-56020的CVSS评分为9.2,源于Webmin HTTP服务器miniserv.pl信任伪造HTTP标头,远程攻击者可伪造证书DN并绕过凭据完成身份验证。CVE-2026-56022涉及特制User-Agent标头使Webmin接受 6、Squidbleed漏洞可泄露其他用户HTTP请求内容 https://blog.calif.io/p/squidbleed-cve-2026-47729 安全研究人员披露,Squid代理服务器中的Squidbleed漏洞CVE-2026-47729可泄露其他用户HTTP请求内容,包括密码、会话令牌、授权标头、Cookie和API密钥等敏感信息。已披露信息显示,该漏洞位于Squid的FTP目录列表解析器中,相关代码可追溯至1997年。攻击者可让代理访问其控制的FTP服务器,随后返回在时间戳后立即结束的列表行,使解析逻辑读取字符串空字节之后的数据并越过缓冲区末尾。Squid随后会将陈旧堆数据复制到列表行中,被回收缓冲区中可能仍包含其他用户HTTP请 7、GitHub安全公告数据库处理量创新高,数量远超审核能力 https://www.freebuf.com/news/488258.html 2026年5月,GitHub安全公告数据库创下历史新高,发布了1560份经过审核的安全公告,达到月均处理量的五倍以上。尽管取得这一里程碑式进展,该平台仍难以应对快速增长的漏洞报告数量,反映出全球漏洞披露生态系统的重大转变。 8、Bluekit钓鱼工具包利用浏览器中间人攻击规避检测 https://hackread.com/bluekit-phishing-uses-browser-in-the-middle-attacks/ Bluekit钓鱼平台采用"浏览器中间人"技术,在黑客电脑加载真实登录页面并实时传输用户操作,绕过安全检测。其分层规避架构能区分人类与扫描器,提供流畅体验,极大增加识别难度,威胁用户账户安全。 9、新型Windows后门程序Mistic实现内存代码执行与凭证窃取 https://www.freebuf.com/articles/endpoint/488217.html 自2026年4月起,一种名为Mistic的新型Windows后门程序在企业网络中悄然扩散。该恶意软件通过完全在内存中执行载荷的方式实现持久化访问,不向硬盘写入任何恶意文件,使得传统依赖磁盘文件扫描的安全检测工具大面积失效。目前已在保险、教育、信息技术和专业服务等多个行业发现其攻击活动,攻击者表现出明显的机会主义特征而非针对特定行业。 10、新型 Claude Code 攻击可让攻击者完全控制开发者系统 https://www.freebuf.com/articles/ai-security/488116.html Mozilla 零日调查网络(0DIN)的研究人员展示了一种概念验证(PoC)攻击,表明看似完全无害的 GitHub 仓库可以欺骗 Claude Code 等 AI 编程 Agent,在开发者机器上悄无声息地开启反向 shell,而仓库中不会出现任何恶意代码行。这项发布于 2026 年 6 月 25 日的 PoC 攻击针对 Claude Code 等自主编程工具,利用了间接提示注入技术——该技术将恶意指令嵌入 AI Agent 处理的外部内容中,而非直接用户输入。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年06月30日
1、微软移除119个StegoAd恶意Edge浏览器扩展 https://microsoftedge.github.io/edgevr/posts/Inside-StegoAd-How-We-Disrupted-a-Massive-Malicious-Extension-Campaign/ 微软官方警告并移除了Edge浏览器插件商店中119个恶意扩展程序,相关活动被称为StegoAd,涉及广告拦截器、VPN、翻译器和视频下载器等常见类型,总安装量上限约260万。已披露信息显示,这些扩展程序将恶意载荷隐藏在普通图片和字体文件中,早期变种在PNG图标中附加JavaScript代码,后续转向WebP图片和WOFF2字体文件。扩展安装后会延迟数天执行,并通 2、伪装PostCSS工具的npm包传播Windows远控木马 https://research.jfrog.com/post/from-postcss-typosquat-to-windows-rat/ 安全研究人员披露,多个恶意npm包伪装成PostCSS相关工具,最终在Windows主机上部署远程访问木马。已识别包包括aes-decode-runner-pro、postcss-minify-selector和postcss-minify-selector-parser,均由同一npm用户在过去一个月内发布。已披露信息显示,相关包嵌入JavaScript投放器,会将PowerShell脚本写入磁盘并执行,随后从外部服务器下载下一阶段ZIP载荷。该ZI 3、Cordyceps漏洞导致300多个GitHub仓库面临风险 https://novee.security/blog/cordyceps/ 安全研究人员披露,一类被命名为Cordyceps的CI/CD工作流漏洞影响300多个高价值GitHub仓库,攻击者可劫持工作流并破坏开源供应链。已披露信息显示,研究人员扫描约3万个高影响力代码库,发现300多个仓库可被完全利用,可能导致攻击者控制代码执行、窃取凭证并破坏供应链。问题核心在于薄弱的CI/CD配置赋予拉取请求过多权限,使不受信任的PR可触发特权工作流,引发命令注入、权限提升或密钥泄露。受影响案例涉及微软、Google、Apache、Cloudflare和Python软件基金会等项目。相关组织在负责任披露 4、Lantronix EDS5000命令注入漏洞已被攻击利用 https://www.cisa.gov/news-events/alerts/2026/06/23/cisa-adds-four-known-exploited-vulnerabilities-catalog 美国网络安全机构CISA通报,Lantronix EDS5000系列设备中的严重漏洞CVE-2025-67038已被积极利用。已披露信息显示,该漏洞CVSS评分为9.8,属于代码注入问题,可能导致攻击者以提升权限执行任意命令。漏洞存在于HTTP RPC模块中,该模块在用户身份验证失败时执行Shell命令写入日志,但用户名被直接拼接到命令中,缺少清理措施,攻击者可在用户名参数中注入操作 5、用C++重写的Millenium RAT已感染全球160多个国家超6.2万台设备 https://www.freebuf.com/articles/endpoint/488050.html 一款名为Millenium RAT的远程访问木马正在全球范围内悄然传播,其感染规模令人震惊。目前已有超过160个国家的6.2万台设备遭到入侵,且感染速度未见减缓迹象。仅2026年第一季度就有超过3.9万台设备被感染,表明攻击活动正在持续扩大。该恶意软件最初由CYFIRMA在2023年11月的威胁报告中披露,当时版本号为2.4。如今已升级至第4版,技术架构完全重构,攻击能力显著增强,主要针对全球Windows设备。 6、“iPhone 26.5 Hacked”:俄语黑客组织兜售零点击移动端利用框架 https://www.freebuf.com/articles/487968.html 2026年6月27日,某地下论坛用户“MrUnKnownRoot”(注册于2026年2月28日,消息数229条,反应分82)发布了一则题为“iPhone 26.5 Hacked”的兜售帖,公开叫卖名为“ZeroDay c2”的iOS/Android全链漏洞利用框架。帖子附有演示视频,声称该工具可对iOS 13至26.5+全版本(覆盖所有芯片)及所有Android版本实施零点击攻击,无需受害者任何交互。表明背后可能为俄语系黑客组织。黑客提供多种服务模式,单月7500美元,半年15000美元,一年25000 7、Polymarket 第三方供应商遭入侵导致 294 万美元加密货币被盗 https://securityaffairs.com/194266/security/third-party-breach-at-polymarket-leads-to-2-94m-crypto-theft.html Polymarket因第三方供应商遭入侵被注入恶意代码,导致15个用户账户损失294万美元。攻击者将PUSD兑换为ETH转移。公司已控制事态并承诺全额赔偿,但未披露技术细节。此前还曝出伪造投注视频丑闻。 8、新型Gaslight macOS恶意软件利用提示注入干扰AI辅助分析 https://thehackernews.com/2026/06/new-gaslight-macos-malware-uses-prompt.html 朝鲜相关组织开发的Gaslight恶意软件利用Rust编写,针对macOS系统,通过伪造系统故障消息欺骗AI分析工具,采用Telegram bot API控制,支持六项核心指令窃取敏感数据,并动态隐藏配置信息。 9、巴西全国手机遭疑似网络攻击,虚假紧急警报大范围传播 https://hackread.com/cyberattack-sends-fake-emergency-alert-phones-brazil/ 巴西紧急警报系统遭黑客入侵,虚假"极端警报"引发全国混乱。调查发现系统安全漏洞严重:使用十年未改的简单密码、固定安全问答,缺乏基本验证措施。当局已强制关闭系统进行安全审查。 10、塔塔电子确认数据泄露事件,黑客称窃取630GB涉及苹果特斯拉的机密文件 https://securityaffairs.com/194237/data-breach/tata-electronics-confirms-data-breach-after-630gb-leak-claim-targets-apple-and-tesla.html 塔塔电子确认遭黑客入侵,630GB数据被窃,含苹果特斯拉机密文件,但未影响运营。黑客组织WorldLeaks勒索未果公开数据,塔塔已通知部分员工。该事件凸显供应链安全风险。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年06月29日
1、新的MacOS ClickFix攻击静默挂载DMG传播AMOS木马 https://www.bleepingcomputer.com/news/security/new-macos-clickfix-attack-silently-mounts-dmgs-to-push-infostealer/ 安全研究人员披露,一项新的macOS ClickFix攻击活动利用终端命令静默下载、挂载并启动恶意DMG文件,以传播Atomic macOS Stealer信息窃取程序。已披露信息显示,攻击从伪造CAPTCHA页面开始,诱导用户打开终端并粘贴命令完成验证。命令执行后,会从攻击者控制服务器下载DMG文件,调用macOS原生hdiutil工具以不在Finder或桌面显示 2、印度塔塔Electronics公司确认发生数据泄露事件 https://www.bleepingcomputer.com/news/security/tata-electronics-confirms-cyberattack-as-hackers-leak-data/ Tata Electronics确认其部分IT基础设施遭遇网络安全事件,但表示各业务部门运营未受影响。已披露信息显示,该公司在数周前发现部分系统存在网络安全事件,并立即启动响应流程。Tata Electronics是印度塔塔集团旗下电子元件和半导体制造部门,生产和组装苹果iPhone及相关组件。该声明回应了World Leaks威胁组织泄露据称从Tata窃取数据的说法。泄露内容据称 3、LastPass确认在Klue供应链事件中泄露客户数据 https://blog.lastpass.com/posts/klue-supply-chain-incident-and-lastpass-response LastPass确认,在Klue供应链攻击中攻击者窃取Klue持有的OAuth令牌,并访问其Salesforce环境中包含客户数据的支持案例。已披露信息显示,LastPass于6月12日获悉Klue事件后启动调查,确认未经授权攻击者获得Klue为多家客户持有的OAuth令牌,并使用这些凭证访问LastPass Salesforce环境中的客户数据。LastPass表示,其产品、服务和基础设施未受影响,客户密码库仍然安全。可能泄露的数 4、FFmpeg修复MagicYUV解码器中PixelSmash漏洞 https://jfrog.com/blog/pixelsmash-critical-ffmpeg-vulnerability-turns-media-files-into-weapons/ 安全研究人员披露,FFmpeg中的PixelSmash漏洞CVE-2026-8461可在特定条件下导致远程代码执行或拒绝服务。该漏洞存在于MagicYUV解码器中,属于堆越界写入问题,严重性评分为8.8,可通过恶意AVI、MKV或MOV视频文件触发。已披露信息显示,漏洞源于MagicYUV切片处理逻辑中,帧分配器与解码器计算色度平面高度方式不一致。使用libavcodec的视频处理应用可能受影响,触发场 5、GitBait钓鱼活动借GitHub攻击墨西哥银行用户 https://www.group-ib.com/blog/gitbait-phishing-mexico-banking-finance/ 安全研究人员披露,名为GitBait的长期钓鱼活动利用GitHub Pages和SheetBest API攻击墨西哥金融行业,已影响至少12家机构,并持续约3年。已披露信息显示,攻击者在GitHub Pages上托管克隆的银行登录页面,每个页面模仿一家真实墨西哥银行门户。受害者可能通过短信、即时通讯应用、电子邮件或社交媒体中的欺诈链接进入仿冒页面。用户输入个人信息后,页面脚本拦截表单内容,并通过SheetBest API将被盗数据实时写入攻击者控制的G 6、AVer PTC摄像头严重漏洞可导致远程代码执行 https://www.cisa.gov/news-events/ics-advisories/icsa-26-169-01 美国网络安全机构CISA发布工业控制系统安全公告,披露AVer PTC摄像头存在严重漏洞CVE-2026-40624。已披露信息显示,该漏洞CVSS评分为9.8,影响PTC500S、PTC115、PTC500+和PTC115+等型号的所有固件版本。问题源于输入验证不当,并被映射到CWE-552,即文件暴露给外部方。远程未经身份验证攻击者可向摄像头Web管理界面发送特制请求,导致摄像头运行攻击者提供的代码。相关摄像头常用于政府机构、医疗机构和商业设施,并可能与会议基础设 7、F5紧急修复NGINX两个严重代码执行漏洞 https://www.bleepingcomputer.com/news/security/f5-issues-out-of-band-patches-for-critical-nginx-vulnerabilities/ F5发布紧急安全更新,修复多个NGINX Web服务器漏洞,其中包括两个严重漏洞CVE-2026-42530和CVE-2026-42055。已披露信息显示,CVE-2026-42530存在于ngx_http_v3_module中,CVE-2026-42055存在于ngx_http_proxy_v2_module和ngx_http_grpc_module中,未经身份验证的 8、Klue OAuth漏洞攻击扩大至多家Salesforce客户 https://klue.com/blog/an-update-on-recent-klue-security-incident 市场情报平台Klue确认发生安全事件,攻击者窃取用于连接客户Salesforce环境的OAuth令牌,多个已连接客户环境中的数据遭访问。已披露信息显示,Klue于6月12日发现部分集成基础设施出现未经授权活动,调查认为攻击者通过与集成服务相关的被盗旧版凭证获得访问权限,并利用该访问权限获取连接第三方平台的OAuth令牌。Klue称目前没有证据表明直接存储在Klue平台中的客户内容受到影响,事件限于第三方集成。Icarus勒索组织已公开声称对事件负责。受影响或披露受 9、CISA警告Fortinet用户加强FortiBleed设备安全 https://www.cisa.gov/news-events/alerts/2026/06/18/cisa-urges-hardening-fortinet-devices-after-reports-credential-exposure 美国网络安全机构警告Fortinet用户保护设备安全,此前FortiBleed数据泄露事件暴露近74000个防火墙和VPN凭据。已披露信息显示,攻击者利用被盗凭证攻击全球政府和私营部门组织中可通过互联网访问的Fortinet设备。泄露数据涉及约73932个防火墙URL,包含用户名、电子邮件地址和明文密码,并覆盖21632个独立域和194个国家或地区。 10、Edge浏览器恶意扩展借原生消息协议部署后门 https://www.zscaler.com/blogs/security-research/payouts-king-ransomware-initial-access-broker-deploys-new-edgecution 安全研究人员披露,名为Edgecution的恶意Microsoft Edge扩展被用于勒索软件相关攻击,通过滥用Chrome原生消息传递协议逃离浏览器沙箱,并部署基于Python的后门。已披露信息显示,攻击始于攻击者在Microsoft Teams上冒充IT支持人员,以安装垃圾邮件过滤器更新为幌子,将员工引导至伪造Microsoft更新页面。页面中的按钮可下载恶 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。