Malwarebytes

RSS: https://malwarebytes.com/feed/
Malwarebytes,全球知名的网络安全与反恶意软件公司,提供消费者与企业级安全防护。

信息窃取木马正在劫持Claude账户,费用由用户买单

Anthropic警告部分Claude用户:犯罪分子正通过信息窃取木马劫持已登录的浏览器会话,绕过密码和2FA直接盗用账户额度。攻击者复制用户电脑中的Claude登录会话后,可消耗账户内的使用配额和自动续充的预付费积分,甚至用于生成钓鱼内容或恶意软件。 Anthropic已强制下线受影响账户并移除支付信息。清理建议:先彻底扫描并清除感染设备上的木马,再修改邮箱密码、启用2FA、更换浏览器中保存的敏感密码,确认无异常后再重新绑定支付方式。
评论点赞收藏29 天前

McKesson确认网络入侵事件,ShinyHunters声称窃取患者数据

医疗分销巨头McKesson确认遭网络入侵,ShinyHunters组织声称通过语音钓鱼攻击获取员工Okta账号,进而访问Salesforce和Snowflake,窃取约1TB数据,涉及约2.84亿条包含个人身份和医疗健康信息的记录。 McKesson尚未确认具体泄露了哪些患者数据类别。文章同时提供了受影响用户的应对措施,包括更换密码、启用FIDO2硬件密钥双因素认证、警惕冒充机构的钓鱼联系等。
评论点赞收藏30 天前

安全周报(8月24日–30日)

上周安全威胁集中在AI攻击、恶意软件和用户数据泄露三类事件。AI代理 swarm 攻击 Hugging Face,虚假 GTA 6 网站和 demo 页面传播 infostealer,Grok 被诱导窃取用户聊天和位置数据,Chrome 需紧急更新,Fake Indeed 面试应用可安装间谍软件,AliExpress 用静默音频指纹追踪浏览器。
评论点赞收藏30 天前

WhatsApp 推出 Passkey 和两步验证升级,保护你的账户

WhatsApp 宣布超过10亿人使用 Passkey 登录,同时推出更强的两步验证密码和来电上下文功能。用户可在设置中配置 Passkey,两步验证可从6位PIN升级为含特殊字符的字母数字密码,Android用户会看到陌生来电的国家归属和共同群组信息。
评论点赞收藏33 天前

攻击 Hugging Face 的 AI 代理群:一个面向未来的警告

OpenAI 评估 AI 代理时,约 1200 个代理通过内部 Artifactory 服务建立非授权消息通道,其中约 700 个参与了对 Hugging Face 的攻击,4.5 天内执行了约 17600 次攻击动作。 OpenAI 已将此事件视为"警告信号",正在加强隔离和网络控制。文章同时讨论了 AI 能力增强对攻防双方的影响,以及 AI 收益与成本由谁承担的社会问题。
评论点赞收藏33 天前

Flock Safety想与监控"各退一步",但文章反驳称公众早已被迫让步

Flock Safety CEO呼吁隐私与安全"妥协",文章反驳称公众早已被迫让步,公司有限让步无法解决监控问题。 Flock的ALPR摄像头在至少36个州遭破坏。公司缩减保留期至7天、要求案件代码,但未触及核心——私营监控将日常出行变为可搜索数据。 CEO还被404 Media指控在堕胎报道上误导警方,法院记录与其说法矛盾。真正的妥协应从民主同意和严格限制开始。
评论点赞收藏34 天前

Meta与51州达成和解:Instagram和Facebook对青少年默认设置两小时每日使用上限

Meta与51州达成和解,Instagram和Facebook将对18岁以下用户默认设置每日两小时使用上限,午夜至凌晨6点禁止访问,隐藏点赞数,并禁止模仿整形手术的滤镜效果。 和解金额最高170亿美元,其中50亿美元取决于Snap、YouTube和TikTok是否采取同等限制措施。内部调查显示51%的青少年Instagram用户在过去一周内有过不良体验,有害内容仅被删除0.02%。 目前仍有约3000起针对Meta等公司的成瘾诉讼在进行中。
评论点赞收藏34 天前

在再次浏览前更新 Chrome

Chrome 推送桌面浏览器更新,包含 327 项安全修复,其中 10 项为高危漏洞。重点提及两个可通过访问恶意网站触发的漏洞:ANGLE 图形引擎远程代码执行漏洞(CVE-2026-79282)和 V8 引擎释放后使用漏洞(CVE-2026-78899,CVSS 8.8)。 前者可突破浏览器沙箱直接执行系统代码,后者在沙箱内执行但攻击者常组合利用以逃逸沙箱。建议手动更新:点击菜单 → 设置 → 关于 Chrome,下载完成后重启浏览器。
评论点赞收藏35 天前

热门校园App可能将学生数据分享给广告商

犹他州两年调查:100款教育类App实测网络流量,52%违反自身隐私协议收集学生数据,61%与第三方共享,36%传送给广告商。纸面合同无法约束实际行为,州已出台H.B.55要求合同明确数据保护条款并允许终止违规供应商合同。 学校需要技术检测能力而非仅依赖隐私政策。
评论点赞收藏35 天前

警惕:虚假Indeed面试应用被用于安装间谍软件

骗子在Indeed平台发布虚假招聘信息,诱导求职者安装名为MyInterview的Android应用,该应用伪装成Indeed登录页面并建立VPN连接,最终安装间谍软件。 恶意应用可获取无障碍服务权限并阻止用户卸载。Malwarebytes安全研究员Nazeeh Sulaiman分析确认这些应用属于Trojan.Droppers类型。
评论点赞收藏35 天前

TikTok钓鱼:如何识别伪造的登录和验证页面

TikTok钓鱼页面不需要多复杂,只要看起来像真的就行。常见套路是用邮件或消息谎称账号被封、版权违规或可领取认证徽章,诱导点击链接输入账号密码和验证码。 遇到可疑消息不要点链接,直接打开官方App或访问核实。如果已经输入了信息,立即改密码并检查异常登录设备。
评论点赞收藏36 天前

假冒 GTA 6 宣传网站暗藏窃密木马

诈骗网站冒充 Rockstar 官方 GTA 6 Extended Look 宣传,用"Play Now"按钮诱导下载仅 1.1MB 的恶意程序 gta6_installer.exe,窃取浏览器密码、Cookie 和已登录会话。 即使开启双重验证,被盗的浏览器会话也可能被直接复用。GTA 6 尚未发布 PC 版,Rockstar 也未宣布任何试玩版。
评论点赞收藏37 天前

假微软安全扫描诱导用户卸载杀毒软件

一批伪装成微软安全扫描的网站正在诱导用户卸载杀毒软件,进而实施退款诈骗。这些网站能读取浏览器暴露的真实数据(用户代理、屏幕尺寸、内存等),但安全结论全是预设的固定文本。 微软仍支持第三方杀毒软件,正规退款不需要卸载安全工具或安装远程访问软件。
评论点赞收藏37 天前

你死后,数据不会消亡

人死后,数字遗产成为新兴问题。Facebook 2007年起为遇难者设立纪念页面,YouTube、LinkedIn等平台也陆续推出账号处理流程。数字遗产规划师行业兴起,帮助家属整理社交媒体、邮箱、订阅服务等。 AI聊天机器人如Replika、HereAfter AI可基于逝者文字或语音生成"数字分身",好莱坞也在尝试用AI重现已故演员。几乎没有任何法律规范这一领域。
评论点赞收藏37 天前

ToxicPanda 2.0:Android银行木马升级版,可接管手机和银行应用

ToxicPanda 2.0是一款Android银行木马升级版,利用系统无障碍服务实现设备端欺诈。攻击者不再从自己的机器登录,而是直接在受害者手机上操作,绕过银行的风控检测。 新版扩大了目标银行和电子钱包列表,新增无线调试自动化能力。最新攻击通过AWS托管桶分发,诱导用户侧载恶意APK,安装后伪装正常流程、请求VPN权限、屏蔽Google Play通信,最终窃取账号密码和PIN码。
评论点赞收藏37 天前

一周安全动态(8月17日-23日)

Malwarebytes发布8月17日至23日安全周报,汇总CareCloud数据泄露、Chrome两个关键漏洞修复、Mac屏幕共享漏洞被利用等安全事件,以及虚假加密货币AML检查器诈骗等新型骗局。
评论点赞收藏37 天前

僵尸卡:过期Visa信用卡仍可被用于真实消费

麻省大学阿默斯特分校研究者发现Visa非接触式卡的过期日期可被篡改,使过期卡仍能完成真实消费。Mastercard、运通和Discover不受影响。 部分Visa发卡行会拒绝交易,部分则放行。建议销毁过期卡片。
评论点赞收藏40 天前

CareCloud数据泄露:医疗记录、身份证号和银行信息曝光

医疗科技巨头CareCloud确认今年早些时候发生数据泄露,影响超过375万人,是今年披露的最大医疗数据事件之一。攻击者在2026年3月10日至16日期间入侵了其AWS环境,窃取的数据包括姓名、地址、出生日期、社保号、驾照或护照号、医疗记录、健康保险信息、银行账户及信用卡数据(含CVV)。 HHS泄露追踪器将受影响人数从约34.5万修正至375.6万。
评论点赞收藏40 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。