2025-03-26 星期三 Vol-2025-073
2. 特朗普提名网络司令部资深专家担任五角大楼网络政策助理部长
3. NIST发布AI系统防护最终指南,警告现有防御技术仍不足
4. 2024年移动银行恶意软件激增,24.8万用户遭社会工程攻击
5. 马来西亚总理拒绝向机场网络攻击者支付1000万美元赎金
6. 乌克兰IT Army宣称对俄罗斯互联网服务商Lovit发起持续攻击
7. 加密货币平台Abracadabra Finance遭黑客攻击,损失近1300万美元
8. 数据分析公司Flurry因不当收集经期应用数据被罚350万美元
9. Kubernetes曝Ingress-Nginx高危漏洞,可导致集群完全沦陷
10. VMware Tools for Windows曝身份验证绕过漏洞威胁虚拟机安全隔离
11. 黑客利用Windows MMC零日漏洞(CVE-2025-26633)发起针对性攻击
12. CrushFTP文件传输软件曝高危漏洞,数千服务器面临风险
13. 新型钓鱼攻击转向Mac用户,利用虚假安全警报窃取凭证
14. 全球卫星导航系统面临干扰与欺骗攻击威胁
15. 恶意AI工具数量激增200%,ChatGPT越狱讨论热度攀升52%
16. 五角大楼警告Signal应用遭俄罗斯黑客攻击,国家安全通讯安全引关注
17. 新型SnakeKeylogger恶意软件攻击企业和个人用户窃取敏感凭证
18. 新型Rilide恶意软件伪装浏览器扩展窃取用户凭证
19. 新型Android恶意软件利用微软.NET MAUI框架逃避检测
20. BlackLock勒索组织两个月发动48起攻击,建筑和政府机构成主要目标
政策法规
1. 俄罗斯立法加强反诈骗保护,建立统一欺诈者数据库
【SecurityLab网站3月25日消息】俄罗斯国家杜马全票通过新反诈骗法案,重点包括:1)建立基于"蚂蚁"系统的全国性欺诈者数据库,由数字发展部运营,FSB、央行等多部门共享;2)强制来电显示功能,允许用户屏蔽广告电话;3)禁止政府机构和银行使用外国即时通讯工具与公民沟通;4)严格限制SIM卡转让,仅限直系亲属间转赠。金融保护措施要求:银行需对ATM交易实施反欺诈检测,可疑交易将冻结48小时(单日限额5万卢布);允许用户设置交易确认人;对曾被欺诈账户设置10万卢布/月的取现上限。新规将于2025年9月1日生效,特别侧重保护老年人群体。国家杜马主席沃洛金表示,该法案旨在全面保障公民资金安全。
2. 特朗普提名网络司令部资深专家担任五角大楼网络政策助理部长
【TheRecord网站3月26日消息】美国总统特朗普提名现任美国网络司令部五角大楼行动指挥官凯瑟琳·萨顿(Katherine Sutton)担任国防部负责网络政策的助理部长。萨顿曾任参议院军事委员会网络安全小组委员会共和党工作人员负责人,在网络政策领域拥有丰富经验。此次提名正值网络司令部推进"网络司令部2.0"现代化计划之际,司令霍夫将军表示已向国防部提交改革实施方案。值得注意的是,这是特朗普政府第二位获得提名的该职位人选,此前该职位在拜登执政期间由迈克尔·苏尔迈尔担任。同时,退役陆军上校劳里·巴克豪特被任命为国防部网络政策副助理部长(无需参议院确认)。这些人事变动凸显美国正加强网络战领域的政策领导力。
3. NIST发布AI系统防护最终指南,警告现有防御技术仍不足
【Nextgov网站3月25日消息】美国国家标准与技术研究院(NIST)发布对抗性机器学习防护最终指南,首次区分预测型AI和生成式AI的不同攻击类型。该指南指出,当前所有AI模型在开发、部署和使用阶段均存在漏洞,且"攻击手段的数量和能力普遍超过现有防御技术"。主要攻击类型:预测型AI:规避攻击、数据投毒攻击、隐私攻击;生成式AI:供应链攻击、直接提示注入、间接提示注入。NIST研究主管Apostol Vassilev强调,尽管指南提出了数据净化、道德护栏等具体缓解措施,但防御效果存在理论局限,建议组织结合传统网络安全措施,并制定风险预算和应急恢复计划。该版本较2024年1月草案新增生成式AI学习阶段分析及开放性问题索引。
安全事件
4. 2024年移动银行恶意软件激增,24.8万用户遭社会工程攻击
【Cybersecurity News网站3月25日报道】卡巴斯基Securelist最新报告显示,2024年移动银行恶意软件感染用户达24.8万,较2023年暴涨360%。其中俄罗斯Mamont恶意软件家族占比36.7%,通过"照片里是你吗?"等社交话术及伪造电商/物流应用传播,主要针对俄罗斯及独联体国家用户。攻击手法呈现三大特征:1)利用虚假亚马逊、Netflix等钓鱼网站诱导下载;2)获取短信/通知权限后劫持OTP验证码;3)在银行APP界面叠加伪造交易窗口。土耳其成为重灾区(5.68%用户受影响),其次为印尼(2.71%)和印度(2.42%)。专家建议用户仅从官方应用商店下载程序,并启用多因素认证防御。
5. 马来西亚总理拒绝向机场网络攻击者支付1000万美元赎金
【TheRecord网站3月26日报道】马来西亚总理安瓦尔·易卜拉欣证实,吉隆坡国际机场(KLIA)3月23日遭遇网络攻击,攻击者索要1000万美元赎金。总理表示立即拒绝支付,强调"国家绝不能向罪犯屈服"。尽管马来西亚国家网络安全局(NACSA)声称机场运营未受影响,但现场照片显示工作人员被迫使用白板手动记录航班信息,值机及行李系统中断超10小时。此次攻击针对机场运营商马来西亚机场控股公司(MAHB),目前尚无组织宣称负责。这是半年内全球第三起重大机场网络攻击事件,此前西雅图、日本和墨西哥机场均曾遭勒索软件侵袭。专家建议关键基础设施运营商加强网络分段和实时监控。
6. 乌克兰IT Army宣称对俄罗斯互联网服务商Lovit发起持续攻击
【TheRecord网站3月25日报道】乌克兰黑客组织"IT Army"声称对俄罗斯互联网服务提供商Lovit发起持续三天的网络攻击,导致莫斯科和圣彼得堡多栋公寓楼的对讲系统、支付终端等服务中断。Lovit是俄罗斯最大房地产开发商PIK旗下独家网络服务商,此次攻击影响其移动应用、网站及用户账户系统。俄罗斯通信监管局(Roskomnadzor)表示,此次DDoS攻击源自美、德等多国服务器。这是近期针对俄罗斯电信行业的系列攻击之一,今年1月以来已有Nodex、Rostelecom等多家运营商遭袭。专家指出,攻击者有意选择垄断性区域服务商以扩大破坏效果。受影响的Lovit用户计划向反垄断机构投诉其高价垄断行为。
7. 加密货币平台Abracadabra Finance遭黑客攻击,损失近1300万美元
【TheRecord网站3月26日报道】加密货币借贷平台Abracadabra Finance遭遇黑客攻击,损失价值约1290万美元的6260枚以太坊。该公司表示,漏洞源于其"cauldrons"隔离借贷产品,尽管该产品已通过安全公司Guardian审计,但攻击者仍利用未发现的漏洞发起攻击。事件发生后,Abracadabra Finance已暂时关闭前端服务,并向黑客提供20%被盗资金作为漏洞赏金。区块链分析公司Chainalysis正在追踪资金流向,初步调查显示攻击资金来源于混币器Tornado Cash。值得注意的是,去中心化交易所GMX澄清其系统未受影响。此次事件再次凸显DeFi领域的安全风险,特别是在美国法院近期取消对Tornado Cash制裁的背景下。
8. 数据分析公司Flurry因不当收集经期应用数据被罚350万美元
【TheRecord网站3月26日报道】已解散的数据分析公司Flurry同意支付350万美元和解一起集体诉讼。该诉讼指控Flurry通过软件开发工具包(SDK)不当收集经期追踪应用Flo Health的用户数据,包括性健康、生殖健康等敏感信息。Flo Health自称拥有1.65亿次安装量和3800万月活用户。此次和解仅针对Flurry的指控,而诉讼中提及的Meta、谷歌和AppsFlyer等其他数据接收方尚未达成和解。这起案件突显了健康科技领域日益严峻的数据隐私问题,特别是在罗诉韦德案被推翻后,美国对生殖健康数据的保护更为敏感。
漏洞预警
9. Kubernetes曝Ingress-Nginx高危漏洞,可导致集群完全沦陷
【SecurityLab网站3月25日消息】云安全公司Wiz披露了Kubernetes Ingress-Nginx控制器中的一系列高危漏洞(统称为IngressNightmare)。其中最严重的CVE-2025-1974(CVSS 9.8)允许攻击者通过特制入口对象实现远程代码执行,进而完全控制集群。该漏洞影响全球超过6500个暴露集群,包括部分财富500强企业系统。攻击者可利用准入控制器配置验证缺陷注入恶意Nginx配置,在默认配置下还能获取集群所有命名空间的敏感数据。目前官方已发布Ingress-Nginx 1.12.1和1.11.5版本修复漏洞,Wiz建议管理员立即升级,或临时禁用准入控制器组件并限制其网络访问。同时需审计集群入口规则中的异常配置,防范潜在攻击。值得注意的是,由于Kubernetes通常托管关键业务应用,组件更新存在滞后风险,企业需特别重视该漏洞的修复优先级。
10. VMware Tools for Windows曝身份验证绕过漏洞威胁虚拟机安全隔离
【Cybersecurity News网站3月25日报道】VMware发布安全公告(VMSA-2025-0005),披露其Windows版VMware Tools套件中存在一个高危身份验证绕过漏洞(CVE-2025-22230,CVSSv3评分7.8)。该漏洞由俄罗斯Positive Technologies研究员Sergey Bliznyuk发现,影响11.xx至12.xx版本,可使虚拟机内非特权用户突破权限隔离执行高权限操作。攻击者利用此漏洞可能破坏虚拟环境的安全边界,威胁企业虚拟化基础设施。目前VMware已发布修复版本12.5.1,建议用户立即升级。值得注意的是,该漏洞仅影响Windows版本,Linux/macOS版本不受影响。由于未提供临时缓解措施,企业需优先安排补丁更新,特别是金融、医疗等依赖虚拟化技术的行业。
11. 黑客利用Windows MMC零日漏洞(CVE-2025-26633)发起针对性攻击
【Cybersecurity News网站3月25日报道】俄罗斯黑客组织Water Gamayun(又名EncryptHub)正在利用微软管理控制台(MMC)中的零日漏洞发起攻击。该漏洞允许攻击者通过篡改.msc控制台文件,绕过安全机制执行恶意代码。攻击特征:利用"MSC EvilTwin"技术传播窃密程序和后门(如DarkWisp/SilentPrism);影响Windows Server 2016等旧版本系统,可能造成横向移动和数据泄露;美国CISA已将该漏洞列入已知利用漏洞目录,要求联邦机构于4月1日前修复。防护建议:立即安装微软3月补丁星期二更新;限制MMC远程访问权限;监控异常的MMC进程创建行为;审计全网管理权限分配。
12. CrushFTP文件传输软件曝高危漏洞,数千服务器面临风险
【BleepingComputer网站3月25日消息】文件传输软件CrushFTP发布紧急安全警告,其v10和v11版本存在未经身份验证的HTTP(S)端口访问漏洞。该漏洞允许攻击者绕过认证直接访问服务器,目前已有3400多个实例暴露在互联网上。安全建议:立即升级至v11.3.1及以上版本;无法立即更新者可启用DMZ功能临时防护;检查服务器是否暴露在公网。值得注意的是,这已是CrushFTP近一年来第三次曝出高危漏洞。2024年4月其零日漏洞(CVE-2024-4040)曾被用于针对美国机构的情报收集活动。专家提醒企业文件传输系统是勒索软件团伙的重点目标,需保持高度警惕。
风险预警
13. 新型钓鱼攻击转向Mac用户,利用虚假安全警报窃取凭证
【Cybersecurity News网站3月25日报道】网络安全公司LayerX Labs发现一起针对Mac用户的钓鱼攻击活动。攻击者通过伪造系统被黑的虚假警报锁定Safari浏览器页面,诱导用户输入账号凭证。该攻击最初针对Windows用户,但在微软2025年2月推出反钓鱼防护后,针对Windows的攻击下降90%,攻击者随即转向Mac平台。攻击特点包括:利用域名拼写错误将用户重定向至托管在Microsoft Windows.net平台上的钓鱼页面;通过检测HTTP OS和User-Agent参数,专门针对macOS和Safari浏览器定制钓鱼界面;使用快速更换的子域名规避传统安全网关(SWG)的检测。研究人员指出,这显示网络犯罪分子能快速调整攻击策略,建议Mac用户提高警惕,企业应采用实时网页行为分析等高级防护方案。
14. 全球卫星导航系统面临干扰与欺骗攻击威胁
【HackRead网站3月25日消息】国际民用航空组织(ICAO)、国际电信联盟(ITU)和国际海事组织(IMO)联合警告,全球导航卫星系统(GNSS)正遭受日益严重的干扰和欺骗攻击。此类攻击可能导致飞机、船舶及关键基础设施的定位和导航数据错误,危及全球交通安全。攻击类型:干扰攻击:通过发射干扰信号阻断卫星与接收器间的通信;欺骗攻击:伪造卫星信号,误导接收器提供错误位置信息。应对措施:建立事件报告机制,及时监控攻击规模;保护卫星导航频段免受干扰;开发抗干扰能力更强的备用导航系统(如无线电信标、雷达);加强国际合作,协调无线电频谱管理。专家指出,此类威胁并非新出现,但近年来攻击频率和复杂性显著上升,需全球协同应对。
15. 恶意AI工具数量激增200%,ChatGPT越狱讨论热度攀升52%
【Cybersecurity News网站3月25日报道】网络安全研究显示,恶意人工智能工具数量同比激增200%,同时关于越狱ChatGPT等合法AI系统的讨论增长52%。Kela研究人员发现,网络犯罪分子正利用AI技术开发多态恶意软件,通过动态修改代码逃避检测,并自动生成高仿真网络钓鱼内容。主要威胁:AI赋能的恶意软件:利用算法实时混淆代码(如通过异或加密动态生成变量);智能规避检测:AI监控系统状态,仅在设备空闲时激活恶意行为;地下市场繁荣:暗网论坛出现专门交易AI越狱技术的板块。专家警告,攻击者正将大型语言模型武器化,建议企业部署行为分析而非依赖特征检测,并加强AI系统的道德护栏监控。
16. 五角大楼警告Signal应用遭俄罗斯黑客攻击,国家安全通讯安全引关注
【Engadget网站3月26日消息】五角大楼内部备忘录披露,俄罗斯黑客组织正利用Signal的"设备链接"功能发起钓鱼攻击,试图监控加密对话。这一警告紧随特朗普政府高级官员被曝在Signal群聊中讨论也门军事行动,并误将《大西洋月刊》记者拉入群组的丑闻之后。关键风险点:黑客通过伪造设备链接请求获取会话访问权限;国防部2023年已禁止使用Signal传输"受控非机密信息";事件暴露高级官员使用非安全渠道讨论军事机密(包括攻击目标、时间等)。Signal发言人回应称问题在于钓鱼攻击而非平台本身漏洞。此次事件凸显政府通讯安全规范与实操间的重大差距,尤其在俄乌冲突背景下,俄罗斯对西方通讯的监控威胁持续升级。
恶意软件
17. 新型SnakeKeylogger恶意软件攻击企业和个人用户窃取敏感凭证
【Cybersecurity News网站3月25日报道】安全公司Seqrite发现一种名为SnakeKeylogger的新型多阶段信息窃取恶意软件正在活跃传播。该恶意软件通过伪装成PDF文档的磁盘映像(.img)文件传播,采用高级内存注入技术逃避检测,专门窃取浏览器、邮件客户端、FTP工具等30多种应用的登录凭证。攻击流程分为三个阶段:初始感染:通过钓鱼邮件附带伪装成PDF的可执行文件;载荷下载:连接远程服务器下载看似MP3文件实则加密的恶意载荷;进程注入:利用进程挖空技术将恶意代码注入合法Windows进程InstallUtil.exe;该恶意软件还具备窃取WiFi密码、键盘记录等功能,收集的数据会回传到攻击者控制的服务器。研究人员警告称,其针对区域性和小众浏览器的广泛支持表明攻击者具有高度针对性。
18. 新型Rilide恶意软件伪装浏览器扩展窃取用户凭证
【Cybersecurity News网站3月25日报道】安全研究人员发现一款名为Rilide的恶意浏览器扩展正在攻击Chrome和Edge用户。该恶意软件已感染全球约7.5万台设备,主要针对北美和欧洲的金融机构及电商平台用户。攻击特征:传播方式:通过钓鱼邮件中的虚假浏览器更新链接或受感染网站诱导安装;隐蔽性:请求"tabs"、"cookies"等敏感权限,通过加密通信连接C2服务器;窃密技术:在表单提交前拦截数据,可绕过HTTPS保护,影响300多个主流网站;安全建议:仅从官方商店安装扩展;定期审查浏览器权限设置;启用PowerShell日志监控异常活动。
19. 新型Android恶意软件利用微软.NET MAUI框架逃避检测
【Bleeping Computer网站3月25日消息】迈克菲移动研究团队发现新型Android恶意软件活动,该恶意软件利用微软.NET MAUI跨平台框架的特性逃避检测。攻击者通过C#编写的应用程序将恶意代码存储在二进制blob文件中,成功绕过传统针对DEX文件的安全扫描。该恶意软件采用多层加密(XOR+AES)、分阶段执行等技术,并伪装成银行、社交等合法应用,主要针对中国和印度用户通过第三方渠道分发。其中发现的假冒银行应用会窃取用户财务信息,而伪装社交软件则窃取短信、联系人等隐私数据。安全专家警告,这种利用非主流开发框架的规避技术正变得流行,建议用户仅从官方应用商店下载应用,并启用Google Play Protect防护功能。
组织跟踪
20. BlackLock勒索组织两个月发动48起攻击,建筑和政府机构成主要目标
【SecurityLab网站3月25日消息】网络安全机构DarkAtlas发布报告显示,BlackLock(又称Eldorado)勒索组织已成为当前最活跃的网络犯罪团伙,2025年前两个月已发动48起针对性攻击。该组织主要瞄准建筑公司、科技企业和政府机构(占攻击总数的25%),采用Go语言编写跨平台勒索软件,结合ChaCha20和RSA-OAEP加密算法实施攻击。攻击特征包括:修改文件名为随机字符串并附加随机扩展名;留下"HOW_RETURN_YOUR_DATA.TXT"勒索说明;对政府系统同时部署勒索软件和数据擦除工具。研究还发现该组织通过Telegram账号"Mamona RIP"协调攻击行动,并采用RaaS(勒索软件即服务)模式扩大攻击规模。专家建议企业加强域管理员权限管控,定期审计NTLM哈希使用情况。
往期推荐
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...