新型Linux恶意软件QLNX攻击开发者系统

宣布时间 2026-05-07

1. 新型Linux恶意软件QLNX攻击开发者系统


5月5日,一种此前未被纪录的名为Quasar Linux(QLNX)的Linux植入程序,正使用rootkit、后门和凭证窃取功效攻击开发者系统。该恶意软件已安排在npm、PyPI、GitHub、AWS、Docker和Kubernetes等开发和DevOps情形中,可能导致供应链攻击。据趋势科技研究职员剖析,QLNX使用gcc在目的主机上动态编译rootkit共享工具和PAM后门�?�。其设计旨在实现隐藏性和恒久长期性:在内存中运行,删除原始二进制文件,擦除日志,伪造历程名称,并扫除取证情形变量。该恶意软件接纳七种差别的长期化机制,包括LD_PRELOAD、systemd、crontab、init.d剧本、XDG自动启动和.bashrc注入,确保其加载到每个动态链接历程中,并在被终止后重新天生。QLNX包括多个专用于特定运动的功效�?�,是一款完整的攻击工具�;竦贸跏蓟峒ㄏ藓�,QLNX建设无文件驻足点,安排长期性和隐藏机制,进而网络开发者和云凭证。通过攻击开发者事情站,攻击者可绕过企业清静控制,获取支持软件交付管道的凭证。这与此前爆发的供应链攻击事务高度相似,即被盗用的开发者凭证被用于将木马化软件包宣布至公共存储库。


https://www.bleepingcomputer.com/news/security/new-stealthy-quasar-linux-malware-targets-software-developers/


2. DAEMON Tools遭植入木马,数千系统陷落


5月5日,黑客在DAEMON Tools软件的装置程序中植入了木马,自4月8日以来已向数千个从官方网站下载该产品的系统植入了后门。此次供应链攻击导致100多个国家泛起数千例熏染,但第二阶段的恶意载荷仅安排在十几台机械上,批注这是一次针对高价值目的的定向攻击。吸收下一阶段有用载荷的受害者包括俄罗斯、白俄罗斯和泰国的零售、科研、政府和制造组织。当用户下载并执行经由数字署名的木马装置程序后,嵌入在被入侵二进制文件中的恶意代码即被触发。该恶意代码会建设长期性,并在系统启动时激活后门,服务器可远程指示系统下载并执行特殊有用载荷。第一阶段的恶意软件是一个基本信息窃取程序,网络主机名、MAC地址、正在运行的历程、已装置软件和系统区域设置等数据,用于受害者画像剖析。凭证测试效果,部分系统会获得第二阶段——一个轻量级后门,可直接在内存中执行下令、下载文件和运行代码。在至少一起针对俄罗斯教育机构的案例中,卡巴斯基视察到安排了名为QUIC RAT的更高级恶意软件,该软件支持多种通讯协议,并能将恶意代码注入正当历程。


https://www.bleepingcomputer.com/news/security/daemon-tools-trojanized-in-supply-chain-attack-to-deploy-backdoor/


3. Palo Alto Networks PAN-OS误差遭使用


5月6日,Palo Alto Networks克日发出忠言,其PAN-OS系统的一个严重误差(编号CVE-2026-0300,CVSS评分9.3)已被恶意使用。该误差为缓冲区溢出误差,允许未经身份验证的攻击者通过发送特制数据包,在PA系列和VM系列防火墙上以root权限执行恣意代码,尤其当用户ID身份验证门户袒露于互联网时危害极高。Palo Alto Networks在清静通告中指出,该误差位于User-ID身份验证门户服务中,若凭证最佳实践指南将该门户的会见权限限制为仅限受信任的内部IP地址,则可大幅降低危害。该问题不会影响Prisma Access、Cloud NGFW和Panorama装备。现在,该误差尚未修复,预计将于2026年5月13日宣布补丁。Palo Alto Networks体现,已发明针对用户ID身份验证门户袒露于公共互联网的系统的有限规模误差使用行为。


https://securityaffairs.com/191748/security/palo-alto-networks-pan-os-flaw-exploited-for-remote-code-execution.html


4. 谷歌广告遭使用,ManageWP用户遭垂纶攻击


5月6日,一场通过谷歌赞助搜索效果提倡的网络垂纶运动,正以获取ManageWP平台的登录凭证为目的。ManageWP是GoDaddy旗下用于集中管理WordPress网站群的平台,用户可通过一个控制面板远程管理多个网站,常见用户包括网站开发职员、网络代理机构及企业用户。威胁行为者接纳中心人攻击要领,通过虚伪登录页面充当受害者和正当ManageWP服务之间的实时代理。据Guardio Labs研究职员忠言,针对“managewp”的搜索盘问,虚伪效果会泛起在真实效果上方,诱使依赖谷歌查找登录URL的用户点击。恶意链接将用户指导至与真实登录页面完全相同的伪造页面,输入的任何凭证都会被发送至攻击者控制的Telegram频道。与通例垂纶页面差别,该运动接纳实时AiTM机制,攻击者使用窃取的凭证实时登录平台,随后受害者会看到虚伪的双因素身份验证提醒,威胁行为者借此获取对ManageWP账户的完整会见权限。


https://www.bleepingcomputer.com/news/security/hackers-abuse-google-ads-for-godaddy-managewp-login-phishing/


5. 亚马逊SES遭滥用,垂纶邮件绕过清静过滤


5月4日,据卡巴斯基报告,亚马逊简朴电子邮件服务正日益被滥用于发送具有诱骗性的网络垂纶电子邮件,这些邮件能够绕过标准清静过滤器并使基于信誉的阻止机制失效。由于亚马逊SES是一个正当且可信的服务,网络垂纶运动可以使用它发送能够通过身份验证检查的恶意电子邮件�?ò退够芯恐霸笔硬斓绞褂醚锹硌稴ES举行的网络垂纶攻击有所增添,这些攻击将用户重定向至恶意网站。研究职员以为,这种滥用的主要驱动因素是GitHub存储库、.ENV文件、Docker镜像、备份和可果真会见的S3存储桶中AWS凭证的袒露珠平越来越高。攻击者通常使用基于开源TruffleHog工具构建的机械人,通过自动化方法扫描泄露的密钥。现在,威胁行为者依赖自动化攻击简化神秘扫描、权限验证和电子邮件分发,实现了亘古未有的滥用水平。在验证密钥权限和发送限制后,攻击者即可大规模散布网络垂纶信息。


https://www.bleepingcomputer.com/news/security/researchers-report-amazon-ses-abused-in-phishing-to-evade-detection/


6. MuddyWater伪装Chaos勒索软件实验特工运动


5月6日,伊朗国家支持的黑客组织MuddyWater近期将其攻击行动伪装成Chaos勒索软件攻击。只管此次攻击涉及凭证窃取、长期化、远程会见、数据泄露、勒索邮件以及在Chaos泄密门户网站上的条目,但攻击者使用的基础设施和手艺与MuddyWater亲近相关。Rapid7视察的入侵事务始于Microsoft Teams社交工程,攻击者通过与员工谈天、建设屏幕共享会话、窃取凭证、使用多因素身份验证设置,并在某些情形下安排AnyDesk举行远程会见。凭证窃取通过伪装成Microsoft Quick Assist的网络垂纶页面或诱骗受害者将密码输入外地文本文件实现。攻破账户后,攻击者通过RDP、DWAgent和AnyDesk等手段对内部系统举行身份验证并建设长期性。随后,他们使用恶意软件加载程序投放自界说后门程序,该程序伪装成Microsoft WebView2应用程序,具备反剖析和反虚拟机检查功效,支持PowerShell和CMD下令执行、文件上传和删除以及长期shell会见等12个下令。


https://www.bleepingcomputer.com/news/security/muddywater-hackers-use-chaos-ransomware-as-a-decoy-in-attacks/