新型安卓木马“Herodotus”通过模仿人类打字方式突破反欺诈系统(作者:zsc0810)
研究披露Herodotus新型Android银行木马(2025-09-07现身,MaaS),在意大利与巴西实施设备接管。运行Android9–16,伪装成Chrome,滥用无障碍与覆盖页面窃取凭证和短信验证码,取锁屏PIN并安装远程APK。加入300–3000毫秒随机输入延迟以模拟人工规避行为检测。
研究披露Herodotus新型Android银行木马(2025-09-07现身,MaaS),在意大利与巴西实施设备接管。运行Android9–16,伪装成Chrome,滥用无障碍与覆盖页面窃取凭证和短信验证码,取锁屏PIN并安装远程APK。加入300–3000毫秒随机输入延迟以模拟人工规避行为检测。
新的 Android 恶意软件 GhostGrab 悄悄窃取银行登录信息并拦截短信以获取 OTP(作者:socsoc)
一种名为 GhostGrab 的复杂 Android 银行木马已出现在威胁领域,其目标是具有高级凭证盗窃功能的多个地区的金融机构。
该恶意软件在受感染的设备上静默运行,收集敏感的银行凭证,同时通过短信拦截一次性密码。
安全团队观察到,GhostGrab 正通过被入侵的应用商店和恶意广告进行传播,这引发了人们对移动银行威胁日益复杂化的担忧。
GhostGrab 采用多层感染策略,首先采用社会工程策略,通常伪装成合法的生产力应用程序或系统实用程序。
一种名为 GhostGrab 的复杂 Android 银行木马已出现在威胁领域,其目标是具有高级凭证盗窃功能的多个地区的金融机构。
该恶意软件在受感染的设备上静默运行,收集敏感的银行凭证,同时通过短信拦截一次性密码。
安全团队观察到,GhostGrab 正通过被入侵的应用商店和恶意广告进行传播,这引发了人们对移动银行威胁日益复杂化的担忧。
GhostGrab 采用多层感染策略,首先采用社会工程策略,通常伪装成合法的生产力应用程序或系统实用程序。
响尾蛇(SideWinder)黑客组织采用新型基于 ClickOnce 的攻击链,针对南亚外交官发起攻击(作者:ang1us)
2025 年 9 月,一家名为 SideWinder 的威胁行为者发起了针对南亚外交官的新一轮攻击,目标包括位于印度首都新德里的欧洲大使馆以及斯里兰卡、巴基斯坦和孟加拉国的多个组织。
2025 年 9 月,一家名为 SideWinder 的威胁行为者发起了针对南亚外交官的新一轮攻击,目标包括位于印度首都新德里的欧洲大使馆以及斯里兰卡、巴基斯坦和孟加拉国的多个组织。
准备 2026 年的数字战场:幽灵身份、中毒账户与 AI 代理浩劫(作者:ang1us)
下一次重大泄露不会是钓鱼密码。它将是由于大量未管理的身份债务所致。这种债务有多种形式:它是 2015 年泄露中潜伏在你 IAM 中的“幽灵”身份,是数千个新 AI 代理膨胀你的攻击面,或者是利用金融系统中薄弱的身份验证的自动化账户中毒。所有这些矢量——物理的、数字的、新的和旧的——都在汇聚到一个单一故障点:身份。
下一次重大泄露不会是钓鱼密码。它将是由于大量未管理的身份债务所致。这种债务有多种形式:它是 2015 年泄露中潜伏在你 IAM 中的“幽灵”身份,是数千个新 AI 代理膨胀你的攻击面,或者是利用金融系统中薄弱的身份验证的自动化账户中毒。所有这些矢量——物理的、数字的、新的和旧的——都在汇聚到一个单一故障点:身份。
安永数据泄露——4TB SQL Server 备份数据在微软 Azure 上公开(作者:socsoc)
全球会计巨头安永会计师事务所(EY)的一个高达 4TB 的 SQL Server 备份文件被发现可以公开访问在微软 Azure上。
网络安全公司 Neo Security 在一次例行资产映射工作中发现了这一安全漏洞,这凸显了即使是资源充足的组织也可能在无意中使敏感数据容易受到互联网自动扫描器的攻击。
Neo Security 的首席研究员在使用底层工具检查被动网络流量时发现了该文件。
一个简单的 HEAD 请求,旨在获取元数据而不下载内容,却揭示了惊人的大小:4 TB 的数据,相当于数百万份文档或整个图书馆的信息量。
该文件的命名约定表明它是 SQL Server 备份(.BAK 格式),通常包含完整的数据库转储,包括架构、用户数据,以及至关重要的嵌入式密钥,例如 API 密钥、凭据和身份验证令牌。
全球会计巨头安永会计师事务所(EY)的一个高达 4TB 的 SQL Server 备份文件被发现可以公开访问在微软 Azure上。
网络安全公司 Neo Security 在一次例行资产映射工作中发现了这一安全漏洞,这凸显了即使是资源充足的组织也可能在无意中使敏感数据容易受到互联网自动扫描器的攻击。
Neo Security 的首席研究员在使用底层工具检查被动网络流量时发现了该文件。
一个简单的 HEAD 请求,旨在获取元数据而不下载内容,却揭示了惊人的大小:4 TB 的数据,相当于数百万份文档或整个图书馆的信息量。
该文件的命名约定表明它是 SQL Server 备份(.BAK 格式),通常包含完整的数据库转储,包括架构、用户数据,以及至关重要的嵌入式密钥,例如 API 密钥、凭据和身份验证令牌。
❤2
新型 Lampion 窃取器利用 ClickFix 攻击悄无声息地窃取登录凭证(作者:socsoc)
研究人员发现了一项利用 Lampion 银行木马的复杂攻击活动,该恶意软件自 2019 年以来一直在活动,并重新将重点放在葡萄牙金融机构上。
策划这些行动的威胁行为者组织已经大幅改进了其策略,引入了新的社会工程技术,使得传统的检测方法越来越难以实施。
最新版本的独特之处在于集成了ClickFix诱饵,这是一种欺骗性方法,它让用户相信在执行恶意载荷之前需要修复技术问题。
感染途径始于精心制作的网络钓鱼邮件,这些邮件模仿合法的银行转账通知。
威胁行为者利用被盗用的电子邮件帐户分发这些信息,使这些信息具有真实性,而普通检查可能会忽略这一点。
这些电子邮件包含 ZIP 文件附件而不是直接链接,这是该组织在 2024 年 9 月中旬左右实施的一项策略性转变,表明该组织在绕过安全控制方面采取了适应性方法。
Bitsight 分析师将该攻击活动划分为三个不同的时间段,其中最显著的变化发生在 2024 年 12 月中旬,当时 ClickFix 社交工程进入了攻击链。
研究人员发现了一项利用 Lampion 银行木马的复杂攻击活动,该恶意软件自 2019 年以来一直在活动,并重新将重点放在葡萄牙金融机构上。
策划这些行动的威胁行为者组织已经大幅改进了其策略,引入了新的社会工程技术,使得传统的检测方法越来越难以实施。
最新版本的独特之处在于集成了ClickFix诱饵,这是一种欺骗性方法,它让用户相信在执行恶意载荷之前需要修复技术问题。
感染途径始于精心制作的网络钓鱼邮件,这些邮件模仿合法的银行转账通知。
威胁行为者利用被盗用的电子邮件帐户分发这些信息,使这些信息具有真实性,而普通检查可能会忽略这一点。
这些电子邮件包含 ZIP 文件附件而不是直接链接,这是该组织在 2024 年 9 月中旬左右实施的一项策略性转变,表明该组织在绕过安全控制方面采取了适应性方法。
Bitsight 分析师将该攻击活动划分为三个不同的时间段,其中最显著的变化发生在 2024 年 12 月中旬,当时 ClickFix 社交工程进入了攻击链。
新的“Brash”漏洞使 Chromium 浏览器在单个恶意 URL 下立即崩溃(作者:ang1us)
Chromium 的 Blink 渲染引擎中披露的一个严重漏洞可以被利用,在几秒钟内使许多基于 Chromium 的浏览器崩溃。披露该漏洞详细信息的网络安全研究员 Jose Pino 将其命名为《Brash》。
Chromium 的 Blink 渲染引擎中披露的一个严重漏洞可以被利用,在几秒钟内使许多基于 Chromium 的浏览器崩溃。披露该漏洞详细信息的网络安全研究员 Jose Pino 将其命名为《Brash》。
威胁行为者利用 LANSCOPE Endpoint Manager 的零日漏洞窃取机密数据(作者:socsoc)
2025 年年中,研究人员发现了一场由中国国家支持的威胁组织 BRONZE BUTLER(又名 Tick)策划的复杂攻击活动,该活动的目标是依赖 Motex LANSCOPE Endpoint Manager 的组织。
攻击者利用了此前未知的零日漏洞 CVE-2025-61932,该漏洞允许远程攻击者以 SYSTEM 权限执行任意命令。
继 2016 年成功利用 SKYSEA Client View 之后,这标志着该组织继续以日本资产管理软件为目标。
JPCERT/CC 于 2025 年 10 月 22 日公开披露了该漏洞,促使全球各组织采取紧急行动。
2025 年年中,研究人员发现了一场由中国国家支持的威胁组织 BRONZE BUTLER(又名 Tick)策划的复杂攻击活动,该活动的目标是依赖 Motex LANSCOPE Endpoint Manager 的组织。
攻击者利用了此前未知的零日漏洞 CVE-2025-61932,该漏洞允许远程攻击者以 SYSTEM 权限执行任意命令。
继 2016 年成功利用 SKYSEA Client View 之后,这标志着该组织继续以日本资产管理软件为目标。
JPCERT/CC 于 2025 年 10 月 22 日公开披露了该漏洞,促使全球各组织采取紧急行动。
❤1
Akira勒索软件声称在Apache OpenOffice漏洞中窃取了23GB数据(作者:socsoc)
臭名昭著的 Akira 勒索软件组织于 2025 年 10 月 29 日宣布,它已成功入侵Apache OpenOffice系统,窃取了高达 23 GB 的敏感企业数据。
该组织以其咄咄逼人的双重勒索手段而闻名,他们在暗网泄露网站上发布了详细信息,威胁称除非支付赎金,否则将公开这些信息。这一事件凸显了在网络威胁日益复杂的时代,即使是非营利性软件基金会也面临着不断升级的风险。
Apache OpenOffice 是Apache 软件基金会开发的免费办公效率工具的基石,长期以来一直是 Microsoft Office 等专有套件的便捷替代品。
臭名昭著的 Akira 勒索软件组织于 2025 年 10 月 29 日宣布,它已成功入侵Apache OpenOffice系统,窃取了高达 23 GB 的敏感企业数据。
该组织以其咄咄逼人的双重勒索手段而闻名,他们在暗网泄露网站上发布了详细信息,威胁称除非支付赎金,否则将公开这些信息。这一事件凸显了在网络威胁日益复杂的时代,即使是非营利性软件基金会也面临着不断升级的风险。
Apache OpenOffice 是Apache 软件基金会开发的免费办公效率工具的基石,长期以来一直是 Microsoft Office 等专有套件的便捷替代品。
❤1
OpenAI 的新型 Aardvark GPT-5 智能体可自动检测和修复漏洞(作者:socsoc)
OpenAI 推出了 Aardvark,这是一款由其尖端 GPT-5 模型驱动的自主 AI 代理,旨在检测软件漏洞并自动提出修复方案。
该工具旨在通过在庞大的代码库中扩展类似人类的分析来信任开发人员和安全团队,以应对在当今时代保护软件日益严峻的挑战,仅在 2024 年就报告了超过 40,000 个新的通用漏洞和披露 (CVE)。
通过整合高级推理和工具使用,Aardvark 将天平向防御者倾斜,从而能够在不中断开发工作流程的情况下主动缓解威胁。该代理于 2025 年 10 月 29 日发布,目前已推出内部测试版,标志着人工智能驱动的安全研究迈出了关键一步。
OpenAI 推出了 Aardvark,这是一款由其尖端 GPT-5 模型驱动的自主 AI 代理,旨在检测软件漏洞并自动提出修复方案。
该工具旨在通过在庞大的代码库中扩展类似人类的分析来信任开发人员和安全团队,以应对在当今时代保护软件日益严峻的挑战,仅在 2024 年就报告了超过 40,000 个新的通用漏洞和披露 (CVE)。
通过整合高级推理和工具使用,Aardvark 将天平向防御者倾斜,从而能够在不中断开发工作流程的情况下主动缓解威胁。该代理于 2025 年 10 月 29 日发布,目前已推出内部测试版,标志着人工智能驱动的安全研究迈出了关键一步。
黑客可利用微软Teams漏洞操纵消息和篡改通知(作者:socsoc)
微软 Teams 是一个面向全球超过 3.2 亿用户的工作场所沟通平台,其存在的严重漏洞使攻击者能够冒充高管并篡改消息而不被发现。
这些漏洞现已由微软修复,它们允许外部访客和内部人员在聊天、通知和通话中伪造身份,这可能导致欺诈、恶意软件传播和虚假信息传播。
Check Point 于 2024 年 3 月负责任地向微软披露了该问题。这些问题凸显了老练的威胁行为者如何利用人们对协作工具的信任来攻击远程办公基础设施。
微软 Teams 是一个面向全球超过 3.2 亿用户的工作场所沟通平台,其存在的严重漏洞使攻击者能够冒充高管并篡改消息而不被发现。
这些漏洞现已由微软修复,它们允许外部访客和内部人员在聊天、通知和通话中伪造身份,这可能导致欺诈、恶意软件传播和虚假信息传播。
Check Point 于 2024 年 3 月负责任地向微软披露了该问题。这些问题凸显了老练的威胁行为者如何利用人们对协作工具的信任来攻击远程办公基础设施。
Windows云文件迷你筛选器驱动程序漏洞被利用以提升权限(作者:socsoc)
Windows Cloud Files Mini Filter Driver 中发现了一个权限提升漏洞,允许本地攻击者绕过文件写入保护并将恶意代码注入系统进程。
安全研究人员发现了CVE-2025-55680,这是一个 Windows 云文件迷你筛选器驱动程序中的高危权限提升漏洞。
该缺陷存在于云文件过滤器 (cldsync.sys) 驱动程序在占位符文件创建操作期间对文件路径验证的处理中。
Windows Cloud Files Mini Filter Driver 中发现了一个权限提升漏洞,允许本地攻击者绕过文件写入保护并将恶意代码注入系统进程。
安全研究人员发现了CVE-2025-55680,这是一个 Windows 云文件迷你筛选器驱动程序中的高危权限提升漏洞。
该缺陷存在于云文件过滤器 (cldsync.sys) 驱动程序在占位符文件创建操作期间对文件路径验证的处理中。
NVIDIA NVApp for Windows 漏洞允许攻击者执行恶意代码(作者:socsoc)
NVIDIA 已修复其 Windows 应用程序中的一个严重漏洞,该漏洞可能允许本地攻击者在受影响的系统上执行任意代码并提升权限。
该漏洞编号为CVE-2025-23358,存在于安装程序组件中。它对运行该应用程序的 Windows 用户构成重大安全风险。
该漏洞源于 NVIDIA 应用程序安装程序中的搜索路径元素问题,被归类为 CWE-427。
拥有本地访问权限和低权限的攻击者可以通过操纵搜索路径来利用此漏洞注入恶意代码。
NVIDIA 已修复其 Windows 应用程序中的一个严重漏洞,该漏洞可能允许本地攻击者在受影响的系统上执行任意代码并提升权限。
该漏洞编号为CVE-2025-23358,存在于安装程序组件中。它对运行该应用程序的 Windows 用户构成重大安全风险。
该漏洞源于 NVIDIA 应用程序安装程序中的搜索路径元素问题,被归类为 CWE-427。
拥有本地访问权限和低权限的攻击者可以通过操纵搜索路径来利用此漏洞注入恶意代码。
❤1
专访xiya:从破解到构建,一名团队负责人的安全观【T00ls人物专访第十九期】(作者:t00ls管理团队19)
大家好,我是陈博(ID:xiya),目前就职于启明星辰集团有限公司,任职创新事业群总经理、集团合伙人,现任北京海淀区青联委员、中国青年科协委员,北京市未成年人保护工作先进个人。致力于网络安全领域十五年,云众可信团队创始人,云子可信团队负责人。
大家好,我是陈博(ID:xiya),目前就职于启明星辰集团有限公司,任职创新事业群总经理、集团合伙人,现任北京海淀区青联委员、中国青年科协委员,北京市未成年人保护工作先进个人。致力于网络安全领域十五年,云众可信团队创始人,云子可信团队负责人。
有匿名黑客入侵了美国宾夕法尼亚大学,通过社会工程攻击的手段窃取校友和捐赠者的敏感信息(作者:beiank)
宾夕法尼亚大学官方证实,黑客闯入了多个与该大学校友和发展活动相关的内部系统,并窃取了数据。
宾夕法尼亚大学
表示,黑客使用社会工程攻击窃取员工凭据并访问系统。
宾夕法尼亚大学官方证实,黑客闯入了多个与该大学校友和发展活动相关的内部系统,并窃取了数据。
宾夕法尼亚大学
表示,黑客使用社会工程攻击窃取员工凭据并访问系统。