T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.32K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
Gcore Radar 最新报告发现,科技行业超越游戏行业,成为 DDoS 攻击的首要目标(作者:zsc0810)

Gcore Radar 最新报告显示,2025 年上半年全球 DDoS 攻击量同比增长 41%,总数达 117 万次,峰值流量突破 2.2 Tbps,再创新高。攻击持续时间更长、策略更复杂,应用层攻击占比升至 38%。科技行业首次超越游戏成为主要目标,占比 30%,金融服务则以 21% 居高风险行业。UDP 洪水仍是主要攻击手段,美国、荷兰和香港为主要来源地。报告强调,面对多向量与应用层威胁,集成式 WAAP 防护至关重要。
恶意 MCP 服务器被发现通过 AI 代理窃取敏感电子邮件数据(作者:socsoc)

研究人员发现,一个恶意的模型上下文协议 (MCP) 服务器每天通过 AI 助手集成窃取数千封电子邮件,这是第一起有记录的针对新兴 MCP 生态系统的供应链攻击案例。
利用武器化的MS Teams 安装器通过Oyster Malware入侵系统(作者:酒瓶椰子)

通过搜索引擎发布恶意诈骗广告,利用污染的搜索引擎结果以及滥用的代码签名证书, 投放带有Oyster恶意后门的MS Teams 安装器,企图侵入企业系统。此次攻击被Windows Defender的"攻击面缩减(ASR,Attack Surface Reduction)"规则成功阻断其与C2服务器的连接,该多阶段攻击重点展示了利用合法服务表现可信度以及避开传统的安全措施。通过短存活的可信任的代码签名证书,攻击者可以绕过初始的基于签名的检测。实现系统欺骗,信任该恶意软件。
1
Vane Viper 生成 1 万亿次 DNS 查询,为全球恶意软件和广告欺诈网络提供支持(作者:zsc0810)

Infoblox 联合 Guardio 和 Confiant 披露威胁组织 Vane Viper(又名 Omnatuor),指出其十年来通过庞大的恶意广告网络和空壳公司结构从事广告欺诈和网络威胁扩散。该组织利用受感染的 WordPress 网站、推送通知权限和 TDS 技术,将用户重定向至恶意扩展、钓鱼站点和恶意软件(包括 Android 木马 Triada)。其与 PropellerAds、AdTech Holding 及相关子公司存在密切联系,并共享基础设施和人员关系。仅 2024 年 10 月,Vane Viper 就注册 3,500 个新域名,凸显其持续扩张与高风险。
Google Project Zero 详细介绍了如何使用 NSDictionary 序列化绕过 Apple 设备上的 ASLR(作者:socsoc)

Google Project Zero 的一名研究人员详细介绍了一种远程泄露 Apple macOS 和 iOS 内存地址的新技术。
该方法可以绕过关键安全功能——地址空间布局随机化(ASLR),而无需依赖传统的内存损坏漏洞或基于时间的旁道攻击。
ZendTo 应用程序漏洞允许未经授权访问机密信息(作者:酒瓶椰子)

在热门文件分享工具ZendTo被发现存在关键漏洞,使得认证用户可以穿越系统路径,且越权修改属于其他用户的私人文件。被追踪为CVE-2025-34508. 该漏洞影响 ZendTo 6.15-7 以及更早期的版本。攻击者可以通过此漏洞查看服务器日志,用户数据及重要的应用文件。ZendTo 在6.15-8版本中发布了修补补丁。
EvilAI 恶意软件伪装成 AI 工具渗透全球组织(作者:zsc0810)

安全公司指出名为“EvilAI”的攻击活动利用伪装成AI/生产力工具的恶意软件,通过合法外观和代码签名隐藏木马,窃取浏览器数据、建立持久性并与C2通信,已在全球多行业传播,攻击者使用多地区签名证书和SEO、恶意广告等渠道分发,安全检测难度大。建议企业加强软件供应链审查与签名证书核验,更新防护策略。
新型恶意软件 TamperedChef 利用生产力工具获取立足点及导出敏感数据(作者:酒瓶椰子)

武器化合法的生产力工具伪装,渗透系统并窃取敏感数据。 —— 一场复杂的恶意软件活动浮出水面。TamperedChef 的出现表明威胁策略出现新的变化,利用木马化的应用伪装成日历软件或者图片查看工具来绕过常见的安全防护手段。这一恶意活动为我们展现出,网络空间违法活动正在侵蚀用户对于数字签名软件的信任,以在目标环境中建立立足点以及后续的持久化策略。
Notepad++ DLL 劫持 (CVE-2025-56383)(作者:Alkaid)

CVE-2025-56383 Notepad++ v8.8.3 存在 DLL 劫持漏洞,可以替换原始 DLL 文件执行恶意代码,已有poc。
VMware Tools 与 Aria 零日漏洞可实现本地权限提升(作者:酒瓶椰子)

CVE-2025-41244,对各大组织使用 VMware 虚拟化平台(VMware hypervisors)造成严重威胁,目前已存在在野利用。该漏洞主要影响 Vmware Tools(open-vm-tools)与VMware Aria Operations’ Service Discovery Management Pack (SDMP) 。允许非权限用户无需认证即可实现root级别的代码执行。在2024年10月中旬,UNC5174威胁组织曾武器化利用该漏洞,使混合云环境(hybrid-cloud environments)面临严重的APT风险。
T00ls.com | 低调求发展,潜心习安全!
一个简单的传输文件程序(作者:zezezeze123)
警报:恶意 PyPI 软件包 soopsocks 在被删除前已感染 2,653 个系统(作者:zsc0810)

研究人员在 PyPI 发现恶意包 “soopsocks”,其伪装为 SOCKS5 代理工具,实则具备后门功能,已被下载 2653 次。该包通过 VBScript 和 Go 可执行文件实现安装,能运行 PowerShell 脚本、修改防火墙、提权、收集系统信息并上传至 Discord webhook,还设置计划任务保持持久化。其安装过程会下载额外文件并强制安装自身。此事件凸显软件供应链风险。GitHub 同步收紧 npm 令牌有效期,Socket 推出免费 Socket Firewall 工具,帮助开发者阻止恶意依赖,提升生态安全性。
Obex工具 - 阻止EDR 动态链接库在运行时加载(作者:酒瓶椰子)

新型工具Obex的PoC已公布,可以防止EDR以及其他的监控解决方案加载动态链接库(DLL)到进程当中。该工具由“dis0rder0x00”创建,可以实现阻止程序在启动以及运行时加载特定的动态链接库。便于恶意软件及红队工具避开安全软件检测。
1
H1年报披露:过去一年支付漏洞赏金达8100万美元(作者:酒瓶椰子)

HackerOne,漏洞悬赏领先平台在过去的一年中向全球的白帽黑客支付了赏金达8100万美元。HackerOne管理1950+个赏金项目,并为多个机构提供漏洞披露、渗透测试以及代码安全服务。根据本周早些时候发布的报告,所有活跃的赏金项目年均支付额在42000美元,在平台排名前10的项目支付达2160万美元;前100的项目共支付5100万美元。(2024/07/01-2025/6/30) 。全年总支付8100万美元,同比增长13%。从提交者角度看,历史收入榜前100名白帽总收入达3180万美元,部分个人年收入突破6位数。
Palo Alto Networks 门户网站的扫描活动一天内激增 500%(作者:zsc0810)

威胁情报公司 GreyNoise 报告称,2025年10月3日针对 Palo Alto Networks 登录门户的扫描活动激增,相关 IP 数量较前一周期增长近500%,达1,300个,其中93%被列为可疑。此次活动与近期针对思科 ASA 的扫描特征相似,均出现区域聚集与相同 TLS 指纹,暗示可能存在关联。GreyNoise警告,这类扫描往往预示着新漏洞披露或利用即将发生,提醒用户尽快更新 Palo Alto 设备软件以防潜在攻击。
CometJacking:只需点击一下,Perplexity 的 Comet AI 浏览器就会变成数据窃贼(作者:zsc0810)

安全研究人员披露“CometJacking”攻击,针对Perplexity的AI浏览器Comet,通过在看似无害的URL中嵌入恶意提示诱使代理访问其邮箱、日历等连接器内存,以Base64混淆窃取并外传敏感数据。研究者警告AI原生浏览器须加强对代理提示与内存访问的安全防护,以防单击即成数据泄露的风险。
Unity 实时开发平台漏洞使攻击者实现任意代码执行(作者:酒瓶椰子)

Unity Technologies 发布了一项重要的安全公告,警告开发者关于旗下广受欢迎的游戏开发平台存在一个高危漏洞。编号为 CVE-2025-59489 的安全漏洞会使基于存在漏洞的 Unity Editor 版本构建的应用程序面临不安全文件加载攻击,可导致本地代码执行和权限提升,涉及多个操作系统。源于不受信任的搜索路径缺陷(CWE-426),攻击者可利用不安全的文件加载机制,威胁基于 Unity 构建的应用程序。该安全问题 CVSS 评分为 8.4 分,影响从 2017.1 版本到当前版本的几乎所有 Unity Editor,全球数百万已部署的游戏和应用程序可能受到影响。
采用人工智能安全解决方案的 5 个关键问题(作者:zsc0810)

在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
13 年的 Redis 漏洞曝光:CVSS 10.0 漏洞可让攻击者远程运行代码(作者:maojila)

Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
1