小心Kali365平台:新型网络垂纶可绕过微软MFA

宣布时间 2026-05-26
1. 小心Kali365平台:新型网络垂纶可绕过微软MFA


5月25日,美国联邦视察局(FBI)克日宣布忠言,一种名为“Kali365”的网络垂纶即服务平台(PhaaS)正使用OAuth装备代码身份验证流程,大规模挟制Microsoft 365账户。该平台于2026年4月首次泛起,通过Telegram频道撒播,其焦点特点是无需窃取用户密码或阻挡多因素认证(MFA)验证码,即可直接偷取会话令牌,从而绕过多因素认证的�;せ�。Kali365的攻击手段基于对微软正当OAuth 2.0装备授权授予流程的滥用。该流程本是为输入功效有限的装备(如智能电视、打印机、物联网装备)设计的便捷登录方法,允许用户通过另一台装备会见微软装备代码登录门户,并输入短码完成身份验证。然而,攻击者自动启动装备授权历程天生代码,然后使用垂纶邮件、社会工程学等手段诱骗受害者在微软官方登录页面输入该代码。一旦受害者完成MFA验证,微软便会揭晓OAuth会见令牌,攻击者随即获得账户完全会见权限,可登录包括Microsoft 365、Salesforce在内的种种云SaaS平台,窃取邮件、数据,甚至建设恶意收件箱规则隐藏行踪或在受害者的微软情形中注册新装备以扩大会见规模。


https://www.bleepingcomputer.com/news/security/fbi-warns-of-kali365-phishing-service-targeting-microsoft-365-accounts/


2. 肿瘤研究所数据泄露确认影响患者信息


5月25日,美国肿瘤研究所(TOI)克日确认,此前披露的一起网络清静事务已现实影响患者数据。TOI是一家建设于2007年的肿瘤治疗机构,通过遍布五个州的100多家诊所网络提供专业癌症治疗服务。该机构于2025年11月向美国证券生意委员会(SEC)报告称,其第三方软件服务提供商遭遇网络清静事务,其时由于供应商视察尚未完成,无法确定患者信息是否已被泄露。然而在2026年5月20日,作为供应商第三方管理机构的Kroll公司通知TOI,检测到有人未经授权会见了TOI的某些信息系统,其中包括存储患者数据的系统。TOI在上周提交给SEC的新文件中体现,该网络清静事务已影响到其他多家医疗服务提供商,供应商已建设患者门户网站,妄想通过该网站提供相关信息并回复患者咨询。虽然TOI未明确指明涉事的第三方软件供应商,但凭证事务时间线以及该误差对多家医疗机结构成影响的事实,业界普遍以为Cognizant旗下的医疗手艺公司TriZetto Provider Solutions很可能就是相关方。现在,Kroll正在处置惩罚TriZetto的信息披露事宜。TriZetto今年早些时间曾报告其遭遇数据泄露,影响了多家客户,涉及约340万人。


https://www.securityweek.com/oncology-institute-discloses-third-party-data-breach/


3. 里士满放射学会数据泄露影响26.6万人


5月25日,里士满放射学会(RAR)克日披露了一起重大数据泄露事务,约26.6万名小我私家的受�;た到⌒畔⑹艿接跋�。凭证该医疗机构宣布的事务通知,数据泄露爆发在2025年7月25日左右,其时黑客乐成侵入了其内部系统。RAR未透露详细何时发明此次入侵,但体现已连忙与外部网络清静专家合作,以阻止攻击并视察其影响规模。经由普遍的法证视察和人工文件审查,RAR的视察于2026年4月6日左右得出结论:由于该事务,包括部分小我私家受�;た到⌒畔⒌奈募驯晃淳谌ǖ姆椒ɑ袢�。2026年5月21日,RAR最先向可能受影响的小我私家寄送通知信。凭证该组织向缅因州总审查长办公室提交的文件,共有266,183人收到了此类信件。RAR宣布的事务通告及提交给多个州政府的经编辑信件样本显示,泄露的信息可能包括姓名和社会清静号码。然而,这些文件并未提供受影响数据的完整细节。凭证德克萨斯州总审查长网站上的清单,此次攻击中可能被盗的信息还包括政府揭晓的身份证号码、财务信息(含信用卡或借记卡号码),以及医疗和康健包管详情。


https://www.securityweek.com/266000-affected-by-data-breach-at-radiology-associates-of-richmond/


4. Lazarus Group使用RemotePE攻击金融机构


5月25日,网络清静研究职员克日揭破了一种名为RemotePE的跨平台恶意软件,该软件已被与朝鲜有关的黑客组织Lazarus Group用于攻击金融和加密钱币机构。据NCC集团旗下Fox-IT公司的清静研究职员云正虎和米克·库门披露,RemotePE是一个多阶段攻击链的最终载荷,整个攻击历程涉及两个加载器,划分被跟踪为DPAPILoader和RemotePELoader。DPAPILoader使用Windows数据�;PI从磁盘解密并加载RemotePELoader,后者随后向下令与控制服务器发送信标,期待吸收最终阶段的RemotePE。这是一种完全在内存中执行、不写入磁盘的远程会见木马,因此不会在文件系统中留下任何痕迹。RemotePE最早于2025年9月被清静厂商关注,其时它与一起针对去中心化金融领域某未签字组织的攻击有关,那次攻击还安排了PondRAT和ThemeForestRAT两个恶意软件家族。入侵通常始于社交工程手段:攻击者伪装成商业公司员工,通过Telegram靠近受害者,并在虚伪的Calendly和Picktime域名上安排聚会。


https://thehackernews.com/2026/05/lazarus-deploys-remotepe-memory-only.html


5. Station Casinos确认数据泄露


5月22日,拉斯维加斯最大的赌场运营商之一Station Casinos克日在一份羁系文件中证实了网络清静误差事务,成为又一家被网络犯法分子列入攻击目的名单的大型博彩运营商。凭证该公司向缅因州总审查长办公室提交的正式数据泄露通知,清静事务爆发于2026年3月5日,并于当天被发明。消耗者通知事情于2026年5月21日最先。阻止现在,此次数据泄露的详细规模尚不明确,公司尚未果真披露哪些系统遭到入侵,也未透露哪些数据可能已被泄露。泄露通知显示,至少有一名缅因州住民的数据受到影响。Station Casinos体现,一名员工的账户遭到未经授权的第三方会见,攻击者获取了该账户及其相关文件。公司讲话人称,此次网络清静事务并未对公司的工业或营业运营造成任何影响。事务爆发后,Station Casinos连忙接纳步伐应对,获得了外部网络清静专家的协助,并与执法部分合作。公司体现已通知受影响的小我私家和羁系机构,并为所有可能受影响的小我私家提供信用监控和身份偷窃�;�。公司以为此次事务不会对财务状态或谋划业绩爆发重大倒运影响。


https://cybernews.com/security/station-casinos-data-breach-las-vegas-hacking/


6. 黑客声称入侵法国医疗支付巨头Almerys


5月22日,一名黑客声称已入侵法国主要医疗保健支付运营商Almerys的系统,并在着名网络犯法市场上出售大宗数据,据称包括凌驾4400万条纪录和1500多万个法国公民的唯一社会包管号码。Almerys建设于2000年,总部位于克莱蒙费朗,是法国主要的医疗支付运营商之一,通过84个医疗机构组成的网络为2000万参保职员处置惩罚医疗支付数据。网络新闻研究职员对威胁行为者宣布的帖子和数据样本举行了审查,样本纪录中包括全名、出生日期、部分社会清静号码以及雇主或组织详情等小我私家身份信息。然而,研究职员指出,样本中的社会包管号码仅显示了13位基数,缺失了最后两位密钥,这引发了关于数据真实性和完整性的疑问。样本可能被攻击者居心删减,或是为了保存数据价值以供出售,或是为了降低连忙识别的可能性。现在,该数据集的真实性尚未获得自力验证,尚不清晰是否确实包括声称的4400万条纪录。研究职员忠言称,若是泄露数据确实包括可拼集出小我私家完整信息的详情,受影响的小我私家将面临身份偷窃危害,别的事情场合也保存被侦查的危害。


https://cybernews.com/security/almerys-french-healthcare-data-leak/