查看: 379|回复: 0

Log4j RCE警报被开发者指夸大:利用条件苛刻

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
本周安全动态汇总如下:

Log4j RCE警报:开发者回应称利用条件苛刻
Apache Log4j 2 曝出远程代码执行漏洞传闻,引发社区关注。Log4j 开发团队回应称,该问题是“已知的非安全发现”(known security non-finding),虽然具备 RCE 可能性,但利用前提非常特殊,志愿者时间有限,不应过度恐慌。

曼彻斯特机场集团遭勒索攻击,870万客户数据泄露
曼彻斯特机场集团(MAG)确认遭遇网络攻击,约870万客户个人信息被访问,包括邮箱、电话、车牌号和邮编。攻击者索要赎金,MAG拒绝支付,并表示机场运营、旅客安全和航空安全未受影响。

美国银行回应LockBit勒索声明
美国合众银行(U.S. Bancorp)表示,LockBit 声称窃取的数据实际来自一个第四方服务商的潜在事件,不在银行自身环境中。目前无证据表明银行系统、网络或数据仓库遭到入侵。

加固容器镜像厂商Minimus关闭
Minimus 在2025年融资5100万美元后,因商业和投资环境无法为继而停运。该公司停运后不到一个月,Echo 宣布收购其技术与资产。

凭据泄露研究:大量活跃AWS密钥和Git仓库暴露
Truffle Security 审查了2022至2026年间暴露的10,616个AWS密钥,发现超过700个仍然有效,可完全控制账户。Intruder 扫描350万个活跃主机,发现28,000个暴露的Git仓库,包含400多个AWS密钥、107个Stripe密钥、123个OpenAI密钥、80个Telegram令牌和17个GitHub PAT。

移动银行木马加速扩散
Zimperium 发现30个移动恶意软件家族正针对44个EMEA国家的800多个银行和金融科技应用。攻击者越来越多地在攻击链中使用AI,包括本地化诱饵、漏洞利用脚本,以及更逼真的钓鱼页面和覆盖层。

Carhartt泄露数据部分为合成数据
Troy Hunt 分析称,被归因于Carhartt泄露的数据中,很大一部分其实是TPC-DS基准测试的合成数据,混合了真实客户信息。2480万个邮箱地址中约一半是无效记录,ShinyHunters 最初的泄露声明夸大了真实数据规模。

Paylogix泄露敏感记录
Paylogix 称攻击者在11月的数天内从其网络窃取文件,涉及社保号、财务和健康保险信息、医疗数据、护照号码和纳税人ID。至少67,789人受影响,Akira勒索软件团伙声称对此负责。

俄罗斯网络训练管道曝光
泄露的鲍曼大学记录显示,该校长期运行一个项目,为俄罗斯军事情报和网络作战培养约250名职业和预备学生。课程涵盖攻防网络技术、恶意软件分析、情报工作及军事分配,毕业生与APT28和Sandworm等俄罗斯威胁组织有关联。

美国制裁伊朗黑客
美国财政部制裁了与伊朗MOIS有关联的网络行为者,指控其入侵关键基础设施并进行以经济为目的的网络盗窃。被制裁者包括Keyvan Fayyaz Ghareh Blagh、Saber Shahbazi Balujeh和Mohammad Reza Kadkhoda'i,其中4人也在FBI此前起诉的17名伊朗网络行为者名单中。

(完)
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-29 13:50 , Processed in 0.023335 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部