每日简报
命名管道遭受攻击:保护 Windows 进程间通信
今天的简报涵盖了启动时驱动程序滥用、暴露的 AWS 凭证、通过 npm 进行的供应链攻击、Microsoft Teams 网络钓鱼以及 Windows 命名管道安全。
5 条新闻阅读需 1 分钟

云基础设施团队和系统管理员应首先审核活跃的 API 凭证并限制本地驱动程序操作权限。当内置组件和开发者代码库成为攻击途径时,纵深防御和严格的访问控制至关重要。
数百个泄露的 AWS 密钥使攻击者能够完全控制企业账户
2022 年 8 月至 2026 年 8 月期间公开泄露的 9300 多个 AWS 访问密钥仍然有效,这可能导致对受损企业云帐户的不受控制的访问。
14 个被植入木马的 npm 软件包释放 RedC2 4.0 Linux 后门,并利用人工智能辅助 C2 进行传播
网络安全研究人员发现了一组木马化的 npm 软件包,这些软件包伪装成可用的日历和记录工具,但其设计目的是悄悄地植入名为 RedC2 4.0 的人工智能 (AI) Linux 程序。
微软Teams网络钓鱼活动中推送了新型SynkLoader恶意软件
一种名为 SynkLoader 的新型恶意软件家族正通过 Microsoft Teams 网络钓鱼活动传播。该恶意软件通过显示虚假的锁屏界面来窃取受害者的凭据。
- 为何重要
- 使用 Microsoft Teams 的组织容易成为网络钓鱼攻击的目标,这些攻击旨在通过逼真的虚假登录屏幕劫持用户凭据。
微软 Defender 自带的驱动程序可能被恶意利用,在启动时删除安全软件。
Check Point Research 证明,Microsoft Defender 的合法 BTR.sys 驱动程序可以被利用来对 Windows 7 到 Windows 11 25H2 的 Windows 系统执行任意内核级文件和注册表修改。
命名管道遭受攻击:保护 Windows 进程间通信
Windows命名管道提供快速的进程间通信,但薄弱的访问控制可能将特权服务暴露给不受信任的进程。ThreatLocker强调端点验证、命令授权、输入验证和权限范围限定等措施,以确保命名管道通信的安全。
- 为何重要
- 依赖 Windows 进程间通信的组织,如果命名管道缺乏适当的访问控制机制,则存在本地权限提升的风险。
要点摘要
- Check Point Research 演示了如何滥用 Microsoft Defender 的签名 BTR.sys 驱动程序进行内核级文件操作。
- 2022 年 8 月至 2026 年 8 月期间生成的 9300 多个暴露的 AWS 访问密钥仍然有效,容易被滥用。
- 一种名为 SynkLoader 的新型恶意软件家族正通过网络钓鱼攻击 Microsoft Teams 用户,利用虚假的锁屏界面窃取凭据。