黑客论坛叫卖耐克数据,真实性与泉源存疑
宣布时间 2026-07-137月9日,运动打扮巨头耐克克日再度泛起在黑客论坛上,一名新手威胁行为者发帖宣称出售数百万条客户纪录,声称窃取了包括客户注册信息和订单详情在内的数据集,未压缩体积达40GB,且均为2026年数据,不包括历史纪录。攻击者声称“数百万条客户数据被窃取”,并估算数据价值高达八位数。然而,网络新闻研究职员在审查其宣布的数据样本后发明诸多疑点:样本内容杂乱,混淆了JSON文档与应用程序日志,且涉及用户小我私家身份信息的部分保存大宗重复纪录,使得现实包括几多自力客户数据难以判断。更要害的是,数据中耐克主要泛起在应用程序种又名称中,而非直接关联该公司的字段,日志剖析批注数据很可能通过Amazon Simple Queue Service(SQS)从运行于AWS上的应用程序网络而来。研究职员据此推断,此次泄露数据更可能泉源于耐克的第三方服务提供商,而非耐克自身系统遭直接入侵。
https://cybernews.com/security/nike-customer-data-breach-claims/
2. RedHook恶意软件新变种无线挟制安卓调试权限
7月12日,网络清静公司Group-IB披露,Android恶意软件RedHook的新版本通过立异手段滥用无线ADB调试功效,无需毗连盘算机即可获取shell级别权限。攻击要害在于对Android无线调试机制的巧妙使用。RedHook先诱骗用户授予辅助功效权限,随后自动使用设置启用开发者选项和无线调试,检索屏幕上显示的配对码,通过回环接口完成与手机ADB服务的配对,从而获得shell(UID 2000)权限,远高于通俗应用但未达root级别,且无需root,可影响所有Android装备。接着,恶意软件安排基于Shizuku的框架,以UID 2000挪用特权API,执行shell下令、授予自身权限、修改系统设置、静默装置或删除应用。目今版本支持53条指令,包括屏幕串流、模拟手势、装备锁定/解锁、应用管理、网络联系人短信、建设虚伪验证对话框、启动摄像头及重启装备等。长期化方面,RedHook使用静音音频提高历程优先级,使用WakeLocks避免CPU休眠,双服务相互监控重启,并设置看门狗准时器、开机自启及调解oom_score_adj至-1000以降低被终止危害。该恶意软件通过冒充政府或金融机构,以短信和电话诱导用户会见仿冒Google Play网站撒播。
https://www.bleepingcomputer.com/news/security/redhook-android-malware-now-uses-wireless-adb-for-shell-access/
3. CISA紧迫列入两项Joomla扩展高危误差
7月11日,美国网络清静和基础设施清静局(CISA)克日将两个影响Joomla扩展程序的严重误差纳入其已知可使用误差(KEV)目录,要求联邦机构在2026年7月13日前紧迫修复。这两个误差划分为CVE-2026-48939和CVE-2026-56291,均涉及不受限制的文件上传类型问题,且CVSS评分均抵达最高的10.0分,批注其危害品级极为严重。CVE-2026-48939影响iCagenda,这是一个普遍使用的Joomla开源运动管理扩展,用于资助网站管理员在Joomla平台上建设、组织和展示种种运动,无需举行自界说开发。该误差保存于文件附件功效中,允许攻击者上传恣意类型的文件,特殊是恶意的PHP剧本,最终实现代码上传并在服务器上执行,从而完全控制受影响的网站。第二个误差CVE-2026-56291则涉及Balbooa Forms,这是一款面向Joomla的商业表单构建器扩展,使管理员无需编写代码即可快速建设高级Web表单。该缺陷属于未经身份验证的恣意文件上传误差,攻击者无需任何登录凭证即可上传可执行文件,进而实现完全的远程代码执行(RCE),对网站数据和服务器清静组成直接威胁。
https://securityaffairs.com/195164/security/u-s-cisa-adds-icagenda-and-balbooa-forms-flaws-to-its-known-exploited-vulnerabilities-catalog.html
4. U-Boot六大高危误差波及大宗嵌入式装备
7月11日,清静机构Binarly披露了开源指导加载程序U-Boot中的六个严重误差,影响自2013.07版本以来的凌驾50个刊行版,波及家用路由器、智能摄像头、服务器管理控制器及大宗嵌入式硬件。由于U-Boot在操作系统和清静软件之前运行,攻击者在此阶段植入恶意代码将彻底破损后续所有程序的加载执行,且极难检测扫除。所有误差均在验证FIT镜像时触发,FIT是U-Boot打包内核、装备树等组件的标准名堂,包括署名验证机制。其中两个误差可导致恣意代码执行,四个可引发拒绝服务攻击。破损该组件将彻底瓦解验证启念头制,此前统一代码路径已披露过多个CVE误差。Binarly批驳了指导加载程序误差需物理接触才华使用的古板看法,攻击者若可会见远程管理接口即可绕过验证刷入恶意镜像。六个补丁已通过上游审核并合并至主分支,修复包括空值检查及深度计数器限制。装备厂商应尽快宣布更新,Binarly已提供看法验证镜像和复现办法。
https://securityaffairs.com/195150/security/critical-u-boot-bugs-undermine-secure-boot-on-millions-of-devices.html
5. GitHub API遭滥用,幽灵账户大规模侦探
7月11日,Datadog清静团队克日披露,威胁行为者正系统性地滥用GitHub API,对组织、存储库和用户账户睁开大规模枚举侦探运动。该运动已一连数月,涉及多个重叠的攻击波次,其基础设施依赖于两到五年前注册、恒久处于休眠状态的“幽灵账户”,这些账户在近期被重新激活用于发送恶意API请求。GitHub API的大部分功效无需身份验证即可会见,包枚举出组织的果真客栈、遍历用户的关注者和关注列表、枚举gist、加星标的客栈和组织成员,以及对公共工具运行GraphQL盘问等操作,所有这些都会返回数据并天生HTTP 200响应,不会发出任何身份验证失败信号。攻击者正是使用这一特征,将恶意请求混杂在正常流量中,系统性地映射目的组织的结构、成员组成及其会见的项目,从而为后续更深入的入侵网络要害情报。自2025年10月以来,已有凌驾50个幽灵账户加入其中,攻击周期通常一连1至3周,涉及多个组织。这些账户使用的用户代理名称伪装成数据泄露剖析工具、仪表盘软件或清静扫描器,以降低被发明的概率。请求类型以GraphQL为主,同时辅以REST路由挪用。
https://www.securityweek.com/ghost-accounts-abuse-github-api-in-mass-recon-campaign/
6. Zimbra经典客户端曝XSS误差,俄黑客曾频仍使用
7月10日,Zimbra清静团队克日鞭策客户紧迫修复一个影响Zimbra Collaboration套件经典Web客户端(Classic UI)的严重存储型跨站剧本(XSS)误差。现在该误差尚未分派CVE编号,增添了追踪难度。攻击者可通过全心结构的电子邮件使用此误差,在收件人翻开邮件时执行恶意代码,从而窃取会话数据、账户设置及邮箱信息。Zimbra已于本周二宣布10.1.19版本举行修复,并明确体现“所有使用经典Web客户端的客户都应尽快升级”,由于该问题仅影响经典界面用户。虽然Zimbra未确认该误差已被在野使用,但发明方为谷歌威胁剖析小组,该小组经常转达由国家支持黑客组织针对高危害小我私家(包括阻挡派政治家、异见人士和记者)安排的零日误差,体现此误差可能已受到高级威胁行为者的关注。俄罗斯国家支持的黑客组织近年来频仍使用Zimbra误差提倡攻击。清静专家强烈建议所有使用经典Web客户端的Zimbra用户连忙升级至10.1.19版本,以提防潜在的国家级网络攻击和数据泄露危害。
https://www.bleepingcomputer.com/news/security/zimbra-urges-customers-to-patch-critical-web-client-xss-flaw/


京公网安备11010802024551号