免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 Shai-Hulud使用Golden Path恶意软件进行攻击
安全研究人员近日发现,Shai-Hulud黑客组织使用“Golden Path”新变种恶意软件进行攻击。该新变种被嵌入到@vietmoney/react-big-calendar等软件包中,其改进了早期版本在Windows系统上自我传播的技术缺陷,实现了跨平台感染能力,并能从开发环境中窃取云服务凭证。与此前攻击类似,该恶意软件仍在软件包的预安装阶段触发。
https://thecyberexpress.com/shai-hulud-golden-path-malwar-npm-supply-chain/
2 27个恶意npm包被用作钓鱼基础设施
安全研究人员发现,一场持续五个月的鱼叉式钓鱼攻击将27个恶意npm软件包改造成了钓鱼基础设施。攻击者并未诱骗开发者安装包,而是直接滥用npm及包内容分发网络的可信度,将其作为托管仿冒的“安全文档共享门户”和“微软登录页面”的跳板。这些钓鱼页面高度定向,硬编码了来自制造业、工业自动化及医疗保健等25个组织的销售、商务人员的25个具体邮箱地址,受害者遍布欧美多国。包内代码采用了过滤机器人、逃避沙箱、要求交互输入及设置“蜜罐字段”等多重反分析技术以规避检测。
https://thehackernews.com/2025/12/27-malicious-npm-packages-used-as.html
3 XSpeeder曝未修复0day漏洞
研究人员披露了XSpeeder网络设备中存在一个编号为CVE-2025-54322的严重零日漏洞,CVSS评分为满分10.0。该漏洞允许外部攻击者在无需密码的情况下,通过向特定参数注入恶意代码,获取设备的完全控制权。此漏洞由网络安全公司pwn.ai使用其专有的AI代理工具自主发现并验证其可远程利用,这被认为是首个公开的由AI代理发现的远程可利用零日漏洞。据估计,全球约有7万台工业和分支机构设备受到影响。尽管发现团队已尝试联系厂商超过七个月,但厂商XSpeeder至今未做出任何回应或发布修复补丁。
https://hackread.com/xspeeder-0day-flaw-devices-vendor-ignores-alert/
4 Apache Commons Text曝严重RCE漏洞
Apache Commons Text库中被发现一个编号为CVE-2025-46295的严重远程代码执行漏洞,其CVSS评分高达9.8。该漏洞源于库的字符串插值功能存在缺陷,1.10.0之前的版本允许攻击者将不受信任的输入传递给文本替换API,从而可能触发命令执行或访问外部资源,实现完全控制受影响服务器的目的。其攻击机制与曾造成广泛影响的“Log4Shell”漏洞高度相似。受此漏洞影响,FileMaker Server 等依赖该库的软件也发布了紧急更新,通过将底层组件升级至Apache Commons Text 1.14.0版本予以修复。鉴于漏洞的严重性及潜在的大规模影响,所有使用受影响版本的系统管理员应立即应用补丁。
https://securityonline.info/cve-2025-46295-cvss-9-8-critical-apache-commons-text-flaw-risks-total-server-takeover/
5 供应链攻击致大韩航空员工数据泄露
大韩航空披露,其机上餐饮供应商及前子公司大韩航空餐饮免税公司(KC&D)的系统近期遭黑客入侵,导致员工个人信息泄露。泄露数据包含员工姓名及银行账号,据当地媒体报道涉及约三万条记录。该航空公司表示,尽管事件发生在独立运营的前子公司,但因涉及员工信息而高度重视,已建议员工警惕后续钓鱼攻击。Clop勒索软件团伙已在其暗网泄露站点上声称对此次攻击负责,并将窃取数据列为可下载条目。
https://www.bleepingcomputer.com/news/security/korean-air-data-breach-exposes-data-of-thousands-of-employees/
6 前Coinbase客服协助黑客被捕
加密货币交易所Coinbase证实,其一名前客服人员于今年早些时候在印度海得拉巴被捕,该人员被指控协助黑客入侵公司数据库窃取客户信息。此次事件源于2025年5月,Coinbase披露有内部客服人员向黑客提供了访问权限,黑客曾以此勒索2000万美元赎金。调查确认,此次泄露影响了约69,500名客户,泄露数据包括姓名、出生日期、社会保障号码后四位、地址、电话及邮箱,部分客户与“了解你的客户”流程相关的扫描文件也一并外泄。Coinbase后续说明,事件是通过其位于印度的客户支持外包商TaskUs发生的,系员工被黑客贿赂所致。
https://www.bleepingcomputer.com/news/security/former-coinbase-support-agent-arrested-for-helping-hackers/
|