找回密码
 注册创意安天

每日安全简讯(20260422)

[复制链接]
发表于 2026-4-21 21:08 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 KelpDAO疑遭Lazarus组织攻击损失2.93亿美元

去中心化金融协议KelpDAO近日遭受约2.93亿美元(约116500枚rsETH)黑客攻击,攻击者利用跨链消息验证层(DVN)的RPC节点漏洞:先对健康RPC节点发动DDoS攻击迫使系统依赖"中毒"节点,再向验证层注入伪造的区块链数据,使虚假的跨链消息被系统确认为有效,从而在未经授权情况下转移rsETH。初步评估攻击指标后认为朝鲜 Lazarus Group(更具体为TraderTraitor小组)嫌疑最大。该攻击同时影响Compound、Euler和Aave,迫使Aave冻结并阻止使用rsETH作为抵押品的新存款和借款。
拉撒路组织.jpg
https://www.bleepingcomputer.com/news/security/kelpdao-suffers-290-million-heist-tied-to-lazarus-hackers/


2 Gentlemen勒索软件部署SystemBC组成僵尸网络

研究人员披露The Gentlemen勒索软件(RaaS)附属机构在攻击中部署SystemBC代理木马,形成由超过1570台受害者主机组成的僵尸网络,其中大多数为企业和组织环境。The Gentlemen约2025年中兴起,提供Go语言加密器和C语言ESXi加密器,可攻击Windows、Linux、NAS和BSD系统。研究人员在一次事件响应中发现该僵尸网络,主要受害者位于美国、英国、德国、澳大利亚和罗马尼亚。SystemBC自2019年存在,2024年执法行动后仍保持活跃,2025年每天感染1500台商业VPS作为代理流量通道。尽管The Gentlemen勒索软件不如头部组织知名,但专家警告其正在快速扩张,通过地下论坛招募新附属机构。
Gentlemen.jpg
https://www.bleepingcomputer.com/news/security/the-gentlemen-ransomware-now-uses-systembc-for-bot-powered-attacks/


3 攻击者冒充服务台跨租户窃取数据

安全研究团队披露,攻击者冒充IT或技术支持人员,通过Microsoft Teams跨租户通信,以社交工程诱骗用户授予远程访问权限。攻击者利用Quick Assist等工具建立立足点,经侦察、载荷部署、注册表配置等步骤,通过WinRM协议横向移动至域控制器等高价值资产,部署远程管理工具,并使用Rclone将业务敏感数据窃取至外部云存储。
微信截图_20260421104722.png
https://www.microsoft.com/en-us/security/blog/2026/04/18/crosstenant-helpdesk-impersonation-data-exfiltration-human-operated-intrusion-playbook/


4 TikTok下载器扩展窃取13万用户数据

安全研究人员发现一起大规模浏览器扩展恶意攻击活动。攻击者运营至少12个伪装成TikTok视频下载器的Chrome及Edge扩展程序,利用共享代码库和克隆技术实施持续性攻击。这些扩展程序先以合法功能运营6至12个月积累用户信任,再通过远程配置机制注入恶意代码,从而绕过应用商店审核。目前已造成超13万名用户受害,约1.25万用户仍处于活跃感染状态。多个扩展甚至获得应用商店"精选"徽章,进一步降低用户警惕。相关基础设施采用域名抢注技术伪装合法性。
TikTok下载器.png
https://layerxsecurity.com/blog/stealtok-130k-users-compromised-by-data-stealing-tiktok-video-downloaders/


5 SGLang框架零日漏洞可远程执行代码

开源大模型服务框架SGLang存在严重安全漏洞(CVE-2026-5760,CVSS评分9.8)。该漏洞源于"/v1/rerank"重排序端点使用未加沙箱的jinja2.Environment()渲染聊天模板,攻击者可通过构造含Jinja2服务器端模板注入(SSTI)载荷的恶意GGUF模型文件,在受害者加载模型并触发重排序请求时实现远程代码执行。该漏洞与此前Llama Drama(CVE-2024-34359)及vLLM(CVE-2025-61620)属同类攻击面。目前该漏洞尚未收到官方补丁回复。
SGLang.jpg
https://thehackernews.com/2026/04/sglang-cve-2026-5760-cvss-98-enables.html


6 Anthropic MCP架构漏洞影响数千服务器

研究人员披露Anthropic官方MCP SDK存在系统性"设计层面"高危漏洞,波及Python、TypeScript、Java、Rust所有语言实现,影响超过7000个公开可访问的MCP服务器和软件包,下载量超1.5亿次。问题根源在于STDIO传输接口的不安全默认配置:任何能成功创建STDIO服务器的命令都会返回句柄,但给定其他命令时会在返回错误前执行该命令。防护建议:封锁敏感服务公网IP访问、监控MCP工具调用、在沙箱中运行MCP服务、将外部MCP配置输入视为不可信。
Anthropic MCP.png
https://www.ox.security/blog/the-mother-of-all-ai-supply-chains-critical-systemic-vulnerability-at-the-core-of-the-mcp/





您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-21 20:48

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表