网络安全日报 2026年02月09日
1、Ivanti EPMM两个关键零日漏洞遭遇在野利用 https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-CVE-2026-1281-CVE-2026-1340 研究人员披露,攻击者正在积极利用影响Ivanti Endpoint Manager Mobile(EPMM)的两个关键零日漏洞CVE-2026-1281和CVE-2026-1340。这两个漏洞CVSS评分均为9.8,允许未认证用户远程执行代码。Ivanti表示,在漏洞披露和修复前,仅有极少数客户遭到攻击,但目前仍有超过1400个潜在易受攻击服务器暴露在互联网上 2、微软Azure存储将停止支持TLS安全协议1.0和1.1版本 https://www.theregister.com/2026/02/03/microsoft_tls_deprecations/ 自2026年2月3日起,Azure Blob存储将停止支持传输层安全协议(TLS)1.0和1.1版本,TLS1.2将成为新的最低TLS版本。微软以前使用已弃用的TLS 1.0和1.1版本,主要是为了向后兼容,近年微软一直试图逐步淘汰TLS 1.0和1.1标准,后来推迟至2025年11月1日。此变更将影响所有云环境中使用TLS1.0和1.1的现有和新建Blob存储帐户,已在使用TLS1.2的存储帐户不受此变更的影响。 3、Coinbase确认数据泄露与此前承包商被入侵事件有关 https://www.bleepingcomputer.com/news/security/coinbase-confirms-insider-breach-linked-to-leaked-support-tool-screenshots/ Coinbase确认发生一起数据泄露事件,该事件发生于去年12月,一名承包商人员不当访问了约30名客户的数据,受影响用户已被通知并提供身份盗窃保护服务。此前,名为Scattered Lapsus Hunters的威胁行为者曾在其Telegram上短暂发布了Coinbase内部支持界面的截图,截图显示可以访问客户信息,包括电子邮件地址、姓名、出生日期、 4、Claude代码审查能力帮助开源库发现500余高危漏洞 https://red.anthropic.com/2026/zero-days/ Anthropic披露,其最新大型语言模型Claude Opus 4.6在无需专用工具或定制提示的情况下,具备发现高严重性漏洞的能力,已被用于识别和协助修复开源软件中的安全问题,Opus 4.6会像人类研究人员一样阅读和推理代码,查看过去的修补信息以查找未解决的类似错误,并已经在多个开源库中发现了500多个此前未知的高严重性安全漏洞,涉及Ghostscript、OpenSC和CGIF等项目。 5、勒索攻击组织滥用ISPsystem虚拟机进行载荷投递 https://www.sophos.com/en-gb/blog/malicious-use-of-virtual-machine-infrastructure 研究人员披露,在调查近期“WantToCry”勒索软件攻击事件时,发现多个勒索软件运营者通过滥用ISPsystem提供的虚拟机基础设施来托管和分发恶意有效载荷。调查显示,不同恶意活动中使用的Windows虚拟机具有相同主机名,表明其来源于ISPsystem的默认模板。受影响的活动涉及WantToCry、LockBit、Qilin、Conti、BlackCat/ALPHV等多个恶意软件家族。 6、金融科技公司Betterment遭遇数据泄露涉及140万账户 https://haveibeenpwned.com/Breach/Betterment 自动化投资平台Betterment披露,其系统在今年1月遭到入侵,攻击者窃取了用户的电子邮件地址及其他个人信息。数据泄露通知服务网站Have I Been Pwned分析显示,约1435174个账户信息被泄露,涉及姓名、地理位置、出生日期、实际地址、电话号码、设备信息以及雇主相关数据。Betterment表示,攻击者通过社会工程方式获得部分系统访问权限,并伪装成促销邮件实施加密货币奖励骗局。 7、Zendesk客服工单系统用户近期遭遇垃圾邮件轰炸 https://www.bleepingcomputer.com/news/security/zendesk-spam-wave-returns-floods-users-with-activate-account-emails/ 大量Zendesk客服工单系统用户反馈称,近期收到大量由Zendesk支持系统自动生成的“激活账户”等邮件。多名收件人表示,个人陆续收到了数百条主题奇怪或令人担忧的消息,这些邮件看似来自合法的客户支持门户网站,但他们并未在这些网站注册账户或提交工单。安全研究人员指出,攻击者可能正在滥用Zendesk的工单或账户创建流程,导致邮箱被大规模邮件轰炸。 8、罗马尼亚油管运营商Conpet披露遭遇勒索攻击 https://www.bleepingcomputer.com/news/security/romanian-oil-pipeline-operator-conpet-discloses-cyberattack-qilin-ransomware/ 罗马尼亚国家石油管道运营商Conpet披露,其企业IT基础设施遭到网络攻击并导致公司网站关闭。Conpet运营着近4000公里的管道网络,向罗马尼亚全国各地的炼油厂供应国内和进口原油及其衍生物,包括汽油和液态乙烷,该公司表示事件未影响其技术运营(SCADA系统和电信系统)或合同履行能力,正在在国家网络安全部门协助下调查并恢复受影响系统。Qilin 9、Microsoft发布用于检测开放权重LLM后门的扫描器 https://www.microsoft.com/en-us/security/blog/2026/02/04/detecting-backdoored-language-models-at-scale/ Microsoft表示,其人工智能安全团队开发了一款轻量级扫描器,用于检测开放权重大型语言模型中的后门。研究人员指出,该工具基于三种可观测信号来识别异常模型行为,并可在保持较低误报率的同时标记潜在后门。Microsoft介绍,该研究关注模型权重(指机器学习模型中支撑决策逻辑并将输入数据转换为预测输出的可学习参数)篡改和模型投毒(将隐藏行为直接嵌入模型权重中,导致模型在检测到特定触发条件时 10、黑客组织通过漏洞向NGINX注入恶意配置劫持网络流量 https://securitylabs.datadoghq.com/articles/web-traffic-hijacking-nginx-configuration-malicious/ 研究人员披露,一场针对NGINX服务器及管理面板(如Baota Panel)的网络流量劫持活动正在进行,攻击者利用与React2Shell漏洞相关的入侵向NGINX注入恶意配置,将合法流量转发至攻击者控制的后端服务器。该活动涉及多个亚洲国家顶级域名(.in、.id、.pe、.bd、.th)、中国托管基础设施(使用宝塔面板)以及政府和教育类顶级域名(.edu、.gov)。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月06日
1、黑客利用最新React Native CLI漏洞部署Rust木马 https://www.vulncheck.com/blog/metro4shell_eitw 研究人员披露,攻击者正在利用React Native CLI中的严重远程命令执行漏洞CVE-2025-11953,并在漏洞公开前数周便展开攻击部署隐蔽Rust恶意软件,涉及的Metro开发服务器默认绑定到外部暴露接口,未认证的攻击者可通过发送POST请求运行任意可执行程序,在Windows环境中还可执行带有任意完整参数的Shell命令。有效载荷为一个基于Rust的二进制文件,其中包含基本的反分析逻辑,如在初始执行流程中加入了规避措施阻止运行时的安全检查。 2、黑客通过ClickFix社工手段传播macOS平台窃密程序 https://www.microsoft.com/en-us/security/blog/2026/02/02/infostealers-without-borders-macos-python-stealers-and-platform-abuse/ 安全研究人员披露自2025年底以来观察到针对macOS的信息窃取活动,这些活动通过Google Ads广告投放,将谷歌搜索DynamicLake和人工智能(AI)等工具的用户重定向到部署有ClickFix诱饵的虚假网站,诱骗用户用恶意软件感染自己的计算机。研究人员指出,攻击者同样以ClickFix手段分发DMG安装程序,部署Atomic m 3、研究人员披露针对历史React严重漏洞的集中攻击活动 https://www.greynoise.io/blog/react2shell-exploitation-consolidates 研究人员发布警告称,React服务器组件中的关键漏洞CVE-2025-55182在公开两个月后,针对该漏洞的攻击活动已由早期分散状态转变为高度集中。遥测数据显示,2026年1月26日至2月2日期间,有两个IP地址占所有观测到的利用尝试的56%,包括部署加密货币挖矿程序或者反向Shell。漏洞CVE-2025-55182CVSS评分为10.0,允许未经认证的远程代码执行,利用仅需构造一次HTTP POST请求。 4、Eclipse基金会强制对Open VSX扩展实施预发布安全检查 https://blogs.eclipse.org/post/christopher-guindon/strengthening-supply-chain-security-open-vsx Eclipse基金会宣布,将在Microsoft Visual Studio Code扩展发布到开源存储库之前强制执行安全检查,以应对供应链威胁。该基金会表示,此前主要依赖发布后的举报、调查和移除机制,但随着扩展发布量增长和威胁模型变化,这种方式已难以保障。新措施旨在通过发布前检查限制恶意扩展进入仓库,对可疑上传内容进行隔离审核,从被动应对转向主动预防。 5、微软开发开源大语言模型后门检测扫描工具 https://thehackernews.com/2026/02/microsoft-develops-scanner-to-detect.html 微软推出轻量级扫描工具,可检测开源大语言模型中的后门程序,利用三种可观测信号识别中毒模型,提升AI系统可信度。该工具无需额外训练,适用于GPT风格模型,但无法检测专有模型。 6、n8n平台漏洞恶意工作流可导致系统命令执行 https://thehackernews.com/2026/02/critical-n8n-flaw-cve-2026-25049.html n8n工作流平台曝高危漏洞CVE-2026-25049(CVSS 9.4),攻击者可构造恶意表达式执行系统命令,窃取数据或安装后门。已修复版本1.123.17和2.5.2,建议限制权限并在强化环境中部署。漏洞源于TypeScript编译时与运行时类型检查不匹配,绕过安全控制。 7、APT28黑客利用微软Office漏洞入侵政府机构 https://cybersecuritynews.com/apt28-hackers-exploiting-microsoft-office-vulnerability/ 俄罗斯APT28黑客组织利用微软Office漏洞(CVE-2026-21509)攻击欧洲政府机构,通过钓鱼邮件部署"零点击"恶意软件,使用云服务隐藏行踪,窃取敏感情报。建议立即打补丁并加强邮件过滤。 8、三星MagicInfo9服务器曝高危漏洞 https://securityonline.info/signage-hijack-samsung-magicinfo9-flaws-cvss-9-8-expose-servers/ 三星MagicInfo9 Server曝出三个高危漏洞(CVSS最高9.8分),包括硬编码密码、远程代码执行和存储型XSS,可致服务器被完全控制。建议用户立即升级至21.1090.1及以上版本修复漏洞。 9、工信部发布关于防范OpenClaw安全风险的预警提示 https://www.secrss.com/articles/87654 近期,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)监测发现OpenClaw开源AI智能体部分实例在默认或不当配置情况下存在较高安全风险,极易引发网络攻击、信息泄露等安全问题。 10、美军在“午夜之锤行动”中使用网络武器干扰伊朗防空系统 https://www.secrss.com/articles/87631 美媒2月5日曝光,据知情美国官员透露,美军在针对伊朗的“午夜之锤行动”中对伊朗的防空导弹系统实施了网络攻击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月05日
1、钓鱼攻击滥用合法云平台作为托管环境绕过检测 https://hackread.com/phishing-campaigns-cloud-platforms-enterprises-risks/ 研究人员披露,一波新的网络钓鱼活动正在滥用Google、Microsoft和Cloudflare等受信任的云与CDN平台,将其作为钓鱼页面和工具的托管环境。研究人员指出,攻击者通过将钓鱼套件隐藏在合法云服务中,从而降低检测概率,相关活动在网络和电子邮件层面上与正常商业流量高度相似,URL解析至受信任的合法云服务提供商,且TLS证书有效,使基于白名单和静态分析的检测机制难以识别。 2、Moltbook平台暴露AI代理通信与密钥安全问题 https://hackread.com/moltbook-social-platform-ai-agents-talk-humans-watch/ 名为Moltbook的热门人工智能代理平台被用于自主发布、评论和互动,还可以管理日历、发送WhatsApp消息,甚至控制用户的电脑,人类仅主要作为观察者存在。安全研究人员指出,Moltbook相关软件通常与用户的私人文件相关联,存在潜在安全风险。独立研究人员发现,Moltbook对数据库防护不足,暴露了密钥信息,可被用于劫持AI代理。其他研究披露此类的泄露事件,由于数据库配置错误,导致约150万个API密钥和私密消息发生泄露。 3、Microsoft修复Windows11密码登录选项消失错误 https://www.bleepingcomputer.com/news/microsoft/microsoft-fixes-bug-causing-password-sign-in-option-to-disappear/ Microsoft修复了一个已知错误问题,该问题导致自2025年8月起发布的Windows11更新后,部分系统在锁屏界面中不再显示密码登录选项。微软此前说明,该问题影响安装了2025年8月KB5064081非安全预览版更新的系统,或后续更新的Windows1124H2或25H2系统。尽管密码图标不可见,受影响用户仍可通过悬停在图标位置并选择隐藏按钮的方式使用密码登录。 4、NationStates确认发生数据泄露并关闭游戏网站 https://www.bleepingcomputer.com/news/security/nationstates-confirms-data-breach-shuts-down-game-site/ 多人在线浏览器游戏NationStates确认发生数据泄露,并在调查安全事件期间关闭了其网站。NationStates官方披露,一名未经授权的用户访问了生产服务器并复制了用户数据,该攻击源于一名玩家在报告并测试游戏应用代码中的关键漏洞时,超出授权边界获得了主生产服务器上的远程访问权限,从而能够复制应用代码和用户数据。 5、 隐秘入侵:"Metro4Shell"漏洞自2025年12月起遭野外利用 https://securityonline.info/silent-intrusion-metro4shell-exploited-in-the-wild-since-december/ Metro4Shell漏洞(CVE-2025-11953)早在2025年12月就被攻击者利用,远超公众认知。攻击者投放多系统载荷,暴露开发工具可访问即成为入侵入口。专家建议立即修补,等待官方警报会留给攻击者先机。 6、 Chrome紧急更新:V8 与 Libvpx 漏洞可能导致系统遭入侵 https://securityonline.info/chrome-144-security-alert-v8-libvpx-flaws-expose-systems-to-hacks/ Chrome紧急更新修复V8引擎和视频库高危漏洞,涉及内存错误和堆溢出风险,可能导致系统崩溃或代码执行。Windows、Mac和Linux用户应立即升级至144.0.7559.132/.133版本防范攻击。 7、Django 高危漏洞可引发拒绝服务与 SQL 注入攻击 https://www.freebuf.com/articles/web/469522.html Django 开发团队紧急发布安全更新,修复了影响多个版本 Python Web 框架的六个高危漏洞。这些漏洞涉及三个高危 SQL 注入漏洞和多个拒绝服务攻击向量,影响 Django 4.2、5.2、6.0 版本及主开发分支。 8、海康威视修复DS-3WAP系列无线接入点命令注入漏洞 https://www.anquanke.com/post/id/314716 安全公告指出,该漏洞可直接导致任意命令执行。一旦攻击者在无线接入点这类网络设备上实现代码执行,就有可能拦截网络流量、横向渗透至内网中的其他设备,或是直接瘫痪整个无线服务。该安全漏洞影响海康威视DS-3WAP 系列多款无线接入点,具体来看,运行以下型号且固件版本为 V1.1.6303 build250812 及更早版本的设备均存在风险。 9、Notepad++被劫持,攻击者投毒更新包持续数月 https://www.anquanke.com/post/id/314722 这款装机量极高、广泛应用于数百万开发者电脑中的开源文本编辑器Notepad++,其开发团队已证实发生一起严重安全事件 —— 软件的更新基础设施遭劫持,恶意攻击持续长达数月。在今日发布的透明度报告中,项目方披露,国家级黑客组织劫持了软件的更新机制,向特定目标用户投递恶意载荷。 10、“Exfil Out&Look”漏洞致攻击者可通过OWA隐秘窃取邮件 https://www.anquanke.com/post/id/314701 瓦罗尼斯威胁实验室(Varonis Threat Labs)发布的最新报告指出,Microsoft 365 的日志记录功能存在重大盲区,攻击者可借此窃取敏感邮件且不留下任何痕迹。这种被命名为 “Exfil Out&Look” 的攻击手段,利用 Outlook 合法插件实现数据的隐秘外泄,直接绕过安全团队用于发现入侵者的审计日志。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月04日
1、APT28组织利用近期Microsoft Office漏洞发起攻击 http://cert.gov.ua/article/6287250 乌克兰计算机应急响应小组(CERT-UA)表示,俄罗斯黑客APT28正在利用CVE-2026-21509漏洞开展攻击,该漏洞存在于多个版本的Microsoft Office中,并于1月26日被Microsoft通过紧急更新修复,同时被标记为被积极利用的零日漏洞。CERT-UA在微软发布警报三天后发现了利用该漏洞的恶意DOC文件样本,以欧盟驻乌克兰常驻代表委员会磋商为主题。在其他案例中,相关邮件冒充乌克兰水文气象中心,发送至60多个政府相关地址。CERT-UA指出,相关攻击样本的元数据显示其创建时间为紧急更新发布后的第二天。 2、恶意ClawHub技能传播AMOS木马窃取用户数据 https://www.koi.ai/blog/clawhavoc-341-malicious-clawedbot-skills-found-by-the-bot-they-were-targeting 研究人员对ClawHub平台上的2857个技能进行安全审计,发现其中341个技能为恶意技能,并涉及多个攻击活动。研究人员披露,其中335个技能通过虚假的前置条件安装了名为Atomic Stealer(AMOS)的macOS窃密木马程序。ClawHub是OpenClaw项目的第三方技能市场,相关攻击活动使用户可能面临供应链风险。 3、OpenClaw漏洞允许通过恶意链接实现远程代码执行 https://depthfirst.com/post/1-click-rce-to-steal-your-moltbot-data-and-keys 研究人员披露OpenClaw中存在一个高严重性漏洞,可允许攻击者通过精心构造的恶意链接实现远程代码执行。该漏洞被标记为CVE-2026-25253(CVSS评分为8.8),已在2026年1月30日发布的2026.1.29版本中修复。漏洞被描述为Token外泄问题,控制UI会信任查询字符串中的gatewayUrl而无需进行验证,并在加载时自动连接,将存储的Token发送到攻击者控制的服务器。 4、Firefox新增一键禁用生成式AI功能的选项 https://blog.mozilla.org/en/firefox/ai-controls/ Mozilla宣布在Firefox桌面浏览器设置中新增一个控制选项,允许用户完全关闭生成式人工智能功能。Firefox负责人表示,该选项可用于统一封锁Firefox当前及未来的生成式AI功能,同时仍允许用户审查和管理单个AI功能。Mozilla表示,如果用户不想使用火狐浏览器的AI功能,可以打开‘阻止AI增强功能’开关,打开后,用户将不会看到任何关于使用现有或即将推出AI功能的弹出窗口或提醒。 5、苹果为十年前iPhone推出史无前例的安全更新 https://www.anquanke.com/post/id/314675 苹果罕见为 iOS 12 和 iOS 13 系统发布安全补丁,修复了十年前款 iPhone 存在的高危漏洞。此举不仅标志着该公司的老旧设备支持策略或迎来调整,也引发了业界对于长期安全保障行业标准的诸多探讨。 6、ConsentFix钓鱼攻击借Azure CLI绕过多重身份验证 https://www.anquanke.com/post/id/314685 一种狡猾的新型钓鱼技术正利用用户对微软官方工具的信任实施攻击。这种被命名为 “ConsentFix”(又称 AuthCodeFix)的攻击手段,通过滥用 Azure CLI 等正规应用所采用的OAuth 2.0 授权流程,诱骗受害者交出微软账号的控制权。 7、科学家实现加密量子比特“克隆”突破量子云存储重要瓶颈 https://www.secrss.com/articles/87562 近日,来自加拿大滑铁卢大学和东京电气通信大学的联合研究团队宣布,发现一种能够成功规避“量子不可克隆定理”进行“加密量子比特克隆”的方法,从而突破量子云存储发展的重要瓶颈。研究团队通过引入加密机制设计出一种安全备份量子信息的方法(即所谓“加密量子比特克隆”),有助于解决量子云存储面临的“复制”与“备份”难题,实现量子版本的“Google Drive”和“Dropbox”。相关研究成果1月6日发表于《物理评论快报》。 8、Docker 修复了 Ask Gordon AI 的关键漏洞 https://thehackernews.com/2026/02/docker-fixes-critical-ask-gordon-ai.html 网络安全研究人员披露了影响 Ask Gordon(一个集成在 Docker 桌面版和 Docker 命令行界面(CLI)中的人工智能(AI)助手)的已修复安全漏洞的详细信息,该漏洞可能被利用来执行代码和窃取敏感数据。该关键漏洞被网络安全公司 Noma Labs 命名为 DockerDash。Docker 通过发布 2025 年 11 月的 4.50.0 版本解决了该问题。 9、Open5GS 核心网组件发现高危漏洞 https://www.tenable.com/cve/CVE-2026-1736 开源 5G 核心网项目 Open5GS(版本 2.7.6 及以下)被发现存在高危安全漏洞。该漏洞位于 SGWC 组件的隧道请求处理函数中,允许远程攻击者通过特制的数据包触发断言失败,导致核心网服务拒绝服务(DoS)。 10、Step Finance高管设备遭入侵导致 4000 万美元加密资产被盗 https://www.bleepingcomputer.com/news/security/step-finance-says-compromised-execs-devices-led-to-40m-crypto-theft/ 2026年2月3日,Solana 生态项目 Step Finance 宣布遭遇重大安全事件,损失高达 4000 万美元的数字资产。调查显示,黑客攻破了该公司高管的个人设备,从而获取了访问核心钱包的权限,并非智能合约漏洞所致。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月03日
1、针对OpenVSX的供应链攻击入侵开发者网络推送恶意更新 https://socket.dev/blog/glassworm-loader-hits-open-vsx-via-suspected-developer-account-compromise 研究人员披露一起针对Open VSX Registry的供应链攻击事件。报告指出,目前未能识别来源的黑客组织入侵了合法的开发者网络,并向下游用户推送恶意更新。2026年1月30日,oorzc作者发布的四个Open VSX扩展被植入GlassWorm恶意软件加载程序,这些扩展此前被作为合法的开发者工具分发,累计下载量超过22000次。安全研究人员评估认为,该事件源自开发者账户的凭证被泄露,相关恶意版本 2、黑客组织持续攻击互联网暴露MongoDB实例并勒索数据 https://flare.io/learn/resources/blog/mongodb-ransom/ 研究人员披露,一个网络威胁组织正在对暴露在互联网上的MongoDB实例发起自动化数据勒索攻击,要求数据库所有者支付约500美元的比特币赎金以恢复数据。攻击主要针对因配置错误而访问未受限的数据库。报告显示,约1400台服务器被攻破。研究人员还发现超过208500台MongoDB服务器在互联网上公开暴露,其中约10万个服务器泄露了运行信息,3100个服务器可在无需身份验证的情况下访问。 3、INJ3CTOR3组织利用新型Webshell侵FreePBX系统 https://www.fortinet.com/blog/threat-research/unveiling-the-weaponized-web-shell-encystphp 研究人员披露,一种被命名为“EncystPHP”的新型Webshell被用于针对FreePBX环境的攻击活动。该活动始于12月初,攻击者利用一个认证后命令注入漏洞(CVE-2025-64328)入侵FreePBX系统。研究人员指出,该恶意软件在入侵后具备远程命令执行、持久化机制和Webshell部署等功能。研究人员评估认为,该活动与以往针对VoIP系统的威胁行为者INJ3CTOR3相关,其攻击行为模式与该组织近期 4、研究人员披露全球范围暴露的开源AI部署情况 https://www.sentinelone.com/labs/silent-brothers-ollama-hosts-form-anonymous-ai-network-beyond-platform-guardrails/ Censys互联网地图研究人员合作对暴露在互联网中的Ollama开源AI部署情况进行了分析。研究人员发现,在130个国家共识别出的175108个独立Ollama主机直接暴露于互联网,这些实例大多运行Llama、Qwen2和Gemma2模型,并普遍采用相同的量化方式和封装方案。研究人员指出,这种高度同质化的部署模式意味着一旦特定量化模型在处理Token时存在漏洞,可 5、苹果推出限制蜂窝网络位置精度的新隐私功能 https://support.apple.com/en-us/126101 苹果推出一项新的隐私功能,允许用户限制部分iPhone和iPad机型通过蜂窝网络共享的位置数据精度。该功能在升级至iOS 26.3或更高版本后可用,通过限制运营商基于基站获取的定位信息,使其只能识别设备的大致区域。苹果表示,该功能不会影响紧急呼叫中与应急人员共享的位置精度,也不会影响Find My与应用及联系人共享的位置数据。 6、AI 代理平台OpenClaw (ClawHub)发现 341 个恶意技能 https://thehackernews.com/2026/02/researchers-find-341-malicious-clawhub.html 2026年2月2日,Koi Security 在 OpenClaw(前身为 ClawdBot)的第三方技能市场 ClawHub 上发现了 341 个恶意技能(Skills)。同时披露了高危漏洞 CVE-2026-25253,该漏洞允许攻击者通过恶意链接实现“一键远程代码执行”(One-Click RCE),严重威胁使用 AI 代理的企业。 7、微软开始逐步淘汰NTLM分三阶段迁移到 Kerberos https://thehackernews.com/2026/02/microsoft-begins-ntlm-phase-out-with.html 微软宣布将分三阶段淘汰NTLM认证,作为其努力将 Windows 环境转向更强大、基于 Kerberos 的选项的一部分。这一发展是在这家科技巨头两年多前公布其计划淘汰这项过时技术之后出现的,理由是该技术容易受到漏洞的利用,可能助长中继攻击,并允许恶意行为者未经授权访问网络资源。NTLM 于 2024 年 6 月正式被弃用,不再接收更新。 8、暗网现新型OT攻击框架,能源基础设施面临威胁 https://securityonline.info/new-offensive-ot-framework-targeting-energy-infrastructure-emerges-on-dark-web/ 暗网出现针对能源电网的工控攻击框架,疑似伊朗黑客组织开发,可精确操控配电系统,威胁关键基础设施安全,表明国家背景黑客攻击能力升级。 9、RondoDox僵尸网络利用React2Shell漏洞劫持数万台未修复设备 https://hackread.com/rondodox-botnet-react2shell-hijack-unpatched-devices/ RondoDox僵尸网络利用Next.js的React2Shell漏洞大规模入侵智能设备,已控制超9万台设备,主要攻击网站、家用路由器和物联网设备,安装挖矿及Mirai变种恶意软件。建议立即打补丁、隔离设备并更新固件。 10、Windows 11 新增安全功能:禁止未经授权访问系统文件 https://cybersecuritynews.com/windows-11-new-security-feature/ 微软在Windows 11预览版更新中加强存储设置访问控制,要求管理员权限以提升安全性,同时更新AI框架并提醒部署注意事项。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年02月02日
1、Aisuru僵尸网络发起峰值达31.4Tbps的DDoS攻击 https://www.bleepingcomputer.com/news/security/aisuru-botnet-sets-new-record-with-314-tbps-ddos-attack/ Cloudflare披露,Aisuru/Kimwolf僵尸网络于2025年12月19日发起大规模DDoS攻击,峰值达31.4Tbps、每秒2亿请求,刷新公开披露的攻击规模纪录,该行动被命名为“圣诞前夜”,主要针对电信行业企业及Cloudflare相关基础设施。此次攻击源头为受感染安卓电视,不同于该僵尸网络常用的IoT设备和路由器,其与Kimwolf僵尸网络同属一个黑客组织、共享部分代码。 2、谷歌打击大型住宅代理网络IPIDEA https://securityaffairs.com/187463/security/google-targets-ipidea-in-crackdown-on-global-residential-proxy-networks.html Google联合Cloudflare等伙伴,通过域名查封、SDK管控等方式,摧毁了大型住宅代理网络IPIDEA,该网络通过在多平台应用中嵌入恶意SDK,秘密将数百万用户设备变为代理出口节点。IPIDEA被大量黑客组织滥用,包括前文提及的Aisuru、Kimwolf僵尸网络,2026年1月单周就有550余个威胁组织使用其节点隐藏恶意活动。其背后团队还控制多 3、Ivanti警告两款EPMM漏洞遭零日攻击利用 https://www.bleepingcomputer.com/news/security/ivanti-warns-of-two-epmm-flaws-exploited-in-zero-day-attacks/ Ivanti披露其端点管理移动版(EPMM)存在两款高危代码注入漏洞CVE-2026-1281和CVE-2026-1340,均遭零日攻击利用,CVSS评分均为9.8,攻击者无需认证即可远程执行任意代码。Ivanti表示目前受影响客户数量有限,已发布对应RPM脚本缓解漏洞,应用补丁无需停机且无功能影响,但热修复程序无法跨版本保留,需在版本升级后重新应用。漏洞将在2026年一季度末 4、攻击者仿冒热门AI助手传播远控木马 https://www.aikido.dev/blog/fake-clawdbot-vscode-extension-malware 2026年1月27日,安全研究人员的恶意软件检测系统标记了一款名为“ClawdBot Agent”的VS Code恶意扩展。该扩展表面是可正常使用的AI编程助手,伪装极为逼真,配备专业图标、精致界面,还集成了7家主流AI服务提供商,实则为特洛伊木马,会在VS Code启动时,向Windows设备静默植入恶意软件并安装ScreenConnect远控木马,实现远程控制。据悉,真正的Clawdbot团队从未发布过官方VS Code扩展,此次为攻击者抢注名称仿冒。研究 5、黑客组织利用谷歌表格作为命令与控制通信方式 https://securityonline.info/spies-in-the-spreadsheet-sheet-attack-uses-google-sheets-ai-to-target-india/ 研究人员曝光一款针对印度政府的精密网络间谍行动“Sheet Attack”,由与巴基斯坦关联的攻击者发起,其核心创新是利用谷歌表格作为命令与控制(C2)通信方式,依托合法云服务隐藏恶意流量、规避安全检测。该行动使用C#编写的轻量后门SHEETCREEP,还部署了FIREPOWER、MAILCREEP等专用工具,且攻击者已将生成式AI融入恶意软件开发流程。此次行动战术与已知巴基斯坦关联A 6、安卓远控木马利用机器学习平台Hugging Face传播 https://www.bitdefender.com/en-us/blog/labs/android-trojan-campaign-hugging-face-hosting-rat-payload Bitdefender研究人员发现一种安卓远控木马(RAT)活动,攻击者结合社会工程学,利用机器学习平台Hugging Face托管恶意载荷,借助无障碍服务入侵设备。该行动通过名为TrustBastion的释放器传播,以虚假系统更新提示诱骗用户安装,进而从Hugging Face获取恶意APK,每15分钟生成新载荷规避检测。木马还伪造系统及金融界面窃取凭证,通过中央C2服务器协调载荷分发与数据 7、波兰应急响应机构披露国家能源设施遭破坏性攻击 https://cert.pl/en/posts/2026/01/incident-report-energy-sector-2025/ 波兰国家级应急响应机构CERTPolska发布能源行业事件报告,披露2025年12月29日发生的破坏性网络攻击,目标包括30余座风电与光伏发电场、一家私营制造企业以及一座为约50万用户供热的大型联合热电厂。该机构将袭击归因于名为StaticTundra的威胁组织,该组织亦被网络安全社区标记以EnergeticBear、Dragonfly、Havex等名称加以追踪,并被评估与俄罗斯联邦安全局Center16单位有关联。报告指出,涉及的所有攻击行动都具有破坏性 8、SmarterMail修复未认证远程代码执行漏洞 https://www.cve.org/CVERecord?id=CVE-2026-24423 软件供应商SmarterTools已修复其SmarterMail电子邮件产品中的两项安全漏洞,其中包括一项可导致未认证远程代码执行的关键漏洞,该漏洞被分配编号CVE-2026-24423,CVSS评分为9.3高危,Build9511之前版本的SmarterMail在ConnectToHubAPI方法中存在未认证远程代码执行问题,攻击者可将SmarterMail指向恶意HTTP服务器,从而执行操作系统命令并获取结果。该漏洞由多家公司的研究员SinaKheirkhah与PiotrBazydlo、Mar 9、研究人员追踪多个威胁组织采用复杂语音钓鱼窃取SaaS数据 https://cloud.google.com/blog/topics/threat-intelligence/expansion-shinyhunters-saas-data-theft 研究人员披露近期多个威胁组织使用与已知金融黑客组织ShinyHunters以往勒索主题攻击相似的手法展开语音钓鱼攻击。攻击者利用伪造的企业身份,通过电话社工手段配合仿冒登录的网页收集登录凭证及多因素认证信息,从而未授权访问受害者网络环境。攻击最终目标是面向云环境的软件即服务(SaaS)应用,窃取敏感业务数据和内部通信以实施勒索攻击。研究人员将相关活动划分为多个跟踪集群,包括UNC6661、UNC6671 10、WhatsApp推出 “严格模式” 抵御飞马间谍软件 https://www.anquanke.com/post/id/314636 面对愈演愈烈的网络攻击与无处不在的网络间谍威胁,元宇宙旗下的通讯平台标杆WhatsApp宣布,正式推出一项名为“严格账号设置”的强力防御机制。该功能灵感源自苹果的 “锁定模式”,专为记者、活动人士、政要等高风险人群精心打造。用户只需一键开启,系统便会启动一整套严密的防护协议,为用户有效抵御各类潜在的网络入侵行为。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月30日
1、杀毒软件 eScan 更新服务器遭入侵,推送恶意更新 https://www.bleepingcomputer.com/news/security/escan-confirms-update-server-breached-to-push-malicious-update 防病毒软件开发商 MicroWorld Technologies 证实,其 eScan 产品的更新服务器在 1月29日 遭到入侵。攻击者利用该渠道向部分客户推送了包含恶意代码的“安全更新”。这是一种典型的高危供应链攻击,专家建议所有 eScan 用户立即断网并等待官方的手动修复指南。 2、恶意 VSCode 扩展 "ClawdBot" 伪装成 AI 助手窃取代码 https://thehackernews.com/2026/01/fake-moltbot-ai-coding-assistant-on-vs.html 安全人员在 Visual Studio Code 市场中发现了一款名为 "ClawdBot Agent" 的恶意扩展。该插件伪装成合法的 AI 编程助手 Moltbot,实则包含恶意载荷,会在开发者不知情的情况下窃取源代码、环境变量和认证令牌。该插件在被移除前已被下载多次。 3、 Fortinet 修复 FortiCloud 越权访问漏洞 https://www.securityweek.com/fortinet-patches-exploited-forticloud-sso-authentication-bypass/ Fortinet 发布紧急更新修复了 FortiCloud 中的一个关键漏洞(CVE-2026-24858)。该漏洞允许攻击者登录并访问注册在其他用户 FortiCloud 账户下的设备,从而实现对受管设备的完全接管。 4、SolarWinds再曝重大RCE漏洞 https://www.csoonline.com/article/4124030/solarwinds-again-critical-rce-bugs-reopen-old-wounds-for-enterprise-security-teams.html SolarWinds旗下Web Help Desk软件曝出6个高危漏洞,含4个严重级RCE漏洞,攻击者可绕过认证执行远程代码。专家警告漏洞极易被利用,企业须立即升级至2026.1版本。这已是该产品近年第三次重大漏洞,凸显代码质量问题的紧迫性。 5、PyTorch "安全"模式被严重RCE漏洞攻破,可执行任意代码 https://securityonline.info/safety-broken-pytorch-safe-mode-bypassed-by-critical-rce-flaw/ PyTorch修复高危漏洞(CVE-2026-24747,CVSS 8.8),其weights_only=True反序列化器存在缺陷,可导致任意代码执行。影响2.9.1及之前版本,建议立即升级至2.10.0修复版本。 6、NIST发布AI安全新指南:突破传统网络安全边界 https://www.csoonline.com/article/4123196/nists-ai-guidance-pushes-cybersecurity-boundaries.html NIST推动AI风险管理范式转变,从传统软件安全转向创新方法,强调AI的独特风险如非确定性行为和对抗性攻击,并制定多维安全框架,但需警惕文档重叠问题,建议简化实施指南。 7、PHPUnit漏洞导致CI/CD管道面临远程代码执行风险 https://securityonline.info/cve-2026-24765-phpunit-vulnerability-exposes-ci-cd-pipelines-to-rce/ PHPUnit发布安全更新修复高危漏洞(CVE-2026-24765),攻击者可利用代码覆盖率文件实现远程代码执行。影响PHPUnit 8-12多个版本,建议立即升级至修复版本,并加强CI/CD环境安全配置。 8、俄罗斯ELECTRUM组织被指策划2025年12月波兰电网网络攻击事件 https://thehackernews.com/2026/01/russian-electrum-tied-to-december-2025.html 俄罗斯黑客组织ELECTRUM对波兰电网发起协同攻击,破坏30个分布式发电站点,首次针对分布式能源资源。攻击者分工明确,利用IT-OT连接破坏关键设备,显示对电网的深入了解。事件突显OT系统面临的国家级威胁。 9、Gemini MCP工具0Day漏洞可导致远程攻击者执行任意代码 https://cybersecuritynews.com/gemini-mcp-tool-0-day-vulnerability/ Gemini MCP工具存在高危0Day漏洞(CVE-2026-0755,CVSS 9.8分),攻击者可远程执行任意代码。漏洞源于execAsync方法未验证用户输入,无需认证即可利用。目前无官方补丁,建议限制访问并监控异常活动。 10、OpenSSL中修复了一个高严重性远程代码执行漏洞 https://www.securityweek.com/high-severity-remote-code-execution-vulnerability-patched-in-openssl/ 周二发布的 OpenSSL 更新修复了十几个漏洞,包括一个高严重性的远程代码执行缺陷。开源 SSL/TLS 工具包中修复的所有 12 个漏洞都是由网络安全公司 Aisle 发现的,该公司使用自主分析器来识别安全漏洞。高严重性问题被跟踪为 CVE-2025-15467,它被描述为一种栈缓冲区溢出,在某些情况下可能导致崩溃(DoS 条件)或远程代码执行。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月29日
1、ShinyHunters针对100多家大型机构发起身份窃取攻击 https://hackread.com/shinyhunters-target-firms-bypass-sso-security/ 研究人员披露,ShinyHunters与Scattered Lapsus$ Hunters组成的SLSH联盟,正针对超100家大型机构发起大规模身份窃取攻击。该联盟摒弃自动化工具,采用人工语音钓鱼(vishing)模式,通过致电员工或服务台,诱导泄露登录信息。其借助“实时钓鱼面板”搭建仿冒单点登录(如Okta)页面,实时拦截用户凭证及手机验证码,绕过常规安全防护,获“万能钥匙”般全公司系统访问权限。攻击后,黑客窃取敏感文件勒索,拒付则锁定数据,还冒用账号伪装 2、6000余台SmarterMail服务器易受严重认证绕过漏洞攻击 https://securityaffairs.com/187394/hacking/shadowserver-finds-6000-likely-vulnerable-smartermail-servers-exposed-online.html 非营利组织Shadowserver监测发现,全球超6000台SmarterMail服务器暴露于公网,大概率易受CVE-2026-23760严重认证绕过漏洞攻击。该漏洞由watchTowr于1月8日披露,SmarterTools1月15日发布9511版本修复,初期未分配CVE编号。漏洞存在于密码重置接口,匿名攻击者仅凭管理员用户名即可重置密码,劫持 3、研究人员发现伪装成ChatGPT辅助工具的恶意浏览器扩展 https://hackread.com/fake-chatgpt-extensions-hijack-user-accounts/ 研究人员发现16款恶意浏览器扩展,伪装成ChatGPT生产力工具窃取用户会话令牌,进而劫持账号。这些扩展由同一攻击者开发,15款上架Chrome应用商店(含一款获“精选”标识)、1款登Edge商店,批量上传且代码、图标高度相似,累计下载约900次。扩展以高权限运行,可规避传统安全检测,窃取ChatGPT数据及关联工作平台信息,与指定恶意域名通信。研究人员提醒,需警惕未知AI辅助扩展,及时删除可疑插件以防信息泄露。 4、Cloudflare配置错误引发BGP路由泄露 https://www.bleepingcomputer.com/news/security/cloudflare-misconfiguration-behind-recent-bgp-route-leak/ Cloudflare披露,1月22日因路由器策略误配置,引发持续25分钟的BGP路由泄露,影响IPv6流量,导致拥堵、丢包及约12Gbps流量丢失,波及外部网络。该事件属于RFC7908定义的3类和4类路由泄露,因修改迈阿密节点配置时移除特定前缀列表,导致内部IPv6路由被违规对外广播。Cloudflare迅速手动恢复配置、暂停自动化,25分钟内遏制影响,此次事件与2020年7月事故相 5、攻击者利用React2Shell漏洞针对IT行业发起攻击 https://cybersecuritynews.com/attackers-exploiting-react2shell-vulnerability/ 威胁行为者利用React2Shell漏洞(CVE-2025-55182)攻击保险、电商和IT行业,通过不安全的反序列化执行恶意代码,投放挖矿程序和僵尸网络。补丁已发布,但需检查系统是否被入侵。建议更新依赖项并限制实验性功能使用。 6、沙盒防护遭突破:n8n关键漏洞可导致远程代码执行 https://securityonline.info/sandbox-shattered-critical-n8n-flaw-cvss-9-9-allows-remote-code-execution/ n8n工作流平台曝高危RCE漏洞(CVE-2026-1470,CVSS 9.9),表达式评估系统隔离失效导致认证用户可突破沙盒执行任意代码,影响1.123.17及2.0.0-2.5.1版本,需立即升级修复。 7、Anthropic CEO警告:人类或未准备好迎接先进AI时代 https://siliconangle.com/2026/01/26/anthropic-ceo-warns-humanity-may-not-ready-advanced-ai/ Anthropic CEO警告强大AI将带来多重风险,包括自主性失控、滥用威胁及地缘政治危机,呼吁精准监管与社会调整。他强调AI可能颠覆劳动力市场并引发哲学困境,但承认技术发展难以限制,需平衡机遇与风险。 8、谷歌Protocol Buffers曝出高严重性拒绝服务漏洞 https://www.anquanke.com/post/id/314571 谷歌旗下被广泛应用的结构化数据序列化工具Protocol Buffers(简称 protobuf,协议缓冲区) 中发现一处高严重性漏洞,该漏洞编号为CVE-2026-0994,仅影响其 Python 实现版本,攻击者可利用此漏洞发起拒绝服务(DoS)攻击,导致相关服务崩溃。 9、Oracle Agile PLM严重漏洞威胁制造业供应链安全 https://www.freebuf.com/articles/vuls/468386.html 2026年1月,Oracle 在其关键补丁更新(CPU)中披露了一个影响 Oracle Agile Product Lifecycle Management for Process 产品的严重安全漏洞,编号为 CVE-2026-21969。该漏洞 CVSS v3.1 评分高达 9.8,属于严重级别,影响范围广泛,可能导致企业核心知识产权泄露和供应链安全风险。 10、国家漏洞库发布关于Microsoft Office安全漏洞的通报 https://www.secrss.com/articles/87400 近日,国家信息安全漏洞库(CNNVD)收到关于Microsoft Office安全漏洞(CNNVD-202601-4359、CVE-2026-21509)情况的报送。攻击者可通过构造恶意Office文档绕过用户保护机制,进而执行恶意代码。Microsoft Office多个版本均受此漏洞影响。目前,微软官方已发布补丁修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月28日
1、攻击者利用微软脚本传播Amatera窃密木马 https://hackread.com/fake-captcha-scam-microsoft-tools-amatera-stealer/ 研究人员于2026年1月23日披露一起新型虚假验证码攻击事件,黑客以伪造的“我不是机器人”验证为诱饵,诱导用户执行恶意操作,最终植入Amatera窃密木马窃取敏感数据,攻击手段极具隐蔽性且善用合法工具规避检测。该攻击要求用户按下Windows键+R组合键后粘贴代码执行,实则利用微软合法脚本SyncAppvPublishingServer.vbs(一款LOLBin工具)实施攻击。这款脚本是Windows系统中管理虚拟应用的可信签名组件,凭借官方合法性可 2、攻击者利用Microsoft Teams发起钓鱼攻击 https://blog.checkpoint.com/email-security/attackers-continue-to-target-trusted-collaboration-platforms-12000-emails-target-teams-users/ 近期出现一起滥用Microsoft Teams功能的钓鱼活动,攻击者借助该可信协作平台分发伪造成微软官方服务的钓鱼内容,通过访客邀请及钓鱼主题团队名称伪装账单和订阅通知,诱导受害者拨打欺诈支持电话,无传统恶意链接却极具迷惑性。此次活动规模较大,累计发送钓鱼信息12866条,日均990条,影响6135名用户。攻击流程清晰:攻 3、微软发布紧急更新修复在野利用的Office零日漏洞 https://securityaffairs.com/187349/hacking/emergency-microsoft-update-fixes-in-the-wild-office-zero-day.html 当地时间2026年1月26日,微软发布紧急带外安全更新,修复一个正被在野利用的Office零日漏洞,漏洞编号为CVE-2026-21509,属于安全功能绕过漏洞,影响Office 2016、2019、LTSC 2021、LTSC 2024及Microsoft 365企业应用等多个版本。微软公告指出,该漏洞因Office在安全决策中依赖不可信输入,导致攻击者可本地绕过安全功能,攻 4、谷歌支付6800万美元就其语音助手非法监听用户等指控达成和解 https://techcrunch.com/2026/01/26/google-pays-68-million-to-settle-claims-its-voice-assistant-spied-on-users/ 据路透社报道,谷歌已同意支付6800万美元,就其语音助手非法监听用户以推送定向广告等指控达成集体诉讼和解。该初步和解协议已提交至美国加利福尼亚州圣何塞联邦法院,尚待法官批准,和解范围覆盖2016年5月18日起购买谷歌设备或遭遇语音助手误触发的用户。这起集体诉讼指控谷歌未经用户同意,非法拦截、录制私人对话,并向第三方未授权披露通信内容,还将录音获取的信息用于定向广告及其他用途。 5、LA-Studio Element Kit中发现严重后门 https://www.anquanke.com/post/id/314510 WordPress 社区近日遭遇一起严重安全事件:在 LA-Studio Element Kit for Elementor 插件中发现了一个后门漏洞。该插件在超过 20,000 个网站上运行。漏洞编号为 CVE-2026-0920,CVSS 评分高达 9.8(严重),允许未授权攻击者立即创建管理员账号,从而完全接管受影响网站。 6、数千个Clawdbot Agent暴露在公网风险中 https://www.freebuf.com/articles/ai-security/468403.html 当前流行的AI助手工具Clawdbot正在社交媒体上快速扩散,众多用户通过Mac mini硬件进行部署。但该工具同样适用于容器化环境或虚拟专用服务器(VPS),而默认配置往往会导致服务暴露在公共互联网上。虽然全球可达性让用户能从任何地点访问Clawdbot,但大量用户未能实施严格的安全协议。这一疏忽使得众多实例直接暴露于外部探测之下——事实上,安全研究团体已发现多个毫无防护的Clawdbot节点正在运行。 7、高危沙箱逃逸漏洞:vm2 缺陷危及数百万应用 https://www.freebuf.com/articles/468372.html Node.js 生态中广受欢迎的沙箱库 vm2 曝出重大安全漏洞(CVE-2026-22709),该漏洞 CVSS 评分高达 9.8 分,可使攻击者完全绕过沙箱环境,在宿主机上执行任意代码。数百万开发者使用该库运行不可信代码,受影响版本为 3.10.0 及以下。 8、微软向FBI提供BitLocker密钥以解锁调查中的加密笔记本电脑 https://cybersecuritynews.com/microsoft-shares-bitlocker-keys/ 微软配合FBI提供BitLocker密钥解锁涉案电脑,揭示云存储加密密钥的双重性:既便利用户恢复数据,又可能被执法部门获取。案件凸显隐私与执法的平衡难题,专家建议离线保存密钥以增强安全性。 9、隐形陷阱:生成式AI现可创建"活体"多态钓鱼页面 https://securityonline.info/the-invisible-trap-genai-now-creates-living-polymorphic-phishing-pages/ 攻击者利用生成式AI创建动态钓鱼页面,通过受信任的AI服务实时生成恶意代码,绕过传统检测。多态性使每次攻击代码唯一,基于签名的检测失效,需依赖运行时行为分析防御。 10、2025年新增漏洞5万个,公开遭到利用的不足千个 https://www.secrss.com/articles/87379 2025年新增的CVE漏洞数量目前大约为4.8万个,但公开遭到利用(KEV)的仅884个;漏洞利用速度已成为防御方面临的核心挑战,如果企业能将安全资源优先用于已遭利用漏洞,将极大减缓安全噪音、降低暴露风险、领先于攻击者。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年01月27日
1、KONNI组织利用AI生成PowerShell后门 https://research.checkpoint.com/2026/konni-targets-developers-with-ai-malware/ 研究人员监测到与朝鲜关联的威胁组织KONNI发起的新一轮钓鱼攻击活动,该组织此次突破传统攻击范围,将目标拓展至亚太地区多国,并创新性采用AI生成的PowerShell后门,凸显黑客组织对AI工具的应用趋势。KONNI自2014年起活跃,过往主要聚焦韩国境内目标,重点攻击外交、学术、政府等领域,惯用伪装地缘政治主题文档的鱼叉式钓鱼手法。而本次活动呈现显著新特征:地理范围大幅扩张,VirusTotal上的样本提交信息显示,攻击已覆盖日本、澳 2、Sandworm组织动用新型恶意软件攻击波兰电力部门 https://thehackernews.com/2026/01/new-dynowiper-malware-used-in-attempted.html 俄罗斯国家背景黑客组织Sandworm对波兰电力系统发动了号称“规模最大”的网络攻击,波兰能源部长米洛什·莫蒂卡证实此次攻击未获成功,该国网络空间部队监测到这起近年来针对能源基础设施的最强攻击。斯洛伐克网络安全公司ESET发布报告称,此次攻击由Sandworm组织实施,其部署了一款此前未被记录的擦除型恶意软件,代号DynoWiper。研究人员基于该恶意软件与Sandworm过往(尤其是2022年俄乌冲突后)擦除工具的行为特征重叠,以中等 3、黑客利用telnetd身份认证绕过漏洞获取root权限 https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-telnetd-auth-bypass-flaw-to-get-root/ 研究人员监测到一起协同攻击活动,目标直指GNU InetUtils telnetd服务器中存在长达11年的高危漏洞,该漏洞编号为CVE-2026-24061,于2026年1月20日被披露,利用难度极低且已有多个POC漏洞利用代码公开,对相关系统构成严重威胁。该漏洞源于telnetd组件在调用“/usr/bin/login”程序时对环境变量处理不当,未对用户可控的USER环境变 4、第三届Pwn2Own汽车安全竞赛揭露了76个零日漏洞 https://www.theregister.com/2026/01/25/pwn2own_automotive_2026_identifies_76_0days/ 上周举办的第三届Pwn2Own Automotive汽车安全竞赛,曝光了76个独特的零日漏洞,攻击目标涵盖特斯拉信息娱乐系统至电动汽车充电器等各类汽车软件系统,成为汽车软件安全领域的一次集中考验。本次竞赛在东京汽车世界展会举办,共收到创纪录的73份参赛申请,尽管并非所有尝试都取得成功,趋势科技零日计划(Zero Day Initiative)仍向成功的参赛者发放了超过100万美元奖金。竞赛中,Fuzzware.io团队凭借7次 5、耐克公司就WorldLeaks宣称的数据泄露事件展开调查 https://securityaffairs.com/187303/data-breach/nike-is-investigating-a-possible-data-breach-after-worldleaks-claims.html 网络犯罪组织WorldLeaks宣称窃取耐克1.4TB数据,耐克正调查。该组织由勒索转型为纯数据窃取,已入侵数百机构。运动品牌频遭攻击,Under Armour此前7200万客户数据泄露。 6、未受保护数据库泄露4800万Gmail及650万Instagram账户凭证 https://cybersecuritynews.com/48m-gmail-6-5m-instagram-exposed-online/ 1.49亿条未加密的登录凭证在线暴露,涉及Gmail、Facebook等平台,含政府账户和金融信息,威胁全球用户安全。专家建议启用双因素认证、使用密码管理器并检查异常登录。 7、Node.js二进制解析库曝高危漏洞可导致恶意代码注入 https://cybersecuritynews.com/node-js-binary-parser-library-vulnerability/ Node.js二进制解析库binary-parser( 8、 CISA 警告:VMware vCenter高危 RCE漏洞已被利用 https://securityonline.info/cisa-alert-critical-vmware-vcenter-rce-cvss-9-8-now-exploited-in-the-wild/ 美国CISA警告Broadcom VMware vCenter Server高危漏洞(CVE-2024-37079,CVSS 9.8)正被黑客利用,可远程控制服务器。补丁已发布但仍有攻击,联邦机构被要求2026年前修复。 9、废弃Python PLY库曝出严重RCE漏洞 https://securityonline.info/ghost-in-the-code-critical-rce-found-in-abandoned-python-ply-library-cvss-9-8/ Python解析库PLY曝高危漏洞CVE-2025-56005(CVSS 9.8),未记录的picklefile参数可致远程代码执行。维护者已放弃项目,建议用户迁移至其他解析库,避免使用该参数并审计代码。 10、“MacSync”恶意软件诱导用户“亲手”入侵自己的设备 https://www.anquanke.com/post/id/314522 一种高度复杂的新型恶意软件攻击正瞄准 macOS 用户,它将社会工程学与技术隐蔽性结合得极为致命。这个名为 MacSync 的恶意软件被包装成 “恶意软件即服务”(MaaS),伪装成合法的云存储安装程序,诱骗用户亲手感染自己的设备,并专门窃取加密货币钱包和各类凭据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。