俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码

俄罗斯间谍组织利用 Zimbra 零日漏洞窃取邮件与双因素恢复码

一个受俄罗斯国家支持的间谍组织借助 Zimbra 网页邮件客户端中一个当时未知的漏洞,花费数月时间读取西方机构的邮箱。该载荷窃取最近 90 天的邮件、整个组织的邮箱通讯录、浏览器中保存的密码以及用于双因素恢复的验证码。打开邮件即足以触发攻击。NSA、CISA 及合作机构发布了联合公告。

Read More
研究人员称 Kimi K3 智能体发现 Redis 零日漏洞并构建远程代码执行利用

研究人员称 Kimi K3 智能体发现 Redis 零日漏洞并构建远程代码执行利用

Redis 于 7 月 23 日发布七个安全更新,此前研究人员公开了针对 Redis 6.2.22、7.4.9、8.6.4 和 8.8.0 原版的认证 RCE 概念验证利用代码。所有四条利用链都需要 RESTORE 命令;Streams 利用链还需要 EVAL 与 XGROUP;8.8.0 利用链需要 EVAL 与内置的 RedisBloom 模块。Redis 表示底层内存缺陷可能导致远程代码执行。Redis 6.2.23、7.2.15 与 7.4.10 修复了 Streams 共享 NACK 释放后使用漏洞,Redis 8.2.8、8.4.5 与 8.6.5 同时修复 Streams 问题以及 RedisBloom 与 TDigest 越界写入漏洞,Redis 8.8.1 修复 RedisBloom 与 TDigest 加载器。

Read More
存在九年的RefluXFS Linux漏洞使本地用户在默认RHEL安装上获得Root权限

存在九年的RefluXFS Linux漏洞使本地用户在默认RHEL安装上获得Root权限

RefluXFS是一个于7月22日披露的Linux内核漏洞,编号为CVE-2026-64600,允许非特权本地用户覆盖XFS文件系统上root拥有的文件,并获得持久的root访问权限。Qualys表示Red Hat Enterprise Linux及其衍生版、Fedora Server和Amazon Linux的默认安装都可能满足利用条件。该公司演示了针对 /etc/passwd 和setuid-root二进制文件的竞态攻击。

Read More
Chaos 勒索软件利用 msaRAT 通过无头 Chrome 和 Edge 路由 C2 流量

Chaos 勒索软件利用 msaRAT 通过无头 Chrome 和 Edge 路由 C2 流量

Cisco Talos 详细披露了与 Chaos 勒索软件团伙相关的 Rust 植入程序 msaRAT。该植入程序不主动建立出站连接,而是通过 Chrome DevTools Protocol 驱动受害主机上的无头 Chrome 或 Edge 浏览器,再借助 WebRTC 数据通道和 Twilio 的 TURN 中继服务回传 C2 流量,使攻击者服务器地址不在网络上出现。

Read More
周威胁速览:Android间谍软件、PLC攻击、AI图像提示词注入等14则要闻

周威胁速览:Android间谍软件、PLC攻击、AI图像提示词注入等14则要闻

本周的大部分威胁都伪装成有用的工具。一个npm软件包窃取数据,一个虚假的VS Code扩展打开远程访问,一款伪装的安全应用变成间谍软件,一张图片向AI代理下达隐藏指令。其他威胁则隐藏在开放系统、薄弱代码与正常网络流量之中。本文汇总了本周GitHub、PyPI、npm、VS Code市场及针对OT、PLC、Android与AI代理的最新攻击动态。

Read More
警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

警方捣毁窃取 Microsoft 365 会话并绕过 MFA 的 Kratos 钓鱼工具包

德国与美国执法机构下线了 Kratos 的核心基础设施,该工具包被德国调查人员称为全球使用最广泛的犯罪钓鱼工具包之一,印尼当局则逮捕了其开发者和运营者。此次联合行动下线超过 200 台服务器,调查显示约 1,800 名付费客户使用 Kratos 每月发起约 1.5 万次钓鱼活动,受害者遍布 30 多个国家。

Read More