Manic安卓木马借设备组网离线窃密
ThreatFabric披露新型Android恶意软件“Manic”,主要针对乌克兰银行、政府及身份服务,同时覆盖俄罗斯、欧洲金融机构、加密货币服务和通信应用。该木马滥用无障碍服务窃取密码、验证码、恢复短语及锁屏PIN,并具备截屏、定位、短信窃取、远程控制等能力。其突出特点是可通过Wi-Fi Direct、蓝牙等发现附近感染设备,将离线终端窃取的数据经其他联网设备中继至C2服务器,即使受害设备断网仍可能完成数据外传。
ToxicPanda 2.0扩大安卓银行攻击
安全研究人员披露安卓银行木马ToxicPanda 2.0,其新增167项远程控制指令,并将目标扩大至16个国家的349家金融机构及140余款银行和加密货币应用。该木马滥用安卓无障碍服务窃取屏幕内容、登录凭证和锁屏PIN,还可启用无线调试获取更高权限。与此同时,GoldDigger木马近期主要针对南非和英国用户,通过仿冒航空及零售应用传播,可控制银行应用执行转账、窃取短信和联系人,并实时监控受害设备,实现设备端欺诈。
Elementor Pro高危漏洞可导致远程代码执行
安全研究人员披露WordPress插件Elementor Pro存在高危任意文件上传漏洞CVE-2026-32475,CVSS评分为9.0,影响4.2.1及之前版本。攻击者无需身份验证,即可利用表单模块文件上传功能绕过扩展名检查,上传恶意PHP文件,并进一步实现远程代码执行甚至接管网站。该漏洞在使用Form组件并配置非必填文件上传字段的网站中可被触发。Elementor已于8月19日发布4.2.2版本修复该问题。
40款恶意Firefox扩展窃取加密钱包
Socket研究人员披露“Offside Wallet Theft Factory”恶意扩展活动,自2026年3月起持续针对Firefox用户,已确认40款扩展具有恶意行为,并另发现37款存在关联。这些扩展伪装成OKX、Rabby Wallet、TronLink等Web3产品,部分还先以体育比分、实用工具等正常功能上架,随后在相同扩展ID下转为恶意版本。攻击者可窃取钱包恢复短语、私钥、序列化密钥环、登录凭证及剪贴板数据,并借助Cloudflare Workers等基础设施将信息外传。目前尚未归因至已知威胁组织。
NASA AIT-GUI漏洞可下发航天器指令
Cycode披露NASA/JPL开源AMMOS Instrument Toolkit的AIT-GUI存在高危漏洞链,涉及身份认证缺失、CSRF及路径遍历等问题,影响2.5.1及更早版本。可访问服务端口的未认证攻击者能够获取有效会话,向仪器和航天器命令总线发送任意指令,并可能执行服务端脚本或调用越界文件。官方已在2.5.2中限制网络暴露并加强跨域和路径校验,但研究人员指出关键接口仍缺少凭证认证,因此认为风险尚未完全消除。目前未发现漏洞被实际利用。
CDN Tsunami攻击可放大350倍流量
研究人员披露“CDN Tsunami”拒绝服务攻击,可利用CDN将HTTP/3流量转换为HTTP/1.1时的协议差异实施带宽和连接放大。测试显示,阿里云、百度、Cloudflare、Amazon CloudFront、Fastly及腾讯均受不同程度影响,最高可实现约350倍流量放大,使攻击者以较低带宽消耗源站大量资源。研究人员发现超4.2万个HTTP/3站点可能受影响。目前尚无在野利用报告,百度和腾讯已部署缓解措施。

总是错过三分钟新闻推送?别担心!加入冯站长之家新闻分享群,每天准时为您精心呈现冯站长之家三分钟新闻,随时随地掌握最新资讯!长按上图二维码扫码进群,与万千新闻爱好者一起,共享信息盛宴!
