找回密码
 注册创意安天

每日安全简讯(20251201)

[复制链接]
发表于 2025-11-30 17:07 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 朝鲜黑客利用GitHub发起npm攻击

研究人员发现朝鲜黑客通过GitHub和Vercel等平台发动了大规模的npm攻击,使用197个恶意软件包传播OtterCookie恶意软件。这些恶意软件包通过npm生态系统进行分发,受害者在安装时会从硬编码的Vercel URL加载并执行攻击者控制的代码。攻击者的GitHub账户stardev0914存储了完整的攻击链,包括恶意代码、命令与控制(C2)服务器及数据收集工具。OtterCookie不仅能够窃取受感染主机的数据,还能执行远程任务,具备虚拟机检测和复杂的交互式功能。
GitHub.png
https://socket.dev/blog/north-korea-contagious-interview-npm-attacks


2 少年黑客组织冒充Zendesk进行网络钓鱼

研究人员披露,由多名英语系青少年组成的“Scattered Lapsus$ Hunters”近半年注册40余个域名抢注网址(如 znedesk.com、vpn-zendesk.com),伪造Zendesk登录与工单页面,诱导企业支持平台用户输入凭据,从而窃取SaaS访问令牌。该团伙系黑客社区“The Com”分支,曾以类似手法攻击Salesforce、Salesloft与数据管理工具Gainsight,累计影响逾千家机构。研究人员发现,假冒站点托管于Cloudflare,页面内容疑似由AI生成,并嵌入实时聊天组件,由人工客服套取电话、邮箱后诱导安装远程监控软件。
Lapsus$.png
https://www.govinfosecurity.com/scattered-lapsus-hunters-tied-to-targeting-zendesk-users-a-30166


3 Python脚本漏洞引发PyPI域名劫持风险

研究人员发现,旧版Python包中的引导脚本存在严重安全漏洞,可能导致Python包索引(PyPI)遭受域名劫持攻击。相关代码允许攻击者通过攻破已废弃的域名(python-distribute.org)来执行恶意代码。尽管distribute包已在2013年合并回setuptools,但许多软件包仍保留了这些旧的引导脚本,使得开发者在不知情的情况下可能执行这些脚本。受影响的流行包包括tornado和pypiserver等。
Python脚本漏洞.png
https://www.reversinglabs.com/blog/bootstrap-script-exposes-pypi-to-domain-takeover-attack


4 黑客攻击行车记录仪揭示监控安全风险

研究人员警告,行车记录仪可能成为黑客攻击的新目标。黑客可以在几秒钟内通过Wi-Fi连接到他人的行车记录仪,从而获取其视频和音频数据。这些设备虽然通常被认为是事故记录的工具,但其间谍潜力显而易见:黑客可以通过入侵获取车主的行踪、车内对话及周围环境信息。研究发现,许多行车记录仪的默认设置和硬编码密码使其容易受到攻击,攻击者可以利用多种手段绕过身份验证。为了应对这一威胁,专家建议用户禁用不必要的功能、定期更新固件,并选购安全性更高的设备。
行车记录仪.png
https://www.kaspersky.com/blog/dashcam-hack-botnet-on-the-wheels/54839/


5 黑客劫持无线电设备播放虚假紧急信号

近日,美国联邦通信委员会(FCC)发布警告称,黑客正在劫持美国的无线电传输设备,播放虚假的紧急信号和攻击性内容。这些入侵事件主要涉及Barix网络音频设备,攻击者重新配置这些设备以播放由其控制的音频流,导致德克萨斯州和弗吉尼亚州的多个电台遭到影响,广播内容被模拟的警报音和不当语言打断。FCC建议广播公司采取多项安全措施,包括安装安全补丁、强密码保护、将设备置于防火墙后并使用VPN等,以防止未来的攻击。
无线电.png
https://www.infosecurity-magazine.com/news/fcc-hackers-hijacking-radio/?&web_view=true


6 法国足球协会披露数据泄露事件

法国足球协会(FFF)宣布发生一起数据泄露事件,攻击者通过被盗账户访问了与足球俱乐部相关的管理软件。在检测到未经授权的访问后,安全团队立即禁用了被盗账户并重置了所有用户的密码。然而,在这一安全措施实施之前,攻击者已经窃取了多名法国足球俱乐部成员的个人信息,包括姓名、性别、出生日期、国籍、地址、邮箱、电话和驾照号码。
法国足球协会.png
https://www.bleepingcomputer.com/news/security/french-football-federation-fff-discloses-data-breach-after-cyberattack/




您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:52

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表