Schemata API误差泄露军事训练资料与用户数据
宣布时间 2026-05-081. Schemata API误差泄露军事训练资料与用户数据
5月6日,据开源自主清静测试项目Strix宣布的报告,一家与美国国防部签署了价值340万美元条约的国防手艺公司Schemata,因其API端点缺乏有用的授权检查,泄露了用户纪录和军事训练质料。此次清静误差影响了Schemata公司开发的AI驱动型虚拟训练平台,该平台主要用于军事和国防领域。Strix公司称,一个通俗的低权限账户即可会见多个租户的数据,包括用户列表、组织纪录、课程信息、训练元数据以及指向托管在AWS实例上的文档的直接链接。泄露的资料包括面向水师维修职员的3D虚拟训练课程、包括陆军爆炸物处置惩罚和战术安排野战手册的课程,以及数百条与基地和训练注册相关的用户纪录,别的还涉及姓名、电子邮件地址及美国武士驻扎的军事基地信息。此次误差使用并不重大:研究职员使用低权限账户监控正常浏览器流量,识别应用程序袒露的API端点,随后在统一会话中请求高价值数据,这些请求乐成返回了该账户所在组织外部的纪录,批注API未能准确执行租户界线或用户权限控制。Schemata认可受影响的端点于5月1日获得修复。
https://cyberscoop.com/schemata-dod-contractor-api-flaw-military-data-exposure/
2. ShinyHunters再袭Instructure,改动Canvas门户
5月7日,勒索团伙ShinyHunters近期再次攻陷教育手艺巨头Instructure,使用系统误差改动了数百所学院和大学使用的Canvas学习管理系统登录门户。此次改动一连约30分钟后被撤下,时代攻击者在登录页面上宣布勒索信息,声称对之前的数据泄露事务认真,并威胁称若不在2026年5月12日竣事前支付赎金,将果真所有被盗数据。信息中指责Instructure未自动联系解决问题,反而仅做了“清静补丁”,同时建议受影响学校通过网络清静咨询公司联系攻击者协商。据报道,约330所教育机构的Canvas门户被替换为标准勒索页面,甚至泛起在Canvas应用程序中。为此,Instructure已紧迫下线Canvas网站以应对攻击。此前一周,Instructure刚披露一起网络攻击,ShinyHunters声称已通过Canvas数据导出功效和API窃取了涉及8809所学校、大学和教育平台的2.8亿条学生与教职工纪录,包括用户信息、私人新闻及注册数据等。Instructure虽证实数据被盗,但仍在视察中。
https://www.bleepingcomputer.com/news/security/canvas-login-portals-hacked-in-mass-shinyhunters-extortion-campaign/
3. 木马TCLBanker借罗技软件蠕虫式撒播
5月7日,网络清静研究职员发明了一种名为TCLBanker的新型银行木马,它以59家银行、金融科技及加密钱币平台为目的,使用被植入恶意代码的Logitech AI Prompt Builder MSI装置程序举行撒播。据剖析,TCLBanker被以为是早期Maverick/Sorvepotel恶意软件家族的重大演变。现在,它主要针对巴西用户,通过检查时区、键盘结构和语言区域来筛选目的。在功效上,TCLBanker具备极强的抗剖析与调试能力。其银行�?槭褂肳indows UI自动化API每秒监控一次浏览器地址栏,一旦发明受害者翻开59个目的平台之一,便连忙与C2服务器建设WebSocket会话,并将受害者和系统信息发送出去。最值得关注的是其蠕虫式撒播能力:该木马会搜索Chromium浏览器中已认证的WhatsApp Web数据,启动隐藏的Chromium实例挟制受害者账号,筛选巴西号码后向其发送恶意链接;同时,它还能通过COM自动化滥用Microsoft Outlook,从受害者邮箱向联系人发送垂纶邮件。
https://www.bleepingcomputer.com/news/security/new-tclbanker-malware-self-spreads-over-whatsapp-and-outlook/
4. 恶意框架PCPJack:窃取凭证并扫除敌手
5月7日,网络清静公司SentinelLabs发明了一种名为PCPJack的新型恶意软件框架,其目的直指袒露的云基础设施,旨在大规模窃取种种凭证并可能通过金融诓骗、垃圾邮件、凭证转售或勒索赚钱。该框架攻击的服务包括Docker、Kubernetes、Redis、MongoDB、RayML以及保存误差的Web应用程序,并且在许多情形下会在网络中举行横向移动。PCPJack的一个显著特点是,在熏染系统后,它会自动搜索并彻底移除另一个以云为攻击目的的威胁组织TeamPCP的工具、历程、容器、文件和长期性工件,从而确保自身对入侵系统的独吞控制。该框架的焦点功效围绕凭证窃取睁开,目的涵盖云情形、开发者系统、即时通讯应用、金融服务、数据库、SSH密钥、Slack令牌、WordPress设置、OpenAI与Anthropic密钥、Discord、DigitalOcean等。在被入侵的情形内部,PCPJack通过网络SSH密钥和凭证、枚举Kubernetes集群与Docker守护程序,并在可会见的内部主机上自我复制来实现横向移动。
https://www.bleepingcomputer.com/news/security/new-pcpjack-worm-steals-credentials-cleans-teampcp-infections/
5. Ivanti忠言EPMM高危零日误差正被使用
5月7日,Ivanti克日向客户发出紧迫忠言,要求修复Endpoint Manager Mobile(EPMM)中的一个高危远程代码执行误差(CVE-2026-6973),该误差已被有限的零日攻击所使用。此误差源于输入验证不当,允许具有管理员权限的远程攻击者在运行EPMM 12.8.0.0及更早版本的系统上执行恣意代码。为缓解危害,Ivanti建议客户装置12.6.1.1、12.7.0.1和12.8.0.1版本,并检查具有管理员权限的账户,须要时轮换凭证。Ivanti强调,该误差仅影响外地安排的EPMM产品,其云解决计划及其他产品均不受影响。据Shadowserver监测,现在有凌驾850个Ivanti EPMM的IP地址在线袒露,主要集中在欧洲和北美,但尚不清晰有几多已获得修复。统一天,Ivanti还修复了另外四个高危EPMM误差(CVE-2026-5786、CVE-2026-5787、CVE-2026-5788和CVE-2026-7821),这些误差可能允许攻击者获得管理员权限、冒充Sentry主机获取有用证书等,但现在尚无证据批注它们已被在现实攻击中使用。
https://www.bleepingcomputer.com/news/security/ivanti-warns-of-new-epmm-flaw-exploited-in-zero-day-attacks/
6. 小心虚伪Claude网站分发Beagle后门
5月7日,网络清静研究职员发明,一个冒充的Claude AI网站正在撒播一种名为Beagle的此前未知的Windows后门程序。该虚伪网站将恶意软件包装成“Claude-Pro Relay”服务,宣称是“专为Claude-Code开发者设计的高性能中继服务”,并通过模拟正当Claude网站的颜色和字体来诱骗用户。然而,其链接现实无法正常跳转。用户会见“claude-pro[.]com”后,会被诱导点击大型下载按钮,获取一个名为“Claude-Pro-windows-x64.zip”的505MB压缩包,其中包括一个MSI装置程序。该攻击运动最初由Malwarebytes发明,其研究职员指出,该“Pro”装置程序是Claude的木马化副本,在正常运行的同时会在后台安排PlugX恶意软件链,使攻击者能远程会见系统。Sophos公司进一步剖析后发明,第一阶段的有用载荷为DonutLoader,它会加载一个相对简朴的后门Beagle。Beagle支持有限的下令集,包括卸载代理、执行下令、上传和下载文件、建设和重命名目录、列出目录内容以及删除目录等功效。
https://www.bleepingcomputer.com/news/security/fake-claude-ai-website-delivers-new-beagle-windows-malware/


京公网安备11010802024551号