谷歌发现三个由 COLDRIVER 黑客创建的俄罗斯恶意软件家族(作者:zsc0810)
谷歌威胁情报小组 (GTIG) 披露,与俄罗斯有关的黑客组织 COLDRIVER 自 2025 年 5 月以来快速迭代开发新型恶意软件家族 NOROBOT、YESROBOT 和 MAYBEROBOT,取代早期的 LOSTKEYS。新攻击采用 ClickFix 式诱饵,诱导用户运行恶意 PowerShell 命令,目标为高价值情报对象。GTIG 指出,这些恶意软件具备下载、执行及远程控制能力,并不断演变以规避检测。同时,荷兰检方逮捕三名涉嫌为外国政府提供网络间谍服务的 17 岁男子,其中一人与俄罗斯黑客组织有关。
谷歌威胁情报小组 (GTIG) 披露,与俄罗斯有关的黑客组织 COLDRIVER 自 2025 年 5 月以来快速迭代开发新型恶意软件家族 NOROBOT、YESROBOT 和 MAYBEROBOT,取代早期的 LOSTKEYS。新攻击采用 ClickFix 式诱饵,诱导用户运行恶意 PowerShell 命令,目标为高价值情报对象。GTIG 指出,这些恶意软件具备下载、执行及远程控制能力,并不断演变以规避检测。同时,荷兰检方逮捕三名涉嫌为外国政府提供网络间谍服务的 17 岁男子,其中一人与俄罗斯黑客组织有关。
Apache Syncope Groovy RCE 漏洞可导致攻击者注入恶意代码(作者:socsoc)
Apache Syncope 是一个开源身份管理系统,其 Groovy 脚本功能被发现存在远程代码执行 (RCE) 漏洞,详情请见CVE-2025-57738。
此缺陷影响 3.0.14 和 4.0.2 之前的版本,管理员可以上传以 Syncope Core 进程的完整权限运行的恶意 Groovy 代码。
该漏洞由 Mantel Group 的安全研究员 Mike Cole 发现,源于 Groovy 实现缺乏沙盒环境,可能使攻击者能够破坏整个系统。
出现此问题的原因是 Syncope 允许用户通过自定义 Java 接口扩展其核心功能,可以使用 Java 类或 Groovy 脚本来实现运行时的热重载。
Apache Syncope 是一个开源身份管理系统,其 Groovy 脚本功能被发现存在远程代码执行 (RCE) 漏洞,详情请见CVE-2025-57738。
此缺陷影响 3.0.14 和 4.0.2 之前的版本,管理员可以上传以 Syncope Core 进程的完整权限运行的恶意 Groovy 代码。
该漏洞由 Mantel Group 的安全研究员 Mike Cole 发现,源于 Groovy 实现缺乏沙盒环境,可能使攻击者能够破坏整个系统。
出现此问题的原因是 Syncope 允许用户通过自定义 Java 接口扩展其核心功能,可以使用 Java 类或 Groovy 脚本来实现运行时的热重载。
弥合补救差距:推出 Pentera Resolve(作者:zsc0810)
Pentera 推出 Pentera Resolve,旨在弥合漏洞发现与修复之间的“最后一公里”差距。面对多源警报与碎片化流程,企业常难以高效补救风险。Pentera Resolve 将安全验证与自动化修复相结合,通过 AI 自动分类、优先级排序和分配责任,把已验证漏洞转化为可执行任务,并与 ServiceNow、Jira、Slack 等系统无缝集成,实现全流程可追踪与验证。该方案使风险管理从识别走向持续、可衡量的修复闭环。
Pentera 推出 Pentera Resolve,旨在弥合漏洞发现与修复之间的“最后一公里”差距。面对多源警报与碎片化流程,企业常难以高效补救风险。Pentera Resolve 将安全验证与自动化修复相结合,通过 AI 自动分类、优先级排序和分配责任,把已验证漏洞转化为可执行任务,并与 ServiceNow、Jira、Slack 等系统无缝集成,实现全流程可追踪与验证。该方案使风险管理从识别走向持续、可衡量的修复闭环。
❤1
MCP 服务器平台存在严重漏洞,导致 3,000 多台服务器和数千个 API 密钥泄露(作者:socsoc)
Smithery.ai(一个流行的模型上下文协议 (MCP) 服务器注册中心)存在一个严重漏洞。该漏洞可能使攻击者能够窃取 3,000 多台 AI 服务器的数据,并窃取众多服务中数千名用户的 API 密钥。
MCP 通过将 AI 应用链接到外部工具和数据(例如本地文件系统或远程数据库)来为其提供支持。服务器分为本地服务器和远程服务器,远程服务器通常由服务提供商自行托管或完全托管。
据 GitGuardian 报道,Smithery.ai 的混合模型简化了部署,将用户提交的服务器托管在其基础设施上,这些基础设施由 GitHub 代码库构建成 Docker 镜像。但这种便利也放大了风险:一次漏洞就可能波及整个 AI 工具生态系统。
Smithery.ai(一个流行的模型上下文协议 (MCP) 服务器注册中心)存在一个严重漏洞。该漏洞可能使攻击者能够窃取 3,000 多台 AI 服务器的数据,并窃取众多服务中数千名用户的 API 密钥。
MCP 通过将 AI 应用链接到外部工具和数据(例如本地文件系统或远程数据库)来为其提供支持。服务器分为本地服务器和远程服务器,远程服务器通常由服务提供商自行托管或完全托管。
据 GitGuardian 报道,Smithery.ai 的混合模型简化了部署,将用户提交的服务器托管在其基础设施上,这些基础设施由 GitHub 代码库构建成 Docker 镜像。但这种便利也放大了风险:一次漏洞就可能波及整个 AI 工具生态系统。
朝鲜黑客利用虚假工作引诱国防工程师窃取无人机机密(作者:zsc0810)
ESET称2025年3月下旬起,与朝鲜关联的Lazarus在“梦想工作行动”中对欧洲国防与无人机公司发起攻击。攻击以假招聘文档与恶意PDF传播,侧载DLL并部署ScoringMathTea与MISTPEN等窃取制造与专有技术。目标包括东南欧金属工程与中欧飞机零件企业。ESET称手法持续、具规避性。
ESET称2025年3月下旬起,与朝鲜关联的Lazarus在“梦想工作行动”中对欧洲国防与无人机公司发起攻击。攻击以假招聘文档与恶意PDF传播,侧载DLL并部署ScoringMathTea与MISTPEN等窃取制造与专有技术。目标包括东南欧金属工程与中欧飞机零件企业。ESET称手法持续、具规避性。
Vidar Stealer 通过直接内存注入绕过浏览器安全机制窃取登录凭证(作者:socsoc)
一种名为 Vidar Stealer 的复杂信息窃取恶意软件在 2.0 版发布后经历了彻底的架构转型,引入了高级功能,使其能够通过直接内存注入技术绕过 Chrome 的最新安全保护措施。
该新版本于 2025 年 10 月 6 日由其开发者“Loadbaks”在地下论坛上发布,其特点是完全从 C++ 重写为纯 C,实现了多线程架构,显著提高了其数据泄露速度和逃避能力。
Vidar 2.0 的出现恰逢Lumma Stealer活动的显著下降,这使得 Vidar 成为信息窃取者生态系统中的潜在继任者。
该恶意软件的终身使用价格为 300 美元,为网络犯罪分子提供了一套经济高效但功能强大的工具集,能够系统地瞄准来自浏览器、加密货币钱包、云服务、游戏平台以及包括 Discord 和 Telegram 在内的通信应用程序的凭据。
该恶意软件增强的反分析措施和复杂的凭证提取方法代表了信息窃取威胁形势令人担忧的演变。
一种名为 Vidar Stealer 的复杂信息窃取恶意软件在 2.0 版发布后经历了彻底的架构转型,引入了高级功能,使其能够通过直接内存注入技术绕过 Chrome 的最新安全保护措施。
该新版本于 2025 年 10 月 6 日由其开发者“Loadbaks”在地下论坛上发布,其特点是完全从 C++ 重写为纯 C,实现了多线程架构,显著提高了其数据泄露速度和逃避能力。
Vidar 2.0 的出现恰逢Lumma Stealer活动的显著下降,这使得 Vidar 成为信息窃取者生态系统中的潜在继任者。
该恶意软件的终身使用价格为 300 美元,为网络犯罪分子提供了一套经济高效但功能强大的工具集,能够系统地瞄准来自浏览器、加密货币钱包、云服务、游戏平台以及包括 Discord 和 Telegram 在内的通信应用程序的凭据。
该恶意软件增强的反分析措施和复杂的凭证提取方法代表了信息窃取威胁形势令人担忧的演变。
❤1
新型恶意软件攻击利用变量函数和 Cookie 来逃避和隐藏恶意脚本(作者:socsoc)
针对 WordPress 网站的复杂恶意软件活动已经出现,它利用 PHP 变量函数和基于 cookie 的混淆来逃避传统的安全检测机制。
此次攻击代表了混淆技术的演变,威胁行为者将恶意代码分解到多个 HTTP cookie 中,并在运行时动态重建可执行函数。
这种方法使静态分析变得更具挑战性,因为恶意意图在所有 cookie 组件被组装和执行之前都是隐藏的。
仅在 2025 年 9 月,该恶意软件就被检测到超过 30,000 次,表明其部署广泛且对易受攻击的网站持续有效。
针对 WordPress 网站的复杂恶意软件活动已经出现,它利用 PHP 变量函数和基于 cookie 的混淆来逃避传统的安全检测机制。
此次攻击代表了混淆技术的演变,威胁行为者将恶意代码分解到多个 HTTP cookie 中,并在运行时动态重建可执行函数。
这种方法使静态分析变得更具挑战性,因为恶意意图在所有 cookie 组件被组装和执行之前都是隐藏的。
仅在 2025 年 9 月,该恶意软件就被检测到超过 30,000 次,表明其部署广泛且对易受攻击的网站持续有效。
🔥1
全球网络钓鱼行动中短信网络钓鱼三巨头涉嫌攻击 194,000 个恶意域名(作者:zsc0810)
ChatGPT 说:
Palo Alto Networks Unit 42 报告称,自 2024 年初以来,一个与中国有关联的组织“短信网络钓鱼三合会”已注册超 19.4 万个恶意域名,在全球范围内发动大规模短信钓鱼攻击。该组织利用伪造的包裹误送、收费通知等信息诱骗用户泄露敏感数据,近三年获利超 10 亿美元。其基础设施主要托管于美国云服务,使用快速更换域名策略逃避检测。攻击目标涵盖银行、政府、物流和加密货币平台等多个行业。
ChatGPT 说:
Palo Alto Networks Unit 42 报告称,自 2024 年初以来,一个与中国有关联的组织“短信网络钓鱼三合会”已注册超 19.4 万个恶意域名,在全球范围内发动大规模短信钓鱼攻击。该组织利用伪造的包裹误送、收费通知等信息诱骗用户泄露敏感数据,近三年获利超 10 亿美元。其基础设施主要托管于美国云服务,使用快速更换域名策略逃避检测。攻击目标涵盖银行、政府、物流和加密货币平台等多个行业。
新修补的 Microsoft WSUS 关键漏洞正受到积极利用(作者:zsc0810)
微软紧急发布带外安全更新,修复高危漏洞 CVE-2025-59287(CVSS 9.8),该漏洞影响 Windows 服务器更新服务 (WSUS),已被公开利用。漏洞源于 WSUS 中 AuthorizationCookie 对象的不安全反序列化,攻击者可远程执行代码并获取 SYSTEM 权限。研究人员发现攻击者通过端口 8530/8531 投递 .NET 有效载荷并执行命令。微软已重新发布补丁覆盖多版本 Windows Server,CISA 要求联邦机构于 11 月 14 日前完成修复。
微软紧急发布带外安全更新,修复高危漏洞 CVE-2025-59287(CVSS 9.8),该漏洞影响 Windows 服务器更新服务 (WSUS),已被公开利用。漏洞源于 WSUS 中 AuthorizationCookie 对象的不安全反序列化,攻击者可远程执行代码并获取 SYSTEM 权限。研究人员发现攻击者通过端口 8530/8531 投递 .NET 有效载荷并执行命令。微软已重新发布补丁覆盖多版本 Windows Server,CISA 要求联邦机构于 11 月 14 日前完成修复。
❤1
大规模幽灵网络行动曝光 3000 个 YouTube 视频为恶意软件陷阱(作者:zsc0810)
Check Point披露“YouTube幽灵网络”自2021年起用被盗/虚假账号上传盗版与作弊教程,诱导用户通过描述、帖子或评论下载恶意软件。该网络分工(视频、帖子、互动账号)以观看量与评论制造信任,已发布3000余视频并自今年翻倍传播多款信息窃取器,谷歌已着手删除大部分视频。呼吁用户提高警惕。
Check Point披露“YouTube幽灵网络”自2021年起用被盗/虚假账号上传盗版与作弊教程,诱导用户通过描述、帖子或评论下载恶意软件。该网络分工(视频、帖子、互动账号)以观看量与评论制造信任,已发布3000余视频并自今年翻倍传播多款信息窃取器,谷歌已着手删除大部分视频。呼吁用户提高警惕。
微软:与俄罗斯有关的黑客利用“设备代码钓鱼”劫持账户(作者:Xiaoyune)
微软正在呼吁人们关注一个新兴的威胁集群,它被称为Storm-2372,自 2024 年 8 月以来,该威胁集群被认为是针对各个行业发起的一系列新网络攻击的起因。
微软正在呼吁人们关注一个新兴的威胁集群,它被称为Storm-2372,自 2024 年 8 月以来,该威胁集群被认为是针对各个行业发起的一系列新网络攻击的起因。
iOS 26 通过在重启时覆盖“shutdown.log”文件来删除 Pegasus 和 Predator 间谍软件感染证据(作者:socsoc)
过去几年中,Pegasus 和 Predator 间谍软件的出现改变了移动设备安全的格局。
这些先进的恶意软件毒株——由经验丰富的威胁行为者部署用于监视和间谍活动——已多次证明其利用零点击漏洞的能力,使知名个人和高危群体暴露在风险之中。
关键的取证分析长期以来一直依赖于 iOS 系统日志中的残留信息,特别是 shutdown.log 文件,即使在恶意软件试图自我清除之后,也能辨别此类感染的痕迹。
随着 iOS 26 的发布,取证方法面临前所未有的挫折。iVerify 分析师发现,Apple 的最新操作系统版本现在会在每次设备重启时覆盖 shutdown.log 文件,而不是附加新的日志条目。
这种看似无害的变化——无论是有意还是无意——都会对数字证据保存产生重大影响。
任何更新到 iOS 26 并随后重新启动的设备都将看到所有之前的 shutdown.log 内容被删除,从而摧毁与 Pegasus、Predator 或类似威胁相关的潜在危害指标。
过去几年中,Pegasus 和 Predator 间谍软件的出现改变了移动设备安全的格局。
这些先进的恶意软件毒株——由经验丰富的威胁行为者部署用于监视和间谍活动——已多次证明其利用零点击漏洞的能力,使知名个人和高危群体暴露在风险之中。
关键的取证分析长期以来一直依赖于 iOS 系统日志中的残留信息,特别是 shutdown.log 文件,即使在恶意软件试图自我清除之后,也能辨别此类感染的痕迹。
随着 iOS 26 的发布,取证方法面临前所未有的挫折。iVerify 分析师发现,Apple 的最新操作系统版本现在会在每次设备重启时覆盖 shutdown.log 文件,而不是附加新的日志条目。
这种看似无害的变化——无论是有意还是无意——都会对数字证据保存产生重大影响。
任何更新到 iOS 26 并随后重新启动的设备都将看到所有之前的 shutdown.log 内容被删除,从而摧毁与 Pegasus、Predator 或类似威胁相关的潜在危害指标。
X 警告持有安全密钥的用户在 11 月 10 日之前重新注册,以免被锁定(作者:zsc0810)
社交媒体平台 X 要求已使用密码和 YubiKey 等硬件安全密钥注册双因素身份验证(2FA)的用户在 2025 年 11 月 10 日前重新注册安全密钥,否则账户将被锁定。此举旨在将 2FA 绑定域名从 twitter[.]com 迁移至 x[.]com,为正式停用旧域名做准备。更改仅影响使用安全密钥的用户,使用身份验证器应用的用户不受影响。X 表示,重新注册后用户可继续安全访问账户,并建议始终启用 2FA 保护账户安全。
社交媒体平台 X 要求已使用密码和 YubiKey 等硬件安全密钥注册双因素身份验证(2FA)的用户在 2025 年 11 月 10 日前重新注册安全密钥,否则账户将被锁定。此举旨在将 2FA 绑定域名从 twitter[.]com 迁移至 x[.]com,为正式停用旧域名做准备。更改仅影响使用安全密钥的用户,使用身份验证器应用的用户不受影响。X 表示,重新注册后用户可继续安全访问账户,并建议始终启用 2FA 保护账户安全。
Uber 如何知道你的位置——即使位置权限受到限制(作者:Celevice)
对于注重隐私、只允许应用程序在使用过程中访问其位置的用户来说,这可能会让他们感到不安。如果你限制应用程序仅在使用过程中访问你的位置,Uber 怎么会知道你在哪里呢?
对于注重隐私、只允许应用程序在使用过程中访问其位置的用户来说,这可能会让他们感到不安。如果你限制应用程序仅在使用过程中访问你的位置,Uber 怎么会知道你在哪里呢?
新型安卓木马“Herodotus”通过模仿人类打字方式突破反欺诈系统(作者:zsc0810)
研究披露Herodotus新型Android银行木马(2025-09-07现身,MaaS),在意大利与巴西实施设备接管。运行Android9–16,伪装成Chrome,滥用无障碍与覆盖页面窃取凭证和短信验证码,取锁屏PIN并安装远程APK。加入300–3000毫秒随机输入延迟以模拟人工规避行为检测。
研究披露Herodotus新型Android银行木马(2025-09-07现身,MaaS),在意大利与巴西实施设备接管。运行Android9–16,伪装成Chrome,滥用无障碍与覆盖页面窃取凭证和短信验证码,取锁屏PIN并安装远程APK。加入300–3000毫秒随机输入延迟以模拟人工规避行为检测。
新的 Android 恶意软件 GhostGrab 悄悄窃取银行登录信息并拦截短信以获取 OTP(作者:socsoc)
一种名为 GhostGrab 的复杂 Android 银行木马已出现在威胁领域,其目标是具有高级凭证盗窃功能的多个地区的金融机构。
该恶意软件在受感染的设备上静默运行,收集敏感的银行凭证,同时通过短信拦截一次性密码。
安全团队观察到,GhostGrab 正通过被入侵的应用商店和恶意广告进行传播,这引发了人们对移动银行威胁日益复杂化的担忧。
GhostGrab 采用多层感染策略,首先采用社会工程策略,通常伪装成合法的生产力应用程序或系统实用程序。
一种名为 GhostGrab 的复杂 Android 银行木马已出现在威胁领域,其目标是具有高级凭证盗窃功能的多个地区的金融机构。
该恶意软件在受感染的设备上静默运行,收集敏感的银行凭证,同时通过短信拦截一次性密码。
安全团队观察到,GhostGrab 正通过被入侵的应用商店和恶意广告进行传播,这引发了人们对移动银行威胁日益复杂化的担忧。
GhostGrab 采用多层感染策略,首先采用社会工程策略,通常伪装成合法的生产力应用程序或系统实用程序。
响尾蛇(SideWinder)黑客组织采用新型基于 ClickOnce 的攻击链,针对南亚外交官发起攻击(作者:ang1us)
2025 年 9 月,一家名为 SideWinder 的威胁行为者发起了针对南亚外交官的新一轮攻击,目标包括位于印度首都新德里的欧洲大使馆以及斯里兰卡、巴基斯坦和孟加拉国的多个组织。
2025 年 9 月,一家名为 SideWinder 的威胁行为者发起了针对南亚外交官的新一轮攻击,目标包括位于印度首都新德里的欧洲大使馆以及斯里兰卡、巴基斯坦和孟加拉国的多个组织。