文章总结: 这份赛欧思安全研究实验室的一周资讯汇总涵盖了多个安全领域的重要事件,包括勒索软件攻击、系统漏洞、数据泄露、僵尸网络活动和恶意软件威胁。报告详细介绍了多个高危漏洞,如Windows版Vim、React和Next.js等存在的严重安全问题,以及针对各类平台的攻击活动。这些信息提醒安全专业人员及时更新系统和软件,加强安全防护措施,并对新出现的威胁保持警惕。
综合评分: 88
文章分类: 漏洞分析,威胁情报,恶意软件,安全预警,数据泄露
赛欧思一周资讯分类汇总(2025-12-01 ~ 2025-12-06)
SOC
赛欧思安全研究实验室
2025年12月6日 09:30
河南
一周资讯分类汇总:
1、勒索事件:
-
克利夫兰县治安官办公室受到 Rhysida 勒索软件的攻击
Rhysida 勒索软件组织声称已入侵俄克拉荷马州克利夫兰县的执法机构克利夫兰县警长办公室 (CCSO)。该组织已将该机构列入其暗网泄密网站,对被盗数据进行为期七天的拍卖,起拍价为 9 BTC。
来源: Daily Dark Web
2、攻击事件:
-
安卓电视的 SmartTube YouTube 应用程序被攻破,推送恶意更新
在攻击者获取了开发者的签名密钥后,Android TV 上流行的开源 SmartTube YouTube 客户端被入侵,导致恶意更新被推送给用户。SmartTube 的开发者尤里-尤利斯科夫(Yuriy Yuliskov)承认,他的数字密钥在上周末被泄露,导致恶意软件被注入应用程序。
来源: BleepingComputer
-
神秘的 OAST 工具利用谷歌云攻击 200 个 CVE 漏洞
根据 VulnCheck 的最新研究,一个老练的威胁行为者一直在运营一个托管在谷歌云基础架构上的私有带外应用安全测试 (OAST) 服务,针对 200 多个 CVE 开展大规模的漏洞利用活动。
来源: GBHackers
3、漏洞情报:
-
Windows 版 Vim 存在高危漏洞可能导致攻击者从受感染的文件夹中执行任意代码
Windows 版 Vim 存在高危漏洞(CVE-2025-66476),攻击者可通过恶意文件在用户打开受感染目录时执行代码。该漏洞编号为 CVE-2025-66476,CVSS 评分为 7.8,受影响版本为 Vim 9.1.1946 及更早。
来源: CN-SEC 中文网
-
Longwatch RCE 漏洞允许攻击者利用权限提升运行远程代码
CISA 发布了一份公告,警告 Longwatch 视频监控系统存在一个严重的远程代码执行漏洞,该漏洞可使未经认证的攻击者以 SYSTEM 级权限执行任意代码。该漏洞被识别为 CVE-2025-13658,源于对代码生成的控制不当。
来源: GBHackers
-
React 和 Next.js 的严重漏洞允许远程攻击者运行恶意代码
一个影响 React 服务器组件的关键安全漏洞允许未经认证的攻击者在运行流行 Web 框架的服务器上执行恶意代码。该漏洞在 React 中被追踪为 CVE-2025-55182,在 Next.js 中被追踪为 CVE-2025-66478,CVSS 严重性评级最高为 10.0。
来源: GBHackers
-
nopCommerce 漏洞让攻击者利用捕获的 Cookie 访问账户
安全研究人员在 nopCommerce 中发现了一个严重漏洞,漏洞允许攻击者利用捕获的会话 cookies 劫持用户账户,即使合法用户已经注销。该漏洞被追踪为 CVE-2025-11699,影响 nopCommerce 4.70 及更早版本,以及 4.80.3。
来源: GBHackers
-
CISA 关于 Iskra iHUB 验证漏洞允许远程设备重新配置的警报
网络安全和基础设施安全局(CISA)就影响全球 Iskra iHUB 和 iHUB Lite 智能计量网关的严重身份验证漏洞发布了重大警报。该漏洞的 CVE-2025-13510 分值为 9.3,该漏洞被归类为关键功能认证缺失(CWE-306)。
来源: GBHackers
-
Apache Struts 漏洞允许攻击者发起磁盘耗尽攻击
Apache Struts 是一种流行的开源网络应用程序框架,全球许多公司都在使用它。该问题被追踪为 CVE-2025-64775,攻击者可利用它占满服务器的磁盘空间,导致服务器无法正常工作。
来源: GBHackers
-
OpenAI Codex CLI 漏洞允许攻击者运行任意命令
OpenAI 的 Codex CLI 是一款命令行工具,旨在将人工智能驱动的推理功能引入开发人员的工作流程,它包含一个关键漏洞(CVE-2025-61260),允许攻击者在没有任何用户交互或批准的情况下在开发人员的机器上执行任意命令。
来源: GBHackers
-
SonicWall 标记出可导致防火墙崩溃的 SSLVPN 漏洞
新发现一个高危级 SonicOS SSLVPN 漏洞(编号: CVE-2025-40601,CVSS 评分 7.5),攻击者可利用此漏洞导致 SonicWall 第七代和第八代防火墙设备崩溃,该漏洞源于基于栈的缓冲区溢出。
来源: CN-SEC 中文网
-
针对 Outlook “MonikerLink” RCE 漏洞发布 PoC,允许远程执行代码
安全研究人员发布了针对 CVE-2024-21413 的概念验证漏洞利用程序,这是一个名为 “MonikerLink” 的关键远程代码执行漏洞。该漏洞允许攻击者通过在电子邮件超链接的文件路径中添加特殊感叹号(”!”)字符来绕过 Outlook 的安全限制。
来源: GBHackers
4、信息泄露:
-
CodeStepByStep 数据泄露暴露 1.7 万条用户记录
CodeStepByStep 是一个用于计算机科学教育的在线编码练习工具,一个网络犯罪论坛泄露了据称包含该平台用户记录的数据集,这次泄露影响到大约 17000 名用户。被泄露的数据包括用户ID、全名、电子邮箱地址、用户名、教育详情。
来源: Daily Dark Web
-
有安全工程师发现 GitLab 大规模泄密
安全工程师 Luke Marshall 在 GitLab Cloud 上扫描发现 17430 条有效密钥,涉及 2804 个域名,获超 9000 美元奖金,涵盖云服务、数据库和各类 API 凭据等敏感信息。
来源: CN-SEC 中文网
-
MagicSeller 数据泄露:据称有 50 万条用户记录待售
据称,韩国的一个数字平台 magicseller.co.kr 已被入侵,导致一个网络犯罪论坛上的大量数据库被出售。威胁者声称拥有与该网站相关的 500000 条用户记录并提供了一个数据样本,以验证泄漏的真实性。
来源: Daily Dark Web
-
ChatGPT 开发者数据泄露,但是 OpenAI 说没被黑
OpenAI 因第三方供应商 Mixpanel 遭入侵,导致部分 API 用户数据泄露。泄露信息包括姓名、邮箱、位置等,但不涉及敏感数据。OpenAI 已通知受影响用户并移除 Mixpanel 服务。
来源: CN-SEC 中文网
-
韩国 Coupang 遭到大规模数据泄露,近 3400 万客户受到影响
韩国电子商务巨头 Coupang 已确认发生大规模数据泄露事件,近 3370 万客户的个人信息被泄露,泄露的数据包括客户姓名、电话号码、电子邮件地址、送货地址和某些订单历史记录。
来源: The Cyber Express
-
ScrapMarket.in 数据库泄露暴露 12.9 万条客户记录
ScrapMarket.in 是印度一个促进废料买卖的 B2B 平台,据称已被未经授权的一方入侵。一个包含约 129659 行用户数据的数据库已在一个网络犯罪论坛上挂牌出售。根据泄露信息中提供的样本,被泄露的数据库包含敏感的用户信息。
来源: Daily Dark Web
-
黑客声称梅赛德斯-奔驰美国公司法律和客户数据遭泄露
一个名为 “zestix” 的威胁行为者声称对影响梅赛德斯-奔驰美国公司(MBUSA)的重大数据泄露事件负责,据称泄露了 18.3 GB 的敏感法律和客户信息。该威胁行为者在一个暗网论坛上将完整的档案定价为 5000 美元。
来源: Cyber Security News
5、僵尸网络:
-
第三季度 DDoS 攻击量上升,Aisuru 僵尸网络助推创纪录的攻击活动
Cloudflare 发布的一份报告显示,在 Aisuru 僵尸网络创纪录的攻击推动下,DDoS 攻击在第三季度急剧上升,Aisuru 僵尸网络由全球 100 万到 400 万台主机组成。Cloudflare 称,攻击次数比上一季度增加了 54%,平均每天约有 14 次超体积攻击。
来源: Cybersecurity Dive
-
RondoDox:利用多漏洞入侵的挖矿与DDoS复合型僵尸网络
RondoDox 僵尸网络利用 50 多个 IoT 漏洞扩散,具备挖矿和 DDoS 攻击能力,通过多重持久化机制增强驻留,已在全国 27 个省份传播,尤以广东和北京为重。
来源: CN-SEC 中文网
-
研究人员称,ShadowV2 僵尸网络利用 AWS 中断进行静默试运行
Fortinet FortiGuard 实验室的安全研究人员发现了一个名为 ShadowV2 的基于 Mirai 的新僵尸网络,该网络在 10 月份 AWS 大故障期间悄然出现,目标是全球易受攻击的物联网设备,并在故障结束后很快消失。
来源: Techworm
6、恶意软件:
-
恶意 Rust “evm-units” 冒充者部署特定于操作系统的有效载荷
一个伪装成以太坊虚拟机(EVM)实用程序的恶意 Rust crate 已被抓获,它正在向开发者的机器发送静默的、特定于操作系统的有效载荷,这个名为 evm-units 的软件包累计下载量超过 7000 次。
来源: GBHackers
-
ShadyPanda 浏览器扩展在恶意活动中累计安装 430 万次
一个名为 “ShadyPanda” 的长期恶意软件行动已积累了 430 多万个看似合法的 Chrome 浏览器和 Edge 浏览器扩展安装,这些扩展已演变成恶意软件。
来源: BleepingComputer
-
PlushDaemon 组织将软件更新重定向以部署间谍工具
PlushDaemon 是一个长期活跃的网络间谍组织,通过控制路由器等设备干扰软件更新,部署多层恶意软件,目标包括全球多个地区的组织和个人,攻击地区包括东亚、美国和大洋洲。
来源: CN-SEC 中文网
-
摩诃草(APT-Q-36)利用 WebSocket 的新木马 StreamSpy 分析
近期发现摩诃草的新木马StreamSpy,该木马与远程服务器通信采用WebSocket和HTTP相结合的方式,并与Spyder有一些相似性。另外关联到的样本再次印证了摩诃草和肚脑虫存在资源共享
来源: FreeBuf
-
新型恶意软件即服务 Olymp Loader 在攻击者论坛宣传反分析与检测规避功能
2025 年 6 月,一款名为 “Olymp Loader” 的新型恶意软件即服务(MaaS)威胁出现在 XSS 和 HackForums 等地下黑客论坛上,其反分析和检测规避功能被大肆宣传。
来源: CN-SEC 中文网
7、钓鱼事件:
-
假冒 Calendly 邀请恶搞顶级品牌,劫持广告管理器账户
一个正在进行的网络钓鱼活动假冒联合利华、迪斯尼、万事达卡、LVMH 和 Uber 等流行品牌,以 Calendly 为主题诱骗用户窃取 Google Workspace 和 Facebook 企业帐户凭证。
来源: BleepingComputer
-
乌克兰黑客瞄准俄罗斯航空航天和国防部门
根据 Intrinsec 最新的威胁情报报告,多个乌克兰黑客组织针对俄罗斯关键的航空航天和国防工业发起了广泛的鱼叉式网络钓鱼活动。此次活动涉及多个与乌克兰结盟的黑客组织,包括 Head Mare、Hive0117 和 Cavalry Werewolf 组织。
来源: GBHackers
8、国际安全情报:
-
印度强制要求所有新手机安装不可拆卸的网络安全应用程序
印度电信部私下要求智能手机制造商在所有新设备中预装一个国有网络安全应用程序(Sanchar Saathi),该应用程序不能被删除,这是一项政府命令,此举可能会激怒苹果公司和隐私权倡导者。
来源: Cybernews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛欧思安全研究实验室 SOC《赛欧思一周资讯分类汇总(2025-12-01 ~ 2025-12-06)》