文章总结: 这份赛欧思安全研究实验室的一周资讯汇总涵盖了2025年11月17日至22日期间的重大安全事件,包括多起勒索软件攻击、数据泄露事件、关键漏洞发现以及新型恶意软件活动。报告详细记录了Everest和Qilin勒索组织对巴西石油公司、UnderArmour等大型企业的攻击,以及W3TotalCache插件、Chrome浏览器和pgAdmin4中的严重漏洞。此外,还报道了新型ShadowRay僵尸网络和Nova窃取程序等威胁,为安全专业人员提供了最新的威胁情报和防护建议。
综合评分: 88
文章分类: 威胁情报,漏洞分析,数据泄露,勒索软件,网络安全
赛欧思一周资讯分类汇总(2025-11-17 ~ 2025-11-22)
SOC
赛欧思安全研究实验室
2025年11月22日 09:30
河南
一周资讯分类汇总:
1、勒索事件:
-
巴西石油巨头 90GB 敏感地震和勘探数据被 Everest 窃取
Everest 勒索软件组织宣称,已从巴西国家石油公司(Petrobras)窃取 90GB 敏感地震和勘探数据,并要求谈判。该组织在暗网泄密站点发布声明,给公司设下达六天期限要求联系,否则将公开或转卖数据。
来源: 黑客资讯
-
QuaLex Manufacturing 遭 Qilin 勒索软件攻击
Qilin 勒索软件组织声称已入侵 QuaLex Manufacturing, LLC,大量公司内部数据已被外泄。据称被泄露的数据包括: 总大小:142.00 GB,总文件:690913 个文件。
来源: Daily Dark Web
-
Everest 勒索软件声称针对 Under Armour 的重大数据泄露事件
Everest 勒索软件组织声称对涉及 Under Armour 的重大网络安全漏洞负责,该漏洞可能会暴露全球数百万客户的数据。根据该组织在暗网泄密网站上发布的声明,攻击者声称已经外泄了大约 343 GB 的公司内部信息、客户数据和员工记录。
来源: eSecurity Planet
2、攻击事件:
-
贝哈尔区政府内部文件遭泄露
一名身份不明的行为者宣布涉嫌入侵西班牙萨拉曼卡省贝加尔镇的市政厅和市政府 Ayuntamiento de Béjar。该行为者声称利用了市政厅使用的第三方服务器中的一个漏洞,从而获得了访问权限。
来源: Daily Dark Web
-
普林斯顿大学称包含捐赠者和校友信息的数据库遭入侵
11月10日,一个包含普林斯顿大学捐赠者、校友、学生、教师和家长个人信息的数据库遭到黑客攻击。大学称该数据库一般不包含社会安全号、密码或信用卡或银行账号等财务信息,也不存储受联邦隐私法保护的学生记录。
来源: The Record
-
俄罗斯港口运营商遭网络攻击,目标直指煤炭与化肥运输
俄罗斯港口运营商“港口联盟”(Port Alliance)表示,其数字基础设施关键部分遭遇“境外”网络攻击,运营中断已进入第三天。港口联盟指出,攻击目标是破坏该公司开展的煤炭和矿物肥料出口相关业务,扰乱运营秩序。
来源: 黑客资讯
3、漏洞情报:
-
W3 Total Cache WordPress 插件存在 PHP 命令注入漏洞
W3 Total Cache (W3TC)这款 WordPress 插件存在一个严重漏洞,攻击者可通过发布包含恶意负载的评论,在服务器上运行 PHP 命令。该漏洞被标记为 CVE-2025-9501,影响 2.8.13 之前所有版本的 W3TC 插件,目前有超过 100 万个网站安装插件。
来源: BleepingComputer
-
Chrome 浏览器 0day 类型混乱漏洞在野外被积极利用
谷歌为其 Chrome 浏览器发布了一个紧急安全更新,以解决一个被威胁者积极利用的关键 0day 漏洞。该漏洞被追踪为 CVE-2025-13223,影响 V8 JavaScript 引擎,攻击者可能因此执行任意代码、绕过安全机制或导致内存损坏。
来源: GBHackers
-
pgAdmin4 中的严重漏洞允许攻击者在服务器上远程执行代码
在流行的开源 PostgreSQL 数据库管理工具 pgAdmin4 中,发现了一项严重的远程代码执行(RCE)漏洞。该漏洞编号为 CVE-2025-12762,影响 9.9 及更早版本,攻击者可借此在托管服务器上执行任意命令。
来源: CN-SEC 中文网
-
Dell 修补 Data Lakehouse 重大 EoP 漏洞
Dell 本周发佈安全更新,以修补 Data Lakehouse 一个提权攻击(elevation of privilege)漏洞。这个漏洞编号 CVE-2025-46608,为存取控管不当漏洞,具备远端存取权限的高特权攻击者,可利用本漏洞提升权限。
来源: iThome
-
群晖发布紧急更新,修复 BeeStation 严重远程执行漏洞
群晖发布安全更新,修复 BeeStation 中严重 RCE 0day 漏洞(CVE-2025-12686),该漏洞在 Pwn2Own 大赛上被公开演示,可致远程代码执行。官方建议用户升级至 BeeStationOS 1.3.2-65648 及以上版本。
来源: CN-SEC 中文网
-
思科催化剂中心漏洞允许攻击者提升权限
在 Cisco Catalyst Center Virtual Appliance 中发现了一个严重的安全漏洞,该漏洞可使通过验证的远程攻击者将其权限升级为受影响系统的管理员。该漏洞 CVE-2025-20341 是由于对用户提供的输入验证不充分造成的。
来源: GBHackers
-
多个 Cisco Unified CCX 漏洞使攻击者能够执行任意命令
思科披露了影响思科统一联络中心快车(Unified CCX)的关键安全漏洞,这些漏洞可使未经验证的远程攻击者执行任意命令、将权限升级到 root 并绕过验证机制。两个关键漏洞为: CVE-2025-20354(CVSS 9.8)和 CVE-2025-20358(CVSS 9.4)。
来源: GBHackers
4、信息泄露:
-
BRSK 数据泄露:出售 230105 份英国电信客户记录
英国一家专门从事全光纤宽带业务的电信公司 BRSK ( brsk.co.uk) 的客户数据库遭到威胁。该行为者在一个黑客论坛上提供了包含 230105 条记录的数据集,并通过直接消息提供了样本和价格供协商。
来源: Daily Dark Web
-
Haravan 数据泄露:530 万越南电子商务客户的记录被曝光
据称,一个威胁行为者入侵并出售了越南著名全渠道商务平台 Haravan 的数据库。该攻击者声称,此次泄露的数据包含 5383349 条客户记录,总大小超过 10GB。
来源: Daily Dark Web
-
Qilin 勒索软件团伙声称,Cornerstone 公司泄露了 12 万份简历
Cornerstone Staffing Solutions 是一家美国全国性的职业介绍所和技术招聘公司,据称已被 Qilin 勒索软件团伙入侵,该团伙声称已盗取了 12 万多名求职者的个人简历以及 100 多万份公司文件,约 300 GB 的敏感信息。
来源: Cybernews
-
戈亚尔图书公司数据泄露,23.6 万条用户记录曝光
一名威胁者挂牌出售印度一家大型图书出版商和发行商 Goyal Books (goyal-books.com)的数据库。该威胁者声称该数据库包含 236000 多行用户信息,包括 234000 个唯一的电子邮件地址和 216000 个唯一的电话号码,售价为 200 美元。
来源: Daily Dark Web
-
卡格斯数据泄露事件暴露超过 55 万条记录
一个威胁行为者正在提供一个据称属于罗马尼亚一家大型快递和物流公司 Cargus (Cargus SRL) 的数据库。该行为者声称该数据库包含 552659 条记录,售价为 100 美元。
来源: Daily Dark Web
-
罗技确认约 1.8TB 数据泄露,员工及消费者信息被盗
罗技确认遭 Clop 勒索团伙攻击,约 1.8TB 数据泄露,涉及员工及消费者信息,未波及敏感数据。美国硬件配件巨头罗技已正式确认遭遇数据泄露事件,此次网络攻击由 Clop 勒索团伙发起。
来源: CN-SEC 中文网
5、僵尸网络:
-
新型 ShadowRay 攻击将 Ray 集群转化为加密矿机
一个名为 “ShadowRay 2.0” 的全球活动利用一个旧的代码执行漏洞劫持了已暴露的 Ray 集群,将其变成了一个自我传播的加密僵尸网络。这种恶意活动不仅限于加密货币挖矿,在某些情况下还包括数据和凭证盗窃。
来源: BleepingComputer
6、恶意软件:
-
Nova 窃取程序以 macOS 用户为目标,交换合法应用程序以窃取加密货币钱包
一个被称为 “Nova Stealer” 的复杂的新 macOS 恶意软件活动已经出现,它通过精心设计的方案将加密货币用户作为目标,用恶意对应程序替换合法的钱包应用程序,以获取敏感的恢复短语和钱包数据。
来源: GBHackers
-
Lazarus APT 集团的新 ScoringMathTea RAT 增强了远程命令执行等功能
Lazarus APT 集团是一个归属于朝鲜的高级持续性威胁 (APT),它部署了一种名为 ScoringMathTea 的新型复杂远程访问木马(RAT),作为其正在进行的 “Operation DreamJob” 网络间谍活动的一部分。
来源: GBHackers
-
蔓灵花 APT 组织利用 WinRAR 的 CVE-2025-6218 漏洞发起攻击
近期,有南亚政府背景的蔓灵花组织,首次将黑手伸向 WinRAR 的 CVE-2025-6218 漏洞,发起针对性网络攻击。这次蔓灵花组织抛出的攻击诱饵,是 MD5 为 f6f2fdc38cd61d8d9e8cd35244585967 的压缩包,大小仅 51.4KB。
来源: CN-SEC 中文网
7、钓鱼事件:
-
MuddyWater 组织近期钓鱼攻击活动分析
MuddyWater 组织疑似伊朗政府支持,以鱼叉式网络钓鱼攻击为主,针对中东、欧洲和北美目标,目标行业包括政府机构、军事组织、电信企业及石油公司等。近期利用宏代码和伪装 PDF 文件投递 UDPGangster 和 Phoenix 后门。
来源: CN-SEC 中文网
-
网络犯罪分子利用假发票部署 XWorm 并窃取登录凭证
网络犯罪分子正在部署复杂的网络钓鱼活动,利用看似合法的发票电子邮件分发 Backdoor.XWorm,这是一种危险的远程访问木马(RAT),能够窃取敏感凭据、记录键盘输入并安装勒索软件。
来源: GBHackers
8、国际安全情报:
-
Cloudflare 全球宕机:多国网络瘫痪、主流在线服务大面积受影响
2025 年 11 月 18 日,Cloudflare 因权限变更引发全球宕机,事故持续约6小时,欧洲、亚洲、美洲等多国主流网站与服务陷入瘫痪。同时引发连锁反应:OpenAI、Twitter(X)、Spotify、Steam、AWS 等平台服务中断,用户遭遇大面积 5xx 错误、登录失败及 API 调用失效。
来源: CN-SEC 中文网
-
谷歌宣布投资 400 亿美元于得克萨斯州,用于建设下一代云服务与人工智能数据中心
谷歌近期宣布扩大在德克萨斯州的投资——该州是谷歌已深耕超过 15 年的市场。根据新计划,谷歌将在 2027 年前额外投入 400 亿美元,用于建设下一代云和 AI 基础设施,打造全新的数据中心园区。
来源: 安全客
-
伊朗黑客组织发动 SpearSpecter 刺探行动,瞄准国防与政府高官
以色列国家数字机构(INDA)近日披露,伊朗国家支持的威胁组织 APT42 正在针对伊斯兰革命卫队(IRGC)关注的重点目标展开新一轮间谍活动。该行动被命名为 ”SpearSpecter”,自 2025 年 9 月初持续活跃至今。
来源: 黑客资讯
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛欧思安全研究实验室 SOC《赛欧思一周资讯分类汇总(2025-11-17 ~ 2025-11-22)》