455 articles
Legit Security 发布 Legitify,这是一个开源扫描器,用于识别 GitHub 和 GitLab 组织、仓库以及 CI/CD 运行器中的安全配置错误,以对抗软件供应链风险。
一项法医审计发现 Google、Microsoft 和 Meta 系统性地忽视全球隐私控制信号,在用户选择退出后设置跟踪 cookie,违反了加利福尼亚州隐私法。
微软修补了CVE-2026-33825,这是微软Defender Antimalware Platform中的一个'重要'零日漏洞,允许本地攻击者将权限提升至SYSTEM。该漏洞于2026年4月14日公开披露。
微软警告称,SharePoint Server 中的关键欺骗漏洞 CVE-2026-32201 正在被积极利用。该漏洞允许攻击者绕过认证并访问敏感数据。
Mirax Android RAT 被提供为针对俄语系附属机构的恶意软件即服务,将欧洲的设备诱捕进住宅代理网络,同时窃取凭证和敏感数据。
一个数字签名的广告工具 'PC App Store' 被滥用来部署脚本,这些脚本使用SYSTEM权限禁用杀毒软件,影响了教育和政府等领域的数千个终端。
CISA 将其已知被利用漏洞目录中添加了六个 Fortinet、Microsoft 和 Adobe 软件中的漏洞,警告存在活跃的野外攻击,需要紧急修补。
CISA 在其 KEV 目录中新增两个漏洞:一个 Windows SmartScreen 绕过漏洞(CVE-2024-21412)和一个 Adobe Acrobat Reader 代码执行缺陷(CVE-2024-20662),两者都正在被积极利用。
一个通过苹果官方App Store分发的恶意Ledger Live应用通过收集恢复短语,从50名受害者那里窃取了大约950万美元。
一个新的活动部署了 Janela RAT,使用假 MSI 安装程序和恶意浏览器扩展来针对拉丁美洲的金融和加密货币实体进行数据盗窃。
官方Chrome网上应用店中有超过100个恶意扩展正在窃取Google OAuth2令牌,部署后门,并进行广告欺诈,影响数百万用户。
微软2025年4月的补丁星期二解决了161个CVE,包括在SharePoint Server中被积极利用的零日漏洞(CVE-2025-27088)和Windows DNS中的一个关键RCE(CVE-2025-27080)。