查看: 154|回复: 0

TDengine CVE-2026-42542 未授权拒绝服务修复

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Clop 泄露站被 ShinyHunters 接管
ShinyHunters 篡改了 Cl0p 勒索软件团伙的 Tor 数据泄露站,声称还窃取服务器日志、源代码和 Clop onion 服务私钥。其索要八位数付款与公开道歉,并威胁曝光据称在 Oracle E-Business Suite 活动中向 Clop 付款的公司。ShinyHunters 称这是对该活动中 Clop 代表威胁的报复。

BragJack:浏览器 AI 助手可被恶意扩展劫持
Forever 披露 BragJack 系列缺陷,影响 Chrome、Edge、Opera Neon、Perplexity Comet 和 Claude in Chrome 扩展中的内置 AI 助手。AI 助手信任来自特定网页的命令,已安装扩展可通过注入脚本或篡改网络流量劫持该页面,然后在无用户交互情况下发送自身提示。视浏览器不同,这可用于读取邮件、访问本地文件、截屏或开启摄像头和麦克风。厂商支付的赏金在 600 至 7000 美元之间。

MemOS npm/PyPI 包被投毒,Go 植入 sckit
攻击者在 npm 和 PyPI 发布 MemTensor MemOS 的恶意版本,其中包括 OpenClaw AI agent harness 的内存插件。这些包携带此前未见过的 Go 植入 sckit。它不在安装时运行,而是在 Python 库被导入或 npm 插件被使用时启动。该植入会寻找 npm、PyPI、GitHub、AWS、Hugging Face 和其他密钥。它包含通过 npm、PyPI 和 GitHub Actions 传播的模板,但 Semgrep 称尚无证据表明已经传播。Aikido 和 StepSecurity 也分享了细节。

AI 中继网络把中国和香港流量导向西方模型
Team Cymru 发现近 11,000 台服务器运行 Claude Relay Service 或其继任者 sub2api。这些开源网关汇集 AI 账号供大量用户共享,而模型提供商只能看到中继,无法看到真实用户或位置。在一个美国托管集群中,来自中国和香港的 4,000 多个 IP 地址连接到 304 个中继,这些中继也访问了 OpenAI、Anthropic、xAI 和 Google 端点。原文提到 Anthropic、OpenAI 和 Google 排除这些地区。

美国水务行业信息窃取日志暴露远程访问密钥
SpyCloud 分析了与美国 10,000 家水和废水公用事业及其技术供应商相关的被盗身份数据。它在 1,787 个组织发现活跃 infostealer 暴露,在 258 个组织发现 OT 或远程访问系统凭据。在一个案例中,某先进计量技术供应商的单台设备上的恶意软件捕获了约 167 个公用事业计量门户的保存登录信息。公用事业自身暴露的凭据主要涉及 TeamViewer、SonicWall 和 Fortinet 管理门户等远程管理工具。SpyCloud 强调这些发现反映潜在访问路径,而非已确认入侵。

CLOSEDQUORUM 用商业 LLM API 替代 C2
Cisco Talos 记录了 CLOSEDQUORUM,一个基于 Go 的 Windows 植入。Talos 认为它是首个公开记录的、将命令与控制决策交给商业 LLM 而非人工操作员或攻击者服务器的样本。最多四个模型 DeepSeek、Qwen、Mistral 和 Gemini 会投票决定是否窃取凭据、注入代码或建立持久化。植入随后执行获胜选项,并将 LSASS 转储、浏览器密码和加密钱包数据发送到操作员的 Discord 频道。Talos 尚未确认野外使用,公开构建包含占位 API 密钥,但开发构建表明开发者会为个别操作员生成定制版本。

Canonical 调整 Ubuntu 内核更新节奏,承诺 48 小时内缓解
Canonical 将 Ubuntu 原有的四周常规与两周安全内核 SRU 周期替换为单一两周周期。由于周期重叠,新内核将每周发布。公司提到 CVE 数量激增,原因包括 AI 辅助缺陷发现,以及上游内核社区成为自己的 CVE Numbering Authority 并为数千个漏洞分配标识。希望更快获得修复的管理员,可在认证测试完成前测试 -proposed pocket 中的候选版本。Canonical 还计划在漏洞公开披露后 24 至 48 小时内提供临时方案或加固指南。

CVE-2026-42542:TDengine 预认证漏洞威胁工业遥测
Ridge Security 公布了 CVE-2026-42542,TDengine 时间序列数据库中的高危漏洞,用于工业遥测、能源、公用事业和 IoT 环境。未认证攻击者向 RPC 端口发送单个畸形报文即可使服务器崩溃。该漏洞是认证前消息解析中的整数下溢,导致堆缓冲区溢出。研究者确认仅能造成拒绝服务,但建议防御者同时考虑底层内存破坏。受影响版本为 3.4.0.0 至 3.4.1.5,3.4.1.6 已修复。

RemControl Android 银行木马:AI 助手以为在开发答题应用
Group-IB 发现 RemControl,一种新型 Android 银行木马,以恶意软件即服务形式提供。它通过 TVTap IPTV 应用的虚假 Google Play 页面传播,目标为西欧、中东和加拿大 30 多家银行的客户。授予 Accessibility 权限后,恶意软件会在银行应用上显示钓鱼覆盖层、流式传输屏幕、记录击键,并让操作员完全远程控制设备。暴露的 API 文档表明平台部分由 AI 助手构建,该助手被告知正在开发答题和父母监控应用,一个钓鱼覆盖层包含完整的 AI 助手响应。

CARBONATO Docker 僵尸网络优先窃取 AI API 密钥
ThreatDown 记录了 CARBONATO,一个僵尸网络,会攻陷暴露在 2375 端口且未认证的 Docker daemon,并每五分钟扫描相邻网络以进一步传播。在每个主机上,它安装 Hermes Agent,一个合法开源 AI agent 框架,并替换其 persona 文件,改为遵循操作员 Telegram 命令、维持持久化并收集凭据,其中 AI API 密钥优先级最高。研究者通过一个暴露且未认证的 Docker registry 发现该行动。语言、时区和基础设施线索支持操作员位于哥斯达黎加的判断。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-26 09:53 , Processed in 0.020307 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部