GitHub现200余诱饵库撒播Windows恶意软件

宣布时间 2026-07-14
1. GitHub现200余诱饵库撒播Windows恶意软件


7月10日 ,供应链清静公司Socket披露 ,威胁行为者构建了由200多个GitHub代码库组成的网络 ,用于撒播Windows恶意软件 。这项名为“泥浆与负载行动”的运动涉及190个账户中的222个诱饵客栈 ,焦点是一个伪装成DNS扫描工具(基于正当项目dnsub)的Go�?� ,旨在触发完整熏染链 。自2026年1月24日以来 ,攻击者已宣布超1200个软件包版本 ,其中约700个为恶意版本 。异常的宣布频率源于攻击者使用GitHub Actions事情流重复天生带时间戳的提交以掩饰恶意实质 。该�?榘ǖ腜owerShell下令在任何扫描逻辑前运行 ,使用大宗空格隐藏自身 ,获取的剧本可绕过执行战略限制 ,再从果真投放点获取加密有用载荷 ,该载荷充当剖析器、下载器、提取器和启动器 ,解密URL、检索受密码�;さ难顾醢⒅葱衅渲心谌� 。攻击者使用Pastebin、YouTube、Telegram、Google Docs等多个公共平台托管镜像质料 ,提高攻击弹性 。最终安排的有用载荷包括AsyncRAT、Quasar RAT、Remcos类远控木马、Vidar信息窃取程序 ,以及XMRig/BitMiner门罗币挖矿程序 。


https://www.securityweek.com/network-of-200-github-repositories-used-for-malware-infection/


2. Lidl第三方服务商遭攻击 ,多国客户数据泄露


7月10日 ,折扣超市巨头Lidl克日向比利时、德国和荷兰的主顾发出通知 ,见告其小我私家信息因第三方服务提供商的IT清静事务而遭到泄露 。受影响客户已收到电子邮件 ,忠言他们小心后续可能泛起的网络垂纶攻击 。凭证Lidl发送的邮件说明 ,一家未签字的第三方服务提供商遭遇清静入侵 ,导致一名身份不明的攻击者获取了Lidl在线市肆的详细客户信息 。泄露的数据字段包括姓名、电话号码、电子邮件地址、出生日期和客户编号 。Lidl在通知中坦承:“现在 ,我们不可扫除此次泄露涉及密码、账单地址、送货地址、银行账户信息或其他支付信息 。”但公司同时强调 ,客户的在线账户自己未受到直接影响 ,即账户登录凭证和内部功效坚持清静 。事务爆发后 ,Lidl体现该第三方服务提供商已连忙响应 ,接纳了须要步伐周全恢复受影响的IT系统 。同时 ,Lidl已向警方报案 ,并约请外部清静专家对事务睁开视察 ,以确定误差的基础缘故原由和所有影响规模 。比利时、德国和荷兰的数据�;ゎ肯祷咕鸦裣ご耸� ,Lidl正在配合相关部分的询问和要求 。


https://cybernews.com/security/microsoft-ai-patch-tuesday-future-security-updates/


3. 日本最大的出租车运营商遭受网络攻击


7月13日 ,日本最大的出租车运营商日本交通公司克日证实 ,其内部系统在周末破晓遭受网络攻击 ,导致包括出租车调理系统在内的多项焦点服务瘫痪 。该公司年收入约10亿美元 ,拥有凌驾1.8万名员工 ,运营着逾万辆出租车和专车 。攻击爆发后 ,公司紧迫切断受熏染系统以避免损害扩散 ,但汽车租赁、网上及电话预订、调理管理等多个内部系统至今仍未恢复 。受此影响 ,东京、横滨、埼玉等主要都会的“临盆出租车”服务被迫暂停 ,给急需就医的孕妇带来极大未便;通俗旅客则被建议改用“GO”叫车应用或前往路边站点候车 。日本交通已约请外部网络清静专家睁开视察和系统修复 ,现在虽未确认爆发数据泄露 ,但正评估该可能性 ,并允许若有新希望将实时通告 。同时 ,公司提醒客户小心冒充官方的可疑邮件 ,阻止翻开附件或点击链接 。阻止报道宣布 ,尚无勒索团伙宣称对事务认真 。


https://www.bleepingcomputer.com/news/security/japans-largest-taxi-operator-shuts-systems-after-cyberattack/


4. Jscrambler npm包遭改动 ,近1500次下载


7月13日 ,客户端网络清静公司Jscrambler克日披露 ,其官方npm包遭威胁行为者改动 ,宣布了包括信息窃取恶意软件的恶意版本 ,涉及8.14、8.16、8.17和8.20四个版本 。这些恶意包在“预装置”钩子阶段即执行恶意代码 ,窃取开发者外地情形中的敏感数据 。事务爆发后的两小时内 ,恶意包被下载多达1479次 ,只管Jscrambler迅速弃用问题版本并宣布清静版本8.22 ,同时替换了受影响的四个依赖包 ,但影响规模已相当普遍 。据应用清静公司Socket检测剖析 ,该恶意软件使用ChaCha20-Poly1305加密算法对恶意代码举行高度混淆 ,大幅增添了逆向剖析难度 ,其窃取目的涵盖源代码、项目文件、开发者凭证、主流云服务密钥、AI编码工具设置、加密钱币钱包助记词、浏览器Cookie及生涯的凭证 ,甚至包括Slack、Discord、Telegram等即时通讯应用数据 ,险些笼罩了开发者事情情形中的所有要害信息 。Jscrambler体现 ,此次入侵源于npm宣布凭证泄露 ,公司已作废相关凭证并在宣布流程中增设特殊清静控制步伐 。


https://www.bleepingcomputer.com/news/security/hackers-backdoor-jscrambler-npm-package-with-infostealer-malware/


5. macOS恶意软件CrashStealer窃取凭证加密钱包


7月13日 ,清静研究职员发明一款名为CrashStealer的新型macOS信息窃取恶意软件 ,伪装成苹果瓦解报告工具 ,通过经署名公证的投放器绕过Gatekeeper清静机制 。启动后显示伪造密码提醒 ,骗取用户输入以解锁钥匙串 ,进而窃取Safari登录信息、Wi-Fi密码、私钥及证书 。同时瞄准80余款加密钱包扩展(如MetaMask、Phantom)和14款密码管理器(如1Password、Bitwarden) ,并扫描用户文档目录下的文件 。窃取数据接纳AES-256-GCM强加密 ,打包后上传至下令与控制服务器 。该恶意软件5月被发明开发中 ,7月初已用于现实攻击 。初始撒播通过6月下旬注册的虚伪软件网站分发 ,下载需输入PIN码 ,批注攻击具有针对性 。CrashStealer具备重新署名能力 ,可动态改变哈希值以逃避检测 。只管与Atomic等家族目的重叠 ,其奇异加密机制和原生C++实现使其独树一帜 。清静公司Jamf已宣布入侵指标报告 ,建议macOS用户仅从官方渠道下载软件 ,小心异常密码提醒 。


https://www.bleepingcomputer.com/news/security/new-crashstealer-malware-poses-as-apple-crash-reporting-tool/


6. 九国忠言俄黑客使用路由器误差攻要害设施


7月13日 ,美国、英国、澳大利亚、加拿大等九国的网络清静机构克日团结宣布忠言 ,指称俄罗斯联邦清静局第16中心的黑客组织正系统性地以保存误差和设置不当的路由器为跳板 ,渗透要害基础设施网络 。该组织被追踪为Berserk Bear、Energetic Bear、Dragonfly等多个代号 ,其攻击手法主要是扫描公网IP地址段 ,寻找仍使用默认或常见SNMP(简朴网络管理协议)整体字符串的路由器 ,随后使用伪造IP地址发送指令 ,复制装备设置文件并通过TFTP协议泄露至外部控制服务器 。别的 ,FBI早在2025年8月便忠言称 ,统一组织自2021年11月以来一连使用Cisco IOS和IOS XE软件智能装置功效中的高危误差CVE-2018-0171 ,对要害目的实验入侵 。受威胁最严重的行业包括能源、通讯、国防工业基地、医疗保健、金融服务及政府服务等 。为应对这逐一连威胁 ,团结咨询报告提供了详尽的缓解步伐 ,包括升级至更清静的SNMPv3、禁用Cisco Smart Install功效、强制执行强密码战略、在边沿防火墙封堵TFTP和SNMP流量、实时更新固件并替换已停产的装备 。


https://www.bleepingcomputer.com/news/security/us-and-allies-share-defense-tips-against-russian-hackers-targeting-critical-infrastructure/