找回密码
 注册创意安天

每日安全简讯(20260129)

[复制链接]
发表于 2026-1-28 17:41 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 ShinyHunters针对100多家大型机构发起身份窃取攻击

研究人员披露,ShinyHunters与Scattered Lapsus$ Hunters组成的SLSH联盟,正针对超100家大型机构发起大规模身份窃取攻击。该联盟摒弃自动化工具,采用人工语音钓鱼(vishing)模式,通过致电员工或服务台,诱导泄露登录信息。其借助“实时钓鱼面板”搭建仿冒单点登录(如Okta)页面,实时拦截用户凭证及手机验证码,绕过常规安全防护,获“万能钥匙”般全公司系统访问权限。攻击后,黑客窃取敏感文件勒索,拒付则锁定数据,还冒用账号伪装同事通过Slack、Teams扩大权限。受害者覆盖电信、保险、科技等多行业,含Telstra、Canva等知名企业。近期ShinyHunters活跃度飙升,暗网新建泄露站点,因勒索未遂已公开SoundCloud、Panera Bread等企业数百万条用户数据,凸显其“不付款就泄露”的核心策略。
1.png
https://hackread.com/shinyhunters-target-firms-bypass-sso-security/


2 研究人员发现6000余台SmarterMail服务器暴露在公网

非营利组织Shadowserver监测发现,全球超6000台SmarterMail服务器暴露于公网,大概率易受CVE-2026-23760严重认证绕过漏洞攻击。该漏洞由watchTowr于1月8日披露,SmarterTools1月15日发布9511版本修复,初期未分配CVE编号。漏洞存在于密码重置接口,匿名攻击者仅凭管理员用户名即可重置密码,劫持账号后实现远程代码执行,进而完全控制服务器,目前已监测到在野利用尝试。地域分布上,美国受影响服务器最多(4100台),马来西亚、印度、加拿大及英国紧随其后。本周CISA将其纳入关键漏洞目录,要求联邦民事执行分支机构于2月16日前完成修复,watchTowr亦已发布对应漏洞验证代码。
2.png
https://securityaffairs.com/187394/hacking/shadowserver-finds-6000-likely-vulnerable-smartermail-servers-exposed-online.html


3 研究人员发现伪装成ChatGPT辅助工具的恶意浏览器扩展

研究人员发现16款恶意浏览器扩展,伪装成ChatGPT生产力工具窃取用户会话令牌,进而劫持账号。这些扩展由同一攻击者开发,15款上架Chrome应用商店(含一款获“精选”标识)、1款登Edge商店,批量上传且代码、图标高度相似,累计下载约900次。扩展以高权限运行,可规避传统安全检测,窃取ChatGPT数据及关联工作平台信息,与指定恶意域名通信。研究人员提醒,需警惕未知AI辅助扩展,及时删除可疑插件以防信息泄露。
3.png
https://hackread.com/fake-chatgpt-extensions-hijack-user-accounts/


4 热门NodeJS沙箱库vm2库发现沙箱逃逸漏洞

热门NodeJS沙箱库vm2被发现高危漏洞CVE-2026-22709,可逃逸沙箱执行主机任意代码。该库用于隔离不可信JavaScript代码,应用于20多万GitHub项目,每周下载量约100万次。漏洞因未妥善sanitize Promise回调导致,3.10.0版本受影响,后续版本逐步修复,最新3.10.3版本已修复所有已知漏洞。vm2曾因多次沙箱逃逸漏洞停运,2025年10月重启,研究人员提醒用户立即升级至最新版本防范攻击。
4.png
https://www.bleepingcomputer.com/news/security/critical-sandbox-escape-flaw-discovered-in-popular-vm2-nodejs-library/


5 两家美国皮肤科诊所就数据泄露诉讼达成和解

美国得州和新泽西州两家皮肤科诊所,就数据泄露引发的集体诉讼达成和解,为受影响者提供现金赔偿及身份保护服务。其中新泽西州一家诊所2025年3月发现漏洞,经调查,2023年12月至2024年3月其网络遭非法入侵,37万余人生理健康信息及员工敏感信息泄露。该案6起诉讼合并后,诊所否认过错但最终达成和解,总现金赔偿上限100万美元,受影响者可申领40美元定额赔偿或最高5000美元损失报销,同时享有3年信用监控服务,索赔截止至2026年2月15日。
5.png
https://www.hipaajournal.com/texas-new-jersey-dermatology-practices-data-breach-settlements/


6 Cloudflare配置错误引发BGP路由泄露

Cloudflare披露,1月22日因路由器策略误配置,引发持续25分钟的BGP路由泄露,影响IPv6流量,导致拥堵、丢包及约12Gbps流量丢失,波及外部网络。该事件属于RFC7908定义的3类和4类路由泄露,因修改迈阿密节点配置时移除特定前缀列表,导致内部IPv6路由被违规对外广播。Cloudflare迅速手动恢复配置、暂停自动化,25分钟内遏制影响,此次事件与2020年7月事故相似,目前已提出加强防护措施,包括严格出口校验、CI/CD检测等。
6.png
https://www.bleepingcomputer.com/news/security/cloudflare-misconfiguration-behind-recent-bgp-route-leak/



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-24 20:53

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表