Wesco遭勒索组织窃取CRM数据
发布时间 2026-08-138月11日,全球供应链与分销巨头Wesco近日遭遇网络安全事件,数据勒索组织ExfilSquad声称已窃取260万条记录并在其泄露网站公布。Wesco企业传播副总裁Jennifer Sniderman证实,事件涉及云端CRM环境,公司已与供应商沟通,认为敏感数据包括支付卡、金融账户及客户员工信息无风险。Wesco强调未受业务中断影响,调查未发现勒索软件或恶意软件痕迹。该公司为财富500强企业,年销售额约240亿美元,全球员工2.1万人,运营超700个配送中心。ExfilSquad此前曾攻击Analog Devices、英国警察数据库等机构,其手法常针对配置不当的Microsoft Power Pages数据表。Wesco尚未披露入侵细节,但外界推测其使用Microsoft Dynamics 365。
https://www.bleepingcomputer.com/news/security/wesco-confirms-security-incident-after-exfilsquad-claims-data-theft/
2. NFC中继病毒联手SpyNote,13分钟掏空银行卡
8月12日,一种名为WindRelay的新型Android NFC中继恶意软件正与SpyNote远程管理工具(RAT)协同作案,通过高度复杂的社交工程手段,在极短时间内实现远程盗刷。网络安全公司Group-IB揭露的一起典型案例显示,诈骗分子冒充银行职员,以卡片问题为由致电受害者,诱导其侧载伪装成合法应用并带有受害者姓名的SpyNote RAT,进而获取辅助功能权限以实现对设备的远程控制。得手后,攻击者无需任何交互即可静默安装WindRelay,并利用银行应用以受害者名义申请贷款。随后,受害者被诱骗将支付卡贴近手机并输入密码,此时WindRelay将手机模拟为非法非接触式读卡器,实时捕获包括交易特定认证数据在内的NFC数据流并传输至攻击者设备,使后者能在正规终端上完成盗刷。Group-IB指出,整条犯罪链仅在一通13分钟的电话内完成,交易通过受害者主动提供的PIN码获得授权。
https://www.bleepingcomputer.com/news/security/android-malware-combo-takes-out-loans-and-relays-victims-credit-cards/
3. Adobe电商漏洞遭利用,可劫持客户账户
8月12日,Adobe Commerce与Magento平台正面临一个编号为CVE-2026-71362的严重授权错误漏洞威胁,攻击者无需任何凭证或用户交互即可劫持客户账户。尽管Adobe在8月的安全更新中对此进行了修复,并表示尚未发现实际攻击,但电商安全公司Sansec确认其防火墙已拦截到针对该漏洞的利用尝试。研究人员分析补丁后发现,漏洞根源在于系统对客户会话身份的处理不当,允许攻击者将当前会话切换至其他用户,从而访问其私人数据。该漏洞是本次更新解决的七个问题中最严重的一项,其余六项涵盖存储型跨站脚本和多项授权错误,其中CVE-2026-48416同样无需身份验证即可绕过安全功能。鉴于补丁以独立文件形式分发而非完整版本更新,官方建议网站管理员必须先确认运行于受支持发布分支的最新小版本,再逐一应用对应补丁,以防修复遗漏。
https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-adobe-commerce-flaw-to-hijack-customer-accounts/
4. Chrome商店现737个恶意扩展,劫持流量冒充VPN
8月12日,谷歌Chrome网上应用商店近期曝出大规模恶意扩展活动,超过737个伪装成知名VPN和代理服务的浏览器插件被检测出存在流量劫持行为。这些扩展程序由40个发布商账户操控,均通过单一服务商运营的SOCKS5代理强制路由用户所有浏览器流量,导致攻击者能够实时读取每个访问目标、TLS SNI值、用户源IP地址以及任何未加密的HTTP请求内容。受影响的扩展广泛模仿了Proton VPN、NordVPN、Surfshark、ExpressVPN及Cloudflare 1.1.1.1 DNS解析器等数十个知名品牌,在商店中累计获得近75,000次下载,主要目标群体为试图绕过国内网络封锁的俄罗斯用户。应用安全公司Socket在调查中发现,这批扩展采用多种欺骗手段,包括冒充知名品牌、宣传实际不存在的日本、新加坡、加拿大等国付费服务器进行订阅欺诈、设置失效的支付或连接机制、向评论者提供虚假信息,并在通过审核后远程加载恶意配置,同时运用技术手段隐藏代理目标以防分析。
https://www.bleepingcomputer.com/news/security/hundreds-of-fake-chrome-vpn-extensions-route-traffic-through-a-proxy/
5. 朝黑客借零日漏洞,猛攻国防军工企业
8月12日,朝鲜Lazarus黑客组织正利用一个Windows零日漏洞(CVE-2026-68820),对全球国防与航空航天领域发动代号为“梦想职业行动”的新一轮猛烈攻击。该漏洞是Windows WinSock辅助功能驱动AFD.sys中的释放后使用问题,已被微软在8月周二补丁日中修复并标记为遭积极利用。自7月初起,Lazarus便将此漏洞利用程序整合进新版FudModule内核级rootkit,专门针对Windows 11特定版本,以提升权限并安装恶意载荷。该rootkit不仅具备禁用EDR遥测、干扰安全产品的既有功能,还新增了篡改智能应用控制的能力。攻击同时伴随一个名为Troy的新后门,支持17种远程命令,涵盖系统侦察、文件窃取、内存注入及配置更改等,并利用被攻破的Roundcube邮件服务器,通过CVE-2025-49113漏洞部署RelayShell PHP网页后门,至少已有17台服务器被感染。
https://www.bleepingcomputer.com/news/security/lazarus-hackers-exploited-windows-zero-day-to-target-defense-firms/
6. SharePoint高危漏洞遭PoC泄露后紧急利用
8月12日,微软于7月补丁日修复的SharePoint关键漏洞CVE-2026-55040,在技术细节与概念验证代码于8月11日公开后,次日即被监测到实际攻击活动。该漏洞被定性为身份验证绕过问题,允许未经身份验证的攻击者在网络攻击中建立匿名连接,进而泄露文件或修改数据,直接威胁企业协作平台的数据安全。安全公司Defused的蜜罐日志证实,攻击者正利用公开的PoC脚本对未修补系统实施扫描与利用。更严峻的是,研究人员发现另一漏洞CVE-2026-63520可与前者串联,实现未经身份验证的远程代码执行,尽管该漏洞已在8月更新中修复且尚无利用报告,但其组合潜力大幅提升了风险等级。此次漏洞是今夏曝光的第五个SharePoint安全问题,此前已连续出现多个高危漏洞,CISA已紧急敦促各机构立即更新实例。尽管攻击者身份尚未明确,但PoC发布与实战利用间隔极短,凸显了企业修复关键补丁的紧迫性。
https://www.securityweek.com/sharepoint-vulnerability-exploited-shortly-after-poc-release/


京公网安备11010802024551号