T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.31K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
思科 SNMP 0-Day 漏洞遭利用,用于部署 Linux Rootkit(作者:socsoc)

这是一场被称为“零迪斯科行动”的复杂攻击活动,威胁行为者正在积极利用思科简单网络管理协议 (SNMP) 的一个关键漏洞在易受攻击的网络设备上安装 Linux Rootkit。
趋势科技观察到利用CVE-2025-20352的操作,该操作允许远程代码执行 (RCE) 并授予持续的未经授权的访问,主要针对缺乏现代保护的旧款思科交换机。
截至 2025 年 10 月,该活动已影响到企业网络,凸显了传统基础设施中持续存在的风险。​
微软 IIS RCE漏洞 - 内置COM对象的竞态条件实现UAF利用(作者:酒瓶椰子)

互联网信息服务(IIS)内置 COM 组件中新披露的漏洞可能允许攻击者在受影响系统上执行任意代码。编号为 CVE-2025-59282 的漏洞源于共享内存组件中的竞争条件及释放后使用问题。
微软作为 CNA(CVE 编号机构)自评该问题为"重要"级别,基于本地攻击向量、高复杂度、无需特权及需用户交互等因素,给出 CVSS 3.1 评分为 7.0(临时评分 6.1)。
超过 100 个 VS Code 扩展使开发人员面临隐藏的供应链风险(作者:zsc0810)

研究发现,逾百个 VS Code 扩展发布者泄露访问令牌,攻击者可利用这些令牌向约15万用户分发恶意更新,构成严重供应链风险。Wiz共发现550余条机密信息,涉及AI、云服务和数据库密钥等。与此同时,威胁组织“TigerJack”通过伪装合法扩展在 VS Code 市场和 Open VSX 平台传播恶意代码,实施代码窃取、挖矿和后门控制。专家警告,VS Code 扩展生态存在严重安全隐患,需加强市场统一防护与扩展审查。
黑客滥用区块链智能合约通过受感染的 WordPress 网站传播恶意软件(作者:zsc0810)

谷歌警告:UNC5142攻击者利用BNB链EtherHiding与CLEARSHORT感染WordPress,从链上获取恶意登录页,诱导Windows与macOS用户运行命令,在内存载入窃取器(Atomic、Lumma、RADTHIEF、Vidar)。2023年演进为多合约架构,7月下旬疑停或转移。
1
警惕试图诱骗用户安装恶意软件的虚假“LastPass Hack”电子邮件(作者:socsoc)

网络安全专家对新一波伪装成 LastPass 违规通知的网络钓鱼电子邮件发出了警告。

这些消息警告收件人帐户紧急遭到入侵,并敦促他们下载“安全补丁”以恢复访问权限。

实际上,可下载的文件包含一个复杂的恶意软件加载器,旨在收集凭证并部署额外的有效载荷。

该计划自 10 月初开始实施,并已诱骗多家企业用户。
Rockwell RAT路由器存在严重漏洞(CVE-2025-7328,CVSS 10.0),可致攻击者在未授权情况下完全接管设备管理员权限(作者:tl-dr)

罗克韦尔自动化(Rockwell Automation)发布新安全公告,警告客户其1783-NATR网络地址转换(NAT)路由器存在三个漏洞,其中包括一个严重的认证绕过缺陷,可能导致受影响设备被完全接管管理员权限。
1
T00ls.com | 低调求发展,潜心习安全!
现在安全行业还景气吗(作者:clover0101)
身份安全:您的第一道也是最后一道防线(作者:zsc0810)

《2025-2026 SailPoint 身份安全展望》报告指出,随着自主AI代理和自动化系统拥有更高权限,身份已成为新的安全边界。企业面临的风险不再仅是传统攻击,而是源于对非人类身份缺乏控制。报告显示,成熟的身份安全体系能带来最高的投资回报率,是其他安全领域的两倍。然而,63%的组织仍处于身份安全初级阶段,存在巨大风险与差距。身份安全正成为企业安全与业务创新的关键支柱。
黑客利用TikTok视频部署自编译恶意软件,并利用PowerShell执行(作者:socsoc)

网络犯罪分子正在利用 TikTok 庞大的用户群来传播复杂的恶意软件活动,这些活动承诺免费激活软件,但却传递危险的有效载荷。

此次攻击利用了类似 ClickFix 技术的社会工程策略,毫无戒心的用户被诱骗在其系统上执行恶意的 PowerShell 命令。

受害者会遇到 TikTok 视频,其中提供免费激活Photoshop等流行软件,其中一个视频在被发现之前已获得超过 500 个赞。

当用户按照说明以管理员权限打开 PowerShell 并执行看似简单的单行命令时,攻击链就开始了。
2
大众汽车遭勒索软件攻击,8Base 称其敏感数据遭窃(作者:socsoc)

大众汽车集团发表声明回应勒索软件组织8Base的指控,该组织指控大众汽车集团窃取并泄露了其敏感数据。

这家德国汽车制造商坚称其核心 IT 基础设施未受影响;然而,该公司含糊的回应让人对事件的全部范围产生疑问,并引发了对可能存在第三方妥协的担忧。​

勒索软件行动 8Base 自 2023 年初开始活跃,并于 2024 年 9 月浮出水面,声称全球最大的汽车制造商之一大众汽车遭遇重大入侵。

该组织以其 Phobos 勒索软件变种和双重勒索策略而闻名,声称于 2024 年 9 月 23 日窃取了一批机密文件,并威胁将于 9 月 26 日之前公开发布。
新的 .NET CAPI 后门通过网络钓鱼 ZIP 攻击俄罗斯汽车和电子商务公司(作者:zsc0810)

网络安全公司 Seqrite Labs 发现一项疑似针对俄罗斯汽车和电商行业的攻击行动,利用名为 CAPI Backdoor 的新型 .NET 恶意软件实施入侵。攻击者通过带 ZIP 附件的钓鱼邮件投递诱饵文档和 LNK 文件,后者利用合法进程 rundll32.exe 加载恶意 DLL 实现“离地攻击”。该后门可窃取浏览器数据、截屏、收集系统信息并维持持久访问,C2 地址为 91.223.75.96。研究显示其伪装域名 carprlce[.]ru,疑似针对“carprice[.]ru”用户。
Silver Fox 利用 HoldingHands RAT 将 Winos 4.0 攻击扩展到日本和马来西亚(作者:zsc0810)

Fortinet称Winos 4.0(ValleyRAT)由Silver Fox传播,借伪造税务/招聘PDF、SEO与LNK扩散至日本、马来西亚并部署HoldingHands RAT。攻击通过DLL侧载、计划任务触发、模拟TrustedInstaller提权,终止防护并更新C2,窃取目标情报。
分析 ClickFix:复制/粘贴攻击导致安全漏洞的 3 个原因(作者:zsc0810)

一种名为 ClickFix(又称 FileFix 或假 CAPTCHA) 的新型社会工程攻击正迅速蔓延。攻击者诱骗用户在浏览器中复制并运行恶意命令,从而感染终端设备。此类攻击常伪装成网页修复提示或验证码挑战,主要通过 SEO 投毒和恶意广告 传播,绕过电子邮件防护与安全检测。即便部署 EDR,也因操作由用户发起而难以识别。研究显示,ClickFix 已被多起勒索与数据泄露事件利用。Push Security 推出基于浏览器的“恶意复制粘贴检测”功能,以提前阻断此类攻击。
谷歌发现三个由 COLDRIVER 黑客创建的俄罗斯恶意软件家族(作者:zsc0810)

谷歌威胁情报小组 (GTIG) 披露,与俄罗斯有关的黑客组织 COLDRIVER 自 2025 年 5 月以来快速迭代开发新型恶意软件家族 NOROBOT、YESROBOT 和 MAYBEROBOT,取代早期的 LOSTKEYS。新攻击采用 ClickFix 式诱饵,诱导用户运行恶意 PowerShell 命令,目标为高价值情报对象。GTIG 指出,这些恶意软件具备下载、执行及远程控制能力,并不断演变以规避检测。同时,荷兰检方逮捕三名涉嫌为外国政府提供网络间谍服务的 17 岁男子,其中一人与俄罗斯黑客组织有关。
Apache Syncope Groovy RCE 漏洞可导致攻击者注入恶意代码(作者:socsoc)

Apache Syncope 是一个开源身份管理系统,其 Groovy 脚本功能被发现存在远程代码执行 (RCE) 漏洞,详情请见CVE-2025-57738。

此缺陷影响 3.0.14 和 4.0.2 之前的版本,管理员可以上传以 Syncope Core 进程的完整权限运行的恶意 Groovy 代码。

该漏洞由 Mantel Group 的安全研究员 Mike Cole 发现,源于 Groovy 实现缺乏沙盒环境,可能使攻击者能够破坏整个系统。

出现此问题的原因是 Syncope 允许用户通过自定义 Java 接口扩展其核心功能,可以使用 Java 类或 Groovy 脚本来实现运行时的热重载。
弥合补救差距:推出 Pentera Resolve(作者:zsc0810)

Pentera 推出 Pentera Resolve,旨在弥合漏洞发现与修复之间的“最后一公里”差距。面对多源警报与碎片化流程,企业常难以高效补救风险。Pentera Resolve 将安全验证与自动化修复相结合,通过 AI 自动分类、优先级排序和分配责任,把已验证漏洞转化为可执行任务,并与 ServiceNow、Jira、Slack 等系统无缝集成,实现全流程可追踪与验证。该方案使风险管理从识别走向持续、可衡量的修复闭环。
1
MCP 服务器平台存在严重漏洞,导致 3,000 多台服务器和数千个 API 密钥泄露(作者:socsoc)

Smithery.ai(一个流行的模型上下文协议 (MCP) 服务器注册中心)存在一个严重漏洞。该漏洞可能使攻击者能够窃取 3,000 多台 AI 服务器的数据,并窃取众多服务中数千名用户的 API 密钥。

MCP 通过将 AI 应用链接到外部工具和数据(例如本地文件系统或远程数据库)来为其提供支持。服务器分为本地服务器和远程服务器,远程服务器通常由服务提供商自行托管或完全托管。

据 GitGuardian 报道,Smithery.ai 的混合模型简化了部署,将用户提交的服务器托管在其基础设施上,这些基础设施由 GitHub 代码库构建成 Docker 镜像。但这种便利也放大了风险:一次漏洞就可能波及整个 AI 工具生态系统。
朝鲜黑客利用虚假工作引诱国防工程师窃取无人机机密(作者:zsc0810)

ESET称2025年3月下旬起,与朝鲜关联的Lazarus在“梦想工作行动”中对欧洲国防与无人机公司发起攻击。攻击以假招聘文档与恶意PDF传播,侧载DLL并部署ScoringMathTea与MISTPEN等窃取制造与专有技术。目标包括东南欧金属工程与中欧飞机零件企业。ESET称手法持续、具规避性。
Vidar Stealer 通过直接内存注入绕过浏览器安全机制窃取登录凭证(作者:socsoc)

一种名为 Vidar Stealer 的复杂信息窃取恶意软件在 2.0 版发布后经历了彻底的架构转型,引入了高级功能,使其能够通过直接内存注入技术绕过 Chrome 的最新安全保护措施。

该新版本于 2025 年 10 月 6 日由其开发者“Loadbaks”在地下论坛上发布,其特点是完全从 C++ 重写为纯 C,实现了多线程架构,显著提高了其数据泄露速度和逃避能力。

Vidar 2.0 的出现恰逢Lumma Stealer活动的显著下降,这使得 Vidar 成为信息窃取者生态系统中的潜在继任者。

该恶意软件的终身使用价格为 300 美元,为网络犯罪分子提供了一套经济高效但功能强大的工具集,能够系统地瞄准来自浏览器、加密货币钱包、云服务、游戏平台以及包括 Discord 和 Telegram 在内的通信应用程序的凭据。

该恶意软件增强的反分析措施和复杂的凭证提取方法代表了信息窃取威胁形势令人担忧的演变。
1