T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.29K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
俄罗斯加密货币开发者使用Cursor AI IDE不慎安装恶意扩展 被黑客窃取50万美元(作者:zsc0810)

ChatGPT 说:
一名俄罗斯加密货币开发者因在 Cursor AI IDE 中通过 Open VSX 市场安装了冒充 Solidity 扩展的恶意插件,导致设备感染远程访问工具和信息窃取程序,最终被盗价值50万美元的加密资产。卡巴斯基分析发现,该扩展会下载并执行恶意 PowerShell 脚本。事件提醒开发者安装第三方扩展时需保持高度警惕。
1
你的 iPhone 到底有多安全?(作者:Xiaoyune)

你的 iPhone 并非如你想象的那样完美无缺。以下列出了需要注意的主要安全隐患,以及如何增强设备抵御恶意攻击的能力。
黑客利用 Microsoft Teams 向目标公司传播 Matanbuchus 3.0 恶意软件(作者:zsc0810)

Matanbuchus 恶意软件加载器现已更新至 3.0 版本,具备更强隐蔽性和逃避检测能力。它通过社工手段传播,利用远程协助诱导受害者执行恶意脚本。新版支持反向 shell、内存加载、增强混淆及 COM 技术,能远程执行任务并实现持久化。其作为 MaaS 服务,已对企业构成重大安全威胁。
黑客利用 GitHub 存储库托管 Amadey 恶意软件和数据窃取程序绕过过滤器(作者:zsc0810)

2025年4月,Cisco Talos 披露一起大规模恶意软件即服务(MaaS)活动,威胁者滥用GitHub平台托管Amadey插件等恶意负载,并通过Emmenhtal加载器分发。攻击链涉及信息窃取器和远程控制工具,目标包括乌克兰、香港、新加坡等地机构。另一起由SquidLoader驱动的钓鱼攻击具备强大反检测能力,最终部署Cobalt Strike。多种社会工程策略被用于诱骗用户,包括伪装发票、税务诱饵和二维码钓鱼等。
由于钓鱼活动和滥用等 PyPI存储库宣布禁止使用俄罗斯Inbox.ru注册账户(作者:sasser)

PyPI 存储库宣布禁止使用俄罗斯的 Inbox.ru 邮箱注册账户,因为出现钓鱼活动和滥用等。从 6 月 9 日开始黑客使用该邮箱注册 250 多个账户并发布 1,500 多个项目,这些项目都存在钓鱼和其他潜在的安全威胁。
Ivanti 零日漏洞被利用来投放 MDifyLoader 并发起内存中 Cobalt Strike 攻击(作者:zsc0810)

网络安全研究人员披露,攻击者利用Ivanti ICS设备的CVE-2025-0282和CVE-2025-22457漏洞,投放基于libPeConv开发的MDifyLoader恶意软件,并在内存中运行Cobalt Strike 4.5。攻击还涉及DLL侧载、Fscan扫描工具、Go语言开发的VShell远程访问工具,并通过EternalBlue等手段横向移动,创建持久化账户,实现长期潜伏。
NVIDIA 容器工具包存在严重缺陷,可导致 AI 云服务权限提升(作者:zsc0810)

研究人员披露 NVIDIA 容器工具包中的高危漏洞 CVE-2025-23266(CVSS 9.0),代号“NVIDIAScape”,可导致容器逃逸、权限提升及数据泄露,威胁 AI 云服务安全。该漏洞影响 Container Toolkit 1.17.7+ 和 GPU Operator 25.3.0+,已在新版中修复。攻击者仅需三行 Dockerfile 即可加载恶意库接管主机。Wiz 警告应重视基础设施漏洞,并在多租户环境中采用更强隔离手段。
从备份到网络弹性:勒索软件时代,IT 领导者为何必须重新思考备份(作者:Xiaoyune)

随着 IT 中断和干扰事件的不断升级,IT 团队的重点已从简单的数据备份转向在事件发生期间维持运营。
维护者令牌在网络钓鱼攻击中被盗后,恶意软件被注入 5 个 npm 软件包(作者:zsc0810)

网络安全研究人员警告称,近期针对流行 npm 包的供应链攻击通过网络钓鱼窃取维护者令牌,直接发布含恶意 DLL 的软件包,引发远程代码执行风险。受影响的包包括 eslint-config-prettier、eslint-plugin-prettier 等。攻击者伪装成 npm 官方发送钓鱼邮件,诱导登录伪造页面。建议开发者回滚受影响版本并启用双因素认证。同时,Arch Linux 亦发现 AUR 中有三个包安装 Chaos RAT 木马,已紧急下架。
1
T00ls.com | 低调求发展,潜心习安全!
万能的水区大表哥(作者:ivory)
与伊朗有关的 DCHSpy Android 恶意软件伪装成 VPN 应用,用于监视异见人士(作者:zsc0810)

研究人员发现名为 DCHSpy 的新型 Android 间谍软件,疑与伊朗情报机构有关。该软件伪装成 VPN 和 Starlink 应用,通过 Telegram 等渠道传播,窃取用户的联系人、通话记录、短信、定位、音频等隐私信息。DCHSpy 被用于监控异见人士,目标集中在中东地区,显示出政局紧张背景下数字监控工具的升级趋势。安全公司警告用户谨慎安装未知来源应用。
思科确认存在针对 ISE 漏洞的主动攻击,可实现未经身份验证的根访问(作者:zsc0810)

思科更新公告称,其身份服务引擎(ISE)和被动身份连接器(ISE-PIC)中多个高危漏洞已被主动利用。漏洞允许远程攻击者在无需身份验证的情况下以 root 权限执行命令或上传恶意文件(CVE-2025-20281、20282、20337),对关键网络访问控制系统构成严重威胁。建议尽快升级并检查可疑 API 或文件上传行为。
威胁者 Mimo 瞄准 Magento 和 Docker 部署加密矿工和代理软件(作者:zsc0810)

威胁组织 Mimo(又名 Hezb)近期从攻击 Craft CMS 转向利用 Magento CMS 和配置错误的 Docker 实例,部署加密矿机与代理软件以牟利。研究发现,其通过 PHP-FPM 漏洞植入 GSocket 建立反向 shell,并用内存加载器绕过检测,部署 rootkit 隐藏 XMRig 与 IPRoyal 组件。该组织还利用 Docker 实例执行恶意容器操作,并通过 SSH 暴力破解传播,显示其攻击手法日益复杂并多元化牟利。
Mitel 关键漏洞可让黑客绕过登录,获得 MiVoice MX-ONE 系统的完全访问权限(作者:zsc0810)

Mitel紧急修复两大高危系统漏洞​​

网络安全厂商Mitel发布关键安全更新,涉及旗下两大通信系统:

​​MiVoice MX-ONE​​存在认证绕过漏洞(CVSS 9.4),攻击者可越权访问管理员账户。影响7.3至7.8 SP1版本,需通过授权合作伙伴获取MXO-15711补丁,建议立即隔离系统公网暴露面
​​MiCollab​​ 曝出SQL注入漏洞(CVE-2025-52914,CVSS 8.8),允许攻击者窃取数据并执行恶意数据库指令。影响9.8 SP3及10.0系列版本,需升级至10.1或9.8 SP3 FP1
由于Mitel设备漏洞历来被大规模利用,企业需优先处理此轮更新,以防账户劫持与数据泄露风险。
Patchwork 利用恶意 LNK 文件对土耳其国防公司进行鱼叉式网络钓鱼攻击(作者:zsc0810)

印度背景的黑客组织 Patchwork(又名Dropping Elephant)近期针对土耳其国防承包商发动鱼叉式网络钓鱼攻击,利用伪装成会议邀请的LNK文件发起多阶段感染,最终部署木马程序进行信息窃取。此次攻击或与印巴紧张局势及土巴防务合作加深有关,显示其攻击范围与技术能力持续扩展。
美国制裁朝鲜IT计划背后的公司;亚利桑那州女子因经营笔记本电脑农场被判入狱(作者:zsc0810)

美国财政部对朝鲜小白水贸易公司及三名相关个人实施制裁,因其参与欺诈性远程IT工人计划,为朝鲜政权非法创收。该计划通过伪造身份渗透美企,部分IT工人还植入恶意软件。此前,美国女子查普曼因协助朝鲜IT工人远程工作,被判刑8.5年。该计划为朝鲜带来逾1700万美元非法收入。
2
恶意验证码:警惕传播恶意软件的虚假验证页面(作者:Xiaoyune)

在急于证明自己不是机器人之前,请警惕欺骗性的人工验证页面,因为这种页面是传播恶意软件的越来越流行的媒介
黑客入侵 Toptal GitHub,发布 10 个恶意 npm 软件包,下载量达 5,000 次(作者:zsc0810)

近期,未知威胁者入侵 Toptal GitHub 组织并向 npm 发布10个恶意包,窃取 GitHub 令牌并破坏系统,下载量超5000次。同时,另一起针对 npm 和 PyPI 的供应链攻击被披露,恶意包可记录击键、捕获屏幕和摄像头图像并窃取凭据。此外,有黑客通过 Visual Studio Code 扩展注入删除用户数据的命令,暴露开源软件供应链安全隐患。