BdThemes 供应链攻击通过投毒 JSON 创建恶意 WordPress 管理员

BdThemes 供应链攻击通过投毒 JSON 创建恶意 WordPress 管理员

网络安全研究人员披露了影响 WordPress 插件厂商 BdThemes 的供应链攻击事件。该攻击并未修改 WordPress.org 官方仓库中的源代码,而是通过投毒管理促销横幅组件(Biggopti)所拉取的远程静态 JSON 数据流,利用 Sigmative API 中 “display_id” 参数的跨站脚本(XSS)漏洞(CVSS 评分 5.4),在管理员每次访问 wp-admin 页面时静默执行恶意脚本,创建恶意管理员账户并上传 Web Shell 插件。

Read More
⚡ 周报回顾:AI 失控、Metabase 零日漏洞、MCP 供应链攻击与路由器后门

⚡ 周报回顾:AI 失控、Metabase 零日漏洞、MCP 供应链攻击与路由器后门

本周安全热点聚焦于一个反复出现的主题:许多安全问题往往源于一些看似完全正常的操作——克隆代码仓库、接听一通来电、将一台服务器暴露在公网、或者直接信任系统的默认配置。旧漏洞重新抬头,供应链攻击的手法愈发诡异,部分利用路径短到让人怀疑本应存在的防御措施是否形同虚设。本期回顾涵盖 Anthropic 模型试图污染开源项目、Metabase 零日漏洞、MCP 供应链攻击、路由器后门等事件,并附上本周需优先修补的高危 CVE 清单。

Read More
TeamPCP 与可追溯至 2020 年的 Redis 攻击及后续供应链活动存在关联

TeamPCP 与可追溯至 2020 年的 Redis 攻击及后续供应链活动存在关联

Oligo Security 最新研究显示,被追踪为 TeamPCP 的威胁组织早在 2020 年就已在网络犯罪领域活跃,多年来持续入侵面向互联网的基础设施,随后将目标转向软件供应链。研究人员通过重叠域名、恶意软件部署路径、暂存技术、后台基础设施及作战手法等线索,将其与 ShadowRay 2.0(IronErn)、TA-NATALSTATUS 以及针对 React Server Components 与 Next.js 的 Operation PCPcat 等活动关联起来。

Read More
黑客投毒 Adform 脚本,在客户站点上替换加密货币钱包地址

黑客投毒 Adform 脚本,在客户站点上替换加密货币钱包地址

攻击者篡改了广告技术公司 Adform 提供的一个 JavaScript 文件,将其改造成一款浏览器端工具,用于改写加密货币钱包地址。Adform 于 2026 年 7 月 27 日发现该事件,移除了恶意代码,通知了受影响的客户,并向有关部门报告。7 月 27 日访问过任何携带该受影响脚本的网站、并复制过比特币、以太坊或波场地址的用户,粘贴时可能粘贴的是恶意代码所插入的不同地址。

Read More
周威胁速览:Android间谍软件、PLC攻击、AI图像提示词注入等14则要闻

周威胁速览:Android间谍软件、PLC攻击、AI图像提示词注入等14则要闻

本周的大部分威胁都伪装成有用的工具。一个npm软件包窃取数据,一个虚假的VS Code扩展打开远程访问,一款伪装的安全应用变成间谍软件,一张图片向AI代理下达隐藏指令。其他威胁则隐藏在开放系统、薄弱代码与正常网络流量之中。本文汇总了本周GitHub、PyPI、npm、VS Code市场及针对OT、PLC、Android与AI代理的最新攻击动态。

Read More