安全牛 11月05日 16:42
网络安全要闻速览
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本期网络安全资讯聚焦多起重大事件:韩国与柬埔寨联手打击跨国网络诈骗,逮捕逾百名韩国人;苹果网页版App Store意外泄露完整源代码;西方网络武器库失守,澳籍高管向俄出售零日漏洞被诉;微软强制切断越狱/Root设备Entra认证权限;以太坊DeFi协议Balancer遭攻击损失1.2亿美元;Android爆出严重0-Click远程代码执行漏洞;AI工具平台Trae遭Claude断供;澳大利亚数据泄露事件频发,医疗金融领域成重灾区;Google紧急下架编造参议员丑闻的Gemma模型;以及共享充电宝暗藏恶意芯片的隐私风险警示。

🚨 微软安全措施升级:自2026年2月起,Microsoft Authenticator应用将自动检测并清除越狱iPhone和Root安卓设备的Microsoft Entra凭证,旨在提升企业账户安全,防范凭证窃取。

🇰🇷🤝🇰🇭 跨国诈骗打击行动:韩国与柬埔寨联手捣毁大型网络诈骗团伙,逮捕超过120名韩国公民,该团伙涉嫌非法赌博和加密货币诈骗,与此前发生的韩国学生遇害案有关。

🔓 苹果源码意外泄露:苹果推出网页版App Store时,因未移除sourcemap配置,导致完整源代码泄露,暴露了Svelte/TypeScript源码、UI组件和API集成代码等信息,目前漏洞已修复。

🕵️‍♂️ 西方机密遭泄露:前L3Harris高管Peter Williams承认窃取并向俄罗斯出售8个高价值零日漏洞,价值高达3500万美元,这些漏洞可用于远程入侵iOS和Android设备,暴露了防务承包商内部权限管理的严重缺陷。

💰 DeFi协议遭受重创:以太坊DeFi协议Balancer因“向下取整精度损失”漏洞被攻击,损失高达1.2亿美元,尽管此前已进行审计并设有漏洞赏金计划,仍未能幸免。

📱 安卓零点击漏洞警报:Android多个版本被发现存在严重的0-Click远程代码执行漏洞CVE-2025-48593,攻击者无需用户交互即可完全控制设备,用户需尽快更新安全补丁。

🚫 AI平台服务中断:AI工具平台Trae因“服务中断”停止提供Claude的访问,被认为是Anthropic收紧中国区接入的信号,引发用户关于商业模式稳定性的担忧。

🇦🇺 数据泄露形势严峻:澳大利亚2025年上半年可通报数据泄露事件持续高发,医疗和金融行业成为重灾区,恶意攻击(如勒索软件和钓鱼)及人为失误是主要原因。

🤖 模型生成虚假信息:Google紧急下架开源大语言模型Gemma 2B,原因是该模型编造了关于美国参议员John Fetterman的诽谤性言论,凸显了生成式AI在事实准确性方面的挑战。

⚠️ 共享充电宝安全风险:网络安全博览会展示,部分共享充电宝内置恶意芯片,用户在允许USB调试后可能导致手机敏感信息被窃取,建议用户谨慎使用公共充电设备。

2025-11-05 16:06 北京

牛览网络安全全球资讯,洞察行业发展前沿态势!

新闻速览

韩国与柬埔寨联手打击跨国网络诈骗,逾120名韩国人被捕

苹果推出网页版App Store,却意外泄露完整源代码

西方网络武器库失守:澳籍高管向俄出售8个零日漏洞被诉

越狱即失效:微软强制切断高危设备的Entra认证权限

以太坊DeFi协议Balancer被盗1.2亿美元,审计与漏洞赏金计划仍难防攻击

Android严重0 - Click漏洞曝光,多版本系统面临远程代码执行风险

AI工具平台Trae遭Claude断供,Anthropic收紧中国区接入

澳大利亚数据泄露高烧不退,医疗金融成重灾区

Gemma模型编造参议员丑闻,Google紧急下架

警惕!“共享充电宝”暗藏恶意芯片,点击USB调试即泄隐私

特别关注

越狱即失效:微软强制切断高危设备的Entra认证权限

Microsoft宣布,从2026年2月起,Microsoft Authenticator应用将自动检测越狱的iPhone和Root的Android设备,并立即清除所有存储的Microsoft Entra(微软推出的统一身份和访问管理解决方案)凭证。此举旨在防止未经授权的账户访问和凭证窃取。

该安全措施适用于iOS和Android平台,无需管理员配置即可自动执行。一旦检测到设备被越狱或Root,应用将立即删除所有现有Entra凭证,消除网络犯罪分子主动利用的关键攻击面。

越狱和Root从根本上禁用了移动操作系统的内置安全保护,使恶意应用能够窃取敏感数据。在被攻陷的设备上,攻击者可部署专门设计的恶意软件来拦截认证凭证、访问机密商业信息,甚至冒充合法用户执行未授权操作。

受影响设备上的Authenticator应用将无法用于Microsoft Entra账户,但个人Microsoft账户和第三方认证方法仍可正常使用。Microsoft建议企业立即向终端用户传达此变更,IT管理员应制定明确的沟通策略,解释该限制的必要性。

此举标志着行业向强制性安全控制转变,优先保护组织安全而非用户自定义偏好。

原文链接:

https://cyberpress.org/microsoft-entra-credentials-jailbroken/

热点观察

韩国与柬埔寨联手打击跨国网络诈骗,逾120名韩国人被捕

本月柬埔寨逮捕超120名韩国公民,并在金边和贡布省捣毁大型网络诈骗网络,涉及来自20个国家的3400余名嫌疑人,多与非法赌博和加密货币诈骗相关。此次行动源于8月一名22岁韩国学生Park Min-ho在Bokor山附近遇害,据称遭诈骗团伙绑架并虐待。事件引发韩国派遣外交代表团并对柬部分地区实施旅行限制。

美国和英国已对柬埔寨Prince Group实施制裁,指控该集团运营区域诈骗窝点,每日通过加密货币欺诈获利数千万美元。柬埔寨内政部发言人Touch Sokhak证实,三名男子已被控谋杀和网络诈骗罪,当局在行动中解救超80名韩国人。

Al Jazeera指出,约20万人在柬埔寨、老挝和缅甸的工业化诈骗中心工作,多数处于剥削环境。美国财政部声明显示,东南亚犯罪组织以虚假招聘为诱饵,通过债务束缚、暴力和强迫卖淫威胁,胁迫受害者实施"杀猪盘"诈骗。

联合国毒品和犯罪问题办公室报告称,2020年以来,数千个私人场所被改造为诈骗中心,每年产生数十亿

原文链接:

https://theowp.org/south-korea-and-cambodia-crack-down-on-expanding-cyber-scam-networks/

Gemma模型编造参议员丑闻,Google紧急下架

Google于2025年11月紧急下架其开源大语言模型Gemma 2B,此举源于该模型在用户提示下生成了关于美国参议员John Fetterman的虚假诽谤性内容,错误声称其曾面临性侵指控。经严格核实,此类指控纯属子虚乌有。

此次事件深刻暴露了生成式AI在事实准确性与安全对齐方面存在的严重缺陷。值得关注的是,Gemma模型此前已通过多项基准测试验证,但在实际应用中仍未能有效过滤恶意诱导性提示,亦未能阻止生成违法不良信息。这表明现有的安全防护机制在应对复杂对抗性场景时仍显不足。

Google官方表示已立即暂停该模型的分发渠道,并正着手强化红队测试流程与输出内容过滤机制。此次事件凸显了开源模型在正式部署前需接受更为严格的内容安全验证,特别是当模型可能被用于生成涉及公众人物的敏感信息时,其潜在的法律风险与社会影响不容忽视。这一事件为整个AI行业敲响了警钟,提醒业界在追求模型性能的同时,必须将内容安全与事实准确性置于同等重要的位置。

原文链接:

https://securityonline.info/model-pulled-google-removes-gemma-ai-after-fabricating-defamatory-claims-about-u-s-senator/

Android严重0 - Click漏洞曝光,多版本系统面临远程代码执行风险

oogle于2025年11月3日发布Android安全公告,披露系统组件中的严重远程代码执行漏洞CVE-2025-48593。该漏洞最危险之处在于无需用户交互或额外权限即可被利用,属于典型的0-Click攻击。

漏洞影响Android 13、14、15、16等多个版本,威胁面极广。攻击者可利用此漏洞在易受攻击设备上远程执行任意代码,若平台防护机制被绕过,可能导致系统完全沦陷。用户的敏感数据、通信记录和设备资源均面临泄露风险。

此次公告还披露了CVE-2025-48581高危权限提升漏洞,专门影响Android 16系统。Google已提前一个月通知合作伙伴,源代码补丁将在48小时内发布至Android开源项目。

安全补丁级别为2025-11-01或更新版本的设备已获得防护。Google Play保护机制和平台安全增强功能提供额外防御层。用户应立即检查设备安全补丁级别并安装可用更新,以防范这一严重威胁。

原文链接:

https://cyberpress.org/android-0-click-vulnerability/

AI工具平台Trae遭Claude断供,Anthropic收紧中国区接入

11月4日,AI工具平台Trae向用户发布公告称,因服务中断(service interruption),平台将不再提供Claude的访问。此举引发用户不满,多位刚购买年卡的Pro会员在X平台表达退费诉求。

为平息用户情绪,Trae推出补偿方案:Pro会员每月额外获得300次Fast请求(约增幅50%),有效期至2026年1月31日。同时平台表示将围绕GPT-5、Gemini-2.5-Pro、Kimi-K2-0905、DeepSeek-V3.1-Terminus等核心模型继续优化推理质量、代码智能与执行流程。

值得注意的是,Trae官方未说明Claude是否有恢复可能,也未解释"服务中断"的具体原因。业内普遍认为,这是Anthropic进一步收紧中国地区接入能力的信号。过去一周,已有多个接入Claude的第三方工具相继失效,开发者生态正经历一场"寒潮"。

此次事件凸显了依赖第三方API的商业模式风险,也反映出国际AI服务商对中国市场策略的调整趋势。

原文链接:

https://mp.weixin.qq.com/s/h4EJQfJm0iobu64EyPnAGA

警惕!“共享充电宝”暗藏恶意芯片,点击USB调试即泄隐私

近期网络安全博览会展示的新型窃密工具揭示,部分公共场所的共享充电宝存在严重隐私泄露风险。这类恶意充电宝通过内置特殊芯片实现数据窃取,攻击手法具有较强隐蔽性。

当用户将手机连接此类充电宝时,手机会弹出"是否允许USB调试"的提示框。这一看似普通的系统提示实则暗藏危机——充电宝内置芯片中预装了恶意软件,一旦用户点击"确定"授权调试权限,该软件便会立即启动,开始窃取手机内的通讯录、照片、视频及用户行程等敏感个人信息。

USB调试模式本是开发者用于测试应用的功能,但在此场景下却成为攻击者的突破口。恶意充电宝利用用户对充电操作的信任,诱导其开放系统高级权限,进而实现数据窃取。

专家建议,使用公共充电设备时应保持警惕:首先,尽量使用自带充电线和充电器;其次,连接充电设备时务必拒绝任何USB调试或数据传输请求;此外,可在手机设置中关闭USB调试功能,或选择"仅充电"模式。对于必须使用共享充电宝的情况,建议选择正规品牌和有监管的场所。

原文链接:

https://mp.weixin.qq.com/s/xPE4IR-lLd7Pj0t-k4stSg

安全事件

以太坊DeFi协议Balancer被盗1.2亿美元,审计与漏洞赏金计划仍难防攻击

2025年11月,以太坊领先的去中心化金融(DeFi)协议Balancer遭遇重大安全事件,经济损失超1.2亿美元。此次攻击精准锁定其V2可组合稳定池,攻击者巧妙利用Balancer Vault底层架构中的"向下取整精度损失"漏洞,通过batchSwap函数实施价格操纵套利。

尽管协议团队迅速响应,暂停部分资金池并启动恢复模式,但由于大量资金池已超出预设的暂停时间窗口,未能有效遏制资金外流。Balancer官方强调,V3等其他版本资金池未受此次事件波及,并紧急提醒用户警惕冒充安全团队身份的钓鱼攻击——有不法分子假借"白帽赏金"名义企图诱导攻击者归还窃取资金。

尤为值得关注的是,Balancer此前已接受多家业界顶级审计机构的全面审查,并长期运营漏洞赏金计划。此次事件深刻揭示,DeFi系统中即便是微小的计算精度偏差,在批量操作场景下仍可能被精心设计的攻击手段武器化。根据Chainalysis发布的数据,2024年度高达61%的加密资产盗窃案件由朝鲜关联黑客组织实施,此次攻击手法的复杂程度亦高度契合其技术特征。

原文链接:

https://www.infosecurity-magazine.com/news/defi-protocol-balancer-loses-120m/

苹果推出网页版App Store,却意外泄露完整源代码

苹果近日正式上线网页版App Store(apps.apple.com),用户可直接在浏览器中浏览和搜索所有平台的应用。新网站提供平台下拉选单、Today栏目推荐、分类内容及Apple Arcade专区,并支持应用搜索和分享功能,整体设计与各平台App Store保持一致。

然而在发布之际,开发者rxliuli在Reddit上披露,苹果在生产环境中忘记移除sourcemap配置,导致App Store完整源代码被泄露。泄露内容包括完整的Svelte/TypeScript源码、状态管理逻辑、UI组件、API集成代码及路由配置等。rxliuli已在GitHub备份代码副本,并提醒开发者务必在生产环境禁用sourcemap。

苹果目前已修复该问题。不过开发者社区对此反应不一,有人认为这并非真正的安全漏洞,因为"混淆不等于安全",未压缩代码虽可读性更强但并未暴露额外逻辑。也有网友指出这反映了苹果"能跑就先上线"的工程文化,甚至有人调侃称保留sourcemaps可让懂技术的客户帮忙找bug。

原文链接:

https://mp.weixin.qq.com/s/t7wz2gKr-prn5n9jeB0mGg

西方网络武器库失守:澳籍高管向俄出售8个零日漏洞被诉

前L3Harris旗下Trenchant部门总经理Peter Williams(39岁,澳大利亚籍)于2025年11月正式认罪,承认在2022年至2025年7月期间,系统性地利用其"超级用户"特权,从公司位于悉尼和华盛顿的隔离安全网络中窃取8个高价值零日漏洞(zero-days),并通过加密渠道向俄罗斯中介商Operation Zero出售,最终获利130万美元。

这批被盗漏洞的总估值高达3500万美元,可实现对iPhone与Android设备的远程入侵能力。更为讽刺的是,Williams曾亲自负责调查2024年10月发生的泄露事件,期间甚至不惜诬陷一名前员工以掩盖自身罪行。此案深刻暴露了高权限人员在缺乏有效监督机制下可能造成的严重内部控制缺陷。

作为专门为西方政府开发网络攻击工具的关键实体,Trenchant此次泄密事件被业界广泛视为对西方国家安全体系的"重大背叛"。该案例不仅揭示了防务承包商在内部权限管理方面的系统性漏洞,更警示各国政府必须重新审视对关键网络武器资产的访问控制与监管机制。

原文链接:

https://techcrunch.com/2025/11/03/how-an-ex-l3-harris-trenchant-boss-stole-and-sold-cyber-exploits-to-russia/?utm_source=Securitylab.ru

产业动态

澳大利亚数据泄露高烧不退,医疗金融成重灾区

澳大利亚信息专员办公室(OAIC)于2025年11月4日发布《2025年上半年可通报数据泄露(NDB)报告》,数据显示,该国公共与私营部门上报的数据泄露事件持续维持高位态势。恶意攻击仍是事件主因,其中勒索软件、钓鱼攻击及凭证盗用呈持续上升趋势;人为失误与系统故障同样构成常见致因。虽然多数事件影响范围控制在百人以内,但期间仍发生多起波及数千乃至数百万民众的大规模泄露事件。从行业分布来看,医疗、金融及保险领域的上报数量位居前列,政府机构与IT服务提供商紧随其后。OAIC强调,各组织机构须严格依循《1988年隐私法》相关规定,持续完善风险识别机制、事件响应预案及通报流程,以有效应对日益复杂的网络威胁与供应链安全挑战。

原文链接:

https://australiancybersecuritymagazine.com.au/oaic-reports-continued-rise-in-notifiable-data-breaches-in-first-half-of-2025/

合作电话:18311333376

合作微信:aqniu001

投稿邮箱:editor@aqniu.com

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 数据泄露 漏洞 AI安全 DeFi
相关文章