Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件

Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件

网络安全研究人员披露了一场活跃的”大规模电子邮件驱动钓鱼活动”,该活动利用中间人(AitM)技术控制Microsoft 365账户,目的是识别参与财务流程的关键人员并收集相关邮件。攻击者借助住宅代理将恶意登录伪装成普通消费流量,并已在医疗、教育、制造、政府和专业服务等多个行业的组织中得手。

Read More
新型 NatJack 攻击通过操纵 NAT 表劫持 TCP 会话并伪造 DNS

新型 NatJack 攻击通过操纵 NAT 表劫持 TCP 会话并伪造 DNS

安全研究员 Malcolm Stagg 披露了一种名为 NatJack 的新型攻击类,可通过操纵网络地址转换(NAT)连接状态来劫持活跃 TCP 会话、伪造 DNS 响应、暴露映射端口并耗尽 NAT 表。该研究在 Black Hat USA 2026 上发布,发现 Windows 和 Linux 等独立开发的实现均受影响;两个具体实现缺陷已被分配 CVE 编号,分别为 CVE-2026-56181(CVSS 8.3)和 CVE-2026-63913(CVSS 8.2)。

Read More
CryptoJS 弱随机数生成器导致 570 万美元被窃,影响五款加密钱包应用

CryptoJS 弱随机数生成器导致 570 万美元被窃,影响五款加密钱包应用

Coinspect 已确认 CryptoJS.lib.WordArray.random() 是导致 Ill Bloom 钱包资金被盗事件的弱随机数生成器。该函数 12 年前被引入 JavaScript 加密库,提供弱熵,被用于生成助记词的钱包应用所采用。Coinspect 的链上分析显示,自 5 月底以来的两轮攻击所造成的实测盗窃金额下限约为 570 万美元。

Read More
TeamPCP 与可追溯至 2020 年的 Redis 攻击及后续供应链活动存在关联

TeamPCP 与可追溯至 2020 年的 Redis 攻击及后续供应链活动存在关联

Oligo Security 最新研究显示,被追踪为 TeamPCP 的威胁组织早在 2020 年就已在网络犯罪领域活跃,多年来持续入侵面向互联网的基础设施,随后将目标转向软件供应链。研究人员通过重叠域名、恶意软件部署路径、暂存技术、后台基础设施及作战手法等线索,将其与 ShadowRay 2.0(IronErn)、TA-NATALSTATUS 以及针对 React Server Components 与 Next.js 的 Operation PCPcat 等活动关联起来。

Read More