DOUBLECUP 利用 ClickFix 与缓存 PNG 投递 CountLoader 与 DeviceManager RAT
一个名为 DOUBLECUP 的俄语加载器即服务(LaaS)正通过 ClickFix 诱饵,将含有恶意代码的 PNG 图片暂存到受害者浏览器缓存中,最终投递 CountLoader 以及此前未被记录的远程访问木马 DeviceManager。
一个名为 DOUBLECUP 的俄语加载器即服务(LaaS)正通过 ClickFix 诱饵,将含有恶意代码的 PNG 图片暂存到受害者浏览器缓存中,最终投递 CountLoader 以及此前未被记录的远程访问木马 DeviceManager。
cPanel修复了一个严重漏洞,允许经过身份验证的托管客户以数据库管理员(root)身份执行SQL命令,跨越cPanel账户与服务器管理数据库身份之间的权限边界。该数据库漏洞编号为CVE-2026-58048(CVSS 4.0评分:9.4),影响所有受支持的cPanel & WHM版本以及WP Squared;本次定向安全发布还修复了两条其他绕过账户边界的途径。
Google从其Agent Development Kit(ADK)Python代码仓库中删除了三个AI agent工作流。Pillar Security的研究显示,公开的GitHub issue可以操纵一个分诊agent,进而触发一个具有特权的代码修复agent。研究人员表示,该公共agent可被提示注入,让其以adk-bot的身份发布/adk-issue-fix评论。由于adk-bot被识别为代码仓库的协作者,该评论便满足了特权工作流对owner、member或collaborator的身份校验。
一个窃取凭证的 npm 蠕虫最初出现于 keyv@6.0.0,于 2026 年 8 月 4 日扩散至多个组织,跨越 Keyv 与 Cacheable 命名空间,污染数百个软件包。SafeDep 已在 npm 注册表中核实 353 个污染版本,涵盖 79 个软件包名称。
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。