ARTICLE · 1098986
研究人员披露NeedyMantis恶意软件家族【信息安全】2026年9月29日
发布时间:2026-09-29 19:11:40 最近访问:2026-09-29 19:11:41
研究人员披露名为NeedyMantis的恶意软件家族,该工具至少自2025年10月起活跃,用于攻击者入侵网络后的持久化驻留,攻击对象包含电信、高校、医疗非营利机构等。该恶意软件依靠DLL sideloading技术执行载荷,通过HTTPS后切换WebSocket与C2服务器通信。该恶意软件关联Storm‑3069威胁活动,但并未借助DAEMON Tools供应链攻击传播。当前已公布IOC与狩猎查询,安全人员可据此开展网络检测。研究人员发现超过16000个配置失当的Supabase数据库可被公开访问,泄露个人身份信息、密码、认证令牌等敏感内容,少量样本包含信用卡相关数据。泄露根源为行级安全策略缺失、公钥误用等配置问题,不少数据库来自 AI 辅助开发的项目。多个海外机构的用户记录、明文密码、私密消息遭到暴露。研究团队已对高风险系统的所有者发出通知,同时建议平台使用者查阅安全文档修复风险。Apple发布安全更新,修复iOS、iPadOS、macOS旧版本中CVE‑2026‑86950漏洞。该漏洞属于CoreGraphics组件的越界写漏洞,处理恶意构造文件时可触发任意代码执行。Apple称该漏洞或被用于针对特定人员的高级定向攻击,但未披露受影响人数、攻击是否成功及漏洞首次被利用时间。漏洞通过强化边界检查完成修复,相关补丁推送至iOS26.7.1、iPadOS26.7.1、macOS Tahoe26.7.1、macOS Sequoia15.8.1版本。安全研究机构发布报告称,信息窃取恶意软件盗取了超80000个企业域相关的AI登录凭据,研究筛选出482家大型企业,其中68%为跨国大型企业。被盗凭据以ChatGPT账号占比最高,窃取的会话Cookie可绕过MFA认证,攻击者可获取对话历史、盗用API资源实施LLMjacking。风险主要来自Shadow AI,即员工私自注册的AI账号。报告建议企业启用SSO、管控API密钥、监控会话异常,排查影子AI账号。日本大型私营铁路运营商京王集团于9月26日凌晨确认遭受勒索软件攻击,企业随即关停网络降低损害。本次事件主要影响旗下酒店业务,铁路行车运营未受波及,部分面向客户的服务及支付系统出现异常。该企业已上报警方,并联合外部专家调查攻击路径与损失,核查客户及合作方信息是否泄露。目前尚无勒索团伙宣称对此次事件负责。同期东京地铁也曝出安全事件,暂无法判断两起事件是否为同一攻击者发起。日本共享租车服务商Times Car确认遭遇网络攻击,约660万新老用户及企业账户信息遭泄露。攻击者于9月初入侵系统,企业在9月26日阻断非法访问。泄露数据包含姓名、住址、生日、手机号、驾照资料、哈希处理后的账号密码等,信用卡信息未被泄露,暂未发现失窃数据在网络流转。该服务商全部业务维持正常运行,企业将分批次通知受影响用户,并提醒用户警惕诈骗,同时聘请外部专家开展事件溯源调查。

总是错过三分钟新闻推送?别担心!加入冯站长之家新闻分享群,每天准时为您精心呈现冯站长之家三分钟新闻,随时随地掌握最新资讯!长按上图二维码扫码进群,与万千新闻爱好者一起,共享信息盛宴!