漏洞
未读
Nacos 3.x 鉴权作用域错配 未授权接管漏洞分析
Nacos 3.x 鉴权作用域错配漏洞分析 未授权创建管理员账户 完全接管服务端 漏洞描述 Nacos 是阿里巴巴开源的服务注册与配置中心,广泛用于微服务架构。CVE 暂未分配的该漏洞影响 Nacos 3.0.0 ~ 3.2.3:用户、角色、权限三个管理接口落在了一个默认不鉴权的作用域里。 远程未认
网络安全
未读
高校学术圈如何防简历钓鱼:VShell 无文件 RAT IOC 与检测
前言 2026 年 8 月 27 日,安全研究员 Himanshu Anand 发了一篇威胁情报,讲的是一套以伪造学术简历为饵的链式攻击:一个伪装成简历的 ZIP/EXE,被双击后后台依次加载 Go loader、SNOWLIGHT、VShell RAT,全程无文件落地,取交互式远程控制。本文基于其
网络安全
未读
新免杀技术 进程参数投毒详细讲解及源项目免杀处理
免责声明 本文所涉及的技术、思路和工具仅用于安全测试和防御研究,严禁将其用于非法入侵或其它攻击他人系统以及盈利等目的,一切后果由操作者自行承担。 一、前言 Windows 新型进程注入技术曝光,四大主流 EDR 均被绕过 新型 Windows 进程注入技术的实现思路 二、源项目免杀处理
网络安全
未读
无需密码!木马直接窃取AI会话,企业对话记录大规模泄露
8月30日,不少Claude用户收到一封来自Anthropic的官方风险邮件。邮件说:你的账号可能被信息窃取木马盯上了。紧接着账号被强制全部登出,保存的支付方式也被平台直接删除。 很多人一脸懵,以为Claude系统出事了。 不是系统出事。是你电脑中了木马,会话Cookie被偷了。 发生了什么 The
网络安全
未读
Chainlit MCP 爆出 9.8 分 RCE:白名单只校验命令名,为什么仍会失守?
CVE-2026-45018 是 Chainlit Python 框架中的一个关键非认证远程代码执行(RCE)漏洞。当启用模型上下文协议(MCP)功能时,攻击者可以通过端点注入任意操作系统命令。现成可用的概念验证已公开。然而,自 2.7.0 版本起,Chainlit 部署默认禁用了 MCP 功能,造
网络安全
未读
Lockbit勒索软件犯罪团伙逐渐崩溃,Qilin 掌控局面
Qilin 如何趁乱统治勒索软件江湖 Qilin泄露站点 2024-2025 年间,RansomHub、LockBit、Everest、
网络安全
未读
FBI关于杀猪盘加密货币投资诈骗的紧急报告
2025年5月29日,美国联邦调查局(FBI)网络犯罪部门发布了一份标有“TLP:CLEAR”的FLASH报告(编号20250529-001),旨在向网络安全专业人员和系统管理员提供有关菲律宾公司Funnull Technology Inc.(以下简称Funnull)参与加密货币投资诈骗(CIF,俗
网络安全
未读
微软和CrowdStrike合作标准化黑客团体命名
前言 在2025年6月2日,微软和CrowdStrike宣布了一项战略合作,旨在通过映射不同网络安全公司对黑客团体的命名来标准化威胁行为者的标识。这一举措回应了网络安全行业长期存在的问题:不同公司对同一威胁团体的命名不一致,导致情报共享和威胁响应效率低下。例如,一个知名的俄罗斯网络间谍团体可能被Ma
网络安全
未读
Telegram与俄罗斯联邦安全局(FSB)关系及用户隐私风险分析
近期多家调查显示,Telegram的通信基础设施与俄罗斯联邦安全局(FSB)间存在若干关联,引发对用户隐私的严重关切。Telegram一直以加密和隐私保护著称,官方宣称其“从未向第三方提供过一字节的用户信息”。然而,多项最新报道指出:Telegram部分底层网络由与俄罗斯情报机构有联系的企业提供服务
网络安全
未读
伊朗 Handala 黑客组织全面剖析
Handala Hacking Team 全面剖析 本文深入解析伊朗关联网络威胁行动体 Handala Hacking Team(下文简称 Handala)——涵盖其起源、演进、关键行动、技术能力与现状,旨在为网络安全决策者提供可执行情报,并揭示此威胁的多面属性。 Handala 于 2023 年末
网络安全
未读
亲以色列黑客攻击伊朗 Nobitex 交易所,烧毁价值 9000 万美元的加密货币
前言 亲以色列黑客组织“掠食麻雀”声称,他们从伊朗最大的加密货币交易所 Nobitex 窃取了超过 9000 万美元的加密货币,并在一次带有政治动机的网络攻击中烧毁了这些资金。 攻击发生在 2025 年 6 月 18 日,Nobitex 首次在 X 上报告了此次入侵 ,时间为美国东部时间凌晨 2 点
网络安全
未读
Paragon iOS 间谍软件首次被确认为针对记者
介绍 2025 年 4 月 29 日,苹果公司通知部分 iOS 用户,称他们受到了高级间谍软件的攻击。其中有两名记者同意接受苹果的技术分析。我们对他们的设备进行取证分析,主要发现总结如下: 我们的分析发现,取证证据高度可靠地证实,著名的欧洲记者(要求匿名)和意大利记者 Ciro Pellegrino
网络安全
未读
全球科技巨头隐秘监视数十亿Android用户,滥用系统漏洞跨端追踪长达八年
近日,一项由西班牙 IMDEA 软件研究所牵头的学术研究引发全球安全圈关注。研究指出,全球两大科技巨头——美国的 Meta 和俄罗斯的 Yandex,借助安卓平台的本地通信机制,绕过系统权限控制与用户隐私防护,悄然实现了网页与 App 之间的 ID 跨端绑定与行为数据融合采集。这一机制已持续多年,影
网络安全
未读
SVG 网络钓鱼激增:图像文件如何被利用来窃取凭证
前言 在这个以图像为信息或娱乐媒介的世界里,一种新型的网络钓鱼攻击正利用图像进行欺骗和窃取。Trustwave SpiderLabs 最近的一份报告显示,使用 SVG(可缩放矢量图形)文件作为投递媒介的网络钓鱼攻击激增了 1,800%。这些轻量级、看似无害的图像文件正成为网络犯罪分子窃取凭证、投递恶