标签 “凭证窃取” 下的文章
查看全部
7 条记录
如果供应链攻击有一条"最方便的裂缝",那往往不是代码本身写错了,而是"合法工具被未受信任的路径污染"。2026 年 8 月底披露的 Trinitite 事件,把这条裂缝展示得一清二楚:一个曾经受欢迎的前端代码生成包 @7nohe/openapi-react-query-codeg...
19 个浏览器扩展的"合法上架"骗局:Chrome 与 Edge 恶意扩展窃取加密钱包与浏览器数据全复盘——模块化恶意框架、ClickFix 诱饵注入、以及 2024 年就潜伏至今的更新投毒
Public
浏览器扩展是"装上就信任"的典型代表:用户通常只瞄一眼评分和下载量就点了安装,而它们一旦被植入恶意逻辑,就能以浏览器自身的权限读到你访问过的每一个站点的数据。2026 年 8 月底,Socket 研究员 Karlo Zanki 公开了一批发现:18 个 Google Chrome 扩展和 1 个 M...
2026 年 8 月的供应链安全领域,被一起代号 ChainDrop 的事件重新定义了「竞速蔓延」的上限。StepSecurity、Zscaler ThreatLabz 与 Elastic Security Labs 先后跟进分析,拼出了一幅令人不安的画面:一个复活的 Shai-Hulud 蠕虫,通过劫持维护者的 Gi...
2026年8月30日,一个再普通不过的周六,VulnCheck部署在英国的Langflow蜜罐(Canary)在数小时内记录到超过50次利用尝试——到周一(9月1日),这个数字已经攀升到360次。攻击流量主要来自俄罗斯,且至今只打了英国蜜罐。被利用的是CVE-2026-0768,一个CVSS 9.8的未认证远程代码执行...
2026年8月31日——ReliaQuest披露了一款名为Gryxa的Windows攻击工具包,它集成了远程监控管理(RMM)滥用、浏览器凭证窃取与激进持久化机制,最不寻常的能力是:当防御者移除其可见植入体后,残留组件会收集清理过程的所有痕迹——用了什么工具、什么账户、按什么顺序操作——打包回传给攻击者。分析显示,运营...
2026年8月26日——澳大利亚联邦警察(AFP)在与西澳警方及FBI的联合调查中逮捕并起诉两名西澳男子,共14项罪名,指其参与网络犯罪团伙TeamPCP。检方指控该团伙的恶意代码窃取了超过50万条凭证与至少300GB数据,波及上千个组织,修复成本估计高达数亿美元。调查仍在进行中,不排除进一步逮...
2026年8月——安全公司Aikido披露,npm包@7nohe/openapi-react-query-codegen(一个为TanStack Query生成类型安全hooks的流行代码生成器,周下载量超过15万次)的多个版本遭供应链蠕虫入侵,20分钟内有10个恶意版本发布。攻击同时波及npm...