网络安全日报 2026年09月07日
1、研究人员发现Shai‑Hulud凭证窃取蠕虫升级 https://thehackernews.com/2026/09/shai-huluds-reach-just-grew-to-469.html Shai‑Hulud信息窃取蠕虫新版本扫描凭证的路径由旧版189处扩增至469处,覆盖开发工作站、CI/CD流水线、云配置以及AI工具配置文件。该恶意软件属于供应链类攻击,攻击者不再强行破坏系统信任,而是直接窃取环境内现存凭证,利用包发布令牌可实现攻击进一步扩散。报告建议优先清除明文包发布密钥,处置生产环境高危凭证,按照凭证有效性、权限、所属环境做风险分级处置。 2、通用窃密恶意软件劫持Claude会话盗刷付费额度 https://thecyberexpress.com/infostealers-hijacking-claude-sessions/ Anthropic通告用户,市面常见的六款信息窃取木马(Windows 端的 Vidar、LummaC2、StealC、RedLine、Acreed 与 macOS 端的 Atomic Stealer/AMOS)正通过浏览器窃取本地保存的Claude会话Cookie,再用这些"已认证状态"的会话跳过账号密码和两步验证直接刷用付费额度。Anthropic已对受影响账号签退会话、移除保存的支付方式并对已识别到的未授权消费做退款。木马本身不针对Claude,感染源 3、Cisco披露高危漏洞可无认证root执行代码 https://thehackernews.com/2026/09/critical-cisco-nexus-9000-flaw-lets.html 思科发布安全公告,CVE‑2026‑20212(CVSS9.8)影响10款基于Silicon‑One的Nexus9000交换机,因端口43210、43211默认对外开放,未授权远程攻击者可发送特制输入实现root权限代码执行,还可造成S1HAL进程崩溃、设备重启。目前暂无公开在野利用,临时缓解手段包括部署iACL阻断端口、启用Live Protect临时防护补丁。同时思科发布IOS‑XR加固版本,聚合7个CVE,其中2个高危评分9.8,无通用规 4、曼彻斯特机场集团拒付赎金550GB数据遭公开 https://www.securityweek.com/manchester-airports-group-data-on-8-8-million-people-leaked-after-ransom-refusal/ 曼彻斯特机场集团(MAG)旗下曼彻斯特、伦敦斯坦斯特德、东米德兰兹三座机场数据遭勒索团伙FulcrumSec全量公开,约550GB压缩前数据上线,涉及约880万人的邮箱、电话及部分姓名、邮寄地址、车辆号牌、购买记录与浏览器UA等。该团伙声称通过MAG三个机场官网前端JavaScript中明文暴露的admin密钥完成入侵,与此前报道的"暴露API凭据"路径一致。被盗数据包括约 5、研究人员披露利用ASCII技术大规模钓鱼活动 https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/ 安全研究团队详细披露了一起大规模网络钓鱼活动,攻击者将原本用于AI提示注入的ASCII走私技术重新用于传统邮件规避。该活动利用Unicode标签块字符分割金融诱饵词,绕过电子邮件过滤器的字面匹配与机器学习模型检测。活动自2026年2月9日起急剧攀升,工作日峰值达237万条/日,持续约三个月后于5月中旬显著下降。攻击者通过Active 6、攻击者利用PaperCut漏洞链窃取欧美教育机构凭证 https://github.com/rtkwlf/wolf-tools/tree/main/pack_alerts/202609-papercut-cve-exploitation 威胁行为体正利用新披露的PaperCut漏洞链,针对美国和欧洲教育机构发起大规模攻击以窃取凭证。安全研究团队披露,攻击者利用CVE-2026-81578(身份验证绕过)与CVE-2026-82078(远程代码执行)的组合漏洞,在受感染的PaperCut服务器上执行命令、开展侦察并创建特权账户。后渗透活动包括投放Windows注册表收集工具、Meterpreter Java载荷,以及运行系统发现命令。攻击者还通过 7、PostgreSQL修复12年逻辑解码代码执行漏洞 https://thehackernews.com/2026/09/postgresql-fixes-12-year-old-logical.html PostgreSQL全球开发组发布安全更新,修复了编号为CVE-2026-6471的高危漏洞。该漏洞自2014年PostgreSQL 9.4引入逻辑解码功能以来已存在长达12年,CVSS评分为7.2。具有REPLICATION属性的账户可利用逻辑解码机制加载任意库,以数据库服务器操作系统用户身份执行任意代码。攻击者可通过构造包含路径遍历符的插件名称,绕过原有路径限制实现远程代码执行。研究人员将其命名为"PostGREShell"并详细披露了利 8、Citrix NetScaler认证绕过漏洞遭在野利用 https://www.bleepingcomputer.com/news/security/hackers-target-critical-citrix-netscaler-auth-bypass-in-attacks/ 攻击者已开始利用Citrix NetScaler漏洞CVE-2026-19490。该漏洞存在于配置为AAA虚拟服务器或网关的NetScaler设备中,允许未授权攻击者远程绕过身份验证。P研究机构蜜罐传感器于9月3日收到来自澳大利亚、美国、德国三个不同IP的利用请求。比利时国家网络安全协调中心也发出类似警告。Shadowserver数据显示,超过22000台NetScale 9、IDScan因1.53亿驾照信息泄露遭起诉 https://www.bleepingcomputer.com/news/security/idscan-sued-over-alleged-data-breach-affecting-153-million-drivers/ 身份验证技术公司IDScan因涉嫌大规模数据泄露事件而面临多起诉讼,该事件据称影响了超过1.53亿名美国和加拿大司机。安全研究人员披露,暗网身份盗窃服务"Nexus"宣称可访问超过1.53亿张驾照扫描件及数千万其他身份证件。Krebs通过搜索自身及他人记录验证了样本数据,并将泄露源头追溯至IDScan。多家律师事务所已针对此事启动潜在集体诉讼调查,诉讼在IDScan 10、WordPress插件漏洞遭大规模利用 https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin/ 研究人员披露,WordPress插件Elementor Pro存在严重未经身份验证的任意文件上传漏洞CVE-2026-32475,CVSS评分9.8,影响4.2.1及更早版本,活跃安装量超600万。攻击者通过构造数组形式的上传请求绕过验证,可上传PHP可执行文件实现远程代码执行。攻击者自披露当日即发起利用,Wordfence已拦截超19万次攻击尝试,高峰集中在8 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年09月04日
1、思科Nexus9000曝高危漏洞无需认证即可远程获得Root权限 https://thehackernews.com/2026/09/critical-cisco-nexus-9000-flaw-lets.html Cisco修复了影响多款 Silicon One 架构 Nexus 9000交换机的高危漏洞 CVE-2026-20212,CVSS评分9.8。攻击者只要能够访问设备特定网络端口,就可能无需登录直接向服务发送恶意数据,并最终以root权限执行代码。利用失败还可能导致交换机关键进程崩溃并重启设备。Cisco截至9月2日尚未发现该漏洞被真实攻击利用。 2、Coder软件供应链遭入侵,恶意Terraform模块专偷云和AI密钥 https://www.bleepingcomputer.com/news/security/coders-registry-infrastructure-compromised-to-push-malicious-modules/ 攻击者入侵了Coder背后的Cloudflare基础设施,并向官方模块注册中心加入了恶意服务器。8月31日的一段时间内,部分用户下载到的Terraform模块实际上包含信息窃取代码。攻击者重点寻找云平台密钥、AI工具API Key、CI/CD凭据、SSH密钥、OIDC令牌、数据库密码以及终端历史记录。因为恶意内容是通过看似正常的官方模块分发路径送达,这属于非常典 3、HPE ArubaOS-CX曝严重RCE漏洞,远程攻击者无需登录 https://www.bleepingcomputer.com/news/security/hpe-patches-critical-arubaos-cx-remote-code-execution-flaw/amp HPE发布更新修复 ArubaOS-CX 中的 CVE-2026-73749。该漏洞属于严重内存处理问题,未经认证的远程攻击者可以向受影响服务发送特制数据,并可能以高权限执行代码。ArubaOS-CX广泛运行在企业园区和数据中心交换机上,因此这类漏洞一旦被武器化,可能直接影响企业核心网络设备。 4、黑客假冒IT人员,通过Microsoft Teams接管企业电脑 https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session-into-enterprise-wide-access Microsoft披露一场正在进行的人工操作攻击。攻击者通过Teams外部账号冒充公司IT或帮助台人员,诱骗员工开启远程协助。取得控制权后,攻击者利用PowerShell下载恶意安装包,再部署Node.js恶意程序,并进一步扫描Active Directory、截图、横向移动,甚至尝试接近域控制器。这里不是T 5、攻击者使用用“隐形字符”绕过邮件安全检测 https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/ 微软最新研究发现,原本经常出现在AI提示词攻击中的“ASCII/Unicode隐藏字符”技术,现在已经被攻击者用于钓鱼邮件。攻击者把人眼看起来正常的文字拆进不可见Unicode字符中,让邮件过滤器难以正确识别恶意关键词或网址。对用户来说,邮件内容可能完全正常,但机器检测系统看到的却是另一种结构,说明AI时代的提示词混淆技术正在反向进 6、Pegasus再次曝光:塞尔维亚学生运动成员iPhone遭零点击感染 https://thehackernews.com/2026/09/pegasus-zero-click-spyware-exploit.html Citizen Lab与SHARE Foundation确认,一名塞尔维亚学生运动成员的iPhone曾遭NSO Group Pegasus间谍软件感染。攻击使用的是iMessage零点击漏洞,受害者不需要打开链接、不需要安装文件,设备就可能被入侵。研究人员发现2025年12月至2026年1月期间存在高置信度感染痕迹。相关漏洞路径后来已被Apple更新修复。 7、攻击者利用Meta广告传播安卓木马,可近乎完全控制手机 https://thehackernews.com/2026/09/meta-ads-push-streamrat-android-trojan.html 安全研究人员发现,攻击者利用Meta广告推广假的电视流媒体App,向西班牙语用户传播新型Android木马 StreamRat。广告预计至少触达约57万个欧盟账号。用户安装恶意APK并授权后,攻击者可以获得非常广泛的手机控制能力。不过这并不是“看到广告就会感染”,受害者仍需要下载应用并授予多项敏感权限。 8、GitSpawn缺陷威胁多款AI编码工具安全 https://www.manifold.security/blog/ai-coding-agents-git-hijack 安全研究人员披露GitSpawn的缺陷类别,7款命令行AI编码代理中共计8处安全问题。AI编码代理启动后台执行git status、git diff收集项目上下文,未过滤仓库本地.git/config配置;攻击者利用core.fsmonitor等Git配置项,在保留完整.git目录的压缩包、U盘等载体投毒,可在沙箱外以当前用户权限无提示执行任意代码,窃取密钥与本地文件,普通git克隆不受该风险影响。Goose、Codex、Cursor 以及 Claude Code一条 9、SonicWall修复两个在野利用零日漏洞 https://securityaffairs.com/198303/security/sonicwall-patches-two-new-actively-exploited-zero-days-in-sma-1000-vpns.html SonicWall发布安全更新,修复SMA 1000 VPN设备上两个已被在野利用的漏洞。CVE-2026-83548(CVSS 10.0)是 Appliance Work Place 界面中的预认证 SSRF 漏洞,远程未认证攻击者可借此访问敏感功能并执行未授权操作;CVE-2026-83549(CVSS 7.8)是 Appliance Managem 10、研究员公开FalconFlank本地提权PoC https://thehackernews.com/2026/09/researcher-releases-falconflank-poc.html 研究人员公开代号FalconFlank的零日本地提权PoC,漏洞滥用CrowdStrike Falcon Sensor的Office恶意宏修复机制,可在完全更新的Windows11 25H2、Windows Server2025环境实现提权。研究员提示厂商大概率已新增相关检测,测试需排除防护或混淆利用代码。该研究员近期连续发布多款终端安全产品漏洞PoC,包括卡巴斯基HardBreacher、微软Defender的ShieldBreak(CVE‑ 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年09月03日
1、Aurora勒索团伙滥用Cursor AI开展入侵攻击 https://thehackernews.com/2026/08/aurora-ransomware-operators-use-cursor.html 俄语Aurora勒索软件团伙被证实利用Cursor AI编码助手实施网络攻击。攻击者借助该AI完成攻击方案编写、内网扫描、权限枚举、NTLM中继、证书攻击等多项入侵任务,2026年4‑7月该活动波及9个国家20余家机构,10家目标企业直接使用AI辅助入侵流程。该勒索软件基于Zig语言开发,同时支持Windows与ESXi平台,Windows版本会删除卷影副本,ESXi变体加密前强制关闭虚拟机。调查显示该团伙采用按受害者个案协商赎金分成的模 2、 Silver Fox利用签名广告软件分发ValleyRAT后门 https://thehackernews.com/2026/08/valleyrat-backdoor-hides-in-signed.html Silver Fox威胁团伙借助修改版QN Wallpaper壁纸广告软件投放ValleyRAT(Winos4.0)后门。该攻击采用DLL侧加载技术,利用已签名合法程序QnWallpaper.exe加载恶意libcef.dll实现绕过防护。恶意安装包会修改注册表关闭Windows Defender,添加自启动项,权限不足时通过runas提升权限,还可标记自身进程为关键进程,终止进程将触发蓝屏。ValleyRAT具备键盘记录、剪贴板窃取、截屏、下发 3、Langflow与Rails高危漏洞遭在野批量利用 https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html 近日威胁行为者正在利用Langflow的CVE‑2026‑0768以及Ruby on Rails的CVE‑2026‑66066两个高危漏洞开展攻击。CVE‑2026‑0768可实现root权限下Python代码执行;CVE‑2026‑66066 可未授权读取服务器敏感密钥并最终达成RCE,补丁仍无法完全阻止RCE攻击。观测到的攻击行为包含侦察、凭证窃取、植入远控与挖矿程序,部分攻击会关闭auditd审计制造取证盲区。自 2025 年以来 4、Packagist恶意主题包投放iOS间谍软件并利用旧漏洞 https://socket.dev/blog/packagist-themes-ios-spyware 安全人员在Packagist发现归属5个厂商命名空间的13个恶意Composer主题包,主要面向越南影视漫画流媒体站点,植入恶意JavaScript代码。对移动访问者触发赌博广告重定向;针对iOS18.4‑18.6.x未修补设备,依托Funnull基础设施下发WebKit到内核完整利用链,使用CVE‑2025‑31277、CVE‑2025‑43529漏洞完成沙盒逃逸,获取内核读写权限。间谍载荷可采集钥匙串、短信、通讯录等敏感数据,8月攻击者更新载荷,新增多款加密货币钱包助记词、种子窃取能 5、JFrog Artifactory高危漏洞遭在野利用 https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html 研究人员披露攻击者已开始利用JFrog Artifactory新修复的高危漏洞。CVE-2026-82329(CVSS 9.8)为认证绕过漏洞,默认配置下未授权攻击者获得网络访问即可取得管理员权限。漏洞根源在于负责签发和验证凭证的JFrog Access组件:未配置附加join key的实例会收到一个"幽灵"join key,攻击者可滥用其伪造访问并铸造管理员级凭证。研究人员观测到威胁行为体自9月1日起武器化该漏洞,生成管理员令牌并枚举用户、组、凭证 6、多国执法行动瓦解Sality点对点僵尸网络 https://www.justice.gov/usao-cdca/pr/sality-malware-disrupted-international-cyber-takedown 美国司法部联合保加利亚、匈牙利、罗马尼亚执法机构及CrowdStrike、Shadowserver基金会,于8月31日完成对老牌P2P僵尸网络Sality的瓦解行动,同步查封相关域名与恶意载荷托管URL。该威胁自2003年出现,归属SaltySpider威胁组织,可感染 Windows可执行文件,全球超15000台主机遭入侵。其主要载荷EggJagger用于剪贴板劫持窃取加密货币,涉案金额至少15万美元,还可执行 7、黑客利用BGP劫持向 Virtualizor 用户投递恶意更新包 https://www.theregister.com/security/2026/09/01/33-hour-bgp-hijack-of-softaculous-traffic-prompts-security-scramble/5293608 8月28—30日,攻击者通过发布更精确的 BGP 路由劫持 Softaculous/Virtualizor 流量,并借劫持获取合法 Let's Encrypt TLS 证书以规避告警,向检查更新的服务器投递可建立持久 root 权限的恶意软件包。Softaculous 已恢复路由,并建议客户重置凭据、轮换 API 密钥、排查可疑 systemd 单 8、Dropbox 约5000个账户因Lenovo邮箱验证缺陷遭入侵 https://www.thestar.com.my/tech/tech-news/2026/09/02/dropbox-says-about-5000-accounts-compromised-in-august-hack 攻击者利用 Lenovo ID 邮箱验证流程缺陷,用受害者邮箱注册虚假 Lenovo ID,再借助 Dropbox 对 Lenovo ID 联合登录的信任(仅按邮箱自动关联)完全绕过密码。8月4—21日约5000个未开启双因素认证的账户被访问,部分文件遭查看下载。Dropbox 已使相关会话全部失效,并要求 Lenovo ID 登录必须再输入 Dropbox 密码。 9、CVERC:全球勒索攻击一年增长四成,44个组织攻击我国164家机构 http://www.tj.news.cn/20260903/ae37e4c4d7d949948d35623da2ed12c6/c.html 9月2日网络空间安全(天津)论坛发布的《网络空间安全态势分析报告(2026)》显示:2025年7月至2026年6月全球勒索攻击达8819起,同比增长40.1%;活跃勒索组织118个,前5名贡献过半攻击;44个组织攻击我国164家机构(同比增76.7%),计算机制造业受害最重。 10、7款AI编程工具曝Git配置投毒漏洞,4款至今未修复 https://techno.express/malicious-git-configs-can-make-claude-codex-cursor-and-other-ai-agents-run-attacker-code.html Manifold Security(GitSpawn)披露 7 款命令行 AI 编程代理共 8 个漏洞:恶意仓库 .git/config 中的 core.fsmonitor 命令会在代理启动时被静默执行,绕过沙箱与信任提示,以用户完整权限运行任意代码。Claude Code、Codex、Cursor、goose 已修复;Qwen Code、Grok Build、 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年09月01日
1、Anthropic警告信息窃取木马劫持Claude登录会话 https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-warns-infostealer-malware-is-hijacking-claude-sessions-to-drain-usage Anthropic正在向部分Claude用户发出安全警告。攻击者通过Vidar、LummaC2、StealC、RedLine以及macOS上的Atomic Stealer等常见信息窃取木马,直接窃取浏览器中已经登录的Claude会话。这样攻击者甚至可能不需要再次输入密码或通过双因素认证,就能进入用户账号并消耗Cl 2、柏林政府拒绝支付赎金,黑客称掌握近5.8TB政府数据 https://thehackernews.com/2026/08/berlin-refuses-to-pay-hackers-who-stole.html 概要:德国柏林州政府确认遭遇网络攻击和勒索,并明确表示不会向攻击者支付赎金。官方调查已经确认部分政府部门存在数据外泄,但具体规模仍在核实。勒索组织Rhysida声称掌握约5.79TB、约144万个文件以及超过1.2万人的相关信息,但这些数字目前主要来自攻击者自己的泄露网站,尚不能全部视为官方确认数据。事件没有影响即将举行的柏林州选举系统。 3、ServiceNow修复三个10.0分漏洞,可影响企业核心业务平台 https://www.bleepingcomputer.com/news/security/servicenow-warns-of-three-max-severity-security-vulnerabilities/ ServiceNow修复三枚CVSS 10.0满分漏洞CVE-2026-18885、CVE-2026-18886和CVE-2026-74820,涉及代码执行、权限提升和数据库访问。更值得关注的是,相关问题可以在部分场景下由未登录攻击者远程触发。ServiceNow云端实例已由官方处理,但自行部署ServiceNow的企业需要主动检查并安装补丁。由于ServiceNow广泛 4、cPanel 严重漏洞允许攻击者完全控制服务器 https://cybersecuritynews.com/critical-cpanel-vulnerability/ cPanel披露高危漏洞CVE-2026-65643,低权限账户可创建任意文件并获root控制权,波及共享主机,已发布修复,需紧急更新。 5、PaperCut NG/MF 漏洞遭野外利用,紧急补丁已发布 https://securityonline.info/papercut-ng-mf-exploited/ PaperCut NG/MF所有版本存在正遭野外利用的漏洞,厂商已发布紧急补丁,并敦促管理员立即限制公网访问以防勒索软件风险。 6、WatchGuard 修复远程代码执行等多个严重漏洞 https://securityonline.info/watchguard-fireware-rce/ WatchGuard修复5个严重漏洞(CVSS 9.3),其中Fireware预认证RCE可远程攻破防火墙,影响VPN的iked组件,需立即更新至修复版本。 7、TerminalFix利用伪Cloudflare验证投递后门 https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html 微软披露一种名为“TerminalFix”的新型ClickFix攻击变种,攻击者通过被入侵网站展示伪造Cloudflare验证码,诱导用户在Windows Terminal或PowerShell中执行恶意命令。攻击链随后利用DLL侧加载、图片隐写及计划任务等方式建立持久化,并对Active Directory环境开展侦察。最终,攻击者会部署Python编写的反向隧道后门,通过加密WebSocket建立C2通信,使其可从受害主机进一步访问内网其他系统, 8、Cosmos EVM漏洞遭利用窃取资金 https://github.com/cosmos/security/blob/main/communications/cosmos_evm_GHSA-7g4w-cg88-2cq2_post_mortem.md Cosmos Labs披露,其Cosmos EVM共享模块存在严重余额处理漏洞GHSA-7g4w-cg88-2cq2,并已在8月20日至25日期间遭实际利用,影响6条区块链。攻击者可利用锁定余额与可用余额处理逻辑缺陷制造异常余额,从而转移资产,相关资金经去中心化及中心化交易所套现约572万美元。Cosmos Labs早在4月收到漏洞报告,并于8月13日确认所有Cosmos EVM链均 9、Snowflake GitHub Actions漏洞可窃取Jira凭证 https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor Wiz披露,Snowflake公开GitHub仓库snowflake-connector-net的GitHub Actions工作流存在命令注入漏洞。攻击者仅需提交特制GitHub Issue,即可将恶意内容注入Shell执行流程,并获取工作流中配置的内部Jira API令牌。测试显示,该令牌可访问Snowflake部分工程、安全合规及漏洞奖励项目数据。漏洞仅影响相关CI/CD自动化流程,未发现Snowflake Connect 10、npm再现供应链投毒:10个带“可信来源证明”的版本都是恶意包 https://socket.dev/blog/openapi-react-query-codegen-npm-compromise npm包@7nohe/openapi-react-query-codegen遭供应链攻击,攻击者通过配置不安全的GitHub Actions发布流程,一次发布了10个恶意版本。最值得注意的是,这些恶意版本甚至拥有有效的npm Provenance来源证明,看起来就像由正规GitHub Actions流程正常发布。恶意代码会在开发者执行npm install时自动运行,因此不仅个人开发电脑可能中招,CI/CD服务器同样存在风险。Socket将此次事件描述为类似“ 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月31日
1、澳大利亚逮捕两名TeamPCP黑客成员 https://www.afp.gov.au/news-centre/media-release/two-wa-men-charged-following-afp-fbi-wapf-disruption-alleged-global 澳大利亚联邦警察联合FBI等机构逮捕两名涉嫌参与TeamPCP黑客组织活动的男子。该组织过去一年持续针对开源软件及开发者平台实施供应链攻击,通过向受信任软件组件注入恶意代码,窃取凭证、认证信息及源代码,曾影响Trivy、LiteLLM、SAP、TanStack等项目,并入侵欧洲委员会、Mistral AI、OpenAI及GitHub。执法部门称,相关攻击可能已影 2、Avada严重漏洞链可实现零点击RCE https://www.wordfence.com/blog/2026/08/wordfence-argus-finds-complex-6-step-critical-rce-in-avada-theme-with-1-million-sales/ Wordfence披露,WordPress热门主题Avada存在严重漏洞链CVE-2026-18431,CVSS评分9.8。攻击者无需身份认证和用户交互,即可串联6项授权、输入校验、信任边界及文件处理缺陷,在服务器上执行任意PHP代码。成功利用后可完全控制网站、植入恶意软件、访问数据库、创建恶意管理员账户或将访客重定向至恶意页面。漏洞影响Ava 3、勒索软件团伙Qilin声称入侵美国ATF系统 https://www.atf.gov/news/press-releases/atf-responds-to-cybersecurity-incident 美国烟酒枪炮及爆炸物管理局(ATF)确认,其一套独立系统遭网络攻击,并将事件定性为“重大事件”。此前Qilin勒索软件团伙已在暗网泄露站点将ATF列为受害者,但未说明是否窃取数据或提出赎金要求。ATF表示,受影响系统与其企业网络相互隔离,目前没有迹象表明企业网络、eForms系统或其他业务系统受到影响,机构运营也未受干扰。事件发现后,ATF已切断相关环境连接,并联合美国司法部开展取证调查。Qilin自2022年活跃以来已宣称攻击超过22 4、Carhartt数据泄露影响1290万账户 https://www.bleepingcomputer.com/news/security/carhartt-data-breach-exposes-information-of-129-million-accounts/ 数据泄露通知服务Have I Been Pwned披露,美国服装零售商Carhartt遭ShinyHunters勒索组织入侵,超过1290万个账户信息被泄露。攻击者声称窃取超过50GB数据,涉及客户、员工及企业内部信息,并在Carhartt拒绝支付330万美元赎金后将数据公开。泄露信息包括姓名、邮箱、电话号码、地址等,另有超过1.5万名员工邮箱出现在数据集中。分析显示, 5、PaperCut零日漏洞遭在野利用 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/ PaperCut警告,其PaperCut NG和PaperCut MF打印管理软件正遭遇零日漏洞攻击,且所有版本均受影响,目前已确认存在客户服务器被入侵事件。攻击者主要针对暴露在互联网的PaperCut Application Server实施攻击。官方已紧急发布安全补丁,并建议无法立即更新的用户通过防火墙或网络访问控制,将Web管理界面限制为仅可信IP可访问。受感染系统可能出现pc-app.exe异常活动以及ser 6、ServiceNow修复三项最高危漏洞 https://nvd.nist.gov/vuln/detail/cve-2026-6876 ServiceNow发布安全更新,修复AI Platform中的三项最高严重级别漏洞CVE-2026-18885、CVE-2026-18886和CVE-2026-74820。三项漏洞均可被未认证攻击者在无需用户交互的情况下利用,分别可导致任意代码执行、权限提升以及通过SQL注入访问或篡改实例数据。官方同时修复一项高危沙箱逃逸漏洞CVE-2026-6876,可使低权限攻击者进一步实现远程代码执行。目前尚未发现上述漏洞遭在野利用,ServiceNow已敦促自托管客户尽快升级至修复版本。 7、Hasbro数据泄露暴露员工敏感信息 https://www.mass.gov/doc/2026-1427-hasbro-inc/download 美国玩具及娱乐巨头Hasbro披露一起数据泄露事件,攻击者通过入侵一名员工账户获取部分员工个人及财务信息。泄露内容因人员而异,可能包括姓名、邮箱、地址、电话号码、身份证件号码及金融信息等。马萨诸塞州监管记录显示,当地至少436名员工受到影响,涉及社会安全号码、银行账户、信用卡及驾照信息。Hasbro已禁用受影响账户、终止未授权访问并部署额外安全措施。目前公司尚未披露事件发现时间、总体受影响人数,也未确认是否涉及客户数据。 8、曼彻斯特机场集团遭攻击泄露旅客数据 https://www.manchesterairport.co.uk/help/data-security-incident/ 英国最大机场运营商曼彻斯特机场集团(MAG)披露,其系统遭黑客入侵并发生客户数据泄露,涉及曼彻斯特、伦敦斯坦斯特德和东米德兰兹机场的Wi-Fi注册、停车场、贵宾室及快速通道预订信息。泄露数据包括邮箱、电话号码、车牌号及邮编,但未涉及支付信息。此次事件未影响机场运营,MAG已限制受影响系统访问并通知执法部门。公司尚未公布具体受影响人数,当地媒体称最多可能涉及890万名旅客,但该数字尚未获得确认。目前暂无勒索或数据勒索组织公开认领此次攻击。 9、超8300台Gitea服务器仍暴露高危漏洞 https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m Shadowserver披露,截至8月27日仍有8393台公网Gitea服务器未修复CVE-2026-60004代码注入漏洞。该漏洞可被拥有仓库写权限的攻击者通过diffpatch接口执行任意Shell命令,而Gitea默认开放用户注册,使未认证攻击者可自行创建账户和仓库后触发漏洞。相关漏洞已遭在野利用,攻击者被观察到在未修复服务器上部署加密货币挖矿程序。Gitea已于7月27日发布1.27.1版本修复,CISA也已将其纳入已知被利用漏洞目录。 10、GiveWP严重漏洞可执行服务器命令 https://patchstack.com/articles/unauthenticated-php-object-injection-to-remote-code-execution-on-givewp/ Patchstack披露,WordPress捐赠插件GiveWP存在最高严重级别漏洞CVE-2026-82222,影响4.16.7.1及之前版本,涉及超10万个网站。攻击者可利用未授权注册接口创建账户,再通过恶意序列化对象和捐赠处理流程触发反序列化漏洞,最终在服务器上执行任意系统命令。部分旧版捐赠表单配置更易受到攻击。GiveWP已于8月27日发布4.16.7.2版本修复该问题,并清理 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月28日
1、黑客滥用npm镜像托管钓鱼跳转页 https://www.bleepingcomputer.com/news/security/hackers-abuse-npm-mirrors-to-host-phishing-redirect-pages/ OX Security披露,攻击者正滥用npm及其镜像平台托管恶意HTML页面,目前已发现至少24个相关软件包。与传统npm供应链攻击不同,这些软件包本身不会感染开发者设备,而是借助UNPKG、npmmirror等可信镜像直接呈现仿冒Cloudflare验证页面,并通过混淆JavaScript将访问者重定向至攻击者控制的网站。攻击者还利用合法键值存储服务动态更新跳转地址,使其无需重新 2、Gitea严重漏洞遭在野利用投递挖矿程序 https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m 美国CISA披露,Gitea自托管Git服务严重漏洞CVE-2026-60004已遭攻击者在野利用。该漏洞存在于diffpatch接口,拥有仓库写权限的用户可通过恶意补丁安装并执行Git Hook,以Gitea服务账户权限执行任意Shell命令。由于默认配置允许公开注册,未认证攻击者可自行创建账户和仓库后触发漏洞。研究人员已观察到攻击者利用该漏洞在未修复服务器上部署加密货币挖矿程序。Gitea已于7月27日发布1.27.1版本修复,Shadows 3、SharePoint漏洞链遭攻击者扫描利用 https://www.vulncheck.com/blog/cve-2026-63520-sharepoint-unsafe-type-rce Defused披露,攻击者正针对Microsoft SharePoint两项漏洞组成的远程代码执行链开展探测和利用。攻击链首先利用CVE-2026-55040绕过JWT身份认证,再结合CVE-2026-63520攻击Business Connectivity Services,实现未认证远程代码执行。目前两项漏洞的PoC均已公开,蜜罐已观察到身份绕过、管理员枚举及后续漏洞探测行为。Shadowserver监测到超过8700台SharePoint服务 4、新型GPUThor Rowhammer攻击实现宿主机 Root 提权 https://www.freebuf.com/articles/system/497524.html 学术研究人员披露了一种针对搭载 GDDR6 显存的 NVIDIA 工作站 GPU 的 Rowhammer 攻击。该攻击突破了 NVIDIA 为应对 GPU Rowhammer 所推荐的错误纠正码(ECC)缓解措施,可实现拒绝服务(DoS)以及权限提升至 root shell。 5、未修补的 Log4j RCE 漏洞被公开披露 https://www.freebuf.com/articles/497403.html 该 Log4j 漏洞的风险已急剧上升。自最初披露以来,一份完整、可用的漏洞利用代码已被公开发布。它展示了针对接收序列化日志事件的服务进行未认证远程代码执行的能力。因此,攻击门槛现已大幅降低。已公开的材料证实该漏洞具有实际可利用性,并非仅停留在理论层面。因此,管理员应将其视为紧急事项。我们不会提供漏洞利用代码的链接或详细说明。请立即应用下述临时缓解措施,并限制相关服务的暴露面。Apache Log4j 维护者仍未发表评论。目前尚无补丁版本发布,也未分配 CVE 编号。 6、 Chrome 152一次修复327个漏洞,其中大部分由AI发现 https://www.securityweek.com/chrome-152-patches-over-300-vulnerabilities Google发布 Chrome 152,一次修复:327个安全漏洞。其中包括:10个Critical;61个High;大量Medium和Low问题。更加值得关注的是:其中 299个漏洞由Google内部发现,而AI工具在这一过程中发挥了重要作用。多个严重漏洞属于Use-After-Free问题,涉及:ANGLE;Aura;Chromecast;Views;SafeBrowsing。Google目前没有表示这批漏洞已经遭在野利用。 7、全球大型医疗设备制造商 Boston Scientific 确认遭遇网络攻击 https://www.bleepingcomputer.com/news/security/boston-scientific-says-cyberattack-disrupted-operations-globally 公司在 8月25日发现事件,攻击导致部分网络和IT系统中断,影响:企业信息系统;业务应用;客户订单处理;产品发货流程。Boston Scientific在全球127个国家开展业务,拥有约5.9万名员工,其产品包括:心脏起搏器;除颤器;导管;支架;内窥镜。截至8月26日,公司尚未确认攻击类型、攻击者身份或是否存在数据窃取,完整恢复时间也尚未确定。 8、WordPress Avada主题曝“零点击”RCE,攻击链由6个问题组成 https://www.bleepingcomputer.com/news/security/critical-avada-wordpress-theme-flaw-enables-zero-click-rce/ WordPress热门主题 Avada 被披露存在严重漏洞链:CVE-2026-18431、CVSS评分达到 9.8。攻击者无需登录,也不需要受害者点击任何内容,即可能通过组合 6个安全问题实现任意PHP代码执行。成功攻击后可能:控制WordPress网站;添加恶意管理员;访问数据库;植入恶意程序;将访问者重定向到恶意网站。漏洞影响 Avada 7.16及以前版本以及 Fusion 9、Citrix NetScaler高危漏洞确认遭在野利用 https://www.securityweek.com/recent-citrix-netscaler-vulnerability-exploited-in-the-wild/ CISA确认 Citrix NetScaler 漏洞 CVE-2026-8452 已遭真实攻击,并于8月26日将其加入 KEV 目录。漏洞影响配置为 AAA虚拟服务器或Gateway VPN服务器 的NetScaler设备。Citrix最初将其描述为可能导致异常行为和拒绝服务的内存溢出问题,但WatchTowr后续研究显示,该漏洞可以进一步用于未经认证的远程代码执行。 10、Gitea 严重代码注入漏洞正在遭利用,攻击者部署恶意挖矿 https://www.bleepingcomputer.com/news/security/hackers-now-exploit-critical-gitea-flaw-in-code-injection-attacks CISA确认自托管Git平台 Gitea 漏洞 CVE-2026-60004 已进入真实攻击阶段。攻击者如果拥有仓库写入权限,就可能通过恶意Patch让Gitea服务器执行系统命令。更加值得注意的是,Gitea默认配置允许用户自行注册,因此部分互联网暴露实例可能出现:注册普通账号 → 创建仓库 → 构造恶意Patch → 服务器执行代码的攻击路径。安全机构已经观察到攻击 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月27日
1、AnonyMousKIT利用AI语音窃取iPhone解锁码 https://socradar.io/blog/anonymouskit-ai-phaas-supply-chain/ SOCRadar披露钓鱼即服务平台AnonyMousKIT,自2024年初起持续针对被盗iPhone用户开展钓鱼攻击,并已关联506个域名及168个转售品牌。攻击者利用设备遗失模式中的联系方式,通过邮件、短信、WhatsApp及AI语音电话冒充苹果客服,诱导受害者提交设备密码、Apple账号及双因素验证码。获取凭证后,攻击者可解除Activation Lock、访问iCloud备份及Keychain密码,并重置和转售被盗设备。相关活动覆盖多个国家,其中约90%的语音呼叫针 2、miniOrange漏洞遭利用绕过认证 https://patchstack.com/articles/one-slug-seven-editions-the-miniorange-saml-sso-bug-that-let-anyone-log-in-as-your-wordpress-admin/ Patchstack披露,攻击者正利用WordPress插件miniOrange SAML 2.0 Single Sign On中的CVE-2026-61979和CVE-2026-15981两项严重漏洞发起攻击。攻击者可通过伪造SAML响应绕过身份认证,获取WordPress管理员会话并接管网站。目前已观察到来自欧洲、非洲及美国多个 3、Calix路由器漏洞可绕过NAT暴露内网设备 https://kb.cert.org/vuls/id/756733 安全研究人员披露,Calix GS7 XGS(GS5239XG)家用路由器存在未修复漏洞CVE-2026-75501,影响运行EXOS/6.6.47固件的设备。该漏洞因设备在WAN接口暴露未受认证保护的UPnP控制服务,远程攻击者无需登录即可创建、删除或枚举端口映射规则,绕过NAT及防火墙防护,将内网摄像头、NAS、管理界面和IoT设备直接暴露至公网。相关端口转发规则重启后仍可保留,目前厂商尚未提供补丁。 4、“豺狼行动”:58人被捕,揭开全球诈骗背后的洗钱机器 https://www.freebuf.com/news/497257.html 国际刑警组织宣布,“豺狼行动 IV”于2025年11月至2026年6月期间展开,共逮捕58人,并锁定263名与西非有组织犯罪网络有关的嫌疑人。这些网络——如“黑斧”(Black Axe)等组织——在全球网络交友诈骗、加密货币欺诈和商业电子邮件入侵(BEC)案件中占据了相当大的比重。 5、网络犯罪分子将 GTA VI 泄露事件变成恶意软件诱饵 https://securityaffairs.com/197772/malware/cybercriminals-turn-gta-vi-leaks-into-malware-bait.html 假冒113GB的GTA VI文件实为病毒,用空白数据掩盖50KB恶意载荷,先禁用杀毒软件再攻击。另有钓鱼网站、DLL侧载等骗局。目前无真实可玩版本流传,切勿下载。 6、研究人员披露 Palo Alto GlobalProtect 中五个高危漏洞 https://cybersecuritynews.com/5-vulnerabilities-palo-alto-globalprotect/ Palo Alto GlobalProtect被曝5个高危漏洞,可致本地提权至SYSTEM/root,并恢复AD密码;披露过程争议不断,4个PoC已公开,第五个待修复后发布。 7、Weedhack恶意软件通过伪造MC客户端与SEO污染传播 https://thehackernews.com/2026/08/weedhack-malware-spreads-via-fake.html Weedhack恶意软件借仿冒Minecraft客户端网站传播,利用SEO污染排挤正版,AI建站降低攻击门槛,并通过Discord、GitHub等多渠道分发,用户须警惕。 8、菲律宾一政务系统遭勒索攻击:全国服务中断逾10天 https://www.secrss.com/articles/93406 菲律宾信息和通信技术部(DICT)证实,海事工业管理局(Marina)的海员证件办理系统遭到勒索软件攻击,导致相关服务在全国范围内中断。数千名菲律宾海员已连续第二周无法办理赴海外任职所需的证件。 9、Redis TLS待处理链表远程代码执行漏洞 https://www.secrss.com/articles/93398 攻击者在无需加载模块、无需写入文件、无需借助调试器的情况下,仅通过正常的 TLS 命令接口即可构造复杂的堆布局与时序,最终以 redis-server 进程权限执行任意命令。 10、知名药企药明康德遭遇黑客攻击 https://www.secrss.com/articles/93364 2026年8月25日,无锡药明康德发布公告称其生物学业务板块DNA编码化合物库(DEL)平台近期遭遇一起网络安全事件。事件发生后,公司第一时间启动应急处置机制,聘请专业外部网络安全专家与法律顾问,全面开展事件核查与应对工作。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月26日
1、Oracle WebLogic CVSS 10.0漏洞确认遭在野利用 https://thehackernews.com/2026/08/actively-exploited-oracle-weblogic-flaw.html CISA确认CVE-2026-21962已遭真实攻击,并将其加入 KEV 目录。该漏洞影响 Oracle HTTP Server 及 WebLogic Server Proxy Plug-in,CVSS评分达到 10.0。未经身份认证的网络攻击者可以通过HTTP访问触发漏洞,进一步读取、创建、删除或修改关键数据。Oracle实际上早在2026年1月就发布了补丁,但攻击活动仍在持续,美国联邦机构被要求在 8月27日之前完成修复。 2、超过270台Zimbra服务器已被攻陷,攻击仍在继续 https://www.bleepingcomputer.com/news/security/hackers-breached-over-270-zimbra-servers-in-ongoing-attacks/ Shadowserver最新统计显示,攻击者已经通过 CVE-2026-73570 攻陷超过 270台Zimbra Collaboration服务器。该漏洞是SNMP监控组件中的命令注入问题。在启用SNMP notifications的情况下,未经身份认证的攻击者可能实现远程代码执行。Zimbra已在 10.1.20 中修复漏洞,CERT Polska建议管理员重点检查Zimbr 3、NVIDIA NemoClaw曝AI模型“持久化投毒”攻击面 https://thehackernews.com/2026/08/a-malicious-webpage-could-poison-your.html 研究人员披露 NVIDIA NemoClaw + Ollama 特定Windows配置中的AI安全风险。在相关配置下,Ollama API可能绑定到 0.0.0.0:11434 且缺少认证。研究人员展示利用 DNS Rebinding,让恶意网页从受害者浏览器访问本地Ollama API。更加值得注意的是,攻击者能够修改模型的 Chat Template,把隐藏恶意指令植入模型配置。此后即使用户开始新的正常对话,攻击者植入的指令仍可能持续影 4、新型E4del与PINHOLE木马首次利用FTP Banner隐藏C2指令 https://thehackernews.com/2026/08/e4del-and-pinhole-rats-turn-ftp-banners.html 研究人员发现两个此前未公开的远程访问木马:E4del、PINHOLE。其最特殊之处,是攻击者把 FTP Banner 当成 Dead Drop Resolver。正常情况下FTP客户端连接服务器时,服务器会返回一段欢迎Banner;攻击者则把真正的下一阶段C2地址或指令隐藏在这个Banner里。于是恶意程序只需要:连接正常FTP服务器 → 读取欢迎信息 → 得到真正C2地址。SOCRadar称,这是首次观察到攻击者在真实攻击中采用这种技 5、MarimoAINotebook漏洞:打开恶意笔记即可运行MCP命令 https://thehackernews.com/2026/08/marimo-notebook-flaw-could-run-mcp.html Python/AI Notebook平台 Marimo 修复高危漏洞:CVE-2026-75149、CVSS 3.1评分 8.8。攻击者可以制作恶意Notebook,在配置中植入攻击者控制的 MCP Server命令。受害者只需要:打开Notebook的Edit Mode。命令就可能以本地子进程启动,甚至发生在Notebook任何Cell真正执行之前。受影响版本为 0.23.15以前版本。 6、Mirage2FA钓鱼平台席卷欧美,涉及约4500家企业 https://thehackernews.com/2026/08/mirage2fa-surge-hits-4500-us-and-eu.html 安全研究人员披露 Mirage2FA Phishing-as-a-Service平台的大规模攻击情况。该平台专门针对:Microsoft 365。通过仿冒合法登录流程,同时窃取:用户密码;Session Cookie;MFA认证后的会话。ANY.RUN的研究称,相关活动从2024年持续到2026年,涉及约 4500家美国和欧洲企业,分析中的目标邮箱约有48%可能遭到成功入侵。 7、挪威遭大规模DDoS攻击,多项政府数字服务中断超过一天 https://therecord.media/norway-cyberattack-ddos-government 挪威数字化管理局 Digdir 证实,大规模DDoS攻击导致多项政府数字基础设施受到影响。攻击持续约 30小时,规模达到此前类似攻击的 2—3倍。至少10项政府数字服务受到影响,其中包括:ID-porten—拥有超过 450万用户的政府数字身份认证入口。由于医疗服务也依赖ID-porten,攻击一度影响:在线药房;电子处方;公共机构登录;政府数据交换。目前没有证据显示攻击者获取了相关系统中的敏感数据。 8、美国Nutex Health遭网络攻击,医疗服务器数据被窃 https://www.bleepingcomputer.com/news/security/hospital-operator-nutex-health-says-data-stolen-in-cyberattack 美国医疗服务集团 Nutex Health 向SEC披露网络安全事件。公司调查确认,未经授权的第三方访问企业服务器,并实施了:Data Exfiltration——数据外传。被窃数据中包含部分私人或机密信息,具体受影响人数仍在调查。Nutex在美国12个州运营 28家医疗设施,因此此次事件再次凸显医疗行业长期面临的数据勒索和隐私泄露风险。 9、国际刑警组织打击跨国网络犯罪,58人被捕 https://therecord.media/58-arrested-international-cybercrime-crackdown-interpol Interpol公布新一轮国际网络犯罪执法行动成果,共有 58名嫌疑人被捕。其中调查人员在阿根廷发现一个由约 196人组成的Crime-as-a-Service网络,该网络向包括 Black Axe 在内的西非犯罪组织提供:恶意/诈骗域名;洗钱服务;网络犯罪基础设施。相关集团主要参与:Romance Scam;Cryptocurrency Scam;Investment Scam;Business Email Compromise(B 10、虚假 CAPTCHA 诱骗 Mac 用户安装窃取密码并挖矿的后门 https://cybersecuritynews.com/fake-captcha-tricks-mac-users/ Mac用户遭假CAPTCHA诱导运行终端命令,落入ClickFix攻击:恶意代码绕过Gatekeeper,窃取密码与浏览器数据,并部署XMRig挖矿。任何要求打开终端粘贴令牌的验证都应视为恶意,关闭页面最安全。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月25日
1、黑客滥用FTP横幅投递新型远控木马 https://socradar.io/blog/ftp-banners-new-dead-drop-resolver-rats/ SOCRadar披露,攻击者正利用FTP服务器横幅隐藏恶意指令,并投递此前未公开的E4del和PINHOLE两款Windows远程访问木马。攻击活动疑似通过钓鱼传播ZIP压缩包和LNK文件,随后从FTP横幅获取PowerShell脚本执行载荷。E4del可执行命令、截屏、远程桌面控制及下载其他载荷;PINHOLE则利用Pinterest和SurveyMonkey获取C2配置,支持文件操作、进程管理、截屏及浏览器凭证窃取。相关活动自2026年7月起持续活跃。 2、SynkLoader借Teams钓鱼窃取凭证 https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/ Expel披露一种新型恶意软件SynkLoader,攻击者通过Microsoft Teams冒充企业IT支持人员,诱导受害者下载安装托管于Azure的虚假“PowerShell Cleaner”。该恶意软件由Python、PowerShell、C#及C++等多种语言组件构成,可收集系统及Active Directory信息、创建计划任务实现持久化,并利用仿冒Windows锁屏窃取用户密码。此外,其还具备反向代理、远程命令执行 3、数百个泄露AWS密钥可控制企业账户 https://www.bleepingcomputer.com/news/security/hundreds-of-leaked-aws-keys-give-full-control-over-corporate-accounts/ Truffle Security披露,2022年至2026年间公开泄露的9300余个AWS访问密钥目前仍保持有效,其中817个与企业相关,包含526个根密钥及242个拥有管理员权限的IAM密钥,部分凭证可直接获得企业AWS账户完整控制权。泄露来源涉及代码仓库、Git历史记录、数据集、Docker镜像及CI日志等,其中Hugging Face是最大单一来源。攻击 4、TrueConf Server高危漏洞遭在野利用 https://trueconf.com/blog/news/security-fixes-updates-and-advisories#CVE-2026-72529_Missing_Authentication 美国CISA将TrueConf Server两项严重漏洞CVE-2026-72529和CVE-2026-72530纳入已知被利用漏洞目录,并要求联邦机构于9月3日前完成修复。两项漏洞均可被未认证攻击者利用,分别通过缺失身份认证和代码注入实现远程代码执行及沙箱逃逸。卡巴斯基表示,Head Mare组织至少自2026年7月起已利用相关漏洞攻击俄罗斯交通、能源、IT等行业,通过替换Tru 5、黑客利用内置软件更新系统感染Android汽车中控 https://www.freebuf.com/articles/endpoint/496912.html 一个新发现的 Android 恶意软件活动将汽车信息娱乐中控屏变成了意想不到的攻击目标。攻击者并未诱骗驾驶员安装可疑应用,而是利用了 Android 车机内置的软件更新路径。该恶意软件是一个多阶段下载器,用于广告欺诈和代理僵尸网络。它瞄准负责音乐、导航和部分车辆功能的联网车载屏幕,利用的正是支持日常软件更新的同一互联网接入通道。 6、苹果私有Find My People协议被逆向 https://www.freebuf.com/news/496618.html 研究人员逆向苹果Find My People协议,使Linux设备无需Mac或iPhone即可注册、接收密钥并解密好友实时位置;未发现安全漏洞,但首次详细记录了私有ID与密钥分发机制。 7、微软Entra ID严重漏洞遭在野利用,可导致远程代码执行 https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html 微软警告Entra ID存在CVSS 10.0远程代码执行漏洞(CVE-2026-69836),源于反序列化缺陷,已在野利用,但已完全缓解,用户无需操作。 8、Rust供应链攻击:下载量达2.45亿次的arrayref被植入恶意代码 https://thehackernews.com/2026/08/rust-supply-chain-attack-puts-build.html Rust crates.io遭供应链攻击:arrayref等三款流行crate被投毒,维护者账户失陷,恶意构建脚本下载执行载荷,累计下载超2.45亿次,建议立即检查缓存并固定版本。 9、Keycloak密码重置漏洞攻击者接管任何账户 https://thehackernews.com/2026/08/critical-keycloak-password-reset-flaw.html 红帽公司和 Keycloak 项目已发布补丁,以解决开源身份和访问管理服务器中的一个关键安全漏洞,该漏洞可能允许未经身份验证的远程攻击者通过强制重置密码来接管任何用户账户。该漏洞被分配了 CVE 标识符 CVE-2026-18963,Red Hat(作为该漏洞的 CVE 编号机构)将其在 CVSS 评分系统中的评级为 9.1。该漏洞被归类为忘记密码时的弱密码恢复机制(CWE-640)。 10、TikTok同意在美国儿童隐私诉讼中支付4亿美元和解金 https://thehackernews.com/2026/08/tiktok-agrees-to-400-million-settlement.html 美国司法部(DoJ)周五宣布,字节跳动旗下的 TikTok 将支付 4 亿美元以解决 2024 年提起的一起诉讼,该诉讼指控该公司违反了美国的儿童隐私法律。作为和解的一部分,社交媒体平台将立即支付 3 亿美元,另外 1 亿美元将在“撤销针对 TikTok 前身 Musical.ly 的先前同意令”后支付。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月24日
1、“Ransom Busters”冒充救援方二次勒索受害者 https://www.guidepointsecurity.com/blog/beware-ransom-busters/ GuidePoint披露,名为“Ransom Busters”的威胁行为者主动联系遭勒索软件攻击的企业,声称已入侵勒索团伙服务器并获取受害者被窃数据,可在支付2万至6万美元后帮助恢复文件并删除备份。研究发现,其活动与DragonForce、Settra及Anubis等勒索事件存在关联,多起攻击还使用相同扫描、数据窃取及远程管理工具。安全人员认为,该组织很可能由勒索软件附属成员操控,通过伪装成“救援方”对受害者实施进一步敲诈。 2、Copilot漏洞可一键窃取关联应用数据 https://www.varonis.com/blog/cosnitch Varonis Threat Labs披露微软Copilot Personal存在三项安全漏洞,统称“CoSnitch”,其中CVE-2026-24301可被用于构造一键式数据窃取攻击。攻击者诱导用户点击恶意链接后,可在其已登录的Copilot会话中自动执行恶意提示词,访问已授权的邮件、日历、Google Drive及聊天记录等数据,并将信息外传。另一漏洞还可通过恶意网页向Copilot持久化写入攻击者指令,影响后续会话。微软已于2026年8月18日完成修复,目前暂无漏洞遭在野利用的证据。 3、Cloudflare Workers遭Spectre侧信道攻击 https://arxiv.org/abs/2608.17043 研究人员披露针对Cloudflare Workers的远程Spectre侧信道攻击,可从同一物理进程中的其他租户Worker泄露敏感数据。测试中,攻击者利用WebSocket作为远程计时源,并通过长时间运行的Durable Objects规避动态进程隔离机制,以最高每秒12比特、99.16%准确率窃取JWT令牌。Cloudflare已通过强化动态进程隔离、引入V8 Sandbox及内存保护密钥等措施完成修复,并表示过去三年未发现漏洞被实际利用的迹象,研究过程中也未访问真实客户数据。 4、MLflow漏洞遭利用窃取云凭证 https://thehackernews.com/2026/08/attackers-exploit-mlflow-ssrf-flaw-to.html 安全研究人员披露,MLflow高危漏洞CVE-2026-64849已遭攻击者主动利用。该漏洞属于无需身份验证的SSRF漏洞,影响3.15.0之前版本,攻击者可借助模型注册表Webhook向内部云元数据服务发起请求,从而窃取云凭证及敏感信息。监测显示,漏洞于8月17日获CVE编号后数小时内即出现针对公网MLflow实例的大规模扫描和利用活动。美国CISA已将其纳入已知被利用漏洞目录,并要求相关联邦机构在9月2日前完成修复。 5、Manic安卓木马借设备组网离线窃密 https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware ThreatFabric披露新型Android恶意软件“Manic”,主要针对乌克兰银行、政府及身份服务,同时覆盖俄罗斯、欧洲金融机构、加密货币服务和通信应用。该木马滥用无障碍服务窃取密码、验证码、恢复短语及锁屏PIN,并具备截屏、定位、短信窃取、远程控制等能力。其突出特点是可通过Wi-Fi Direct、蓝牙等发现附近感染设备,将离线终端窃取的数据经其他联网设备中继至C2服务器,即使受害设备断网仍可能完成数据外传。 6、40款恶意Firefox扩展窃取加密钱包 https://socket.dev/blog/firefox-crypto-wallet-theft#Counterfeit-Wallets-Collect-Secrets-Directly Socket研究人员披露“Offside Wallet Theft Factory”恶意扩展活动,自2026年3月起持续针对Firefox用户,已确认40款扩展具有恶意行为,并另发现37款存在关联。这些扩展伪装成OKX、Rabby Wallet、TronLink等Web3产品,部分还先以体育比分、实用工具等正常功能上架,随后在相同扩展ID下转为恶意版本。攻击者可窃取钱包恢复短语、私钥、序列化密钥环、登 7、CDN Tsunami攻击可放大350倍流量 https://thehackernews.com/2026/08/cdn-tsunami-attack-abuses-http3.html 研究人员披露“CDN Tsunami”拒绝服务攻击,可利用CDN将HTTP/3流量转换为HTTP/1.1时的协议差异实施带宽和连接放大。测试显示,阿里云、百度、Cloudflare、Amazon CloudFront、Fastly及腾讯均受不同程度影响,最高可实现约350倍流量放大,使攻击者以较低带宽消耗源站大量资源。研究人员发现超4.2万个HTTP/3站点可能受影响。目前尚无在野利用报告,百度和腾讯已部署缓解措施。 8、加密上下文注入攻击可窃取Grok聊天数据 https://adversa.ai/blog/cryptographic-context-injection-grok-data-theft/ Adversa AI披露一种名为“Cryptographic Context Injection”的新型攻击技术,可利用加密载荷绕过内容检测机制实施提示注入。攻击者将恶意指令以加密JSON形式嵌入普通网页,诱导Grok解密执行后,可提取用户姓名、大致位置、订阅等级及当前对话内容,并通过外部请求发送至攻击者服务器。研究人员称,该技术曾在Grok 4.5 Fast中复现,约有40%的成功率。目前尚无在野利用证据,xAI也未发布补丁或公开缓解措施。 9、Zimbra高危漏洞遭在野利用 https://moje.cert.pl/komunikaty/2026/145/aktywnie-wykorzystywana-podatnosc-w-zimbra-collaboration-suite/ 波兰计算机应急响应团队CERT Polska披露,Zimbra Collaboration高危漏洞CVE-2026-73570已遭攻击者在野利用,CVSS评分为8.9。该漏洞源于SNMP通知处理过程中对输入过滤不当,在安装zimbra-snmp组件并启用SNMP通知的情况下,未认证攻击者可通过特制SMTP请求注入系统命令,以Zimbra用户权限实现远程代码执行。Zimbra已在10.1 10、NetScaler高危漏洞可绕过身份认证 https://thehackernews.com/2026/08/critical-netscaler-flaw-can-bypass.html Citrix发布安全更新,修复NetScaler ADC和NetScaler Gateway中的两项漏洞。其中CVE-2026-19490为严重身份认证绕过漏洞,CVSS评分9.3,影响配置为Gateway或AAA虚拟服务器的部分设备,在特定版本下还需启用SAML认证。另一漏洞CVE-2026-19489可造成内存溢出并导致拒绝服务。受影响版本包括14.1-73.32及13.1-63.21之前版本。Citrix建议客户尽快升级并检查相关配置,目前 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。