伊朗黑客组织对洛杉矶交通系统发动网络攻击
宣布时间 2026-05-285月26日,清静研究职员克日披露,今年3月针对洛杉矶县大都会交通运输管理局(LACMTA)的网络攻击,其幕后黑手是伊朗支持的黑客组织。以色列首创公司Gambit Security周二宣布的一份报告明确指出,这些黑客隶属于伊朗情报和国家清静部(MOIS)。一个名为“米纳布的阿巴比勒”(Ababil of Minab)的组织此前声称对此次攻击认真,称其窃取并删除了洛杉矶县交通管理局系统中的数据。然而,Gambit Security对该组织的自我形貌提出了质疑,以为他们并非像宣称的那样是一个全新的、自力的黑客行动主义整体。Gambit体现,其指控基于法证证据,将这些黑客与此前已被确认与伊朗有关的网络攻击运动联系了起来。这些证据涉及以色列国家网络局认定为伊朗情报组织(MOIS)所为的恶意运动。别的,Gambit还视察了该组织针对以色列、沙特阿拉伯和土耳其公司的其他攻击事务,进一步牢靠了其与伊朗政府关联的结论。若是Gambit的评估属实,那么“米纳布的阿巴比勒”将成为一系列为伊朗政府效力的虚伪黑客组织中的最新成员。
https://techcrunch.com/2026/05/26/iranian-hackers-blamed-for-breach-of-los-angeles-transit-system-that-took-weeks-to-recover/
2. KnowledgeDeliver LMS零日误差遭黑客使用
5月26日,清静公司Mandiant克日披露,黑客使用运行KnowledgeDeliver学习管理系统(LMS)的服务器上一个严重零日误差,乐成安排了Godzilla Web Shell。该误差被编号为CVE-2026-5426,实质上是一个反序列化问题,其泉源在于所有KnowledgeDeliver客户安排的Web门户设置中共享了统一个硬编码的ASP.NET机械密钥。由于该误差无需身份验证即可使用,攻击者一旦获取了该机械密钥,便可对恶意ViewState有用载荷举行署名,从而在操作系统级别实现远程代码执行。据Mandiant透露,早在2025年尾,该公司就已对KnowledgeDeliver服务器遭受的攻击举行了应急响应。研究发明,该误差最初被作为零日误差使用,攻击者向Web平台注入了恶意剧本。在2026年2月24日之前安排的KnowledgeDeliver装置版本,均依赖于供应商提供的标准化web.config文件,该文件中包括了硬编码的machineKey值,而这些值本应被用于加密和署名数据(包括ViewState负载)。现实上,该平台上的恶意代码会“诱使用户下载虚伪装置程序”,进而导致盘算机熏染Cobalt Strike信标,植入后门。
https://www.bleepingcomputer.com/news/security/knowledgedeliver-flaw-exploited-as-a-zero-day-to-install-web-shells/
3. 多方联手摧毁“Glassworm”僵尸网络
5月27日,一场针对软件开发者的大规模供应链攻击行动“Glassworm”克日遭到重大攻击。在CrowdStrike、谷歌和Shadowserver基金会团结提倡的一次协调行动中,攻击者全心构建的、具备高度抗摧毁能力的下令与控制基础设施被彻底切断。该僵尸网络自2025年10月以来一连活跃,最初通过恶意的OpenVSX和Microsoft VS Code扩展程序,专门针对开发者实验加密钱币钱包和登录凭证窃取。随后攻击规模扩大至GitHub客栈和npm包,仅今年3月的一次攻击就影响了凌驾400个软件工件。在最新一波攻击中,攻击者在OpenVSX上植入了数十个处于休眠状态的扩展程序,一旦更新便会激活恶意组件。Glassworm之以是能恒久存活,要害在于其运营者设计了一套极具韧性的C2架构,将Solana区块链、BitTorrent漫衍式哈希表、公共日历服务与古板服务器团结,形成多层间接掩护。详细而言,C2服务器地址被编码在Solana区块链生意的备注字段中,形成无法被古板手段关闭的不可改动死信箱;同时,恶意软件通过盘问BitTorrent DHT网络获取与硬编码公钥关联的设置数据,使用全球去中心化的点对点网络消除单点故障;别的,Google日历事务问题还被用作Base64编码的C2路径死信箱。
https://www.bleepingcomputer.com/news/security/glassworm-botnet-disrupted-after-resilient-c2-infrastructure-takedown/
4. Windows与Android遭两大银行木马攻击
5月27日,近期,拉丁美洲和欧洲遭遇两起银行木马攻击,划分针对Windows和Android装备。Grandoreiro主要攻击西班牙、葡萄牙、墨西哥的企业,自2016年活跃至今,已能窃取45个国家和地区的金融机构凭证。只管巴西政府曾试图摧毁其基础设施,该木马仍在扩展,并加入CAPTCHA对抗剖析。最新攻击使用DLL侧加载和WebRTC流量隐藏行为,明确针对葡萄牙多家银行。另一波攻击通过垂纶邮件撒播伪装成Adobe Reader更新的恶意文件。别的,BTMOB安卓木马以巴西用户为目的,具备截屏、键盘纪录、窃取凭证等功效,后续版本可捕获支付宝PIN码。该木马以每月700美元出售,附带APK构建器,无需编码即可天生恶意载荷,通过虚伪网站诱导装置并滥用辅助功效权限。BTMOB泄露版本已在地下论坛撒播,降低了犯法门槛。
https://thehackernews.com/2026/05/grandoreiro-malware-and-btmob-rat.html
5. “无声勒索集团”重点攻击美国状师事务所
5月27日,美国联邦视察局克日宣布忠言称,一个与已驱逐的Conti勒索软件集团有关联的网络勒索组织“无声勒索集团”(Silent Ransom Group, SRG)正越来越多地以美国状师事务所为目的,通过垂纶邮件、虚伪IT支持电话,甚至派遣职员亲自上门等手段窃取敏感数据。该组织也被称为Luna Moth、Chatty Spider和UNC3753,自2023年以来一连使用社会工程手段远程会见公司系统并实验数据窃取。与古板的勒索软件差别,SRG专注于数据窃取与勒索,而非加密受害者网络。一旦到手,攻击者便威胁在泄密网站上果真数据或将其出售,迫使受害者支付赎金。在今年春季的最新攻击运动中,攻击者伪装成公司内部IT职员,通过电话或垂纶邮件诱导员工联系虚伪服务台,进而说服员工授予远程桌面会见权限,从而快速窃取文件。联邦视察局指出,若是这些手段失败,该团伙甚至可能派遣职员直接前往受害者办公室,声称需要建装备份或镜像装备以解决清静问题,随后使用外部存储装备复制数据。该组织的运动极具隐藏性,因其严重依赖企业IT部分常用的正当远程管理和系统管理工具,被盗数据通常通过谷歌云端硬盘和微软OneDrive等可信云平台传输,使得恶意运动与正常营业运营难以区分。
https://therecord.media/fbi-warns-hackers-visit-law-firms-to-steal-data
6. CISA紧迫要求四天内修复LiteSpeed高危误差
5月27日,美国网络清静和基础设施清静局(CISA)克日宣布紧迫指令,要求美国联邦机构在四天内修复一个被起劲使用的严重误差。该误差编号为CVE-2026-48172,保存于LiteSpeed的cPanel用户端插件中,是一个权限提升误差,与Redis启用/禁用功效处置惩罚不当有关,详细位于lsws.redisAble函数中。由于权限分派过失,未授权的远程攻击者能够以root权限执行恣意剧本,对服务器组成严重威胁。LiteSpeed已于周四宣布紧迫清静更新,强烈建议用户将cPanel用户端插件(与WHM插件捆绑)更新至最新版本,受影响版本笼罩v2.3至v2.4.4。LiteSpeed团队提供了检测下令,建议用户检查服务器日志中是否保存可疑IP地址,并评估可能造成的损害。CISA于周二将该误差列入“已遭攻击使用的误差目录”,并凭证约束性操作指令BOD 22-01,要求联邦机构在5月29日午夜前完成修补。
https://www.bleepingcomputer.com/news/security/cisa-gives-feds-4-days-to-patch-actively-exploited-cpanel-plugin-flaw/


京公网安备11010802024551号