警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

德国与美国执法机构下线了 Kratos 的核心基础设施,该工具包被德国调查人员称为全球使用最广泛的犯罪钓鱼工具包之一,印尼当局则逮捕了其开发者和运营者。此次联合行动下线超过 200 台服务器,调查显示约 1,800 名付费客户使用 Kratos 每月发起约 1.5 万次钓鱼活动,受害者遍布 30 多个国家。

Read More
N-day 正在变成 N-Hour:加快补丁速度救不了你

N-day 正在变成 N-Hour:加快补丁速度救不了你

每次补丁发布都是一次自我暴露。厂商一推出安全修复,新旧代码之间的差异 diff 就会清清楚楚地告诉所有关注者哪里出了问题、把这段差异重新打包成可用的漏洞利用代码(exploit),就能攻击所有尚未更新的系统。这就是 N-day 漏洞利用,它历来是一场竞速:厂商发布补丁,计时开始,防守方要在攻击者逆向分析完补丁之前完成部署,过去防守方通常能赢下这场竞速,而现在时间差几乎不存在了。

Read More
AWS Kiro 缺陷:一个被投毒的网页即可改写其配置并执行代码

AWS Kiro 缺陷:一个被投毒的网页即可改写其配置并执行代码

网页上的隐藏文本足以让 AWS 的代理式编码 IDE Kiro 改写自己的配置文件,并在开发者机器上运行攻击者代码,且没有任何审批环节能够阻止。Intezer 与 Kodem Security 联合研究发现,让 Kiro 总结一个页面这样平常的请求,都可能以远程代码执行告终。AWS 已修补该问题,但未分配 CVE 编号。

Read More
Microsoft Azure DevOps MCP 漏洞:隐藏的 PR 评论可劫持 AI 审查代理

Microsoft Azure DevOps MCP 漏洞:隐藏的 PR 评论可劫持 AI 审查代理

Azure DevOps 拉取请求中一条不可见的评论,就能让审查者自己的 AI 编程代理反过来被攻击者利用,使其进入攻击者本身无权访问的项目,并悄悄泄露其发现的内容。该漏洞存在于微软官方的 Azure DevOps MCP 服务器中,原因是其某个工具在返回拉取请求描述时,未应用微软已在其他工具上部署的提示注入防护措施。

Read More
暴露的服务器揭露 WebDAV 恶意软件活动背后的 AI 辅助钓鱼工具包

暴露的服务器揭露 WebDAV 恶意软件活动背后的 AI 辅助钓鱼工具包

一个恶意软件运营者的投递服务器被暴露在公网上,Rapid7 完整取下了其全部工具包:1,048 个文件,涵盖诱饵模板、文件名欺骗测试、执行实验、投放器、构建笔记以及两条攻击链。其中一条已对墨西哥的 Windows 用户实施,通过伪造政府身份证查询网站经 WebDAV 投递信息窃取程序。

Read More