PamStealer恶意软件伪装Mac组件偷取密码

宣布时间 2026-07-07
1. PamStealer恶意软件伪装Mac组件偷取密码


7月3日,清静研究职员发明,不法分子通过仿冒域名maccyapp(.)com推广伪造的开源剪贴板管理器Maccy,现实装置的是名为PamStealer的Rust语言信息窃取程序。攻击始于一个包括恶意AppleScript剧本的磁盘映像,用户被诱导在剧本编辑器中运行,恶意逻辑隐藏在长段空缺文本之后。剧本会检查CPU架构、语言、时区等情形信息,并对俄罗斯等国家举行区域过滤以规避特定地区的熏染。随后,下载器使用原生API检索第二阶段有用载荷,阻止使用curl等常见下令行工具以降低检测危害。最终装置的恶意程序伪装成macOS系统组件(如"Finder.app"),复制真实图标,运行时无窗口显示。该窃取程序可读取浏览器数据库、会见钥匙串、一连监控剪贴板,所有数据经加密后发送至下令与控制服务器。该恶意软件通过高度仿真的系统对话框诱骗用户输入密码,并使用PAM�?檠橹っ苈胗杏眯�,仅当输入准确密码后才继续执行,随后显示虚伪过失新闻掩饰恶意行为。它还会诱导用户授予"完全磁盘会见权限"以窃取邮件和备份等受�;な�,并通过双重注册登录项实现长期化。


https://hackread.com/pamstealer-malware-macos-fake-maccy-clipboard-app/


2. 社交工程攻破承包商,AdaptHealth患者数据泄露


7月4日,美国医疗装备公司AdaptHealth克日披露,威胁行为者通过社交工程攻击乐成诱骗第三方承包商,获取了该公司云情形的会见权限并窃取了大宗患者数据。据提交给美国证券生意委员会(SEC)的文件显示,攻击者使用社会工程手段破损了与第三方承包商相关的正当用户会话,从而绕过清静界线进入AdaptHealth的多个基于云的营业应用程序。发明问题后,AdaptHealth迅速接纳应对步伐,包括禁用受影响的账户、重置所有相关凭证,并安排了特另外会见控制机制以阻止事务进一步扩大。该公司于6月27日正式认定该事务具有重大意义,依据羁系要求向SEC举行披露。在入侵历程中,攻击者乐成渗透了内部患者管理系统和文档存储平台,窃取了与包管结算相关的密码等要害数据,同时获取了患者的小我私家身份信息(PII)和受�;さ目到⌒畔ⅲ≒HI)。不过AdaptHealth在文件中特殊澄清,其系统并不存储患者的社会包管号码、小我私家财务账户信息或支付卡信息,这在一定水平上限制了数据泄露可能造成的财务损害。


https://cybernews.com/news/adapthealth-patient-data-theft/


3. 冒名招聘设局,连环跳转垂纶窃谷歌账密


7月6日,近期,攻击者冒充Adobe、Netflix、适口可乐、OpenAI等30余个着名品牌,以虚伪招聘面试为诱饵,针对营销专业人士窃取Google账户凭证。该攻击并非简朴发送恶意链接,而是通过多重跳转的“信任链”,使用正当平台降低受害者预防,最终引入伪造登录页面。垂纶邮件伪装成“市场营销岗位招聘”,发件人信息取自真实招聘职员。邮件指导收件人点击日历链接后,经Salesforce域名和Wise Agent等多级跳转,才进入垂纶页面,通俗用户难以察觉异常。抵达后,攻击者接纳“浏览器中的浏览器”(BitB)手艺,用HTML和CSS渲染伪造的Google登录弹窗,骗取用户账号密码,且不触发危险域名请求。该运动已一连至少五个月,涉及34个以上域名,被冒充行业涵盖航空、食物、奢侈品、咨询、旅馆、体育等众多领域。攻击者怎样获得正当平台权限尚不明确,推测为注册真实账户或使用被盗凭证,平台自己未被攻破,而是被滥用为“中转站”。


https://www.bleepingcomputer.com/news/security/phishing-poses-as-big-brand-job-interview-to-steal-google-accounts/


4. Adobe ColdFusion高危误差遭迅速使用


7月6日,克日,Adobe公司宣布紧迫清静忠言,其ColdFusion产品中保存一个最高级别误差CVE-2026-48282。该误差属于路径遍历问题,未经身份验证的远程攻击者可使用其执行恣意代码,受影响的版本包括ColdFusion 2025.9、2023.20及更早版本。Adobe明确忠言称,该误差极易被使用,且极有可能在现实攻击中被普遍接纳。清静研究机构的忠言很快成为现实,在CVE-2026-48282的详细手艺信息果真后不到两个小时,已有攻击者最先现实使用该误差提倡攻击。监测数据显示,这些早期攻击源自位于印度的攻击者。云云迅速的武器化历程,凸显了高危误差在当今威胁情形下面临的严肃挑战,攻击者紧盯清静社区和厂商宣布的手艺细节,一旦果真即可在极短时间内转化为攻击武器。针对此次曝光的CVE-2026-48282,Adobe已宣布响应的清静更新补丁。使用Adobe ColdFusion的组织被鞭策尽快装置最新更新,以�;ぷ陨硐低趁馐苷诰傩械墓セ髟硕乃鸷�。


https://securityaffairs.com/194837/hacking/adobe-coldfusion-flaw-cve-2026-48282-now-exploited-in-the-wild.html


5. APT组织Armored Likho锁定政府和电力机构


7月6日,卡巴斯基披露,新APT组织Armored Likho正攻击俄罗斯、巴西、哈萨克斯坦等国政府与电力机构,兼具经济犯法和特工目的。其恶意工具以BusySnake Stealer和Go2Tunnel为主,可隐藏控制主机、窃取凭证并按需安排�?�。初始入侵依赖鱼叉垂纶邮件,通过可执行文件或LNK文件植入恶意载荷,后台下载Python情形和窃密程序。BusySnake接纳动态加解密、无窗口运行等规避手艺,功效涵盖剪贴板窃取、文件枚举、截图、密码Cookie提取、OTP窃取、加密钱币钱包查找、Telegram凭证网络及反向SSH隧道建设。该组织已将Go2Tunnel的隧道功效整合进窃密器,实现长期远程控制。其运动与Eagle Werewolf组织保存重叠,后者使用的AquilaRAT在结构和长期化上与BusySnake相似。相关机构应增强邮件防护,监控异常Python历程和GitHub流量,并更新终端响应战略。


https://www.securityweek.com/armored-likho-apt-targeting-government-electric-power-entities/


6. 冒充IT打Teams电话,EtherRAT渗透企业内网


7月6日,Unit 42披露,攻击者通过Microsoft Teams语音冒充IT支持,诱骗员工装置EtherRAT,获取企业网络初始会见权。攻击始于一封“员工视察”垂纶邮件,受害者翻开后不久便接到外部Teams通话,对方自称“系统管理员”。攻击者使用屏幕共享功效诱导装置HopToDesk或AnyDesk等正当远程工具,随后从恶意域名下载MSI加载器,启动Node.js编写的EtherRAT。该木马支持下令执行、文件操作、数据窃取,其C2地址通过以太坊智能合约检索,古板封堵手段难以奏效。Unit 42在分发服务器发明v1至v9多个版本,批注攻击一连迭代。此前同类攻击已针对金融、医疗机构,微软也于四月忠言外部Teams滥用趋势上升。为应对威胁,微软新增外部来电忠言标识和第三方机械人聚会大厅战略。专家建议增强员工清静意识培训,限制外部Teams联系权限,并监控异常远程桌面行为,相关入侵指标已在GitHub果真。


https://www.bleepingcomputer.com/news/security/fake-it-support-calls-on-microsoft-teams-push-etherrat-malware/