UNC6671 通过 vishing 攻击瞄准员工个人手机以窃取 SaaS 数据
近期针对金融服务、私募股权和专业服务行业的一波网络攻击被归因于名为 UNC6671 的数据勒索组织。该组织持续采用语音钓鱼(vishing)手段,冒充 IT 服务台人员,以强制性紧急安全迁移为幌子联系企业员工。值得注意的是,威胁行为者经常通过员工的个人移动设备发起联系。
近期针对金融服务、私募股权和专业服务行业的一波网络攻击被归因于名为 UNC6671 的数据勒索组织。该组织持续采用语音钓鱼(vishing)手段,冒充 IT 服务台人员,以强制性紧急安全迁移为幌子联系企业员工。值得注意的是,威胁行为者经常通过员工的个人移动设备发起联系。
一组近 800 个恶意包被发布到 npm 注册表,作为一项新攻击活动的一部分,旨在投递针对 Windows、Mac 和 Linux 系统的跨平台恶意软件。开源恶意软件研究员 Paul McCarty 表示,这些包使用 AI 拼凑或随机生成的误植域名,但均投递一个强大的 RAT 与信息窃取载荷。
安全研究人员披露了 Apple iCloud Private Relay 中存在的一个安全问题,可暴露用户的真实 IP 地址。该问题源于 WebKit 的三项特性——DNS 预取、WebAuthn 相关源请求和 WebTransport——它们会绕过配置的代理,直接从设备发送流量。
Coinspect 已确认 CryptoJS.lib.WordArray.random() 是导致 Ill Bloom 钱包资金被盗事件的弱随机数生成器。该函数 12 年前被引入 JavaScript 加密库,提供弱熵,被用于生成助记词的钱包应用所采用。Coinspect 的链上分析显示,自 5 月底以来的两轮攻击所造成的实测盗窃金额下限约为 570 万美元。
Oligo Security 最新研究显示,被追踪为 TeamPCP 的威胁组织早在 2020 年就已在网络犯罪领域活跃,多年来持续入侵面向互联网的基础设施,随后将目标转向软件供应链。研究人员通过重叠域名、恶意软件部署路径、暂存技术、后台基础设施及作战手法等线索,将其与 ShadowRay 2.0(IronErn)、TA-NATALSTATUS 以及针对 React Server Components 与 Next.js 的 Operation PCPcat 等活动关联起来。
加拿大男子Connor Riley Moucka在西雅图联邦法院对2024年Snowflake客户账户入侵事件中的多项罪名认罪,受影响组织至少165家,暴露记录涉及至少1亿人。
攻击者通过面向公众的 Web 应用中的 SQL 注入漏洞入侵某组织的 Oracle 数据库,在未向磁盘写入任何可执行文件的情况下安装了后渗透工具包。他们将 Java 源代码送入数据库,由 Oracle 将其编译为存储的模式对象,并在数据库引擎内部运行命令。Huntress 将该工具包追踪命名为 khunt,并表示该攻击链最终在底层 Windows 服务器上获得了 SYSTEM 级代码执行权限。
GitGuardian 研究人员在公开的 GitHub 提交中发现 321 个 n8n 实例接受了暴露的 API 令牌,并在无需利用软件漏洞的情况下演示了攻击者利用这些令牌访问敏感数据和下游凭据的四种方式。
Gitea自托管Git平台1.22.1至1.27.0版本中存在严重文件读取漏洞(CVE-2026-59774,CVSS 9.8),未认证攻击者仅凭公开仓库和精心构造的Org-mode标记即可读取服务账户可访问的任何文件。该漏洞已在Gitea 1.27.1中修复。
一项涉及超过250个前端域名的macOS ClickFix攻击行动开始对访客进行浏览器指纹识别,再决定是否展示恶意软件诱饵。微软威胁情报团队追踪到该基础设施已发生变更,服务器端门控可对爬虫和分析沙箱隐藏恶意页面,同时向选定的Mac用户展示伪造的软件下载页面。