微软警告新型TerminalFix钓鱼攻击,仿冒ClickFix,通过伪造验证界面诱导用户打开终端或PowerShell粘贴执行恶意命令。攻击者将恶意代码注入剪贴板,用户执行后下载恶意程序,注入可信进程,窃取信息并建立持久化。正常验证不会要求执行命令,用户应警惕此类操作。
微软披露一种利用Unicode标签字符的钓鱼攻击,攻击者将隐形字符插入“funding”等金融词汇,绕过垃圾邮件过滤和AI分类器,单日检测量超230万。该技术类似“ASCII走私”,可改变文本处理结果,影响NLP和LLM系统。建议在文本进入模型前移除标签字符,但需注意保留合法用途(如旗帜表情符号),并测试实际使用的分词器。
黑客冒充“极点云”发起免费服务器钓鱼活动,针对iOS 18.6.x用户,利用已修复漏洞进行内核级攻击,窃取照片、联系人等敏感信息。建议用户及时升级系统,若中招需备份数据后抹掉设备重装,避免使用感染备份恢复。
粗糙的界面设计不仅是品牌问题,更是安全漏洞。AI使伪造界面变得容易,攻击者借此进行钓鱼。高质量、精细的交互细节(如微交互、文案、边缘处理)难以被AI复制,能成为用户识别真伪的防线。提升设计工艺能增加攻击成本,保护用户免受仿冒欺诈。
tg.pe短链接服务被用于钓鱼攻击,域名validationreq.top注册后75分钟即被提交,系统自动标记并封禁。该页面伪装成flatmates.com.au,需点击按钮才显示信用卡表单,绕过自动扫描。作者手动确认后向CIRCL MISP、注册局、Cloudflare等报告,注册局在3小时20分内实施serverHold,域名停止解析,全程7小时34分钟。文章强调人工验证和及时报告的重要性。
达美航空591航班上,一名乘客利用伪造WiFi网络窃取其他乘客数据,被机组发现后报警。航班落地后,该乘客被逮捕,设备被扣押。此行为涉嫌钓鱼攻击,试图获取谷歌账号密码,已构成黑客行为。
本文探讨了时间基础的一次性密码(TOTP)及其安全性。TOTP作为双因素认证(2FA)的一种形式,通过时间生成动态密码,避免了传统一次性密码(HOTP)中人为操作的问题。它利用当前时间作为计数器,每30秒自动更新密码,提升了安全性和用户体验。然而,TOTP仍面临钓鱼攻击和服务器安全等挑战,强调了整体安全链条的重要性。
OpenAI推出了GPT-5.5-Cyber强化版,旨在帮助漏洞修复。Xsolis因钓鱼攻击泄露了140万条医疗数据。GitHub上万个代码库被植入恶意软件。伦敦交通局遭黑客入侵,损失达2900万英镑。M365账号被滥用进行钓鱼攻击。FFmpeg和libssh2曝出高危漏洞,需及时修复。Squidbleed漏洞存在29年,AI助力发现。FortiBleed行动窃取大量凭证,建议加强安全措施。
Cloudflare 宣布其 DMARC 管理功能全面上线,免费为所有用户提供邮件域名认证,帮助避免邮件被判定为垃圾邮件。DMARC 与 SPF 和 DKIM 配合使用,有效防止钓鱼攻击。用户只需将域名托管在 Cloudflare,即可轻松部署 DMARC,未来还将扩展更多功能。
PyPI推出TOTP登录验证功能,增强用户安全。新设备登录时需确认验证邮件,WebAuthn用户不受影响。此举旨在防止钓鱼攻击,建议用户升级二次验证方法。
近期全球网络安全事件包括虚假NPM包窃取GitHub凭证、Windows内核高危漏洞、AI企业泄露敏感信息及Chrome修复JavaScript漏洞。攻击者利用新工具进行钓鱼攻击,金融业面临隐性风险,企业需加强安全防护。
微软Copilot被用于新型钓鱼攻击,OpenAI浏览器Atlas存在漏洞,黑客利用WSUS漏洞进行远程攻击,朝鲜Lazarus组织针对无人机行业进行窃密,BIND 9解析器曝出高危漏洞,YouTube恶意软件传播加剧,短信钓鱼活动频繁,游戏产业面临安全挑战。
OpenAI的ChatGPT Atlas浏览器存在严重安全漏洞,攻击者可通过伪造URL注入恶意指令,绕过安全检查,导致用户数据被窃取或遭受钓鱼攻击。该漏洞源于地址栏的模糊解析机制,使恶意指令获得高权限。OpenAI已承认风险并采取防护措施,但专家警告此类攻击可能演变为广泛威胁。
网络安全研究人员发现,Winos 4.0恶意软件家族的攻击已扩展至日本和马来西亚,利用HoldingHands RAT进行钓鱼攻击。攻击者伪装成官方文件,诱导用户下载恶意软件,从而窃取敏感信息,增加网络间谍和身份盗窃的风险。
网络安全形势严峻,黑客利用技术工具进行诈骗和监视。近期东南亚“杀猪盘”诈骗被查,巴西出现新型银行木马,卫星通信面临监听风险。传统协议存在凭证泄露风险,Unity官网遭篡改,钓鱼攻击频发。各国加强打击网络犯罪,亟需提升安全防护。
苹果将RCE漏洞赏金提高至200万美元,以应对间谍软件威胁。GitHub Copilot发现高危漏洞,攻击者可窃取私有代码。新恶意软件MalTerminal利用GPT-4生成代码,RondoDox僵尸网络攻击物联网设备。微软修复Windows 11重启故障,Kali推出AI网络扫描工具。黑客利用npm包实施钓鱼攻击,Stealit恶意软件通过假冒程序传播。FBI查封BreachForums,勒索Salesforce数据。
OpenAI识别并封禁了一批与朝鲜相关的ChatGPT账户,这些账户利用模型进行恶意软件开发、凭证窃取和钓鱼攻击。活动包括Windows API钩子、浏览器数据提取、韩语钓鱼邮件及加密货币主题诱饵。OpenAI未发现模型生成恶意二进制文件,但已禁用账户并分享指标,强调模型未提供超越公开资源的新能力。
微软发现一种新型钓鱼攻击,攻击者利用大语言模型生成代码,混淆恶意载荷以绕过安全防护。他们通过伪装邮件发送SVG文件,诱导用户输入凭证。这一技术展示了AI在钓鱼攻击中的应用,未来可能被更多威胁行为体采用。
全球网络安全事件更新:Notepad++出现DLL劫持漏洞,阿基拉勒索软件利用SonicWall漏洞进行快速入侵,SUSE Rancher Manager存在三大安全漏洞,LAMEHUG恶意软件动态生成攻击指令,钓鱼攻击传播Amatera木马,Huntress揭露多阶段PureRAT攻击,Co-op遭网络攻击损失2.75亿美元,DarkCloud木马升级,僵尸网络利用物联网设备传播,Salesforce Agentforce曝ForcedLeak漏洞。
微软成功拦截AI生成的钓鱼攻击,NVIDIA修复高危漏洞,Linux内核曝出HID漏洞,思科修复零日漏洞,毒蛇组织运营恶意广告网络,LNK攻击绕过Windows安全,恶意Rust组件窃取加密货币密钥,PyPI维护者遭钓鱼攻击,GitLab修复DoS漏洞,朝鲜黑客针对加密货币开发者。
完成下面两步后,将自动完成登录并继续当前操作。