VECT 2.0勒索软件缺陷:大文件被永世销毁
宣布时间 2026-04-291. VECT 2.0勒索软件缺陷:大文件被永世销毁
4月28日,研究职员忠言称,VECT 2.0勒索软件在处置惩罚加密随机数的方法上保存严重缺陷,导致较大的文件在加密历程中被永世销毁,而非真正被加密。VECT在最新一期BreachForums论坛上举行宣传,约请注册用户成为其合作伙伴,并通过私信分发会见密钥。VECT运营商曾宣布与TeamPCP建设合作关系,威胁组织应对近期影响Trivy、LiteLLM和Telnyx的供应链攻击以及针对欧盟委员会的攻击认真。在通告中,VECT运营商体现其目的是使用这些供应链误差的受害者,在其情形中安排勒索软件载荷,并对其他组织发动更大规模的供应链攻击。该勒索软件的致命缺陷在于其加密机制的设计。为了提高峻文件的加密速率,VECT将所有文件巨细凌驾128KB的视为大文件,并将其分成四个数据块举行加密。问题在于,每个数据块加密时天生的随机数都输出到统一个内存缓冲区中,导致每个新的随机数都会笼罩前一个。当所有数据块处置惩罚完毕后,内存中只留下最后一个天生的随机数,且只会将该随机数写入磁盘。因此,被支解成四块的大文件中,仅有最后25%的部分可以恢复,前三部分因随机数丧失而无法解密。
https://www.bleepingcomputer.com/news/security/broken-vect-20-ransomware-acts-as-a-data-wiper-for-large-files/
2. LiteLLM误差:未授权SQL注入可窃取API密钥
4月28日,黑客正使用编号为CVE-2026-42208的严重误差,攻击存储在LiteLLM开源大型语言模子网关中的敏感信息。该误差是LiteLLM代理API密钥验证办法中泛起的SQL注入问题,攻击者无需身份验证即可使用,只需向任何LLM API路由发送特制的Authorization标头,便能读取代理数据库中的数据并举行修改。凭证维护者的清静通告,攻击者可使用此功效获得对代理及其管理凭证的未授权会见。LiteLLM存储API密钥、虚拟密钥、主密钥以及情形/设置密钥,因此数据库被会见意味着黑客可读取大宗敏感数据,进而发动进一步攻击。该误差在LiteLLM 1.83.7版本中通过参数化盘问取代了不清静的字符串拼接得以修复。LiteLLM近期还成为供应链攻击的目的,TeamPCP黑客曾宣布恶意PyPI包安排信息窃取程序,从受熏染系统中窃取凭证、令牌和密钥。云清静公司Sysdig的研究报告指出,CVE-2026-42208误差的使用在4月24日果真披露后约36小时便已最先,研究职员视察到蓄意且有针对性的攻击实验。
https://www.bleepingcomputer.com/news/security/hackers-are-exploiting-a-critical-litellm-pre-auth-sqli-flaw/
3. Vimeo受Anodot泄露牵连,ShinyHunters威胁果真数据
4月28日,视频平台Vimeo克日披露,由于第三方数据异常检测公司Anodot爆发数据泄露事务,其部分客户和用户的数据遭到未经授权的会见。Vimeo体现,攻击者获取了部分客户的电子邮件地址,但泄露的大部分信息包括手艺数据、视频问题和元数据。初程序查效果批注,被会见的数据库主要包括手艺数据、视频问题和元数据,在某些情形下还包括客户的电子邮件地址。此次数据泄露事务已被污名昭著的勒索组织ShinyHunters声称认真,该组织威胁声称掌握了该公司Snowflake和BigQuery实例中的数据,除非Vimeo支付赎金,不然将在4月30日之前宣布被盗数据。在Anodot事务中,攻击者窃取了身份验证令牌,并使用这些令牌会见客户情形(主要是Snowflake),从多个组织中窃取数据。就Vimeo而言,由于涉事方未说明被盗数据的数目,影响仍然不清朗。Vimeo已明确体现,泄露的数据不包括用户上传到平台的视频内容、账户凭证或支付卡信息,平台运营未受影响。该公司现已禁用所有Anodot凭证,并作废了该服务与其系统的集成。
https://www.bleepingcomputer.com/news/security/video-service-vimeo-confirms-anodot-breach-exposed-user-data/
4. Checkmarx证实LAPSUS$泄露其GitHub数据
4月28日,应用清静公司Checkmarx已证实,LAPSUS$威胁组织泄露了从其私有GitHub存储库中窃取的数据。虽然视察仍在举行中,但Checkmarx以为攻击入口是此前归罪于黑客组织TeamPCP的Trivy供应链攻击,该攻击获取了下游用户的凭证。使用从Trivy事务中窃取的凭证,攻击者得以会见Checkmarx的GitHub存储库,并于3月23日宣布了恶意代码。Checkmarx诠释称,由于获得了这种会见权限,攻击者能够与其GitHub情形举行交互,随后将恶意代码宣布到某些工件中。4月22日,攻击者使用重新获得的会见权限或一连攻击一个月,宣布了针对Checkmarx旗下KICS清静扫描器的恶意Docker镜像、VSCode和Open VSX扩展,从中窃取了凭证、密钥、令牌和设置文件。昨日,Checkmarx宣布最新新闻称,LAPSUS$组织在其勒索门户网站上宣布的数据属于Checkmarx,且源自3月23日的入侵事务。公司与一家领先第三方取证公司合作举行的视察批注,一个网络犯法团伙已将相关数据宣布到暗网。
https://www.bleepingcomputer.com/news/security/checkmarx-confirms-lapsus-hackers-leaked-its-stolen-github-data/
5. 欧洲政要遭Signal垂纶攻击,德方指俄罗斯是幕后黑手
4月28日,德国政府近期的视察显示,有人使用Signal即时通讯平台提倡了一场大规模的网络垂纶运动,并强烈嫌疑俄罗斯加入其中。此次行动的目的包括德国政界人士、部长、军方职员、外交官和记者在内的着名人士。德国审查官已睁开视察,以为这可能是一起有组织的特工运动,起源证据批注幕后黑手可能是国家行为体。攻击者冒充Signal官方客服或可信联系人,通过发送信息靠近受害者,诱骗他们分享验证码、扫描恶意二维码或点击全心设计的链接。一旦受害者被攻破,攻击者便可会见私人谈天纪录、联系人列表,甚至可能涉及敏感的政治讨论内容。此次行动还试图攻击德国总理弗里德里希·默茨,但尚未证实其账户也遭到入侵。政府预计可能有数百个账户受到影响。虽然柏林方面尚未正式指认攻击者,但情报泉源越来越多地指向俄罗斯加入其中,这与针对欧洲民主国家的更普遍网络运动模式相符。德国政府讲话人体现,德国政府嫌疑俄罗斯是幕后黑手。
https://securityaffairs.com/191425/intelligence/signal-phishing-campaign-targets-german-officials-in-suspected-russian-operation.html
6. Morpheus特工软件:伪装安卓更新窃取数据
4月28日,无党派非营利组织Osservatorio Nessuno曝光了一种名为Morpheus的新型特工软件,该软件通过伪装成系统更新的虚伪安卓应用举行撒播。一旦装置,它就能从受熏染的装备上窃取大宗数据。报告显示,执法和情报机构对此类软件需求强劲,推动了特工软件供应商市场的蓬勃生长。攻击者接纳低本钱特工软件的典范战略:破损服务后诱骗受害者装置虚伪恢复应用。目的用户收到含伪装成互联网服务提供商网站的短信链接,第一阶段投放器会装置隐藏的第二阶段载荷,并在用户险些不知情的情形下安排。第二阶段伪装成正当系统组件,使用虚伪图标和名称博守信任,强迫用户授予包括辅助功效会见在内的危险权限�;竦酶ㄖπㄏ藓�,特工软件启动权限事情流,建设包括虚伪更新流程和重启屏幕的笼罩层,在后台执行所有办法以授予所有权限,包括启用开发者选项、开启无线调试并与外地ADB守护程序配对。在第三阶段,该特工软件无需root权限即可禁用多款着名杀毒软件。
https://securityaffairs.com/191398/malware/new-android-spyware-morpheus-linked-to-italian-surveillance-firm.html


京公网安备11010802024551号