网络安全日报 2026年05月28日
1、Ghost CMS漏洞致700余家教育科技网站遭ClickFix劫持 https://www.malwarebytes.com/blog/bugs/2026/05/700-education-and-tech-websites-hijacked-in-huge-clickfix-malware-campaign 安全厂商披露针对Ghost内容管理系统(CMS)的高危漏洞(CVE-2026-26980)已被大规模利用,超700家教育、科技类正规网站遭劫持,沦为Click恶意软件分发平台。该漏洞为未授权SQL注入缺陷,影响Ghost 3.24.0至6.19.0全版本,攻击者可无认证直接窃取管理员API密钥,批量向网站页面注入恶意JavaScript脚本。用户访问被 2、Laravel-Lang组件遭Git标签投毒植入恶意软件 https://securityaffairs.com/192697/security/malware-found-in-laravel-lang-composer-packages-after-git-tag-poisoning-attack.html 安全研究人员曝光Laravel生态第三方本地化组件Laravel-Lang遭遇Git标签投毒供应链攻击,四个核心Composer包遭篡改,超700个历史版本标签被恶意替换。攻击者篡改laravel-lang/lang、http-statuses、attributes、actions包的Git标签,将正常版本指向恶意分支,用户安装或更新时自动 3、VS Code高危漏洞可致开发者设备被完全接管 https://www.govinfosecurity.com/microsoft-code-editor-flaw-lets-attackers-hijack-developer-pcs-a-31775 微软代码编辑器Visual Studio Code曝出高危漏洞(CVE-2026-41613),攻击者可构造恶意MCP(模型上下文协议)安装链接,诱导开发者点击后接管设备。漏洞源于VS Code MCP安装界面隐藏字段未做校验,界面仅展示5个配置项,后台却支持10个隐藏字段,攻击者可嵌入恶意环境变量、HTTP头及Node.js --import参数,执行任意JavaScript代码。恶意代 4、Microsoft SharePoint曝高危远程代码执行漏洞 https://securityaffairs.com/192730/security/microsoft-sharepoint-has-a-new-rce-flaw-if-you-havent-patched-yet-go-do-that.html 微软SharePoint服务器曝出高危远程代码执行漏洞(CVE-2026-45659,CVSS 8.8),低权限用户即可利用漏洞接管服务器。漏洞成因是SharePoint反序列化未验证的不可信数据,拥有站点成员级最低权限的攻击者,可构造恶意数据包,通过网络发起远程代码执行攻击,控制服务器全权限。该漏洞影响SharePoint Server 20 5、Mission社区医院数据泄露案达成154万美元和解 https://www.hipaajournal.com/mission-community-hospital-data-breach-settlement/ 美国加州Mission社区医院运营方Deanco Healthcare就2023年勒索攻击数据泄露事件,达成154.6万美元集体诉讼和解。2023年5月1日,医院遭Ransomhouse勒索软件组织攻击,2.5TB患者数据被窃取,包含姓名、社保号、驾照号、财务信息等,波及26.9万名患者。事件曝光后引发集体诉讼,指控医院安全防护失职。和解协议约定,医院支付和解金用于患者赔偿、律师费及行政费用,患者可申请两年医疗数据监控服务,加州居民额 6、英国签证第三方平台泄露大量申请人敏感证件数据 https://techcrunch.com/2026/05/26/uk-visa-portal-spilled-thousands-of-applicants-passports-and-selfies-online-and-hasnt-fixed-the-leak/ 非官方英国签证申请第三方平台UK Visa Portal发生严重数据泄露,超10万份申请人护照照片、自拍证件照、个人信息遭公开暴露。该平台并非英国政府官方渠道,部分用户误将其当作官方网站提交签证材料,上传的护照、自拍等高度敏感证件数据未加密存储,直接公网可访问。安全研究员发现漏洞后多次联系平台方,仅收到法务与公关回复,泄露问 7、 Anthropic放宽Claude Mythos限制 https://cybersecuritynews.com/claude-mythos-moves-toward-public/ Anthropic将发布商用AI模型Claude Mythos 1,集成至Claude Code和Security产品,先面向企业客户,逐步扩大开放。该模型在网络安全等领域表现卓越,已发现大量高危漏洞,采取分层策略确保安全后推向公众。 8、 Apache CXF 曝出三处新漏洞 官方发布修复补丁 https://securityonline.info/apache-cxf-vulnerabilities-patch-guide/ Apache CXF框架修复三个高危漏洞,包括LDAP注入、XXE攻击和远程代码执行风险,影响多个版本。建议用户立即升级至4.2.1、4.1.6或3.6.11版本以确保安全。 9、Detectify推出MCP服务器 让AI Agent实时发现并修复漏洞 https://siliconangle.com/2026/05/26/detectify-debuts-mcp-server-let-ai-agents-find-fix-vulnerabilities-real-time/ Detectify发布MCP服务器,基于行业标准协议将安全测试引擎集成至AI编码工作流,实现漏洞自动化发现与修复,解决AI代码产出速度远超人工审查的痛点,提供确定性验证层确保生产安全,适应AI原生应用安全趋势。 10、Windows 内核本地提权漏洞技术细节披露 https://www.freebuf.com/articles/system/482969.html 微软近期修复了其核心操作系统组件中的一个重大安全问题。研究人员发现了一个危险的 Windows 内核本地提权漏洞(CVE-2026-40369),该漏洞允许已授权攻击者提升本地权限,使本地用户能够在受影响的机器上获取有限的 SYSTEM 权限。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月27日
1、美国CISA将微软和Adobe漏洞纳入已知可利用漏洞目录 https://securityaffairs.com/192508/security/u-s-cisa-adds-microsoft-and-adobe-flaws-to-its-known-exploited-vulnerabilities-catalog.html CISA将多个高危漏洞纳入已知可利用漏洞目录,包括Windows Shell、ConnectWise ScreenConnect及Adobe漏洞,要求联邦机构2026年6月3日前修复。私营机构也应尽快修补这些可导致远程代码执行、权限提升和拒绝服务的漏洞。 2、"Mini Shai-Hulud"攻击迫使npm重置绕过双因素认证的发布令牌 https://cybersecuritynews.com/mini-shai-hulud-attack-forces-npm/ npm因"Mini Shai-Hulud"供应链攻击紧急重置绕过2FA的发布令牌,影响323个软件包。攻击者窃取凭证发布恶意版本,波及@antv和TanStack等热门库。npm推出分阶段发布功能防御,建议维护者启用MFA并轮换所有凭证。 3、PuTTY 0.84发布:修复 SSH 密钥交换崩溃与Telnet提示欺骗漏洞 https://www.freebuf.com/articles/endpoint/482746.html PuTTY 0.84 版本已发布,修复了多个低危安全漏洞,包括可能触发 SSH 密钥交换崩溃的问题以及 Telnet 提示欺骗缺陷。虽然这些漏洞严重性较低,但它们表明即使加密处理和会话逻辑中的微小缺陷,也可能被恶意服务器或中间人(MITM)攻击者在特定攻击场景中利用。 4、Kali365钓鱼工具包针对Microsoft 365用户实施攻击 https://cyberscoop.com/fbi-phishing-kali365-microsoft365-access-tokens/ FBI发布公开预警,一款名为Kali365的钓鱼即服务(PaaS)平台正在快速扩散,专门针对Microsoft 365用户实施攻击。该工具滥用微软合法设备授权页面,通过设备代码钓鱼技术绕过多因素认证(MFA),为攻击者应用授予持久访问权限。Kali365集成AI生成钓鱼诱饵、自动化攻击模板、实时追踪面板及OAuth令牌捕获能力,大幅降低攻击门槛。服务按月收费250美元、年费2000美元,捕获的访问令牌可共享复用,使攻击者无需密码即可长期访问邮箱、文档 5、iOS 16设备遭遇WhatsApp账户零点击盗取攻击 https://securityaffairs.com/192627/security/zero-click-whatsapp-account-takeover-hits-iphone-users-running-ios-16-no-linked-devices-no-warning.html 安全研究人员曝光针对iOS 16系统用户的WhatsApp高危零点击劫持漏洞,该攻击无需用户点击、授权、确认任何操作,即可在无感知状态下接管用户社交账号,风险覆盖面极广。此次攻击链依托CVE-2025-43300内存越界缺陷与CVE-2025-55177链接解析漏洞组合利用,攻击者可远程窃取设备本地W 6、Trump Mobile发生数据泄露暴露用户隐私信息 https://techcrunch.com/2026/05/22/trump-mobile-confirms-it-exposed-customers-personal-data-including-phone-numbers-and-home-addresses/ 美国电信运营商Trump Mobile官方确认发生大规模用户数据泄露事件,大量用户核心隐私数据对外公开暴露。经官方核查,本次事件并非核心系统被入侵,而是合作第三方服务平台出现严重配置漏洞,导致存储的用户明文数据无防护公网曝光。泄露数据范围覆盖全面,包含用户真实姓名、注册邮箱、家庭住址、手机号码、消费订单编号等高度敏感个人信息。 7、荷兰警方捣毁长期活跃的大型防弹托管平台 https://hackread.com/netherlands-busts-bulletproof-hosting-disinfo-cybercrime/ 荷兰财政情报调查局(FIOD)联合多国跨境执法机构开展专项打击行动,成功捣毁一个长期活跃的大型“防弹托管”服务平台,抓捕两名核心运营嫌疑人。该平台是黑产圈知名匿名基础设施服务商,长期无视网络安全法规与滥用投诉,专门为勒索软件团伙、网络诈骗组织、虚假信息传播团队、跨境黑灰产机构提供隐匿服务器、匿名域名与隐蔽网络托管服务,服务器节点遍布全球多个国家,可有效规避溯源追踪与司法制裁。此次执法行动成功查封全部涉案服务器、关停关联域名与IP资源,彻 8、GitHub为npm引入分阶段发布机制,抵御自动化供应链攻击 https://www.freebuf.com/articles/development/482605.html GitHub宣布为npm生态系统推出重大安全升级,正式上线分阶段发布功能与全新安装时控制机制,旨在减少针对开源软件包的自动化供应链攻击。这项新发布的分阶段功能彻底改变了npm软件包的发布与分发方式。 9、越南两个部委系统发生严重数据泄露,数百万用户受影响 https://www.secrss.com/articles/90698 越南国家网络安全中心主管称,两个存有数百万用户数据的部级机构系统遭受了严重网络攻击;据悉,两个机构均已部署SOC平台,但未能发现此攻击;该主管称,这暴露了越南大型政企机构的普遍问题,即花了大价钱投资安全系统,但缺乏足够的合规安全人才去操作使用,管理层对安全风险的认知也非常薄弱。 10、欧盟GDPR对数据违规“一案多查”,Meta又被罚4.3亿欧元 https://www.secrss.com/articles/90682 “一案双查”是一个非常经典的行业术语,一般是说办一个案子时得查另一方面的问题。比如,在侦办网络违法犯罪案件的同时,对涉案网络服务提供者法定网络安全义务履行情况进行监督检查。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月26日
1、Ghostwriter组织利用乌克兰学习平台发起钓鱼攻击 https://securityaffairs.com/192538/apt/ghostwriter-is-back-using-a-ukrainian-learning-platform-as-bait-to-hit-government-targets.html 白俄罗斯关联APT组织Ghostwriter(UAC-0057/UNC1151)重启攻击,以乌克兰官方在线学习平台Prometheus为诱饵,瞄准乌克兰政府机构。攻击始于2026年春季,通过已攻陷账号发送钓鱼邮件,内含PDF附件,链接指向含JS文件的ZIP压缩包。JS文件运行时显示诱饵文档,同时在注册表植入加密的OYSTERBL 2、伊朗黑客伪造招聘网站渗透国防企业 https://www.govinfosecurity.com/iranian-hackers-using-fake-job-sites-to-breach-defense-firms-a-31762 伊朗关联APT组织Screening Serpens(Smoke Sandstorm/UNC1549)发起大规模社工攻击,伪造航空航天、国防企业招聘网站,针对中东及全球政府、军工、卫星通信行业。攻击者通过LinkedIn或邮件联系求职者,发送含恶意简历、申请表的附件,部分带合法数字签名。植入恶意软件后,利用远控工具横向移动,窃取凭证、部署后门并销毁痕迹,疑似受伊朗伊斯兰革命卫队支持。 3、Megalodon供应链攻击6小时攻陷5561个GitHub仓库 https://hackread.com/github-repositories-megalodon-supply-chain-attack/ 安全厂商披露Megalodon供应链攻击,6小时内攻陷5561个GitHub仓库,推送5718条恶意代码更新。攻击者用8位随机假名注册账号,伪装为build-bot、ci-bot等自动化服务,植入两类恶意工作流:SysDiag自动窃取云凭证;Optimize-Build潜伏后门,可通过GitHub API激活。受害项目含Tiledesk,其开发者发布7个感染版本至npm,窃取AWS、谷歌云、Azure密钥及30类密码。 4、Drupal高危漏洞遭野外大规模利用 https://securityaffairs.com/192566/uncategorized/u-s-cisa-adds-a-flaw-in-drupal-core-to-its-known-exploited-vulnerabilities-catalog.html 美国CISA将Drupal核心高危漏洞(CVE-2026-9082,CVSS 9.8)列入KEV目录。该漏洞为SQL注入缺陷,存在于数据库查询净化API,未认证攻击者可构造请求注入任意SQL,接管PostgreSQL数据库站点,造成数据泄露、提权甚至远程代码执行。漏洞修复后48小时内,Imperva监测到15000次攻击, 5、黑客出售3.4亿条OnlyFans用户数据 https://hackread.com/hacker-selling-onlyfans-user-records-old-breaches/ 黑产论坛出现售价约7.6万美元(0.313 BTC)的OnlyFans用户数据库,号称含3.4亿条记录。卖家承认数据非直接入侵所得,而是整合Twitter、Instagram、Spotify等旧泄露数据与公开资料匹配生成,含用户名、邮箱、手机号、粉丝数、支付卡后四位等信息。样本显示数据存在占位符、格式混乱等问题,但可关联真实身份,引发钓鱼、勒索、跟踪等风险。 6、Datavant集团数据泄露案达成90万美元和解 https://www.hipaajournal.com/datavant-group-class-action-data-breach-settlement/ 美国医疗IT企业Datavant Group(原Ciox Health)就2024年5月数据泄露案达成90万美元和解。事件源于员工点击钓鱼邮件致账号被盗,32万余人的姓名、社保号、健康信息等敏感数据泄露。和解金用于律师费、行政成本及受害者补偿,受害者可申请最高5000美元损失报销或一次性现金补偿,另享一年身份盗用监控服务,索赔截止8月18日,该案为医疗数据泄露典型追责案例。 7、Bugcrowd推出强化学习环境,基于真实软件漏洞训练AI模型 https://siliconangle.com/2026/05/21/bugcrowd-launches-reinforcement-learning-environments-train-ai-real-software-vulnerabilities/ Bugcrowd推出强化学习环境服务,利用真实漏洞软件训练AI模型,解决合成数据不足问题。该服务基于收购Mayhem的技术,大幅缩短开发周期,已被多家大语言模型供应商采用。平台提供数十万真实环境,评估AI漏洞定位与修复能力,推动安全AI发展。 8、微软紧急修复 Defender 中两个 0Day 漏洞 https://www.csoonline.com/article/4175970/microsoft-patches-two-zero-day-flaws-in-defender.html 微软紧急修复Defender反恶意软件平台两个0Day漏洞(CVE-2026-41091和CVE-2026-45498),已被黑客利用,可提权或禁用防护。CISA将其列入已知漏洞目录,建议用户立即更新至最新版本。 9、谷歌公开未修复Chromium漏洞利用代码 数百万用户面临风险 https://cybersecuritynews.com/google-publishes-chromium-exploit-code/ 谷歌公开Chromium高危漏洞PoC代码,影响Chrome、Edge等浏览器,可致用户设备被秘密纳入僵尸网络。漏洞42个月未修复,仅访问恶意网站即可触发攻击,风险包括DDoS、流量劫持等。目前无补丁,建议禁用相关功能防范。 10、黑客可利用联想签名驱动强制终止EDR进程 https://cybersecuritynews.com/lenovo-driver-terminate-edr-processes/ 联想签名驱动BootRepair.sys存在漏洞,可被黑客利用终止安全进程,实现BYOVD攻击。建议企业监控驱动加载、限制权限并部署EDR防护,以应对滥用可信组件的威胁。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月25日
1、Android恶意软件伪装成主流应用自动订阅付费服务 https://hackread.com/android-malware-subscribe-services-without-consent/ 研究人员披露一起持续10个月的全球Android恶意软件诈骗活动,约250个恶意应用伪装成Facebook Messenger、Instagram Threads、TikTok、Minecraft、Grand Theft Auto (GTA)等热门软件,诱导用户安装。该恶意软件精准针对泰国、克罗地亚、罗马尼亚、马来西亚四国主流移动运营商,安装后自动禁用Wi-Fi,强制走蜂窝数据流量,拦截短信OTP验证码,自动触发付费订阅流程。其包含三个变种,分别负 2、Microsoft Defender漏洞遭野外持续攻击 https://www.malwarebytes.com/blog/bugs/2026/05/microsoft-defender-vulnerabilities-are-being-exploited 美国网络安全和基础设施安全局(CISA)将Microsoft Defender两个高危漏洞列入已知被利用漏洞(KEV)目录,确认漏洞正遭野外持续攻击。其中CVE‑2026‑41091漏洞(CVSS评分7.8)为本地提权漏洞,攻击者获取基础权限后,可借此突破防护获取SYSTEM级完全控制权限;CVE‑2026‑45498漏洞(CVSS评分4.0)为拒绝服务漏洞,可干扰甚至禁用Defender防 3、PinTheft漏洞导致Arch Linux面临提权攻击 https://securityaffairs.com/192456/security/pintheft-another-linux-privilege-escalation-another-working-exploit-this-time-targeting-arch.html 安全团队披露Linux内核RDS(Reliable Datagram S)子系统本地提权漏洞PinTheft,已公开可用的漏洞利用代码,暂无CVE编号。漏洞源于zerocopy双释放缺陷,攻击者可通过io_uring篡改页面缓存,获取root权限。该漏洞仅默认影响Arch Linux,Ubuntu、Fedora、 4、暗网大型卡商平台泄露460万条支付卡信息 https://securityaffairs.com/192415/cyber-carding-site-b1acks-stash-dumps-4-6-million-stolen-cards-for-free.html 暗网大型卡商平台B1ack's Stash公开泄露460万条支付卡记录,此举为惩罚违规转卖数据的卖家。泄露数据包含卡号、CVV2码、有效期、持卡人姓名、账单地址、邮箱、电话、IP等完整信息,经筛选后约430万条有效,70%来自美国,其余集中在加拿大、英国、法国、马来西亚。该平台自2023年运营,多次以免费泄露数据引流,此次泄露或引发大规模盗刷、身份盗用、精准钓鱼诈骗,用户 5、加拿大警方逮捕Kimwolf僵尸网络运营人员 https://cyberscoop.com/kimwolf-botnet-alleged-administrator-jacob-butler-arrested-canada/ 加拿大警方逮捕23岁男子Jacob Butler,其为大型DDoS僵尸网络Kimwolf核心管理员,绰号Dort。Kimwolf自2025年起活跃,控制超200万台Android TV设备,作为DDoS租赁服务发起2.5万次攻击,造成数百万美元损失,还曾攻击美国国防部网络。今年3月,相关僵尸网络基础设施被查封,但Kimwolf仍持续运作,Butler因操作IP重叠被溯源锁定,面临引渡美国,最高可判10年监禁,事件暴 6、诈骗者利用微软内部账户批量发送垃圾邮件 https://techcrunch.com/2026/05/21/scammers-are-abusing-an-internal-microsoft-account-to-send-spam/ 安全监测机构发现不法分子冒用微软官方认证内部账号批量推送垃圾诈骗邮件,发件账号具备平台官方核验标识,具备极高迷惑性,能够轻易绕过主流邮箱的反垃圾过滤机制。诈骗邮件假借虚假交易通知、私信提醒等名义诱导收件人点击内嵌链接,跳转至高度仿制的微软官方登录页面,借机盗取用户账号、登录密码等核心凭证。微软正在积极调查并采取行动,以保护客户安全,包括进一步加强检测和屏蔽机制,同时移除违反使用条款的账户。安全人员 7、思科修复Secure Workload产品高危漏洞 https://securityaffairs.com/192473/security/cisco-fixed-maximum-severity-flaw-cve-2026-20223-in-secure-workload.html 思科官方发布安全更新补丁,修复旗下Secure Workload安全产品中一处高危漏洞,漏洞编号为CVE-2026-20223,危险评级CVSS 分数达到10.0(最高危)。该漏洞属于身份认证绕过缺陷,未取得访问权限的远程攻击者,可构造恶意接口请求突破系统防护,非法新建管理员账号、篡改设备运行参数,甚至在业务服务器中执行任意恶意指令。Secure Workloa 8、社交媒体为人工智能网络钓鱼活动提供了原始素材 https://www.helpnetsecurity.com/2026/05/19/social-media-phishing-ai-generated-emails/ 研究显示攻击者可仅凭社交媒体公开动态,结合生成式AI制作极具可信度的定制钓鱼邮件,无需盗取数据库信息或是开展大规模情报搜集。科研人员选取200名用户的社交公开内容,运用GPT-4、Claude 3 Haiku等五款主流大模型,共计生成18000封钓鱼邮件。攻击话术涵盖诱饵诱导、恐吓欺骗、情感陷阱、身份仿冒等七类社工手段,邮件中嵌入生日、旅行爱好、地域活动等个人细节,贴合用户真实生活场景。对比网络犯罪数据库内的传统钓鱼邮件, 9、多国联合执法行动关停二十余个勒索团伙使用的V*PN服务 https://techcrunch.com/2026/05/21/law-enforcement-shuts-down-vpn-service-used-by-two-dozen-ransomware-gangs/ 多国联合执法部门采取专项行动,依法关停名为First VPN的网络代理服务平台。长期以来,该VPN服务被至少25个知名勒索软件犯罪团伙频繁使用,包括BlackCat、Royal、Conti等组织,犯罪分子借助服务隐藏真实网络地址,跨境开展数据窃取、系统加密勒索等违法活动。执法团队经过长期侦查取证,取得司法审批授权后,查封涉案服务器、关停相关域名站点,直接切断大批勒索团伙的隐蔽上 10、ChromaDB存在未修复高危漏洞可致服务器被完全接管 https://www.securityweek.com/unpatched-chromadb-vulnerability-can-lead-to-server-takeover/ 安全厂商披露开源向量数据库ChromaDB存在未修复高危远程代码执行漏洞(CVE-2026-45829),未认证攻击者可接管服务器。漏洞因服务器信任客户端模型标识、认证前执行代码,攻击者提交恶意HuggingFace模型即可触发,执行任意命令、窃取API密钥等敏感数据。漏洞影响1.0.0后所有版本,73%公网暴露实例受影响。厂商多次反馈未获响应,临时防护需限制网络访问,暂无官方补丁,企业需尽快加固边界防护。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月22日
1、纽约公立医疗系统遭第三方入侵泄露180万患者敏感数据 https://www.govinfosecurity.com/public-nyc-health-system-notifying-18m-hack-a-31726 美国纽约市大型公立医疗体系NYC Health + Hospitals披露一起大规模数据泄露事件,因合作第三方供应商存在安全漏洞,导致近180万名患者的隐私数据遭到泄露。该医疗系统覆盖纽约五大区七十余家诊疗机构,服务海量基层病患,此次泄露数据范围极广,包含医保参保信息、诊疗记录、账单凭证、社保编号、银行卡信息,以及指纹、掌纹等不可重置的生物识别数据,长期隐私与财产风险极高。安全专家表示,生物识别数据无法像密码一样修改,一旦泄露 2、GitHub遭遇供应链攻击泄露3800个内部代码库数据 https://www.varonis.com/blog/github-breach 微软旗下代码托管平台GitHub确认遭遇针对性供应链攻击,威胁组织TeamPCP利用员工终端安装的恶意VS Code扩展突破内部防护,非法窃取平台内部核心源码资源,共计3800个内部仓库数据遭外泄。TeamPCP是专注供应链攻击的知名黑产团伙,此前曾多次入侵开源安全项目与开发工具平台。此次攻击中,攻击者依托恶意开发工具实现无感知渗透,全程规避常规安全检测,窃取的核心源码涵盖平台多项核心业务模块。攻击得逞后,该团伙在黑产论坛挂牌售卖数据,底价5万美元,并威胁若无买家将全网公开泄露。事件发生后,GitHub迅速 3、OpenClaw AI框架曝高危漏洞可劫持AI代理 https://www.govinfosecurity.com/patched-openclaw-flaw-let-hackers-hijack-ai-agents-a-31720 安全厂商披露开源智能代理框架OpenClaw存在一组高危漏洞,被命名为Claw Chain,包含四组可联动利用的安全缺陷,最高漏洞评分达9.6分,影响4月23日前发布的全部版本。该框架因功能强大、开源免费,上线短期内成为GitHub热门项目,全网暴露公网实例最高达24.5万台。四类漏洞分别对应CVE-2026-44112、CVE-2026-44115、CVE-2026-44118、CVE-2026-44113,涵 4、CISA监管机构不慎公开大量明文密钥与系统凭证 https://techcrunch.com/2026/05/19/us-cyber-agency-cisa-exposed-reams-of-passwords-and-cloud-keys-to-the-open-web/ 美国网络安全和基础设施安全局(CISA)曝出严重内部安全事故,其合作承包商员工不慎将大量明文密码、云访问密钥、系统令牌等核心敏感凭证,上传至公开GitHub仓库,导致美国国土安全部(Department of Homeland Security)及CISA内部系统访问权限暴露。这些凭证可直接对接政府云资源与内部业务系统,风险等级极高。该漏洞由GitGuardian安全 5、微软成功捣毁Fox Tempest恶意代码签名黑产团伙 https://cyberscoop.com/microsoft-digital-crimes-unit-disrupts-fox-tempest/ 微软数字犯罪部门(Microsoft Digital Crimes Unit)联合执法力量,成功瓦解长期活跃的Fox Tempest黑产团伙,捣毁其全套恶意代码签名非法服务体系。该团伙自2025年9月起持续运作,伪造正规企业身份滥用微软Artifact Signing系统,批量制作售卖虚假合法代码签名证书。各类勒索组织、信息窃取团伙可依托该证书为恶意软件赋能,规避系统安全校验、绕过终端防护,实现木马、勒索病毒、钓鱼程序的免杀传播。该团伙累计制作 6、存在九年的Linux内核漏洞可导致主流发行版root命令执行 https://thehackernews.com/2026/05/9-year-old-linux-kernel-flaw-enables.html Linux内核曝出潜伏九年的高危漏洞CVE-2026-46333,可让本地攻击者获取root权限并窃取敏感数据,影响主流发行版。补丁已发布,建议立即更新或临时调整安全参数。同时Arch Linux的PinTheft漏洞PoC也被公开,需警惕本地提权风险。 7、Claude Code网络沙箱漏洞暴露用户凭证与源代码 https://cybersecuritynews.com/claude-codes-network-sandbox-vulnerability/ Claude Code AI编程助手存在严重网络沙箱漏洞,攻击者可窃取凭证和源代码,漏洞持续5个月未被公开。Anthropic静默修复但未公告,用户需立即升级至v2.1.90+并轮换凭证。建议将沙箱视为防御措施而非安全边界。 8、暗网数据贩子将历史泄露事件重新包装为"新企业数据泄露" https://cybersecuritynews.com/dark-web-brokers-repackage-old-breaches/ 暗网虚假数据泄露泛滥,黑客回收历史数据重新包装成"新情报"出售,消耗企业安全资源。中文暗网五大核心数据源每月发布600-1000条虚假声明,混合真实与伪造信息制造恐慌。企业需结构化验证数据真实性,避免分散对真实威胁的注意力。 9、黑客利用伪造所得税评估页面感染Windows系统 https://cybersecuritynews.com/hackers-use-fake-income-tax-assessment-pages/ 印度税务诈骗活动TAX#TRIDENT通过伪造税务文件攻击Windows用户,利用三条感染链部署恶意软件,包括远程控制工具和劫持合法企业软件,需警惕可疑税务链接并加强行为监控防御。 10、思科Secure Workload严重漏洞可导致未授权API访问 https://cybersecuritynews.com/cisco-secure-workload-vulnerability/ 思科Secure Workload平台曝严重漏洞(CVE-2026-20223,CVSS 10.0),攻击者可利用未认证API获取管理员权限,影响所有版本。思科已发布修复版本,建议立即升级,SaaS用户无需操作。该漏洞凸显内部API安全风险,需加强访问控制。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月21日
1、GitHub 遭入侵:员工设备遭恶意扩展攻击致内部源码仓库泄露 https://www.freebuf.com/articles/database/481971.html 2026年5月20日,GitHub通过系列官方声明证实,其检测到某员工设备因安装恶意Visual Studio Code扩展而遭入侵,导致内部代码仓库遭到未授权访问。这家微软旗下的代码托管平台表示,在发现某遭篡改的VS Code扩展被用于入侵员工终端后,已迅速识别并控制住此次入侵事件。 2、Apache Flink 高危漏洞可导致远程代码执行攻击 https://www.freebuf.com/articles/database/481799.html Apache Flink 近日披露一个编号为 CVE-2026-35194 的高危漏洞,该漏洞通过平台代码生成引擎中的 SQL 注入缺陷,使分布式数据处理环境面临远程代码执行(RCE)攻击风险。 3、严重n8n漏洞使自动化节点面临完整RCE风险 https://cybersecuritynews.com/n8n-rce-vulnerabilities/ n8n工作流自动化平台曝出三个严重漏洞(CVE-2026-44789至44791),可串联实现远程代码执行,影响HTTP、Git和XML节点。低权限用户即可利用,建议立即升级至修复版本或临时禁用相关节点。 4、Mythos Preview 实现自动化漏洞研究中PoC漏洞利用链构建 https://cybersecuritynews.com/mythos-preview-builds-poc-exploits/ Anthropic的AI模型Mythos Preview实现突破,能串联漏洞生成可验证的PoC利用链,填补漏洞发现与利用间的技术鸿沟。需定制化框架优化结果,但安全防护仍需额外措施,凸显攻防时间窗缩短的紧迫性。 5、攻击者利用旧版MSHTA程序发起大量攻击活动 https://www.bitdefender.com/en-us/blog/labs/microsofts-mshta-legacy-malware-windows Bitdefender安全研究人员发现,微软Windows系统自带的旧工具MSHTA虽为合法组件,但仍被攻击者大量滥用,成为常用的LOLBIN(Living-off-the-Land binary)工具,用于投递各类恶意软件。该工具可默认执行VBScript和JavaScript脚本,即便IE浏览器已退役,其相关功能仍被保留以保障兼容性,这也成为攻击者可利用的漏洞。攻击者借助MSHTA的合法进程身份,构建多阶段无文件执行链,通 6、波兰官员账户遭受网络攻击后停止使用Signal通讯应用 https://securityaffairs.com/192381/intelligence/poland-shifts-away-from-signal-following-cyberattacks-on-officials-accounts.html 波兰政府近期宣布,禁止官方人员使用Signal通讯应用处理敏感信息,转而采用国产加密通信工具mSzyfr及隔离系统SKR-Z,起因是多名政府官员遭遇针对性网络攻击,其Signal账号信息被窃取。经调查,此次攻击并非Signal加密机制被破解,而是亲俄APT组织采用社会工程学手段实施,攻击者冒充Signal平台客服,通过虚假通知诱骗用户泄露 7、全球连锁便利店7-11近期确认遭遇数据泄露事件 https://securityaffairs.com/192336/data-breach/shinyhunters-hack-7-eleven-franchisee-data-and-salesforce-records-exposed.html 全球连锁便利店7-11近期确认遭遇数据泄露事件,知名黑客组织ShinyHunters公开宣称,已成功入侵7-11存储加盟商信息的系统,窃取超60万条Salesforce相关记录及加盟商敏感数据,涵盖加盟商个人身份信息、经营数据、联系方式等,同时包含部分企业内部业务数据。据悉,此次攻击发生于4月8日,黑客组织通过漏洞入侵系统后,窃取数据并向7-1 8、PureLogs窃密木马通过钓鱼邮件传播窃取多类凭证 https://www.helpnetsecurity.com/2026/05/19/purelogs-infostealer-delivery-steganography/ 研究人员发现PureLogs新型信息窃取器正通过钓鱼邮件在全球范围内传播,其传播载体为附发票主题的TXZ压缩包,邮件以“逾期余额确认”为诱饵,伪造采购经理身份催促用户立即打开附件,利用用户的紧急心理实施攻击。该恶意软件采用先进隐写术技术,将加密后的恶意载荷隐藏在普通猫咪PNG照片中,成功规避多数安全软件检测。用户打开附件后,内置的JavaScript脚本会通过混淆手段隐藏恶意命令,启动隐藏的PowerShell会话,加 9、Endue Software同意支付87万美元达成数据泄露和解协议 https://www.hipaajournal.com/endue-software-data-breach-settlement/ 医疗SaaS企业Endue Software就2025年发生的数据泄露事件,与受害者达成87万美元的集体诉讼和解协议。据悉,该数据泄露事件发生于2025年2月,EndueSoftware系统遭黑客入侵,导致11.8万名患者的敏感信息泄露,泄露数据包括患者姓名、社保号、病历号、就诊记录等核心医疗及个人信息,可能被用于医疗诈骗、身份盗用等违法活动。事件发生后,多名受害者联合发起集体诉讼,指控该企业存在安全防护过失。尽管EndueSoftware否认自身存在安全过 10、DeepSeek泄露用户对话内容?回应:特殊字符引发幻觉 https://www.secrss.com/articles/90520 5月19日晚,DeepSeek官方账号发布《关于think字符触发模型异常回复的说明》称,近期有用户反馈,在与DeepSeek模型的对话中输入“think”这类特殊字符后,模型偶发返回不可预期的内容,使部分用户产生了“对话泄露”的疑虑。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月20日
1、疑似马来西亚政府支持黑客利用Cloudflare开展长期间谍行动 https://hackread.com/government-backed-hackers-cloudflare-malaysia-espionage/ Oasis Security最新研究显示,疑似马来西亚政府支持的黑客团队,长期利用隐藏的命令与控制(C2)系统开展间谍行动,并滥用Cloudflare的存储和内容分发服务托管恶意载荷、钓鱼材料,借助可信云平台规避安全检测。该行动基础设施设计隐蔽,通过灵活响应连接、限制公共扫描可见性等方式长期活跃,服务器定期轮换维护,聚焦情报收集,与区域网络间谍活动模式存在重叠。黑客还倾向使用临时基础设施降低成本,研究人员建议企业加强行为监测,而非仅依赖域 2、Reaper恶意软件利用伪造的微软域名窃取macOS密码 https://hackread.com/reaper-malware-fake-microsoft-domain-macos-passwords/ SentinelOne发现新型Reaper恶意软件(SHub变种),可绕过macOS Tahoe 26.4安全更新,伪装成系统更新及微信、Miro等常用软件,通过拼写错误的伪造微软域名(mlcrosoft.co.com)诱骗用户。攻击者通过虚假下载页触发恶意脚本,诱骗用户打开Script Editor并运行命令,索要设备登录密码,进而窃取浏览器、密码管理器、加密货币钱包数据,还会窃取指定大小的文件并分块上传,同时模仿谷歌软件更新路径安装永久后门 3、研究员披露Windows零日漏洞MiniPlasma https://securityaffairs.com/192325/hacking/chaotic-eclipse-discloses-miniplasma-zero-day-suggesting-a-missing-or-undone-2020-windows-security-fix.html 研究员Chaotic Eclipse披露Windows零日漏洞MiniPlasma,该漏洞实为2020年上报并宣称已修复的CVE-2020-17103,因未被正确修复或补丁回滚,目前仍可在所有已打2026年5月更新的Windows 11上生效,可通过Windows云文件迷你筛选驱动漏洞提升至SY 4、攻击者利用NGINX高危漏洞实现DoS攻击及代码执行 https://www.helpnetsecurity.com/2026/05/18/ngnix-vulnerability-exploited-cve-2026-42945/ VulnCheck研究员披露,上周公开的NGINX高危漏洞CVE-2026-42945(绰号NGINX Rift)已被攻击者利用。该内存损坏漏洞影响NGINX开源及商业多个版本和相关产品,攻击者发送特制HTTP请求即可实现未授权拒绝服务(DoS),禁用地址空间布局随机化(ASLR)后还可远程执行代码。5月16日已出现利用尝试,全球约570万暴露NGINX服务器可能受影响,负责开发的F5公司已发布修复版本,同时提供临时 5、Tabiq酒店入住系统配置失误导致超百万份顾客数据遭泄露 https://securityaffairs.com/192302/data-breach/public-amazon-bucket-leaks-sensitive-guest-data-from-japanese-hotel-platform-tabiq.html Reqrea公司的Tabiq酒店入住系统因亚马逊S3云存储桶配置错误,导致超100万份旅客护照、驾照及自拍验证照片公开暴露在网上,任何人知晓“tabiq”桶名即可无需认证访问。该漏洞由安全研究员Anurag Sen发现并上报,经TechCrunch及日本JPCERT通知后,系统已被修复、存储桶被锁定。Reqrea表示尚不清楚存 6、国际刑警牵头在中东和北非的13个国家开展网络犯罪打击行动 https://cyberscoop.com/interpol-operation-ramz-middle-east-north-africa/ Interpol牵头13个中东、北非国家开展“Ramz行动”,这是该地区首次大规模网络犯罪打击行动。行动历时4个月,累计逮捕201人、查获53台服务器、识别382名嫌疑人,打击范围涵盖钓鱼服务、恶意软件及金融诈骗。期间还发现约旦有受害者被迫参与诈骗,多国同步开展服务器查封、设备扣押等行动,并有多家安全机构提供支持,目前相关调查仍在推进中。参与这项行动的机构收集了近8000条数据,这些数据在参与国之间共享,以支持正在进行的调查。 7、托瓦兹称AI漏洞报告导致Linux安全邮件列表不堪重负 https://cybersecuritynews.com/linus-torvalds-on-ai-bug-reports/ 林纳斯警告AI漏洞报告泛滥导致Linux安全邮件列表难以管理,新规要求AI报告必须公开处理并提高质量,强调需提供可验证影响和补丁,避免重复低效报告,同时认可AI工具价值但需优化流程。 8、微软确认 Windows 11 更新失败并报错 0x800f0922 https://cybersecuritynews.com/microsoft-windows-11-update/ 微软确认2026年5月更新KB5089549因EFI分区空间不足导致安装失败(错误0x800f0922),主要因Secure Boot变更新增文件。更新包含安全补丁、BitLocker修复等关键改进,企业可通过自动化脚本管理证书部署。微软正推出修复方案。 9、百万WordPress网站受Avada Builder文件读取与SQL注入漏洞影响 https://cybersecuritynews.com/avada-builder-plugin-vulnerability/ Avada Builder插件曝高危漏洞,允许攻击者窃取敏感数据和SQL注入,影响超百万站点。漏洞涉及文件读取和数据库攻击,CVSS评分最高7.5。建议立即升级至3.15.3版本并加强防护,凸显及时修补的重要性。 10、美国CISA将Exchange Server漏洞列入已知被利用漏洞目录 https://securityaffairs.com/192240/hacking/u-s-cisa-adds-a-flaw-in-microsoft-exchange-server-to-its-known-exploited-vulnerabilities-catalog.html CISA将Exchange Server高危漏洞(CVE-2026-42897)列入已知被利用目录,该0Day漏洞可致XSS攻击,通过OWA触发恶意代码,威胁企业邮件系统安全。微软已监测到在野利用,建议立即采取缓解措施。联邦机构须5月29日前修复。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月19日
1、Tycoon2FA新增设备码钓鱼劫持微软账户 https://www.esentire.com/blog/tycoon-2fa-operators-adopt-oauth-device-code-phishing 研究人员发现曾在3月遭国际执法行动打击的钓鱼平台Tycoon2FA已在新基础设施上恢复运行,并新增“设备码钓鱼”能力,目标指向Microsoft 365账户。研究人员发现,攻击者通过带有Trustifi点击跟踪链接的发票主题邮件,将受害者经由Trustifi、Cloudflare Workers及多层混淆脚本引导至伪造页面,再诱导其在微软合法的microsoft.com/devicelogin页面输入设备码并完成多因素认证。此 2、诈骗者寄送假信件诱骗Ledger用户泄露助记词 https://support.ledger.com/zh-CN/article/scams-targeting-crypto-holders 意大利有诈骗者通过邮寄实体钓鱼信件,冒充Ledger相关通知,诱导加密钱包用户泄露助记词。信件中包含二维码,收件人扫码后可能被引导至伪造页面,并被要求输入钱包恢复所需的seed phrase。一旦助记词泄露,攻击者即可控制受害者钱包中的加密资产。该事件表明,针对加密货币用户的钓鱼手法已从电子邮件等线上渠道扩展到线下邮寄场景,用户需对涉及助记词、恢复短语等敏感信息的任何请求保持警惕。 3、Grafana称源代码被盗后拒绝勒索要求 https://hackread.com/grafana-source-code-theft-rejected-ransom-demand/ Grafana表示,攻击者通过获取其GitHub令牌后访问了公司代码库,并窃取了部分源代码。公司称,在发现事件后已采取应对措施,并明确表示拒绝了对方提出的勒索要求。根据目前披露的信息,此次事件影响范围主要限于源代码层面,未波及客户数据,也没有证据表明其生产系统或客户环境受到影响。该事件再次凸显了代码托管平台访问凭证的重要性,以及企业在令牌管理、权限控制和事件响应方面面临的安全挑战。 4、思科SD-WAN控制器认证绕过漏洞正遭利用 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW 思科Catalyst SD-WAN Controller中一处认证绕过漏洞正被活跃利用。该漏洞编号为CVE-2026-20182,攻击者可通过设备上的DTLS 12346端口绕过身份验证,进而获得管理员级访问权限。根据已披露信息,相关利用活动发生在2026年5月之后,表明该漏洞已从安全风险演变为现实攻击面。报道指出,该问题影响思科SD-WAN控制器的访问控制机制,可能导致未授权人员 5、PraisonAI认证绕过漏洞披露后迅速遭定向利用 https://github.com/advisories/GHSA-6rmh-7xcm-cpxj PraisonAI的一个认证绕过漏洞(CVE-2026-44338)在5月11日公开披露后不久即被攻击者关注并利用。该漏洞会暴露/agents接口,使未授权访问成为可能。根据文中信息,从漏洞披露到出现针对该漏洞的利用探测,仅间隔约3小时44分钟,显示出攻击者对新披露高风险漏洞的响应速度极快。现有内容主要说明了受影响接口、漏洞类型以及被尝试利用的时间窗口,未进一步披露更详细的技术成因、影响范围或攻击后果。整体来看,此事件再次反映出公开披露后的短时间内即可能出现实战化探测与攻击活动。 6、FunnelBuilder漏洞致四万余商店结账数据被窃 https://sansec.io/research/funnelkit-woocommerce-vulnerability-exploited WooCommerce相关插件Funnel Builder存在一个已被攻击者利用的安全漏洞,影响超过4万家在线商店。攻击者借助该缺陷在受影响站点中植入伪造的Google Tag Manager(GTM)代码,从而在用户结账过程中窃取支付信息,形成典型的结账页面信用卡盗刷链路。报道指出,相关风险在修复版本3.15.0.3发布前尤为突出,未及时更新的商店面临较高暴露风险。该事件再次表明,电商站点插件一旦存在漏洞,可能直接危及支付数据安全,运营方应尽快完 7、Claude Code RCE漏洞允许攻击者通过恶意深度链接执行命令 https://cybersecuritynews.com/claude-code-rce-flaw/ Anthropic的Claude Code CLI工具存在严重RCE漏洞,攻击者通过特制深度链接可执行任意命令。漏洞源于参数解析缺陷,允许注入恶意钩子命令。2.1.118版本已修复,建议用户立即更新。 8、NGINX CVE-2026-42945漏洞遭野外利用 https://thehackernews.com/2026/05/nginx-cve-2026-42945-exploited-in-wild.html NGINX Plus和开源版爆出堆缓冲区溢出漏洞(CVE-2026-42945),可致服务崩溃或特定条件下远程代码执行,野外攻击已现。openDCIM同期曝高危漏洞链,攻击者组合利用可远程执行代码。建议用户紧急更新补丁。 9、Fast16恶意软件篡改核武器模拟数据以破坏测试结果 https://cybersecuritynews.com/fast16-malware-manipulated-nuclear-weapons/ Fast16恶意软件通过篡改核武器模拟数据误导工程师,延缓武器研发而非直接破坏。针对流体动力学软件精密设计,仅微调关键参数制造合理误差,消耗资源并加剧内部矛盾。与震网病毒形成数字战略互补,开辟新型认知战战场。 10、Linux内核漏洞"ssh-keysign-pwn"允许窃取SSH密钥与密码文件 https://cybersecuritynews.com/linux-kernel-vulnerability-ssh-keysign-pwn/ Linux内核漏洞CVE-2026-46333(ssh-keysign-pwn)允许攻击者窃取SSH私钥和密码哈希,影响多个主流发行版。漏洞源于ptrace访问控制缺陷,利用进程退出时的短暂时间窗口窃取文件描述符。建议立即打补丁、轮换SSH密钥并监控敏感文件访问。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月18日
1、Turla将Kazuar改造为模块化P2P僵尸网络 https://www.microsoft.com/en-us/security/blog/2026/05/14/kazuar-anatomy-of-a-nation-state-botnet/研究人员发现Turla已将Kazuar后门改造为由三个模块组成的P2P僵尸网络,以提升隐蔽控制、任务分发韧性和长期驻留能力。该架构通过点对点通信替代或弱化传统中心化指挥控制模式,使受感染节点之间能够转发指令与数据,从而降低单点失效风险并增强抗侦测性。报道指出,此次改造的重点在于实现更隐蔽的C2通信、更稳健的任务下发机制,以及在受害环境中的持续访问能力,体现出相关威胁活动在模块化和持久化方向上的演进。 2、REMUS窃密木马加速演化并强化会话窃取 https://www.bleepingcomputer.com/news/security/inside-the-remus-infostealer-session-theft-maas-and-rapid-evolution/研究人员称,REMUS作为新兴信息窃取木马,正从单一恶意程序快速演变为高度商业化的恶意软件即服务平台。研究基于2026年2月12日至5月8日期间与该地下运营相关的128条帖子,显示其在数月内持续发布功能更新、运营优化和面向客户的支持内容,发展节奏类似正规软件产品。REMUS早期主打浏览器凭证、Cookie、Discord令牌窃取及Telegram投递,随后扩展到恢复令 3、伪装面试应用传播JobStealer恶意程序 https://hackread.com/fake-job-interview-jobstealer-malware-windows-macos/攻击者正利用伪装成求职面试软件的应用,在Windows和macOS系统上传播JobStealer恶意程序。该恶意软件的主要目标是窃取受害者设备中的敏感信息,包括加密货币钱包数据、浏览器中的账户与会话信息,以及保存的密码等。此类攻击借助求职和面试场景进行伪装,具有较强迷惑性,可能诱导用户主动下载安装恶意应用。报道表明,相关威胁同时影响主流桌面平台,显示出攻击者在跨平台投放和信息窃取方面的活跃趋势。 4、Exim关键漏洞可致远程代码执行 https://xbow.com/blog/dead-letter-cve-2026-45185-xbow-found-rce-exim开源邮件传输代理Exim曝出高危漏洞CVE-2026-45185,未认证远程攻击者在特定配置下可实现任意代码执行。该问题影响4.97至4.99.2版本中采用GnuTLS构建、并启用STARTTLS与CHUNKING通告的Exim实例,OpenSSL构建不受影响。漏洞本质为TLS关闭过程中处理BDAT分块SMTP流量时触发的释放后使用(UAF),可能导致向已释放内存写入数据。成功利用后,攻击者可在服务器上执行命令、访问Exim数据及邮件内容,并可能进一步横向移动 5、微软MDASH发现16个已修复的Windows漏洞 https://thehackernews.com/2026/05/microsofts-mdash-ai-system-finds-16.html微软披露,其新推出的MDASH人工智能系统发现了16个已在本月“补丁星期二”更新中修复的Windows漏洞。相关漏洞中包括两个可导致远程代码执行的高危问题,分别涉及IKEv2和TCP/IP组件。该消息表明,微软正在将AI能力应用于漏洞挖掘与安全防护流程,以辅助发现系统中潜在的高风险缺陷。现有信息主要指出漏洞数量、修复时间点以及其中两类关键受影响组件,未进一步公开每个漏洞的详细技术细节、利用条件或影响范围。 6、AvadaBuilder漏洞可致网站凭据被窃取 https://www.wordfence.com/blog/2026/05/1000000-wordpress-sites-affected-by-arbitrary-file-read-and-sql-injection-vulnerabilities-in-avada-builder-wordpress-plugin/WordPress插件Avada Builder曝出两处安全漏洞,可能导致任意文件读取和数据库敏感信息泄露,影响约100万活跃安装。其一为CVE-2026-4782,影响3.15.2及以下版本,具备至少订阅者权限的认证用户可借助shortcode渲染功能中的custom_s 7、三个node-ipc版本被发现含窃密后门代码 https://www.stepsecurity.io/blog/node-ipc-npm-supply-chain-attack三个node-ipc版本中被发现包含窃密程序和后门代码,可能导致开发者与云环境中的敏感信息被非法获取和外传。受影响内容主要涉及开发过程中常见的凭据、密钥及相关机密数据,这意味着使用相关版本的项目或构建环境可能面临供应链安全风险。该事件再次凸显开源依赖被植入恶意代码后,对开发流程、CI/CD 环境以及云资产安全带来的潜在威胁。对于依赖 node-ipc 的用户而言,应尽快核查所使用版本并评估暴露范围,及时采取替换、清理和凭据轮换等措施以降低风险。 8、本地部署Exchange漏洞遭恶意邮件利用 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897CVE-2026-42897正影响本地部署的Microsoft Exchange Server,攻击者可通过特制电子邮件对该漏洞进行利用。现有信息显示,此类邮件可被用于实施欺骗相关攻击,给企业邮件系统与通信可信度带来风险。报道强调该问题已处于被利用状态,因此受影响环境需要尽快采取缓解措施。对于仍运行本地Exchange服务器的组织而言,应立即核查资产与版本情况,关注微软后续安全通告与补丁信息,并结合邮件安全策略、日志监测和访问控制等手段降低被攻击面,避免威胁进 9、OpenClaw四个漏洞可被链式利用 https://www.cyera.com/blog/claw-chain-cyera-research-unveil-four-chainable-vulnerabilities-in-openclawOpenClaw 2026.4.22版本中存在四个被称为“Claw Chain”的安全漏洞。这些漏洞在单独存在时影响有限,但一旦被攻击者进行链式组合利用,可能造成更严重的安全后果,包括数据被窃取、权限提升以及在受影响系统中建立持久化控制。现有信息表明,问题集中于OpenClaw 2026.4.22版本,说明该版本用户面临较高风险。报道摘要未披露每个漏洞的具体技术细节、利用条件、受影响范围及修复 10、Ghostwriter借PDF钓鱼攻击乌克兰政府目标 https://www.welivesecurity.com/en/eset-research/frostyneighbor-fresh-mischief-digital-shenanigans/研究人员发现Ghostwriter在2026年3月针对乌克兰政府目标发起攻击,攻击链以PDF文件作为诱饵,并结合地理围栏技术提升命中率与隐蔽性。报道指出,该行动的最终目的是在受害环境中投放Cobalt Strike,这是一类常被用于后渗透控制、横向移动和维持访问的工具。现有信息表明,此次攻击主要面向乌克兰政府机构,体现出针对性较强的定向钓鱼特征。报道未披露更多关于诱饵内容、投递方式或受害范围的细节,但 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年05月15日
1、伊朗黑客组织入侵韩国大型电子制造商 https://www.security.com/threat-intelligence/iran-seedworm-electronics 研究人员披露,与伊朗有关的黑客组织MuddyWater(又名Seedworm、Static Kitten)近期发起大范围网络间谍活动,目标覆盖多个国家和行业,其中包括一家韩国大型电子制造商、政府机构、中东一座国际机场、亚洲工业企业及教育机构。研究人员称,攻击者于2026年2月20日至27日在该韩国企业网络内活动约一周,疑似以情报搜集为导向,重点关注工业与知识产权窃取、政府间谍活动及获取下游客户或企业网络访问权限。此次行动大量使用DLL侧加载、Power 2、伪装援助文件的间谍软件行动曝光 https://cyble.com/blog/operation-humanitarianbait-infostealer-campaign/ 研究人员披露了一起名为“Operation HumanitarianBait”的网络攻击活动。该行动利用伪造的人道主义援助相关文档作为诱饵,面向俄语用户实施定向攻击。攻击链中,恶意载荷托管在GitHub平台,受害者在接触并打开相关诱饵文件后,可能进一步下载并执行后续程序。最终载荷为基于Python开发的间谍软件,说明攻击者具备利用常见开发语言和公开平台隐藏恶意活动的能力。现有信息表明,这是一场结合社会工程、远程托管载荷与信息窃取能力的攻击行动,重点在 3、新型TrickMo借助TON实现隐蔽控制 https://www.threatfabric.com/blogs/new-trickmo-variant-device-take-over-malware-targeting-banking-fintech-wallet-auth-app 研究人员发现TrickMo安卓银行木马出现新变种,其一项关键变化是利用TON区块链基础设施进行隐蔽的命令与控制(C2)通信。按照披露信息,这种做法意在提升攻击活动的隐匿性,降低传统网络层面检测与拦截的效果。标题同时提到,该变种还结合SOCKS5能力,将受感染的安卓设备转化为网络代理支点,以便为后续流量转发或间接访问提供条件。现有内容重点说明了其通信与代 4、RubyGems因恶意包攻击暂停新用户注册 https://thehackernews.com/2026/05/rubygems-suspends-new-signups-after.html RubyGems因遭遇大规模恶意软件包上传事件,已暂停新用户注册。公开信息显示,此次攻击涉及数百个恶意包,被认为进一步加剧了软件供应链安全风险。RubyGems作为Ruby生态的重要软件包仓库,此类事件可能影响开发者对第三方依赖的获取与信任,也反映出开源包管理平台在账号注册、包审核和恶意内容拦截方面面临持续压力。目前已知信息主要集中在平台采取的应急措施以及攻击规模,原文未披露更详细的技术细节、影响范围或攻击者身份。 5、富士康确认北美工厂遭氮气勒索软件攻击 https://www.bleepingcomputer.com/news/security/electronics-giant-foxconn-confirms-cyberattack-on-north-american-factories/ 富士康向媒体证实,其北美部分工厂遭遇网络攻击,事件发生后公司已启动应急响应机制,并采取多项运营措施以保障生产和交付连续性,受影响工厂目前正逐步恢复正常生产。此次攻击被“氮气”勒索软件组织认领,该组织声称窃取了约8TB数据和超过1100万份文件,内容涉及机密指令、项目资料和图纸,并提及苹果、英特尔、谷歌、英伟达和AMD等客户。公开信息显示,Nitrog 6、西氏医药披露遭遇数据窃取与系统加密攻击 https://www.bleepingcomputer.com/news/security/west-pharmaceutical-says-hackers-stole-data-encrypted-systems/ 美国制药制造企业West Pharmaceutical Services披露,其遭遇一起重大网络安全事件,攻击者不仅从公司网络中窃取了部分数据,还加密了若干系统。公司称于2026年5月4日首次发现入侵,并在5月7日确认事件具有重大影响,随后启动事件响应流程,包括在全球范围内主动下线部分系统、通知执法部门,并聘请外部网络取证专家及Palo Alto Networks Unit 7、Windows DNS客户端漏洞可导致远程代码执行攻击 https://www.freebuf.com/articles/system/481157.html 微软Windows DNS客户端中新披露的一个漏洞可能让攻击者悄无声息地在企业网络中执行恶意代码,暴露出巨大的攻击面。该漏洞被正式编号为CVE-2026-41096,CVSS严重性评分高达9.8分(满分10分)。 8、MongoDB 高危漏洞可导致攻击者执行任意代码 https://www.freebuf.com/articles/database/481122.html 最新披露的 MongoDB 高危漏洞(CVE-2026-8053)可能使威胁攻击者执行任意代码,进而完全控制受影响服务器,导致数百万条记录面临泄露风险。该漏洞直接影响 MongoDB Server 的部署环境。 9、Veeam推出全新备份管理与网络安全功能 https://siliconangle.com/2026/05/12/veeam-introduces-new-backup-management-cybersecurity-features/ Veeam发布新功能强化数据备份与防护,旗舰产品Veeam Data Platform v13.1新增量子级加密和恶意软件扫描,DataAI Command Platform实现智能数据资产管理,提升企业韧性运营能力。 10、NGINX堆缓冲区溢出漏洞可导致远程代码执行 https://www.secrss.com/articles/90300 未经身份认证的攻击者可通过发送构造的 HTTP 请求触发漏洞,造成 Worker 进程崩溃,在特定环境下还可实现远程代码执行。官方修复NGINX ngx_http_rewrite_module 堆缓冲区溢出漏洞(CVE-2026-42945),该漏洞源于处理特定 rewrite 指令时,由于内部标志位管理错误,导致堆缓冲区分配长度与实际写入长度不一致,从而引发堆缓冲区溢出。未经身份认证的攻击者可通过发送构造的 HTTP 请求触发漏洞,造成 Worker 进程崩溃,在特定环境下还可实现远程代码执行。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。