由于钓鱼活动和滥用等 PyPI存储库宣布禁止使用俄罗斯Inbox.ru注册账户(作者:sasser)
PyPI 存储库宣布禁止使用俄罗斯的 Inbox.ru 邮箱注册账户,因为出现钓鱼活动和滥用等。从 6 月 9 日开始黑客使用该邮箱注册 250 多个账户并发布 1,500 多个项目,这些项目都存在钓鱼和其他潜在的安全威胁。
PyPI 存储库宣布禁止使用俄罗斯的 Inbox.ru 邮箱注册账户,因为出现钓鱼活动和滥用等。从 6 月 9 日开始黑客使用该邮箱注册 250 多个账户并发布 1,500 多个项目,这些项目都存在钓鱼和其他潜在的安全威胁。
Ivanti 零日漏洞被利用来投放 MDifyLoader 并发起内存中 Cobalt Strike 攻击(作者:zsc0810)
网络安全研究人员披露,攻击者利用Ivanti ICS设备的CVE-2025-0282和CVE-2025-22457漏洞,投放基于libPeConv开发的MDifyLoader恶意软件,并在内存中运行Cobalt Strike 4.5。攻击还涉及DLL侧载、Fscan扫描工具、Go语言开发的VShell远程访问工具,并通过EternalBlue等手段横向移动,创建持久化账户,实现长期潜伏。
网络安全研究人员披露,攻击者利用Ivanti ICS设备的CVE-2025-0282和CVE-2025-22457漏洞,投放基于libPeConv开发的MDifyLoader恶意软件,并在内存中运行Cobalt Strike 4.5。攻击还涉及DLL侧载、Fscan扫描工具、Go语言开发的VShell远程访问工具,并通过EternalBlue等手段横向移动,创建持久化账户,实现长期潜伏。
NVIDIA 容器工具包存在严重缺陷,可导致 AI 云服务权限提升(作者:zsc0810)
研究人员披露 NVIDIA 容器工具包中的高危漏洞 CVE-2025-23266(CVSS 9.0),代号“NVIDIAScape”,可导致容器逃逸、权限提升及数据泄露,威胁 AI 云服务安全。该漏洞影响 Container Toolkit 1.17.7+ 和 GPU Operator 25.3.0+,已在新版中修复。攻击者仅需三行 Dockerfile 即可加载恶意库接管主机。Wiz 警告应重视基础设施漏洞,并在多租户环境中采用更强隔离手段。
研究人员披露 NVIDIA 容器工具包中的高危漏洞 CVE-2025-23266(CVSS 9.0),代号“NVIDIAScape”,可导致容器逃逸、权限提升及数据泄露,威胁 AI 云服务安全。该漏洞影响 Container Toolkit 1.17.7+ 和 GPU Operator 25.3.0+,已在新版中修复。攻击者仅需三行 Dockerfile 即可加载恶意库接管主机。Wiz 警告应重视基础设施漏洞,并在多租户环境中采用更强隔离手段。
维护者令牌在网络钓鱼攻击中被盗后,恶意软件被注入 5 个 npm 软件包(作者:zsc0810)
网络安全研究人员警告称,近期针对流行 npm 包的供应链攻击通过网络钓鱼窃取维护者令牌,直接发布含恶意 DLL 的软件包,引发远程代码执行风险。受影响的包包括 eslint-config-prettier、eslint-plugin-prettier 等。攻击者伪装成 npm 官方发送钓鱼邮件,诱导登录伪造页面。建议开发者回滚受影响版本并启用双因素认证。同时,Arch Linux 亦发现 AUR 中有三个包安装 Chaos RAT 木马,已紧急下架。
网络安全研究人员警告称,近期针对流行 npm 包的供应链攻击通过网络钓鱼窃取维护者令牌,直接发布含恶意 DLL 的软件包,引发远程代码执行风险。受影响的包包括 eslint-config-prettier、eslint-plugin-prettier 等。攻击者伪装成 npm 官方发送钓鱼邮件,诱导登录伪造页面。建议开发者回滚受影响版本并启用双因素认证。同时,Arch Linux 亦发现 AUR 中有三个包安装 Chaos RAT 木马,已紧急下架。
❤1
与伊朗有关的 DCHSpy Android 恶意软件伪装成 VPN 应用,用于监视异见人士(作者:zsc0810)
研究人员发现名为 DCHSpy 的新型 Android 间谍软件,疑与伊朗情报机构有关。该软件伪装成 VPN 和 Starlink 应用,通过 Telegram 等渠道传播,窃取用户的联系人、通话记录、短信、定位、音频等隐私信息。DCHSpy 被用于监控异见人士,目标集中在中东地区,显示出政局紧张背景下数字监控工具的升级趋势。安全公司警告用户谨慎安装未知来源应用。
研究人员发现名为 DCHSpy 的新型 Android 间谍软件,疑与伊朗情报机构有关。该软件伪装成 VPN 和 Starlink 应用,通过 Telegram 等渠道传播,窃取用户的联系人、通话记录、短信、定位、音频等隐私信息。DCHSpy 被用于监控异见人士,目标集中在中东地区,显示出政局紧张背景下数字监控工具的升级趋势。安全公司警告用户谨慎安装未知来源应用。
思科确认存在针对 ISE 漏洞的主动攻击,可实现未经身份验证的根访问(作者:zsc0810)
思科更新公告称,其身份服务引擎(ISE)和被动身份连接器(ISE-PIC)中多个高危漏洞已被主动利用。漏洞允许远程攻击者在无需身份验证的情况下以 root 权限执行命令或上传恶意文件(CVE-2025-20281、20282、20337),对关键网络访问控制系统构成严重威胁。建议尽快升级并检查可疑 API 或文件上传行为。
思科更新公告称,其身份服务引擎(ISE)和被动身份连接器(ISE-PIC)中多个高危漏洞已被主动利用。漏洞允许远程攻击者在无需身份验证的情况下以 root 权限执行命令或上传恶意文件(CVE-2025-20281、20282、20337),对关键网络访问控制系统构成严重威胁。建议尽快升级并检查可疑 API 或文件上传行为。
威胁者 Mimo 瞄准 Magento 和 Docker 部署加密矿工和代理软件(作者:zsc0810)
威胁组织 Mimo(又名 Hezb)近期从攻击 Craft CMS 转向利用 Magento CMS 和配置错误的 Docker 实例,部署加密矿机与代理软件以牟利。研究发现,其通过 PHP-FPM 漏洞植入 GSocket 建立反向 shell,并用内存加载器绕过检测,部署 rootkit 隐藏 XMRig 与 IPRoyal 组件。该组织还利用 Docker 实例执行恶意容器操作,并通过 SSH 暴力破解传播,显示其攻击手法日益复杂并多元化牟利。
威胁组织 Mimo(又名 Hezb)近期从攻击 Craft CMS 转向利用 Magento CMS 和配置错误的 Docker 实例,部署加密矿机与代理软件以牟利。研究发现,其通过 PHP-FPM 漏洞植入 GSocket 建立反向 shell,并用内存加载器绕过检测,部署 rootkit 隐藏 XMRig 与 IPRoyal 组件。该组织还利用 Docker 实例执行恶意容器操作,并通过 SSH 暴力破解传播,显示其攻击手法日益复杂并多元化牟利。
Mitel 关键漏洞可让黑客绕过登录,获得 MiVoice MX-ONE 系统的完全访问权限(作者:zsc0810)
Mitel紧急修复两大高危系统漏洞
网络安全厂商Mitel发布关键安全更新,涉及旗下两大通信系统:
MiVoice MX-ONE存在认证绕过漏洞(CVSS 9.4),攻击者可越权访问管理员账户。影响7.3至7.8 SP1版本,需通过授权合作伙伴获取MXO-15711补丁,建议立即隔离系统公网暴露面
MiCollab 曝出SQL注入漏洞(CVE-2025-52914,CVSS 8.8),允许攻击者窃取数据并执行恶意数据库指令。影响9.8 SP3及10.0系列版本,需升级至10.1或9.8 SP3 FP1
由于Mitel设备漏洞历来被大规模利用,企业需优先处理此轮更新,以防账户劫持与数据泄露风险。
Mitel紧急修复两大高危系统漏洞
网络安全厂商Mitel发布关键安全更新,涉及旗下两大通信系统:
MiVoice MX-ONE存在认证绕过漏洞(CVSS 9.4),攻击者可越权访问管理员账户。影响7.3至7.8 SP1版本,需通过授权合作伙伴获取MXO-15711补丁,建议立即隔离系统公网暴露面
MiCollab 曝出SQL注入漏洞(CVE-2025-52914,CVSS 8.8),允许攻击者窃取数据并执行恶意数据库指令。影响9.8 SP3及10.0系列版本,需升级至10.1或9.8 SP3 FP1
由于Mitel设备漏洞历来被大规模利用,企业需优先处理此轮更新,以防账户劫持与数据泄露风险。
Patchwork 利用恶意 LNK 文件对土耳其国防公司进行鱼叉式网络钓鱼攻击(作者:zsc0810)
印度背景的黑客组织 Patchwork(又名Dropping Elephant)近期针对土耳其国防承包商发动鱼叉式网络钓鱼攻击,利用伪装成会议邀请的LNK文件发起多阶段感染,最终部署木马程序进行信息窃取。此次攻击或与印巴紧张局势及土巴防务合作加深有关,显示其攻击范围与技术能力持续扩展。
印度背景的黑客组织 Patchwork(又名Dropping Elephant)近期针对土耳其国防承包商发动鱼叉式网络钓鱼攻击,利用伪装成会议邀请的LNK文件发起多阶段感染,最终部署木马程序进行信息窃取。此次攻击或与印巴紧张局势及土巴防务合作加深有关,显示其攻击范围与技术能力持续扩展。
美国制裁朝鲜IT计划背后的公司;亚利桑那州女子因经营笔记本电脑农场被判入狱(作者:zsc0810)
美国财政部对朝鲜小白水贸易公司及三名相关个人实施制裁,因其参与欺诈性远程IT工人计划,为朝鲜政权非法创收。该计划通过伪造身份渗透美企,部分IT工人还植入恶意软件。此前,美国女子查普曼因协助朝鲜IT工人远程工作,被判刑8.5年。该计划为朝鲜带来逾1700万美元非法收入。
美国财政部对朝鲜小白水贸易公司及三名相关个人实施制裁,因其参与欺诈性远程IT工人计划,为朝鲜政权非法创收。该计划通过伪造身份渗透美企,部分IT工人还植入恶意软件。此前,美国女子查普曼因协助朝鲜IT工人远程工作,被判刑8.5年。该计划为朝鲜带来逾1700万美元非法收入。
❤2
黑客入侵 Toptal GitHub,发布 10 个恶意 npm 软件包,下载量达 5,000 次(作者:zsc0810)
近期,未知威胁者入侵 Toptal GitHub 组织并向 npm 发布10个恶意包,窃取 GitHub 令牌并破坏系统,下载量超5000次。同时,另一起针对 npm 和 PyPI 的供应链攻击被披露,恶意包可记录击键、捕获屏幕和摄像头图像并窃取凭据。此外,有黑客通过 Visual Studio Code 扩展注入删除用户数据的命令,暴露开源软件供应链安全隐患。
近期,未知威胁者入侵 Toptal GitHub 组织并向 npm 发布10个恶意包,窃取 GitHub 令牌并破坏系统,下载量超5000次。同时,另一起针对 npm 和 PyPI 的供应链攻击被披露,恶意包可记录击键、捕获屏幕和摄像头图像并窃取凭据。此外,有黑客通过 Visual Studio Code 扩展注入删除用户数据的命令,暴露开源软件供应链安全隐患。
Wiz 发现 AI 驱动的 Vibe 编码平台 Base44 中存在关键访问绕过漏洞(作者:zsc0810)
网络安全公司Wiz披露,AI编码平台Base44存在一个严重漏洞,攻击者可仅通过公开的“app_id”注册并访问私有应用程序,绕过SSO等身份验证机制。Wix已在24小时内修复该问题,暂无被利用迹象。事件突显AI平台安全薄弱,研究还发现多个主流AI系统易受提示注入攻击,可能导致数据泄露与命令执行。专家呼吁将安全性融入AI系统设计。
网络安全公司Wiz披露,AI编码平台Base44存在一个严重漏洞,攻击者可仅通过公开的“app_id”注册并访问私有应用程序,绕过SSO等身份验证机制。Wix已在24小时内修复该问题,暂无被利用迹象。事件突显AI平台安全薄弱,研究还发现多个主流AI系统易受提示注入攻击,可能导致数据泄露与命令执行。专家呼吁将安全性融入AI系统设计。