身份安全:您的第一道也是最后一道防线(作者:zsc0810)
《2025-2026 SailPoint 身份安全展望》报告指出,随着自主AI代理和自动化系统拥有更高权限,身份已成为新的安全边界。企业面临的风险不再仅是传统攻击,而是源于对非人类身份缺乏控制。报告显示,成熟的身份安全体系能带来最高的投资回报率,是其他安全领域的两倍。然而,63%的组织仍处于身份安全初级阶段,存在巨大风险与差距。身份安全正成为企业安全与业务创新的关键支柱。
《2025-2026 SailPoint 身份安全展望》报告指出,随着自主AI代理和自动化系统拥有更高权限,身份已成为新的安全边界。企业面临的风险不再仅是传统攻击,而是源于对非人类身份缺乏控制。报告显示,成熟的身份安全体系能带来最高的投资回报率,是其他安全领域的两倍。然而,63%的组织仍处于身份安全初级阶段,存在巨大风险与差距。身份安全正成为企业安全与业务创新的关键支柱。
黑客利用TikTok视频部署自编译恶意软件,并利用PowerShell执行(作者:socsoc)
网络犯罪分子正在利用 TikTok 庞大的用户群来传播复杂的恶意软件活动,这些活动承诺免费激活软件,但却传递危险的有效载荷。
此次攻击利用了类似 ClickFix 技术的社会工程策略,毫无戒心的用户被诱骗在其系统上执行恶意的 PowerShell 命令。
受害者会遇到 TikTok 视频,其中提供免费激活Photoshop等流行软件,其中一个视频在被发现之前已获得超过 500 个赞。
当用户按照说明以管理员权限打开 PowerShell 并执行看似简单的单行命令时,攻击链就开始了。
网络犯罪分子正在利用 TikTok 庞大的用户群来传播复杂的恶意软件活动,这些活动承诺免费激活软件,但却传递危险的有效载荷。
此次攻击利用了类似 ClickFix 技术的社会工程策略,毫无戒心的用户被诱骗在其系统上执行恶意的 PowerShell 命令。
受害者会遇到 TikTok 视频,其中提供免费激活Photoshop等流行软件,其中一个视频在被发现之前已获得超过 500 个赞。
当用户按照说明以管理员权限打开 PowerShell 并执行看似简单的单行命令时,攻击链就开始了。
❤2
大众汽车遭勒索软件攻击,8Base 称其敏感数据遭窃(作者:socsoc)
大众汽车集团发表声明回应勒索软件组织8Base的指控,该组织指控大众汽车集团窃取并泄露了其敏感数据。
这家德国汽车制造商坚称其核心 IT 基础设施未受影响;然而,该公司含糊的回应让人对事件的全部范围产生疑问,并引发了对可能存在第三方妥协的担忧。
勒索软件行动 8Base 自 2023 年初开始活跃,并于 2024 年 9 月浮出水面,声称全球最大的汽车制造商之一大众汽车遭遇重大入侵。
该组织以其 Phobos 勒索软件变种和双重勒索策略而闻名,声称于 2024 年 9 月 23 日窃取了一批机密文件,并威胁将于 9 月 26 日之前公开发布。
大众汽车集团发表声明回应勒索软件组织8Base的指控,该组织指控大众汽车集团窃取并泄露了其敏感数据。
这家德国汽车制造商坚称其核心 IT 基础设施未受影响;然而,该公司含糊的回应让人对事件的全部范围产生疑问,并引发了对可能存在第三方妥协的担忧。
勒索软件行动 8Base 自 2023 年初开始活跃,并于 2024 年 9 月浮出水面,声称全球最大的汽车制造商之一大众汽车遭遇重大入侵。
该组织以其 Phobos 勒索软件变种和双重勒索策略而闻名,声称于 2024 年 9 月 23 日窃取了一批机密文件,并威胁将于 9 月 26 日之前公开发布。
新的 .NET CAPI 后门通过网络钓鱼 ZIP 攻击俄罗斯汽车和电子商务公司(作者:zsc0810)
网络安全公司 Seqrite Labs 发现一项疑似针对俄罗斯汽车和电商行业的攻击行动,利用名为 CAPI Backdoor 的新型 .NET 恶意软件实施入侵。攻击者通过带 ZIP 附件的钓鱼邮件投递诱饵文档和 LNK 文件,后者利用合法进程 rundll32.exe 加载恶意 DLL 实现“离地攻击”。该后门可窃取浏览器数据、截屏、收集系统信息并维持持久访问,C2 地址为 91.223.75.96。研究显示其伪装域名 carprlce[.]ru,疑似针对“carprice[.]ru”用户。
网络安全公司 Seqrite Labs 发现一项疑似针对俄罗斯汽车和电商行业的攻击行动,利用名为 CAPI Backdoor 的新型 .NET 恶意软件实施入侵。攻击者通过带 ZIP 附件的钓鱼邮件投递诱饵文档和 LNK 文件,后者利用合法进程 rundll32.exe 加载恶意 DLL 实现“离地攻击”。该后门可窃取浏览器数据、截屏、收集系统信息并维持持久访问,C2 地址为 91.223.75.96。研究显示其伪装域名 carprlce[.]ru,疑似针对“carprice[.]ru”用户。
Silver Fox 利用 HoldingHands RAT 将 Winos 4.0 攻击扩展到日本和马来西亚(作者:zsc0810)
Fortinet称Winos 4.0(ValleyRAT)由Silver Fox传播,借伪造税务/招聘PDF、SEO与LNK扩散至日本、马来西亚并部署HoldingHands RAT。攻击通过DLL侧载、计划任务触发、模拟TrustedInstaller提权,终止防护并更新C2,窃取目标情报。
Fortinet称Winos 4.0(ValleyRAT)由Silver Fox传播,借伪造税务/招聘PDF、SEO与LNK扩散至日本、马来西亚并部署HoldingHands RAT。攻击通过DLL侧载、计划任务触发、模拟TrustedInstaller提权,终止防护并更新C2,窃取目标情报。
分析 ClickFix:复制/粘贴攻击导致安全漏洞的 3 个原因(作者:zsc0810)
一种名为 ClickFix(又称 FileFix 或假 CAPTCHA) 的新型社会工程攻击正迅速蔓延。攻击者诱骗用户在浏览器中复制并运行恶意命令,从而感染终端设备。此类攻击常伪装成网页修复提示或验证码挑战,主要通过 SEO 投毒和恶意广告 传播,绕过电子邮件防护与安全检测。即便部署 EDR,也因操作由用户发起而难以识别。研究显示,ClickFix 已被多起勒索与数据泄露事件利用。Push Security 推出基于浏览器的“恶意复制粘贴检测”功能,以提前阻断此类攻击。
一种名为 ClickFix(又称 FileFix 或假 CAPTCHA) 的新型社会工程攻击正迅速蔓延。攻击者诱骗用户在浏览器中复制并运行恶意命令,从而感染终端设备。此类攻击常伪装成网页修复提示或验证码挑战,主要通过 SEO 投毒和恶意广告 传播,绕过电子邮件防护与安全检测。即便部署 EDR,也因操作由用户发起而难以识别。研究显示,ClickFix 已被多起勒索与数据泄露事件利用。Push Security 推出基于浏览器的“恶意复制粘贴检测”功能,以提前阻断此类攻击。
谷歌发现三个由 COLDRIVER 黑客创建的俄罗斯恶意软件家族(作者:zsc0810)
谷歌威胁情报小组 (GTIG) 披露,与俄罗斯有关的黑客组织 COLDRIVER 自 2025 年 5 月以来快速迭代开发新型恶意软件家族 NOROBOT、YESROBOT 和 MAYBEROBOT,取代早期的 LOSTKEYS。新攻击采用 ClickFix 式诱饵,诱导用户运行恶意 PowerShell 命令,目标为高价值情报对象。GTIG 指出,这些恶意软件具备下载、执行及远程控制能力,并不断演变以规避检测。同时,荷兰检方逮捕三名涉嫌为外国政府提供网络间谍服务的 17 岁男子,其中一人与俄罗斯黑客组织有关。
谷歌威胁情报小组 (GTIG) 披露,与俄罗斯有关的黑客组织 COLDRIVER 自 2025 年 5 月以来快速迭代开发新型恶意软件家族 NOROBOT、YESROBOT 和 MAYBEROBOT,取代早期的 LOSTKEYS。新攻击采用 ClickFix 式诱饵,诱导用户运行恶意 PowerShell 命令,目标为高价值情报对象。GTIG 指出,这些恶意软件具备下载、执行及远程控制能力,并不断演变以规避检测。同时,荷兰检方逮捕三名涉嫌为外国政府提供网络间谍服务的 17 岁男子,其中一人与俄罗斯黑客组织有关。
Apache Syncope Groovy RCE 漏洞可导致攻击者注入恶意代码(作者:socsoc)
Apache Syncope 是一个开源身份管理系统,其 Groovy 脚本功能被发现存在远程代码执行 (RCE) 漏洞,详情请见CVE-2025-57738。
此缺陷影响 3.0.14 和 4.0.2 之前的版本,管理员可以上传以 Syncope Core 进程的完整权限运行的恶意 Groovy 代码。
该漏洞由 Mantel Group 的安全研究员 Mike Cole 发现,源于 Groovy 实现缺乏沙盒环境,可能使攻击者能够破坏整个系统。
出现此问题的原因是 Syncope 允许用户通过自定义 Java 接口扩展其核心功能,可以使用 Java 类或 Groovy 脚本来实现运行时的热重载。
Apache Syncope 是一个开源身份管理系统,其 Groovy 脚本功能被发现存在远程代码执行 (RCE) 漏洞,详情请见CVE-2025-57738。
此缺陷影响 3.0.14 和 4.0.2 之前的版本,管理员可以上传以 Syncope Core 进程的完整权限运行的恶意 Groovy 代码。
该漏洞由 Mantel Group 的安全研究员 Mike Cole 发现,源于 Groovy 实现缺乏沙盒环境,可能使攻击者能够破坏整个系统。
出现此问题的原因是 Syncope 允许用户通过自定义 Java 接口扩展其核心功能,可以使用 Java 类或 Groovy 脚本来实现运行时的热重载。
弥合补救差距:推出 Pentera Resolve(作者:zsc0810)
Pentera 推出 Pentera Resolve,旨在弥合漏洞发现与修复之间的“最后一公里”差距。面对多源警报与碎片化流程,企业常难以高效补救风险。Pentera Resolve 将安全验证与自动化修复相结合,通过 AI 自动分类、优先级排序和分配责任,把已验证漏洞转化为可执行任务,并与 ServiceNow、Jira、Slack 等系统无缝集成,实现全流程可追踪与验证。该方案使风险管理从识别走向持续、可衡量的修复闭环。
Pentera 推出 Pentera Resolve,旨在弥合漏洞发现与修复之间的“最后一公里”差距。面对多源警报与碎片化流程,企业常难以高效补救风险。Pentera Resolve 将安全验证与自动化修复相结合,通过 AI 自动分类、优先级排序和分配责任,把已验证漏洞转化为可执行任务,并与 ServiceNow、Jira、Slack 等系统无缝集成,实现全流程可追踪与验证。该方案使风险管理从识别走向持续、可衡量的修复闭环。
❤1
MCP 服务器平台存在严重漏洞,导致 3,000 多台服务器和数千个 API 密钥泄露(作者:socsoc)
Smithery.ai(一个流行的模型上下文协议 (MCP) 服务器注册中心)存在一个严重漏洞。该漏洞可能使攻击者能够窃取 3,000 多台 AI 服务器的数据,并窃取众多服务中数千名用户的 API 密钥。
MCP 通过将 AI 应用链接到外部工具和数据(例如本地文件系统或远程数据库)来为其提供支持。服务器分为本地服务器和远程服务器,远程服务器通常由服务提供商自行托管或完全托管。
据 GitGuardian 报道,Smithery.ai 的混合模型简化了部署,将用户提交的服务器托管在其基础设施上,这些基础设施由 GitHub 代码库构建成 Docker 镜像。但这种便利也放大了风险:一次漏洞就可能波及整个 AI 工具生态系统。
Smithery.ai(一个流行的模型上下文协议 (MCP) 服务器注册中心)存在一个严重漏洞。该漏洞可能使攻击者能够窃取 3,000 多台 AI 服务器的数据,并窃取众多服务中数千名用户的 API 密钥。
MCP 通过将 AI 应用链接到外部工具和数据(例如本地文件系统或远程数据库)来为其提供支持。服务器分为本地服务器和远程服务器,远程服务器通常由服务提供商自行托管或完全托管。
据 GitGuardian 报道,Smithery.ai 的混合模型简化了部署,将用户提交的服务器托管在其基础设施上,这些基础设施由 GitHub 代码库构建成 Docker 镜像。但这种便利也放大了风险:一次漏洞就可能波及整个 AI 工具生态系统。
朝鲜黑客利用虚假工作引诱国防工程师窃取无人机机密(作者:zsc0810)
ESET称2025年3月下旬起,与朝鲜关联的Lazarus在“梦想工作行动”中对欧洲国防与无人机公司发起攻击。攻击以假招聘文档与恶意PDF传播,侧载DLL并部署ScoringMathTea与MISTPEN等窃取制造与专有技术。目标包括东南欧金属工程与中欧飞机零件企业。ESET称手法持续、具规避性。
ESET称2025年3月下旬起,与朝鲜关联的Lazarus在“梦想工作行动”中对欧洲国防与无人机公司发起攻击。攻击以假招聘文档与恶意PDF传播,侧载DLL并部署ScoringMathTea与MISTPEN等窃取制造与专有技术。目标包括东南欧金属工程与中欧飞机零件企业。ESET称手法持续、具规避性。
Vidar Stealer 通过直接内存注入绕过浏览器安全机制窃取登录凭证(作者:socsoc)
一种名为 Vidar Stealer 的复杂信息窃取恶意软件在 2.0 版发布后经历了彻底的架构转型,引入了高级功能,使其能够通过直接内存注入技术绕过 Chrome 的最新安全保护措施。
该新版本于 2025 年 10 月 6 日由其开发者“Loadbaks”在地下论坛上发布,其特点是完全从 C++ 重写为纯 C,实现了多线程架构,显著提高了其数据泄露速度和逃避能力。
Vidar 2.0 的出现恰逢Lumma Stealer活动的显著下降,这使得 Vidar 成为信息窃取者生态系统中的潜在继任者。
该恶意软件的终身使用价格为 300 美元,为网络犯罪分子提供了一套经济高效但功能强大的工具集,能够系统地瞄准来自浏览器、加密货币钱包、云服务、游戏平台以及包括 Discord 和 Telegram 在内的通信应用程序的凭据。
该恶意软件增强的反分析措施和复杂的凭证提取方法代表了信息窃取威胁形势令人担忧的演变。
一种名为 Vidar Stealer 的复杂信息窃取恶意软件在 2.0 版发布后经历了彻底的架构转型,引入了高级功能,使其能够通过直接内存注入技术绕过 Chrome 的最新安全保护措施。
该新版本于 2025 年 10 月 6 日由其开发者“Loadbaks”在地下论坛上发布,其特点是完全从 C++ 重写为纯 C,实现了多线程架构,显著提高了其数据泄露速度和逃避能力。
Vidar 2.0 的出现恰逢Lumma Stealer活动的显著下降,这使得 Vidar 成为信息窃取者生态系统中的潜在继任者。
该恶意软件的终身使用价格为 300 美元,为网络犯罪分子提供了一套经济高效但功能强大的工具集,能够系统地瞄准来自浏览器、加密货币钱包、云服务、游戏平台以及包括 Discord 和 Telegram 在内的通信应用程序的凭据。
该恶意软件增强的反分析措施和复杂的凭证提取方法代表了信息窃取威胁形势令人担忧的演变。
❤1
新型恶意软件攻击利用变量函数和 Cookie 来逃避和隐藏恶意脚本(作者:socsoc)
针对 WordPress 网站的复杂恶意软件活动已经出现,它利用 PHP 变量函数和基于 cookie 的混淆来逃避传统的安全检测机制。
此次攻击代表了混淆技术的演变,威胁行为者将恶意代码分解到多个 HTTP cookie 中,并在运行时动态重建可执行函数。
这种方法使静态分析变得更具挑战性,因为恶意意图在所有 cookie 组件被组装和执行之前都是隐藏的。
仅在 2025 年 9 月,该恶意软件就被检测到超过 30,000 次,表明其部署广泛且对易受攻击的网站持续有效。
针对 WordPress 网站的复杂恶意软件活动已经出现,它利用 PHP 变量函数和基于 cookie 的混淆来逃避传统的安全检测机制。
此次攻击代表了混淆技术的演变,威胁行为者将恶意代码分解到多个 HTTP cookie 中,并在运行时动态重建可执行函数。
这种方法使静态分析变得更具挑战性,因为恶意意图在所有 cookie 组件被组装和执行之前都是隐藏的。
仅在 2025 年 9 月,该恶意软件就被检测到超过 30,000 次,表明其部署广泛且对易受攻击的网站持续有效。
🔥1
全球网络钓鱼行动中短信网络钓鱼三巨头涉嫌攻击 194,000 个恶意域名(作者:zsc0810)
ChatGPT 说:
Palo Alto Networks Unit 42 报告称,自 2024 年初以来,一个与中国有关联的组织“短信网络钓鱼三合会”已注册超 19.4 万个恶意域名,在全球范围内发动大规模短信钓鱼攻击。该组织利用伪造的包裹误送、收费通知等信息诱骗用户泄露敏感数据,近三年获利超 10 亿美元。其基础设施主要托管于美国云服务,使用快速更换域名策略逃避检测。攻击目标涵盖银行、政府、物流和加密货币平台等多个行业。
ChatGPT 说:
Palo Alto Networks Unit 42 报告称,自 2024 年初以来,一个与中国有关联的组织“短信网络钓鱼三合会”已注册超 19.4 万个恶意域名,在全球范围内发动大规模短信钓鱼攻击。该组织利用伪造的包裹误送、收费通知等信息诱骗用户泄露敏感数据,近三年获利超 10 亿美元。其基础设施主要托管于美国云服务,使用快速更换域名策略逃避检测。攻击目标涵盖银行、政府、物流和加密货币平台等多个行业。
新修补的 Microsoft WSUS 关键漏洞正受到积极利用(作者:zsc0810)
微软紧急发布带外安全更新,修复高危漏洞 CVE-2025-59287(CVSS 9.8),该漏洞影响 Windows 服务器更新服务 (WSUS),已被公开利用。漏洞源于 WSUS 中 AuthorizationCookie 对象的不安全反序列化,攻击者可远程执行代码并获取 SYSTEM 权限。研究人员发现攻击者通过端口 8530/8531 投递 .NET 有效载荷并执行命令。微软已重新发布补丁覆盖多版本 Windows Server,CISA 要求联邦机构于 11 月 14 日前完成修复。
微软紧急发布带外安全更新,修复高危漏洞 CVE-2025-59287(CVSS 9.8),该漏洞影响 Windows 服务器更新服务 (WSUS),已被公开利用。漏洞源于 WSUS 中 AuthorizationCookie 对象的不安全反序列化,攻击者可远程执行代码并获取 SYSTEM 权限。研究人员发现攻击者通过端口 8530/8531 投递 .NET 有效载荷并执行命令。微软已重新发布补丁覆盖多版本 Windows Server,CISA 要求联邦机构于 11 月 14 日前完成修复。
❤1
大规模幽灵网络行动曝光 3000 个 YouTube 视频为恶意软件陷阱(作者:zsc0810)
Check Point披露“YouTube幽灵网络”自2021年起用被盗/虚假账号上传盗版与作弊教程,诱导用户通过描述、帖子或评论下载恶意软件。该网络分工(视频、帖子、互动账号)以观看量与评论制造信任,已发布3000余视频并自今年翻倍传播多款信息窃取器,谷歌已着手删除大部分视频。呼吁用户提高警惕。
Check Point披露“YouTube幽灵网络”自2021年起用被盗/虚假账号上传盗版与作弊教程,诱导用户通过描述、帖子或评论下载恶意软件。该网络分工(视频、帖子、互动账号)以观看量与评论制造信任,已发布3000余视频并自今年翻倍传播多款信息窃取器,谷歌已着手删除大部分视频。呼吁用户提高警惕。