虚假 Adobe 与 Zoom 更新安装 ScreenConnect 以维持持久远程访问
Securonix 威胁研究团队披露了名为 SMOKE#SCREEN 的活跃多波次攻击活动。该活动以 Adobe 和 Zoom 软件更新、办公文档审阅以及系统维护工具为主题进行社会工程诱导,最终秘密部署 ConnectWise ScreenConnect 等远程监控与管理(RMM)程序,使攻击者获得对受害系统的持久远程访问能力。
Securonix 威胁研究团队披露了名为 SMOKE#SCREEN 的活跃多波次攻击活动。该活动以 Adobe 和 Zoom 软件更新、办公文档审阅以及系统维护工具为主题进行社会工程诱导,最终秘密部署 ConnectWise ScreenConnect 等远程监控与管理(RMM)程序,使攻击者获得对受害系统的持久远程访问能力。
一个名为 DOUBLECUP 的俄语加载器即服务(LaaS)正通过 ClickFix 诱饵,将含有恶意代码的 PNG 图片暂存到受害者浏览器缓存中,最终投递 CountLoader 以及此前未被记录的远程访问木马 DeviceManager。
商业钓鱼即服务(PhaaS)工具包 Greatness 成为最新一款支持设备代码钓鱼的犯罪软件方案。该威胁滥用合法的 OAuth 2.0 设备授权授予流程来绕过多因素身份验证(MFA),从而接管用户账户。
Storm-2945 是俄罗斯威胁行为者 Midnight Blizzard 的子集群,自 2026 年 5 月以来被发现入侵酒店等酒店相关组织的登录门户,通过一项名为 CaptiveCrunch 的行动向旅客投递恶意软件并窃取凭据。本文 CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft 首发于 Microsoft Security Blog。
Thermo Fisher Scientific 已修复部分 Applied Biosystems 人类鉴定软件中的一个漏洞,该漏洞允许在分析软件加载数据文件之前对其进行篡改。厂商在 7 月 31 日发布的安全公告中指出,如果绕过实验室控制,.fsa 和 .hid 输出文件可能发生几乎无法察觉的更改。Thermo Fisher 将该问题编号为 CVE-2026-17583,CVSS v4.0 评分为 8.2,评级为高危。
英国警察国家法律数据库(PNLD)确认其警方、政府及客户联系信息遭泄露并被发布至暗网。本次事件于 7 月 26 日被发现,泄露内容包括警官、警务人员、刑事司法专业人员、政府合作伙伴及客户的姓名、所属机构和工作邮箱地址,其中部分通过 Ask the Police 提交问题的用户姓名与邮箱也被曝光,可能被用于更具迷惑性的钓鱼攻击。PNLD 表示尚无证据表明密码或其他安全凭证遭泄露。
Microsoft在最新报告中指出,通过被劫持的酒店Wi-Fi投放的虚假浏览器更新被用于投递CornFlake——一种能够捕获摄像头画面、麦克风音频和键盘记录的远程访问木马(RAT)。研究人员将该行动追踪为CaptiveCrunch,并将其归因于Storm-2945。微软评估Storm-2945是Midnight Blizzard(也称为APT29和Cozy Bear)的一个运营子集群,美英两国政府将该更大范围的行为者归因于俄罗斯对外情报局(SVR)。
Galaxy Research 追踪了一起于 7 月 30 日在 41 分钟内清空 1196 个比特币地址的攻击事件,窃取 1082.65 BTC,按当时价值约 7020 万美元。研究人员将该事件归因于加拿大公司 Coinkite 生产的比特币专用硬件钱包 Coldcard 的固件漏洞。该漏洞源于 2021 年 3 月的一次固件集成错误,将种子生成路由到了确定性软件伪随机数生成器(PRNG),而非 STM32 硬件随机数生成器(RNG)。Block 的研究显示,攻击者可在不接触设备的情况下离线重现候选输出流。Coinkite 已于 7 月 31 日发布紧急固件更新。
N-able表示,攻击者利用N-central中的身份验证绕过漏洞获取远程管理访问权限,并触及通过这些服务器管理的客户系统。其首个修复并不完整。CVE-2026-18577影响2026.3.1.7之前版本的N-central。N-able已于8月2日发布构建版本2026.3.1.7,作为首个不受影响的版本。N-central是托管服务提供商和IT团队用来管理客户终端的远程监控与管理平台。
俄罗斯网络安全厂商 F6 披露了一项大规模欺诈活动的细节:攻击者通过克隆俄罗斯大型公司的网站,针对独联体国家及国际 B2B 客户骗取预付款,相关行动自 2017 年起持续至今已逾九年,发现的仿冒域名接近 100 个。