Stealit 恶意软件通过游戏和 VPN 安装程序滥用 Node.js 的单一可执行功能(作者:zsc0810)
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
175 个恶意 npm 软件包攻击全球科技和能源公司,下载量达 26,000 次(作者:socsoc)
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
苹果将零点击RCE漏洞的最高赏金翻倍至 200 万美元(作者:酒瓶椰子)
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
❤1
Microsoft Defender 漏洞允许攻击者绕过身份验证并上传恶意文件(作者:socsoc)
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
专家警告:SonicWall VPN 遭大规模入侵,影响超过 100 个账户(作者:zsc0810)
网络安全公司 Huntress 警告称,SonicWall SSL VPN 设备疑遭大规模入侵,攻击者疑似利用已泄露的有效凭证访问多个客户环境。事件始于10月4日,已影响16个客户、100多个账户。此前,SonicWall 承认其 MySonicWall 云备份服务泄露防火墙配置文件,可能暴露敏感凭据。专家建议重置设备凭据、启用 MFA 并限制远程访问。同时,Akira 勒索软件团伙正利用旧漏洞(CVE-2024-40766)攻击 SonicWall 设备,凸显及时更新补丁的重要性。
网络安全公司 Huntress 警告称,SonicWall SSL VPN 设备疑遭大规模入侵,攻击者疑似利用已泄露的有效凭证访问多个客户环境。事件始于10月4日,已影响16个客户、100多个账户。此前,SonicWall 承认其 MySonicWall 云备份服务泄露防火墙配置文件,可能暴露敏感凭据。专家建议重置设备凭据、启用 MFA 并限制远程访问。同时,Akira 勒索软件团伙正利用旧漏洞(CVE-2024-40766)攻击 SonicWall 设备,凸显及时更新补丁的重要性。
由 LLM 技术驱动的 MalTerminal 恶意软件 MalTerminal 利用 GPT-4 生成勒索软件代码(作者:酒瓶椰子)
SentinelLABS 研究团队发现了这款开创性的 LLM 驱动恶意软件,其能在运行时动态生成恶意逻辑,大幅提升检测难度。研究人员通过 API 密钥模式与提示结构特征锁定该样本,并由此揭露了 LLM 技术的新型恶意应用场景,包括人员搜索工具、红队武器以及 LLM 辅助漏洞注入程序等。该研究报告已由 SentinelLABS 团队在 LABScon 2025 安全会议上正式发布: https://www.sentinelone.com/labs/prompts-as-code-embedded-keys-the-hunt-for-llm-enabled-malware/
SentinelLABS 研究团队发现了这款开创性的 LLM 驱动恶意软件,其能在运行时动态生成恶意逻辑,大幅提升检测难度。研究人员通过 API 密钥模式与提示结构特征锁定该样本,并由此揭露了 LLM 技术的新型恶意应用场景,包括人员搜索工具、红队武器以及 LLM 辅助漏洞注入程序等。该研究报告已由 SentinelLABS 团队在 LABScon 2025 安全会议上正式发布: https://www.sentinelone.com/labs/prompts-as-code-embedded-keys-the-hunt-for-llm-enabled-malware/
Oracle E-Business Suite RCE 漏洞导致未经身份验证的黑客获取敏感数据(作者:socsoc)
Oracle 披露了其电子商务套件中的一个严重漏洞,该漏洞允许未经身份验证的攻击者远程访问敏感数据,这给依赖该平台进行核心运营的企业敲响了警钟。
该漏洞编号为 CVE-2025-61884,影响 Oracle Configurator 组件,并在 2025 年 10 月 11 日发布的安全警报中进行了详细说明。
就在几天前,另一个电子商务套件漏洞CVE-2025-61882被利用,凸显了 Oracle 企业资源规划软件中持续存在的安全挑战。
该问题允许黑客绕过HTTP身份验证,从而可能暴露对财务和供应链管理等业务流程至关重要的配置数据。
Oracle 披露了其电子商务套件中的一个严重漏洞,该漏洞允许未经身份验证的攻击者远程访问敏感数据,这给依赖该平台进行核心运营的企业敲响了警钟。
该漏洞编号为 CVE-2025-61884,影响 Oracle Configurator 组件,并在 2025 年 10 月 11 日发布的安全警报中进行了详细说明。
就在几天前,另一个电子商务套件漏洞CVE-2025-61882被利用,凸显了 Oracle 企业资源规划软件中持续存在的安全挑战。
该问题允许黑客绕过HTTP身份验证,从而可能暴露对财务和供应链管理等业务流程至关重要的配置数据。
警惕 PDF 文件中隐藏的威胁(作者:Xiaoyune)
PDF 文件已成为我们日常数字生活(无论是在工作还是在家)的必需品。它们能够跨操作系统和设备无缝运行,并且创建和共享极其便捷。每天,无数的 PDF(可移植文档格式)文件在收件箱和消息平台之间交换,您很可能已经毫不犹豫地打开过一个这样的文件了。
PDF 文件已成为我们日常数字生活(无论是在工作还是在家)的必需品。它们能够跨操作系统和设备无缝运行,并且创建和共享极其便捷。每天,无数的 PDF(可移植文档格式)文件在收件箱和消息平台之间交换,您很可能已经毫不犹豫地打开过一个这样的文件了。
T00ls.com | 低调求发展,潜心习安全!
LocoMocoSec 2024议题:A Recipe for Scaling (Web) Security(Lukas Weichselbaum)(作者:whoami)
LocoMocoSec 2024议题:A Recipe for Scaling (Web) Security(Lukas Weichselbaum)(作者:whoami)
研究人员警告称,RondoDox 僵尸网络正在利用 30 多家供应商的 50 多个漏洞进行攻击(作者:zsc0810)
趋势科技警告称,RondoDox 僵尸网络近期扩展攻击范围,利用逾 50 个漏洞入侵路由器、DVR、NVR 等设备,并通过“加载器即服务”传播 Mirai/Morte 有效载荷,形成多向量 DDoS 攻击。其漏洞库涵盖 TP-Link、D-Link、Cisco 等 30 多家厂商。与此同时,基于 Mirai 的 AISURU 僵尸网络控制约 30 万台物联网设备,发动创纪录 DDoS 攻击,主要源自美洲地区。全球范围内僵尸网络协同攻击趋势明显,风险持续上升。
趋势科技警告称,RondoDox 僵尸网络近期扩展攻击范围,利用逾 50 个漏洞入侵路由器、DVR、NVR 等设备,并通过“加载器即服务”传播 Mirai/Morte 有效载荷,形成多向量 DDoS 攻击。其漏洞库涵盖 TP-Link、D-Link、Cisco 等 30 多家厂商。与此同时,基于 Mirai 的 AISURU 僵尸网络控制约 30 万台物联网设备,发动创纪录 DDoS 攻击,主要源自美洲地区。全球范围内僵尸网络协同攻击趋势明显,风险持续上升。
Axis Communications 漏洞暴露 Azure 存储帐户凭据(作者:socsoc)
Axis Communications 的 Autodesk Revit 插件中存在一个严重漏洞,暴露了 Azure 存储帐户凭据,给客户带来了重大的安全风险,并可能导致针对建筑和工程行业的供应链攻击。
该漏洞源于通过插件的 Microsoft 安装程序 (MSI) 包分发给客户的签名动态链接库 (DLL) 中嵌入的硬编码凭据。
Axis Communications 的 Autodesk Revit 插件中存在一个严重漏洞,暴露了 Azure 存储帐户凭据,给客户带来了重大的安全风险,并可能导致针对建筑和工程行业的供应链攻击。
该漏洞源于通过插件的 Microsoft 安装程序 (MSI) 包分发给客户的签名动态链接库 (DLL) 中嵌入的硬编码凭据。
RMPocalypse:单次 8 字节写入破坏 AMD 的 SEV-SNP 机密计算(作者:zsc0810)
研究人员披露“RMPocalypse”(CVE-2025-0033)漏洞,可在SEV-SNP初始化期间篡改反向映射分页(RMP),绕过AMD PSP保护,导致机密虚拟机完整性与机密性失效。受影响多代EPYC处理器,AMD、微软与超微已发布补丁与BIOS更新计划,建议尽快更新并尽速修复立即排查系统风险。
研究人员披露“RMPocalypse”(CVE-2025-0033)漏洞,可在SEV-SNP初始化期间篡改反向映射分页(RMP),绕过AMD PSP保护,导致机密虚拟机完整性与机密性失效。受影响多代EPYC处理器,AMD、微软与超微已发布补丁与BIOS更新计划,建议尽快更新并尽速修复立即排查系统风险。
SpyChain 研究 - 小型卫星中未经验证的商用现货硬件(COTS)如何借助NASA的NOS3模拟器实现持久性多组件供应链攻击(作者:酒瓶椰子)
论文《SpyChain:小型卫星系统的多向量供应链攻击》(https://arxiv.org/abs/2510.06535) 提出了 SpyChain 框架,专门用于研究小型卫星系统的供应链威胁。与先前专注于直接软件攻击的研究不同,SpyChain 着眼于第三方商用现成硬件(off-the-shelf (COTS))带来的风险——这类硬件通常缺乏严格认证却拥有深层系统权限。通过美国宇航局 NOS3 模拟器,该研究首次演示了对小型卫星实施的、具有持久性的多组件供应链攻击。
论文《SpyChain:小型卫星系统的多向量供应链攻击》(https://arxiv.org/abs/2510.06535) 提出了 SpyChain 框架,专门用于研究小型卫星系统的供应链威胁。与先前专注于直接软件攻击的研究不同,SpyChain 着眼于第三方商用现成硬件(off-the-shelf (COTS))带来的风险——这类硬件通常缺乏严格认证却拥有深层系统权限。通过美国宇航局 NOS3 模拟器,该研究首次演示了对小型卫星实施的、具有持久性的多组件供应链攻击。
Windows 远程访问连接管理器 0-Day 漏洞遭攻击者利用(作者:socsoc)
微软已确认 Windows 远程访问连接管理器 (RasMan) 服务中存在严重零日漏洞,攻击者可以利用该漏洞提升权限并可能危及整个系统。
该漏洞编号为CVE-2025-59230,源于不当的访问控制,使得低权限用户能够获得系统级访问权限。
该漏洞于 2025 年 10 月 14 日披露,影响多个 Windows 版本,并已引起针对企业环境的威胁行为者的关注。
该漏洞存在于 RasMan 中,它是处理 VPN 和拨号等远程访问连接的核心组件。经过授权的本地攻击者可以利用薄弱的权限检查来操纵服务配置,从而绕过标准权限边界。
微软已确认 Windows 远程访问连接管理器 (RasMan) 服务中存在严重零日漏洞,攻击者可以利用该漏洞提升权限并可能危及整个系统。
该漏洞编号为CVE-2025-59230,源于不当的访问控制,使得低权限用户能够获得系统级访问权限。
该漏洞于 2025 年 10 月 14 日披露,影响多个 Windows 版本,并已引起针对企业环境的威胁行为者的关注。
该漏洞存在于 RasMan 中,它是处理 VPN 和拨号等远程访问连接的核心组件。经过授权的本地攻击者可以利用薄弱的权限检查来操纵服务配置,从而绕过标准权限边界。
思科 SNMP 0-Day 漏洞遭利用,用于部署 Linux Rootkit(作者:socsoc)
这是一场被称为“零迪斯科行动”的复杂攻击活动,威胁行为者正在积极利用思科简单网络管理协议 (SNMP) 的一个关键漏洞在易受攻击的网络设备上安装 Linux Rootkit。
趋势科技观察到利用CVE-2025-20352的操作,该操作允许远程代码执行 (RCE) 并授予持续的未经授权的访问,主要针对缺乏现代保护的旧款思科交换机。
截至 2025 年 10 月,该活动已影响到企业网络,凸显了传统基础设施中持续存在的风险。
这是一场被称为“零迪斯科行动”的复杂攻击活动,威胁行为者正在积极利用思科简单网络管理协议 (SNMP) 的一个关键漏洞在易受攻击的网络设备上安装 Linux Rootkit。
趋势科技观察到利用CVE-2025-20352的操作,该操作允许远程代码执行 (RCE) 并授予持续的未经授权的访问,主要针对缺乏现代保护的旧款思科交换机。
截至 2025 年 10 月,该活动已影响到企业网络,凸显了传统基础设施中持续存在的风险。
微软 IIS RCE漏洞 - 内置COM对象的竞态条件实现UAF利用(作者:酒瓶椰子)
互联网信息服务(IIS)内置 COM 组件中新披露的漏洞可能允许攻击者在受影响系统上执行任意代码。编号为 CVE-2025-59282 的漏洞源于共享内存组件中的竞争条件及释放后使用问题。
微软作为 CNA(CVE 编号机构)自评该问题为"重要"级别,基于本地攻击向量、高复杂度、无需特权及需用户交互等因素,给出 CVSS 3.1 评分为 7.0(临时评分 6.1)。
互联网信息服务(IIS)内置 COM 组件中新披露的漏洞可能允许攻击者在受影响系统上执行任意代码。编号为 CVE-2025-59282 的漏洞源于共享内存组件中的竞争条件及释放后使用问题。
微软作为 CNA(CVE 编号机构)自评该问题为"重要"级别,基于本地攻击向量、高复杂度、无需特权及需用户交互等因素,给出 CVSS 3.1 评分为 7.0(临时评分 6.1)。
超过 100 个 VS Code 扩展使开发人员面临隐藏的供应链风险(作者:zsc0810)
研究发现,逾百个 VS Code 扩展发布者泄露访问令牌,攻击者可利用这些令牌向约15万用户分发恶意更新,构成严重供应链风险。Wiz共发现550余条机密信息,涉及AI、云服务和数据库密钥等。与此同时,威胁组织“TigerJack”通过伪装合法扩展在 VS Code 市场和 Open VSX 平台传播恶意代码,实施代码窃取、挖矿和后门控制。专家警告,VS Code 扩展生态存在严重安全隐患,需加强市场统一防护与扩展审查。
研究发现,逾百个 VS Code 扩展发布者泄露访问令牌,攻击者可利用这些令牌向约15万用户分发恶意更新,构成严重供应链风险。Wiz共发现550余条机密信息,涉及AI、云服务和数据库密钥等。与此同时,威胁组织“TigerJack”通过伪装合法扩展在 VS Code 市场和 Open VSX 平台传播恶意代码,实施代码窃取、挖矿和后门控制。专家警告,VS Code 扩展生态存在严重安全隐患,需加强市场统一防护与扩展审查。
黑客滥用区块链智能合约通过受感染的 WordPress 网站传播恶意软件(作者:zsc0810)
谷歌警告:UNC5142攻击者利用BNB链EtherHiding与CLEARSHORT感染WordPress,从链上获取恶意登录页,诱导Windows与macOS用户运行命令,在内存载入窃取器(Atomic、Lumma、RADTHIEF、Vidar)。2023年演进为多合约架构,7月下旬疑停或转移。
谷歌警告:UNC5142攻击者利用BNB链EtherHiding与CLEARSHORT感染WordPress,从链上获取恶意登录页,诱导Windows与macOS用户运行命令,在内存载入窃取器(Atomic、Lumma、RADTHIEF、Vidar)。2023年演进为多合约架构,7月下旬疑停或转移。
❤1
警惕试图诱骗用户安装恶意软件的虚假“LastPass Hack”电子邮件(作者:socsoc)
网络安全专家对新一波伪装成 LastPass 违规通知的网络钓鱼电子邮件发出了警告。
这些消息警告收件人帐户紧急遭到入侵,并敦促他们下载“安全补丁”以恢复访问权限。
实际上,可下载的文件包含一个复杂的恶意软件加载器,旨在收集凭证并部署额外的有效载荷。
该计划自 10 月初开始实施,并已诱骗多家企业用户。
网络安全专家对新一波伪装成 LastPass 违规通知的网络钓鱼电子邮件发出了警告。
这些消息警告收件人帐户紧急遭到入侵,并敦促他们下载“安全补丁”以恢复访问权限。
实际上,可下载的文件包含一个复杂的恶意软件加载器,旨在收集凭证并部署额外的有效载荷。
该计划自 10 月初开始实施,并已诱骗多家企业用户。
Rockwell RAT路由器存在严重漏洞(CVE-2025-7328,CVSS 10.0),可致攻击者在未授权情况下完全接管设备管理员权限(作者:tl-dr)
罗克韦尔自动化(Rockwell Automation)发布新安全公告,警告客户其1783-NATR网络地址转换(NAT)路由器存在三个漏洞,其中包括一个严重的认证绕过缺陷,可能导致受影响设备被完全接管管理员权限。
罗克韦尔自动化(Rockwell Automation)发布新安全公告,警告客户其1783-NATR网络地址转换(NAT)路由器存在三个漏洞,其中包括一个严重的认证绕过缺陷,可能导致受影响设备被完全接管管理员权限。
❤1