AryStinger僵尸网络入侵四千余台老旧路由器
宣布时间 2026-06-236月21日,网络清静研究团队千信XLab克日披露了一个此前未被纪录的恶意软件僵尸网络AryStinger。该恶意软件已乐成入侵凌驾4000台过时的路由器,将其转变为远程控制的“执行器”,用于代理恶意流量、执行扫描、隧道通讯及下令运行等操作。攻击者使用漫衍式设计,将大规模扫描使命拆分为多个小块,分发给差别执行器并行执行,从而高效完成早期“足迹网络”,为后续深入入侵涤讪基础。更危险的是,AryStinger不但能使用被控装备作为跳板,还能改动DNS设置,挟制用户浏览运动,并静默监控甚至窃取所有入站和出站网络流量,对用户隐私和网络清静组成严重威胁。该恶意软件主要使用CVE-2013-3307、CVE-2016-5681和CVE-2025-11837等较早误差,重点针对D-Link DIR-850L和DIR-818LW两款已停产的路由器型号,这两款装备此前也曾是AVrecon僵尸网络的攻击目的。XLab研究职员发明了AryStinger的两个变种:基于C语言的版本主要针对老旧路由器,而基于Go语言的版本则专注于网络附加存储(NAS)系统。
https://www.bleepingcomputer.com/news/security/arystinger-botnet-infected-thousands-of-d-link-routers-worldwide/
2. 微软确认Sapphire Sleet主导Mastra AI供应链攻击
6月20日,微软克日正式将一起波及140余个npm软件包的大规模供应链攻击事务,归罪于朝鲜国家支持的黑客组织Sapphire Sleet(又名BlueNoroff)。据微软披露,攻击始于一名称作“ehindero”的npm维护者账户被攻破,该账户拥有对@mastra作用域内软件包的宣布权限。攻击者使用此权限批量宣布了凌驾140个恶意更新版本,并在其中注入了一个名为“easy-day-js”的依赖项。一旦开发者装置被熏染的包,恶意依赖项便会触发装置后钩子,执行一段混淆的投递剧本,该剧本首先禁用传输层清静(TLS)证书验证,随后毗连至攻击者控制的下令与控制(C2)服务器,下载并执行第二阶段的有用载荷,且以疏散的隐藏历程运行以规避检测。第二阶段的有用载荷被确以为一款功效强盛的跨平台信息窃取程序,专门针对Windows、Linux和macOS系统。该程序会周全网络主机信息、浏览器历史纪录、已装置应用程序和正在运行的历程,并重点扫描166种加密钱币钱包浏览器扩展。为实现长期驻留,恶意软件凭证差别操作系统安排了响应的自启念头制。
https://www.bleepingcomputer.com/news/security/microsoft-links-mastra-ai-supply-chain-attack-to-north-korean-hackers/
3. 得州政府数据泄露波及超300万驾照持有者
6月21日,美国得克萨斯州公园与野生动物管理局(TPWD)克日披露一起重大数据泄露事务,因外部允许证系统供应商遭未授权会见,导致凌驾308万名狩猎及垂纶允许证持有者的小我私家信息袒露。此次入侵由得州网络司令部率先发明并睁开视察,确认社保号码、出生日期及信用卡等财务数据未受影响,但攻击者可能获取了多达3,087,721名客户的驾照信息、护照号码、电子邮箱、电话号码及住宅地址。TPWD强调,暂无证据批注18岁以下未成年人或特定群体被针对,但袒露的敏感身份信息仍为后续网络垂纶、冒充诈骗及恶意软件投递提供了可乘之机。该事务源于TPWD通过外部供应商发放允许证,而误差爆发在供应商关联的允许证系统情形中。事发后,TPWD正与供应商亲近合作,实验新的清静防护步伐并增强监控服务,同时为受影响小我私家提供为期一年的免费信用监控。官方建议用户按期核查信用报告和财务账单,思量设置信用冻结或诓骗警报,并对垂纶邮件和冒充行为坚持小心。
https://securityboulevard.com/2026/06/texas-government-data-breach-exposes-over-3-million-drivers-licenses/
4. Splunk Enterprise高危误差遭在野使用
6月19日,Splunk Enterprise克日曝出一个编号为CVE-2026-20253的严重清静误差,该误差在果真披露仅数日后便已遭在野使用。该误差CVSS评分为9.8分(高危),影响Splunk Enterprise 10.2.4之前的10.2版本以及10.0.7之前的10.0版本。误差泉源在于Splunk Enterprise中PostgreSQL Sidecar Service的备份与恢复端点缺乏身份认证控制。任何能够通过网络会见该服务的未经身份验证的攻击者,均可无需凭证直接挪用文件操作,建设或截断恣意文件。该误差的威胁远不止于文件操作。网络清静公司WatchTowr在误差果真两天后(6月12日)宣布了详细的手艺剖析和看法验证(PoC)代码,证实攻击者可通过链式使用实现未经身份验证的远程代码执行(RCE)。Splunk已于6月18日确认该误差已遭有限在野使用。美国网络清静与基础设施清静局(CISA)已于同日将该误差纳入已知已使用误差(KEV)目录,并要求联邦民用机构在6月21日前完成修复。
https://www.securityweek.com/splunk-enterprise-vulnerability-exploited-in-attacks-days-after-disclosure/
5. Icarus使用Klue误差,窃取多家客户Salesforce数据
6月19日,市场情报平台Klue克日果真确认了一起清静事务,攻击者窃取了用于毗连客户Salesforce情形的OAuth令牌,并以此会见了多家客户情形中的数据。Klue首席执行官在声明中体现,公司于6月12日发明影响部分集成基础设施的未授权运动,随即团结网络清静专家睁开视察,同时支持客户并恢复受影响的毗连。视察确定,攻击者通过一个与集成服务相关的已泄露的旧凭证获得会见权限,进而获取了用于毗连Klue与第三方平台(包括Salesforce)的OAuth令牌,随后会见了多个已毗连客户情形中的数据。现在尚无证据批注Klue平台内部直接存储的客户内容受到影响,事务仅限于第三方集陋习模。Klue已连忙作废受影响的凭证和令牌、删除未授权代码、禁用受影响的集成、启动视察并通知执法部分,同时约请CrowdStrike协助应急响应。与此同时,Icarus组织在其数据泄露网站上果真宣称对此次攻击认真,声称已从Klue的多家合作伙伴公司中窃取了Salesforce实例数据,并威胁受影响方通过Session即时通讯平台联系,以避免数据被果真泄露。
https://www.bleepingcomputer.com/news/security/klue-oauth-breach-victim-list-grows-as-icarus-hackers-claim-attack/
6. Gravity SMTP误差遭大规模使用,攻击超1700万次
6月19日,WordPress清静公司Defiant克日发出忠言,黑客正在起劲使用Gravity SMTP插件中的一个未授权信息泄露误差(CVE-2026-4020)。该插件活跃于10万个网站,误差影响2.1.4及更早版本,已于3月17日宣布的2.1.5版本中修复。该误差源于插件袒露的REST API端点/wp-json/gravitysmtp/v1/tests/mock-data,其permission_callback始终返回true,导致未经身份验证的攻击者可通过GET请求获取插件天生的完整JSON名堂“系统报告”。虽然该误差被评级为“中危”,但袒露的信息极为敏感,包括:设置邮件集成的API密钥、密钥和OAuth令牌;第三方邮件服务(如Amazon SES、Google、Mailjet、Resend、Zoho)的凭证;WordPress设置详情(已装置插件、主题及版本);服务器和PHP情形信息;数据库设置(版本及表名)等。攻击者使用这些凭证可冒充受害者会见第三方邮件服务,同时通过详细的系统报告轻松掌握网站软件栈,为后续定向攻击涤讪基础。Defiant旗下Wordfence防火墙已阻挡凌驾1700万次针对受�;た突У墓セ魇笛�。攻击运动于6月7日抵达岑岭,当日单日阻挡请求达400万次,随后数日一连有大宗攻击纪录。
https://www.bleepingcomputer.com/news/security/hackers-exploit-info-disclosure-bug-in-gravity-smtp-wordpress-plugin/


京公网安备11010802024551号