查看: 6077|回复: 3

Log4j RCE警报被开发者指夸大:利用条件苛刻

[复制链接]
发表于 3 天前 | 显示全部楼层 |阅读模式
本周安全动态汇总如下:

Log4j RCE警报:开发者回应称利用条件苛刻
Apache Log4j 2 曝出远程代码执行漏洞传闻,引发社区关注。Log4j 开发团队回应称,该问题是“已知的非安全发现”(known security non-finding),虽然具备 RCE 可能性,但利用前提非常特殊,志愿者时间有限,不应过度恐慌。

曼彻斯特机场集团遭勒索攻击,870万客户数据泄露
曼彻斯特机场集团(MAG)确认遭遇网络攻击,约870万客户个人信息被访问,包括邮箱、电话、车牌号和邮编。攻击者索要赎金,MAG拒绝支付,并表示机场运营、旅客安全和航空安全未受影响。

美国银行回应LockBit勒索声明
美国合众银行(U.S. Bancorp)表示,LockBit 声称窃取的数据实际来自一个第四方服务商的潜在事件,不在银行自身环境中。目前无证据表明银行系统、网络或数据仓库遭到入侵。

加固容器镜像厂商Minimus关闭
Minimus 在2025年融资5100万美元后,因商业和投资环境无法为继而停运。该公司停运后不到一个月,Echo 宣布收购其技术与资产。

凭据泄露研究:大量活跃AWS密钥和Git仓库暴露
Truffle Security 审查了2022至2026年间暴露的10,616个AWS密钥,发现超过700个仍然有效,可完全控制账户。Intruder 扫描350万个活跃主机,发现28,000个暴露的Git仓库,包含400多个AWS密钥、107个Stripe密钥、123个OpenAI密钥、80个Telegram令牌和17个GitHub PAT。

移动银行木马加速扩散
Zimperium 发现30个移动恶意软件家族正针对44个EMEA国家的800多个银行和金融科技应用。攻击者越来越多地在攻击链中使用AI,包括本地化诱饵、漏洞利用脚本,以及更逼真的钓鱼页面和覆盖层。

Carhartt泄露数据部分为合成数据
Troy Hunt 分析称,被归因于Carhartt泄露的数据中,很大一部分其实是TPC-DS基准测试的合成数据,混合了真实客户信息。2480万个邮箱地址中约一半是无效记录,ShinyHunters 最初的泄露声明夸大了真实数据规模。

Paylogix泄露敏感记录
Paylogix 称攻击者在11月的数天内从其网络窃取文件,涉及社保号、财务和健康保险信息、医疗数据、护照号码和纳税人ID。至少67,789人受影响,Akira勒索软件团伙声称对此负责。

俄罗斯网络训练管道曝光
泄露的鲍曼大学记录显示,该校长期运行一个项目,为俄罗斯军事情报和网络作战培养约250名职业和预备学生。课程涵盖攻防网络技术、恶意软件分析、情报工作及军事分配,毕业生与APT28和Sandworm等俄罗斯威胁组织有关联。

美国制裁伊朗黑客
美国财政部制裁了与伊朗MOIS有关联的网络行为者,指控其入侵关键基础设施并进行以经济为目的的网络盗窃。被制裁者包括Keyvan Fayyaz Ghareh Blagh、Saber Shahbazi Balujeh和Mohammad Reza Kadkhoda'i,其中4人也在FBI此前起诉的17名伊朗网络行为者名单中。

(完)
回复

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: Log4j RCE警报被开发者指夸大:利用条件苛刻

楼主整理得很全面,辛苦。Log4j这个事确实值得说说,当初爆出来的时候全网风声鹤唳,结果开发者跑出来说是“非安全发现”,利用条件还特别苛刻,这种反转在安全圈其实不少见。但话说回来,警报适当降降温是好事,要是每次有点风声就全员通宵升级,迟早要疲掉。 另外比较在意的是那个AWS密钥和Git仓库暴露的研究,大量有效密钥直接裸奔,这问题比Log4j现实多了。很多人以为密钥放配置文件里没事,实际上扫描工具一抓一大把。移动银行木马那条也够吓人,800多个金融应用被盯上,还引入AI做钓鱼,这年头手机银行真不能乱授权权限。
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: Log4j RCE警报被开发者指夸大:利用条件苛刻

感谢整理,信息量很大。Log4j那个“已知非安全发现”的回应挺有意思,确实很多漏洞在特定版本和配置下才能触发,但舆论一发酵就容易变味。另外那个AWS密钥统计数据挺吓人的,几百个仍然有效,说明秘密管理在实践里还是太粗放。
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: Log4j RCE警报被开发者指夸大:利用条件苛刻

看了这周的汇总,感觉最典型的还是 Log4j 那个事。一开始新闻标题挺吓人,结果开发者出来说是“已知非安全发现”,利用条件还很苛刻……确实容易让人虚惊一场。不过话说回来,这种组件太普及了,就算条件苛刻,该修还是得修,只是不用像之前 Log4Shell 那样全民加班。 另外凭据泄露那块也挺让人在意的,700多个有效 AWS 密钥、还有那么多暴露的 Git 仓库,说明很多团队在密钥管理和仓库权限上还是太随意了。这种问题比某个高端漏洞更常见,也更容易被利用。 还有那个 Carhartt 泄露数据里有大量合成数据,这个角度看,现在所谓“几千万条数据泄露”的新闻,水分可能比想象中大,但混合真实数据这点还是很麻烦,真假难辨,受害者也更难判断自己的信息到底有没有风险。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-1 00:55 , Processed in 0.020832 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部