微软摧毁恶意软件署名服务,斩断勒索软件链条
宣布时间 2026-05-201. 微软摧毁恶意软件署名服务,斩断勒索软件链条
5月19日,微软克日宣布,已乐成破损一项被追踪为“Fox Tempest”的恶意软件署名即服务(MSaaS)不法运营运动。微软威胁情报报告显示,Fox Tempest是一个以经济利益为驱动的威胁行为者,通过建设数百个Azure租户和订阅,使用微软2024年推出的Azure Artifact Signing平台天生短期有用(72小时)的代码署名证书。这些证书被用于署名包括Oyster、Lumma Stealer、Vidar等恶意软件,以及Rhysida、Akira、INC、Qilin、BlackByte等勒索软件。攻击者将署名后的恶意文件伪装成Microsoft Teams、AnyDesk、PuTTY、Webex等常用软件,诱骗受害者执行。一旦运行,恶意加载程序便会装置伪造署名的恶意载荷,最终安排勒索软件。由于文件拥有微软的有用数字署名,Windows操作系统最初将其识别为正当程序,从而绕过了清静控制。2026年5月,微软数字犯法部分团结行业合作伙伴,乐成破损了Fox Tempest的基础设施和会见模式,查封了其运营域名,下线数百台相关虚拟机,并阻止了对该犯法平台的后端会见。微软体现,已作废所有归因于Fox Tempest的代码署名证书。
https://www.bleepingcomputer.com/news/security/cybercrime-service-disrupted-for-abusing-microsoft-platform-to-sign-malware/
2. 微软披露Storm-2949:滥用正当功效窃取云端数据
5月19日,微软克日曝光了一起代号为Storm-2949的针对性网络攻击行动。该威胁行为者以Microsoft 365和Azure生产情形为目的,大宗窃取高价值敏感数据。Storm-2949的攻击链始于社会工程学手段。攻击者针对具有特权角色的用户,如IT职员或高级向导成员,试图获取其Microsoft Entra ID凭证。他们滥用了自助密码重置流程:先为目的账户提倡密码重置请求,然后诱骗受害者批准多重身份验证提醒。为使圈套更具说服力,黑客伪装成IT支持职员,以紧迫验证账户为由要求受害者配合。一旦受害者受骗,攻击者便重置密码、移除多重身份验证控制,并在自己的装备上注册Microsoft Authenticator,从而乐成挟制账户。进入Microsoft 365情形后,Storm-2949使用Microsoft Graph API和自界说Python剧本枚举用户、角色、应用程序和服务主体,评估恒久长期化的机会。随后,他们会见OneDrive和SharePoint,搜索VPN设置、IT操作文件等含有远程会见信息的文档,为横向移动做准备。攻击并未止步于Microsoft 365。Storm-2949进一步扩展至受害者的Azure基础设施,包括虚拟机、存储账户、密钥保管库、应用服务和SQL数据库。
https://www.bleepingcomputer.com/news/security/microsoft-self-service-password-reset-abused-in-azure-data-theft-attacks/
3. 承包商严重失职:CISA焦点凭证在GitHub袒露数月
5月19日,一起严重的网络清静事务克日被曝光:为美国网络清静和基础设施清静局(CISA)事情的外部承包商Nightwing,将大宗高度敏感的凭证和文件在GitHub公共存储库中袒露了数月之久。该存储库名为“Private-CISA”,建设于2025年11月,直到研究职员发明问题并见告CISA后才被关闭。GitGuardian研究员Guillaume Valadon在扫描公共代码库时发明了这一泄露。泄露的数据涵盖了CISA及其上级机构领土清静部的海量神秘信息,包括云密钥、明文密码、令牌、日志,以及CISA内部构建、测试和安排软件的详细文件。其中,一个名为“importantAWStokens”的文件包括了三个AWS GovCloud服务器的管理凭证;另一个名为“AWS-Workspace-Firefox-Passwords.csv”的文件则纪录了数十个CISA内部系统的明文用户名和密码。Valadon还发明,该存储库的提交日志显示,CISA管理员竟然禁用了GitHub默认用于阻止用户宣布SSH密钥等神秘信息的清静设置。更令人震惊的是,承包商对一系列内部资源使用了极易猜到的密码,例如由平台名称和目今年份组成的简朴组合。
https://securityboulevard.com/2026/05/cisa-credentials-sensitive-data-exposed-in-github-repository/
4. Shai-Hulud攻击:600余恶意包席卷npm生态系统
5月19日,一场代号为Shai-Hulud的大规模供应链攻击于5月19日席卷npm生态系统。威胁行为者在一小时内向Node包管理器索引宣布了639个恶意软件版本,涉及323个差别软件包。受影响的包主要集中在@antv命名空间,包括图表绘制、图形可视化等常用库,别的尚有echarts-for-react、timeago.js、size-sensor等着名包也遭到入侵。攻击始于对npm账户“atool”的入侵,该账户认真宣布@antv生态下的软件包。本次攻击的有用载荷高度混淆,主要面向开发职员事情站和CI/CD情形,窃取GitHub、npm、云服务、Kubernetes、Docker、数据库及SSH等种种凭证。被盗数据经由序列化、Gzip压缩、AES-256-GCM加密和RSA-OAEP封装后,通过Session P2P网络泄露,在网络层与正当Session应用流量无法区分,极大增添了检测难度。攻击者还使用GitHub作为备用泄露机制:当获取到GitHub凭证时,恶意软件会自动在受害者账户下建设新存储库并上传窃取的数据。阻止发稿,该运动已天生至少2900个GitHub恶意存储库。
https://www.bleepingcomputer.com/news/security/new-shai-hulud-malware-wave-compromises-600-npm-packages/
5. 加油站油罐系统遭入侵:工业装备隐患重重
5月19日,美国多个州的加油站自动油罐液位计系统近期疑似遭到黑客攻击,引发了对工业装备网络清静的普遍担心。据CNN报道,美国官员以为与伊朗有关联的黑客很可能是这一系列入侵事务的幕后黑手。这些自动油罐液位计系统用于监控燃料贮存罐,但许多系统无需密码即可在线会见,攻击者可以使用操作员看到的显示读数,虽然无法改变现实燃油水平,也尚未造成物理损坏,但清静专家指出,仅凭能够改动监控界面自己就带来了严重的操作和清静隐患。Suzu Labs首席手艺官Denis Calderone诠释称,真正的威胁在于操作员可能基于被改动的过失信息做出决议,例如走漏无法被发明、过量加注被忽略或装备故障被掩饰直至问题现实爆发。这一问题并非新近才被发明。早在2015年,清静公司Rapid7就发明凌驾5800个联网油罐计量器在没有身份验证控制的情形下运行。BitSight等机构的后续研究也批注,大宗类似系统至今仍可果真会见。Calderone指出,许多工业监控装备继续使用默认密码或基础不设密码,这是由于它们最初是为隔离情形设计的,在远程互联网会见成为常态之前并未思量网络清静防护。
https://cybernews.com/security/iran-hackers-target-us-gas-stations/
6. 德国电信用户数据遭叫卖:护照及银行信息疑似泄露
5月19日,克日,一名黑客在地下生意平台声称拥有德国电信的大规模用户数据集并准备出售,引发了人们对身份偷窃和定向诓骗的普遍担心。德国电信总部位于波恩,是欧洲最大的电信公司之一,在全球拥有凌驾3亿用户,并持有美国T-Mobile 53%的股份。据研究团队审阅的数据样本显示,攻击者声称窃取的信息包括政府揭晓的身份证号码、护照号码、银行账户信息、姓名、出生日期、电话号码、地址,以及订阅ID、资费妄想名称、价钱和银行账号等。其中,护照号码的泄露尤其危险,将显著增添身份偷窃和定向诓骗的危害。研究职员还发明,部分泄露的电子邮件地址曾泛起在较早的历史数据泄露事务中,批注至少有一部分数据可能与以往泄露的纪录保存重叠。据称,受影响的不但包括小我私家用户,还涉及关联公司和隶属公司。研究职员在验证数据真实性时发明了一些相互矛盾的迹象。一方面,所披露的订阅妄想和资费信息与德国电信官方网站上的产品信息相符,用户邮箱地址也看似有用;另一方面,部分地址与邮政编码保存不匹配的情形,这令人对数据的完整性爆发嫌疑。
https://cybernews.com/security/deutsche-telekom-passport-data-leak/


京公网安备11010802024551号