Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件
网络安全研究人员披露了一场活跃的”大规模电子邮件驱动钓鱼活动”,该活动利用中间人(AitM)技术控制Microsoft 365账户,目的是识别参与财务流程的关键人员并收集相关邮件。攻击者借助住宅代理将恶意登录伪装成普通消费流量,并已在医疗、教育、制造、政府和专业服务等多个行业的组织中得手。
新型 NatJack 攻击通过操纵 NAT 表劫持 TCP 会话并伪造 DNS
安全研究员 Malcolm Stagg 披露了一种名为 NatJack 的新型攻击类,可通过操纵网络地址转换(NAT)连接状态来劫持活跃 TCP 会话、伪造 DNS 响应、暴露映射端口并耗尽 NAT 表。该研究在 Black Hat USA 2026 上发布,发现 Windows 和 Linux 等独立开发的实现均受影响;两个具体实现缺陷已被分配 CVE 编号,分别为 CVE-2026-56181(CVSS 8.3)和 CVE-2026-63913(CVSS 8.2)。
WordPress 预认证 XSS 漏洞可致 PHP 代码执行,请立即修复
WordPress 修复了其登录界面中一处影响所有版本内容管理系统的预认证反射型跨站脚本(XSS)漏洞。pwn.ai 演示了当已登录管理员与攻击者控制的页面交互时,该漏洞如何被串联为服务器端 PHP 代码执行。该漏洞编号为 CVE-2026-64638(CVSS 评分 8.9)。
UNC6671 通过 vishing 攻击瞄准员工个人手机以窃取 SaaS 数据
近期针对金融服务、私募股权和专业服务行业的一波网络攻击被归因于名为 UNC6671 的数据勒索组织。该组织持续采用语音钓鱼(vishing)手段,冒充 IT 服务台人员,以强制性紧急安全迁移为幌子联系企业员工。值得注意的是,威胁行为者经常通过员工的个人移动设备发起联系。
近 800 个恶意 npm 包投递跨平台 RAT 与信息窃取程序
一组近 800 个恶意包被发布到 npm 注册表,作为一项新攻击活动的一部分,旨在投递针对 Windows、Mac 和 Linux 系统的跨平台恶意软件。开源恶意软件研究员 Paul McCarty 表示,这些包使用 AI 拼凑或随机生成的误植域名,但均投递一个强大的 RAT 与信息窃取载荷。
重新思考AI时代的安全
网络安全的底层逻辑正在发生变化。本文推出面向安全领域的新一代网络技术栈:Project Perception(感知项目)。该文章首发于Microsoft Security Blog。
Apple iCloud Private Relay 可通过 WebKit 代理绕过泄露真实 IP 地址
安全研究人员披露了 Apple iCloud Private Relay 中存在的一个安全问题,可暴露用户的真实 IP 地址。该问题源于 WebKit 的三项特性——DNS 预取、WebAuthn 相关源请求和 WebTransport——它们会绕过配置的代理,直接从设备发送流量。
CryptoJS 弱随机数生成器导致 570 万美元被窃,影响五款加密钱包应用
Coinspect 已确认 CryptoJS.lib.WordArray.random() 是导致 Ill Bloom 钱包资金被盗事件的弱随机数生成器。该函数 12 年前被引入 JavaScript 加密库,提供弱熵,被用于生成助记词的钱包应用所采用。Coinspect 的链上分析显示,自 5 月底以来的两轮攻击所造成的实测盗窃金额下限约为 570 万美元。
新型中断注入攻击可绕过 Intel 与 AMD CPU 上的 Spectre v2 防御
MIT CSAIL 研究人员发现名为 INTERRUPT INJECTION 的新型攻击技术,通过精确计时硬件中断,可绕过 Spectre v2 防御,在 AMD Zen 2 机器上以 5.47 字节/秒、91.97% 的准确率泄漏任意内核内存,可在 5/10 次尝试中读取 /etc/shadow。
TeamPCP 与可追溯至 2020 年的 Redis 攻击及后续供应链活动存在关联
Oligo Security 最新研究显示,被追踪为 TeamPCP 的威胁组织早在 2020 年就已在网络犯罪领域活跃,多年来持续入侵面向互联网的基础设施,随后将目标转向软件供应链。研究人员通过重叠域名、恶意软件部署路径、暂存技术、后台基础设施及作战手法等线索,将其与 ShadowRay 2.0(IronErn)、TA-NATALSTATUS 以及针对 React Server Components 与 Next.js 的 Operation PCPcat 等活动关联起来。

