找回密码
 注册创意安天

每日安全简讯(20260424)

[复制链接]
发表于 2026-4-23 10:21 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 npm供应链蠕虫窃取开发人员凭据并自我传播

研究人员发现针对npm生态系统的供应链攻击,恶意代码可自我传播至被攻陷账户发布的所有包。攻击源自Namastex Labs的16个包,这些包用于AI代理工具和数据库操作。若在环境变量或~/.npmrc中找到发布令牌,恶意脚本会识别受害者可发布的包、注入载荷并以递增版本号重新发布到npm,实现递归传播。若发现PyPI凭据,还会使用.pth载荷对Python包实施类似攻击,构成跨生态系统威胁,研究人员称其为"供应链蠕虫"。
NPM.jpg
https://www.stepsecurity.io/blog/pgserve-compromised-on-npm-malicious-versions-harvest-credentials


2 新型勒索软件Kyber攻击Windows和ESXi

研究人员发现新型Kyber勒索软件,同时针对Windows文件服务器和VMware ESXi环境部署两个不同变体。两个变体共享相同活动ID和基于Tor的勒索基础设施,由同一附属机构部署以最大化影响。ESXi变体专门针对VMware环境,具备数据存储加密、可选虚拟机终止和管理界面污损功能;Windows变体用Rust编写,包含针对Hyper-V的"实验性"功能。目前仅一家美国国防承包商和IT服务提供商列于Kyber数据勒索门户。
Kyber勒索软件.png
https://www.rapid7.com/blog/post/tr-kyber-ransomware-double-trouble-windows-esxi-attacks-explained/


3 社交平台Bluesky遭伊朗313 Team网络攻击

社交媒体平台Bluesky(Twitter/X替代品,拥有4370万用户)于2026年4月15日晚11:40 PDT起遭受分布式拒绝服务攻击,导致信息流无法刷新、通知不显示、搜索功能瘫痪、用户无法打开帖子,持续约24小时。攻击者向API发送大量垃圾流量堵塞系统通信线路。与伊朗有关联的黑客组织313 Team(又称伊拉克伊斯兰网络抵抗力量)在Telegram上宣称对攻击负责,并发布了被攻击网站的截图炫耀战绩。
313.png
https://hackread.com/bluesky-online-ddos-attack-iran-313-team/


4 黑客利用D-Link漏洞部署Mirai僵尸网络新变种

研究人员发现新型Mirai僵尸网络活动,主动利用D-Link DIR-823X路由器高危命令注入漏洞CVE-2025-29635招募设备。这是该漏洞首次观察到在野主动利用。攻击者向/goform/set_prohibiting端点发送POST请求触发远程命令执行,下载并执行shell脚本dlink.sh,安装名为tuxnokill的多架构Mirai变种。受影响设备已于2024年11月结束生命周期(EoL),D-Link对EoL设备不提供例外补丁。建议升级到受支持的新型号、禁用远程管理门户、更改默认管理员密码、监控异常配置更改。
Mirai.png
https://www.akamai.com/blog/security-research/cve-2025-29635-mirai-campaign-targets-d-link-devices


5 Cohere AI Terrarium沙箱漏洞可实现容器逃逸

安全机构披露Cohere AI开源Python沙箱项目Terrarium存在严重沙箱逃逸漏洞CVE-2026-5752,CVSS评分9.3。漏洞根源在于Pyodide WebAssembly环境中的JavaScript原型链遍历,允许沙箱代码引用和操纵宿主环境中的对象,从而以root权限在容器内执行任意系统命令。攻击者可突破沙箱边界访问/etc/passwd等敏感文件、访问容器网络上的其他服务,甚至可能逃逸容器并进一步提权。
Terrarium.png
https://thehackernews.com/2026/04/cohere-ai-terrarium-sandbox-flaw.html


6 Apple修复iOS通知服务数据残留漏洞

Apple发布iOS和iPadOS带外安全更新,修复通知服务漏洞,该漏洞可能导致标记为删除的通知数据仍保留在设备上。受影响系统包括iPhone XS及后续机型、iPad Pro 12.9英寸第3代及后续机型、iPad Pro 11英寸所有机型、iPad Air第3代及后续机型、iPad第7代及后续机型、iPad mini第5代及后续机型。Apple表示已知晓该问题可能已被利用,但未披露具体利用场景或攻击细节。该漏洞影响通知服务的隐私保护机制,用户删除的通知内容可能仍存储在本地设备上而非被彻底清除
Apple.png
https://support.apple.com/en-us/127002



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-21 20:46

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表