沉浸式翻译出现重大安全问题 用户生成的包含敏感数据的快照泄露在网上(作者:victory)
沉浸式翻译出现重大安全问题,部分用户生成的翻译快照暴露在互联网上且包含大量敏感数据。快照功能允许用户将翻译后的内容生成快照和链接进行分享,但沉浸式翻译并未做好反爬措施,导致搜索引擎直接抓取了这些链接可以公开访问。泄露的 readit.site.tar.zst 数据库里已经可以查询到大量敏感内容,建议使用过快照功能的用户仔细回想自己是否泄露过敏感数据以及考虑补救方法
沉浸式翻译出现重大安全问题,部分用户生成的翻译快照暴露在互联网上且包含大量敏感数据。快照功能允许用户将翻译后的内容生成快照和链接进行分享,但沉浸式翻译并未做好反爬措施,导致搜索引擎直接抓取了这些链接可以公开访问。泄露的 readit.site.tar.zst 数据库里已经可以查询到大量敏感内容,建议使用过快照功能的用户仔细回想自己是否泄露过敏感数据以及考虑补救方法
❤3
WinRAR 零日漏洞遭积极利用 - 立即更新至最新版本(作者:zsc0810)
WinRAR 发布 7.13 版本修复被积极利用的零日漏洞 CVE-2025-8088(CVSS 8.8),该漏洞涉及 Windows 版路径遍历,可通过特制存档实现任意代码执行,影响 7.12 及更早版本。ESET 披露俄罗斯关联组织 Paper Werewolf 与 RomCom 利用该漏洞配合 CVE-2025-6218 发起定向攻击,通过网络钓鱼邮件投放恶意 DLL 并实现持久化,目标涵盖金融、制造、国防等行业。同时,7-Zip 也修复了 CVE-2025-55188 任意文件写入漏洞。
WinRAR 发布 7.13 版本修复被积极利用的零日漏洞 CVE-2025-8088(CVSS 8.8),该漏洞涉及 Windows 版路径遍历,可通过特制存档实现任意代码执行,影响 7.12 及更早版本。ESET 披露俄罗斯关联组织 Paper Werewolf 与 RomCom 利用该漏洞配合 CVE-2025-6218 发起定向攻击,通过网络钓鱼邮件投放恶意 DLL 并实现持久化,目标涵盖金融、制造、国防等行业。同时,7-Zip 也修复了 CVE-2025-55188 任意文件写入漏洞。
新的 TETRA 无线电加密漏洞暴露执法通信(作者:zsc0810)
网络安全公司午夜蓝在黑帽美国大会披露“2TETRA:2BURST”漏洞,影响执法、军队等广泛使用的TETRA无线电通信协议。问题包括端到端加密(E2EE)可被重放、暴力破解、注入数据流,及密钥恢复等(CVE-2025-52940~52944),部分源于早期漏洞修复不足(CVE-2022-24401)。此外,Sepura SC20无线电设备还存在代码执行及密钥泄露风险(CVE-2025-52945等)。目前大部分漏洞无补丁,建议迁移至安全E2EE、禁用弱算法并加强密钥管理。
网络安全公司午夜蓝在黑帽美国大会披露“2TETRA:2BURST”漏洞,影响执法、军队等广泛使用的TETRA无线电通信协议。问题包括端到端加密(E2EE)可被重放、暴力破解、注入数据流,及密钥恢复等(CVE-2025-52940~52944),部分源于早期漏洞修复不足(CVE-2022-24401)。此外,Sepura SC20无线电设备还存在代码执行及密钥泄露风险(CVE-2025-52945等)。目前大部分漏洞无补丁,建议迁移至安全E2EE、禁用弱算法并加强密钥管理。
网络犯罪集团 ShinyHunters 和 Scattered Spider 联手对企业进行勒索攻击(作者:zsc0810)
最新报告显示,ShinyHunters 与 Scattered Spider 可能正联手,将持续的数据勒索攻击目标转向金融与科技服务业。两者均使用语音钓鱼、社会工程、伪装应用及 Okta 主题钓鱼等手段,并利用 VPN 混淆泄露数据。分析发现,两组织在域名注册模式、攻击时间及目标行业上高度重合,甚至出现关联账号“Sp1d3rHunters”,暗示合作已持续一年以上。研究预警银行、保险等金融机构或成下一波攻击重点。
最新报告显示,ShinyHunters 与 Scattered Spider 可能正联手,将持续的数据勒索攻击目标转向金融与科技服务业。两者均使用语音钓鱼、社会工程、伪装应用及 Okta 主题钓鱼等手段,并利用 VPN 混淆泄露数据。分析发现,两组织在域名注册模式、攻击时间及目标行业上高度重合,甚至出现关联账号“Sp1d3rHunters”,暗示合作已持续一年以上。研究预警银行、保险等金融机构或成下一波攻击重点。
❤1
新的 PS1Bot 恶意软件活动利用恶意广告部署多阶段内存攻击(作者:zsc0810)
思科 Talos 披露,PS1Bot 恶意软件通过恶意广告和 SEO 中毒传播,利用 ZIP 中的 JavaScript 下载器加载 PowerShell 模块,实现信息窃取、键盘记录、加密货币钱包数据窃取、截图、系统侦察及持久化等功能,并尽量在内存中执行以规避检测。该活动与 AHK Bot、Skitnet 等恶意软件及勒索软件攻击有关。谷歌则宣布利用大型语言模型提升广告安全,使无效流量减少 40%。
思科 Talos 披露,PS1Bot 恶意软件通过恶意广告和 SEO 中毒传播,利用 ZIP 中的 JavaScript 下载器加载 PowerShell 模块,实现信息窃取、键盘记录、加密货币钱包数据窃取、截图、系统侦察及持久化等功能,并尽量在内存中执行以规避检测。该活动与 AHK Bot、Skitnet 等恶意软件及勒索软件攻击有关。谷歌则宣布利用大型语言模型提升广告安全,使无效流量减少 40%。
新的 Win-DDoS 漏洞使攻击者可以通过 RPC、LDAP 将公共域控制器转变为 DDoS 僵尸网络(作者:Xiaoyune)
一种新颖的攻击技术可以被武器化,用来连接世界各地数千个公共域控制器 (DC),创建恶意僵尸网络,并利用它来发起强大的分布式拒绝服务 (DDoS) 攻击。
一种新颖的攻击技术可以被武器化,用来连接世界各地数千个公共域控制器 (DC),创建恶意僵尸网络,并利用它来发起强大的分布式拒绝服务 (DDoS) 攻击。
新的 HTTP/2“MadeYouReset”漏洞可引发大规模 DoS 攻击(作者:zsc0810)
研究人员披露了新型 HTTP/2 漏洞“MadeYouReset”(CVE-2025-8671),可绕过现有限制发起大规模拒绝服务(DoS)攻击,影响 Apache Tomcat、F5 BIG-IP、Netty 等产品。该技术利用服务器在处理有效请求后被迫发送 RST_STREAM 帧的特性,实现资源耗尽甚至内存崩溃。与此前的 Rapid Reset 不同,攻击者无需主动发送 RST_STREAM,即可规避缓解措施。CERT/CC 警告其源于协议与实现差异,亟需加强防护。
研究人员披露了新型 HTTP/2 漏洞“MadeYouReset”(CVE-2025-8671),可绕过现有限制发起大规模拒绝服务(DoS)攻击,影响 Apache Tomcat、F5 BIG-IP、Netty 等产品。该技术利用服务器在处理有效请求后被迫发送 RST_STREAM 帧的特性,实现资源耗尽甚至内存崩溃。与此前的 Rapid Reset 不同,攻击者无需主动发送 RST_STREAM,即可规避缓解措施。CERT/CC 警告其源于协议与实现差异,亟需加强防护。
台湾网络服务器遭 UAT-7237 攻击,攻击者使用定制开源黑客工具(作者:zsc0810)
思科 Talos 披露,自 2022 年起活跃的中文 APT 组织 UAT-7237 近期针对台湾网络基础设施发动攻击,使用定制版开源工具与 SoundBill shellcode 加载器部署 Cobalt Strike,结合 SoftEther VPN 与 RDP 持续访问,并利用 JuicyPotato、Mimikatz 提权与窃取凭证。攻击链包括利用已知漏洞入侵、侦察、横向移动及关闭 UAC 等。Intezer 还发现与 Gelsemium 有关的 FireWood 后门新变种,具隐匿与远程控制能力。
思科 Talos 披露,自 2022 年起活跃的中文 APT 组织 UAT-7237 近期针对台湾网络基础设施发动攻击,使用定制版开源工具与 SoundBill shellcode 加载器部署 Cobalt Strike,结合 SoftEther VPN 与 RDP 持续访问,并利用 JuicyPotato、Mimikatz 提权与窃取凭证。攻击链包括利用已知漏洞入侵、侦察、横向移动及关闭 UAC 等。Intezer 还发现与 Gelsemium 有关的 FireWood 后门新变种,具隐匿与远程控制能力。
ERMAC V3.0 银行木马源代码泄露,暴露完整恶意软件基础设施(作者:zsc0810)
安全研究人员披露,Android 银行木马 ERMAC 3.0 源码遭泄露,揭示其重大升级与运营缺陷。该恶意软件由 DukeEugene 操控,继承自 Cerberus 与 BlackRock,攻击目标超 700 款银行、购物及加密应用。Hunt.io 从公开目录获取其完整源码,包含 Laravel/PHP 后端、React 面板、Golang 渗漏服务器及 Kotlin 后门构建器。新版本增强表单注入、C2 控制及 AES-CBC 加密,但存在硬编码 JWT 密钥、默认凭据和开放注册等严重漏洞,为防御方追踪和打击提供契机。
安全研究人员披露,Android 银行木马 ERMAC 3.0 源码遭泄露,揭示其重大升级与运营缺陷。该恶意软件由 DukeEugene 操控,继承自 Cerberus 与 BlackRock,攻击目标超 700 款银行、购物及加密应用。Hunt.io 从公开目录获取其完整源码,包含 Laravel/PHP 后端、React 面板、Golang 渗漏服务器及 Kotlin 后门构建器。新版本增强表单注入、C2 控制及 AES-CBC 加密,但存在硬编码 JWT 密钥、默认凭据和开放注册等严重漏洞,为防御方追踪和打击提供契机。
❤3
Noodlophile 恶意软件活动利用版权钓鱼诱饵扩大全球影响力(作者:zsc0810)
Morphisec 报告称,Noodlophile 恶意软件活跃已逾一年,近期通过伪装成“版权侵权通知”的鱼叉式钓鱼邮件传播,主要针对美国、欧洲、波罗的海及亚太企业,尤其是社交媒体相关公司。攻击链利用 Gmail 逃避检测,Dropbox 投递 ZIP/MSI 文件,借 Haihaisoft PDF 阅读器二进制文件侧载 DLL,并通过修改注册表维持持久性。其创新在于借助 Telegram 群组描述作为“死信解析器”隐藏 C2,提升规避能力。Noodlophile 具备窃取浏览器数据、系统信息等功能,且正扩展至键盘记录、截图、文件加密等,显示出其向更危险多功能平台演进的趋势。
Morphisec 报告称,Noodlophile 恶意软件活跃已逾一年,近期通过伪装成“版权侵权通知”的鱼叉式钓鱼邮件传播,主要针对美国、欧洲、波罗的海及亚太企业,尤其是社交媒体相关公司。攻击链利用 Gmail 逃避检测,Dropbox 投递 ZIP/MSI 文件,借 Haihaisoft PDF 阅读器二进制文件侧载 DLL,并通过修改注册表维持持久性。其创新在于借助 Telegram 群组描述作为“死信解析器”隐藏 C2,提升规避能力。Noodlophile 具备窃取浏览器数据、系统信息等功能,且正扩展至键盘记录、截图、文件加密等,显示出其向更危险多功能平台演进的趋势。
Apache ActiveMQ 漏洞被利用在云 Linux 系统上部署 DripDropper 恶意软件(作者:zsc0810)
威胁行为者正利用 Apache ActiveMQ 高危漏洞(CVE-2023-46604,CVSS 10.0)入侵云端 Linux 系统并投放新型恶意软件 DripDropper。该程序通过修改 SSH 配置、利用 Dropbox 进行 C2 通信并通过定时任务实现持久化。异常的是,攻击者在建立持久访问后会主动修补漏洞,防止他人利用并降低暴露风险。此举显示出威胁行为者依赖合法服务隐匿活动的趋势,也再次强调组织需及时打补丁、限制外部访问并加强日志监控以防潜在入侵。
威胁行为者正利用 Apache ActiveMQ 高危漏洞(CVE-2023-46604,CVSS 10.0)入侵云端 Linux 系统并投放新型恶意软件 DripDropper。该程序通过修改 SSH 配置、利用 Dropbox 进行 C2 通信并通过定时任务实现持久化。异常的是,攻击者在建立持久访问后会主动修补漏洞,防止他人利用并降低暴露风险。此举显示出威胁行为者依赖合法服务隐匿活动的趋势,也再次强调组织需及时打补丁、限制外部访问并加强日志监控以防潜在入侵。
基于 DOM 的扩展点击劫持使流行的密码管理器面临凭证和数据盗窃的风险(作者:zsc0810)
独立研究员 Marek Tóth 在 DEF CON 33 上披露,11 款流行浏览器密码管理器插件(含 1Password、iCloud Passwords、Bitwarden、LastPass 等)存在基于 DOM 的点击劫持漏洞。攻击者可通过恶意网站诱导用户点击,从而窃取账户凭证、信用卡信息及双因素验证码。测试显示,大部分插件在子域名上也会自动填充敏感数据,风险极高。目前部分厂商尚未修复,US-CERT 已介入。专家建议用户临时关闭自动填充功能,并在扩展设置中限制网站访问权限。
独立研究员 Marek Tóth 在 DEF CON 33 上披露,11 款流行浏览器密码管理器插件(含 1Password、iCloud Passwords、Bitwarden、LastPass 等)存在基于 DOM 的点击劫持漏洞。攻击者可通过恶意网站诱导用户点击,从而窃取账户凭证、信用卡信息及双因素验证码。测试显示,大部分插件在子域名上也会自动填充敏感数据,风险极高。目前部分厂商尚未修复,US-CERT 已介入。专家建议用户临时关闭自动填充功能,并在扩展设置中限制网站访问权限。