三亿浏览器扩展漏洞,访客网页被窃聊天
发布时间 2026-07-247月22日,Guardio Labs研究员Shaked Biner近日披露了Adobe Acrobat Chrome扩展程序中的高危漏洞链CVE-2026-48294,该扩展安装量约3.29亿。攻击者仅需诱导用户访问一个恶意控制的静态网页,无需植入恶意软件、窃取密码或劫持会话Cookie,也无需利用WhatsApp自身漏洞,即可静默获取受害者的WhatsApp Web聊天记录、联系人列表、个人资料名称及明文消息预览。整个过程对用户完全透明,一次普通浏览即可触发。攻击链由扩展消息系统中三个漏洞串联:内部页面可被任意网站以隐藏iframe嵌入,从URL解析JSON并作为可信消息传递给服务工作线程,因源自chrome-extension://协议而被默认信任;Service Worker不校验发送者身份且本地存储写入无限制,任意页面可写入任意键值;攻击者写入特定标志激活Hermes引擎,进而控制WhatsApp标签页命令分发器,能注入HTML、提交表单或替换登录二维码诱骗用户绑定攻击者设备。三个本不严重的缺陷组合,最终形成覆盖数亿浏览器的完整攻击链。
https://securityaffairs.com/195805/hacking/adobe-acrobat-chrome-extension-bug-enabled-silent-whatsapp-data-theft.html
2. 韩外交部遭入侵,六千雇员信息泄露十个月
7月22日,韩国外交部近日披露,其下属国立外交学院的在线教育系统遭黑客入侵长达十个月之久,导致大量现任及前任雇员(包括派驻海外的外交官)个人信息被非法窃取。该事件始于2025年4月,一名身份不明的攻击者利用美国国家科学院服务器中的安全漏洞成功侵入系统,直至2026年2月才被韩国国家情报局发现并通报外交部。据官方估算,此次数据泄露至少影响6000人,其中约350人为目前被派往海外的政府专员,而韩国媒体援引其他消息源称实际受影响人数可能高达1万人。被入侵的在线教育平台建于2022年,最初为支持新冠疫情期间的远程培训而设立,此后一直用于政府人员培训和视频会议等内部职能。泄露的信息包括注册人员的身份证号、姓名、电子邮件地址以及加密密码。不过外交部强调,事件中并未泄露唯一身份识别号码、手机号码、照片、家庭住址等更为敏感的个人信息,也未涉及国家机密或外交事务的核心资料。尽管如此,此次泄露仍对外交人员的安全构成潜在威胁,尤其是海外使领馆工作人员面临的身份冒用和定向诈骗风险不容忽视。
https://www.bleepingcomputer.com/news/security/south-korea-discloses-data-breach-impacting-diplomats-worldwide/
3. 瑞士火车巨头遭勒索,拒付千万赎金
7月22日,瑞士跨国轨道车辆制造商Stadler Rail近日披露,其与供应商共享的数据交换平台遭Everest勒索软件团伙入侵,攻击者随后索要约1230万美元(1000万瑞士法郎)的赎金。该公司明确表示拒绝支付任何款项,并已向图尔高州警方提起刑事诉讼。Stadler强调,其IT系统和全球生产运营均未受影响,轨道车辆产品本身也未遭受任何干扰,目前公司全球业务一切照常运转。据公司声明,此次事件发生在7月中旬,黑客窃取的信息仅限于与供应商交换的部分技术数据,且与安全无关,并未涉及任何客户或员工的个人敏感信息。公司认为,攻击者所获数据价值有限,不足以构成重大威胁,因此坚决拒绝妥协。截至目前,Stadler Rail尚未出现在Everest新的勒索网站上,攻击者也未公开承认对此次事件负责,但公司确实收到了明确署名为Everest的勒索信。
https://www.bleepingcomputer.com/news/security/swiss-rail-giant-stadler-rejects-123m-ransom-demand-after-cyberattack/
4. Chick-fil-A遭撞库攻击,数千账户信息泄露
7月22日,美国知名快餐连锁品牌Chick-fil-A近日向部分客户发出数据泄露通知,称其在线账户在2026年6月遭遇系列撞库攻击,导致客户个人信息被未经授权访问。据公司声明,安全团队在发现Chick-fil-A One账户出现异常登录活动后检测到攻击行为。调查确认,在6月17日至19日期间,攻击者利用自动化工具,将从其他渠道获取的电子邮件地址和密码组合,对Chick-fil-A的网站和移动应用程序发起大规模撞库尝试。7月13日,公司最终确认部分账户可能已被成功入侵,攻击者可能获取了包括客户姓名、电子邮件地址、会员编号、移动支付号码及二维码、积分余额,以及信用卡或借记卡卡号后四位等信息。此外,若账户中曾保存出生日期、电话号码和住址等字段,这些数据同样面临泄露风险。事件发生后,Chick-fil-A迅速采取应急措施,包括强制注销所有被入侵账户、移除已保存的支付方式、恢复被盗用的积分余额,并向受影响客户发放奖励以示歉意。同时,公司强烈建议所有用户尽快更改账户密码,尤其是与其他平台使用相同凭据的用户。
https://www.bleepingcomputer.com/news/security/chick-fil-a-discloses-data-breach-after-credential-stuffing-attacks/
5. 医疗软件商遭入侵,大量文件名被窃
7月21日,美国医疗保健财务软件提供商Craneware近日披露一起网络安全事件,攻击者未经授权访问了其部分数据环境,查看并窃取了大量文件名。该公司在7月20日发布的通知中确认了这一入侵行为,称被盗文件中很大一部分属于非敏感数据或已公开的监管信息,但同时也承认部分员工数据以及少量客户和合作伙伴的记录被访问和窃取。目前,Craneware的客户服务未受影响,公司已向英国信息专员办公室和美国联邦调查局通报此事,并正积极确定受影响方的具体身份以便逐一通知。攻击者的身份和入侵技术手段尚未公开。事件未影响服务,但专家担忧数据泄露规模。BlackFog CEO指出,大量文件名被窃显示攻击者易实施渗透,低级别事件若涉客户记录仍存风险,尤其Craneware处于医疗供应链关键节点,已成攻击目标。OPSWAT副总裁强调,其数据对犯罪分子具吸引力,即便内容不敏感,数据被盗即构成损害。
https://www.infosecurity-magazine.com/news/craneware-reports-data-theft/
6. 假Git仓库肆虐,千万下载传播病毒
7月21日,一项代号为“FakeGit”的大规模恶意软件分发行动正在GitHub平台上肆虐,攻击者通过超过7600个虚假代码库推送SmartLoader和StealC恶意软件,累计下载量突破1400万次。其中逾800个仓库伪装成AI技能或MCP服务器,并在公共AI注册中心和目录中出现超600次,研究人员将这种针对AI代理和开发者的新型攻击手法称为“代理诱饵”。该活动被认为是此前利用Lumma Stealer的系列攻击的延续,趋势科技将其归咎于名为“Water Kurita”的威胁行为者。据企业浏览器平台Island的研究人员观察,AI相关诱饵于今年3月引入,4月达到高峰,单月新建300个伪装成AI工具的恶意仓库,目前已累计超过1400个与AI工具、代理和工作流相关的恶意仓库,全部指向SmartLoader或StealC下载链接。这些恶意仓库不仅数量庞大,且伪装手法极为逼真。许多代码库模仿Gmail、WhatsApp、Databricks、Jenkins和Docker等知名消费者及企业工具,配备详细文档、伪造的星标与分叉数、复制的项目描述,甚至盗用真实开发者账户名称以增加可信度。
https://www.bleepingcomputer.com/news/security/fakegit-campaign-uses-7-600-github-repos-to-push-smartloader-malware/


京公网安备11010802024551号