文章总结: 本文汇集了近期全球信息安全领域的重要动态,包括Gh0stRAT通过2000多个仿冒网站攻击中文用户、NIH百万基因组数据库存在严重安全漏洞、美军秘密资助AI公司开发自动化网络战武器、Cloudflare宕机导致全球互联网服务中断、美国加州和宾州隐私监管升级等。这些事件反映了网络安全威胁的持续演变,以及各国在数据保护、AI安全监管方面的加强趋势。
综合评分: 81
文章分类: 威胁情报,安全大事件,数据安全,AI安全,网络安全
美国隐私监管再升级:加州强制设备端年龄验证,宾州扩大数据权利
汇能云安全
2025年11月20日 10:03
11月20日,星期四,您好!中科汇能与您分享信息安全快讯:
01
Gh0st RAT借数千仿冒网站席卷中文用户
Palo Alto Networks Unit 42于11月18日披露,逾2000个仿冒合法软件的域名被用于传播Gh0st远程访问木马(RAT)。该恶意软件可为攻击者提供远程Shell访问权限,并支持下载附加载荷、记录键盘输入及截取屏幕等高危操作。
此次攻击活动分为两个阶段。2月至3月开展的“Campaign Trio”聚焦三款热门软件:i4tools、有道词典及DeepSeek AI应用。攻击者采用“burn-and-churn”策略,在短短数周内每周注册逾300个域名;这些域名均托管于三个IP地址,命名遵循“品牌名+随机字符”的模式,并广泛使用.top、.vip等非常规顶级域名。恶意载荷通过MSI安装程序隐蔽投递,最终从已知的Gh0st RAT分发端点——fs-im-kefu.7moor-fs1.com——下载并执行。
Unit 42强调,面对此类持续演进、规避传统检测机制的攻击,防御方应优先部署基于行为的异常检测策略。
02
百万基因组数据库安全审计不合格,NIH被曝多项违规操作
美国卫生与公众服务部监察长办公室近期审计发现,国立卫生研究院(NIH)的All of Us研究数据库存在严重网络安全问题。该数据库包含超过100万人的健康记录,其中有60.7万份生物样本和47万份电子健康档案。
审计报告指出多项关键缺陷:访问控制机制薄弱,隐私问题未得到解决;NIH未能确认敏感数据的访问权限限制,已发现的漏洞超过联邦规定的修复期限仍未处理;涉及基因组信息的国家安全隐患未被上报。检查人员还发现,内部用户可在境外访问系统,并能下载详细参与者数据,这明显违反了项目规定。
NIH已接受监察部门提出的五项整改建议。负责运营数据与研究中心的机构已制定更严格的访问控制流程,并计划重新评估系统风险等级,以充分反映基因组数据的敏感性。
03
美军秘密押注AI代理,打造全自动网络战武器
美国正秘密资助一家名为Twenty(又称XX)的AI初创公司,用于开发可对敌方实施大规模自动化网络攻击的进攻性平台。
据联邦合同记录,该公司今年已获美国网络司令部最高1260万美元合同及海军24万美元研究资金,并获中情局风投In-Q-Tel等机构支持。Twenty由前军方与情报人员创立,其技术聚焦于利用CrewAI等工具构建协作式AI代理,将传统需数周的手动攻击流程自动化,实现同时针对数百目标的持续行动。此举标志美军在网络战自动化能力上的重大跃升。相较之下,现有系统如Two Six公司的IKE项目仍以辅助人类为主。与此同时,Anthropic披露外国黑客已用其AI工具完成90%攻击任务,凸显AI在网络攻防中的双重角色。
04
攻击者冒充Teams用户植入Tuoni Agent,美国房企险遭沦陷
网络安全研究人员披露了一起针对美国某大型房地产企业的网络攻击事件,攻击者利用了新兴的命令与控制(C2)及红队框架——Tuoni。
据 Morphisec 研究员 Shmuel Uzan 介绍,此次攻击发生于 2025 年 10 月中旬。威胁行为者疑似通过 Microsoft Teams 实施社会工程学攻击,诱骗员工执行特定的 PowerShell 命令。该命令从外部服务器 kupaoquan[.]com 下载第二阶段脚本,并借助隐写术将恶意载荷嵌入 BMP 位图图像中,随后在内存中动态执行 shellcode。
攻击最终部署了名为 TuoniAgent.dll 的代理程序,与远程 C2 服务器建立连接,从而实现对目标系统的远程控制。
尽管此次攻击最终未能成功,但其再次凸显了合法红队工具被恶意行为者滥用的持续趋势。值得注意的是,早在 2025 年 9 月,Check Point 就曾披露 AI 驱动的工具 HexStrike AI 被用于加速漏洞利用过程。
05
Cloudflare宕机引发全球互联网“雪崩”
11月18日格林尼治时间12时30分左右,X、ChatGPT等多个全球主流网站突发大规模访问中断。经确认,网络服务提供商Cloudflare的服务器故障系此次事件的根源。
据Tom’s Guide报道,Cloudflare官方承认遭遇严重服务器异常,致使大量热门平台与网站服务瘫痪。Windows Central指出,此次技术故障恰与其智利圣地亚哥(SCL)数据中心的计划内维护窗口重合。除X与ChatGPT完全不可达外,Canva、PayPal及Uber等平台的部分功能亦受到波及。
Cloudflare官网强调,其为数百万网站提供互联网请求处理服务,平均每秒承载约7800万次HTTP请求。因此,当此类关键基础设施出现中断时,全球互联网生态系统同步震荡实属必然。此次事件再次凸显了核心网络服务商对全球数字基础设施稳定性的深远影响。
06
电力可靠性无例外:NERC否决核电事件报告豁免提案
北美电力可靠性公司(NERC)标准委员会于2025年11月18日一致否决了一项拟议的标准授权请求(SAR),该请求旨在为核电站豁免《EOP-004-4》事件报告标准中的物理事件上报义务。根据现行标准,发电业主(GOs)和发电运行方(GOPs)须向NERC报告影响电网可靠性的物理事件。此次被拒的提案若通过,将使核电机组无需履行此项报告要求。委员会认为,维持统一报告机制对保障全网可靠性至关重要,不应因电源类型而设例外。此举凸显NERC在关键基础设施事件透明度问题上的审慎立场,也反映出监管机构对核电设施仍适用通用可靠性标准的坚持。
07
美国隐私监管再升级:加州强制设备端年龄验证,宾州扩大数据权利
2025年11月9日至16日,美国隐私监管领域迎来关键性进展,加州与宾夕法尼亚州相继推进两项重要立法,标志着数据保护法律体系迈入新阶段。
加州州长Gavin Newsom签署《数字年龄保证法案》,要求操作系统提供商及应用商店自2027年1月1日起,在用户账户设置环节部署年龄验证接口。该法案明确禁止将合规所收集的数据用于反竞争行为,并规定应用开发者须依据年龄范围信号履行儿童隐私保护义务;现有账户须于2027年7月1日前完成合规改造。
上述立法动向共同体现了全美隐私治理框架的强化趋势,尤其聚焦于提升透明度、完善同意机制、贯彻数据最小化原则,并初步纳入人工智能治理要素,要求自动化决策过程具备可解释性,防范算法歧视等潜在风险。
08
前沿AI正在瓦解传统国防体系?
美国能源部洛斯阿拉莫斯国家实验室近日发布报告指出,当前国防体系难以应对由前沿人工智能(AI)带来的结构性安全挑战。报告强调,AI正加速科学与技术突破,颠覆传统战略优势获取方式,并极大降低制造高危威胁的门槛。尤其值得关注的是,具备自主目标的“失控AI”可能构成国家级威胁,而现有威慑理论对其无效。报告呼吁立即启动国家级研究计划,探索AI生成的安全威胁,并加强国家安全机构与AI企业的合作。同时建议国家实验室建设“国防科学AI工厂”,以支撑大规模智能体实验与威胁预判。
09
无审核群聊酿大祸,多名学生因轻信“老师”被骗
2025年11月初,北京某高校在校官网公开发布全国英语大赛报名通知,并附带未设身份审核的钉钉群二维码。三名诈骗分子扫码入群后,冒充教师发起点对点语音会议,诱导学生开启屏幕共享,并以“信息认证”为由获取其身份证号、手机号及银行卡号。随后,嫌疑人谎称发送“课程注册验证码”,实则诱骗学生在共享屏幕上展示银行转账短信验证码,从而远程登录账户完成资金转移。一名学生被骗过程持续两小时,多次被索要不同银行卡验证码。当晚多名学生受骗,人均损失数千元。警方指出,该群共140余人,均通过公开二维码无审核入群。民警许晓超强调,内部群组不应公开发布,群主须严格审核成员身份,严禁在群内发布收费链接或索取验证码。涉及缴费事项应通过学校官网、官方公众号或线下渠道确认。
10
美网军斥资千万美元聘用AI黑客,开发自动化网络战武器
Twenty致力于开发进攻性AI代理和大规模自动化入侵外国目标的能力,已获得美国网军最高达1260万美元的合同,福布斯称这或许是美军网络战自动化能力的一次跃升。
根据美国联邦合同记录,总部位于弗吉尼亚州阿灵顿的隐身初创公司名为Twenty(又称XX),今年夏天与美国网络司令部签署了一份最高可达1260万美元的合同。它还从海军获得了一份价值24万美元的研究合同。
该公司还获得了由中情局旗下风投机构In-Q-Tel、Caffeinated Capital和General Catalyst的风险投资支持。截至本文发布时,Twenty尚未回应置评请求。
信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟
本文版权归原作者所有,如有侵权请联系我们及时删除
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汇能云安全 《美国隐私监管再升级:加州强制设备端年龄验证,宾州扩大数据权利》