最新文章
Top News最新 ShinyHunters 数据泄露事件揭示现代网络攻击趋势
最新一波归因于网络犯罪团伙 ShinyHunters 的数据泄露事件(例如 University of Nottingham、DentaQuest、7-Eleven、Medtronic 和 Wynn Resorts)强化了一个安全领导者无法再忽视的严酷事实:攻击者正越来越多地绕过传统边界防御, 过去几个月,ShinyHunters 与涉及 Salesforce 环境、Snowflake 客户、SaaS 集成以及 Okta 等身份平台的攻击有关。研究人员和事件响应人员一致观察到相同的模式:被盗凭证、受损的 OAuth 令牌、社会工程学、vishing(语音钓鱼)以及滥用合法访问权限。...
新漏洞绕过苹果启动防御,影响数百万部 iPhone
欧洲网络安全研究公司 Paradigm Shift 披露了一个新的 BootROM 漏洞的详细信息,该漏洞影响数百万部 iPhone,且无法通过软件更新修补。 该漏洞被称为 Usbliter8,目标是苹果的 SecureROM。SecureROM 永久性地嵌入在设备的 SoC 中,是 iPhone 启动时运行的第一个代码,也是苹果整个安全启动链的基础。...
存在数十年的 Squid Proxy 漏洞 'Squidbleed' 可暴露用户数据
Calif.io 的安全研究人员披露了 Squid Proxy 中存在的一个内存泄露漏洞,该漏洞自 1997 年以来一直存在于软件中。 Squid 是一款广泛使用的开源 Web 代理,可通过缓存减少带宽并提高响应时间。Squid 支持 HTTP、HTTPS、FTP 等协议。 Calif.io 研究人员发现 Squid 受一个类似于臭名昭著的 OpenSSL 漏洞 Heartbleed 的漏洞影响,因此将其命名为 Squidbleed。...
FFmpeg 修复广泛使用的视频解码器中的 PixelSmash 漏洞
新披露的名为 "PixelSmash" 的 FFmpeg 漏洞在某些条件下可能被利用在 Jellyfin 服务器上实现远程代码执行,并且还可以在 Kodi、Emby、Nextcloud、PhotoPrism 和 OBS Studio 等应用程序中触发拒绝服务(DoS)条件。 该漏洞编号为 CVE-2026-8461,是 MagicYUV 解码器中的堆越界写入漏洞。它获得了 8.8 的高严重性评分,可以通过 AVI、MKV 或 MOV 格式的恶意视频文件加以利用。 任何使用 libavcodec(FFmpeg 用于视频解码和编码的核心库)的应用程序都被视为易受攻击。...
JaredFromSubway MEV 机器人遭黑客攻击,被盗 1500 万美元加密货币
JaredFromSubway 的以太坊 MEV(最大可提取价值)机器人在攻击者通过创建虚假加密货币交易机会操纵其机会检测逻辑后,遭受了 1500 万美元的损失。 此次资金被盗于周六被区块链安全公司 Blockaid 检测到,今天 JaredFromSubway 确认攻击者使用了虚假池和代币来诱骗机器人批准辅助合约。 据 Blockaid 称,攻击者部署了旨在向 JaredFromSubway 的自动执行系统呈现为有利可图的 MEV 机会的合约。...
WhatsApp 钓鱼攻击利用虚假商务文档入侵 PC
一场正在进行的恶意软件活动正针对多个国家的 WhatsApp 用户,发送带有欺骗性消息的 VBScript 文件,最终导致远程系统访问。 威胁行为者使用的文件名暗示是商务和财务文档,由受害者的联系人(其账户已被入侵)发送。 收件人下载并执行恶意附件后,会启动一条感染链,最终安装合法的 ManageEngine Endpoint Central,该软件被 IT 管理员用于从集中式仪表板管理系统。...
加拿大间谍机构使用首例此类授权令清理受僵尸网络感染的设备
加拿大间谍服务机构获得了法官的许可,以访问位于加拿大境内的受感染服务器、家庭路由器和 IoT 设备,并清除了两个由外国运营的僵尸网络。 联邦法院于 6 月 15 日发布了该裁决的公开版本。这是加拿大安全情报局(CSIS)首次以这种方式使用其威胁削减授权令权力。 该授权令允许 CSIS 修改、降级和销毁受感染机器上的僵尸网络数据,并将这些设备从网络中切断。...
Microsoft 将 Mastra AI 供应链攻击归因于朝鲜黑客
Microsoft 将最近导致超过 140 个 npm 软件包受损的 Mastra AI 供应链攻击归因于朝鲜黑客组织 Sapphire Sleet,也称为 BlueNoroff。 此归因是在 Microsoft 本周早些时候首次披露攻击者劫持了一个 npm 维护者账户并利用它发布恶意软件包更新之后得出的。 “Microsoft 高度确信此活动可归因于 Sapphire Sleet,这是一个主要瞄准金融部门的朝鲜国家级行为者,”该公司在 6 月 19 日的更新中表示。...
德克萨斯州政府数据泄露,超 300 万张驾照信息外泄
德克萨斯州公园与野生动物管理局(TPWD)披露,其许可证系统供应商发生数据泄露,导致超过 300 万人的个人信息被曝光。 德克萨斯州网络司令部发现了此次入侵并展开调查,以确定未授权访问的范围和影响。州政府机构发现,社会安全号码(SSN)、出生日期或任何财务信息(如信用卡)未受影响。 然而,威胁行为者可能已获取了与 3,087,721 名德克萨斯州狩猎和钓鱼许可证客户相关的个人身份信息,包括以下数据类型:...
网络安全公司受 Klue 供应链攻击影响
网络安全公司 Huntress 和 Recorded Future 披露了一起供应链攻击的影响,该攻击针对的是市场情报平台 Klue。 攻击始于 6 月 11 日,影响了与软件平台集成相关的系统。黑客连接到 Klue 的后端服务器并执行了未授权命令,推送了一个代码更新以窃取客户 Klue 集成的 OAuth 令牌。 Klue 于 6 月 12 日将事件通知了客户,警告称其已停用所有客户的 OAuth 令牌,并禁用了与 Salesforce、HubSpot、SharePoint、Zoom、Gong、Chorus、Clari、Google Drive 和 Slack 的集成。...