找回密码
 注册创意安天

每日安全简讯(20260415)

[复制链接]
发表于 2026-4-14 20:28 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 研究人员披露针对拉丁美洲金融木马JanelaRAT

研究人员披露针对拉丁美洲银行和金融机构的JanelaRAT恶意软件活动。JanelaRAT是BX RAT的修改版本,以窃取与特定金融实体相关的金融和加密货币数据著称,还能跟踪鼠标输入、记录击键、截屏和收集系统元数据。该木马使用自定义标题栏检测机制识别受害者浏览器中的目标网站并执行恶意操作。监测数据显示2025年巴西记录了14739次攻击,墨西哥11695次。
拉丁美洲111.png
https://securelist.com/janelarat-financial-threat-in-latin-america/119332/


2 ShowDoc高危漏洞遭野外利用

安全研究人员披露广受欢迎的文档协作平台ShowDoc存在的高危漏洞CVE-2025-0520(CVSS评分9.4)已被攻击者积极利用。该漏洞源于文件扩展名验证不当导致的不受限文件上传,攻击者无需认证即可上传PHP文件并执行任意代码,实现远程代码接管。据监测,已有攻击利用该漏洞向美国蜜罐服务器投放Web Shell。目前全球超过2000个ShowDoc在线实例暴露于风险中。该漏洞早在2020年10月发布的2.8.7版本中已修复,当前最新版本为3.8.1,但仍有大量服务器未及时更新。
ShowDoc.png
https://thehackernews.com/2026/04/showdoc-rce-flaw-cve-2025-0520-actively.html


3 wolfSSL关键漏洞允许使用伪造证书

wolfSSL SSL/TLS库中发现关键漏洞CVE-2026-5194,在检查ECDSA签名时对哈希算法或其大小的验证不当,可能削弱安全性。攻击者可利用此问题强制目标设备或应用程序接受恶意服务器或连接的伪造证书。wolfSSL是用C语言编写的轻量级TLS/SSL实现,专为嵌入式系统物联网设备工业控制系统路由器家电传感器汽车系统甚至航空航天或军事设备设计。
wolfSSL.png
https://www.bleepingcomputer.com/news/security/critical-flaw-in-wolfssl-library-enables-forged-certificate-use/


4 黑客冒充OpenSSF领袖瞄准开发者发起网络钓鱼

研究人员披露一起针对软件开发人员的Slack钓鱼攻击。攻击者冒充Linux基金会知名领导人,在开源社区工作区发送私信,以"秘密AI代码预测工具"为诱饵,诱导开发者安装恶意根证书及后门程序。该攻击采用高度定制化社会工程手段,声称工具"仅向少数人分享",并提供虚假邮箱及访问密钥增强可信度。受害者被引导至仿冒Google Workspace页面,输入信息后需安装伪装成谷歌证书的恶意根证书,该证书可绕过安全机制、解密网络流量并窃取数据。该攻击手法与近期归因于朝鲜国家黑客的Node.js开发者攻击活动类似。
基金会.png
https://hackread.com/openssf-malware-slack-linux-foundation-figures/


5 欧洲健身巨头遭入侵百万会员数据泄露

欧洲最大健身连锁品牌Basic-Fit披露一起严重数据泄露事件。据其官方声明,黑客未经授权访问了记录会员到访信息的系统,导致约100万名会员个人信息遭窃取,涉及荷兰、比利时、卢森堡、法国、西班牙及德国六国。经调查确认,泄露数据包括会员姓名、住址、电子邮箱、电话号码、出生日期、银行账户详情及其他会员信息。Basic-Fit强调,其系统监控程序在数分钟内即发现并阻止了入侵行为,且加盟店客户数据因存储于独立系统未受影响。
欧洲健身巨头.png
https://www.bleepingcomputer.com/news/security/european-gym-giant-basic-fit-data-breach-affects-1-million-members/


6 FBI跨国查封W3LL钓鱼平台并抓捕开发者

美国联邦调查局亚特兰大分局联合印尼当局开展首次跨国协调执法行动,成功捣毁全球知名钓鱼平台"W3LL",查封其基础设施并逮捕核心开发者。该平台作为全方位网络犯罪工具市场,曾促成超2.5万个被盗账户交易,涉案金额逾2000万美元。W3LL钓鱼工具套件售价500美元,采用中间人攻击技术代理合法登录门户,可实时截获凭证、一次性MFA验证码及会话Cookie,实现多因素认证绕过。2019至2023年间持续运营,关闭后仍通过加密通讯平台流转。
FBI查封W3LL.png
https://www.fbi.gov/contact-us/field-offices/atlanta/news/fbi-atlanta-indonesian-authorities-take-down-global-phishing-network-behind-millions-in-fraud-attempts




您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-21 20:44

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表