Adform 因供应链攻击而被攻破,用于传播加密货币窃取工具。Adform 是一家被约 1.4 万家公司使用的广告公司,占据需求方领域约 30% 的市场份额。 他们通过在网站中嵌入 JavaScript 脚本来开展业务,网址如下: hxxps://s2.adform.net/banners/scripts/st/trackpoint-async.js 该脚本已被恶意篡改,用于传播加密勒索软件。Adform 已遭到黑客攻击。据我所知,Adform 并未向公众披... 评论点赞收藏16 天前
FortiBleed事件更新:受害企业的真实遭遇与修复实录作者基于协助受影响企业修复的实际日志,反驳了Fortinet关于数据陈旧的说法。攻击者利用公开目录泄露的基础设施,大规模导出防火墙配置并离线破解密码,甚至租用36张企业级GPU加速撞库。文章指出攻击者不仅窃取凭证,还通过添加后门账号和规则进行横向移动,目标直指电信和MSP客户内网。作者批评当前GenAI算力滥用降低了攻击门槛,且大量关键设备仍缺乏MFA,呼吁建立更开放的威胁情报共享机制。 评论点赞收藏54 天前
FortiBleed漏洞更新:受害企业的真实处境作者通过协助受影响企业修复漏洞,获取了一手日志数据,证实Fortinet声称数据来自旧攻击的说法不实。文章揭示了攻击者基础设施的真实情况,提供了关于FortiBleed漏洞影响的最新实证信息,对关注网络安全的企业和技术人员具有重要参考价值。 评论点赞收藏57 天前
FortiBleed 漏洞:7.5万台 Fortinet 防火墙管理员密码被破解Hunt Intelligence 泄露了约 7.5 万台仍在运行的 Fortinet 防火墙配置数据,包含明文或弱哈希的管理员密码。作者 Kevin Beaumont 确认数据真实性,指出多数设备暴露管理接口且未升级最新固件。攻击者可远程登录、修改安全策略或植入后门。建议受影响组织立即轮换凭证、检查异常登录、升级固件并强制管理员重新登录以启用更强加密,同时实施多因素认证。 评论点赞收藏59 天前
FortiBleed漏洞:7.5万台Fortinet防火墙管理员密码遭破解DoublePulsar团队确认了Hunt Intelligence发现的Fortinet防火墙明文密码数据。约7.5万台设备的管理员密码被破解或泄露。这与去年Belsen Group曝光的事件类似,表明Fortinet设备存在持续的安全隐患。文章提供了数据验证过程和相关背景,对关注网络安全和Fortinet产品的技术人员有重要参考价值。 评论点赞收藏59 天前
微软在零日漏洞上的立场是一场自找的灾难文章讨论了白帽子黑客 Nightmare Eclipse 与微软在漏洞披露上的冲突。该黑客公开了概念验证漏洞利用代码,指责微软的安全响应机制存在问题。作者认为虽然公开漏洞利用代码对防御者不利,但这反映了微软在产品安全和漏洞管理流程上的缺陷,暗示微软自身的立场和政策导致了当前的混乱局面。 评论点赞收藏79 天前
微软Vibing事件:未经治理的屏幕截图与语音采集安全研究员发现微软员工利用微软商店发布名为Vibing的软件,该软件在后台静默截取屏幕、录音并上传至微软Azure服务器,且未向用户告知。作者通过逆向工程和OSINT调查,揭露了开发者试图伪装成开源项目以规避内部合规审查的行为。微软随后下架了该应用,但数据去向和内部治理漏洞仍存疑。 评论点赞收藏114 天前
微软商店里的隐形监控者:Vibing 应用无治理地捕获截图与语音安全研究人员在微软商店发现一款名为 Vibing.exe 的应用,声称是 AI 原生世界的接口。该应用由未提供官网的 Vibing-Team 发布,但其行为包括捕获用户屏幕、剪贴板内容和麦克风录音,并将数据发送至 Azure 接口。文章指出该应用在缺乏透明治理的情况下收集敏感数据,引发对微软商店审核机制及 AI 应用隐私安全的担忧。 评论点赞收藏114 天前
圣诞快乐!送你一个 MongoDB 安全事件文章指出在圣诞节当天,Elastic Security 发布了针对 MongoDB 的 CVE-2025-14847 漏洞利用代码。该漏洞允许未授权内存读取,影响过去十年的 MongoDB 版本,且已有补丁。同时提到另一家厂商 Ox Security 也在圣诞前夕发布了关于 zlib 漏洞的技术细节。作者以讽刺语气评论了这些厂商选择在节假日发布安全公告和 exploit 的行为。 评论点赞收藏232 天前
网络安全行业对 React 漏洞反应过度,再次陷入恐慌并自毁长城文章指出业界对近期披露的 React Server Components 关键漏洞 CVE-2025-55182 反应过度。尽管官方披露文档详细且清晰,但由于技术复杂性,许多人在未完全理解自身是否受影响的情况下就盲目采取行动。作者批评了这种恐慌情绪和缺乏理性评估的现象,认为这导致了不必要的混乱和资源浪费。 评论点赞收藏253 天前
Notepad++ 被用作攻击跳板?安全专家披露多起企业入侵案例DoublePulsar团队指出,近期有多家企业报告了Notepad++进程被利用作为初始访问跳板的安全事件,导致攻击者直接控制主机。文章强调目前信息尚不完整,旨在提醒用户关注此潜在风险,而非指责开发者。这属于来自一线安全研究者的具体威胁情报和警示。 评论点赞收藏256 天前
从Capita创纪录勒索软件罚单中,企业应吸取什么教训ICO对Capita开出1400万英镑创纪录罚单,原因是其在Black Basta勒索软件攻击中严重疏忽。关键问题在于Capita自称向英国政府提供主要服务并运营安全运营中心(SOC),但该SOC正是防御失效的核心环节。这一案例揭示了第三方安全供应商的实际能力与宣传之间的巨大落差,对依赖外包安全服务的企业具有强烈的警示意义。 评论点赞收藏268 天前
网络垃圾:新威胁登场,MIT与Safe Security作者Kevin Beaumont揭露并批评了MIT与Safe Security联合发布的一份工作论文。该论文声称80%的勒索软件攻击使用了生成式AI,但被指出数据荒谬、逻辑混乱且存在严重利益冲突(主要研究者任职于Safe Security董事会)。在遭到社区质疑后,MIT悄悄删除了论文并修改网页内容。作者认为这是典型的“网络垃圾”营销行为,旨在利用CISO对AI的恐惧推销产品,而非基于真实的安全威胁。文章呼吁行业回归基础安全防护,并抵制此类虚假宣传。 评论点赞收藏276 天前
CyberSlop — meet the new threat actor, MIT and Safe SecurityCyberSlop — meet the new threat actor, MIT and Safe Security Cybersecurity vendors peddling nonsense isn’t new, but lately we have a new dimension — Generative AI. This has allowed vendors — and educa... 评论点赞收藏285 天前
微软基于Recall推出Gaming Copilot,但未能通过基本隐私测试微软在Windows 11中推出Gaming Copilot,底层技术与Recall类似,利用AI视觉分析玩家操作以提供提示。作者指出该功能存在隐私风险,并进行了基本隐私测试,发现未能通过。文章结合Recall之前的争议,强调微软新功能在隐私保护上的不足。 评论点赞收藏296 天前