亚马逊利利用110毫秒"延迟"捕获朝鲜间谍;零点击漏洞肆虐的2025年 | FreeBuf周报
好,我现在需要帮用户总结一下这篇文章的内容。用户的要求是用中文,控制在100个字以内,而且不需要以“文章内容总结”或“这篇文章”这样的开头,直接写描述即可。 首先,我仔细阅读了用户提供的文章内容。这篇文章是FreeBuf的周报,主要分为热点资讯和一周好文两部分。热点资讯包括亚马逊拦截朝鲜间谍、零点击漏洞、NVIDIA高危漏洞、俄罗斯黑市、AI安全攻击、内鬼威胁、n8n漏洞、朝鲜窃取加密货币、日产数据泄露以及Linux内核漏洞。一周好文则涉及大模型平台漏洞、Snort实验和Next.js致命漏洞分析。 接下来,我需要将这些内容浓缩到100字以内。考虑到用户可能对技术安全领域感兴趣,我应该突出重点事件和关键影响。比如,亚马逊拦截间谍、零点击漏洞的影响、NVIDIA的修复建议以及朝鲜的加密货币盗窃都是重要点。 然后,我需要确保语言简洁明了,避免使用复杂的术语。同时,要涵盖主要的安全威胁和应对措施,让读者一目了然本周的主要安全动态。 最后,检查字数是否符合要求,并确保没有使用禁止的开头方式。这样整理出来的摘要既全面又简洁,能够满足用户的需求。 </think> 本周FreeBuf周报涵盖多起网络安全事件:亚马逊成功拦截朝鲜间谍攻击;零点击漏洞成为2025年主流威胁;NVIDIA修复高危漏洞;俄罗斯黑市架构师身份曝光;AI安全对话框被攻击;内鬼威胁加剧;n8n曝CVSS 10.0漏洞;朝鲜窃取20.2亿美元加密货币;日产数据泄露;Linux内核现Rust漏洞。 2025-12-25 10:15:17 Author: www.freebuf.com(查看原文) 阅读量:0 收藏

各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!

热点资讯

1. 110毫秒的真相:亚马逊如何利用"延迟"捕获朝鲜间谍

亚马逊披露成功拦截1800多次朝鲜黑客入侵,黑客伪装求职者渗透企业窃取数据,利用伪造凭证入职,通过异常击键延迟和语言破绽暴露身份,加密货币公司为主要目标。

2. 零点击漏洞肆虐的一年:2025年现代恶意软件带来的启示

2025年零点击漏洞攻击成为主流,无需用户交互即可入侵设备,影响数十亿台设备。移动平台和企业基础设施成主要目标,补丁周期缩短至5天,传统防御失效。需采用自动化更新、零信任架构和行为分析应对这一新威胁。

3. 硬编码后门:NVIDIA高危漏洞(CVE-2025-33222/33223/33224)可致AI系统完全沦陷

NVIDIA紧急修复Isaac Launchable三个CVSS 9.8高危漏洞,包括硬编码凭证和权限管理缺陷,可致远程代码执行、数据篡改等风险,建议立即升级至1.1版本。

4. 市场幽灵:揭秘俄罗斯地下黑市背后的神秘架构师"Fly"

俄罗斯市场作为网络犯罪支柱十年不倒,Intrinsec报告揭露其幕后关键人物"Fly",通过域名、恶意软件和区块链证据证实其关联,为打击这一顽固犯罪平台提供新线索。

5. 新型"谎言循环"攻击利用AI安全对话框实现远程代码执行

新攻击技术"谎言循环"利用AI助手安全机制漏洞,通过伪造审批对话框诱骗用户执行恶意代码,影响多个主流AI平台。该攻击结合间接提示注入和界面操纵,暴露人机交互安全设计的根本缺陷,需重新评估AI系统的防护措施。

6. 内鬼威胁:黑客重金收买企业内部人员绕过安全防护

黑客转向收买企业内鬼获取数据,报酬高达数万美元,重点针对金融、科技等行业。勒索软件组织推波助澜,内鬼威胁使常规安全措施失效,企业需加强监控和权限管控。

7. n8n 曝出高危漏洞:CVSS 10.0 RCE漏洞可导致服务器完全沦陷

n8n曝高危漏洞CVE-2025-68613,CVSS评分10.0,攻击者可利用表达式注入实现远程代码执行,完全控制系统。该漏洞源于沙箱隔离失效,需立即升级至v1.122.0修复。临时措施包括限制用户权限和加固环境。

8. 朝鲜黑客2025年窃取20.2亿美元加密货币,占全球总量近六成

朝鲜黑客2025年窃取20.2亿美元加密货币,创历史新高,占全球被盗总额的76%。主要手法包括IT渗透和恶意软件攻击,通过结构化洗钱流程转移资金。Lazarus Group等组织持续活跃,利用虚假身份渗透企业并招募合作者扩大规模。

9. 日产汽车确认因红帽服务器遭未授权访问导致数据泄露

日产汽车因第三方承包商管理的红帽服务器遭入侵,导致2.1万名客户个人信息泄露,含姓名、地址等,但不涉及金融数据。日产将加强承包商监管并提升安全措施,已向受影响客户致歉。

10. Linux内核首个Rust漏洞CVE-2025-68260曝光

Linux内核首个Rust代码漏洞CVE-2025-68260曝光,影响Android Binder驱动,竞态条件可致系统崩溃。漏洞源于链表操作不安全,已在6.18.1及6.19-rc1修复,建议升级内核版本。

一周好文共读

1. 大模型(LLM)平台漏洞合集

AI技术重塑数字体验的同时带来安全风险,Ollama、AnythingLLM等平台存在路径遍历、文件泄露、SSRF等漏洞,需警惕越权访问和数据泄露威胁。【阅读原文

1766658574_694d120e2dc4634bb1bef.png!small?1766658573039

2. 入侵检测 | Snort嗅探与数据包记录器

实验掌握Snort嗅探与数据包记录器模式,通过命令参数(-v、-d、-e等)实时监测网络数据包,记录日志到指定目录(-l),使用-r读取日志文件分析ICMP/TCP等协议内容,完成网络流量抓取与分析。【阅读原文

1766658657_694d12616b1033da26a22.jpg!small?1766658655900

3. Next.js致命漏洞CVE-2025-55182深度分析:React2Shell远程代码执行攻击全解析

React严重漏洞CVE-2025-55182(React2Shell)允许远程代码执行,影响React 19.0.0-19.2.0及Next.js等框架,已导致30多家机构被攻陷。漏洞源于RSC Flight协议反序列化缺陷,攻击者可通过HTTP POST请求无需认证执行任意代码。建议立即升级至安全版本并部署WAF防护。【阅读原文

1766658752_694d12c094b7b6b7de1df.png!small?1766658751492


文章来源: https://www.freebuf.com/articles/463815.html
如有侵权请联系:admin#unsafe.sh