Schemata API误差泄露军事训练资料与用户数据

宣布时间 2026-05-08

1. Schemata API误差泄露军事训练资料与用户数据


5月6日 ,据开源自主清静测试项目Strix宣布的报告 ,一家与美国国防部签署了价值340万美元条约的国防手艺公司Schemata ,因其API端点缺乏有用的授权检查 ,泄露了用户纪录和军事训练质料 。此次清静误差影响了Schemata公司开发的AI驱动型虚拟训练平台 ,该平台主要用于军事和国防领域 。Strix公司称 ,一个通俗的低权限账户即可会见多个租户的数据 ,包括用户列表、组织纪录、课程信息、训练元数据以及指向托管在AWS实例上的文档的直接链接 。泄露的资料包括面向水师维修职员的3D虚拟训练课程、包括陆军爆炸物处置惩罚和战术安排野战手册的课程 ,以及数百条与基地和训练注册相关的用户纪录 ,别的还涉及姓名、电子邮件地址及美国武士驻扎的军事基地信息 。此次误差使用并不重大:研究职员使用低权限账户监控正常浏览器流量 ,识别应用程序袒露的API端点 ,随后在统一会话中请求高价值数据 ,这些请求乐成返回了该账户所在组织外部的纪录 ,批注API未能准确执行租户界线或用户权限控制 。Schemata认可受影响的端点于5月1日获得修复 。


https://cyberscoop.com/schemata-dod-contractor-api-flaw-military-data-exposure/


2. ShinyHunters再袭Instructure ,改动Canvas门户


5月7日 ,勒索团伙ShinyHunters近期再次攻陷教育手艺巨头Instructure ,使用系统误差改动了数百所学院和大学使用的Canvas学习管理系统登录门户 。此次改动一连约30分钟后被撤下 ,时代攻击者在登录页面上宣布勒索信息 ,声称对之前的数据泄露事务认真 ,并威胁称若不在2026年5月12日竣事前支付赎金 ,将果真所有被盗数据 。信息中指责Instructure未自动联系解决问题 ,反而仅做了“清静补丁” ,同时建议受影响学校通过网络清静咨询公司联系攻击者协商 。据报道 ,约330所教育机构的Canvas门户被替换为标准勒索页面 ,甚至泛起在Canvas应用程序中 。为此 ,Instructure已紧迫下线Canvas网站以应对攻击 。此前一周 ,Instructure刚披露一起网络攻击 ,ShinyHunters声称已通过Canvas数据导出功效和API窃取了涉及8809所学校、大学和教育平台的2.8亿条学生与教职工纪录 ,包括用户信息、私人新闻及注册数据等 。Instructure虽证实数据被盗 ,但仍在视察中 。


https://www.bleepingcomputer.com/news/security/canvas-login-portals-hacked-in-mass-shinyhunters-extortion-campaign/


3. 木马TCLBanker借罗技软件蠕虫式撒播


5月7日 ,网络清静研究职员发明了一种名为TCLBanker的新型银行木马 ,它以59家银行、金融科技及加密钱币平台为目的 ,使用被植入恶意代码的Logitech AI Prompt Builder MSI装置程序举行撒播 。据剖析 ,TCLBanker被以为是早期Maverick/Sorvepotel恶意软件家族的重大演变 。现在 ,它主要针对巴西用户 ,通过检查时区、键盘结构和语言区域来筛选目的 。在功效上 ,TCLBanker具备极强的抗剖析与调试能力 。其银行�?槭褂肳indows UI自动化API每秒监控一次浏览器地址栏 ,一旦发明受害者翻开59个目的平台之一 ,便连忙与C2服务器建设WebSocket会话 ,并将受害者和系统信息发送出去 。最值得关注的是其蠕虫式撒播能力:该木马会搜索Chromium浏览器中已认证的WhatsApp Web数据 ,启动隐藏的Chromium实例挟制受害者账号 ,筛选巴西号码后向其发送恶意链接;同时 ,它还能通过COM自动化滥用Microsoft Outlook ,从受害者邮箱向联系人发送垂纶邮件 。


https://www.bleepingcomputer.com/news/security/new-tclbanker-malware-self-spreads-over-whatsapp-and-outlook/


4. 恶意框架PCPJack:窃取凭证并扫除敌手


5月7日 ,网络清静公司SentinelLabs发明了一种名为PCPJack的新型恶意软件框架 ,其目的直指袒露的云基础设施 ,旨在大规模窃取种种凭证并可能通过金融诓骗、垃圾邮件、凭证转售或勒索赚钱 。该框架攻击的服务包括Docker、Kubernetes、Redis、MongoDB、RayML以及保存误差的Web应用程序 ,并且在许多情形下会在网络中举行横向移动 。PCPJack的一个显著特点是 ,在熏染系统后 ,它会自动搜索并彻底移除另一个以云为攻击目的的威胁组织TeamPCP的工具、历程、容器、文件和长期性工件 ,从而确保自身对入侵系统的独吞控制 。该框架的焦点功效围绕凭证窃取睁开 ,目的涵盖云情形、开发者系统、即时通讯应用、金融服务、数据库、SSH密钥、Slack令牌、WordPress设置、OpenAI与Anthropic密钥、Discord、DigitalOcean等 。在被入侵的情形内部 ,PCPJack通过网络SSH密钥和凭证、枚举Kubernetes集群与Docker守护程序 ,并在可会见的内部主机上自我复制来实现横向移动 。


https://www.bleepingcomputer.com/news/security/new-pcpjack-worm-steals-credentials-cleans-teampcp-infections/


5. Ivanti忠言EPMM高危零日误差正被使用


5月7日 ,Ivanti克日向客户发出紧迫忠言 ,要求修复Endpoint Manager Mobile(EPMM)中的一个高危远程代码执行误差(CVE-2026-6973) ,该误差已被有限的零日攻击所使用 。此误差源于输入验证不当 ,允许具有管理员权限的远程攻击者在运行EPMM 12.8.0.0及更早版本的系统上执行恣意代码 。为缓解危害 ,Ivanti建议客户装置12.6.1.1、12.7.0.1和12.8.0.1版本 ,并检查具有管理员权限的账户 ,须要时轮换凭证 。Ivanti强调 ,该误差仅影响外地安排的EPMM产品 ,其云解决计划及其他产品均不受影响 。据Shadowserver监测 ,现在有凌驾850个Ivanti EPMM的IP地址在线袒露 ,主要集中在欧洲和北美 ,但尚不清晰有几多已获得修复 。统一天 ,Ivanti还修复了另外四个高危EPMM误差(CVE-2026-5786、CVE-2026-5787、CVE-2026-5788和CVE-2026-7821) ,这些误差可能允许攻击者获得管理员权限、冒充Sentry主机获取有用证书等 ,但现在尚无证据批注它们已被在现实攻击中使用 。


https://www.bleepingcomputer.com/news/security/ivanti-warns-of-new-epmm-flaw-exploited-in-zero-day-attacks/


6. 小心虚伪Claude网站分发Beagle后门


5月7日 ,网络清静研究职员发明 ,一个冒充的Claude AI网站正在撒播一种名为Beagle的此前未知的Windows后门程序 。该虚伪网站将恶意软件包装成“Claude-Pro Relay”服务 ,宣称是“专为Claude-Code开发者设计的高性能中继服务” ,并通过模拟正当Claude网站的颜色和字体来诱骗用户 。然而 ,其链接现实无法正常跳转 。用户会见“claude-pro[.]com”后 ,会被诱导点击大型下载按钮 ,获取一个名为“Claude-Pro-windows-x64.zip”的505MB压缩包 ,其中包括一个MSI装置程序 。该攻击运动最初由Malwarebytes发明 ,其研究职员指出 ,该“Pro”装置程序是Claude的木马化副本 ,在正常运行的同时会在后台安排PlugX恶意软件链 ,使攻击者能远程会见系统 。Sophos公司进一步剖析后发明 ,第一阶段的有用载荷为DonutLoader ,它会加载一个相对简朴的后门Beagle 。Beagle支持有限的下令集 ,包括卸载代理、执行下令、上传和下载文件、建设和重命名目录、列出目录内容以及删除目录等功效 。


https://www.bleepingcomputer.com/news/security/fake-claude-ai-website-delivers-new-beagle-windows-malware/