最新文章

Top News

SharePoint 漏洞被用于入侵瑞士联邦 IT 机构

瑞士联邦 IT 机构 FOITT 表示,攻击者利用 SharePoint 漏洞入侵了约200个账户。随着调查的进行,服务器正在重建中。瑞士联邦信息技术与通信办公室(简称 BIT 或 FOITT)披露,未知攻击者已入侵其本地 SharePoint 服务器上约200个账户。FOITT 表示, 消息来源:securityaffairs.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

存在数十年之久的 BMC 漏洞使数千个数据中心面临攻击风险

数据中心安全公司 Lava 报告称,由于基板管理控制器(BMC)管理处理器中存在一个已有22年历史的漏洞,数千个数据中心正面临被入侵的风险。BMC 存在于大多数服务器平台中,即使在没有可用操作系统的情况下也能实现服务器管理操作,并且通常是数据中心中权限最高的控制点之一。通过 BMC, 消息来源:securityweek.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

OpenAI、Anthropic 的 AI 智能体在网络安全测试中针对真实人员和系统采取行动

OpenAI 和 Anthropic 已确认,其 AI 模型涉及两起新披露的、由第三方进行的网络安全测试事件,导致一个真实网站被入侵,以及针对预期测试范围之外的真实人员的社会工程攻击。这些事件与此前披露的 Hugging Face 入侵事件无关——在那次事件中, 消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

TP-Link 修复 Omada ZTP 漏洞,该漏洞可让黑客入侵网络

TP-Link 已修复其 Omada 网络设备零接触配置(ZTP)机制中的15个漏洞,这些漏洞可与此前披露的漏洞组合利用,实现远程代码执行(RCE)。这些漏洞由 Forescout 的 Vedere Labs 研究人员发现,他们于今天早些时候在 Black Hat USA 安全大会上公布了全部细节。 其余四个发现未获得跟踪编号。它们涉及:仅凭知晓序列号即可完成设备纳管、初始纳管期间使用默认凭证、可预测的序列号,以及通过未经验证的临时下载链接提供的文件。在 Forescout 描述的一种攻击场景中,远程攻击者可以枚举可预测的设备序列号以获取 MAC 地址,并识别等待纳管的设备。...

Greatness PhaaS 新增设备代码钓鱼功能,可绕过 MFA 并窃取令牌

名为 Greatness 的商业化钓鱼即服务(PhaaS)工具包,已成为最新一款支持设备代码钓鱼的网络犯罪解决方案。这种快速增长的网络威胁滥用合法的 OAuth 2.0 Device Authorization Grant 流程,以绕过多因素认证(MFA)并夺取用户账户的控制权。 消息来源:thehackernews.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

Keyv 关联的 npm 蠕虫毒化数百个包,植入 Claude Code 和 VS Code 钩子

一个窃取凭证的 npm 蠕虫首次出现在 keyv@6.0.0 中,并于 2026 年 8 月 4 日从 Keyv 和 Cacheable 命名空间扩散到多个组织的数百个包中。SafeDep 在 npm 注册表中验证了 79 个包名下的 353 个被毒化版本。 消息来源:thehackernews.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

PNLD 确认数据泄露,影响英国警察和司法人员

英国警方法律数据库泄露事件暴露了警员的姓名和工作邮箱,增加了钓鱼风险。NCA 正在调查中。Police National Legal Database(PNLD),即英格兰和威尔士所有43个内政部警察部队使用的法律参考系统,已确认一起数据泄露事件, 消息来源:securityaffairs.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

River Bank 获得攻击者保证:6月攻击中被盗数据已删除

River Bank 表示,黑客已删除其在6月勒索软件攻击中窃取的数据,不过对该事件的调查仍在进行中。River Financial Corporation(River Bank & Trust 的母公司)表示,黑客已删除在6月攻击其部分服务器环境的勒索软件事件中被盗取的数据。该入侵始于6月16日, 消息来源:securityaffairs.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

新型 "Pass-ta-key" 攻击让恶意软件劫持 Google 同步的通行密钥

安全研究人员发现了三种攻击方式,允许已攻陷 Windows 设备上的恶意软件滥用 Google Password Manager 同步的通行密钥(passkeys)来接管账户、绕过用户验证并提取通行密钥的私钥。通行密钥是一种无密码身份验证方法,使用存储在用户设备上的加密密钥来登录在线账户。 消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文...

酒店 Wi-Fi 攻击利用定制恶意软件入侵 Microsoft 365 账户

Microsoft 已将一场针对酒店业 Wi-Fi 网络的全球性攻击活动与俄罗斯威胁行为者 Midnight Blizzard(也称为 APT29)关联起来。该活动此前在网络安全公司 ReliaQuest 的一份报告中有所披露, 执行时,CornFlake 会显示一个虚假的进度窗口以分散用户注意力,同时将二进制文件复制到 %AppData% 以实现持久化。据研究人员称,这个虚假窗口可以配置为显示为 Windows 更新屏幕、Defender 病毒扫描、磁盘优化工具、网络诊断工具、浏览器更新提示或文档查看器安装程序。...