孤狼黑客携AI工具,72小时攻陷AWS云情形
宣布时间 2026-07-107月9日,清静公司Sygnia披露,一名单兵威胁行为者使用人工智能辅助事情流程,在短短72小时内乐成攻破一个大型亚马逊网络服务(AWS)情形,并对未签字的全球企业实验了勒索。攻击者并未使用简单设置过失,而是串联了应用程序服务、AWS资源、源代码库、CI/CD管道、运行时组件及数据存储中的多个误差,迅速完成凭证发明、密钥窃取、云枚举、安排管道滥用、数据库会见及运营中止等操作。其首先通过面向互联网的应用程序误差获取AWS会见密钥,随后通过四个并行事情流程系统性窃取神秘、建设后门并泄露数据,同时接纳S3存储桶拒绝会见、ECS服务限零、ACL阻断及清空SQS行列等可逆但极具威慑力的步伐来施压受害者支付赎金。研究指出,攻击者使用AI加速侦探、工具开发及下令结构化,以远超通例的速率和规模实验攻击。Sygnia强调,企业需周全掌握资产和身份信息、强化身份清静控制、�;ぴ朴肟⑶樾巍才欧植惴烙白远煊α鞒�,尤其应制订预界说阻止程序,将平均检测和修复时间大幅缩短,以应对AI驱动的快速攻击。
https://www.darkreading.com/cloud-security/lone-attacker-ai-breach-aws-cloud-environment
2. Nextcloud数据库设置过失致36万条敏感纪录泄露
7月8日,德国模块化事情空间平台Nextcloud因数据库设置过失,导致7.92GB数据(含36.7万条纪录)果真袒露,涉及发票、条约、员工及客户信息、系统管理剧本等大宗敏感文件。清静团队于5月18日发明该果真Elasticsearch集群,其中未加密纪录包括Nextcloud员工电邮、客户公司名称与地址、往来发票详情,甚至包括硬编码数据库凭证的Shell和Python剧本,以及用户名单、HTTP元数据和MD5哈希值。虽然公司声称客户服务器未受直接影响,但泄露数据可能被攻击者用于垂纶、社会工程或针对客户系统的误差探测。Nextcloud接报后两天内关闭袒露数据集,并上报德国数据�;げ糠�,确认问题源于托管基础设施设置过失,与产品自己无关,且尚无证据批注数据被滥用。然而,研究职员忠言,恶意僵尸程序可能已在泄露时代窃取数据,增添了针对员工和客户的定向攻击危害。
https://cybernews.com/security/nextcloud-cloud-provider-data-leak/
3. 恶意npm包袭击Injective SDK,窃取加密钱包密钥
7月9日,应用清静公司Socket、Ox Security和StepSecurity披露了一起针对Injective Labs的供应链攻击事务。攻击者入侵了Injective Labs SDK项目正当孝顺者的GitHub账户,在6月8日举行首次可疑提交后,于npm上宣布了恶意版本的@injectivelabs/sdk-ts软件包(版本1.20.21),并同步污染了另外17个相关包,将其所有锁定至该被入侵版本。该TypeScript/JavaScript SDK专为Injective区块链(Layer-1 DeFi公链)设计,每周下载量约5万次,被普遍用于构建加密钱包、生意机械人、DEX及DeFi应用。恶意代码并未在装置时触发,而是在开发者挪用SDK函数天生或导入钱包密钥时激活,实时捕获完整助记词和私钥,经base64编码后,通过HTTP POST请求发往Injective Labs的公共基础设施端点以伪装流量,并接纳两秒批量打包机制,将多条密钥整合至请求头中发送,以便攻击者后续挟制钱包并转移资产。正当账户所有者在数分钟内察觉入侵,迅速作废更改并宣布清洁版本1.20.23,但此前恶意包已被下载约310次,且GitHub上的恶意宣布工件尚未删除。别的,该包拥有87个直接依赖及众多转达依赖,其累计下载量超11.2万次,潜在影响面普遍。
https://www.bleepingcomputer.com/news/security/injective-sdk-on-npm-infected-with-cryptocurrency-wallet-stealer/
4. 新型勒索组织Helix以语音垂纶窃取SharePoint数据
7月9日,网络清静公司ReliaQuest克日披露,一个名为Helix的新型数据勒索组织正接纳以身份为中心的多条理攻击手段,主要针对企业的SharePoint情形实验数据窃取与勒索。该组织的攻击链条始于语音网络垂纶(vishing):攻击者冒充目的员工的司理,通过来电显示诱骗等手艺伪装成正当联系人,直接致电员工以建设信任。其焦点目的是诱导受害者落入装备代码网络垂纶陷阱,这是一种使用微软等平台装备代码认证流程的社会工程学攻击,一旦用户失慎输入攻击者提供的代码,攻击者便能挟制其账户会见权限。乐成入侵后,Helix操作员会迅速注册新的多因素身份验证器应用以实现长期化控制,随即最先周全枚举和遍历SharePoint站点,使用"contentclass:STS_Site"加通配符的搜索语法清点所有可会见内容,随后从牢靠IP地址使用"python-requests/2.28.1"用户代理批量下载文件。被盗数据随后被用于双重勒索。ReliaQuest指出,Helix在手艺手法和基础设施上与已驱逐的BlackFile组织及着名黑客整体ShinyHunters保存显著关联。
https://www.bleepingcomputer.com/news/security/new-helix-vishing-group-emerges-in-sharepoint-data-theft-attacks/
5. Forg365垂纶平台用AI窃取微软账户
7月9日,网络清静公司ZeroBEC披露,名为Forg365的新型网络垂纶即服务平台正以Microsoft 365账户为目的,融合中心人攻击、装备代码垂纶及AI辅助诱饵天生等高级手段。该平台提供ForgCookie浏览器扩展,能自动刷新微软SSO Cookie,使攻击者恒久维持对被盗账户的会见。研究职员发明,Forg365控制面板集成了一站式功效:建设垂纶运动、设置OAuth应用、管理令牌,并内置AI模块自动天生定制化垂纶邮件,大幅降低攻击门槛。面板还包括要害词监控,可实时扫描被入侵邮箱并告警。Forg365支持两条攻击路径:装备代码垂纶使用微软正当OAuth 2.0装备代码流,诱骗用户授权攻击者装备;AiTM垂纶则通过代理截获身份验证会话Cookie。平台安排了AntiBot防护机制,包括加密重定向、机械人检测和沙箱检查,并在检测VPN时隐藏真实页面。其基础设施团结Amazon SES、Cloudflare Pages和Gophish框架。ZeroBEC指出,该平台功效与Kali365、Sneaky2FA相似但未确认关联。建议企业禁用非须要装备代码认证,监控Entra日志中的异常认证、邮箱规则变换及OAuth授权,发明入侵后连忙作废所有令牌和会话。
https://www.bleepingcomputer.com/news/security/new-forg365-phishing-platform-uses-ai-to-target-microsoft-365-accounts/
6. 拉脱维亚林业巨头遭勒索攻击,泄露凭证密钥
7月9日,拉脱维亚国有林业公司LVM于7月10日披露,该公司在遭受勒索软件攻击后,历经数周仍在艰难恢复IT系统。此次攻击最早于6月下旬被发明,导致其地图平台、狩猎应用程序以及与承包商和客户举行信息交流的焦点系统周全瘫痪。拉脱维亚政府视察显示,攻击者可能在被发明前已潜在于公司网络凌驾一周。LVM首席手艺官马里斯·库兹明斯体现,目今态势虽已趋于稳固,但恢复正常运营仍“相当具有挑战性”,现在约有三分之二签署服务条约的客户仍无法会见受影响系统。库兹明斯透露,攻击者使用了一个两年未更新软件中的已知误差入侵,但未指明详细软件名称。该公司此前明确体现未收到赎金要求,即便收到也坚决拒绝支付。拉脱维亚国家盘算机应急响应小组(CERT.LV)将此次攻击归罪于一个以经济利益为驱动的外国勒索软件组织,该组织此前曾攻击过北约和欧盟成员国的多家公司和公共机构,但官方尚未果真其详细身份。攻击者在网上泄露了约44GB的窃取数据,但视察职员以为现实被窃取的信息远超此规模,泄露文件包括内部文档、电子邮件往来、软件代码库、数字证书、加密密钥和用户凭证,组成严重的清静隐患。
https://therecord.media/latvia-state-owned-foresty-company-lvm-ransomware


京公网安备11010802024551号