找回密码
 注册创意安天

每日安全简讯(20251228)

[复制链接]
发表于 2025-12-27 22:53 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 NPM软件包lotusbail窃取WhatsApp数据与账户

安全研究人员发现,一个在NPM仓库中名为“lotusbail”的包实则为功能复杂的木马程序。该包自2025年5月以来已被下载超5.6万次,其代码复制自一个受信任的WhatsApp连接库用于伪装。该木马会在通信的WebSocket通道外部署一个隐藏的包装器,从而实时拦截并加密窃取所有联系列表、历史消息、媒体文件及认证令牌等数据。它会在初始化阶段劫持官方的设备配对流程,利用硬编码的配对码将攻击者设备永久性关联至受害者WhatsApp账户,即使后续删除恶意包,攻击者访问权限依然存在。受害者必须手动进入WhatsApp的“关联设备”设置,移除未知会话才能彻底清除威胁。
1.png
https://hackread.com/npm-package-lotusbail-trojan-steal-whatsapp-chats/


2 Chrome商店恶意扩展“Phantom Shuttle”长期窃密

安全研究人员发现,Chrome网上应用店中至少自2017年起就潜伏着两款名为“Phantom Shuttle”的恶意扩展程序。它们伪装成面向 用户的网络代理与测速工具,实际通过硬编码的受控代理服务器劫持所有用户流量。该扩展会动态重写Chrome代理设置,在“智能”模式下将超过170个高价值域名的流量路由至攻击者服务器,从而中间人窃取表单凭证、会话Cookie、API令牌等所有敏感数据。为避免被发现,其恶意代码被添加到合法jQuery库前并以自定义编码隐藏,同时排除了本地网络等地址。
2.png
https://www.bleepingcomputer.com/news/security/malicious-extensions-in-chrome-web-store-steal-user-credentials/


3 Everest勒索软件团伙声称窃取克莱斯勒超1TB数据

近日,Everest勒索软件组织在其暗网泄露站点声称已成功入侵美国汽车制造商克莱斯勒,并窃取了超过1TB的数据。攻击者称,这批数据时间跨度从2021年至2025年,是一个包含客户、经销商及内部代理信息的“完整数据库”,其中超过105GB为Salesforce平台的相关记录。泄露的示例截图显示数据极为敏感,包含客户姓名、电话、地址、车辆详情、召回案例乃至员工人力资源信息。该组织以公布全部数据及客户服务录音为威胁,设置了谈判倒计时。截至目前,克莱斯勒和其母公司Stellantis尚未对此事件公开确认。
3.png
https://hackread.com/everest-ransomware-group-chrysler-data-breach/


4 MongoDB曝高危漏洞可导致读取堆数据

MongoDB披露一个编号为CVE-2025-14847的高危安全漏洞,CVSS评分为8.7。该漏洞源于对Zlib压缩协议头中长度参数处理不当,可能导致未经身份验证的客户端读取数据库服务器的未初始化堆内存,从而泄露敏感的进程内部状态信息,为攻击者进一步利用系统提供便利。漏洞影响范围广泛,涉及MongoDB Server从v3.6到v8.2的几乎所有主流版本系列。官方已发布修复版本,并建议用户立即升级。
4.png
https://thehackernews.com/2025/12/new-mongodb-flaw-lets-unauthenticated.html


5 AI深度伪造广告Nomani投资诈骗激增62%

安全研究人员发现,名为“Nomani”的投资诈骗活动在2025年呈现显著上升趋势,整体检测量较2024年增长62%,其活动范围已从Facebook扩展至YouTube等平台。该诈骗的核心手段是使用人工智能生成的深度伪造视频,冒充名人或利用时事热点制作虚假新闻,以极具说服力的方式诱骗用户投资不存在的产品。为规避平台检测,攻击者不断升级技术,包括使用更高分辨率、改善音画同步以制作更逼真的假视频,并滥用社交媒体内置的表单工具直接窃取用户信息。此外,诈骗者还会创建克隆页面,仅对特定目标展示恶意内容。
5.png
https://thehackernews.com/2025/12/nomani-investment-scam-surges-62-using.html?&web_view=true


6 FBI查封涉网络钓鱼团伙域名与数据库

美国司法部近日宣布,联邦调查局(FBI)已查封犯罪团伙用于实施银行账户盗用计划的域名web3adspanels.org及其后端数据库。该犯罪团伙通过在谷歌和必应上投放模仿真实银行的虚假广告,将受害者诱骗至其控制的钓鱼网站并窃取登录凭证,随后利用这些凭证登录真实银行账户盗取资金。此次查封的域名被用作存储和操作被盗凭证的后端面板,其中包含数千条记录。FBI确认该骗局已导致至少19名美国受害者损失约1460万美元,并面临2800万美元的未遂损失。
6.png
https://securityaffairs.com/186094/cyber-crime/fbi-seized-web3adspanels-org-hosting-stolen-logins.html



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:52

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表