黑客借TikTok和Instagram撒播密码窃取恶意软件

宣布时间 2026-06-12
1. 黑客借TikTok和Instagram撒播密码窃取恶意软件


6月11日,近期,黑客正使用TikTok和Instagram Reels等短视频平台,以提供Spotify Premium、Windows、Microsoft Office及Adobe Premiere等热门软件的免费激活或升级服务为诱饵,大规模实验网络垂纶攻击。据ReversingLabs的威胁情报研究职员发明,攻击者接纳两种截然差别的内容驱动型垂纶运动,通过批量制作并使用多个账号按期宣布名堂统一的“教程黑客”视频,将所有受害者指导至一个托管所谓“免费软件”的二级网站。第一种攻击方法较为直接:攻击者制作画面细腻、配有专业解说和清晰图像的视频,并使用带有官方标识(如Windows徽章)及“windows.tips”等看似官方账号的名称来建设可信度。研究职员发明,其中一个诈骗视频寓目量凌驾10万次,获得了数千次互动,显著提升了其在算法推荐中的权重。受害者被诱导将特定命令复制并粘贴到Windows PowerShell中,声称此举可激活高级功效。该下令现实上会直接下载功效强盛的Vidar信息窃取程序。第二种攻击方法则使用互动诱饵:视频展示某人正在浏览已“免含混锁”的高级软件功效,配以热门音乐,引发好异景众在谈论区询问要领。攻击者随后回复恶意链接或指引,在建设信任后诱导粉丝执行恶意指令。


https://cybernews.com/security/fake-free-spotify-premium-tiktok-videos-steal-passwords/


2. Ivanti Sentry高危误差CVE-2026-10520正被起劲使用


6月11日,攻击者正在起劲瞄准Ivanti Sentry清静网关中最近修复的一个最高级别误差,该误差编号为CVE-2026-10520,允许攻击者在袒露于互联网的装备上以root权限执行恣意代码。Ivanti Sentry(原名MobileIron Sentry)是一款用于掩护后端企业系统与远程移动装备之间流量的清静网关装备。该误差源于操作系统下令注入弱点,属于最高严重性品级。Ivanti已于周二宣布了Sentry版本R10.5.2、R10.6.2和R10.7.1以修复此问题。只管公司在通告中体现,阻止披露时未发明现实的误差使用证据,但越日,非营利清静组织Shadowserver便报告称,攻击者已经对大大都袒露在网上的Sentry网关实验了后门攻击。Shadowserver进一步指出,虽然其扫描仅检测到数目很是有限的袒露实例(其中19个易受攻击,至少2个已被植入后门),但由于其搜索引擎可能已被许多Sentry实例列入黑名单,现实保存的易受攻击实例可能远多于检测效果。该组织忠言称,若是管理员尚未装置补丁,其系统极有可能已经受到攻击。


https://www.bleepingcomputer.com/news/security/max-severity-ivanti-sentry-vulnerability-now-exploited-in-attacks/


3. 日本九州电力万万客户数据因硬盘失贼遭泄露


6月11日,日本九州电力公司克日披露了一起严重的物理清静事务,一块存有凌驾1000万客户小我私家数据的硬盘在公司服务器机房内失贼,引发普遍关注。该公司在官方声明中详细说明晰事务经由:为应对服务器存储容量限制,IT职员于4月27日使用一块外部存储硬盘举行例行数据备份。备份完成后,该硬盘凭证流程存放在服务器机房的机柜中,并处于多层物理清静防护之下。然而,5月26日,当IT职员再次前往取回硬盘时,发明机柜未上锁,硬盘已不翼而飞。据统计,此次事务可能影响多达1090万个客户账户。失贼硬盘中包括的信息有:客户姓名、服务所在地址、用电量数据、电话号码、零售电力供应商名称等。九州电力公司特殊澄清,该硬盘中并未存储任何银行账户信息或信用卡数据,并允许将在未来一段时间内逐一通知受影响的客户。事务爆发后,公司连忙睁开了内部视察,对所有曾进入服务器机房的职员举行了询问,但至今仍未找到失踪的硬盘。据媒体报道,共有57人有权限进入该机房。6月4日,九州电力公司已正式向警方报案,嫌疑硬盘系被人蓄意取走。


https://www.bleepingcomputer.com/news/security/japanese-energy-firm-loses-drive-with-data-of-109-million-clients/


4. 虚伪泄露通知漫溢缅因州门户网站


6月11日,近期,美国缅因州总审查长办公室的官方数据泄露通知门户网站遭遇了一场差别寻常的虚伪信息宣传运动。有人向该网站提交了多份诓骗性的数据泄露披露信息,而由于系统在宣布前无需对提交内容举行真实性核实,这些虚伪通知被直接果真宣布,导致相关公司不得不果真辟谣。其中最引人注目的是一份据称由着名社交虚拟现实平台VRChat提交的通知,该通知声称公司遭黑客入侵,凌驾240万用户的小我私家数据遭到泄露,包括用户名、电子邮件地址、订阅状态及关联的Steam或Meta用户ID等。然而,VRChat社区认真人及首席执行官均向媒体证实,该通知纯属伪造,其中提及的员工及邮箱地址并不保存,公司数据及系统并未遭受入侵,并已联系缅因州总审查长办公室要求删除该虚伪内容。缅因州总审查长办公室认可,任何人都可以提交违规通知表且无需验证即可直接宣布到网站上,但也体现将撤下被标记的虚伪内容。


https://www.bleepingcomputer.com/news/security/maine-breach-portal-abused-to-publish-fake-data-breach-disclosures/


5. 国际执法行动捣毁“AudiA6”加密钱币洗钱服务


6月11日,一项涉及全球11个国家的国际执法行动乐成捣毁了名为“AudiA6”的加密钱币洗钱服务,据称该服务在2022年至2025年间协助勒索软件攻击者及其他网络犯法分子洗钱凌驾3.8亿美元。欧洲刑警组织体现,该平台与全球凌驾15起重大勒索软件攻击视察案有关,充当了网络犯法所得的焦点洗钱中心。视察职员发明,AudiA6以“专业加密钱币混淆服务”的名义自我包装,实则仅接受不法泉源的加密钱币,通过重大的生意路径层层转移资金以掩饰其原始泉源,并在扣除3%至10%的服务费后,于约莫一小时内将“洗濯清洁”的资金返还给客户。该服务的运作依赖于数千个使用被盗或购置的身份信息开设的诓骗性生意所账户,许多账户还与专门招募的俄语中心人相关。此次跨国执法行动的突破点始于2025年9月波兰拘捕了一名与该服务有关的乌克兰公民,随后通过对其装备的法医磨练,视察职员乐成锁定了隐藏在格鲁吉亚的焦点人物并实验了抓捕。在最终行动中,政府拘捕了两名划分来自乌克兰和俄罗斯的嫌疑人,二人被认定为AudiA6平台的管理员。执法部分还查封了25个域名、查获80辆汽车和房产、扣押价值约8.6万欧元的加密钱币、冻结近69.2万欧元的加密资产,并封禁了相关Telegram账户。


https://www.bleepingcomputer.com/news/legal/authorities-dismantle-audia6-ransomware-crypto-laundering-service/


6. 英国诺丁汉大学遭网络攻击,超40GB数据被窃


6月11日,英国诺丁汉大学克日证实一起严重网络清静事务,宣布有“大宗”数据被外部第三方不法会见,受影响规模涵盖在校生及结业生,可能包括其英国本土校区以及位于马来西亚和中国的外洋校区。据HaveIBeenPwned对已宣布数据的剖析,该事务已涉及约45.5万个自力电子邮件地址,以及大宗小我私家信息,包括姓名、住址、电话号码、种族、残疾状态、护照号码、入学及缴费相关信息等。此次攻击的幕后黑手为污名昭著的ShinyHunters网络犯法组织,该组织在其勒索网站上宣称已获取“凌驾40GB”的资料,其中包括信用卡和支付详情。诺丁汉大学在致学生的电子邮件中体现,出于审慎思量,假设以下数据可能已被会见:联系信息(姓名、电子邮件及邮政地址)、大学相关信息(课程信息、学生及教职工证号)、财务信息(存储在系统中的位置),以及小我私家信息(国民包管号码、受掩护特征)。校方强调,现在仍在起劲确定被会见数据简直切规模,并已直接联系受影响的学生和校友,同时正与第三方取证视察机构合作,以核实事务全貌,随着视察深入将提供进一步更新。


https://therecord.media/university-of-nottingham-cyber-incident-shiny-hunters