被植入木马的 Newtonsoft.Json 分支在正常库中隐藏游戏作弊代码
网络安全研究人员在 NuGet 上发现一种罕见的 typosquat(仿冒包)——伪装成 Newtonsoft.Json 的 Newtonsoftt.Json.Net 包,专门针对 Digitain 在线博彩平台的 FG-Crash 游戏进行结果篡改,并外传被操纵的回合结果。
网络安全研究人员在 NuGet 上发现一种罕见的 typosquat(仿冒包)——伪装成 Newtonsoft.Json 的 Newtonsoftt.Json.Net 包,专门针对 Digitain 在线博彩平台的 FG-Crash 游戏进行结果篡改,并外传被操纵的回合结果。
网络安全研究人员标记了一项针对 Ruby 生态系统的新软件供应链攻击,代号为 SleeperGem。三个恶意 gem 包被发布到 RubyGems,最终目的是投递额外有效载荷。这些恶意 gem 如下:git_credential_manager(版本 2.8.0、2.8.1、2.8.2、2.8.3,发布于 2026 年 7 月 18 日);Dendreo(版本 1.1.3、1.1.4)。
欢迎莅临 Black Hat USA 2026 微软安全展区,了解供应链研究、动手实操安全体验、专家对话以及我们的招待会。
交互式恶意软件分析与威胁情报解决方案领先提供商 ANY.RUN 披露了一起活跃的 PhantomEnigma 活动,超过 20 个巴西政府网站被劫持并成为恶意软件投递通道。调查揭示了此前未被记录的后门行为、隐蔽的基础设施关联,以及这场威胁银行和公共机构的活动背后的多个攻击分支。
Microsoft 威胁情报部门识别出与 ShinyHunters 攻击组织惯用手法重叠的威胁活动,包括语音钓鱼(vishing)、供应链攻击以及针对 SaaS 应用程序的错误配置访客访问,目标是 Salesforce 等客户 SaaS 实例。
让 AI 编码代理扫描开源代码中的安全漏洞,它可能会在你的机器上运行攻击者的代码。这是 AI Now Institute 周三发布的一项概念验证(PoC)研究的发现,该攻击被称为”Friendly Fire”(友军误伤)。当 Anthropic 的 Claude Code 和 OpenAI 的 Codex 以自主模式运行时,攻击便会生效,该模式会自主批准代理自身发出的命令。
研究人员披露了一种名为 HalluSquatting 的新型攻击手法。该攻击利用 AI 编程助手倾向于”幻觉”出不存在软件包名称的弱点,通过预先注册这些虚假名称,结合间接提示注入,诱导 Cursor、Windsurf、GitHub Copilot、Cline、Google Gemini CLI 及 OpenClaw 等 AI 助手下载并执行攻击者控制的代码,从而将受害机器纳入僵尸网络。