苹果大幅提高漏洞赏金至200万美元,对抗商业间谍软件攻击,新增内存安全技术提升漏洞利用难度,并向高风险人群提供安全设备。【外刊-阅读原文】
GitHub Copilot Chat曝高危漏洞(CVSS 9.6),攻击者可利用隐形注释注入恶意提示,绕过CSP安全策略窃取私有仓库代码。攻击通过预生成Camo URL字典逐字符外泄数据,GitHub已禁用图片渲染功能修复漏洞。【外刊-阅读原文】
首个利用GPT-4实时生成恶意代码的"MalTerminal"恶意软件被发现,标志着攻击技术重大转变:动态生成代码使传统静态检测失效。研究人员通过追踪API密钥和提示结构开发新型检测方法,揭示此类威胁依赖外部API的弱点,为防御未来自适应攻击提供关键窗口。【外刊-阅读原文】
RondoDox僵尸网络自2025年起迅速蔓延,利用50余种漏洞攻击物联网设备,采用模块化设计和加密通信,实现侦察、入侵到持久化的完整攻击链,凸显补丁管理和网络分区的紧迫性。【外刊-阅读原文】
Windows 11修复"更新并关机"异常重启问题,此前该选项会错误执行重启导致夜间自动开机。补丁已在预览版推出,正式版将很快更新。【外刊-阅读原文】
Kali Linux 2025.3推出AI驱动的llm-tools-nmap插件,集成Nmap实现自动化网络扫描,支持端口探测、服务识别等功能,需授权使用并警惕安全风险。【外刊-阅读原文】
Socket发现"Beamglea"攻击滥用npm和unpkg托管175个恶意包,通过重定向脚本实施钓鱼,目标135家全球工业、能源和技术机构。攻击自动化且隐蔽,利用CDN绕过检测,显示长期运营意图,主要针对西欧和亚太地区。【外刊-阅读原文】
Stealit恶意软件利用Node.js单可执行功能传播,通过假冒游戏和VPN安装程序分发,具备数据窃取、勒索软件部署等功能,并规避检测机制,威胁Windows和Android系统。【外刊-阅读原文】
黑客组织Storm-2657通过钓鱼攻击入侵员工账户,劫持薪资转账至其控制账户,主要针对美国高等教育机构。攻击利用社会工程学及MFA漏洞,建议采用防钓鱼MFA并监控可疑活动。【外刊-阅读原文】
黑客组织威胁泄露10亿条Salesforce数据,国际警方查封BreachForums但勒索仍在继续。SaaS服务成新攻击面,专家建议企业升级防护措施应对暗网威胁。【外刊-阅读原文】
Form Tools 3.1.1存在服务器端模板注入漏洞(SSTI),攻击者可通过组名字段执行任意命令。漏洞复现需后台权限,利用脚本可注入恶意代码。建议升级至安全版本修复。【阅读原文】
Fastjson是Java库,用于JSON与Java对象互转。漏洞版本(<=1.2.47)默认AutoType关闭时仍可通过缓存污染绕过黑名单,利用JdbcRowSetImpl或TemplatesImpl链触发反序列化RCE。修复版本禁用缓存并引入safeMode。【阅读原文】
掌握Windows事件查看器分析日志方法,识别关键事件ID(4624/4625登录、4720/4726账户操作),排查暴力破解攻击痕迹,查找并删除隐藏账户(如administrator$),提升服务器安全防护能力。【阅读原文】
https://xvi.vulbox.com/detail/1976937730994737152
https://xvi.vulbox.com/detail/1976920370334273536
https://xvi.vulbox.com/detail/1976892611377631232
*本文内容收集自全球范围内的媒体与刊物,制作者对其完整性负责,但不对其真实性和有效性负责。
*标明为【外刊】的内容主要来源为英语国家的媒体与刊物,部分内容需要注册原链接平台账号后方可阅读。