T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.34K subscribers
1.83K photos
2.71K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
微软敦促 Win10 / Win11 等用户尽快升级,已有黑客利用零日漏洞植入勒索软件(作者:二进制)

4 月 13 日消息,微软本周二在安全公告中表示,已经修复了存在于 Win10、Win11 以及 Windows Server 在内,所有受支持 Windows 版本内的零日漏洞。攻击者可以利用该零日漏洞,发起勒索软件攻击。
1
T00ls.com | 低调求发展,潜心习安全!
举报:一稿多投(作者:Sircong)
OpenAI 揭示 ChatGPT 用户数据泄露事件背后的 Redis 漏洞(作者:haiman)

OpenAI透露,Redis开源库中的一个错误导致其ChatGPT服务中暴露了其他用户的个人信息和聊天标题。该错误已经解决,但此问题可能对其他地方有更多影响。在另一个与缓存相关的问题中,OpenAI还解决了一个关键的帐户接管漏洞。该漏洞可以被利用来控制另一个用户的帐户,查看他们的聊天记录,并在他们不知情的情况下访问账单信息。该公司表示已联系受影响的用户并修复了该漏洞。
俄罗斯指责北约自 2022 年以对俄罗斯来发动了 5000 次网络攻击(作者:淡蛋的忧伤)

俄罗斯联邦联邦安全局 (FSB) 指责美国和其他北约国家自 2022 年初以来对该国的关键基础设施发动了 5,000 多次网络攻击。
俄罗斯指责北约自 2022 年以对俄罗斯来发动了 5000 次网络攻击(作者:淡蛋的忧伤)

俄罗斯联邦联邦安全局 (FSB) 指责美国和其他北约国家自 2022 年初以来对该国的关键基础设施发动了 5,000 多次网络攻击。
Kodi 确认数据泄露:40 万用户记录和私人消息被盗(作者:haiman)

开源媒体播放器软件提供商Kodi确认其MyBB论坛数据库已被威胁行为者窃取,导致包含用户数据和私人消息的数据泄露。威胁行为者试图在BreachForums网络犯罪市场上出售包含400,635名Kodi用户的数据转储。据Kodi表示,目前没有证据表明威胁行为者能够获得对托管MyBB软件的底层服务器的未授权访问。该公司正在加强对MyBB管理控制台的访问以及修改管理员角色以限制权限,并计划重新部署论坛。此外,Kodi正在进行全局密码重置的工作。
Reddit 遭受安全漏洞,暴露了内部文件和源代码。(作者:haiman)

社交新闻聚合平台Reddit遭受了一次安全事故,未知的威胁行为者成功获取了内部文件、代码和一些未具体说明的业务系统。该公司将此归咎于一次“复杂而高度定向的网络钓鱼攻击”,发生在2023年2月5日,针对其员工。攻击涉及发送“听起来合理的提示”,将其重定向到一个伪装成Reddit内部网络门户的网站,试图窃取凭据和双重身份验证(2FA)令牌。据称,以这种方式钓取了一个员工的凭据,使威胁行为者能够访问Reddit的内部系统。该公司强调,没有证据表明其生产系统受到入侵,也没有用户的非公开数据被泄露。泄露包括公司联系人和员工的有限联系信息,以及有限的广告商信息。Reddit表示,最近还报告了类似的网络钓鱼攻击,但未提及任何具体名称。该事件再次表明,威胁行为者越来越能够通过设置外观相似的页面来打败双重身份验证,从而进行中间人攻击。
LockBit 勒索软件加密器被发现针对 Mac 设备(作者:nightF1re)

LockBit 勒索软件团伙首次创建了针对 Mac 的加密器,很可能成为第一个专门针对 macOS 的主要勒索软件操作。
美国国家信息安全中心(CISA)警告称,中国应用程序利用 Android 漏洞来窥探用户。(作者:haiman)

美国网络安全和基础设施安全局(CISA)警告称,中国电子商务应用程序拼多多利用一个高危Android漏洞作为零日漏洞来监视其用户。该漏洞允许攻击者在未打补丁的Android设备上提升权限,而无需用户交互。谷歌已经解决了该漏洞,但CISA仍然警告联邦机构必须在5月4日之前保护其设备免受该漏洞的侵害。CISA还命令联邦机构在5月1日之前为iPhone和Mac修补两个在野外被利用为零日的安全漏洞。
👍1
以色列的 QuaDream 间谍软件制造商关闭并解雇所有员工(作者:bobseed)

QuaDream 是以色列间谍软件制造商和零点击 iPhone 黑客工具的创建者,该工具用于针对世界各地的记者、持不同政见者和政府倡导团体,该公司突然关门大吉,解雇了所有员工。
骗子针对多个国家/地区的受害者大量依赖暗网浏览器 Tor 进行隐匿的加密货币盗窃(作者:小李飞刀)

骗子的动机是金钱而非民族国家效忠, 针对多个国家/地区的受害者大量依赖暗网浏览器 Tor 进行隐匿的加密货币盗窃,已净赚了约 400,000 美元的数字货币。
2023 年 60% 的俄罗斯网络钓鱼攻击以乌克兰为目标(作者:zxglfzts)

2023年,谷歌的威胁分析小组(TAG)一直在监控和破坏俄罗斯政府针对乌克兰关键基础设施的网络攻击
GhostToken漏洞可能允许攻击者在Google Cloud平台中隐藏恶意应用程序(作者:SinceApr)

网络安全研究人员披露了一项在Google Cloud Platform (GCP)中已被修补的零日漏洞的详细信息,该漏洞可能会使威胁行为者将一个不可删除的恶意应用隐藏在受害者的Google账户中。
Daggerfly 网络攻击活动打击非洲电信服务提供商(作者:bobseed)

至少自 2022 年 11 月以来,非洲的电信服务提供商成为与中国有联系的威胁行为者策划的新活动的目标。