NadMesh僵尸网络专攻AI服务窃取云凭证
宣布时间 2026-07-217月17日,新型Go僵尸网络NadMesh于7月初泛起,专门扫描袒露的AI服务如ComfyUI、Ollama和Gradio,运营者面板声称拥有3,811个奇异AWS密钥。据奇安信XLab报告,该恶意软件从情形变量和设置文件中窃取云密钥、K8s服务令牌及Docker登录信息,攻击目的明确指向云凭证和集群权限,而非主机自己。NadMesh将MCP服务列为最高优先级误差目的,由于MCP早期规范身份验证为可选,大宗安排未设防护,Censys统计可会见MCP服务已超两万个。只管AI服务成主要目的,现实攻击流量中Docker API(30.31%)和Jenkins(22.28%)仍占主导,MCP下令执行缺乏0.78%。该僵尸网络具备高度自顺应能力,通过多重长期化、混淆打包实现免杀,使古板检测失效。攻击目的还包括开放Docker API、未认证Redis、弱密码服务及CVE-2026-39987等新近误差。专家建议连忙将AI服务置于认证之后,检查异常路径,遭入侵须作废所有凭证而非简朴轮换。该事务标记着攻击者从挟制算力转向攫取云权限,将AI基础设施变为数据窃取跳板。
https://thehackernews.com/2026/07/new-nadmesh-botnet-hunts-exposed-ai.html
2. 小心伪装字体文件的垂纶攻击正在肆虐
7月17日,FortiGuard Labs近期发明一起代号为“TTF Trap”的大规模网络垂纶运动,攻击者使用Windows系统常见的TrueType字体扩展名(.ttf)伪装恶意Lua剧本,诱使受害者翻开看似正常的发货票据、付款请求或商业提案邮件,从而熏染盘算机。该攻击运动自2026年3月下旬最先活跃,其加载器早期版本可追溯至2025年10月,Fortinet已将威胁品级评为“高”,以为任何使用Windows系统的组织均可能成为目的。攻击流程极具疑惑性:垂纶邮件冒充着名公司,以紧迫口吻要求收件人确认订单或发票,附带的ZIP或RAR压缩包内包括高度混淆的JScript文件。该剧本会复制自身至公共库文件夹并建设妄想使命实现长期化,同时解码释放正当诠释器(AutoIt或LuaJIT)与伪装成.ttf的恶意剧本。诠释器读取该“字体文件”后解密执行Lua代码,直接在内存中运行Donut shellcode以镌汰磁盘痕迹;另一变种则通过挂起的colorcpl.exe历程注入有用载荷。最终投放的恶意软件因攻击而异,FortiGuard Labs已视察到Agent Tesla、Remcos、XWorm及Snake Keylogger等多种变种,可窃取凭证、纪录键盘或远程控制受害系统。
https://hackread.com/ttf-trap-phishing-fake-font-files-windows-malware/
3. WordPress焦点曝严重误差,数亿网站面临危害
7月19日,近期,WordPress焦点系统被发明保存两个可串联使用的高危清静误差,划分编号为CVE-2026-63030和CVE-2026-60137,合称“wp2shell”攻击链。这两个误差影响WordPress 6.9.x及7.0.x所有受支持版本,可在默认装置情形下(无需任何插件)被未认证的远程攻击者使用,实现预身份验证远程代码执行(RCE),从而完全控制目的网站。其中,CVE-2026-63030是WordPress 6.9版本引入的REST API批量路由混淆误差,而CVE-2026-60137则是涉及author__not_in参数的高危SQL注入误差,二者团结可组成完整的攻击链条。据清静研究机构Searchlight Cyber预计,全球凌驾5亿个网站基于WordPress搭建,潜在受影响规模极为重大。现在,该误差的手艺细节尚未完全果真,但看法验证攻击代码已浮出水面,攻击危害迫在眉睫。WordPress官方已宣布7.0.2和6.9.5清静版本,并有数地针对受影响版本启用了强制自动清静更新机制,鞭策所有站点管理员连忙完成升级。
https://securityaffairs.com/195597/hacking/attackers-can-take-over-wordpress-sites-using-newly-released-wp2shell-exploits.html
4. 微软忠言ACR窃密软件激增,企业浏览器凭证面临威胁
7月18日,微软近期监测到,使用ACR Stealer恶意软件的攻击自4月下旬至6月中旬显著激增,主要窃取企业客户浏览器中存储的密码、令牌及敏感文档。该恶意软件属“恶意软件即服务”模式,疑为Amatera Stealer的变种。其撒播主要依托两条ClickFix社会工程攻击链:一条通过rundll32.exe从远程WebDAV服务器加载恶意DLL,执行混淆PowerShell剧本植入Python加载器,并将载荷注入内存;另一条则使用MSHTA检索恶意内容,从隐写JPEG图片中解密载荷并内存执行。最终目的均为窃取浏览器数据、解密DPAPI信息、搜索文档及OneDrive/SharePoint目录,打包外泄。微软指出上述仅为常见案例,变种尚存。防御建议包括:拒绝执行可疑指令,限制会见低信誉域名,通过应用程序控制规则禁用远程剧本执行,并参考微软报告中的入侵指标举行排查。
https://www.bleepingcomputer.com/news/security/microsoft-warns-of-surge-in-acr-stealer-attacks-on-customers/
5. 肯尼亚总统官网遭黑客改动,索要约31.7万美元赎金
7月19日,肯尼亚政府于外地时间周六证实,总统威廉·鲁托的官方网站(president.go.ke)因检测到网络清静事务而被暂时下线。黑客乐成改动了该门户网站,在页面上添加了一个加密钱币钱包地址,并附上勒索信息,要求以数字钱币形式支付约4100万肯尼亚先令(折合31.7万美元)赎金,以换取网站恢复正常会见。事务爆发后,肯尼亚政府信息通讯手艺管理局迅速启动网络清静响应协议,第一时间限制了对该网站的果真会见,致使总统官网在周六大部分时间处于无法翻开状态。阻止发稿时,网站仍显示“我们很快就会恢复”的服务更新提醒,正式服务尚未重启。信息、通讯和数字经济部长威廉·卡博戈在社交媒体平台X上发文确认了此次攻击,但强调现在没有证据批注攻击者获取了任何敏感数据或系统信息,亦未爆发数据泄露。他重申所有政府焦点系统和数字服务仍清静且运行正常,并称网络清静团队已乐成控制住时势,正在加紧举行修复事情。只管被改动的主页已被移除,但为提防进一步危害,网站尚未恢复会见。信息通讯手艺部分现正开展周全的取证评估,以彻底查清事务的影响规模和入侵路径。
https://cybernews.com/news/kenya-investigates-breach-of-presidents-website/
6. 雅培连遭两起网安事务,癌症诊断与门户受波及
7月18日,美国医疗保健巨头雅培公司克日披露,正在视察两起看似无关的网络清静事务,划分涉及其癌症诊断营业和LabCentral客户门户网站,且均在几天内相继曝光。7月16日,雅培首先确认其癌症诊断营业中部分内部系统遭遇未经授权会见,但强调该事务源于收购Exact Sciences时继续的遗留系统,与雅培自有系统隔离,因此未影响其他营业、产品或运营。然而,黑客组织ShinyHunters声称对此认真,称通过6月中旬针对雅培员工的网络垂纶攻击攻破了企业Microsoft Entra单点登录账户,窃取了包括内部文件、条约、客户信息、超2200万份医患对话纪录、超2000万份医疗医嘱及大宗保密协议等数据,并声称其中包括姓名、邮箱、电话、地址、出生日期及逾百万个社会包管号码。与此同时,另一黑客组织ShadowByt3$声称于7月4日使用泄露的客户凭证和系统误差入侵了雅培的LabCentral门户网站,窃取了与实验室诊断系统相关的手艺文件,包括生产证书、操作手册、手艺规范和羁系文件,但未涉及客户数据。
https://cybernews.com/news/abbott-laboratories-breach-shinyhunters/


京公网安备11010802024551号