全球网络钓鱼行动中短信网络钓鱼三巨头涉嫌攻击 194,000 个恶意域名(作者:zsc0810)
ChatGPT 说:
Palo Alto Networks Unit 42 报告称,自 2024 年初以来,一个与中国有关联的组织“短信网络钓鱼三合会”已注册超 19.4 万个恶意域名,在全球范围内发动大规模短信钓鱼攻击。该组织利用伪造的包裹误送、收费通知等信息诱骗用户泄露敏感数据,近三年获利超 10 亿美元。其基础设施主要托管于美国云服务,使用快速更换域名策略逃避检测。攻击目标涵盖银行、政府、物流和加密货币平台等多个行业。
ChatGPT 说:
Palo Alto Networks Unit 42 报告称,自 2024 年初以来,一个与中国有关联的组织“短信网络钓鱼三合会”已注册超 19.4 万个恶意域名,在全球范围内发动大规模短信钓鱼攻击。该组织利用伪造的包裹误送、收费通知等信息诱骗用户泄露敏感数据,近三年获利超 10 亿美元。其基础设施主要托管于美国云服务,使用快速更换域名策略逃避检测。攻击目标涵盖银行、政府、物流和加密货币平台等多个行业。
新修补的 Microsoft WSUS 关键漏洞正受到积极利用(作者:zsc0810)
微软紧急发布带外安全更新,修复高危漏洞 CVE-2025-59287(CVSS 9.8),该漏洞影响 Windows 服务器更新服务 (WSUS),已被公开利用。漏洞源于 WSUS 中 AuthorizationCookie 对象的不安全反序列化,攻击者可远程执行代码并获取 SYSTEM 权限。研究人员发现攻击者通过端口 8530/8531 投递 .NET 有效载荷并执行命令。微软已重新发布补丁覆盖多版本 Windows Server,CISA 要求联邦机构于 11 月 14 日前完成修复。
微软紧急发布带外安全更新,修复高危漏洞 CVE-2025-59287(CVSS 9.8),该漏洞影响 Windows 服务器更新服务 (WSUS),已被公开利用。漏洞源于 WSUS 中 AuthorizationCookie 对象的不安全反序列化,攻击者可远程执行代码并获取 SYSTEM 权限。研究人员发现攻击者通过端口 8530/8531 投递 .NET 有效载荷并执行命令。微软已重新发布补丁覆盖多版本 Windows Server,CISA 要求联邦机构于 11 月 14 日前完成修复。
❤1
大规模幽灵网络行动曝光 3000 个 YouTube 视频为恶意软件陷阱(作者:zsc0810)
Check Point披露“YouTube幽灵网络”自2021年起用被盗/虚假账号上传盗版与作弊教程,诱导用户通过描述、帖子或评论下载恶意软件。该网络分工(视频、帖子、互动账号)以观看量与评论制造信任,已发布3000余视频并自今年翻倍传播多款信息窃取器,谷歌已着手删除大部分视频。呼吁用户提高警惕。
Check Point披露“YouTube幽灵网络”自2021年起用被盗/虚假账号上传盗版与作弊教程,诱导用户通过描述、帖子或评论下载恶意软件。该网络分工(视频、帖子、互动账号)以观看量与评论制造信任,已发布3000余视频并自今年翻倍传播多款信息窃取器,谷歌已着手删除大部分视频。呼吁用户提高警惕。
微软:与俄罗斯有关的黑客利用“设备代码钓鱼”劫持账户(作者:Xiaoyune)
微软正在呼吁人们关注一个新兴的威胁集群,它被称为Storm-2372,自 2024 年 8 月以来,该威胁集群被认为是针对各个行业发起的一系列新网络攻击的起因。
微软正在呼吁人们关注一个新兴的威胁集群,它被称为Storm-2372,自 2024 年 8 月以来,该威胁集群被认为是针对各个行业发起的一系列新网络攻击的起因。
iOS 26 通过在重启时覆盖“shutdown.log”文件来删除 Pegasus 和 Predator 间谍软件感染证据(作者:socsoc)
过去几年中,Pegasus 和 Predator 间谍软件的出现改变了移动设备安全的格局。
这些先进的恶意软件毒株——由经验丰富的威胁行为者部署用于监视和间谍活动——已多次证明其利用零点击漏洞的能力,使知名个人和高危群体暴露在风险之中。
关键的取证分析长期以来一直依赖于 iOS 系统日志中的残留信息,特别是 shutdown.log 文件,即使在恶意软件试图自我清除之后,也能辨别此类感染的痕迹。
随着 iOS 26 的发布,取证方法面临前所未有的挫折。iVerify 分析师发现,Apple 的最新操作系统版本现在会在每次设备重启时覆盖 shutdown.log 文件,而不是附加新的日志条目。
这种看似无害的变化——无论是有意还是无意——都会对数字证据保存产生重大影响。
任何更新到 iOS 26 并随后重新启动的设备都将看到所有之前的 shutdown.log 内容被删除,从而摧毁与 Pegasus、Predator 或类似威胁相关的潜在危害指标。
过去几年中,Pegasus 和 Predator 间谍软件的出现改变了移动设备安全的格局。
这些先进的恶意软件毒株——由经验丰富的威胁行为者部署用于监视和间谍活动——已多次证明其利用零点击漏洞的能力,使知名个人和高危群体暴露在风险之中。
关键的取证分析长期以来一直依赖于 iOS 系统日志中的残留信息,特别是 shutdown.log 文件,即使在恶意软件试图自我清除之后,也能辨别此类感染的痕迹。
随着 iOS 26 的发布,取证方法面临前所未有的挫折。iVerify 分析师发现,Apple 的最新操作系统版本现在会在每次设备重启时覆盖 shutdown.log 文件,而不是附加新的日志条目。
这种看似无害的变化——无论是有意还是无意——都会对数字证据保存产生重大影响。
任何更新到 iOS 26 并随后重新启动的设备都将看到所有之前的 shutdown.log 内容被删除,从而摧毁与 Pegasus、Predator 或类似威胁相关的潜在危害指标。
X 警告持有安全密钥的用户在 11 月 10 日之前重新注册,以免被锁定(作者:zsc0810)
社交媒体平台 X 要求已使用密码和 YubiKey 等硬件安全密钥注册双因素身份验证(2FA)的用户在 2025 年 11 月 10 日前重新注册安全密钥,否则账户将被锁定。此举旨在将 2FA 绑定域名从 twitter[.]com 迁移至 x[.]com,为正式停用旧域名做准备。更改仅影响使用安全密钥的用户,使用身份验证器应用的用户不受影响。X 表示,重新注册后用户可继续安全访问账户,并建议始终启用 2FA 保护账户安全。
社交媒体平台 X 要求已使用密码和 YubiKey 等硬件安全密钥注册双因素身份验证(2FA)的用户在 2025 年 11 月 10 日前重新注册安全密钥,否则账户将被锁定。此举旨在将 2FA 绑定域名从 twitter[.]com 迁移至 x[.]com,为正式停用旧域名做准备。更改仅影响使用安全密钥的用户,使用身份验证器应用的用户不受影响。X 表示,重新注册后用户可继续安全访问账户,并建议始终启用 2FA 保护账户安全。
Uber 如何知道你的位置——即使位置权限受到限制(作者:Celevice)
对于注重隐私、只允许应用程序在使用过程中访问其位置的用户来说,这可能会让他们感到不安。如果你限制应用程序仅在使用过程中访问你的位置,Uber 怎么会知道你在哪里呢?
对于注重隐私、只允许应用程序在使用过程中访问其位置的用户来说,这可能会让他们感到不安。如果你限制应用程序仅在使用过程中访问你的位置,Uber 怎么会知道你在哪里呢?
新型安卓木马“Herodotus”通过模仿人类打字方式突破反欺诈系统(作者:zsc0810)
研究披露Herodotus新型Android银行木马(2025-09-07现身,MaaS),在意大利与巴西实施设备接管。运行Android9–16,伪装成Chrome,滥用无障碍与覆盖页面窃取凭证和短信验证码,取锁屏PIN并安装远程APK。加入300–3000毫秒随机输入延迟以模拟人工规避行为检测。
研究披露Herodotus新型Android银行木马(2025-09-07现身,MaaS),在意大利与巴西实施设备接管。运行Android9–16,伪装成Chrome,滥用无障碍与覆盖页面窃取凭证和短信验证码,取锁屏PIN并安装远程APK。加入300–3000毫秒随机输入延迟以模拟人工规避行为检测。
新的 Android 恶意软件 GhostGrab 悄悄窃取银行登录信息并拦截短信以获取 OTP(作者:socsoc)
一种名为 GhostGrab 的复杂 Android 银行木马已出现在威胁领域,其目标是具有高级凭证盗窃功能的多个地区的金融机构。
该恶意软件在受感染的设备上静默运行,收集敏感的银行凭证,同时通过短信拦截一次性密码。
安全团队观察到,GhostGrab 正通过被入侵的应用商店和恶意广告进行传播,这引发了人们对移动银行威胁日益复杂化的担忧。
GhostGrab 采用多层感染策略,首先采用社会工程策略,通常伪装成合法的生产力应用程序或系统实用程序。
一种名为 GhostGrab 的复杂 Android 银行木马已出现在威胁领域,其目标是具有高级凭证盗窃功能的多个地区的金融机构。
该恶意软件在受感染的设备上静默运行,收集敏感的银行凭证,同时通过短信拦截一次性密码。
安全团队观察到,GhostGrab 正通过被入侵的应用商店和恶意广告进行传播,这引发了人们对移动银行威胁日益复杂化的担忧。
GhostGrab 采用多层感染策略,首先采用社会工程策略,通常伪装成合法的生产力应用程序或系统实用程序。
响尾蛇(SideWinder)黑客组织采用新型基于 ClickOnce 的攻击链,针对南亚外交官发起攻击(作者:ang1us)
2025 年 9 月,一家名为 SideWinder 的威胁行为者发起了针对南亚外交官的新一轮攻击,目标包括位于印度首都新德里的欧洲大使馆以及斯里兰卡、巴基斯坦和孟加拉国的多个组织。
2025 年 9 月,一家名为 SideWinder 的威胁行为者发起了针对南亚外交官的新一轮攻击,目标包括位于印度首都新德里的欧洲大使馆以及斯里兰卡、巴基斯坦和孟加拉国的多个组织。
准备 2026 年的数字战场:幽灵身份、中毒账户与 AI 代理浩劫(作者:ang1us)
下一次重大泄露不会是钓鱼密码。它将是由于大量未管理的身份债务所致。这种债务有多种形式:它是 2015 年泄露中潜伏在你 IAM 中的“幽灵”身份,是数千个新 AI 代理膨胀你的攻击面,或者是利用金融系统中薄弱的身份验证的自动化账户中毒。所有这些矢量——物理的、数字的、新的和旧的——都在汇聚到一个单一故障点:身份。
下一次重大泄露不会是钓鱼密码。它将是由于大量未管理的身份债务所致。这种债务有多种形式:它是 2015 年泄露中潜伏在你 IAM 中的“幽灵”身份,是数千个新 AI 代理膨胀你的攻击面,或者是利用金融系统中薄弱的身份验证的自动化账户中毒。所有这些矢量——物理的、数字的、新的和旧的——都在汇聚到一个单一故障点:身份。
安永数据泄露——4TB SQL Server 备份数据在微软 Azure 上公开(作者:socsoc)
全球会计巨头安永会计师事务所(EY)的一个高达 4TB 的 SQL Server 备份文件被发现可以公开访问在微软 Azure上。
网络安全公司 Neo Security 在一次例行资产映射工作中发现了这一安全漏洞,这凸显了即使是资源充足的组织也可能在无意中使敏感数据容易受到互联网自动扫描器的攻击。
Neo Security 的首席研究员在使用底层工具检查被动网络流量时发现了该文件。
一个简单的 HEAD 请求,旨在获取元数据而不下载内容,却揭示了惊人的大小:4 TB 的数据,相当于数百万份文档或整个图书馆的信息量。
该文件的命名约定表明它是 SQL Server 备份(.BAK 格式),通常包含完整的数据库转储,包括架构、用户数据,以及至关重要的嵌入式密钥,例如 API 密钥、凭据和身份验证令牌。
全球会计巨头安永会计师事务所(EY)的一个高达 4TB 的 SQL Server 备份文件被发现可以公开访问在微软 Azure上。
网络安全公司 Neo Security 在一次例行资产映射工作中发现了这一安全漏洞,这凸显了即使是资源充足的组织也可能在无意中使敏感数据容易受到互联网自动扫描器的攻击。
Neo Security 的首席研究员在使用底层工具检查被动网络流量时发现了该文件。
一个简单的 HEAD 请求,旨在获取元数据而不下载内容,却揭示了惊人的大小:4 TB 的数据,相当于数百万份文档或整个图书馆的信息量。
该文件的命名约定表明它是 SQL Server 备份(.BAK 格式),通常包含完整的数据库转储,包括架构、用户数据,以及至关重要的嵌入式密钥,例如 API 密钥、凭据和身份验证令牌。
❤2
新型 Lampion 窃取器利用 ClickFix 攻击悄无声息地窃取登录凭证(作者:socsoc)
研究人员发现了一项利用 Lampion 银行木马的复杂攻击活动,该恶意软件自 2019 年以来一直在活动,并重新将重点放在葡萄牙金融机构上。
策划这些行动的威胁行为者组织已经大幅改进了其策略,引入了新的社会工程技术,使得传统的检测方法越来越难以实施。
最新版本的独特之处在于集成了ClickFix诱饵,这是一种欺骗性方法,它让用户相信在执行恶意载荷之前需要修复技术问题。
感染途径始于精心制作的网络钓鱼邮件,这些邮件模仿合法的银行转账通知。
威胁行为者利用被盗用的电子邮件帐户分发这些信息,使这些信息具有真实性,而普通检查可能会忽略这一点。
这些电子邮件包含 ZIP 文件附件而不是直接链接,这是该组织在 2024 年 9 月中旬左右实施的一项策略性转变,表明该组织在绕过安全控制方面采取了适应性方法。
Bitsight 分析师将该攻击活动划分为三个不同的时间段,其中最显著的变化发生在 2024 年 12 月中旬,当时 ClickFix 社交工程进入了攻击链。
研究人员发现了一项利用 Lampion 银行木马的复杂攻击活动,该恶意软件自 2019 年以来一直在活动,并重新将重点放在葡萄牙金融机构上。
策划这些行动的威胁行为者组织已经大幅改进了其策略,引入了新的社会工程技术,使得传统的检测方法越来越难以实施。
最新版本的独特之处在于集成了ClickFix诱饵,这是一种欺骗性方法,它让用户相信在执行恶意载荷之前需要修复技术问题。
感染途径始于精心制作的网络钓鱼邮件,这些邮件模仿合法的银行转账通知。
威胁行为者利用被盗用的电子邮件帐户分发这些信息,使这些信息具有真实性,而普通检查可能会忽略这一点。
这些电子邮件包含 ZIP 文件附件而不是直接链接,这是该组织在 2024 年 9 月中旬左右实施的一项策略性转变,表明该组织在绕过安全控制方面采取了适应性方法。
Bitsight 分析师将该攻击活动划分为三个不同的时间段,其中最显著的变化发生在 2024 年 12 月中旬,当时 ClickFix 社交工程进入了攻击链。
新的“Brash”漏洞使 Chromium 浏览器在单个恶意 URL 下立即崩溃(作者:ang1us)
Chromium 的 Blink 渲染引擎中披露的一个严重漏洞可以被利用,在几秒钟内使许多基于 Chromium 的浏览器崩溃。披露该漏洞详细信息的网络安全研究员 Jose Pino 将其命名为《Brash》。
Chromium 的 Blink 渲染引擎中披露的一个严重漏洞可以被利用,在几秒钟内使许多基于 Chromium 的浏览器崩溃。披露该漏洞详细信息的网络安全研究员 Jose Pino 将其命名为《Brash》。
威胁行为者利用 LANSCOPE Endpoint Manager 的零日漏洞窃取机密数据(作者:socsoc)
2025 年年中,研究人员发现了一场由中国国家支持的威胁组织 BRONZE BUTLER(又名 Tick)策划的复杂攻击活动,该活动的目标是依赖 Motex LANSCOPE Endpoint Manager 的组织。
攻击者利用了此前未知的零日漏洞 CVE-2025-61932,该漏洞允许远程攻击者以 SYSTEM 权限执行任意命令。
继 2016 年成功利用 SKYSEA Client View 之后,这标志着该组织继续以日本资产管理软件为目标。
JPCERT/CC 于 2025 年 10 月 22 日公开披露了该漏洞,促使全球各组织采取紧急行动。
2025 年年中,研究人员发现了一场由中国国家支持的威胁组织 BRONZE BUTLER(又名 Tick)策划的复杂攻击活动,该活动的目标是依赖 Motex LANSCOPE Endpoint Manager 的组织。
攻击者利用了此前未知的零日漏洞 CVE-2025-61932,该漏洞允许远程攻击者以 SYSTEM 权限执行任意命令。
继 2016 年成功利用 SKYSEA Client View 之后,这标志着该组织继续以日本资产管理软件为目标。
JPCERT/CC 于 2025 年 10 月 22 日公开披露了该漏洞,促使全球各组织采取紧急行动。
❤1
Akira勒索软件声称在Apache OpenOffice漏洞中窃取了23GB数据(作者:socsoc)
臭名昭著的 Akira 勒索软件组织于 2025 年 10 月 29 日宣布,它已成功入侵Apache OpenOffice系统,窃取了高达 23 GB 的敏感企业数据。
该组织以其咄咄逼人的双重勒索手段而闻名,他们在暗网泄露网站上发布了详细信息,威胁称除非支付赎金,否则将公开这些信息。这一事件凸显了在网络威胁日益复杂的时代,即使是非营利性软件基金会也面临着不断升级的风险。
Apache OpenOffice 是Apache 软件基金会开发的免费办公效率工具的基石,长期以来一直是 Microsoft Office 等专有套件的便捷替代品。
臭名昭著的 Akira 勒索软件组织于 2025 年 10 月 29 日宣布,它已成功入侵Apache OpenOffice系统,窃取了高达 23 GB 的敏感企业数据。
该组织以其咄咄逼人的双重勒索手段而闻名,他们在暗网泄露网站上发布了详细信息,威胁称除非支付赎金,否则将公开这些信息。这一事件凸显了在网络威胁日益复杂的时代,即使是非营利性软件基金会也面临着不断升级的风险。
Apache OpenOffice 是Apache 软件基金会开发的免费办公效率工具的基石,长期以来一直是 Microsoft Office 等专有套件的便捷替代品。
❤1