T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.31K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
研究人员警告称,RondoDox 僵尸网络正在利用 30 多家供应商的 50 多个漏洞进行攻击(作者:zsc0810)

趋势科技警告称,RondoDox 僵尸网络近期扩展攻击范围,利用逾 50 个漏洞入侵路由器、DVR、NVR 等设备,并通过“加载器即服务”传播 Mirai/Morte 有效载荷,形成多向量 DDoS 攻击。其漏洞库涵盖 TP-Link、D-Link、Cisco 等 30 多家厂商。与此同时,基于 Mirai 的 AISURU 僵尸网络控制约 30 万台物联网设备,发动创纪录 DDoS 攻击,主要源自美洲地区。全球范围内僵尸网络协同攻击趋势明显,风险持续上升。
Axis Communications 漏洞暴露 Azure 存储帐户凭据(作者:socsoc)

Axis Communications 的 Autodesk Revit 插件中存在一个严重漏洞,暴露了 Azure 存储帐户凭据,给客户带来了重大的安全风险,并可能导致针对建筑和工程行业的供应链攻击。

该漏洞源于通过插件的 Microsoft 安装程序 (MSI) 包分发给客户的签名动态链接库 (DLL) 中嵌入的硬编码凭据。
T00ls.com | 低调求发展,潜心习安全!
IAmAntimalware(作者:TravelToTheEnd)
RMPocalypse:单次 8 字节写入破坏 AMD 的 SEV-SNP 机密计算(作者:zsc0810)

研究人员披露“RMPocalypse”(CVE-2025-0033)漏洞,可在SEV-SNP初始化期间篡改反向映射分页(RMP),绕过AMD PSP保护,导致机密虚拟机完整性与机密性失效。受影响多代EPYC处理器,AMD、微软与超微已发布补丁与BIOS更新计划,建议尽快更新并尽速修复立即排查系统风险。
SpyChain 研究 - 小型卫星中未经验证的商用现货硬件(COTS)如何借助NASA的NOS3模拟器实现持久性多组件供应链攻击(作者:酒瓶椰子)

论文《SpyChain:小型卫星系统的多向量供应链攻击》(https://arxiv.org/abs/2510.06535) 提出了 SpyChain 框架,专门用于研究小型卫星系统的供应链威胁。与先前专注于直接软件攻击的研究不同,SpyChain 着眼于第三方商用现成硬件(off-the-shelf (COTS))带来的风险——这类硬件通常缺乏严格认证却拥有深层系统权限。通过美国宇航局 NOS3 模拟器,该研究首次演示了对小型卫星实施的、具有持久性的多组件供应链攻击。
Windows 远程访问连接管理器 0-Day 漏洞遭攻击者利用(作者:socsoc)

微软已确认 Windows 远程访问连接管理器 (RasMan) 服务中存在严重零日漏洞,攻击者可以利用该漏洞提升权限并可能危及整个系统。
该漏洞编号为CVE-2025-59230,源于不当的访问控制,使得低权限用户能够获得系统级访问权限。
该漏洞于 2025 年 10 月 14 日披露,影响多个 Windows 版本,并已引起针对企业环境的威胁行为者的关注。
该漏洞存在于 RasMan 中,它是处理 VPN 和拨号等远程访问连接的核心组件。经过授权的本地攻击者可以利用薄弱的权限检查来操纵服务配置,从而绕过标准权限边界。
思科 SNMP 0-Day 漏洞遭利用,用于部署 Linux Rootkit(作者:socsoc)

这是一场被称为“零迪斯科行动”的复杂攻击活动,威胁行为者正在积极利用思科简单网络管理协议 (SNMP) 的一个关键漏洞在易受攻击的网络设备上安装 Linux Rootkit。
趋势科技观察到利用CVE-2025-20352的操作,该操作允许远程代码执行 (RCE) 并授予持续的未经授权的访问,主要针对缺乏现代保护的旧款思科交换机。
截至 2025 年 10 月,该活动已影响到企业网络,凸显了传统基础设施中持续存在的风险。​
微软 IIS RCE漏洞 - 内置COM对象的竞态条件实现UAF利用(作者:酒瓶椰子)

互联网信息服务(IIS)内置 COM 组件中新披露的漏洞可能允许攻击者在受影响系统上执行任意代码。编号为 CVE-2025-59282 的漏洞源于共享内存组件中的竞争条件及释放后使用问题。
微软作为 CNA(CVE 编号机构)自评该问题为"重要"级别,基于本地攻击向量、高复杂度、无需特权及需用户交互等因素,给出 CVSS 3.1 评分为 7.0(临时评分 6.1)。
超过 100 个 VS Code 扩展使开发人员面临隐藏的供应链风险(作者:zsc0810)

研究发现,逾百个 VS Code 扩展发布者泄露访问令牌,攻击者可利用这些令牌向约15万用户分发恶意更新,构成严重供应链风险。Wiz共发现550余条机密信息,涉及AI、云服务和数据库密钥等。与此同时,威胁组织“TigerJack”通过伪装合法扩展在 VS Code 市场和 Open VSX 平台传播恶意代码,实施代码窃取、挖矿和后门控制。专家警告,VS Code 扩展生态存在严重安全隐患,需加强市场统一防护与扩展审查。
黑客滥用区块链智能合约通过受感染的 WordPress 网站传播恶意软件(作者:zsc0810)

谷歌警告:UNC5142攻击者利用BNB链EtherHiding与CLEARSHORT感染WordPress,从链上获取恶意登录页,诱导Windows与macOS用户运行命令,在内存载入窃取器(Atomic、Lumma、RADTHIEF、Vidar)。2023年演进为多合约架构,7月下旬疑停或转移。
1
警惕试图诱骗用户安装恶意软件的虚假“LastPass Hack”电子邮件(作者:socsoc)

网络安全专家对新一波伪装成 LastPass 违规通知的网络钓鱼电子邮件发出了警告。

这些消息警告收件人帐户紧急遭到入侵,并敦促他们下载“安全补丁”以恢复访问权限。

实际上,可下载的文件包含一个复杂的恶意软件加载器,旨在收集凭证并部署额外的有效载荷。

该计划自 10 月初开始实施,并已诱骗多家企业用户。
Rockwell RAT路由器存在严重漏洞(CVE-2025-7328,CVSS 10.0),可致攻击者在未授权情况下完全接管设备管理员权限(作者:tl-dr)

罗克韦尔自动化(Rockwell Automation)发布新安全公告,警告客户其1783-NATR网络地址转换(NAT)路由器存在三个漏洞,其中包括一个严重的认证绕过缺陷,可能导致受影响设备被完全接管管理员权限。
1
T00ls.com | 低调求发展,潜心习安全!
现在安全行业还景气吗(作者:clover0101)
身份安全:您的第一道也是最后一道防线(作者:zsc0810)

《2025-2026 SailPoint 身份安全展望》报告指出,随着自主AI代理和自动化系统拥有更高权限,身份已成为新的安全边界。企业面临的风险不再仅是传统攻击,而是源于对非人类身份缺乏控制。报告显示,成熟的身份安全体系能带来最高的投资回报率,是其他安全领域的两倍。然而,63%的组织仍处于身份安全初级阶段,存在巨大风险与差距。身份安全正成为企业安全与业务创新的关键支柱。
黑客利用TikTok视频部署自编译恶意软件,并利用PowerShell执行(作者:socsoc)

网络犯罪分子正在利用 TikTok 庞大的用户群来传播复杂的恶意软件活动,这些活动承诺免费激活软件,但却传递危险的有效载荷。

此次攻击利用了类似 ClickFix 技术的社会工程策略,毫无戒心的用户被诱骗在其系统上执行恶意的 PowerShell 命令。

受害者会遇到 TikTok 视频,其中提供免费激活Photoshop等流行软件,其中一个视频在被发现之前已获得超过 500 个赞。

当用户按照说明以管理员权限打开 PowerShell 并执行看似简单的单行命令时,攻击链就开始了。
2
大众汽车遭勒索软件攻击,8Base 称其敏感数据遭窃(作者:socsoc)

大众汽车集团发表声明回应勒索软件组织8Base的指控,该组织指控大众汽车集团窃取并泄露了其敏感数据。

这家德国汽车制造商坚称其核心 IT 基础设施未受影响;然而,该公司含糊的回应让人对事件的全部范围产生疑问,并引发了对可能存在第三方妥协的担忧。​

勒索软件行动 8Base 自 2023 年初开始活跃,并于 2024 年 9 月浮出水面,声称全球最大的汽车制造商之一大众汽车遭遇重大入侵。

该组织以其 Phobos 勒索软件变种和双重勒索策略而闻名,声称于 2024 年 9 月 23 日窃取了一批机密文件,并威胁将于 9 月 26 日之前公开发布。
新的 .NET CAPI 后门通过网络钓鱼 ZIP 攻击俄罗斯汽车和电子商务公司(作者:zsc0810)

网络安全公司 Seqrite Labs 发现一项疑似针对俄罗斯汽车和电商行业的攻击行动,利用名为 CAPI Backdoor 的新型 .NET 恶意软件实施入侵。攻击者通过带 ZIP 附件的钓鱼邮件投递诱饵文档和 LNK 文件,后者利用合法进程 rundll32.exe 加载恶意 DLL 实现“离地攻击”。该后门可窃取浏览器数据、截屏、收集系统信息并维持持久访问,C2 地址为 91.223.75.96。研究显示其伪装域名 carprlce[.]ru,疑似针对“carprice[.]ru”用户。
Silver Fox 利用 HoldingHands RAT 将 Winos 4.0 攻击扩展到日本和马来西亚(作者:zsc0810)

Fortinet称Winos 4.0(ValleyRAT)由Silver Fox传播,借伪造税务/招聘PDF、SEO与LNK扩散至日本、马来西亚并部署HoldingHands RAT。攻击通过DLL侧载、计划任务触发、模拟TrustedInstaller提权,终止防护并更新C2,窃取目标情报。
分析 ClickFix:复制/粘贴攻击导致安全漏洞的 3 个原因(作者:zsc0810)

一种名为 ClickFix(又称 FileFix 或假 CAPTCHA) 的新型社会工程攻击正迅速蔓延。攻击者诱骗用户在浏览器中复制并运行恶意命令,从而感染终端设备。此类攻击常伪装成网页修复提示或验证码挑战,主要通过 SEO 投毒和恶意广告 传播,绕过电子邮件防护与安全检测。即便部署 EDR,也因操作由用户发起而难以识别。研究显示,ClickFix 已被多起勒索与数据泄露事件利用。Push Security 推出基于浏览器的“恶意复制粘贴检测”功能,以提前阻断此类攻击。
谷歌发现三个由 COLDRIVER 黑客创建的俄罗斯恶意软件家族(作者:zsc0810)

谷歌威胁情报小组 (GTIG) 披露,与俄罗斯有关的黑客组织 COLDRIVER 自 2025 年 5 月以来快速迭代开发新型恶意软件家族 NOROBOT、YESROBOT 和 MAYBEROBOT,取代早期的 LOSTKEYS。新攻击采用 ClickFix 式诱饵,诱导用户运行恶意 PowerShell 命令,目标为高价值情报对象。GTIG 指出,这些恶意软件具备下载、执行及远程控制能力,并不断演变以规避检测。同时,荷兰检方逮捕三名涉嫌为外国政府提供网络间谍服务的 17 岁男子,其中一人与俄罗斯黑客组织有关。