Aggregator
2 Eye Care Practice Hacks Affect 260,000 Patients, Staff
9 months 1 week ago
South Dakota, Florida Ophthalmology Breaches Among Recent Medical Specialty Attacks
Two separate hacks on ophthalmology practices in South Dakota and Florida have affected more than a quarter-million patients. The cyberattacks were among the latest of several major data breaches reported in recent months by eye care providers.
Two separate hacks on ophthalmology practices in South Dakota and Florida have affected more than a quarter-million patients. The cyberattacks were among the latest of several major data breaches reported in recent months by eye care providers.
Original BreachForums Admin Gets 3-Year Prison Sentence
9 months 1 week ago
Prosecutors Asked Court to Sentence Conor 'Pompompurin' Fitzpatrick to 188 Months
Conor Brian Fitzpatrick, founder and administrator of the first iteration of the BreachForums cybercrime forum, received a three year prison sentence during a Tuesday resentencing in a Virginia federal court. Better known online as "Pompompurin," 22-year-old Fitzpatrick pleaded guilty in July 2023.
Conor Brian Fitzpatrick, founder and administrator of the first iteration of the BreachForums cybercrime forum, received a three year prison sentence during a Tuesday resentencing in a Virginia federal court. Better known online as "Pompompurin," 22-year-old Fitzpatrick pleaded guilty in July 2023.
Check Point Adds AI Application Defense With Lakera Purchase
9 months 1 week ago
Acquisition Pairs GenAI User Protection With Controls for AI Agents, Models, Apps
Check Point’s acquisition of Lakera adds application-layer protection to its GenAI Protect offering. The deal brings together two product teams focused on securing enterprise AI deployments end-to-end - from user behavior to model-level interactions - amid rising threat activity.
Check Point’s acquisition of Lakera adds application-layer protection to its GenAI Protect offering. The deal brings together two product teams focused on securing enterprise AI deployments end-to-end - from user behavior to model-level interactions - amid rising threat activity.
NPM生态系统出现极具破坏性的蠕虫病毒:以沙虫命名 会自动感染其他NPM包
9 months 1 week ago
NPM生态系统遭遇名为“沙虫”的蠕虫病毒攻击,该病毒可自动感染其他软件包并传播。已有超178个软件包被感染,包括CrowdStrike维护的25个流行包。病毒通过搜索开发者设备上的凭据篡改包,并可能长期泄露机密信息。CrowdStrike已删除被感染包以遏制传播。
FileFix 新型变种通过钓鱼网站传播恶意软件
9 months 1 week ago
文章解释了错误代码521的含义及其原因,如服务器暂时不可用、网络配置问题或Cloudflare服务中断,并提供了相应的解决方法。
FileFix 新型变种通过钓鱼网站传播恶意软件
9 months 1 week ago
HackerNews 编译,转载请注明出处: 网络安全研究人员发出警告,称有一个新的攻击活动正利用 FileFix 社会工程学策略的变种,传播用于 StealC 恶意软件。 安克诺斯(Acronis)的安全研究员埃利亚德・金希在提交给《黑客新闻》的报告中表示:“观察到的该攻击活动,使用了极具迷惑性的多语言钓鱼网站(例如伪造的 Facebook 安全页面),并借助反分析技术与高级混淆手段躲避检测。” 从整体流程来看,攻击链的核心是利用 FileFix 诱导用户启动初始载荷,随后该载荷会从 Bitbucket 代码仓库下载看似无害的图像文件,但实际上这些图像中隐藏着恶意组件。攻击者借此滥用大众对这一合法代码托管平台的信任,从而绕过安全检测。 FileFix 最早由安全研究员 mrd0x 在 2025 年 6 月记录为概念验证(PoC)工具,它与 ClickFix 存在区别:在专门搭建的钓鱼页面上,ClickFix 需要用户打开 Windows “运行” 对话框,并粘贴已复制的混淆命令来完成虚假的验证码验证;而 FileFix 则无需这一步骤。FileFix 利用网页浏览器的文件上传功能,欺骗用户将一条命令复制粘贴到文件资源管理器的地址栏中,进而在受害者的设备上本地执行该命令。 攻击的开端是一个钓鱼网站,受害者很可能通过一封邮件被重定向至该网站。邮件中会警告收件人:其 Facebook 账号因分享的帖子或消息违反平台政策,将在一周后被暂停使用,并要求用户点击按钮对该处罚提出申诉。 该钓鱼页面不仅经过高度混淆处理,还采用了垃圾代码、代码分片等技术,阻碍安全人员的分析工作。 用户点击申诉按钮后,FileFix 攻击便正式启动:页面会向用户提示,若要查看所谓 “违规政策” 的 PDF 版本,需将一个文件路径复制粘贴到文件资源管理器的地址栏中。 尽管说明中提供的路径看似完全无害,但点击 “复制” 按钮时,实际复制的是一条后缀带有多余空格的恶意命令。当用户通过 “打开文件资源管理器” 按钮打开窗口并粘贴内容时,屏幕上只会显示文件路径(恶意部分被隐藏)。 这条命令是一个多阶段的 PowerShell 脚本,其作用包括:下载上述隐藏恶意组件的图像文件、将图像解码为下一阶段的载荷,最终运行一个基于 Go 语言开发的加载器 —— 该加载器会解包用于启动 StealC 恶意软件的外壳代码(shellcode)。 相较于 ClickFix,FileFix 还具备一项关键优势:它滥用的是浏览器中广泛使用的基础功能,而非打开 “运行” 对话框(针对苹果 macOS 系统则是打开终端应用)。而 “运行” 对话框或终端常被系统管理员设为安全防护措施的拦截对象。 不过安克诺斯指出:“另一方面,ClickFix 最初难以被检测的原因之一,在于它是通过‘运行’对话框从 Explorer.exe 进程启动,或直接从终端启动;而 FileFix 的载荷由受害者使用的网页浏览器执行,这一行为在调查过程中,或在安全产品的检测中,更容易被识别出来。” “发起此次攻击的攻击者在攻击技术上投入巨大,他们精心设计了钓鱼基础设施、载荷交付流程及配套组件,以最大限度地实现躲避检测与攻击效果。” 与此同时,网络安全公司 Doppel 也披露了另一起攻击活动:该活动结合了伪造的技术支持门户、Cloudflare 验证码错误页面与剪贴板劫持(即利用 ClickFix),通过社会工程学手段诱使受害者运行恶意 PowerShell 代码 —— 这些代码会下载并执行一个 AutoHotkey(AHK)脚本。 该 AHK 脚本的设计目的包括:收集受感染设备的信息(设备画像),并传播更多载荷,例如远程控制软件 AnyDesk、TeamViewer,以及信息窃取软件、剪贴板劫持恶意软件(clipper malware)等。 Doppel 表示,还观察到该攻击活动的其他变种:受害者被诱导运行一条 MSHTA 命令,该命令指向一个仿冒谷歌的域名(如 “wl.google-587262 [.] com”),随后从该域名获取并执行远程恶意脚本。 Doppel 的安全研究员阿尔什・贾瓦(Aarsh Jawa)指出:“AutoHotkey(AHK)是基于 Windows 系统的脚本语言,最初用于自动化重复操作,例如模拟键盘输入、鼠标点击等。” “尽管长期以来,高级用户与系统管理员因其简洁性和灵活性而广泛使用 AHK,但早在 2019 年左右,攻击者就开始将其武器化,用于制作轻量级恶意软件加载器与信息窃取工具。这些恶意脚本通常伪装成无害的自动化工具或技术支持程序。” 消息来源:thehackernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文
hackernews
Are You Under the Influence? The Tail That Wags The Dog
9 months 1 week ago
社交媒体和广告通过心理操控影响用户行为,利用人类社交需求和暗模式设计让用户难以抵抗。影响力人士、算法推荐和滤镜气泡加剧了信息操控。尽管去中心化平台和批判性思维有助于缓解问题,但完全摆脱影响仍具挑战性。
苹果为 CVE-2025-43300 漏洞移植修复补丁
9 months 1 week ago
文章描述了错误代码521的含义及其在Cloudflare服务中的常见原因和解决方法。
苹果为 CVE-2025-43300 漏洞移植修复补丁
9 months 1 week ago
HackerNews 编译,转载请注明出处: 周一,苹果公司推出了一项回溯修复补丁,针对此前已修复、但在现实场景中被活跃利用的安全漏洞。 此次涉及的漏洞编号为CVE-2025-43300(CVSS 评分:8.8),属于 ImageIO 组件中的 “越界写入” 问题。当设备处理恶意图像文件时,该漏洞可能导致内存损坏。 苹果公司表示:“我们已知悉相关报告,该漏洞可能已被用于针对特定个人的极为复杂的攻击中。” 此后,WhatsApp 也确认,其苹果 iOS 和 macOS 平台的即时通讯应用中存在一个漏洞(漏洞编号:CVE-2025-55177,CVSS 评分:5.4),该漏洞与 CVE-2025-43300 被 “链式利用”,成为针对不到 200 人的高度定向间谍软件攻击的一部分。 此前,苹果已于上月末首次针对该漏洞推出修复,当时发布的系统版本包括 iOS 18.6.2、iPadOS 18.6.2、iPadOS 17.7.10、macOS Ventura 13.7.8、macOS Sonoma 14.7.8 以及 macOS Sequoia 15.6.1。目前,苹果已为以下旧款设备的系统版本推送该漏洞的修复更新: iOS 16.7.12 和 iPadOS 16.7.12:适用设备包括 iPhone 8、iPhone 8 Plus、iPhone X、第 5 代 iPad、9.7 英寸 iPad Pro 以及第 1 代 12.9 英寸 iPad Pro。 iOS 15.8.5 和 iPadOS 15.8.5:适用设备包括 iPhone 6s(所有机型)、iPhone 7(所有机型)、第 1 代 iPhone SE、iPad Air 2、第 4 代 iPad mini 以及第 7 代 iPod touch。 此次漏洞修复更新与多个系统版本同步推送,包括 iOS 26、iPadOS 26、iOS 18.7、iPadOS 18.7、macOS Tahoe 26、macOS Sequoia 15.7、macOS Sonoma 14.8、tvOS 26、visionOS 26、watchOS 26、Safari 26 以及 Xcode 26。这些新版本同时修复了其他多项安全漏洞,具体如下: CVE-2025-31255:IOKit 组件中的授权漏洞,可能允许应用访问敏感数据。 CVE-2025-43362:LaunchServices 组件中的漏洞,可能允许应用在未经用户许可的情况下监控键盘输入。 CVE-2025-43329:沙盒(Sandbox)中的权限漏洞,可能允许应用突破沙盒限制。 CVE-2025-31254:Safari 浏览器中的漏洞,处理恶意构造的网页内容时可能导致意外的 URL 重定向。 CVE-2025-43272:WebKit 引擎中的漏洞,处理恶意构造的网页内容时可能导致 Safari 意外崩溃。 CVE-2025-43285:应用沙盒(AppSandbox)中的权限漏洞,可能允许应用访问受保护的用户数据。 CVE-2025-43349:CoreAudio 组件中的越界写入问题,处理恶意构造的视频文件时可能导致应用意外终止。 CVE-2025-43316:DiskArbitration 组件中的权限漏洞,可能允许应用获取 root 权限(最高系统权限)。 CVE-2025-43297:电源管理(Power Management)中的类型混淆漏洞,可能导致拒绝服务(设备无法正常提供服务)。 CVE-2025-43204:RemoteViewServices 组件中的漏洞,可能允许应用突破沙盒限制。 CVE-2025-43358:快捷指令(Shortcuts)中的权限漏洞,可能允许快捷指令绕过沙盒限制。 CVE-2025-43333:聚焦搜索(Spotlight)中的权限漏洞,可能允许应用获取 root 权限。 CVE-2025-43304:StorageKit 组件中的竞争条件漏洞,可能允许应用获取 root 权限。 CVE-2025-48384:Xcode 中的 Git 漏洞,克隆恶意构造的代码仓库时可能导致远程代码执行。 目前尚无证据表明上述任何漏洞已在现实攻击中被 “武器化”(即被用于实际攻击),但保持系统更新始终是保障设备安全的最佳实践,可实现最优防护效果。 消息来源:thehackernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文
hackernews
SlopAds 借 224 款安卓应用日推 23 亿次广告竞价
9 months 1 week ago
错误代码521通常与网络连接问题相关,常见于使用CDN加速的网站中。该错误提示服务器无法从原始服务器获取数据,可能是由于服务器过载、配置错误或网络中断导致。解决方法包括检查网络连接、联系网站管理员或等待服务器恢复。
SlopAds 借 224 款安卓应用日推 23 亿次广告竞价
9 months 1 week ago
HackerNews 编译,转载请注明出处: 一个名为 “SlopAds” 的大型广告欺诈团伙,操控了由 224 款应用组成的应用集群。这些应用在全球 228 个国家和地区的总下载量高达 3800 万次。 HUMAN 公司旗下的 Satori 威胁情报与研究团队在一份提交给《黑客新闻》(The Hacker News)的报告中指出:“这些应用通过隐写术(steganography)植入欺诈代码,并创建隐藏的 WebView(网页视图)跳转到攻击者控制的‘变现网站’,以此生成虚假的广告曝光量与点击量。” “SlopAds” 这一名称,一方面暗示该团伙所开发应用的具有“批量生产” 属性,另一方面则源于攻击者在其命令与控制(C2)服务器上托管的多款人工智能(AI)主题服务,包括 StableDiffusion(AI 绘图工具)、AIGuide(AI 指南类服务)及 ChatGLM(AI 对话模型)。 HUMAN 公司表示,该欺诈活动在高峰期每日发起的广告竞价请求达23 亿次。从流量来源看,SlopAds 关联应用的用户主要集中在美国(占比 30%)、印度(占比 10%)和巴西(占比 7%)。目前,谷歌已将所有违规应用从 Play 商店下架,有效遏制了这一威胁。 该欺诈活动的一大显著特征的是:当用户下载 SlopAds 关联应用后,应用会调用移动营销归因 SDK(软件开发工具包),核查自身的下载渠道,确认是用户自然下载(用户直接从 Play 商店下载),还是非自然下载(点击广告后跳转至 Play 商店列表下载)。 只有在非自然下载的场景下,应用才会触发欺诈行为:从 C2 服务器下载名为 “FatModule” 的广告欺诈模块。反之,若应用是通过自然下载安装,其行为会与应用商店页面上宣传的功能完全一致。 HUMAN 的研究人员表示:“SlopAds 团伙不仅开发‘仅在特定场景下实施欺诈’的应用,还为其添加层层混淆技术。这一行为印证了一个趋势,即数字广告生态系统面临的威胁,其复杂程度正在不断升级。” “这种策略为攻击者构建了更完整的‘反馈循环’:只有当他们判断设备未被安全研究人员检测时,才会触发欺诈行为。此举能将恶意流量混入合法推广数据中,大幅增加了检测难度。” FatModule 模块通过 4 个 PNG 图像文件进行传输,这些图像中隐藏了 APK(安卓应用安装包)文件。该 APK 文件会在设备中被解密、重组,随后执行两项核心操作:收集设备与浏览器信息,以及通过隐藏 WebView 实施广告欺诈。 研究人员进一步指出:“SlopAds 的一种变现方式,是通过攻击者控制的 HTML5游戏网站与新闻网站。这些游戏网站会高频次展示广告,且由于加载网站的 WebView 处于隐藏状态,在 WebView 关闭前,网站能通过大量虚假广告曝光与点击实现盈利。” 调查发现,推广 SlopAds 关联应用的域名,均指向另一个名为 “ad2 [.] cc” 的域名。该域名是 SlopAds 团伙的二级(Tier-2)C2 服务器。截至目前,研究人员已识别出约 300 个用于推广此类欺诈应用的域名。 值得注意的是,此次 SlopAds 事件曝光的两个月前,HUMAN 公司曾披露另一起广告欺诈案 “IconAds”,该案件涉及 352 款安卓应用。 HUMAN 公司首席信息安全官加文・里德表示:“SlopAds 事件凸显了移动广告欺诈的‘进化趋势’,其不仅具备‘隐蔽性’‘条件触发式欺诈’的特征,还拥有快速规模化攻击的能力。” 消息来源:thehackernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文
hackernews
臭名昭著的黑客论坛BreachForums年仅22岁的管理员被判处3年监禁
9 months 1 week ago
臭名昭著的黑客论坛 BreachForums 管理员因违反审前释放条件被改判 3 年监禁。该论坛由 22 岁的菲茨帕特里克于 2022 年创建,迅速吸引超 33 万成员出售黑客工具和企业信息。尽管最初仅被判 17 天监禁和 20 年监督释放,但因违规使用互联网并隐藏行为,美国司法部上诉成功。法院最终撤销原判决并判处其 3 年监禁。BreachForums 已被 FBI 摧毁,但类似论坛仍在继续非法活动。
超燃!首周军衔排名公布|2025双十一安全保卫战邀你来挑战
9 months 1 week ago
非最终排名,仅供参考!
苹果在钱包应用里支持保存实体信用卡(或其他卡片)的完整信息 包括卡号和安全码
9 months 1 week ago
苹果在iOS 26的钱包应用中新增了保存实体卡信息的功能,支持存储卡号、有效期和安全码等,并通过iCloud加密同步。这些信息仅供查看或网页填充支付使用,无法直接用于Apple Pay交易。
链接一批优质安全岗位及安全人才|9月17日更新
9 months 1 week ago
由于环境异常,需完成验证后方可继续访问。
链接一批优质安全岗位及安全人才|9月17日更新
9 months 1 week ago
目前已收集60+个优质岗位和40+优秀人才!
安全公司工程师将恢复代码明文放在桌面上 系统被黑后导致客户数据泄露
9 months 1 week ago
安全公司Huntress因工程师将账户恢复代码以明文形式存储在桌面纯文本文件中遭黑客入侵。黑客利用恢复代码绕过MFA登录系统,并对客户环境发起攻击,导致数据泄露。此次攻击由Akira勒索软件团伙实施。事件提醒企业需加强安全意识,避免明文存储关键凭证,并建议使用加密密码管理器或存储设备。
微软与Cloudflare联手捣毁RaccoonO365钓鱼网络,查封338个域名
9 months 1 week ago
微软与Cloudflare合作查封338个钓鱼域名,打击RaccoonO365团伙,该团伙通过PhaaS工具窃取5,000多个Microsoft 365账户凭证。攻击者伪造知名品牌邮件诱导受害者,并利用AI提升攻击精准度。此次行动封禁域名、终止脚本并冻结账户,有效打击网络犯罪活动。
ISC Stormcast For Wednesday, September 17th, 2025 https://isc.sans.edu/podcastdetail/9616, (Wed, Sep 17th)
9 months 1 week ago
文章介绍了网络威胁监控情况及安全动态,值班处理员为Xavier Mertens,当前威胁级别为绿色。ISC Stormcast播客更新至2025年9月17日,并提供相关链接。此外,即将于2025年9月22日至27日在拉斯维加斯举办应用安全课程。