DriveSurge使用社会工程战略攻击数千网站

宣布时间 2026-06-02

1.DriveSurge使用社会工程战略攻击数千网站


6月1日,网络清静公司Silent Push最新研究发明,一个名为DriveSurge的威胁行为者正使用ClickFix和FakeUpdates两种社会工程手艺,在数千个被入侵的网站上开展大规模恶意软件分发运动。DriveSurge主要饰演初始会见代理的角色,接纳按装置付费模式,为后续更严重的网络攻击铺路。在该攻击运动中,受害者会见被入侵的正当网站后,会被重定向到一个名为zTDS的开源流量分派系统。zTDS自2015年就已保存,而DriveSurge至少从2025年9月最先使用它。该系统会对每个会见者举行剖析,动态判断是展示FakeUpdates诱饵照旧ClickFix诱饵更为合适。Silent Push指出,DriveSurge使用zTDS挟制了数千个信誉优异的网站,在网站所有者和会见者均不知情的情形下,悄然将流量导向恶意软件分发基础设施。FakeUpdates攻击通过伪造的浏览器更新提醒引诱受害者,笼罩Chrome、Firefox、Edge、Safari、Opera、Brave、Yandex、Vivaldi、三星浏览器及UC浏览器等主流浏览器。而ClickFix攻击则是一种盛行的社会工程战略,它诱骗受害者以解决手艺问题为幌子,在系统上复制并执行恶意下令,从而导致熏染。


https://www.bleepingcomputer.com/news/security/hackers-hijack-thousands-of-sites-for-clickfix-and-fakeupdate-attacks/


2. Red Hat npm遭入侵,“Miasma”窃取开发凭证


6月1日,克日,一起针对Red Hat的供应链攻击导致其“@redhat-cloud-services”命名空间下的30多个npm软件包被植入后门,撒播名为“Miasma”的Shai-Hulud恶意软件新变种。据统计,这些被入侵的软件包每周下载量约达11.7万次。攻击者疑似通过入侵一名Red Hat员工的GitHub帐户,直接向多个存储库推送恶意提交。这些提交添加了GitHub Actions事情流及一个剧本,该剧本滥用npm的宣布机制,使用OIDC令牌通过npm的可信宣布端点举行身份验证,批量宣布带有后门的软件包版本。被入侵的软件包中包括恶意的“preinstall”剧本,开发者装置软件包时会自动执行一个高度混淆的index.js文件(约4.2 MB),用于窃取GitHub Actions密钥、AWS及Google Cloud凭证、Azure服务主体凭证、HashiCorp Vault令牌、Kubernetes服务账户令牌、npm和PyPI宣布令牌、SSH密钥、Docker凭证、GPG密钥以及.env文件中的敏感信息。Red Hat已将受影响软件包从npm注册表中删除,并强调此次泄露仅限于内部开发工具,尚未发明客户或合作伙伴情形及Red Hat生产系统受到任何影响,但未说明账户被入侵的详细缘故原由。


https://www.bleepingcomputer.com/news/security/red-hat-npm-packages-compromised-to-steal-developer-credentials/


3. Dashlane遭暴力破解攻击,用户账户被自动锁定


6月1日,克日,多名Dashlane密码管理服务的用户遭遇账户被锁定事务,缘故原由是攻击者发动了暴力破解攻击,试图从远距离所在和未知装备登任命户账户。Dashlane公司证实,此次账户暂停是其自动化清静响应机制的一部分,旨在避免账户被挟制。事务曝光源于多名用户在Reddit上发帖,称收到了来自外洋的可疑会见请求通知邮件,其中包括用于注册新装备的验证码。许多用户感应疑心,由于他们并未提倡这些请求,一度嫌疑这是针对Dashlane用户的网络垂纶攻击。随后,Dashlane在Reddit上回复称其系统是清静的,暴力破解攻击通过一连实验多个密码来获取账户会见权限,而平台会通过速率限制、验证码挑战和账户锁定等�;げ椒�,在失败实验次数抵达阈值后自动阻止此类攻击。凭证Dashlane状态页面显示,对该事务的视察于5月31日15:19 UTC启动,至22:30 UTC被标记为“已解决”,声称所有受影响账户已解封。6月1日07:32 UTC宣布的更新确认了同样情形,Dashlane包管团队正在监控并实验特殊步伐。


https://www.bleepingcomputer.com/news/security/dashlane-password-manager-users-locked-out-by-brute-force-attacks/


4. Steam谈论藏恶意代码,近2000个WordPress网站熏染


6月1日,近2000个WordPress网站熏染了一种新型恶意软件,该恶意软件使用Steam社区小我私家资料谈论中的不可见Unicode字符隐藏下令与控制(C2)数据。自2025年7月首次发明该攻击运动以来,GoDaddy的清静工程师已在约莫1980个WordPress网站上检测到该恶意软件。现在尚不清晰黑客入侵这些网站的详细方法,研究职员以为初始熏染途径可能包括:窃取管理员登录信息或泄露的FTP/SFTP凭证、使用保存误差的WordPress主题或插件,或者通过供应链攻击植入恶意代码。植入网站的第一阶段恶意软件使用WordPress页面加载来会见特定的Steam小我私家资料,并从看似无害的谈论中提取文本。然而,这些文本中包括隐藏的Unicode字符,它们承载着现实恶意载荷,有时伪装成ASCII艺术。解码器会忽略所有可见字符,将不可见字符映射为数字并转换为二进制,最终重修出字节。解码后的有用载荷用于构建一个hello-mywordl[.]info的URL,该URL提供伪装成正当JavaScript库的恶意代码,并注入到每个WordPress前端页面中。攻击的最后阶段是植入一个后门,该后门会响应包括特定身份验证cookie的POST请求,通过POST参数吸收base64编码的PHP代码。


https://www.bleepingcomputer.com/news/security/wordpress-malware-campaign-hides-payloads-in-steam-profiles/


5. Windows Netlogon严重误差遭活跃使用


6月1日,比利时网络清静中心(CCB)克日发出忠言,威胁行为者正在起劲使用微软最近修复的一个Windows Netlogon严重误差(CVE-2026-41089)提倡攻击。该误差是微软在2026年5月“补丁星期二”运动中修复的,被形貌为Windows Netlogon服务中的基于客栈的缓冲区溢出误差,允许没有权限的攻击者在目的域控制器上获得远程代码执行权限。攻击者只需向充当域控制器的Windows服务器发送特制的网络请求,即可无需登录或事先获得会见权限,在受影响的系统上运行恶意代码。该误差影响所有目今受支持的Windows Server版本,包括最新版本Windows Server 2025,由微软内部的Windows攻击研究与�;ね哦臃⒚�。CCB在周五宣布忠言称该误差现在已遭活跃使用,并鞭策管理员连忙修补保存误差的服务器。CCB在推特上指出,该误差的CVSS 3.1评分为9.8,属于严重级别。然而,CCB并未提供有关这些一连攻击的详细细节,也没有回应媒体进一步信息的要求。微软尚未更新其清静通告,也未确认该误差是否已被活跃使用。


https://www.bleepingcomputer.com/news/microsoft/critical-windows-netlogon-remote-code-execution-flaw-now-exploited-in-attacks/


6. 朝鲜黑客借虚伪Zoom更新攻击加密钱币与Web3行业


6月1日,凭证SpiderLabs的最新报告,一个被归罪于朝鲜黑客组织Sapphire Sleet的恶意软件攻击运动,正在专门针对加密钱币组织、危害投资公司和Web3开发职员。攻击流程始于黑客通过LinkedIn、Telegram、电子邮件或其他专业平台联系目的组织的成员,冒充招聘职员、投资者或商业伙伴。一旦建设起源信任关系,攻击者便会提议举行视频聚会。然而在聚会最先前,受害者会被指示装置一个所谓的“Zoom SDK更新”。现实下载的文件并非正当更新,而是一段恶意的AppleScript剧本,该剧本随即启动一个多阶段的熏染链�;竦贸跏蓟峒ㄏ藓�,恶意软件会指示受信任的macOS组件下载特另外有用载荷,以实现长期化会见并绕过清静控制步伐。同时,它会按期与下令与控制服务器通讯。接下来,一个名为systemupdate.app的虚伪应用程序会弹出一个看似macOS原生身份验证窗口的提醒,用于窃取用户的登录密码。在完成情形探测和权限获取后,恶意软件最先搜索受熏染装备中有价值的信息,目的包括:加密钱币软件钱包、外地浏览器扩展数据、Telegram会话信息、外地SSH密钥以及Apple Notes中的未加密纪录。所有这些被窃取的数据随后会被打包压缩,并发送到朝鲜控制的服务器。


https://cybernews.com/security/north-korean-hacker-macos-malware/