GitHub现200余诱饵库撒播Windows恶意软件
宣布时间 2026-07-147月10日,供应链清静公司Socket披露,威胁行为者构建了由200多个GitHub代码库组成的网络,用于撒播Windows恶意软件。这项名为“泥浆与负载行动”的运动涉及190个账户中的222个诱饵客栈,焦点是一个伪装成DNS扫描工具(基于正当项目dnsub)的Go�?�,旨在触发完整熏染链。自2026年1月24日以来,攻击者已宣布超1200个软件包版本,其中约700个为恶意版本。异常的宣布频率源于攻击者使用GitHub Actions事情流重复天生带时间戳的提交以掩饰恶意实质。该�?榘ǖ腜owerShell下令在任何扫描逻辑前运行,使用大宗空格隐藏自身,获取的剧本可绕过执行战略限制,再从果真投放点获取加密有用载荷,该载荷充当剖析器、下载器、提取器和启动器,解密URL、检索受密码�;さ难顾醢⒅葱衅渲心谌�。攻击者使用Pastebin、YouTube、Telegram、Google Docs等多个公共平台托管镜像质料,提高攻击弹性。最终安排的有用载荷包括AsyncRAT、Quasar RAT、Remcos类远控木马、Vidar信息窃取程序,以及XMRig/BitMiner门罗币挖矿程序。
https://www.securityweek.com/network-of-200-github-repositories-used-for-malware-infection/
2. Lidl第三方服务商遭攻击,多国客户数据泄露
7月10日,折扣超市巨头Lidl克日向比利时、德国和荷兰的主顾发出通知,见告其小我私家信息因第三方服务提供商的IT清静事务而遭到泄露。受影响客户已收到电子邮件,忠言他们小心后续可能泛起的网络垂纶攻击。凭证Lidl发送的邮件说明,一家未签字的第三方服务提供商遭遇清静入侵,导致一名身份不明的攻击者获取了Lidl在线市肆的详细客户信息。泄露的数据字段包括姓名、电话号码、电子邮件地址、出生日期和客户编号。Lidl在通知中坦承:“现在,我们不可扫除此次泄露涉及密码、账单地址、送货地址、银行账户信息或其他支付信息。”但公司同时强调,客户的在线账户自己未受到直接影响,即账户登录凭证和内部功效坚持清静。事务爆发后,Lidl体现该第三方服务提供商已连忙响应,接纳了须要步伐周全恢复受影响的IT系统。同时,Lidl已向警方报案,并约请外部清静专家对事务睁开视察,以确定误差的基础缘故原由和所有影响规模。比利时、德国和荷兰的数据�;ゎ肯祷咕鸦裣ご耸�,Lidl正在配合相关部分的询问和要求。
https://cybernews.com/security/microsoft-ai-patch-tuesday-future-security-updates/
3. 日本最大的出租车运营商遭受网络攻击
7月13日,日本最大的出租车运营商日本交通公司克日证实,其内部系统在周末破晓遭受网络攻击,导致包括出租车调理系统在内的多项焦点服务瘫痪。该公司年收入约10亿美元,拥有凌驾1.8万名员工,运营着逾万辆出租车和专车。攻击爆发后,公司紧迫切断受熏染系统以避免损害扩散,但汽车租赁、网上及电话预订、调理管理等多个内部系统至今仍未恢复。受此影响,东京、横滨、埼玉等主要都会的“临盆出租车”服务被迫暂停,给急需就医的孕妇带来极大未便;通俗旅客则被建议改用“GO”叫车应用或前往路边站点候车。日本交通已约请外部网络清静专家睁开视察和系统修复,现在虽未确认爆发数据泄露,但正评估该可能性,并允许若有新希望将实时通告。同时,公司提醒客户小心冒充官方的可疑邮件,阻止翻开附件或点击链接。阻止报道宣布,尚无勒索团伙宣称对事务认真。
https://www.bleepingcomputer.com/news/security/japans-largest-taxi-operator-shuts-systems-after-cyberattack/
4. Jscrambler npm包遭改动,近1500次下载
7月13日,客户端网络清静公司Jscrambler克日披露,其官方npm包遭威胁行为者改动,宣布了包括信息窃取恶意软件的恶意版本,涉及8.14、8.16、8.17和8.20四个版本。这些恶意包在“预装置”钩子阶段即执行恶意代码,窃取开发者外地情形中的敏感数据。事务爆发后的两小时内,恶意包被下载多达1479次,只管Jscrambler迅速弃用问题版本并宣布清静版本8.22,同时替换了受影响的四个依赖包,但影响规模已相当普遍。据应用清静公司Socket检测剖析,该恶意软件使用ChaCha20-Poly1305加密算法对恶意代码举行高度混淆,大幅增添了逆向剖析难度,其窃取目的涵盖源代码、项目文件、开发者凭证、主流云服务密钥、AI编码工具设置、加密钱币钱包助记词、浏览器Cookie及生涯的凭证,甚至包括Slack、Discord、Telegram等即时通讯应用数据,险些笼罩了开发者事情情形中的所有要害信息。Jscrambler体现,此次入侵源于npm宣布凭证泄露,公司已作废相关凭证并在宣布流程中增设特殊清静控制步伐。
https://www.bleepingcomputer.com/news/security/hackers-backdoor-jscrambler-npm-package-with-infostealer-malware/
5. macOS恶意软件CrashStealer窃取凭证加密钱包
7月13日,清静研究职员发明一款名为CrashStealer的新型macOS信息窃取恶意软件,伪装成苹果瓦解报告工具,通过经署名公证的投放器绕过Gatekeeper清静机制。启动后显示伪造密码提醒,骗取用户输入以解锁钥匙串,进而窃取Safari登录信息、Wi-Fi密码、私钥及证书。同时瞄准80余款加密钱包扩展(如MetaMask、Phantom)和14款密码管理器(如1Password、Bitwarden),并扫描用户文档目录下的文件。窃取数据接纳AES-256-GCM强加密,打包后上传至下令与控制服务器。该恶意软件5月被发明开发中,7月初已用于现实攻击。初始撒播通过6月下旬注册的虚伪软件网站分发,下载需输入PIN码,批注攻击具有针对性。CrashStealer具备重新署名能力,可动态改变哈希值以逃避检测。只管与Atomic等家族目的重叠,其奇异加密机制和原生C++实现使其独树一帜。清静公司Jamf已宣布入侵指标报告,建议macOS用户仅从官方渠道下载软件,小心异常密码提醒。
https://www.bleepingcomputer.com/news/security/new-crashstealer-malware-poses-as-apple-crash-reporting-tool/
6. 九国忠言俄黑客使用路由器误差攻要害设施
7月13日,美国、英国、澳大利亚、加拿大等九国的网络清静机构克日团结宣布忠言,指称俄罗斯联邦清静局第16中心的黑客组织正系统性地以保存误差和设置不当的路由器为跳板,渗透要害基础设施网络。该组织被追踪为Berserk Bear、Energetic Bear、Dragonfly等多个代号,其攻击手法主要是扫描公网IP地址段,寻找仍使用默认或常见SNMP(简朴网络管理协议)整体字符串的路由器,随后使用伪造IP地址发送指令,复制装备设置文件并通过TFTP协议泄露至外部控制服务器。别的,FBI早在2025年8月便忠言称,统一组织自2021年11月以来一连使用Cisco IOS和IOS XE软件智能装置功效中的高危误差CVE-2018-0171,对要害目的实验入侵。受威胁最严重的行业包括能源、通讯、国防工业基地、医疗保健、金融服务及政府服务等。为应对这逐一连威胁,团结咨询报告提供了详尽的缓解步伐,包括升级至更清静的SNMPv3、禁用Cisco Smart Install功效、强制执行强密码战略、在边沿防火墙封堵TFTP和SNMP流量、实时更新固件并替换已停产的装备。
https://www.bleepingcomputer.com/news/security/us-and-allies-share-defense-tips-against-russian-hackers-targeting-critical-infrastructure/


京公网安备11010802024551号