警报:恶意 PyPI 软件包 soopsocks 在被删除前已感染 2,653 个系统(作者:zsc0810)
研究人员在 PyPI 发现恶意包 “soopsocks”,其伪装为 SOCKS5 代理工具,实则具备后门功能,已被下载 2653 次。该包通过 VBScript 和 Go 可执行文件实现安装,能运行 PowerShell 脚本、修改防火墙、提权、收集系统信息并上传至 Discord webhook,还设置计划任务保持持久化。其安装过程会下载额外文件并强制安装自身。此事件凸显软件供应链风险。GitHub 同步收紧 npm 令牌有效期,Socket 推出免费 Socket Firewall 工具,帮助开发者阻止恶意依赖,提升生态安全性。
研究人员在 PyPI 发现恶意包 “soopsocks”,其伪装为 SOCKS5 代理工具,实则具备后门功能,已被下载 2653 次。该包通过 VBScript 和 Go 可执行文件实现安装,能运行 PowerShell 脚本、修改防火墙、提权、收集系统信息并上传至 Discord webhook,还设置计划任务保持持久化。其安装过程会下载额外文件并强制安装自身。此事件凸显软件供应链风险。GitHub 同步收紧 npm 令牌有效期,Socket 推出免费 Socket Firewall 工具,帮助开发者阻止恶意依赖,提升生态安全性。
Obex工具 - 阻止EDR 动态链接库在运行时加载(作者:酒瓶椰子)
新型工具Obex的PoC已公布,可以防止EDR以及其他的监控解决方案加载动态链接库(DLL)到进程当中。该工具由“dis0rder0x00”创建,可以实现阻止程序在启动以及运行时加载特定的动态链接库。便于恶意软件及红队工具避开安全软件检测。
新型工具Obex的PoC已公布,可以防止EDR以及其他的监控解决方案加载动态链接库(DLL)到进程当中。该工具由“dis0rder0x00”创建,可以实现阻止程序在启动以及运行时加载特定的动态链接库。便于恶意软件及红队工具避开安全软件检测。
❤1
H1年报披露:过去一年支付漏洞赏金达8100万美元(作者:酒瓶椰子)
HackerOne,漏洞悬赏领先平台在过去的一年中向全球的白帽黑客支付了赏金达8100万美元。HackerOne管理1950+个赏金项目,并为多个机构提供漏洞披露、渗透测试以及代码安全服务。根据本周早些时候发布的报告,所有活跃的赏金项目年均支付额在42000美元,在平台排名前10的项目支付达2160万美元;前100的项目共支付5100万美元。(2024/07/01-2025/6/30) 。全年总支付8100万美元,同比增长13%。从提交者角度看,历史收入榜前100名白帽总收入达3180万美元,部分个人年收入突破6位数。
HackerOne,漏洞悬赏领先平台在过去的一年中向全球的白帽黑客支付了赏金达8100万美元。HackerOne管理1950+个赏金项目,并为多个机构提供漏洞披露、渗透测试以及代码安全服务。根据本周早些时候发布的报告,所有活跃的赏金项目年均支付额在42000美元,在平台排名前10的项目支付达2160万美元;前100的项目共支付5100万美元。(2024/07/01-2025/6/30) 。全年总支付8100万美元,同比增长13%。从提交者角度看,历史收入榜前100名白帽总收入达3180万美元,部分个人年收入突破6位数。
Palo Alto Networks 门户网站的扫描活动一天内激增 500%(作者:zsc0810)
威胁情报公司 GreyNoise 报告称,2025年10月3日针对 Palo Alto Networks 登录门户的扫描活动激增,相关 IP 数量较前一周期增长近500%,达1,300个,其中93%被列为可疑。此次活动与近期针对思科 ASA 的扫描特征相似,均出现区域聚集与相同 TLS 指纹,暗示可能存在关联。GreyNoise警告,这类扫描往往预示着新漏洞披露或利用即将发生,提醒用户尽快更新 Palo Alto 设备软件以防潜在攻击。
威胁情报公司 GreyNoise 报告称,2025年10月3日针对 Palo Alto Networks 登录门户的扫描活动激增,相关 IP 数量较前一周期增长近500%,达1,300个,其中93%被列为可疑。此次活动与近期针对思科 ASA 的扫描特征相似,均出现区域聚集与相同 TLS 指纹,暗示可能存在关联。GreyNoise警告,这类扫描往往预示着新漏洞披露或利用即将发生,提醒用户尽快更新 Palo Alto 设备软件以防潜在攻击。
CometJacking:只需点击一下,Perplexity 的 Comet AI 浏览器就会变成数据窃贼(作者:zsc0810)
安全研究人员披露“CometJacking”攻击,针对Perplexity的AI浏览器Comet,通过在看似无害的URL中嵌入恶意提示诱使代理访问其邮箱、日历等连接器内存,以Base64混淆窃取并外传敏感数据。研究者警告AI原生浏览器须加强对代理提示与内存访问的安全防护,以防单击即成数据泄露的风险。
安全研究人员披露“CometJacking”攻击,针对Perplexity的AI浏览器Comet,通过在看似无害的URL中嵌入恶意提示诱使代理访问其邮箱、日历等连接器内存,以Base64混淆窃取并外传敏感数据。研究者警告AI原生浏览器须加强对代理提示与内存访问的安全防护,以防单击即成数据泄露的风险。
Unity 实时开发平台漏洞使攻击者实现任意代码执行(作者:酒瓶椰子)
Unity Technologies 发布了一项重要的安全公告,警告开发者关于旗下广受欢迎的游戏开发平台存在一个高危漏洞。编号为 CVE-2025-59489 的安全漏洞会使基于存在漏洞的 Unity Editor 版本构建的应用程序面临不安全文件加载攻击,可导致本地代码执行和权限提升,涉及多个操作系统。源于不受信任的搜索路径缺陷(CWE-426),攻击者可利用不安全的文件加载机制,威胁基于 Unity 构建的应用程序。该安全问题 CVSS 评分为 8.4 分,影响从 2017.1 版本到当前版本的几乎所有 Unity Editor,全球数百万已部署的游戏和应用程序可能受到影响。
Unity Technologies 发布了一项重要的安全公告,警告开发者关于旗下广受欢迎的游戏开发平台存在一个高危漏洞。编号为 CVE-2025-59489 的安全漏洞会使基于存在漏洞的 Unity Editor 版本构建的应用程序面临不安全文件加载攻击,可导致本地代码执行和权限提升,涉及多个操作系统。源于不受信任的搜索路径缺陷(CWE-426),攻击者可利用不安全的文件加载机制,威胁基于 Unity 构建的应用程序。该安全问题 CVSS 评分为 8.4 分,影响从 2017.1 版本到当前版本的几乎所有 Unity Editor,全球数百万已部署的游戏和应用程序可能受到影响。
喜乐中秋,花好月圆,T00ls㊗️大家2025中秋节快乐!🎆🎆🎆(作者:t00ls管理团队01)
采用人工智能安全解决方案的 5 个关键问题(作者:zsc0810)
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
13 年的 Redis 漏洞曝光:CVSS 10.0 漏洞可让攻击者远程运行代码(作者:maojila)
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
❤1
Figma MCP 存在严重漏洞,可导致黑客远程执行代码 - 立即修复(作者:zsc0810)
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
❤1
Chrome 修复多个任意代码执行漏洞(作者:酒瓶椰子)
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
Crimson Collective 利用 AWS 服务窃取敏感数据(作者:socsoc)
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。
黑客声称 Discord 漏洞暴露了 550 万用户的数据(作者:nemotop0)
Discord 表示,他们不会向那些声称从该公司的 Zendesk 支持系统实例中窃取了 550 万独立用户数据的威胁行为者支付报酬,这些数据包括政府身份证和部分人的部分付款信息。
Discord 表示,他们不会向那些声称从该公司的 Zendesk 支持系统实例中窃取了 550 万独立用户数据的威胁行为者支付报酬,这些数据包括政府身份证和部分人的部分付款信息。
Formbricks 存在高危漏洞 (CVE-2025-59934),攻击者可通过伪造JWT令牌导致未授权的密码重置(作者:tl-dr)
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
WordPress Service Finder 主题存在严重漏洞,可绕过身份验证(作者:zsc0810)
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
新的 Quishing 攻击利用武器化的二维码瞄准微软用户(作者:socsoc)
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
新型间谍软件 ClayRat 通过虚假 WhatsApp 和 TikTok 应用攻击 Android 用户(作者:zsc0810)
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。