Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件
网络安全研究人员披露了一场活跃的”大规模电子邮件驱动钓鱼活动”,该活动利用中间人(AitM)技术控制Microsoft 365账户,目的是识别参与财务流程的关键人员并收集相关邮件。攻击者借助住宅代理将恶意登录伪装成普通消费流量,并已在医疗、教育、制造、政府和专业服务等多个行业的组织中得手。
网络安全研究人员披露了一场活跃的”大规模电子邮件驱动钓鱼活动”,该活动利用中间人(AitM)技术控制Microsoft 365账户,目的是识别参与财务流程的关键人员并收集相关邮件。攻击者借助住宅代理将恶意登录伪装成普通消费流量,并已在医疗、教育、制造、政府和专业服务等多个行业的组织中得手。
安全研究员 Malcolm Stagg 披露了一种名为 NatJack 的新型攻击类,可通过操纵网络地址转换(NAT)连接状态来劫持活跃 TCP 会话、伪造 DNS 响应、暴露映射端口并耗尽 NAT 表。该研究在 Black Hat USA 2026 上发布,发现 Windows 和 Linux 等独立开发的实现均受影响;两个具体实现缺陷已被分配 CVE 编号,分别为 CVE-2026-56181(CVSS 8.3)和 CVE-2026-63913(CVSS 8.2)。
WordPress 修复了其登录界面中一处影响所有版本内容管理系统的预认证反射型跨站脚本(XSS)漏洞。pwn.ai 演示了当已登录管理员与攻击者控制的页面交互时,该漏洞如何被串联为服务器端 PHP 代码执行。该漏洞编号为 CVE-2026-64638(CVSS 评分 8.9)。
近期针对金融服务、私募股权和专业服务行业的一波网络攻击被归因于名为 UNC6671 的数据勒索组织。该组织持续采用语音钓鱼(vishing)手段,冒充 IT 服务台人员,以强制性紧急安全迁移为幌子联系企业员工。值得注意的是,威胁行为者经常通过员工的个人移动设备发起联系。
一组近 800 个恶意包被发布到 npm 注册表,作为一项新攻击活动的一部分,旨在投递针对 Windows、Mac 和 Linux 系统的跨平台恶意软件。开源恶意软件研究员 Paul McCarty 表示,这些包使用 AI 拼凑或随机生成的误植域名,但均投递一个强大的 RAT 与信息窃取载荷。