最新文章

Top News

GitHub Copilot Chat 漏洞泄露私有仓库数据

Legit Security 近日披露了 GitHub Copilot Chat 人工智能助手的一个漏洞,该漏洞导致敏感数据泄露并允许攻击者完全控制 Copilot 的回复。 通过结合内容安全策略(CSP)绕过与远程提示注入,Legit Security 的研究员 Omer Mayraz 成功从私有仓库中泄露了 AWS 密钥和零日漏洞信息,并影响了 Copilot 向其他用户提供的回复。...

黑客组织瞄准关键基础设施,攻击诱饵工厂

一个名为 TwoNet 的亲俄黑客组织在不到一年的时间里,从发起分布式拒绝服务(DDoS)攻击转向瞄准关键基础设施。 最近,该威胁行为者声称攻击了一家水处理厂,但事实证明这是一个由威胁研究人员专门设置的高仿真蜜罐系统,用于观察攻击者的行动。这场对诱饵设施的入侵发生在 9 月,揭示了威胁行为者从初始访问到实施破坏性行动仅用了约 26 小时。...

黑客入侵 SonicWall 云防火墙备份系统

SonicWall 公司周三披露,未经授权的第三方访问了所有使用其云备份服务的客户的防火墙配置备份文件。 该公司表示:"这些文件包含加密的凭证和配置数据;虽然加密仍保持有效,但持有这些文件可能会增加遭受定向攻击的风险。" 该公司还指出,正在着手通知所有合作伙伴和客户,并已发布工具协助进行设备评估和补救。同时,公司也在敦促用户登录系统检查自己的设备状况。...

ClayRat 通过伪造应用威胁安卓用户

HackerNews 编译,转载请注明出处: 一种名为 ClayRat 的安卓间谍软件攻击活动正迅速演变,该软件通过伪装成 WhatsApp、谷歌相册(Google Photos)、TikTok 和 YouTube 等热门应用,借助 Telegram 频道与仿冒钓鱼网站的组合手段,将俄罗斯用户列为攻击目标。 移动安全公司 Zimperium 的研究员维什努・普拉塔帕吉里在一份提交给《黑客新闻》(The Hacker News)的报告中指出:“一旦激活,该间谍软件可窃取短信、通话记录、通知和设备信息,调用前置摄像头拍照,甚至能直接从受害者设备发送短信或拨打电话。”...

Payroll Pirates 劫持高校员工薪资款项

网络犯罪分子正针对美国高校及其他机构发起攻击活动,将员工的薪资款项转移至由攻击者控制的账户中。 微软表示,这些被称为 “工资单海盗” 的黑客通过钓鱼邮件获取 Workday等第三方平台的访问权限。微软称:“自 2025 年 3 月以来,我们发现 3 所高校中有 11 个账户被成功入侵,这些账户被用于向 25 所高校的近 6000 个邮箱账户发送钓鱼邮件。” 该公司研究人员在 2025 年上半年全程追踪到了这一攻击活动,并指出,尽管威胁行为体的目标是 Workday 账户,但其他多个存储员工人力资源或支付信息的系统也可能面临风险。...

黑客利用 WordPress 网站发起新一代 ClickFix 钓鱼攻击

网络安全研究人员正提醒公众警惕一场针对 WordPress 网站的恶意攻击活动:攻击者通过注入恶意 JavaScript 代码,将网站访客重定向至可疑站点。 网站安全公司 Sucuri 的研究员普贾・斯里瓦斯塔瓦在上周发布的分析报告中指出:“访客会被注入‘无交互感染型恶意软件’(drive-by malware),例如伪装成 Cloudflare 验证页面的恶意内容。” 该公司表示,其启动调查的起因是一位客户的 WordPress 网站向访客推送了可疑的第三方 JavaScript 代码。最终调查发现,攻击者对网站主题相关文件 “functions.php” 进行了恶意篡改。...

Figma MCP 严重漏洞允许黑客远程执行代码

网络安全研究人员披露了热门工具 figma-developer-mcp(模型上下文协议,MCP)服务器中一个现已修复的漏洞。该漏洞可能使攻击者实现代码执行。 此漏洞编号为 CVE-2025-53967,CVSS 评分为 7.5,属于命令注入漏洞,根源在于对用户输入未进行安全处理,从而为攻击者发送任意系统命令打开了方便之门。 该漏洞的 GitHub 安全公告指出:“服务器会直接将未经验证的用户输入嵌入到命令行字符串中,进而构造并执行 Shell 命令。这使得 Shell 元字符注入(如 |、>、&& 等)成为可能。成功利用该漏洞可导致攻击者以服务器进程的权限执行远程代码。”...

黑客声称 Discord 数据泄露,550 万用户信息遭曝光

Discord(知名社交平台)表示,不会向声称窃取了该公司 Zendesk 客服系统数据的威胁行为者支付赎金。黑客称此次泄露涉及 550 万独立用户的信息,其中包括部分用户的政府身份证件(如身份证、护照等)及不全的支付信息。 对于黑客 “泄露 210 万张政府身份证件照片” 的说法,Discord 同样予以驳斥,称实际仅有约 7 万名用户的政府身份证件照片可能被曝光。 尽管黑客声称泄露是通过 Discord 的 Zendesk 客服系统发生的,但 Discord 并未证实这一说法,仅表示事件与一款用于客户支持的第三方服务有关。...

CISA 将 Synacor Zimbra 纳入已知被利用漏洞目录

美国网络安全与基础设施安全局(CISA)已将 Synacor Zimbra 协作套件(ZCS)的一个漏洞(漏洞编号:CVE-2025-27915)添加至其已知被利用漏洞(KEV)目录中。 CVE-2025-27915 是 Zimbra 协作套件(9.0-10.1 版本)中存在的一种存储型跨站脚本(XSS)漏洞,由 ICS 文件中 HTML 过滤不充分所致。当受害者打开包含恶意 ICS 条目(日历数据交换格式)的电子邮件时,JavaScript 代码会通过事件执行,...

Steam、Riot Games 疑遭大规模 DDoS 攻击

全球最大的两大游戏平台 ——Steam 与Riot Games出现大范围故障,相关报告已在故障监测平台 Downdetector 上大量涌现。玩家反映,无法正常运行《反恐精英》(Counter-Strike)、《DOTA2》、《无畏契约》(Valorant)、《英雄联盟》(League of Leg 故障报告于美国东部时间 10 月 6 日晚 8 点左右开始激增,数千名用户反馈出现服务器断连问题。此后,这类短暂的服务中断已反复发生多次。...