Telegram 桌面端本地会话复用
macOS 窃密木马可通过复制 Telegram Desktop(tdata)与 Telegram for macOS 的本地会话文件,在新设备上直接恢复登录态,全程不触发手机号、验证码和 2FA。诚实地记录了发现过程与认知转折——本不该发生,但确实发生了。
Research Archive
按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。
macOS 窃密木马可通过复制 Telegram Desktop(tdata)与 Telegram for macOS 的本地会话文件,在新设备上直接恢复登录态,全程不触发手机号、验证码和 2FA。诚实地记录了发现过程与认知转折——本不该发生,但确实发生了。
2025年12月,Trust Wallet 浏览器扩展 v2.68 版本被发现植入了恶意后门代码,攻击者通过篡改扩展源码窃取用户助记词和私钥,发送至恶意域名 metrics-trustwallet.com。本文对恶意代码进行逐层拆解和攻击复现,判断这是一起 APT 级别的定向供应链攻击。
CVE-2025-53770 是 Microsoft SharePoint Server(on-prem)的 WebPart 注入 + .NET 反序列化 RCE。微软已确认在野利用,攻击者通过未认证 POST /_layouts/15/ToolPane.aspx 注入恶意 WebPart payload,触发 .NET 反序列化 gadget chain 拿下 SharePoint 服务器。
伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。
Check Point 披露一个 Rust 编写的加密货币剪贴板劫持器 campaign,攻击者通过 GitHub 假 Star、SourceForge 假下载、YouTube AI 合成讲解、VirusTotal 假投票等多平台 Ghost Network 把恶意软件伪装成热门项目,诱使寻求捷径的加密货币用户和赌徒下载。GitHub 5000+ 下载、SourceForge 4.4 万下载,影响面波及 Windows 与 macOS 用户。
2025年5月,一个名为 Osiris 的恶意浏览器扩展伪装成 Web3 安全工具,通过 declarativeNetRequest API 劫持用户下载链接,将正常程序替换为恶意程序。攻击者利用 macOS 的 AppleScript 和 base64 编码隐藏恶意行为,窃取 Chrome 浏览器数据和 Keychain 信息。
CVE-2025-56386 是 Notepad++ v8.8.3 的 DLL 劫持漏洞,CVSS 8.4。Notepad++ 加载 DLL 时遵循 Windows 默认搜索顺序(含当前工作目录),攻击者在用户打开恶意文档时把同名 DLL 放在 CWD,让 Notepad++ 加载恶意 DLL 获得 RCE。
2025年3月,攻击者通过 LinkedIn 平台伪装招聘区块链工程师,发送包含恶意代码的 Bitbucket 仓库。恶意 payload 隐藏在 server.js 第46行超长水平滚动条后,经过多层 base64 加密,最终连接 C2 服务器下载窃密木马和持久化后门。
攻击者伪造 CAPTCHA 验证页面,利用 JavaScript 将恶意 mshta 命令写入用户剪贴板,再诱导用户按 Win+R 粘贴执行,最终投递 Lumma Stealer / SecTopRAT 等信息窃取器。这种被称作 ClickFix 的攻击手法利用了用户对 CAPTCHA 的习惯性顺从,将'用户自己感染自己'变成了一种可规模化复制的社工模板。
CVE-2025-21756 是 Linux 内核 vsock 子系统的 Use-After-Free 漏洞,CVSS 7.8。攻击者通过 AF_VSOCK socket 触发 vsock_diag_dump 函数中 sk 与 vsk 引用不一致的 UAF,逃逸到内核 ROP 链实现本地提权至 root。
CVE-2025-11001 是 7-Zip 在解析 ZIP 文件时未正确处理 symlink 的目录遍历漏洞,CVSS 7.8。攻击者构造含 symlink 的恶意 ZIP,受害者解压时 symlink 被解析到系统敏感路径,后续被解压的文件被写入任意位置,可作为升级到 RCE 的跳板。
CVE-2025-21298 是 Windows OLE 组件的 Use-After-Free 漏洞,CVSS 9.8。攻击者构造恶意 RTF 文档触发 ole32!CStdStubBuffer_Disconnect 路径中的加号偏移整数溢出,引发双重释放与 UAF,结合 COPE 框架可实现 RCE。
2024年5月,一个伪装成 Aggr 交易工具的恶意 Chrome 扩展被发现窃取用户所有网站 Cookie。攻击者在 jQuery 文件中植入恶意代码,将 Cookie 数据发送到俄语区服务器,通过对敲交易盗取用户加密资产。黑客从3年前开始谋划,4个月前部署攻击并利用 KOL 推广。
node-serialize 0.0.4 的 unserialize() 在解析 JSON 字符串时,对带 _$$ND_FUNC$$_ 前缀的字段不做任何过滤,配合 IIFE 即函数表达式可在反序列化瞬间执行任意 Node.js 代码。本文拆解漏洞机制、payload 构造、复现路径与处置建议。
CVE-2023-38831 是 RARLAB WinRAR 6.23 之前的欺骗漏洞,攻击者构造看似正常的归档文件,内含同名的「目录+可执行文件」组合,WinRAR 在解压时执行恶意文件。CVSS 7.8,无交互即可触发。
PrintNightmare 是 2021 年披露的 Windows Print Spooler 远程代码执行漏洞(CVSS 8.8),攻击者通过 SMB 共享托管恶意 DLL,借助 RpcAddPrinterDriverEx 在 SYSTEM 上下文中执行任意代码。本文还原漏洞机制、攻击链与进程树,并给出补丁与配置层面的处置建议。