文章总结: 文档汇总了2026年9月9日多起网络安全事件:MikroTikRouterOS漏洞被利用可绕过SSH认证获取设备控制权;恶意浏览器扩展PEEP伪装成书签工具实现主机远程控制;新兴Vexy勒索软件4天攻击5家企业;Tengu僵尸网络伪装内核进程发起DDoS攻击;Jenkins高危反序列化漏洞可窃取流水线凭据;Mathspace数据泄露超百万用户信息;康泰纳仕集团3280万用户数据被挂牌出售。 综合评分: 75 文章分类: 漏洞分析,恶意软件,数据泄露,应急响应
MikroTik路由器漏洞遭利用,可绕过密码获取设备控制权
SOC SOC
赛欧思安全研究实验室
2026年9月9日 09:45 河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
-
攻击者在补丁发布前一天利用了MikroTik RouterOS的漏洞
CERT Polska披露了六个RouterOS漏洞,攻击链命名为“MikroTrick”。CVE-2026-67276是SSH身份验证绕过漏洞,CVE-2026-86060是参数注入漏洞。若被串联利用,可使未经身份验证的攻击者完全控制任何可通过互联网访问其SSH服务器的设备。
来源: The Cyber Express
-
伪装成书签工具的恶意扩展 PEEP,实现浏览器到主机的完整攻击链
安全厂商披露名为PEEP的后渗透攻击工具集,其伪装成SmartBookmarks Chrome扩展,窃取浏览器会话凭证,并通过原生消息通信突破沙箱,实现主机远程控制。该工具具备多重持久化机制,仅删除扩展无法彻底清除,需全面处理。
来源: CN-SEC 中文网
-
新兴Vexy勒索软件4天连攻5家企业,Rust编写跨平台锁定Windows/Linux/ESXi
新兴Vexy勒索软件以Rust编写,跨平台攻击Windows/Linux/ESXi,实行RaaS模式,入场费仅200美元。4天内攻击5家企业,受害者遍布印度、巴西等地,最新受害者MegaVelocity被窃46.68GB数据,面临双重勒索泄露风险。
来源: CN-SEC 中文网
-
“Tengu Mirai”风格的Linux僵尸程序伪装成内核进程,发起DDoS和代理攻击
一个新近被分析的Linux恶意软件样本,代号为“Tengu”,融合了Mirai风格的僵尸网络技术手段,并具备广泛的持久化、DDoS攻击、SSH探测和代理功能。其攻击目标包括服务器、嵌入式设备以及与物联网相关的系统。
来源: GBHackers
-
大量企业Jenkins面临沦陷,攻击者可窃取全部流水线凭据
Jenkins发布安全更新修复13个CVE,其中CVE-2026-84645为高危反序列化漏洞,CVSS 8.8。持有Item/Configure权限的用户可借XStream缺陷构造恶意对象图,利用伪造Hudson实例的宽松ACL绕过授权检查,实现远程代码执行。
来源: CN-SEC 中文网
-
Mathspace 数据泄露事件导致超过 100 万名学生、家长和教职员工的个人数据遭泄露
Mathspace报告了一起数据泄露事件,涉及1079819名学生、家长或监护人、教师及工作人员。攻击者利用了其自托管的Metabase报告环境中的一个关键漏洞,从而在未持有合法凭证的情况下获得了管理员级别的访问权限。
来源: GBHackers
-
WIRED泄露事件后,康泰纳仕集团3280万用户数据被挂牌出售
据称包含3280万条康泰纳仕用户记录的数据库,目前正在一个俄语网络犯罪论坛上以15000美元的价格出售。Ransomnews审查了其中5000条记录的样本,并得出结论:这些记录与2025年9月至10月下旬期间收集的真实康泰纳仕账户数据一致。
来源: Security Affairs
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛欧思安全研究实验室 SOC SOC《MikroTik路由器漏洞遭利用,可绕过密码获取设备控制权》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论