T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.31K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
T00ls.com | 低调求发展,潜心习安全!
IAmAntimalware(作者:TravelToTheEnd)
RMPocalypse:单次 8 字节写入破坏 AMD 的 SEV-SNP 机密计算(作者:zsc0810)

研究人员披露“RMPocalypse”(CVE-2025-0033)漏洞,可在SEV-SNP初始化期间篡改反向映射分页(RMP),绕过AMD PSP保护,导致机密虚拟机完整性与机密性失效。受影响多代EPYC处理器,AMD、微软与超微已发布补丁与BIOS更新计划,建议尽快更新并尽速修复立即排查系统风险。
SpyChain 研究 - 小型卫星中未经验证的商用现货硬件(COTS)如何借助NASA的NOS3模拟器实现持久性多组件供应链攻击(作者:酒瓶椰子)

论文《SpyChain:小型卫星系统的多向量供应链攻击》(https://arxiv.org/abs/2510.06535) 提出了 SpyChain 框架,专门用于研究小型卫星系统的供应链威胁。与先前专注于直接软件攻击的研究不同,SpyChain 着眼于第三方商用现成硬件(off-the-shelf (COTS))带来的风险——这类硬件通常缺乏严格认证却拥有深层系统权限。通过美国宇航局 NOS3 模拟器,该研究首次演示了对小型卫星实施的、具有持久性的多组件供应链攻击。
Windows 远程访问连接管理器 0-Day 漏洞遭攻击者利用(作者:socsoc)

微软已确认 Windows 远程访问连接管理器 (RasMan) 服务中存在严重零日漏洞,攻击者可以利用该漏洞提升权限并可能危及整个系统。
该漏洞编号为CVE-2025-59230,源于不当的访问控制,使得低权限用户能够获得系统级访问权限。
该漏洞于 2025 年 10 月 14 日披露,影响多个 Windows 版本,并已引起针对企业环境的威胁行为者的关注。
该漏洞存在于 RasMan 中,它是处理 VPN 和拨号等远程访问连接的核心组件。经过授权的本地攻击者可以利用薄弱的权限检查来操纵服务配置,从而绕过标准权限边界。
思科 SNMP 0-Day 漏洞遭利用,用于部署 Linux Rootkit(作者:socsoc)

这是一场被称为“零迪斯科行动”的复杂攻击活动,威胁行为者正在积极利用思科简单网络管理协议 (SNMP) 的一个关键漏洞在易受攻击的网络设备上安装 Linux Rootkit。
趋势科技观察到利用CVE-2025-20352的操作,该操作允许远程代码执行 (RCE) 并授予持续的未经授权的访问,主要针对缺乏现代保护的旧款思科交换机。
截至 2025 年 10 月,该活动已影响到企业网络,凸显了传统基础设施中持续存在的风险。​
微软 IIS RCE漏洞 - 内置COM对象的竞态条件实现UAF利用(作者:酒瓶椰子)

互联网信息服务(IIS)内置 COM 组件中新披露的漏洞可能允许攻击者在受影响系统上执行任意代码。编号为 CVE-2025-59282 的漏洞源于共享内存组件中的竞争条件及释放后使用问题。
微软作为 CNA(CVE 编号机构)自评该问题为"重要"级别,基于本地攻击向量、高复杂度、无需特权及需用户交互等因素,给出 CVSS 3.1 评分为 7.0(临时评分 6.1)。
超过 100 个 VS Code 扩展使开发人员面临隐藏的供应链风险(作者:zsc0810)

研究发现,逾百个 VS Code 扩展发布者泄露访问令牌,攻击者可利用这些令牌向约15万用户分发恶意更新,构成严重供应链风险。Wiz共发现550余条机密信息,涉及AI、云服务和数据库密钥等。与此同时,威胁组织“TigerJack”通过伪装合法扩展在 VS Code 市场和 Open VSX 平台传播恶意代码,实施代码窃取、挖矿和后门控制。专家警告,VS Code 扩展生态存在严重安全隐患,需加强市场统一防护与扩展审查。
黑客滥用区块链智能合约通过受感染的 WordPress 网站传播恶意软件(作者:zsc0810)

谷歌警告:UNC5142攻击者利用BNB链EtherHiding与CLEARSHORT感染WordPress,从链上获取恶意登录页,诱导Windows与macOS用户运行命令,在内存载入窃取器(Atomic、Lumma、RADTHIEF、Vidar)。2023年演进为多合约架构,7月下旬疑停或转移。
1
警惕试图诱骗用户安装恶意软件的虚假“LastPass Hack”电子邮件(作者:socsoc)

网络安全专家对新一波伪装成 LastPass 违规通知的网络钓鱼电子邮件发出了警告。

这些消息警告收件人帐户紧急遭到入侵,并敦促他们下载“安全补丁”以恢复访问权限。

实际上,可下载的文件包含一个复杂的恶意软件加载器,旨在收集凭证并部署额外的有效载荷。

该计划自 10 月初开始实施,并已诱骗多家企业用户。
Rockwell RAT路由器存在严重漏洞(CVE-2025-7328,CVSS 10.0),可致攻击者在未授权情况下完全接管设备管理员权限(作者:tl-dr)

罗克韦尔自动化(Rockwell Automation)发布新安全公告,警告客户其1783-NATR网络地址转换(NAT)路由器存在三个漏洞,其中包括一个严重的认证绕过缺陷,可能导致受影响设备被完全接管管理员权限。
1
T00ls.com | 低调求发展,潜心习安全!
现在安全行业还景气吗(作者:clover0101)
身份安全:您的第一道也是最后一道防线(作者:zsc0810)

《2025-2026 SailPoint 身份安全展望》报告指出,随着自主AI代理和自动化系统拥有更高权限,身份已成为新的安全边界。企业面临的风险不再仅是传统攻击,而是源于对非人类身份缺乏控制。报告显示,成熟的身份安全体系能带来最高的投资回报率,是其他安全领域的两倍。然而,63%的组织仍处于身份安全初级阶段,存在巨大风险与差距。身份安全正成为企业安全与业务创新的关键支柱。
黑客利用TikTok视频部署自编译恶意软件,并利用PowerShell执行(作者:socsoc)

网络犯罪分子正在利用 TikTok 庞大的用户群来传播复杂的恶意软件活动,这些活动承诺免费激活软件,但却传递危险的有效载荷。

此次攻击利用了类似 ClickFix 技术的社会工程策略,毫无戒心的用户被诱骗在其系统上执行恶意的 PowerShell 命令。

受害者会遇到 TikTok 视频,其中提供免费激活Photoshop等流行软件,其中一个视频在被发现之前已获得超过 500 个赞。

当用户按照说明以管理员权限打开 PowerShell 并执行看似简单的单行命令时,攻击链就开始了。
2
大众汽车遭勒索软件攻击,8Base 称其敏感数据遭窃(作者:socsoc)

大众汽车集团发表声明回应勒索软件组织8Base的指控,该组织指控大众汽车集团窃取并泄露了其敏感数据。

这家德国汽车制造商坚称其核心 IT 基础设施未受影响;然而,该公司含糊的回应让人对事件的全部范围产生疑问,并引发了对可能存在第三方妥协的担忧。​

勒索软件行动 8Base 自 2023 年初开始活跃,并于 2024 年 9 月浮出水面,声称全球最大的汽车制造商之一大众汽车遭遇重大入侵。

该组织以其 Phobos 勒索软件变种和双重勒索策略而闻名,声称于 2024 年 9 月 23 日窃取了一批机密文件,并威胁将于 9 月 26 日之前公开发布。
新的 .NET CAPI 后门通过网络钓鱼 ZIP 攻击俄罗斯汽车和电子商务公司(作者:zsc0810)

网络安全公司 Seqrite Labs 发现一项疑似针对俄罗斯汽车和电商行业的攻击行动,利用名为 CAPI Backdoor 的新型 .NET 恶意软件实施入侵。攻击者通过带 ZIP 附件的钓鱼邮件投递诱饵文档和 LNK 文件,后者利用合法进程 rundll32.exe 加载恶意 DLL 实现“离地攻击”。该后门可窃取浏览器数据、截屏、收集系统信息并维持持久访问,C2 地址为 91.223.75.96。研究显示其伪装域名 carprlce[.]ru,疑似针对“carprice[.]ru”用户。
Silver Fox 利用 HoldingHands RAT 将 Winos 4.0 攻击扩展到日本和马来西亚(作者:zsc0810)

Fortinet称Winos 4.0(ValleyRAT)由Silver Fox传播,借伪造税务/招聘PDF、SEO与LNK扩散至日本、马来西亚并部署HoldingHands RAT。攻击通过DLL侧载、计划任务触发、模拟TrustedInstaller提权,终止防护并更新C2,窃取目标情报。
分析 ClickFix:复制/粘贴攻击导致安全漏洞的 3 个原因(作者:zsc0810)

一种名为 ClickFix(又称 FileFix 或假 CAPTCHA) 的新型社会工程攻击正迅速蔓延。攻击者诱骗用户在浏览器中复制并运行恶意命令,从而感染终端设备。此类攻击常伪装成网页修复提示或验证码挑战,主要通过 SEO 投毒和恶意广告 传播,绕过电子邮件防护与安全检测。即便部署 EDR,也因操作由用户发起而难以识别。研究显示,ClickFix 已被多起勒索与数据泄露事件利用。Push Security 推出基于浏览器的“恶意复制粘贴检测”功能,以提前阻断此类攻击。
谷歌发现三个由 COLDRIVER 黑客创建的俄罗斯恶意软件家族(作者:zsc0810)

谷歌威胁情报小组 (GTIG) 披露,与俄罗斯有关的黑客组织 COLDRIVER 自 2025 年 5 月以来快速迭代开发新型恶意软件家族 NOROBOT、YESROBOT 和 MAYBEROBOT,取代早期的 LOSTKEYS。新攻击采用 ClickFix 式诱饵,诱导用户运行恶意 PowerShell 命令,目标为高价值情报对象。GTIG 指出,这些恶意软件具备下载、执行及远程控制能力,并不断演变以规避检测。同时,荷兰检方逮捕三名涉嫌为外国政府提供网络间谍服务的 17 岁男子,其中一人与俄罗斯黑客组织有关。
Apache Syncope Groovy RCE 漏洞可导致攻击者注入恶意代码(作者:socsoc)

Apache Syncope 是一个开源身份管理系统,其 Groovy 脚本功能被发现存在远程代码执行 (RCE) 漏洞,详情请见CVE-2025-57738。

此缺陷影响 3.0.14 和 4.0.2 之前的版本,管理员可以上传以 Syncope Core 进程的完整权限运行的恶意 Groovy 代码。

该漏洞由 Mantel Group 的安全研究员 Mike Cole 发现,源于 Groovy 实现缺乏沙盒环境,可能使攻击者能够破坏整个系统。

出现此问题的原因是 Syncope 允许用户通过自定义 Java 接口扩展其核心功能,可以使用 Java 类或 Groovy 脚本来实现运行时的热重载。
弥合补救差距:推出 Pentera Resolve(作者:zsc0810)

Pentera 推出 Pentera Resolve,旨在弥合漏洞发现与修复之间的“最后一公里”差距。面对多源警报与碎片化流程,企业常难以高效补救风险。Pentera Resolve 将安全验证与自动化修复相结合,通过 AI 自动分类、优先级排序和分配责任,把已验证漏洞转化为可执行任务,并与 ServiceNow、Jira、Slack 等系统无缝集成,实现全流程可追踪与验证。该方案使风险管理从识别走向持续、可衡量的修复闭环。
1