ClickFix攻击正撒播Vidar Stealer窃密木马

宣布时间 2026-05-09

1. ClickFix攻击正撒播Vidar Stealer窃密木马


5月7日 ,澳大利亚网络清静中心(ACSC)克日宣布忠言称 ,一场使用ClickFix社会工程手艺的一连恶意软件攻击运动正在撒播Vidar Stealer信息窃取木马 ,澳大利亚各组织和基础设施实体成为主要目的。在此次攻击中 ,攻击者使用了被入侵的WordPress网站 ,将会见者重定向到携带恶意载荷的页面。用户会见后会看到一个虚伪的Cloudflare验证或CAPTCHA提醒 ,指示其复制并手动在系统上执行恶意PowerShell下令 ,从而导致Vidar Stealer熏染。其攻击目的包括浏览器密码、Cookie、加密钱币钱包、自动填充信息及系统详细信息。该恶意软件此前已在ClickFix攻击中被发明 ,并通过Windows修复程序、TikTok视频和GitHub等渠道撒播 ,开发者去年还宣布了功效升级的新版本。ACSC指出 ,Vidar在受熏染装备上启动后会自动删除自身的可执行文件 ,转而从系统内存中运行 ,从而极大镌汰取证痕迹。别的 ,它通过Telegram机械人和Steam小我私家资料等公共服务 ,使用“死信箱”URL获取下令与控制(C2)服务器的地址。


https://www.bleepingcomputer.com/news/security/australia-warns-of-clickfix-attacks-pushing-vidar-stealer-malware/


2. AI自主识别OT系统:墨西哥供水公司遭入侵


5月7日 ,网络清静公司Dragos宣布的一份威胁情报报告展现了一起非同寻常的网络入侵事务:墨西哥蒙特雷市一家市政供水和排水公用事业公司遭到黑客攻击 ,Anthropic的Claude和OpenAI的GPT模子在其中饰演了焦点角色 ,配合组成一小我私家工智能辅助的运营引擎。其中 ,Claude是主要的手艺主力 ,认真入侵妄想、工具开发和问题解决;而GPT则认真受害者数据处置惩罚和结构化报告。此次攻击是2025年12月至2026年2月时代针对多个墨西哥政府机构的大规模网络攻击运动的一部分。研究职员缴获的最引人注目的效果之一 ,是Claude凭证攻击者反响一直编写和完善的一个长达17000行的Python框架。该剧本被Claude命名为“BACKUPOSINT v9.0 APEX PREDATOR” ,包括49个�?� ,涵盖了从凭证窃取、Active Directory侦探到数据库会见和权限提升等各个方面。从工业清静角度来看 ,最具深远影响的AI辅助行动是:Claude在内部网络侦探历程中 ,自主识别出了一台运行着vNode SCADA和IIoT管理接口的内部服务器。随后 ,Claude剖析了vNode接口 ,确定其依赖简单密码认证机制 ,并建议使用密码喷洒攻击作为最可行的入口向量。


https://www.securityweek.com/claude-ai-guided-hackers-toward-ot-assets-during-water-utility-intrusion/


3. 勒索组织RansomHouse宣称攻击Trellix


5月8日 ,勒索软件组织RansomHouse克日声称对网络清静公司Trellix遭受的网络攻击认真 ,并宣布了据称显示其已会见Trellix内部服务的屏幕截图以佐证其说法。今年5月初 ,Trellix披露了一起清静误差事务 ,导致其部分源代码库遭到未经授权的会见。该公司体现 ,已迅速与顶尖取证专家睁开视察 ,并通知了执法部分。虽然详细被会见的数据尚不清晰 ,但Trellix强调 ,现在没有证据批注其源代码已被改动或恶意使用 ,也未发明代码宣布或分发流程受到影响。该公司允许将在视察竣事后酌情分享更多细节。现在 ,Trellix尚未透露攻击者的身份及详细攻击方法 ,也不清晰攻击者获得代码库会见权限的时长。源代码库遭未经授权会见可能带来严重危害:攻击者可研究代码寻找误差、建设攻击程序或策划定向攻击 ,若改动后的代码被分发给客户 ,还可能引发知识产权偷窃、声誉受损及供应链危害。所幸Trellix确认 ,现在无证据批注其代码宣布流程或产品受到损害。


https://securityaffairs.com/191879/cyber-crime/ransomhouse-says-it-breached-trellix-and-exposes-internal-systems.html


4. Google Play诓骗应用:谎称查通话纪录实为骗订阅费


5月8日 ,网络清静研究职员在官方Google Play市肆发明了一批诓骗性安卓应用 ,它们谎称能够会见恣意电话号码的通话纪录、短信甚至WhatsApp纪录 ,现实目的是诱骗用户付费订阅虚伪服务 ,最终造成用户经济损失。这批由ESET命名为“CallPhantom”的攻击运动主要针对印度及亚太地区用户 ,28款应用在被下架前累计下载量凌驾730万次 ,其中单款应用下载量就凌驾300万次。这些应用宣称可审查任何号码的通话详情 ,用户付款后却只能获得随机天生或硬编码在源代码中的虚伪数据。至少一款应用以“Indian gov.in”的开发者名称宣布 ,试图建设虚伪信任感。受害者被要求通过Google Play官方结算系统、统一支付接口第三方应用(如Google Pay、PhonePe)或直接填写支付卡信息举行订阅 ,价钱从约6美元到80美元不等。部分应用还特殊使用诱骗手段:用户退出时 ,应用会谎称某号码的通话纪录已发送至邮箱 ,点击通知后直接跳转到订阅页面。


https://thehackernews.com/2026/05/fake-call-history-apps-stole-payments.html


5. NVIDIA证实GeForce NOW用户数据遭泄露


5月8日 ,NVIDIA在一份声明中证实 ,GeForce NOW云游戏服务的用户信息在一次数据泄露事务中遭到泄露。NVIDIA体现 ,其视察发明公司运营的服务未受影响 ,问题仅限于位于亚美尼亚的第三方GeForce NOW同盟合作伙伴运行的系统 ,公司正与该合作伙伴细密合作支持视察息争决计划 ,受影响的用户将通过GFN.am收到通知。这份声明是对上周黑客论坛上一个使用ShinyHunters昵称的威胁行为者宣布帖子的回应 ,该帖子声称已入侵GeForce NOW服务并窃取了数百万用户纪录。不过 ,该威胁行为者被以为是ShinyHunters的冒名顶替者。据该威胁行为者称 ,被盗信息包括全名、电子邮件地址、用户名、出生日期、会员状态和双因素认证状态 ,其还宣布了数据样本 ,并提出以10万美元的比特币或门罗币出售完整数据库。GFN.am随后宣布声明证实 ,3月20日至26日时代爆发了一起网络清静事务 ,泄露了全名、电子邮件、电话号码(若是通过移动运营商注册)、出生日期和用户名等信息。GFN.am澄清 ,此次事务中没有任何账户密码泄露 ,3月9日之后注册该服务的用户均不受影响。


https://www.bleepingcomputer.com/news/security/nvidia-confirms-geforce-now-data-breach-affecting-armenian-users/


6. Zara 19.7万客户数据泄露:ShinyHunters作案细节曝光


5月8日 ,据数据泄露监测平台Have I Been Pwned披露 ,西班牙快时尚品牌Zara遭遇重大数据泄露事务 ,黑客窃取了197,400名客户的敏感信息。此次泄露的数据涵盖唯一电子邮件地址、地理位置、产品SKU、订单ID及支持工单泉源等营业关联信息 ,但未包括客户姓名、电话、地址、支付凭证等焦点隐私数据。泄露源追溯至Zara母公司Inditex集团的前手艺提供商托管数据库。Inditex集团声明称 ,其运营系统未受影响 ,但未披露详细供应商名称或归罪威胁行为者。然而 ,勒索团伙ShinyHunters已自动认领此次攻击 ,并果真了140GB的泄露档案。该团伙宣称通过被盗的Anodot身份验证令牌 ,从BigQuery实例中提取数据 ,并透露其曾实验攻击Salesforce实例但被AI检测系统阻止。


https://www.bleepingcomputer.com/news/security/zara-data-breach-exposed-personal-information-of-197-000-people/