三亿浏览器扩展误差,访客网页被窃谈天
宣布时间 2026-07-247月22日,Guardio Labs研究员Shaked Biner克日披露了Adobe Acrobat Chrome扩展程序中的高危误差链CVE-2026-48294,该扩展装置量约3.29亿。攻击者仅需诱导用户会见一个恶意控制的静态网页,无需植入恶意软件、窃取密码或挟制会话Cookie,也无需使用WhatsApp自身误差,即可静默获取受害者的WhatsApp Web谈天纪录、联系人列表、小我私家资料名称及明文新闻预览。整个历程对用户完全透明,一次通俗浏览即可触发。攻击链由扩展新闻系统中三个误差串联:内部页面可被恣意网站以隐藏iframe嵌入,从URL剖析JSON并作为可信新闻转达给服务事情线程,因源自chrome-extension://协议而被默认信任;Service Worker不校验发送者身份且外地存储写入无限制,恣意页面可写入恣意键值;攻击者写入特定标记激活Hermes引擎,进而控制WhatsApp标签页下令分发器,能注入HTML、提交表单或替换登录二维码诱骗用户绑定攻击者装备。三个本不严重的缺陷组合,最终形成笼罩数亿浏览器的完整攻击链。
https://securityaffairs.com/195805/hacking/adobe-acrobat-chrome-extension-bug-enabled-silent-whatsapp-data-theft.html
2. 韩外交部遭入侵,六千雇员信息泄露十个月
7月22日,韩外洋交部克日披露,其下属国立外交学院的在线教育系统遭黑客入侵长达十个月之久,导致大宗现任及前任雇员(包括派驻外洋的外交官)小我私家信息被不法窃取。该事务始于2025年4月,一名身份不明的攻击者使用美国国家科学院服务器中的清静误差乐成侵入系统,直至2026年2月才被韩国国家情报局发明并转达外交部。据官方估算,此次数据泄露至少影响6000人,其中约350人为现在被派往外洋的政府专员,而韩国媒体援引其他新闻源称现实受影响人数可能高达1万人。被入侵的在线教育平台建于2022年,最初为支持新冠疫情时代的远程培训而设立,以后一直用于政府职员培训和视频聚会等内部职能。泄露的信息包括注册职员的身份证号、姓名、电子邮件地址以及加密密码。不过外交部强调,事务中并未泄露唯一身份识又名码、手机号码、照片、家庭住址等更为敏感的小我私家信息,也未涉及国家神秘或外交事务的焦点资料。只管云云,此次泄露仍对外交职员的清静组成潜在威胁,尤其是外洋使领馆事情职员面临的身份冒用和定向诈骗危害禁止忽视。
https://www.bleepingcomputer.com/news/security/south-korea-discloses-data-breach-impacting-diplomats-worldwide/
3. 瑞士火车巨头遭勒索,拒付万万赎金
7月22日,瑞士跨国轨道车辆制造商Stadler Rail克日披露,其与供应商共享的数据交流平台遭Everest勒索软件团伙入侵,攻击者随后索要约1230万美元(1000万瑞士法郎)的赎金。该公司明确体现拒绝支付任何款子,并已向图尔高州警方提起刑事诉讼。Stadler强调,其IT系统和全球生产运营均未受影响,轨道车辆产品自己也未遭受任何滋扰,现在公司全球营业一切照常运转。据公司声明,此次事务爆发在7月中旬,黑客窃取的信息仅限于与供应商交流的部别离艺数据,且与清静无关,并未涉及任何客户或员工的小我私家敏感信息。公司以为,攻击者所获数据价值有限,缺乏以组成重大威胁,因此坚决拒绝妥协。阻止现在,Stadler Rail尚未泛起在Everest新的勒索网站上,攻击者也未果真认可对此次事务认真,但公司确实收到了明确署名为Everest的勒索信。
https://www.bleepingcomputer.com/news/security/swiss-rail-giant-stadler-rejects-123m-ransom-demand-after-cyberattack/
4. Chick-fil-A遭撞库攻击,数千账户信息泄露
7月22日,美国着名快餐连锁品牌Chick-fil-A克日向部分客户发出数据泄露通知,称其在线账户在2026年6月遭遇系列撞库攻击,导致客户小我私家信息被未经授权会见。据公司声明,清静团队在发明Chick-fil-A One账户泛起异常登录运动后检测到攻击行为。视察确认,在6月17日至19日时代,攻击者使用自动化工具,将从其他渠道获取的电子邮件地址和密码组合,对Chick-fil-A的网站和移动应用程序提倡大规模撞库实验。7月13日,公司最终确认部分账户可能已被乐成入侵,攻击者可能获取了包括客户姓名、电子邮件地址、会员编号、移动支付号码及二维码、积分余额,以及信用卡或借记卡卡号后四位等信息。别的,若账户中曾生涯出生日期、电话号码和住址等字段,这些数据同样面临泄露危害。事务爆发后,Chick-fil-A迅速接纳应急步伐,包括强制注销所有被入侵账户、移除已生涯的支付方法、恢复被盗用的积分余额,并向受影响客户发放奖励以示歉意。同时,公司强烈建议所有用户尽快更改账户密码,尤其是与其他平台使用相同凭证的用户。
https://www.bleepingcomputer.com/news/security/chick-fil-a-discloses-data-breach-after-credential-stuffing-attacks/
5. 医疗软件商遭入侵,大宗文件名被窃
7月21日,美国医疗保健财务软件提供商Craneware克日披露一起网络清静事务,攻击者未经授权会见了其部分数据情形,审查并窃取了大宗文件名。该公司在7月20日宣布的通知中确认了这一入侵行为,称被盗文件中很大一部分属于非敏感数据或已果真的羁系信息,但同时也认可部分员工数据以及少量客户和合作伙伴的纪录被会见和窃取。现在,Craneware的客户服务未受影响,公司已向英国信息专员办公室和美国联邦视察局转达此事,并正起劲确定受影响方的详细身份以便逐一通知。攻击者的身份和入侵手艺手段尚未果真。事务未影响服务,但专家担心数据泄露规模。BlackFog CEO指出,大宗文件名被窃显示攻击者易实验渗透,初级别事务若涉客户纪录仍存危害,尤其Craneware处于医疗供应链要害节点,已成攻击目的。OPSWAT副总裁强调,其数据对犯法分子具吸引力,即便内容不敏感,数据被盗即组成损害。
https://www.infosecurity-magazine.com/news/craneware-reports-data-theft/
6. 假Git客栈肆虐,万万下载撒播病毒
7月21日,一项代号为“FakeGit”的大规模恶意软件分刊行动正在GitHub平台上肆虐,攻击者通过凌驾7600个虚伪代码库推送SmartLoader和StealC恶意软件,累计下载量突破1400万次。其中逾800个客栈伪装成AI手艺或MCP服务器,并在公共AI注册中心和目录中泛起超600次,研究职员将这种针对AI代理和开发者的新型攻击手法称为“代理诱饵”。该运动被以为是此前使用Lumma Stealer的系列攻击的延续,趋势科技将其归罪于名为“Water Kurita”的威胁行为者。据企业浏览器平台Island的研究职员视察,AI相关诱饵于今年3月引入,4月抵达岑岭,单月新建300个伪装成AI工具的恶意客栈,现在已累计凌驾1400个与AI工具、代理和事情流相关的恶意客栈,所有指向SmartLoader或StealC下载链接。这些恶意客栈不但数目重大,且伪装手法极为逼真。许多代码库模拟Gmail、WhatsApp、Databricks、Jenkins和Docker等着名消耗者及企业工具,配备详细文档、伪造的星标与分叉数、复制的项目形貌,甚至盗用真实开发者账户名称以增添可信度。
https://www.bleepingcomputer.com/news/security/fakegit-campaign-uses-7-600-github-repos-to-push-smartloader-malware/


京公网安备11010802024551号