攻击者滥用 Google Ads 与 Bing 跳转推送 Claude ClickFix 攻击
BleepingComputer 报道,攻击者滥用 Google Ads 和 Bing 跳转推送名为 Claude 的 ClickFix 攻击。报道未在推文中给出受影响平台、恶意软件家族或修复建议等细节。
BleepingComputer 报道,攻击者滥用 Google Ads 和 Bing 跳转推送名为 Claude 的 ClickFix 攻击。报道未在推文中给出受影响平台、恶意软件家族或修复建议等细节。
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
一名男子运营一个国际洗钱团伙,为使用恶意软件入侵 750 个银行账户的黑客洗钱至少 1000 万美元,周四在美国联邦法院认罪 https://therecord.media/leader-of-money-mule-operation-for-cybercriminals-pleads-guilty
呼!Team MAMMOTH 的 Chulhan Park、Mingeun Kim、SeokHun Lee、Inhyung Lee、Sehyun Baek、Nayeon Lee、Junseok Kim 几乎用满了全部时间,尝试了 3 次才攻破 Home Assistant Green。这是 #Pwn2Own Ireland 2026 的最后一次尝试。前往最终披露室。
一名 28 岁俄罗斯籍 Qilin 勒索软件团伙核心成员在东京被捕后于 10 月 2 日被引渡至德国,其涉嫌 2024 年 9 月入侵一家物流公司并勒索超 16 万美元加密货币。
ESET Research 表示,在观察期内所分析的 MATCHBOIL 样本出现明显演进,涉及代码层面的结构和代码混淆技术。该恶意软件运营者还持续更新其持久化机制,并改进防御规避能力。
此外,2025 年,操作者添加了一个以日程规划器形式出现的 GUI,当用户手动执行恶意软件时会出现。2026 年,它被改为外观更不显眼的 Regex finder。5/7
在调查期间,ESET 遥测数据中看到的所有该恶意软件受害者均来自🇺🇦乌克兰,涉及多个行业——具体为交通、制造和能源。3/7
JPCERT/CC 于 2026 年 10 月 8 日发布通报称,日本多家机构接连发生个人数据泄露,攻击者滥用移动应用背后的 API 并利用已知漏洞,其中 Metabase 的 SQL 注入漏洞 CVE-2026-72898(CVSS 10.0)曾被作为 0day 利用,CISA 已于 8 月 11 日将其列入 KEV 目录。
泄露的聊天记录似乎展示了一个勒索团伙的内部运作,FBI 曾警告该团伙正派遣人员实地潜入受害者的办公室 https://therecord.media/leaked-chats-show-russian-extortion-gang-sending-agents-to-law-firms
iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。
推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。
澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。
据 404 Media 报道,GrayKey 手机解锁工具背后的 Magnet Forensics 称已找到绕过 iPhone Inactivity Reboot 功能的方法。
英国伦敦警察厅(Met)已暂停使用 Oxygen Forensics 的手机破解技术,该技术被指由俄罗斯团队秘密运营并服务于 FSB。此前德国、西班牙、意大利、波兰、拉脱维亚、匈牙利、罗马尼亚等国警方以及欧盟委员会均被列为该技术的客户,美国已逮捕其 CEO 并查封网站。作者提醒,用于破解手机的软件不能仅凭供应商的保证来判断其安全性。
一家 iPhone 破解公司声称可将 iPhone 冻结在一种便于警方访问数据的状态。iPhone 自带自动重启功能,会让设备回到数据更难提取的状态,该公司称其方案可绕过这一机制。相关细节见 404media 报道。
Amnesty Tech 发布新研究,称摩洛哥的监控体系被用于监视、跟踪和压制记者与人权捍卫者。该研究称这是迄今对摩洛哥监控系统最全面的梳理,其中包含臭名昭著的 Pegasus 间谍软件。
这一压制性生态使摩洛哥民众难以、且危险地行使言论、结社与和平集会自由的权利。摩洛哥当局必须立即停止对人权捍卫者和记者的非法监控。
Amnesty 在报告中指认摩洛哥领土监视总局(DGST)是该国部署 Pegasus 间谍软件的负责实体。摩洛哥此前多次否认利用间谍软件监视本国公民。
这些工具购自以色列、欧盟和美国的商业行为者,包括 NSO Group、现已倒闭的意大利间谍软件公司 Hacking Team(现名 Memento Labs),以及英德公司网络 Gamma Group 和 FinFisher。
Amnesty Tech 发布报告,称其提供了迄今最详细的画面,说明摩洛哥当局如何部署高科技间谍软件、音频窃听系统和跟踪设备来监控记者与活动人士。报告全文见 amnesty.org 链接。
Malwarebytes 研究人员发现一个仿冒 iPhone Duo 预订页面的恶意网站,利用泄露的 DarkSword 利用链攻击部分未打补丁的旧款 iPhone,用户只需访问页面即可触发攻击,无需填写表单或点击下载。
推荐理由:恶意网页无需任何交互即可触发 DarkSword 利用链,未打补丁的旧款 iPhone 用户是主要风险人群。
Politico 报道称,德国、西班牙、意大利、波兰、拉脱维亚、匈牙利、罗马尼亚等国警方多年来采购 Oxygen Forensics 的手机取证技术,该技术被指实际由俄罗斯团队运营并服务于 FSB,欧盟委员会也被列为客户。美国已逮捕该公司 CEO 并查封其网站。作者 John Scott-Railton 表示,间谍软件研究者此前已警告欧洲国家未对所用手机入侵公司做充分审查。
我们的应用未受影响。我们不使用 Google Analytics 或任何其他分析服务。我们的应用不收集任何分析数据。
Citizen Lab 的取证调查发现,欧盟议员 Stelios Koulou 的手机在欧盟 PEGA 委员会调查间谍软件滥用的关键时期被 Pegasus 感染。John Scott-Railton 表示,该议员已就此事起诉 NSO Group 高管,此案进一步加剧了 NSO Group 面临的法律压力,全球间谍软件受害者正寻求法律救济。
推荐理由:Citizen Lab 的取证结论把 Pegasus 感染与欧盟 PEGA 调查的关键时间点对上,读者可据此理解商业间谍软件在欧洲的执法与问责处境。
Chrome 应用商店上架一款名为 Poper Blocker 的广告拦截扩展,实为间谍软件,会窃取大量敏感信息,下载量达数百万。该扩展虽经研究者警告,仍获得 Google 的审核通过。
Zimperium 的调查发现,一批欺骗性 Android 应用滥用 Google Play 的 Early Access 项目,以看似合法的身份出现,随后把用户引导至有风险的外部下载和服务。
据 Dark Reading 报道,威胁行为者拨打和发送短信给员工的个人移动设备,冒充 IT 帮助台并诱导其进入钓鱼页面,窃取 Microsoft 365 凭据和身份验证令牌。攻击者针对未受管理的 BYOD 设备,可绕过许多企业安全控制,并利用被窃身份从 SharePoint、OneDrive 和 Exchange 等服务访问和窃取敏感数据。
Zimperium 分析发现 Android 恶意软件家族 Manic,同时具备银行欺诈与大规模监控能力。该恶意软件滥用无障碍服务及其他设备权限,窃取凭据、拦截通信、监控用户活动并远程控制受感染设备。攻击者可在受害者手机环境中直接实施金融欺诈并收集敏感信息,Zimperium 建议采用基于行为的检测、严格权限管控和持续的移动威胁监控。
推荐理由:Android 恶意软件把银行欺诈与监控能力合到一次感染里,防御者可据此重新评估无障碍权限的管控范围。
iVerify 披露 Coruna 与 DarkSword 恶意软件的扩散情况,其投放清单覆盖 MetaMask、Phantom、Trust Wallet、OKX。
推荐理由:材料列出 Coruna 与 DarkSword 针对多款加密货币钱包 App 的投放清单,可帮助 iOS 用户判断自己安装的钱包是否在目标范围内。
Bill Marczak 表示,CVE-2025-31200 和 CVE-2025-31201 疑似为 NSO Group 所有,这是目前可归因于该组织的最新零点击利用链。他引用了 Apple 支持页面 support.apple.com/en-us/122282,并附上 Citizen Lab 关于塞尔维亚活动人士遭 Pegasus 间谍软件感染的研究作为参考。
推荐理由:研究者把两个 Apple 已修复漏洞与 NSO Group 的零点击利用链关联起来,关注商业间谍软件归因的读者可据此更新威胁画像。
TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。
推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。
卡巴斯基 2026 年 Q2 移动威胁报告显示,当季拦截超 199 万次针对移动设备的恶意软件、广告软件及有害软件攻击,较上季度的 267 万次继续下降。共发现 304,128 个恶意安装包,其中银行木马类占比 30.77%,为最普遍的移动威胁,另有 93,574 个与移动银行木马相关、570 个与移动勒索木马相关。
Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。
推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。
Bill Marczak 转述 Magnet Forensics(GrayKey 团队)的指控:其产品曾在野利用 Paradigm Shift 公开的 usbliter8 BootROM 漏洞,且一名跳槽至 Paradigm Shift 的前员工将漏洞细节泄露给了对方。
Google 联合 FBI、Lumen 等对 NetNut(又称 Popa)住宅代理网络采取行动,禁用了其用于恶意软件 C2 的 Google 账号,并通过 Google Play Protect 自动警告用户并禁用已知集成 NetNut SDK 的应用。
推荐理由:Google 联合 FBI 等对 NetNut 住宅代理网络采取行动,Android 用户可据此了解哪些应用和联网设备存在被卷入代理网络的风险。
ESET 披露 Android 远程访问木马 BTMOB,该恶意软件由 SpySolr 演化而来,通过伪装流媒体、加密货币挖矿等服务的钓鱼网站和仿冒应用商店诱导用户安装恶意 APK,并滥用 Android Accessibility Services 获取更高权限。
推荐理由:BTMOB 把远程控制、屏幕录制和 APK 生成工具打包成 MaaS 出售,说明 Android 恶意软件的门槛已低到无需写代码即可定制钓鱼诱饵。
卡巴斯基 2026 年 Q1 移动威胁报告显示,KSN 拦截超 267 万次恶意软件、广告软件及不受欢迎软件攻击,较上季度 323 万次下降,但主要源于广告软件和 RiskTool 检出减少,受影响独立用户数基本稳定。银行木马安装包激增,占全部检出应用的 52.96%,Mamont 变种占银行木马检出的 73.5%。预装 Triada.ag 后门升至检出榜首,占比 7.09%。
今年1月,我的 Signal 账号收到一条钓鱼信息,自称来自"Signal Support"。 这次不明智的攻击尝试,让我获得了一个难得的机会,得以窥探这场针对记者和政客的大规模钓鱼攻击活动。 我是他们数据库中的第13,730号目标。
ESET 发现并报告了 28 款名为 CallPhantom 的 Android 诈骗应用,这些应用在 Google Play 上累计下载超过 730 万次,谎称可查询任意号码的通话记录、短信和 WhatsApp 通话历史,实际返回的是硬编码加随机生成的虚假数据。
推荐理由:ESET 披露 28 款在 Google Play 累计下载超 730 万次的诈骗应用,读者可据此识别同类虚假查询类应用并了解退款途径。
ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。
推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。