20 多个被劫持的政府网站沦为攻击通道
交互式恶意软件分析与威胁情报解决方案领先提供商 ANY.RUN 披露了一起活跃的 PhantomEnigma 活动,超过 20 个巴西政府网站被劫持并成为恶意软件投递通道。调查揭示了此前未被记录的后门行为、隐蔽的基础设施关联,以及这场威胁银行和公共机构的活动背后的多个攻击分支。
交互式恶意软件分析与威胁情报解决方案领先提供商 ANY.RUN 披露了一起活跃的 PhantomEnigma 活动,超过 20 个巴西政府网站被劫持并成为恶意软件投递通道。调查揭示了此前未被记录的后门行为、隐蔽的基础设施关联,以及这场威胁银行和公共机构的活动背后的多个攻击分支。
ClickLock Stealer 是一种新型 macOS 信息窃取程序,通过不断循环终止用户的应用程序来回应拒绝,直至用户交出登录密码。它以粘贴到终端的命令形式出现,通过伪造的系统对话框要求输入密码;当用户取消时,会安装两个 LaunchAgents 后悄然退出。下次登录时,Finder、Dock、Spotlight、终端、活动监视器以及主流浏览器将每隔 210 毫秒被杀一次,持续长达 83 小时,只留下一个孤零零的密码输入框。
网络安全研究人员披露了一款名为 TELEPUZ 的新型模块化恶意软件,该软件自 2026 年 4 月下旬以来通过感染 ClickFix 诱饵的网站进行传播。Elastic 安全实验室研究员 Cyril François 在一份技术报告中表示:”该恶意软件功能齐全、轻量级且模块化。尽管目前 C2[命令与控制] 域数量较少,但每天上传到 VirusTotal 的构建数量和快速的更新节奏表明该恶意软件正在积极开发,并且可能进一步增长。”
n8n 工作流自动化平台企业版在配置了多个外部令牌签发方时,仅根据 JWT 中的 sub 声明匹配本地用户而忽略 iss 声明,导致来自签发方 A 的有效令牌若其 sub 对应签发方 B 的用户,便能以该用户身份登录。该漏洞编号为 CVE-2026-59208,CVSS 4.0 评分 7.6,已于 6 月 24 日修复。
安全研究人员Chaotic Eclipse(又名Nightmare-Eclipse)发布了一个名为LegacyHive的新概念验证(PoC)漏洞利用代码。它被描述为Windows用户配置文件服务任意hive加载权限提升漏洞,Windows用户配置文件服务(ProfSvc)是管理用户账户和环境的系统核心组件。
一个名为 OkoBot 的恶意软件框架自 2025 年 4 月起在 Windows 机器上运行,其模块之一专门用于骗取硬件钱包用户的助记词。在受感染的电脑上,请求来自钱包桌面软件内部,有时会等到用户插入设备后才弹出。页面是恶意的,但包裹它的应用却是用户亲手安装的正版。
网络安全研究人员披露了一个此前未被报道的物联网僵尸网络框架 TuxBot v3 Evolution 的细节,该框架显示曾借助大语言模型(LLM)辅助开发,但效果并不理想。Palo Alto Networks Unit 42 表示,虽然 AI 按请求生成了僵尸网络代码,但其内置的安全免责声明未被开发者删除,导致多个功能无法正常运行。
Microsoft 威胁情报部门识别出与 ShinyHunters 攻击组织惯用手法重叠的威胁活动,包括语音钓鱼(vishing)、供应链攻击以及针对 SaaS 应用程序的错误配置访客访问,目标是 Salesforce 等客户 SaaS 实例。
至少两个不同的威胁行为者正在云攻击活动中武器化一种名为”OAuth客户端ID欺骗”的新型规避技术,同时绕过遥测监测。该活动允许攻击者在Microsoft Entra ID环境中枚举用户账户并验证窃取的凭据,且全程不会生成任何能够提醒防御者的成功登录事件。
网络安全研究人员标记了一种此前未被记录的、基于 Rust 编写的远程访问木马(RAT),代号 LabubaRAT,它伪装成 NVIDIA 软件以融入目标环境。Blackpoint Cyber 的研究人员 Sam Decker 和 Nevan Beal 在今日发布的分析中指出,该植入程序可为攻击者的手工活动创建可重复使用的立足点,能够对主机进行画像分析、识别安全工具、接收操作员指令、移动文件、截取屏幕截图,并通过受感染系统代理流量。