卡巴斯基揭发GoSerpent后门,定向攻击东南亚政府
宣布时间 2026-07-227月18日,卡巴斯基研究职员克日发明一起针对东南亚政府与外交机构的网络特工运动,攻击者使用了一款此前未被纪录的远程会见木马(RAT)GoSerpent。该恶意软件充当后门,使黑客能够远程操控受熏染系统,并安排特殊工具网络敏感数据与凭证。视察显示,GoSerpent的早期版本自2021年起已在东南亚地区活跃,但最新一波攻击始于2025年尾,并于2026年安排了功效更新的变种。熏染完成后,恶意软件会毗连至攻击者控制的服务器期待指令,通常在数日后才下载并执行其他恶意组件,以规避检测。值得注重的是,GoSerpent不但监控运动文件,还会扫描已删除文档,并将窃守信息以加密存档形式生涯。经由长达数月的数据与凭证网络,攻击者于2026年5月携新工具集重返目的,意图实验大规模数据外泄。攻击基础设施被全心隐藏在阿里云和UCLOUD HK等着名云服务平台上,研究职员指出,使用正当托管服务批注运营方具备较强清静意识,显著增添了溯源与检测难度。攻击工具容纳盖GoSerpent后门、Stowaway代理工具及TmcLoader加载器等定制化组件,反应出攻击者拥有较高的手艺专长与周密行动妄想能力。
https://cybernews.com/news/goserpent-malware-spies-southeast-asia/
2. 达能遭麒麟勒索攻击,221GB数据或被窃
7月17日,法国食物饮料巨头达能公司克日成为污名昭著的勒索软件组织“麒麟”的攻击目的。该组织在暗网泄露网站上列出达能,声称从其内部服务器窃取了221GB文件,共计91,558个文档,并宣布了包括6个文件的样本包作为证实。样本资料涵盖2023至2025年的年终与季度财务摘要、客户账户数据库、客户问题报告、保密协议及月度销售报告等敏感商业信息。达能旗下拥有依云、Activia、International Delight、Silk、富维克等15个着名品牌,营业普遍120多国,在55个国家运营180多个生产设施,全球员工超9万人,2025年集团销售额达273亿欧元。阻止发稿,达能尚未果真回应此事。麒麟团伙自2022年被发明以来,已生长为2025年最活跃的勒索软件组织,并在2026年上半年坚持高频率攻击态势。据监测,该团伙2025年列出超千名受害者,2026年至今再增逾700家。其目的涵盖制造业、金融、零售、医疗、政府及交通领域。
https://cybernews.com/news/danone-evian-silk-international-delight-qilin-ransomware-attack/
3. 开源平台遭AI代理攻击,清静防地面临新挑战
7月20日,开源人工智能平台Hugging Face近期披露了一起颇具讥笑意味的清静事务,生产基础设施遭一个自主AI代理系统入侵,成为“AI攻击AI”的典范实例。据该公司声明,攻击始于上周早些时间,攻击者通过恶意数据集使用了两条代码执行路径,即远程代码数据集加载器和数据集设置中的模板注入,在处置惩罚事情节点上乐成运行恶意代码。依附这一初始会见权限,攻击者进一步将权限提升至节点级别,窃取云服务和集群凭证,并在一个周末内横向移动至多个内部集群,袒露出其内部权限管理与隔离机制的懦弱性。只管入侵规模较大,Hugging Face强调,现在尚无证据批注果真的模子、数据集、Spaces或自身软件供应链遭到改动。为应对事务,公司已接纳多项调解步伐:扫除攻击者在受影响集群的驻足点并重修被入侵节点;作废并轮换所有受影响凭证,同时实验更普遍的密钥替换;安排特殊防护步伐与严酷的准入控制;刷新检测与警报系统,确保全天候快速响应。别的,公司鞭策所有用户轮换会见令牌并审查账户近期运动,以降低潜在危害。
https://thehackernews.com/2026/07/worlds-largest-ai-model-repository.html
4. SonicWall VPN遭零日链攻击,root权限陷落
7月19日,攻击者UTA0533使用SonicWall SMA 1000系列VPN的两项零日误差(CVE-2026-15409和CVE-2026-15410),在补丁宣布前入侵至少两台装备。攻击链始于特制“/wsproxy”请求绕过验证,建设WebSocket隧道会见外地服务;继而以“couchdb”用户读取硬件UUID文件,推导控制服务密码;最终使用路径遍历误差提升至root权限执行恣意下令。首台装备上,攻击者写入ROOTRUN(setuid二进制)付与非特权用户root执行权,安排KNUCKLEBALL(内含Suo5代理与ORANGETAIL Web Shell)并通过“/workplace/error.jsp”交互,同时修改启动剧本与NGINX设置实现长期化。第二台装备痕迹较少,但建设剧本启动tcpdump捕获LDAP流量以窃取凭证。装备“/tmp”目录存有CVE-2026-15410误差使用文件,显示攻击者通过数据库服务上下文实现初始写入。事务袒露SonicWall设计缺陷:控制服务密码基于外地可读的硬件UUID天生,物理装备极易被推算;预装CouchDB本限外地会见,却被WebSocket隧道绕过成为跳板。
https://thehackernews.com/2026/07/sonicwall-sma-zero-days-exploited.html
5. 社交工程攻破包管账户,Clover Health数据遭窥探
7月19日,美国康健包管公司Clover Health克日披露,一名攻击者使用社交工程手艺乐成入侵了三名非管理层员工的账户,导致部分小我私家身份信息和受�;た到⌒畔⒈4嫣宦段:�。该公司于7月4日检测到信息系统泛起异常登录运动,随即睁开视察并约请第三方网络清静专家介入,同时通知执法部分。涉事账户属于认真预约安排和面向经纪人的销售事情的员工,虽无权会见公司财务或理赔系统,但能够接触敏感的客户康健数据。现在视察仍在举行中,尚不清晰攻击者是否现实获取或外泄了任何信息。Clover Health体现其应对步伐已“乐成阻止并终止”未经授权的运动,并以为该事务不会对营业、财务状态或谋划业绩爆发重大影响。公司在羁系文件中强调,高度重视会员数据隐私与清静,已接纳并将继续增强IT情形防护步伐,同时评估相关羁系和执法通知要求,须要时将向受影响会员发出通知。
https://cybernews.com/news/clover-health-employee-accounts-breach/
6. Ecopetrol遭数据窃取,勒索未遂危害犹存
7月19日,拉丁美洲最大能源生产商之一Ecopetrol于周五披露,公司遭遇黑客攻击,约3300个用户账户数据被窃取,攻击者同时试图安排勒索软件,虽未乐成但已发出勒索威胁,扬言果真被盗信息。事务涉及Ecopetrol及其约14家子公司的数字资源,攻击者通过未经授权的会见实现了数据下载,但公司强调网络清静控制乐成阻止了勒索软件的有用执行。阻止周五,公司要害运营、产能及基本服务未受实质性影响,被盗数据亦未果真,但公司坦承无法包管该事务不会对营业、声誉或财务状态造成重大影响。Ecopetrol在事务爆发后迅速作废了攻击者会见权限、阻断进一步数据泄露,并启动内部视察,同时通知哥伦比亚政府并增强手艺基础设施监控。现在,公司正一连评估潜在信息泄露规模,可能涉及神秘、受限、专有信息或小我私家数据。
https://cybernews.com/news/ecopetrol-hack-colombia-ransom/


京公网安备11010802024551号