T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
Статистика⭐ T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。 📨 邮箱:admin@t00ls.net 🌐 网站: https://www.t00ls.com
- Последний пост
- 15 авг.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 7
- Всего постов
- 24
- Тип
- открытый
- Язык
- китайский
- Категория
- Для взрослых (по похожим)
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 423
- 1/48двое суток
- 484
- 1/72трое суток
- 522
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
T00ls.com | 低调求发展,潜心习安全! 求一个渗透测试skill-新人求助贴(作者:Easy07Li)
苹果向110多个国家和地区的用户发送间谍软件攻击警报 提醒用户加强安全措施(作者:sasser) 苹果向全球 110 多个国家和地区的用户发出间谍软件攻击警告,提醒用户加强安全措施保护信息安全。大多数普通用户不会成为间谍软件攻击目标,通常成为目标的都是政府官员、记者、人权相关人士。当收到间谍软件攻击通知时,说明苹果已经有确切证据表明用户正在遭受攻击。
管不住自己的手:有参加黑客大会的乘客在达美航空591上启用钓鱼WiFi 下机就被抓(作者:sasser) 管不住自己的手:有参加黑客大会的乘客在达美航空 591 航班上启用钓鱼 WiFi 窃取其他乘客数据,下机就被抓。机组检测到异常后立即切断航班自带的 WiFi,随后将安全事件报告给地面安全中心、美国联邦执法机构和美国航空监管机构。飞机落地后执法机构直接堵在出口,涉事黑客目前似乎已经被逮捕且便携式 WiFi 设备也被扣押。
恶意灌水及签到TuBi问题(作者:xufat)
T00ls.com | 低调求发展,潜心习安全! 7scanAI — AI 驱动的自动化安全扫描Pipeline(作者:Se7en哟)
新型 CSS 攻击可突破网页邮箱的防御,并窃取密码和令牌(作者:ranran) 最新研究发现,恶意邮件中的 HTML 和 CSS 可能突破邮箱的安全边界,窃取密码、登录令牌,甚至操纵 AI 工具。研究人员建议邮箱服务商应加强邮件隔离,并严格限制 CSS、脚本和外部资源请求。
T00ls.com | 低调求发展,潜心习安全! 大半夜给ai摆了一手(作者:KL8861)
AI自动化流量分析工具-篝火开物(作者:Easy07Li)
安装广告拦截插件的重要性:广告公司Adform遭攻击 黑客在植入恶意代码劫持加密钱包(作者:weak_hong) 安装广告拦截插件的重要性:广告技术平台 Adform 在 7 月 27 日被攻击,黑客在广告代码里添加恶意代码劫持加密货币钱包。根据调查,用户只需要访问加载 Adform 广告代码的网站,恶意代码就会劫持剪贴板和输入框等,然后替换用户复制的钱包地址。如果用户安装广告拦截插件,那完全没影响,因为恶意代码也会被拦截。
T00ls.com | 低调求发展,潜心习安全! 攻防博弈思路(作者:Mr靳传良)
举报用户存在黑灰产问题(作者:赵振天)
TA488 利用 Outlook 漏洞 CVE-2026-42897 部署 OWAReaper 后门程序(作者:jxmriri) 威胁组织 TA488 正利用 Microsoft Outlook Web Access(OWA)中的跨站脚本(XSS)零日漏洞 CVE-2026-42897 发起新一轮攻击,通过精心伪装的电子邮件部署名为 OWAReaper 的 JavaScript 后门。该恶意程序可在 OWA 运行,并具备持久化、窃取凭证及滥用邮箱权限等功能,攻击完成后还会自动清除痕迹,以降低被发现的风险。
Google 删除了 3 个 ADK AI 工作流;此前恶意 GitHub Issue 可触发高权限 AI 代理(作者:ranran) Google 已删除 ADK Python 代码库中的三个 AI 代理工作流。此前 Pillar Security 发现,攻击者可通过提示词注入绕过权限检查来利用公开的 GitHub Issue,触发高权限自动修复流程,并在概念验证中实现 CI 环境代码执行及获取敏感凭证。Google 已修复该问题,目前没有证据显示漏洞遭实际利用或会影响 ADK 正式发布的版本。
研究人员披露新劫持方法:本地恶意软件可以劫持Chrome同步的通行密钥(作者:sasser) 研究人员发布报告披露谷歌浏览器内置密码管理器同步 Passkey 存在的安全缺陷,在本地植入恶意软件的情况下,可以劫持用户登录。这种攻击方式并非破解通行密钥,而是滥用设备信任机制绕过原本应该由用户进行的 PIN、指纹或面容识别认证,攻击过程也不需要管理员权限。
研究人员发布 GitLab 的远程代码执行 PoC,使已认证用户能够以 Git 身份执行命令(作者:ranran) 研究人员公开了 GitLab RCE PoC,在未升级的自托管 GitLab(18.11.3 等受影响版本)中,任何已认证的用户并具有项目 Push 权限的都可利用 Notebook Diff 漏洞链,以 git 用户身份执行任意命令。官方建议尽快升级至 18.10.8、18.11.5 或 19.0.2,目前暂无有效缓解措施。
Chrome近期3个版本修复1,442个漏洞 比之前23个版本修复的漏洞总和还多😬😬(作者:sasser) 谷歌透露 Chrome 近期 3 个版本合计修复 1,442 个漏洞,比之前 23 个版本修复的漏洞总和还多。具体来说在 6 月发布的 149/150 版中谷歌修复 1,072 个漏洞,而 126~148 合计修复的漏洞都没超过 1,000 个。如此快的漏洞发掘速度自然是靠 AI 实现的,无论是谷歌还是安全公司现在都在积极使用 AI 发掘漏洞。
零日漏洞遭攻击者利用,静态凭据可能导致敏感数据泄露(作者:ranran) 美国 CISA 已将 Cisco Secure FMC 软件漏洞 CVE-2026-20316 列入已知遭利用漏洞(KEV)目录。该漏洞允许攻击者利用内置低权限账户远程登录受影响设备,并可与其他漏洞串联实现权限提升甚至代码执行。Cisco 已发布热修复程序,并建议用户尽快升级,同时检查设备是否存在遭利用迹象。
苹果称已经修复iCloud+隐藏邮箱地址功能会泄露用户真实邮箱地址的漏洞(作者:sasser) 苹果称已经彻底修复 iCloud+ 隐藏邮箱地址会泄露用户真实邮箱地址的漏洞,这回是真修复了!该漏洞最初是安全研究员泰勒墨菲在 2025 年 6 月发现的,通报给苹果后,苹果确实修复了漏洞但并不彻底,以至于仍然会泄露用户邮箱。日前苹果发布回应称已经在 7 月 3 日部署补丁,该问题已经完全解决。
护网是来干活挣钱的,住宿只是睡觉的地方,不值得为这种玩意儿消耗情绪(作者:EnHkekit-Search)
T00ls.com | 低调求发展,潜心习安全! 现在挖洞真难啊,(作者:wuyanzu)