https://socradar.io/blog/ftp-banners-new-dead-drop-resolver-rats/
SOCRadar披露,攻击者正利用FTP服务器横幅隐藏恶意指令,并投递此前未公开的E4del和PINHOLE两款Windows远程访问木马。攻击活动疑似通过钓鱼传播ZIP压缩包和LNK文件,随后从FTP横幅获取PowerShell脚本执行载荷。E4del可执行命令、截屏、远程桌面控制及下载其他载荷;PINHOLE则利用Pinterest和SurveyMonkey获取C2配置,支持文件操作、进程管理、截屏及浏览器凭证窃取。相关活动自2026年7月起持续活跃。
https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/
Expel披露一种新型恶意软件SynkLoader,攻击者通过Microsoft Teams冒充企业IT支持人员,诱导受害者下载安装托管于Azure的虚假“PowerShell Cleaner”。该恶意软件由Python、PowerShell、C#及C++等多种语言组件构成,可收集系统及Active Directory信息、创建计划任务实现持久化,并利用仿冒Windows锁屏窃取用户密码。此外,其还具备反向代理、远程命令执行及VNC桌面控制能力,可为攻击者进一步访问企业内网提供条件。研究人员认为,该工具可能被用于后续勒索软件攻击。
Truffle Security披露,2022年至2026年间公开泄露的9300余个AWS访问密钥目前仍保持有效,其中817个与企业相关,包含526个根密钥及242个拥有管理员权限的IAM密钥,部分凭证可直接获得企业AWS账户完整控制权。泄露来源涉及代码仓库、Git历史记录、数据集、Docker镜像及CI日志等,其中Hugging Face是最大单一来源。攻击者一旦获取相关密钥,可窃取或删除云端数据、控制服务器、创建恶意管理员账户,甚至部署挖矿程序造成额外费用。
美国CISA将TrueConf Server两项严重漏洞CVE-2026-72529和CVE-2026-72530纳入已知被利用漏洞目录,并要求联邦机构于9月3日前完成修复。两项漏洞均可被未认证攻击者利用,分别通过缺失身份认证和代码注入实现远程代码执行及沙箱逃逸。卡巴斯基表示,Head Mare组织至少自2026年7月起已利用相关漏洞攻击俄罗斯交通、能源、IT等行业,通过替换TrueConf客户端安装程序投递后门恶意软件。
https://www.freebuf.com/articles/endpoint/496912.html
一个新发现的 Android 恶意软件活动将汽车信息娱乐中控屏变成了意想不到的攻击目标。攻击者并未诱骗驾驶员安装可疑应用,而是利用了 Android 车机内置的软件更新路径。该恶意软件是一个多阶段下载器,用于广告欺诈和代理僵尸网络。它瞄准负责音乐、导航和部分车辆功能的联网车载屏幕,利用的正是支持日常软件更新的同一互联网接入通道。
https://www.freebuf.com/news/496618.html
研究人员逆向苹果Find My People协议,使Linux设备无需Mac或iPhone即可注册、接收密钥并解密好友实时位置;未发现安全漏洞,但首次详细记录了私有ID与密钥分发机制。
https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html
微软警告Entra ID存在CVSS 10.0远程代码执行漏洞(CVE-2026-69836),源于反序列化缺陷,已在野利用,但已完全缓解,用户无需操作。
https://thehackernews.com/2026/08/rust-supply-chain-attack-puts-build.html
Rust crates.io遭供应链攻击:arrayref等三款流行crate被投毒,维护者账户失陷,恶意构建脚本下载执行载荷,累计下载超2.45亿次,建议立即检查缓存并固定版本。
https://thehackernews.com/2026/08/critical-keycloak-password-reset-flaw.html
红帽公司和 Keycloak 项目已发布补丁,以解决开源身份和访问管理服务器中的一个关键安全漏洞,该漏洞可能允许未经身份验证的远程攻击者通过强制重置密码来接管任何用户账户。该漏洞被分配了 CVE 标识符 CVE-2026-18963,Red Hat(作为该漏洞的 CVE 编号机构)将其在 CVSS 评分系统中的评级为 9.1。该漏洞被归类为忘记密码时的弱密码恢复机制(CWE-640)。
https://thehackernews.com/2026/08/tiktok-agrees-to-400-million-settlement.html
美国司法部(DoJ)周五宣布,字节跳动旗下的 TikTok 将支付 4 亿美元以解决 2024 年提起的一起诉讼,该诉讼指控该公司违反了美国的儿童隐私法律。作为和解的一部分,社交媒体平台将立即支付 3 亿美元,另外 1 亿美元将在“撤销针对 TikTok 前身 Musical.ly 的先前同意令”后支付。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动