免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 安全机构联合预警Sha1-Hulud第二波供应链攻击
多家安全机构联合预警第二波"Sha1-Hulud"npm供应链攻击。攻击者于11月21日至23日通过预安装脚本入侵数百个npm包,受影响仓库超25,000个,涉及约350名GitHub用户。该恶意载荷通过setup_bun.js执行,窃取开发者NPM令牌及AWS/GCP/Azure云凭证,并将失窃数据上传至攻击者控制的GitHub仓库。与第一波不同,新版本具备破坏性擦除功能:当无法窃取凭证或建立持久化时,会清除受害者主目录所有可写文件。
https://thehackernews.com/2025/11/second-sha1-hulud-wave-affects-25000.html
2 Tycoon 2FA新型钓鱼即服务平台分析
研究人员发现Tycoon 2FA已成为针对企业云环境最活跃的"钓鱼即服务"平台。该平台通过实时中间人攻击技术,可拦截用户名、密码及短信、TOTP等MFA验证码,并窃取会话令牌实现认证绕过。其高仿真钓鱼页面完美模仿Microsoft 365、Gmail登录流程,配合验证码门控、动态代码混淆和域名轮换等规避手段,检测率显著降低。攻击者通过Telegram订阅服务,无需专业技术即可发起攻击。
https://www.cyfirma.com/research/tycoon-2fa-a-technical-analysis-of-its-adversary-in-the-middle-phishing-operation/
3 新型安卓恶意软件运用多阶段技术规避检测
安全研究人员发现一款采用高级规避技术的新型Android恶意软件,在发现时多数杀毒软件无法检测。该应用将恶意功能分离存储,通过多阶段载荷投放技术实现动态解密与执行。为绕过检测,攻击者定制了软件包安装程序替换系统默认组件,并将恶意代码深度混淆压缩。应用还设置交互式触发机制,启动时要求用户输入特定文本,验证后伪装成Google Play商店更新界面,仅在满足条件时激活恶意行为。这种"条件唤醒"策略使其能长期潜伏。
https://asec.ahnlab.com/ko/91104/
4 FluentBit曝严重漏洞云环境可被远程接管
研究团队披露开源日志收集工具Fluent Bit存在五处严重安全漏洞,编号为CVE-2025-12969至CVE-2025-12972及CVE-2025-12977、CVE-2025-12978。这些缺陷可导致攻击者绕过身份验证、执行路径遍历、实现远程代码执行及拒绝服务攻击。作为部署超150亿次的核心云原生组件,该工具被AWS、谷歌云、微软Azure等平台广泛集成,Kubernetes环境面临突出风险。攻击者能够篡改日志数据、植入恶意文件并横向渗透云基础设施,部分漏洞已潜伏八年之久。AWS方面确认已通过升级至4.1.1版本修复所有内部系统,并敦促用户立即更新至v4.1.1或v4.0.12版本。
https://www.oligo.security/blog/critical-vulnerabilities-in-fluent-bit-expose-cloud-environments-to-remote-takeover
5 美国电信与汽车服务巨头遭Cl0p勒索攻击
美国电信与汽车服务巨头Cox Enterprises于2025年11月22日披露,其系统因Oracle E-Business Suite零日漏洞遭Cl0p勒索软件团伙入侵,导致9479名个人数据泄露。攻击发生于8月9日至14日,但直至9月29日才被发现。Cl0p声称利用CVE-2025-61882漏洞在补丁发布前实施攻击,该团伙惯用零日漏洞攻击企业软件。入侵后,Cox已通知受影响个人并提供12个月免费身份盗窃保护服务。
https://www.bleepingcomputer.com/news/security/cox-enterprises-discloses-oracle-e-business-suite-data-breach/
6 哈佛大学遭钓鱼攻击校友及捐赠者数据泄露
哈佛大学披露其校友事务和发展系统遭语音钓鱼攻击,导致学生、校友、捐赠者及教职工个人信息泄露。被窃取数据包括电子邮件、电话、住址、活动记录及捐赠详情,但不含社保号码、密码或支付卡信息。该校于11月18日发现入侵,22日向受影响群体发送通知,正与执法部门及第三方安全专家协作调查。校方提醒警惕伪装成学校的钓鱼通信。值得注意的是,这已是该校近两月内第二起安全事件,10月其曾调查Clop勒索团伙声称的另一起数据泄露。
https://www.bleepingcomputer.com/news/security/harvard-university-discloses-data-breach-affecting-alumni-donors/
|