T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.3K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
威胁者 Mimo 瞄准 Magento 和 Docker 部署加密矿工和代理软件(作者:zsc0810)

威胁组织 Mimo(又名 Hezb)近期从攻击 Craft CMS 转向利用 Magento CMS 和配置错误的 Docker 实例,部署加密矿机与代理软件以牟利。研究发现,其通过 PHP-FPM 漏洞植入 GSocket 建立反向 shell,并用内存加载器绕过检测,部署 rootkit 隐藏 XMRig 与 IPRoyal 组件。该组织还利用 Docker 实例执行恶意容器操作,并通过 SSH 暴力破解传播,显示其攻击手法日益复杂并多元化牟利。
Mitel 关键漏洞可让黑客绕过登录,获得 MiVoice MX-ONE 系统的完全访问权限(作者:zsc0810)

Mitel紧急修复两大高危系统漏洞​​

网络安全厂商Mitel发布关键安全更新,涉及旗下两大通信系统:

​​MiVoice MX-ONE​​存在认证绕过漏洞(CVSS 9.4),攻击者可越权访问管理员账户。影响7.3至7.8 SP1版本,需通过授权合作伙伴获取MXO-15711补丁,建议立即隔离系统公网暴露面
​​MiCollab​​ 曝出SQL注入漏洞(CVE-2025-52914,CVSS 8.8),允许攻击者窃取数据并执行恶意数据库指令。影响9.8 SP3及10.0系列版本,需升级至10.1或9.8 SP3 FP1
由于Mitel设备漏洞历来被大规模利用,企业需优先处理此轮更新,以防账户劫持与数据泄露风险。
Patchwork 利用恶意 LNK 文件对土耳其国防公司进行鱼叉式网络钓鱼攻击(作者:zsc0810)

印度背景的黑客组织 Patchwork(又名Dropping Elephant)近期针对土耳其国防承包商发动鱼叉式网络钓鱼攻击,利用伪装成会议邀请的LNK文件发起多阶段感染,最终部署木马程序进行信息窃取。此次攻击或与印巴紧张局势及土巴防务合作加深有关,显示其攻击范围与技术能力持续扩展。
美国制裁朝鲜IT计划背后的公司;亚利桑那州女子因经营笔记本电脑农场被判入狱(作者:zsc0810)

美国财政部对朝鲜小白水贸易公司及三名相关个人实施制裁,因其参与欺诈性远程IT工人计划,为朝鲜政权非法创收。该计划通过伪造身份渗透美企,部分IT工人还植入恶意软件。此前,美国女子查普曼因协助朝鲜IT工人远程工作,被判刑8.5年。该计划为朝鲜带来逾1700万美元非法收入。
2
恶意验证码:警惕传播恶意软件的虚假验证页面(作者:Xiaoyune)

在急于证明自己不是机器人之前,请警惕欺骗性的人工验证页面,因为这种页面是传播恶意软件的越来越流行的媒介
黑客入侵 Toptal GitHub,发布 10 个恶意 npm 软件包,下载量达 5,000 次(作者:zsc0810)

近期,未知威胁者入侵 Toptal GitHub 组织并向 npm 发布10个恶意包,窃取 GitHub 令牌并破坏系统,下载量超5000次。同时,另一起针对 npm 和 PyPI 的供应链攻击被披露,恶意包可记录击键、捕获屏幕和摄像头图像并窃取凭据。此外,有黑客通过 Visual Studio Code 扩展注入删除用户数据的命令,暴露开源软件供应链安全隐患。
Wiz 发现 AI 驱动的 Vibe 编码平台 Base44 中存在关键访问绕过漏洞(作者:zsc0810)

网络安全公司Wiz披露,AI编码平台Base44存在一个严重漏洞,攻击者可仅通过公开的“app_id”注册并访问私有应用程序,绕过SSO等身份验证机制。Wix已在24小时内修复该问题,暂无被利用迹象。事件突显AI平台安全薄弱,研究还发现多个主流AI系统易受提示注入攻击,可能导致数据泄露与命令执行。专家呼吁将安全性融入AI系统设计。
黑客利用 Facebook 广告通过虚假加密货币交易应用程序传播 JSCEAL 恶意软件(作者:zsc0810)

网络安全研究人员警告,一项通过虚假加密货币交易应用分发JSCEAL恶意软件的活动正在活跃。该恶意软件通过Facebook广告引导用户访问伪造网站,诱导安装带有后门的程序,并通过模块化感染链收集凭证、钱包等敏感信息。JSCEAL具备截获流量、注入恶意脚本、远程控制等功能,伪装性强,分析难度大。研究称该攻击自2024年3月活跃,能绕过传统安全机制。
Secret Blizzard 利用恶意软件对莫斯科大使馆发动 ISP 级 AitM 攻击(作者:zsc0810)

俄罗斯黑客组织“秘密暴雪”正通过ISP级中间人攻击,针对莫斯科的外国大使馆投放恶意软件ApolloShadow。该软件可安装伪造根证书,获取设备高权限,维持持久控制。攻击链利用强制门户和假冒卡巴斯基软件诱导安装。为防范此类攻击,建议外交机构实施最小权限原则,审查权限设置,并使用VPN等加密通信手段保护网络安全。
Cursor AI 代码编辑器修复漏洞,允许攻击者通过提示注入运行命令(作者:zsc0810)

Cursor AI 代码编辑器曝出高危漏洞 CVE-2025-54135(CVSS 8.6),允许攻击者通过中毒的 MCP 服务器实现远程代码执行,利用 Slack 消息注入或 GitHub 项目中的隐藏提示操纵代理行为,窃取数据或执行命令。漏洞已在 1.3 版本修复,Cursor 改为使用允许列表机制以增强安全。类似攻击也影响 Gemini CLI,用户应及时更新版本防护。
T00ls.com | 低调求发展,潜心习安全!
CobaltStrike Beacon C++ 源码开源分享(作者:可以遐想)
CL-STA-0969 在为期 10 个月的间谍活动中在电信网络中安装隐蔽恶意软件(作者:zsc0810)

CL-STA-0969 是一个与中国有关联的国家级威胁行为者,近年来针对东南亚电信组织进行持续攻击。其使用多种高级恶意工具,如AuthDoor、Cordscan、GTPDOOR、ChronosRAT 等,实现远程控制和数据收集,同时具备极强的隐蔽性。攻击者擅长伪装、权限提升、日志清除、反向 SSH 隧道建立等操作,展现出对电信网络和协议的深刻理解与长期渗透意图,具高度操作安全意识。
1
攻击者利用 Tycoon Kit 的虚假 OAuth 应用入侵 Microsoft 365 帐户(作者:Celevice)

网络安全研究人员详细描述了一组新的活动,其中威胁行为者使用伪造的Microsoft OAuth 应用程序冒充企业,以便在帐户接管攻击中获取凭证。
2
越南黑客利用PXA窃取软件攻击全球4000个IP地址,窃取20万个密码(作者:zsc0810)

研究发现,讲越南语的网络犯罪分子正利用基于 Python 的信息窃取程序 PXA Stealer 发起全球攻击,已感染62国超4000个IP。该恶意软件通过Telegram泄露数据,窃取密码、信用卡、加密钱包等敏感信息,并销售至犯罪平台用于后续攻击。攻击采用DLL侧载、反分析技术及诱饵文档等手段,持续进化,具高度隐蔽性。
ClickFix 恶意软件活动利用 CAPTCHA 传播跨平台感染(作者:zsc0810)

Guardio Labs 披露,一种名为 ClickFix 的新型社会工程攻击策略正在迅速取代传统的虚假浏览器更新骗局。该攻击通过虚假 CAPTCHA 骗局诱导用户执行恶意命令,部署窃密木马等恶意软件。ClickFix 利用 Google Scripts、被入侵的 WordPress 网站及伪装文件等手段逃避检测,手法高明,传播广泛,已引发“CAPTCHAgeddon”感染浪潮,凸显网络攻击者技术与心理操控手段的双重进化。