Steam论坛攻击:伪修复程序潜在挖矿木马

宣布时间 2026-07-27
1. Steam论坛攻击:伪修复程序潜在挖矿木马


7月25日,近期,Steam讨论论坛正遭受大规模“ClickFix”社会工程攻击。威胁行为者通过建设随机账户,在论坛中宣布看似解决游戏瓦解、物品丧失等问题的修复教程,诱导用户以管理员身份翻开PowerShell并运行恶意下令。这些下令会静默下载并启动XMRig加密钱币挖矿程序,占用受害者盘算机资源举行门罗币挖矿。此类攻击通过显示虚伪过失提醒或优化进度条,伪装成正当维护工具,使受害者误以为在执行系统修复。由于用户手动操作,攻击可绕过部分清静防护机制。恶意剧本会建设特定目录、扫除Defender扫描、添加防火墙规则,并设置妄想使命实现长期化。用户若发明“C:\Windows\Background”目录、Defender扫除项或“XMRig-”开头的妄想使命,应连忙举行杀毒扫描或手动扫除,须要时重装系统以确保清静。切勿轻信论坛中未知用户提供的PowerShell下令,坚持小心是提防此类攻击的要害。


https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/


2. 伊朗黑客入侵美水务能源系统改动PLC


7月25日,近期,美国联邦机构更新网络清静通告,确认与伊朗有关联的黑客已乐成入侵美国水务和能源领域的工业控制系统,且不但限于窥探,而是直接改动可编程逻辑控制器(PLC)这种小型工业盘算机认真控制水泵、阀门和清静警报等要害装备。攻击者通过OT端口及SSH端口会见袒露在互联网上的工业控制器,使用Studio 5000、EcoStruxure Control Expert等厂商工具窃取项目文件,恶意修改或删除项目逻辑,包括附加指令(AOI),并使用人机界面(HMI)和监控与数据收罗系统(SCADA)的显示数据。更为严重的是,攻击者禁用了要害的关机和报警逻辑,使系统在未向操作员发出任何警报的情形下进入不清静状态,可能导致突发性停电或装备损坏。早在今年4月,相关机构已指出伊朗黑客专门攻击罗克韦尔自动化控制器,而此次更新的忠言将施耐德电气和西门子装备也纳入攻击规模,显示威胁正在扩大。


https://securityaffairs.com/195991/apt/iran-linked-actors-breach-are-targeting-us-water-and-energy-control-systems.html


3. 澳大利亚Origin Energy 200万客户数据泄露


7月25日,近期,澳大利亚最大综合能源供应商之一Origin Energy披露了一起网络攻击事务,导致部分客户数据遭未经授权会见和泄露。一名自称“John Doe”的黑客声称对此次事务认真,并体现已窃取约200万客户的小我私家纪录,威胁若公司未在14天内回应,将果真所有被盗数据。黑客通过电子邮件向澳大利亚媒体7News透露,曾联系Origin董事会、清静团队和客服部分,但公司未果真回应且未协商后续步伐。该说法促使Origin迅速睁开紧迫视察。据Origin于7月23日宣布的更新声明,确认部分客户数据确已泄露,受影响信息可能包括姓名、地址、出生日期、联系电话、账户信息以及信用卡后四位或银行账号后三位。Origin强调,不完整的支付信息无法用于购物或账户会见,同时体现运营系统未受影响,公司正与外部网络清静专家合作视察事务,并将逐一通知确认受影响的客户。别的,Origin已向澳大利亚网络清静中心、联邦警员和信息专员办公室等羁系与执法机构转达情形。


https://securityaffairs.com/195973/data-breach/australian-energy-provider-origin-energy-disclosed-a-data-breach-impacting-customer-data.html


4. OnTrac遭黑客入侵,客户数据面临泄露危害


7月24日,美国私营包裹递送公司OnTrac克日披露,其企业网络遭黑客入侵,可能已导致客户小我私家信息泄露。该事务于2026年3月23日被发明,内部视察显示攻击者在3月20日至22日时代会见了某些文件。现在,除姓名外,详细泄露的信息类型尚不明确,公司向政府提交的样本通知中已删去敏感数据元素。针对此次事务,OnTrac已约请第三方专家协助视察并接纳调解步伐,以确保数据重新获得�;�。声明体现公司可能已与攻击者告竣协议(通常为支付赎金),以换取客户信息不被果真披露。OnTrac在通知中体现,尚未发明因本次事务导致的诓骗或信息滥用行为,也没有理由相信此类危害会变为现实。为降低潜在危害,公司为受影响客户提供为期12个月的免费信用监控和身份�;し�,注册限期为90天。同时建议客户按期检查信用报告和账户报表,若危害较大,可思量设置诓骗警报或冻结信用。阻止报道时,尚无勒索软件组织对该事务声称认真,OnTrac也未披露详细受影响客户数目或是否支付赎金。


https://www.bleepingcomputer.com/news/security/ontrac-notifies-customers-of-data-breach-after-network-hack/


5. 旅馆Wi-Fi遭改动,用户被挟制至垂纶页面


7月24日,近期,黑客通过改动旅馆和聚会中心Wi-Fi装备的DNS设置,将用户重定向至伪造的Microsoft 365登录页面以窃取凭证。ReliaQuest披露,该运动自6月起已影响金融服务、执法、医疗等多个行业,笼罩美、印、沙特等国,攻击手法疑似俄罗斯APT28组织所为。攻击者可能使用装备管理接口防护薄弱或误差获取权限,修改DNS后注册虚伪域名搭建垂纶门户。更隐藏的是,攻击者使用装备代码认证流程,使用户在不知情下批准恶意会话,获取正当OAuth令牌从而绕过多因素认证。约三分之一案例还涉及滥用WPAD协议挟制流量。公共DNS无法防御此类攻击,建议使用全隧道VPN和加密DNS,并禁用WPAD及不须要的装备代码认证功效。


https://www.bleepingcomputer.com/news/security/hackers-hijack-hotel-wi-fi-dns-to-steal-microsoft-365-accounts/


6. Clop团伙使用PTC误差攻击PLM系统窃取数据


7月24日,勒索软件团伙Clop(亦称Cl0p)正提倡新一轮数据窃取运动,目的为袒露在互联网上的PTC Windchill和FlexPLM实例。据ReliaQuest报告,攻击者使用编号CVE-2026-12569的严重输入验证过失误差(CVSS 9.3),在易受攻击的系统上安排JSP Web Shell,从而远程执行下令并窃取敏感产品数据。该误差允许未经身份验证的远程代码执行,影响普遍用于航空航天、国防、汽车、零售及医疗科技等行业的产品生命周期管理(PLM)平台。PTC已于6月17日宣布清静补丁,并于6月26日向客户发出威胁加剧忠言,CISA随即将其列入已知使用误差目录,要求联邦机构三天内完成修补;德国BSI更在三更紧迫联系客户,鞭策尽快修复。ReliaQuest建议PTC客户连忙为受影响系统打补丁,将其置于VPN或可信会见网关之后,并在嫌疑遭入侵时隔离服务器、网络证据并轮换凭证。


https://www.bleepingcomputer.com/news/security/clop-ransomware-targets-windchill-flexplm-in-data-theft-attacks/