- 博客(782)
- 收藏
- 关注
原创 虚假安全补丁攻击WooCommerce管理员以劫持网站
一场大规模钓鱼攻击正针对WooCommerce用户,通过伪造安全警报诱使他们下载所谓的"关键补丁",实则为植入WordPress后门的恶意程序。
2025-04-29 13:24:32
643
原创 CVE-2025-21756:Linux内核微小漏洞如何引发完整Root提权攻击(含PoC发布)
补丁分析指出:"传输重分配会触发vsock_remove_sock,进而调用vsock_remove_bound错误地减少vsock对象的引用计数器。通过用精心构造的管道缓冲区回收已释放的vsock套接字,并利用vsock_diag_dump作为侧信道,Hoefler暴力破解了有效的skc_net指针,从而绕过kASLR。攻击可劫持sk->sk_prot->close函数指针并转向ROP(面向返回编程)链:"我们最感兴趣的是对sk->sk_prot->close(sk, 0)的调用。
2025-04-29 13:22:56
265
原创 2025年第一季度159个CVE漏洞遭利用 28.3%在披露24小时内被攻击
2025年Q1 159个CVE遭利用,28.3%漏洞24小时内被攻陷!
2025-04-25 10:36:48
493
原创 APT29组织通过品酒会诱饵在欧洲外交官中部署GRAPELOADER恶意软件
俄黑客APT29以品酒会诱饵攻击欧洲外交官,部署新型恶意软件GRAPELOADER。
2025-04-21 13:48:26
423
原创 自动化浪潮下安全团队缩编:这是未来趋势吗?
在网络安全领域快速演变的当下,一场重大变革正在发生。随着企业采用自动化技术处理传统安全任务,安全团队规模正显著缩减——自动化正在重塑安全团队架构。这一转变不仅是成本优化措施,更反映了在人工智能、机器学习和自动化响应系统时代,安全运营模式正在经历根本性重构。对于技术管理者而言,这一趋势既带来前所未有的机遇,也伴随着复杂挑战。核心问题已不再是"自动化是否会改变安全团队",而是"领导者应如何引导转型,构建能最优整合技术能力与人类专业素养的高效安全运营体系"。
2025-04-18 13:28:15
455
原创 苹果紧急修复两个已被利用的iOS漏洞,用于针对特定目标的复杂攻击
苹果公司已发布iOS 18.4.1和iPadOS 18.4.1更新,修复两个被用于针对特定iPhone用户实施高度定向、复杂攻击的关键零日漏洞。这两个漏洞存在于CoreAudio和RPAC组件中,攻击者可利用它们在受影响设备上执行任意代码或绕过安全保护机制。第一个漏洞编号为,存在于负责iOS和iPadOS设备音频处理的CoreAudio框架中。苹果公司表示,处理恶意构造的媒体文件可能触发内存损坏问题,最终导致代码执行。"处理恶意构造媒体文件中的音频流可能导致代码执行。
2025-04-18 13:27:07
602
原创 网络安全领域的AI战略准备:从概念到实践
网络安全领域的AI准备不仅涉及最新工具和技术的应用,更是一项战略必需。许多企业若因目标不明确、数据准备不足或与业务重点脱节而未能有效利用AI技术,可能面临严重后果,包括高级网络威胁数量的激增。
2025-04-17 13:10:13
817
原创 Windows 11高危漏洞:300毫秒即可提权至管理员
该漏洞编号为 CVE-2025-24076,通过精密的 DLL 劫持技术利用 Windows 11“移动设备”功能的缺陷。Compass Security 公司的 John Ostrowski 表示:“这个漏洞是典型的 DLL 劫持场景,但包含极具挑战性的时间控制因素,攻击窗口期极短——仅有 300 毫秒,但我们开发了可靠的技术手段实现稳定利用。漏洞利用过程面临多项技术挑战。该漏洞利用案例表明,即使是现代操作系统,在新功能实现中也可能受到长期存在的攻击技术威胁,特别是当熟练的攻击者利用时间差和竞争条件时。
2025-04-17 13:09:18
538
原创 利用图像验证技术识别钓鱼攻击
多数人的问题在于缺乏识别钓鱼攻击的技术认知,了解这些方法能帮助您避开诈骗陷阱,守护在线数据安全。除电子邮件外,社交媒体同样是图像钓鱼的重灾区,攻击者通过伪造品牌账号嵌入恶意URL,引导用户访问虚假登录页面。现代黑客常通过钓鱼攻击手段试图欺骗网民,他们利用伪装邮件和图像突破受害者隐私防线,窃取敏感数据。图像钓鱼作为相对复杂的网络攻击形式,使用图像而非文字实施欺骗,通过邮件或消息发送内含诱导性图片的钓鱼内容。通过系统化应用这些验证技术,可显著降低遭遇图像钓鱼攻击的风险。对社交媒体消息盲目信任可能导致数据泄露。
2025-04-16 09:59:39
252
原创 美国国土安全部终止资助,CVE漏洞数据库项目面临停摆危机
美国非营利研发组织MITRE宣布,其与美国国土安全部(DHS)签订的"通用漏洞披露(CVE)"数据库维护合同将于2025年4月16日午夜到期。
2025-04-16 09:56:52
1010
1
原创 潜藏在AI工作流程中的数据泄露风险
随着人工智能技术深度融入日常业务流程,数据暴露风险正持续攀升。提示词泄露已非偶发事件,而是员工使用大语言模型(LLM)过程中的必然产物,首席信息安全官(CISO)必须将其视为核心安全问题。为降低风险,安全负责人需聚焦政策制定、可视化管理与企业文化建设三大领域:明确界定可输入AI系统的数据类型、监控使用情况以发现影子AI应用、培养员工"便捷性不得凌驾保密性"的安全意识。
2025-04-15 11:16:27
608
原创 Tycoon2FA钓鱼工具包发布重大更新,强化反检测能力
Tycoon2FA弃用了Cloudflare Turnstile等第三方验证码服务,转而采用基于HTML5 canvas的自定义解决方案。通过随机文本、噪点和扭曲效果,新系统不仅能规避检测、减少指纹特征,还能有效阻碍自动化分析工具的运行。
2025-04-15 11:15:34
452
原创 黑客利用域控制器通过RDP部署勒索软件攻击激增
在DC1上,攻击者使用AD工具映射服务器,通过组策略更改禁用杀毒软件,并新增两个管理员账户(User 3和User 4)。攻击者可能通过存在漏洞的VPN侵入网络,使用Mimikatz窃取凭证(被Microsoft Defender for Endpoint捕获并阻止初始账户User 1)。获取域管理员凭证(User 2)后,他们通过RDP连接域控制器DC1。微软最新研究发现,2024年通过远程桌面协议(RDP)攻击域控制器(DC)的勒索软件攻击激增,平均每次攻击给企业造成936万美元损失。
2025-04-14 11:34:27
392
原创 蓝宝石狼组织升级攻击工具包,利用新型紫水晶窃密软件瞄准能源企业
网络安全专家发现,被称为"蓝宝石狼"(Sapphire Werewolf)的威胁组织正在使用升级版"紫水晶"(Amethyst)窃密软件,对能源行业企业发起复杂攻击活动。此次攻击标志着该组织能力显著提升,采用了先进的规避技术和扩展的数据窃取功能。这类恶意软件部署属于全球关键基础设施目标遭受日益复杂攻击的广泛模式之一。
2025-04-14 11:33:39
379
原创 工业领域网络安全技术发展路径洞察报告发布 | FreeBuf咨询
针对工业领域的网络攻击朝着目标多样化、勒索攻击产业化、攻击技术持续升级的方向发展,其安全态势正面临前所未有的严峻挑战。
2025-04-03 13:30:19
191
空空如也
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人