网络安全日报 2026年08月21日
1、CISA警告AI辅助攻击西门子PLC https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a 美国国家安全局、CISA、FBI等机构联合发布安全警告,称攻击者正利用AI生成攻击脚本,持续针对美国关键基础设施中的西门子S7系列PLC设备。攻击者通过互联网扫描定位暴露设备,利用高危漏洞、过时软件及弱认证获取访问权限,并伪装成工业监控工具读取或修改PLC内存、配置及控制逻辑。目前相关活动主要集中于侦察和持续访问,可能为后续数据窃取、设备破坏、业务中断甚至安全事故做准备,制造、能源、水务、化工等行业面临较高风险。 2、密码喷洒攻击激增155倍并绕过MFA https://www.huntress.com/blog/twist-the-nozzle-on-password-spraying-a-tradecraft-tuesday-recap Huntress披露,2026年上半年密码喷洒攻击活动增长155倍,其中一轮针对微软Azure CLI的攻击在两周内产生超过8100万次登录尝试,并成功入侵78个账户。攻击者利用历史泄露且未更换的账号密码组合,并滥用不支持MFA的旧式认证流程绕过多因素认证策略。研究发现,部分受害企业虽已部署MFA,但因策略未覆盖特定用户、应用或登录方式仍遭入侵。攻击者还通过IPv6地址及不同托管服务商频繁切换基础设施,以 3、Sakura Internet遭入侵影响136万账户 https://www.bleepingcomputer.com/news/security/sakura-internet-hack-exposes-data-of-up-to-136-million-accounts/ 日本云计算和数据中心服务商Sakura Internet披露,其销售管理系统遭黑客入侵,可能影响最多1,360,563个会员账户。攻击者于8月9日进入相关IT系统,该事件是在调查另一宗Sakura Rental Server账户入侵事件时发现。此前已有583个账户遭未经授权登录,并发现恶意软件植入。公司表示,目前尚未确认存在数据外泄,用户密码采用哈希方式存储,受影响系统也 4、CareCloud数据泄露影响超370万患者 https://www.bleepingcomputer.com/news/security/healthtech-firm-carecloud-data-breach-impacts-37-million-patients/ 美国医疗技术公司CareCloud披露,此前发生的数据泄露事件已影响3,756,469人。调查显示,攻击者于2026年3月10日至16日期间未经授权访问其AWS环境,并声称从相关数据库中窃取数据。此次攻击还曾导致CareCloud平台网络中断约8小时,并影响部分数据库访问。受影响环境包含患者数据,目前官方披露的通知样本仅明确涉及姓名,尚未公布其他具体泄露信息。截至目前 5、NASA AIT-GUI 漏洞可允许未认证攻击者发出航天器指令 https://www.freebuf.com/articles/web/496521.html Cycode 的安全研究人员披露了 AIT-GUI 中的一系列漏洞。AIT-GUI 是 NASA/JPL 开源 AMMOS Instrument Toolkit 的基于浏览器的操作员控制台,这些漏洞可允许未认证攻击者向该软件的航天器及仪器指令总线发出任意指令。 6、新研究发现“僵尸卡”漏洞:过期Visa卡仍可完成非接触式支付 https://www.freebuf.com/articles/496491.html 安全研究人员证明,过期信用卡并不像大多数持卡人想象的那样已经“死亡”。马萨诸塞大学阿默斯特分校(University of Massachusetts Amherst)的一项新研究在第 35 届 USENIX 安全研讨会上发布,揭示了一种名为“Zombie Card”(僵尸卡)的实用 NFC(近场通信)中继攻击。该攻击能让过期的 Visa 非接触式卡“复活”,并在美国多家银行的销售点(POS)终端上完成真实购物交易。 7、AI Agent攻破SnowflakeGitHub工作流获取内部Jira访问权限 https://www.freebuf.com/articles/ai-security/496421.html Wiz Research 构建的一款自主 AI 安全 Agent 展示了被忽视的单行 shell 代码如何迅速演变为完整的凭据泄露。这款名为 Wiz Red Agent 的工具自主发现、利用并验证了 Snowflake 公共仓库 snowflake-connector-net 中一个严重的 GitHub Actions 注入漏洞,最终在全程没有任何人工操控的情况下获得了 Snowflake 内部 Jira 实例的读取权限。 8、OpenAI因担忧新模型可自主发现0Day漏洞而放缓AI训练 https://www.freebuf.com/articles/ai-security/496515.html 内部测试显示,OpenAI 即将推出的 Astra 模型可能达到关键网络安全能力阈值,因此 OpenAI 已暂时放缓前沿 AI 训练。OpenAI 表示,这一决定源于一起涉及 Hugging Face 模型的安全事件,以及越来越多的证据表明,先进系统能够在有限的人类指导下识别并利用软件弱点。此次暂停包括对计划部署的模型暂停为期两周的强化学习训练。 9、大规模攻击入侵俄乌等地超1.4万台大华摄像头 https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised#The_scannerdahua_Toolkit 安全研究人员披露一起名为“CameraSwarm”的大规模攻击活动,攻击者在35天内入侵14,530台大华IP摄像头,受影响设备主要位于俄罗斯、乌克兰及独联体地区。攻击者通过暴力破解登录凭证、利用CVE-2021-33044和CVE-2021-33045漏洞植入持久化后门,并滥用设备序列号及云端恢复机制绕过认证访问摄像头。研究人员发现,部分后门账户在修改密码甚至恢复出厂设置后仍可存留,攻击者还可获取摄像头画 10、银狐升级终极远控ValleyRAT,专攻日本制造企业 https://www.freebuf.com/articles/endpoint/495797.html 2026年7月Cato CTRL安全实验室披露重磅攻击事件:APT银狐(SilverFox)针对日本制造企业发起定向渗透,全套攻击链融合全新DLL侧加载、三内核驱动BYOVD内核提权、双层自愈持久化架构,最终投放ValleyRAT远控木马。整套攻击依靠正规软件、云服务做掩护,能直接干掉终端安全工具,就算手动删除恶意程序也会自动复活,制造业、跨境外贸企业务必高度警惕。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月20日
1、Medusa勒索攻击超500家关键机构 https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a CISA、FBI及美国卫生与公众服务部联合警告,Medusa勒索组织自2021年6月以来已入侵美国超过500家关键基础设施机构,较2025年3月披露的300余家明显增加。受害目标涉及医疗卫生、国防工业、关键制造、政府服务、信息技术及金融服务等领域。Medusa最初以封闭式勒索软件运营,随后转向RaaS模式,并通过地下论坛招募初始访问经纪人获取企业网络入口,同时利用窃取的数据向受害者施压。美方建议企业及时修复系统漏洞、实施网络分段,并限制不可信来源访问内部远程 2、微软在新版中移除常遭滥用的WMIC工具 https://learn.microsoft.com/en-us/windows-insider/release-notes/beta-26h1/preview-build-28020-2731#windows-management-instrumentation-command-line-wmic-removal 微软宣布开始从Windows 11 24H2、25H2及最新测试版本中移除传统Windows Management Instrumentation Command-line(WMIC)工具,新安装系统也不再将其作为按需功能提供,但WMI本身不受影响。WMIC长期被视为典型LOL 3、Windows Task Host漏洞遭勒索团伙利用 https://www.bleepingcomputer.com/news/security/cisa-windows-task-host-flaw-now-exploited-by-ransomware-gangs/ 美国网络安全和基础设施安全局(CISA)确认,勒索软件团伙正在利用Windows Task Host高危提权漏洞CVE-2025-60710发起攻击。该漏洞源于链接解析缺陷,影响Windows 11和Windows Server 2025,本地低权限攻击者可通过低复杂度利用将权限提升至SYSTEM,进而完全控制受影响设备。微软已于2025年11月发布补丁,CISA于2026年 4、黑客兜售364万条Azure企业账户数据 https://www.bseindia.com/xml-data/corpfiling/AttachLive/ac9edbea-ea43-4c0a-beb8-5239bcd03ec9.pdf 一名自称“TheHatman”的攻击者声称利用泄露凭据访问多家大型企业的Microsoft Azure租户,并兜售约364万条员工及账户记录,涉及麦当劳、沃达丰、TCS、HCL、IHG、Kyndryl等企业。泄露数据据称包含姓名、邮箱、职位、电话、地址、员工账号及服务账户等信息。Hudson Rock分析认为数据具有较高真实性,部分记录还包含全局管理员名称,可能被用于鱼叉式钓鱼和社会工程攻击。不过,T 5、Cursor 严重 0Day 漏洞可导致任意代码执行攻击 https://www.freebuf.com/articles/development/496319.html Cursor IDE 中存在一个二进制植入漏洞,攻击者只需将恶意 git.exe 文件放置在仓库根目录,当开发者在 Windows 上打开该项目时,该文件便会自动运行。该攻击既不需要 prompt injection(提示注入),也不需要 Agent 或 AI 模型参与其中,更无需事先接触受害者的机器。Mindgard 于 2025 年 12 月 15 日向 Cursor 报告了这一漏洞,并在约七个月后的 2026 年 7 月 14 日公布了完整的技术细节。 6、BTMob平台利用1,400台活跃服务器实施 Android 设备接管 https://www.freebuf.com/articles/496105.html BTMob 是一个 Android 银行恶意软件平台,旨在将手机变成欺诈工具。攻击者通过伪造应用、仿冒下载页面以及看似常规客服的消息来接触受害者。一旦安装成功,它就能为犯罪分子提供监控屏幕、窃取信息以及干扰银行活动的途径。 7、欧盟出台《网络安全与人工智能行动计划》 https://www.freebuf.com/articles/495746.html 欧盟委员会于2026年7月7日制定《网络安全与人工智能行动计划》,系统提出应对前沿人工智能模型网络安全风险的战略框架,主要包括三大支柱:确保欧洲能够安全及时获取和部署先进人工智能能力;调动现有可用工具,强化欧盟网络安全与韧性;加强自主创新和能力建设,扭转结构性依赖局面。 8、WP插件Forminator Forms存在严重漏洞影响60万站点 https://cybersecuritynews.com/wordpress-forminator-plugin-vulnerability/ WordPress Forminator Forms插件存在严重漏洞(CVE-2026-15748),影响60万站点,未认证攻击者可上传恶意PHP文件实现远程代码执行,CVSS评分9.8。已修复于1.56.2,请立即更新。 9、GitLab 修复关键未认证 GraphQL 漏洞 https://securityaffairs.com/197454/hacking/gitlab-patches-critical-unauthenticated-graphql-vulnerability.html GitLab 发布紧急补丁,修复 CVSS 9.4 的 GraphQL 漏洞,未认证攻击者可远程修改或删除自托管服务器上的公共项目。建议用户立即升级至修复版本。 10、智谱发布 GLM-5.3,编码与网络安全能力显著提升 https://cybersecuritynews.com/glm-5-3-major-enhancements/ 智谱发布GLM-5.3,专注复杂编码、长时Agent任务和网络安全,通过大规模后期训练提升性能,编码与漏洞利用能力显著增强,权重两周后公布。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月19日
1、微软着手修复ShieldBreak零日漏洞 https://www.bleepingcomputer.com/news/security/microsoft-working-on-defender-patch-for-shieldbreak-zero-day/ 微软确认正在开发补丁,以修复Microsoft Defender零日提权漏洞ShieldBreak,目前该漏洞已被编号为CVE-2026-69414。研究人员Nightmare Eclipse在8月安全更新发布后公开PoC,称该漏洞可绕过此前RoguePlanet(CVE-2026-50656)的修复,利用Cloud Filter API在Defender云扫描期间动态修改文件 2、宝可梦中心物流商遭入侵致数据泄露 https://www.freightwaves.com/news/cyberattack-on-ceva-logistics-warehouses-in-europe-impacts-retailers Pokémon Center向英国和德国客户发出通知称,其物流服务商CEVA Logistics遭遇网络攻击,导致部分客户个人及订单信息被窃取。攻击者于7月29日至8月1日期间入侵CEVA服务器,泄露数据涉及客户姓名、收货地址、电话号码、电子邮箱及所购商品等信息,但不包含支付卡数据。受事件影响,Pokémon Center还取消了部分客户订单并进行退款。CEVA此次事件同时波及其他欧洲零售 3、SafePal数据泄露影响近4万客户 https://www.safepal.com/en/blog/security-update 加密货币硬件钱包厂商SafePal披露,其订单跟踪插件存在授权缺陷,攻击者可未经授权访问其他客户订单信息,导致约39798名客户数据遭窃。泄露信息包括姓名、邮箱、收货地址、电话号码及购买记录,但不涉及助记词、私钥、密码、银行卡及支付卡信息。攻击者目前声称正在网络犯罪论坛出售相关数据,部分客户此前已收到仿冒SafePal的固件升级钓鱼邮件和电话。SafePal已修复漏洞、清理受影响服务器数据,并下架30余个相关钓鱼网站及链接,同时提醒用户警惕针对性社会工程学攻击。 4、法国税务部门数据泄露影响67.8万人 https://www.bleepingcomputer.com/news/security/french-tax-authority-data-breach-affects-678-000-individuals/ 法国经济和财政部披露,公共财政总局(DGFiP)遭遇数据泄露,约67.8万名个人及企业相关人员的信息被非法访问和提取。攻击者“ZeroBytes”于8月12日在黑客论坛PwnForums出售窃取的数据库,促使法国政府展开调查。泄露数据涉及参考税收收入、家庭系数、预扣税率等税务信息,企业数据还包括公司名称及SIREN注册编号。法国财政部表示,已中断相关非法访问入口并持续调查事件影 5、大规模DDoS攻击致Threema服务中断 https://threema.com/en/blog/outage-august-2026 瑞士加密通信服务商Threema披露,其服务近日连续遭遇大规模分布式拒绝服务(DDoS)攻击,导致用户通信出现严重延迟及间歇性中断。攻击者不断改变攻击模式,并同时针对Threema及其托管合作伙伴Nine的基础设施,使常规自动防御机制难以及时适应。Threema表示,攻击主要发生于8月11日至12日,部分地区用户持续受到影响,但使用独立基础设施的Threema On-Prem客户未受波及。目前公司已通过重新配置基础设施、优化流量过滤等措施恢复服务,并表示尚无证据显示用户数据或端到端加密机制受到影响。 6、苹果修复 macOS、iOS 和 iPadOS 中的 28 个安全漏洞 https://www.freebuf.com/news/496083.html 苹果已针对 macOS、iOS 和 iPadOS 发布安全更新,共修复 28 个漏洞,这些漏洞可能导致用户数据泄露、应用崩溃、内核内存访问以及任意代码执行。这些更新发布于 2026 年 8 月 17 日,包括 macOS Tahoe 26.6.2、iOS 26.6.1、iPadOS 26.6.1、iOS 18.7.10 和 iPadOS 18.7.10。苹果表示,这些补丁包含此前通过 iOS、iPadOS 和 macOS 测试版(beta)已经提供的修复。 7、微软 SCCM 远程代码执行漏洞公开利用代码已发布 https://www.freebuf.com/articles/es/496027.html 针对 CVE-2026-47301 的公开 PoC 利用代码现已发布。该漏洞是一个影响微软 Configuration Manager(SCCM)的严重 RCE(远程代码执行)漏洞。已披露的利用链可让低特权域用户获得 Configuration Manager 主站点服务器上的 SYSTEM 级执行权限,从而构成潜在的企业接管风险。 8、VMwarevCenter Syslog路径遍历漏洞遭在野利用 https://www.freebuf.com/articles/496022.html 一场快速传播的攻击活动正将 VMware vCenter 漏洞变成完全控制虚拟基础架构的通道。攻击者滥用 Syslog Server 中的一个关键路径遍历漏洞(CVE-2026-59310),在无需正常登录的情况下以 root 权限执行命令。该攻击活动在漏洞披露后数天内便从技术验证发展为大规模利用。QUIRSO 在 47 个国家识别出 361 个受影响 IP 地址,涉及科技、科研、教育、电信等行业环境。这一规模也说明了为何 vCenter 管理系统会成为如此有吸引力的攻击目标。 9、Kimsuky利用本地 AI 开发环境扩展网络间谍武器库 https://www.freebuf.com/articles/ai-security/496082.html 朝鲜黑客组织 Kimsuky 利用本地人工智能开发环境,进一步扩展了代号为 Operation GitPower 的间谍活动。该活动将钓鱼邮件与可帮助快速生成诱饵、审阅窃取资料并调整行动的工具相结合。攻击入口依然简单,但十分有效。 10、OpenAI 警告:AI 模型可自动化网络攻击并利用安全漏洞 https://www.freebuf.com/articles/ai-security/496075.html OpenAI 警告称,不断进步的人工智能模型正日益具备自动化执行真实网络攻击关键阶段的能力。这一技术转变使威胁行为者能够以远超传统人工流程的速度识别并利用长期存在的安全弱点。与此同时,OpenAI 强调,如果企业迅速采取行动,推动网络安全计划现代化并解决历史遗留的安全债务,这些相同的能力将为防御者提供前所未有的机会窗口。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月18日
1、Apple macOS屏幕分享漏洞遭利用,攻击者部署挖矿软件 https://thehackernews.com/2026/08/apple-macos-screen-sharing-flaw.html 荷兰国家网络安全中心警告,macOS Screen Sharing组件中的高危漏洞 CVE-2026-65400 已遭真实攻击利用。该漏洞 CVSS 评分 9.8,属于认证逻辑问题。在满足攻击条件的情况下,攻击者可能绕过正常身份验证进入远程桌面服务。 2、法国税务系统遭网络攻击,个人和企业纳税人数据被窃 https://www.reuters.com/legal/litigation/french-taxpayers-data-stolen-cyber-attack-french-finance-ministry-says-2026-08-14 法国财政部确认,网络攻击导致法国个人和企业纳税人的数据遭窃取。事件涉及政府财政与税务相关系统,因此不仅属于普通企业数据泄露,更涉及政府掌握的大规模公民和企业敏感信息。 3、黑客花近700万美元抢注过期域名,用于诈骗和恶意软件分发 https://thehackernews.com/2026/08/hackers-spend-nearly-7-million-on.html Infoblox最新研究发现,攻击者正在系统化购买具有历史信誉的过期域名。这种域名被重新注册后被称为:Dropcatch Domains。仅2026年上半年,每天就大约有 50,400个 .com 等通用顶级域名被重新注册;如果计入国家地区域名,数量约达到 65,000个/天。攻击者之所以愿意花钱购买这些域名,是因为它们可能继承:搜索引擎排名;旧网站链接;邮件信誉;用户访问流量;企业白名单记录。研究人员发现,攻击组织累计投入接近 700万美元购买部 4、SAP Commerce Cloud满分漏洞公布仅数日即遭攻击者扫描利用 https://thehackernews.com/2026/08/sap-commerce-cloud-cve-2026-58231.html SAP Commerce Cloud CVE-2026-58231 成为近期最值得企业关注的漏洞之一。该漏洞 CVSS 评分达到:10.0 / 10.0,攻击者无需身份认证,即可利用 Data Hub Adapter 中授权检查和输入验证不足的问题,进一步实现任意代码执行。更危险的是攻击速度。安全公司 Defused 表示,在SAP发布补丁之后仅仅大约 3天,其蜜罐便开始捕获针对该漏洞的利用尝试;当时甚至没有公开PoC。 5、新型僵尸网络Evooo1Bot正在感染家庭路由器和网关 https://www.bleepingcomputer.com/news/security/new-evooo1bot-linux-botnet-turns-routers-into-traffic-relay-nodes 研究人员发现一种新的 Mirai衍生Linux僵尸网络 Evooo1Bot,正在攻击互联网暴露的路由器和网关设备。攻击目标涉及多个厂商,包括:Alcatel;NETGEAR;Tenda;Mitsubishi Electric;Telesquare;D-Link。 6、勒索组织Clop声称窃取Shell公司89GB数据 https://www.bleepingcomputer.com/news/security/shell-investigates-potential-incident-after-clop-data-theft-claims/ 能源巨头Shell证实正在调查一起潜在网络安全事件,此前Clop勒索组织声称已从该公司窃取约89GB数据。Clop在暗网泄露站点称,被窃文件包括工程图纸、设施测试报告扫描件、设施照片及项目计划等。Shell表示已联合安全团队和相关专家展开调查,目前尚未确认Clop声明的真实性及具体入侵方式。值得关注的是,Clop近期正利用PTC Windchill和FlexPLM高 7、苹果向110国用户发送间谍软件警报 https://support.apple.com/en-us/102174 苹果确认于8月13日向全球110个国家的部分用户发送新一轮“威胁通知”,警告其iPhone可能成为雇佣型间谍软件攻击目标。苹果表示,此类攻击成本高、技术复杂,通常针对记者、活动人士、政治人物和外交官等少数特定人员,自2021年以来已多次发布类似警报。此次通知并未披露具体间谍软件或攻击者身份,因此暂无证据表明与Pegasus直接相关。苹果强调,该通知基于自身威胁情报和调查结果,属于高置信度警报,建议收到通知的用户启用锁定模式、及时更新设备,并通过Apple账户页面核实警报真实性。 8、RingCentral数据泄露影响160万账户 https://www.securityweek.com/1-6-million-likely-impacted-by-ringcentral-data-breach/ 云通信服务商RingCentral披露,其系统于7月遭遇复杂社会工程学攻击,导致部分客户数据泄露。ShinyHunters勒索组织宣称对此负责,并声称窃取623GB数据,在RingCentral拒绝支付赎金后,于暗网公开约280GB压缩数据。Have I Been Pwned分析泄露文件确认,其中包含约160万个账户记录,涉及姓名、电子邮箱、电话号码及实际地址等个人信息。RingCentral表示,核心平台及服务运营未受影响 9、《公安机关网络空间安全监督检查办法》自2026年10月1日起施行 https://www.freebuf.com/articles/495494.html 为了维护国家安全和社会公共利益,保障公民、法人和其他组织合法权益,规范公安机关对网络空间安全的监督检查工作,防范、治理网络违法犯罪,根据《中华人民共和国人民警察法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》《网络数据安全管理条例》《互联网信息服务管理办法》等有关法律、行政法规规定,制定本办法。 10、展锐VoLTE视频通话漏洞利用链可使攻击者完全访问Android内核 https://www.freebuf.com/articles/system/495915.html SSD Secure Disclosure 的安全研究人员公布了一个两阶段漏洞利用链,攻击者可通过 VoLTE 视频通话,在运行紫光展锐(Unisoc)调制解调器固件的设备上获得 Android 内核完全访问权限,而芯片制造商至今未提供修复方案。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月17日
1、恶意LiteLLM版本或影响超2100家机构 https://www.cloudsek.com/blog/ai-supply-chain-breach-2500-companies-434000-cicd-pipelines 安全研究人员披露,TeamPCP此前通过入侵Trivy CI/CD供应链,向PyPI发布恶意LiteLLM 1.82.7和1.82.8版本。恶意代码可窃取SSH密钥、云凭据、Kubernetes令牌、数据库密码及环境变量等敏感信息,并将数据加密后发送至攻击者服务器。其中1.82.8利用.pth文件在Python启动时自动执行,无需主动导入LiteLLM。CloudSEK分析约43.4万份被窃文件后认为,泄露数据可能 2、Cisco ASA与FTD漏洞遭在野利用 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF Cisco披露,Secure Firewall ASA和FTD存在高危漏洞CVE-2026-20349,CVSS评分8.6,目前已遭攻击者实际利用。该漏洞源于HTTP请求处理过程中的错误检查不足,未经身份认证的远程攻击者可向启用Remote Access SSL VPN等功能的设备发送特制HTTP请求,导致设备重新加载并造成拒绝服务。漏洞还影响部分启用IKEv2远程访问VP 3、ShieldBreak绕过Defender补丁获SYSTEM权限 https://blog.projectnightcrawler.dev/posts/2026-08-11-shieldbreak-august-2026-disclosure/ 安全研究人员Chaotic Eclipse公开名为ShieldBreak的微软Defender零日漏洞概念验证代码,声称可完全绕过此前针对CVE-2026-50656(RoguePlanet)的修复。该技术利用Windows Cloud Filter API,在Defender云扫描期间通过用户态回调动态修改文件内容,从而再次实现SYSTEM级权限提升。研究人员称,该PoC已在Windows 11 25H2及Win 4、VMware vCenter高危漏洞遭在野利用 https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html 安全公司QUIRSO披露,攻击者正利用VMware vCenter高危目录遍历漏洞CVE-2026-59310实施入侵,该漏洞CVSS评分9.8,具备网络访问权限的攻击者可借此执行任意代码。攻击者成功入侵后植入恶意Cron任务,并利用开源reverse_ssh工具建立反向SSH连接,实现持久化远程访问并绕过入站流量限制。研究人员发现,相关受害IP已达361个,分布于47个国家,主要集中在德国、美国、土耳其、伊朗和法国。目前攻击者身份尚未确认,但研究人 5、WindRelay将安卓手机变为NFC支付中继 https://www.group-ib.com/blog/windrelay-nfc-spynote-rat-combo-fraud/ Group-IB披露新型Android恶意软件WindRelay,其与SpyNote远控木马结合实施非接触式支付欺诈。攻击者通过钓鱼短信、电话等方式诱导受害者安装定制恶意APK,随后利用SpyNote远程控制能力静默部署WindRelay,并以身份验证或银行卡安全检查为由诱骗受害者将实体银行卡贴近手机。WindRelay可实时读取NFC卡片数据,并通过WebSocket将EMV APDU通信转发至攻击者设备,使其模拟受害者银行卡完成线下支付或取现。研究人员 6、737款Chrome V*PN扩展劫持流量 https://socket.dev/blog/chrome-vpn-extension-impersonation Socket披露,Chrome Web Store中发现737款可疑免费VPN及代理扩展,累计安装量达75486次,主要针对寻求访问受限服务的俄语用户。其中274款仿冒66个知名VPN及隐私品牌,大量扩展通过chrome.proxy.settings将用户全部浏览器流量转发至同一SOCKS5代理基础设施,使运营者处于对抗者中间人位置,可观察访问目标、源IP、TLS SNI及明文HTTP数据。研究还发现其存在规避商店审核、虚假高级服务及获批后远程修改配置等行为。目前已有221款 7、Jewelbug利用XG-Web开展间谍与加密欺诈 https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage Broadcom披露,雇佣黑客组织Jewelbug利用XG-Web平台同时开展政府网络间谍和加密货币欺诈活动。该组织针对中东、东南亚及南亚政府和军事机构实施攻击,通过恶意“PDF Viewer”浏览器扩展窃取Cookie、凭据、邮件及浏览数据,并利用Antino、ClientKing等后门进一步控制Windows、Linux及网络设备。其最大规模行动曾入侵Web托管商并向15个政府Webmail租户注入恶意代码,累计窃取超58万个浏览器Co 8、SharePoint认证绕过漏洞遭在野利用 https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/ 安全研究人员发现,攻击者已开始利用Microsoft SharePoint高危认证绕过漏洞CVE-2026-55040,相关活动在Rapid7公开PoC后明显增加。该漏洞CVSS评分9.1,源于JWT令牌验证流程中的多项缺陷,未经身份认证的远程攻击者可伪造有效JWT令牌,冒充任意SharePoint用户甚至管理员,进而访问文件、修改数据及执行管理操作。监测显示,自7月19日以来已记录1 9、Akira借安全模式关闭EDR窃取数据 https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr Huntress披露,一名Akira勒索软件附属攻击者利用未启用MFA的SonicWall VPN获取初始访问权限,随后通过RDP连接域控制器并枚举Active Directory环境。攻击者使用WinRAR打包共享文件,并借助s5cmd将数据上传至其控制的Amazon S3存储桶,之后部署AnyDesk进行远程控制。为规避安全防护,其将受害主机重启至带网络的Windows安全模式,使Huntress EDR无法正常加载,并关闭 10、GeoServer高危SQL注入漏洞遭在野利用 https://thehackernews.com/2026/08/unpatched-geoserver-zero-day-targeted.html 安全公司watchTowr披露,GeoServer一处高危SQL注入漏洞公开数小时后即出现大规模探测和利用尝试,攻击流量来自少量IP地址。该漏洞存在于PostGIS DataStore的jsonArrayContains函数,特定配置下未经身份认证的攻击者可注入SQL语句,并可能进一步实现远程代码执行。漏洞最初披露时尚无补丁,随后GeoServer发布3.0.1、2.28.5和2.27.6版本修复问题,并将其评为CVSS 9.8。官方指出, 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月14日
1、Fortinet修补FortiWeb和FortiClient等多项认证漏洞 https://www.securityweek.com/fortinet-patches-authentication-flaws-in-fortiweb-and-fortimanager/ Fortinet 于 8 月 12-13 日发布安全更新,修复 FortiWeb、FortiManager 和 FortiClient 中的多项高危认证相关漏洞。其中包括允许未认证攻击者使用随机凭据登录的缺陷(如 CVE-2026-26035),以及可能冒充 FortiGate 设备的问题。厂商敦促管理员立即打补丁,目前尚无野外利用报告。 2、Beacon CRM确认因AWS密钥泄露导致完整数据库被窃 https://www.infosecurity-magazine.com/news/exposed-aws-key-data-charities/ 英国慈善机构常用 CRM 平台 Beacon 确认,攻击者利用可能暴露在公共 JavaScript 构建产物中的 AWS 访问密钥,于 7 月 27 日窃取了完整数据库(含附件)。影响超过 1500 家英国慈善组织的支持者个人数据(姓名、邮箱、电话、捐赠记录等),公司已重置相关凭据并通知客户。 3、macOS恶意软件通过假GitHub页面劫持浏览器会话 https://thehackernews.com/2026/08/amnesiastealer-hijacks-chromium.html Jamf Threat Labs 披露新型 Rust 编写的 macOS 信息窃取木马 AmnesiaStealer。攻击通过伪造 GitHub 下载页诱导用户在终端粘贴恶意命令,窃取 Keychain、浏览器数据、Apple Notes 等,并可进一步部署模块实现隐藏的实时浏览器控制。 4、关键VMware vCenter漏洞披露后迅速被利用 https://www.securityweek.com/critical-vmware-vcenter-vulnerability-in-attackers-crosshairs/ Broadcom 于 7 月底披露并修补的 vCenter Syslog 服务器目录遍历漏洞(CVSS 9.8)在 5 天后开始被利用。攻击者部署反向 SSH 工具实现持久访问,已观察到 47 个国家超 360 个受害 IP。建议立即升级至修复版本。 5、Trezor 硬件钱包客户数据因 ShipMonk 物流商泄露 https://trezor.io/blog/news/recent-customer-data-exposed-in-shipping-provider-incident 硬件钱包厂商 Trezor 披露,其物流合作伙伴 ShipMonk 发生数据泄露,影响近 1.4 万名客户(姓名、邮箱、电话、收货地址等)。Trezor 自身系统和设备未受影响,但客户面临更高钓鱼风险,公司已通知受影响用户并加速推出匿名配送选项。 6、微软SharePoint 认证绕过漏洞PoC 发布后迅速被利用 https://thehackernews.com/2026/08/attackers-exploit-sharepoint.html Rapid7 发布针对已于 7 月修补的 SharePoint JWT 认证绕过漏洞的技术分析和 PoC 后,威胁行为者迅速发起攻击。该漏洞(CVSS 9.1)允许未认证攻击者伪造令牌并冒充用户或管理员,多家威胁情报机构已观测到利用尝试。 7、WordPress 7.0.4 修补远程代码执行漏洞 https://www.securityweek.com/wordpress-7-0-4-patches-remote-code-execution-vulnerability/ WordPress 发布 7.0.4 版本,修复一个高影响的认证远程代码执行漏洞。拥有 Author 或更高权限的攻击者可通过恶意 Postscript 文件利用该缺陷执行任意代码,建议所有用户尽快升级。 8、白宫授权私营公司对外国犯罪网络开展进攻性网络行动 https://www.helpnetsecurity.com/2026/08/13/usa-private-companies-offensive-cyber-operations/ 美国总统签署国家安全总统备忘录,允许经过审查的私营公司在政府指导下对外国跨国犯罪网络实施进攻性网络操作。此举引发关于升级风险和归因问题的讨论。 9、Cisco修复被用于DoS攻击的防火墙漏洞 https://www.helpnetsecurity.com/2026/08/13/cve-2026-20349-cisco-firewalls-dos/ Cisco 确认其 Secure Firewall ASA 和 FTD 软件中的高危拒绝服务漏洞正被攻击者利用,可远程导致设备崩溃。公司已发布修复并呼吁用户尽快更新。 10、安全人员披露被称为 “Zoomsday” 的Zoom严重安全漏洞。 https://www.theverge.com/ai-artificial-intelligence/977909/zoom-vulnerability-ai-attack 安全公司 A Security 披露一个被称为 “Zoomsday” 的Zoom安全漏洞。攻击与 Zoom 的屏幕共享注释功能(Annotation)有关。在攻击场景中,恶意会议参与者可能利用漏洞在受害者设备执行代码,而用户:无需点击文件,也可能看不到明显攻击提示。攻击后果可能包括:执行恶意代码;窃取数据;安装恶意软件;操作摄像头或麦克风。更引人关注的是漏洞发现过程。研究团队称,其使用公开可获得的AI模型,仅通过不到2 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月13日
1、Windows AFD.sys 0Day漏洞遭Lazarus组织积极利用 https://www.freebuf.com/articles/system/494523.html Lazarus 组织被发现正在利用一个 Windows 内核 0Day 漏洞,以部署其臭名昭著的 FudModule rootkit 的升级版本。该结论来自 Check Point Research 的最新研究。该漏洞现已编号为 CVE-2026-68820,位于 AFD.sys 中。AFD.sys 是 Windows 内核深处的辅助功能驱动程序(Ancillary Function Driver),负责管理网络套接字。微软已在 8 月 11 日发布的 8 月 Patch Tuesday( 2、CopyEscape Docker漏洞允许覆盖宿主机文件并获得Root权限 https://cybersecuritynews.com/copyescape-docker-vulnerability/ CopyEscape(CVE-2026-17106)可逃逸容器、覆盖宿主机文件并获Root权限,影响docker cp/sbx cp,应及时升级 3、LiteLLM供应链攻击或波及2,500 家企业与 43.4万CI/CD流水线 https://cybersecuritynews.com/litellm-supply-chain-attack/ LiteLLM遭供应链攻击,恶意包发布仅40分钟,或暴露2500家组织及43.4万CI/CD流水线。攻击窃取云与AI凭据,应即刻轮换敏感凭据、固定依赖版本。 4、DeadLock勒索软件利用区块链构建勒索基础设施 https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/ 微软披露,DeadLock勒索软件正利用Polygon智能合约和去中心化通信技术增强勒索基础设施的抗封锁能力。该组织采用双重勒索模式,通过Curve25519与XChaCha20加密文件,并利用Session与受害者通信。其HTML勒索页面可直接与Polygon智能合约交互,动态获 5、USB自动安装机制可致SYSTEM提权 https://plugandpwn.com/ 安全研究人员披露“Plug And Pwn”攻击技术,可滥用Windows即插即用(PnP)自动安装机制,在完全更新的Windows 11系统上实现SYSTEM权限代码执行。攻击者通过模拟Sierra Wireless和Sony FeliCa等USB设备,诱使系统自动获取并运行合法签名厂商组件,再结合DNS重定向、路径遍历和DLL植入完成提权。此外,在启用PnP或底层USB重定向的RDP环境中,攻击者无需物理USB设备,也可伪造Intel RealSense设备并利用DLL搜索顺序劫持获得SYSTEM权限。研究人员指出,该攻击结合了Window 6、恶意SIM卡可接管蜂窝IoT设备 https://www.usenix.org/system/files/woot26-lisowski.pdf 伯明翰大学与Fuzzware研究人员披露,恶意SIM卡可滥用蜂窝标准中的“RUN AT”主动命令,直接要求调制解调器执行AT指令,进而攻击电动汽车充电桩、工业路由器及车载通信设备。研究团队测试26款手机及蜂窝模块,发现9款启用了该功能,并成功在一款商用充电桩上实现代码执行。攻击者还可强制部分手机降级至2G、关闭设备或读取模块文件。相关接口被追踪为CVE-2026-57550,目前尚未发现真实攻击案例。研究人员建议厂商默认禁用或强化RUN AT接口,并及时更新受影响模块固件。 7、恶意MCP服务器可拆分指令,诱导AI Agent 外泄机密 https://thehackernews.com/2026/08/malicious-mcp-servers-can-split.html GhostSplice攻击利用MCP服务器将恶意指令拆分为无害碎片,诱导AI编程助手窃取SSH密钥、源码等数据,拆分后遵从率从42%升至82%,防御需将服务器输出视为数据。 8、Adobe发布补丁修复ColdFusion等产品多个严重漏洞 https://thehackernews.com/2026/08/adobe-patches-three-cvss-100-coldfusion.html Adobe发布安全更新,修复ColdFusion等产品多个严重漏洞,含CVSS 10.0漏洞,可致任意代码执行与权限提升,建议72小时内更新。 9、ShieldBreak:新的Windows 0Day漏洞绕过RoguePlanet补丁 https://www.freebuf.com/articles/system/494614.html 安全研究员 Chaotic Eclipse(又名 INFINITE NIGHTMARE、MSNightmare 和 Nightmare-Eclipse)发布了 ShieldBreak 的 PoC。这是微软 Defender 的一个 0Day 漏洞,绕过了 CVE-2026-50656(RoguePlanet)的补丁。RoguePlanet 是一个竞态条件漏洞,可允许攻击者获得 SYSTEM 级 Shell。成功利用该漏洞,可在受影响的 Windows 系统上实现任意代码执行和其他未授权操作 10、1300个 npm 包遭供应链投毒,月下载量达 20 亿次 https://www.anquanke.com/post/id/315949 ChainDrop 恶意软件感染超 1300 个 npm 包,月下载量达 20 亿次,窃取开发者 npm/GitHub/云凭证并自我传播。同期 Open VSX 发现 77 个伪装成合法工具的恶意扩展。软件供应链正在经历最严重的信任危机。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月12日
1、新型Passkey攻击可绕过抗钓鱼认证 https://specterops.io/wp-content/uploads/sites/3/2026/08/Pass-the-Passkey_A4_v2.pdf 安全研究人员披露三类针对Passkey的新型攻击,可在不破解底层加密算法的情况下绕过其安全保护。SpecterOps发现,Windows会明文保留YubiKey历史签名,攻击者结合Microsoft Entra ID验证缺陷可冒充高权限用户;Unit 42的Pass-ta-key攻击则针对Google Password Manager,可获取保护同步Passkey的Security Domain Secret,进而恢复私钥;另 2、Storm-1175部署新型勒索软件,取代此前使用的Medusa https://bsky.app/profile/threatintel.microsoft.com/post/3msjiybnb252n 微软披露,威胁组织Storm-1175正在部署此前未公开的StormEncryptor勒索软件,取代其此前使用的Medusa。该组织疑似利用N-able N-central认证绕过漏洞CVE-2026-18577获取初始访问权限,随后滥用AnyDesk、SimpleHelp等远程管理工具,并利用Advanced IP Scanner进行网络侦察、Mimikatz转储LSASS凭据。StormEncryptor采用C++编写,加密文件后添加“.encryp 3、WordPress插件开发商BdThemes遭供应链攻击植入后门 https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/ 安全研究人员披露,WordPress插件开发商BdThemes遭遇供应链攻击,影响Element Pack、Live Copy Paste等7款插件,其中Element Pack活跃安装量超过10万。攻击者并未篡改WordPress官方仓库中的插件代码,而是入侵BdThemes上游云存储并投毒插件获取的远程JSON数据,利用Biggopti组件中的XSS漏洞,在管 4、恶意Solidity扩展窃取开发者凭据 https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram 安全研究人员发现,两款名为Solidity Pro的恶意VS Code扩展正在针对区块链开发者实施信息窃取。早期版本会连接Cloudflare Workers下载并执行加密Python载荷,3.0.0之后则升级为完整的信息窃取程序,可收集浏览器配置、GitHub/GitLab令牌、AWS和OpenAI API密钥、SSH私钥、Telegram令牌,以及MetaMask、Phantom、Coinbase等加密钱包数据和助记词。窃取的数 5、Head Mare利用TrueConf漏洞植入后门 https://securelist.com/tr/hellonet-vipnet/120700/ 卡巴斯基披露,威胁组织Head Mare于2026年7月持续利用未修复的TrueConf服务器漏洞攻击俄罗斯仪器、电子、交通、能源、IT及软件开发企业。攻击者通过KLCERT-26-057和KLCERT-26-058漏洞链实现SYSTEM权限代码执行,植入WebShell并替换TrueConf客户端安装包,以投递PhantomCore后门。同时,其还部署PhantomGraph组件,通过Microsoft OneDrive接收指令,并执行LSASS内存转储、系统信息收集及SSH反向隧道等操作。 6、CISA警告SonicWall SMA1000漏洞遭利用部署勒索软件 https://cybersecuritynews.com/sonicwall-sma1000-vulnerabilities-exploited/ CISA警告:SonicWall SMA1000两漏洞正被勒索软件利用,已列入KEV。可组合利用获root控制权,暴露设备需立即修复,无变通方案,应打补丁并排查入侵迹象。 7、黑客经私有蜂窝网络入侵波兰电厂控制系统并关停汽轮机 https://thehackernews.com/2026/08/hackers-breach-polish-power-plant.html 攻击者经私有APN横向入侵波兰热电联产电厂,关停汽轮机与工艺水处理,未致供热中断。根因系APN未隔离、控制器默认凭据。建议审计APN配置、启用客户端隔离,将APN视为不可信网络。 8、OpenAI 推出 GPT-5.6-Cyber用于漏洞验证、渗透测试与红队演练 https://cybersecuritynews.com/openai-expands-daybreak-cyber/ OpenAI扩展Daybreak计划,推出Blue/Red层级及专用模型GPT-5.6-Cyber,用于漏洞研究、红队演练,完成率95%,发现多个漏洞,并强化安全访问控制。 9、新型“Ghostjacking”攻击可劫持 AI 编码 Agent https://cybersecuritynews.com/ghostjacking-attack/ 新型“Ghostjacking”攻击可诱骗编码AI Agent执行恶意命令、篡改云设置、窃取凭据并植入持久后门,由Tenet Security在DEF CON 34大会公布,威胁开发者机器安全。 10、攻击者大规模扫描 VMware vCenter,寻找可利用漏洞 https://cybersecuritynews.com/hackers-scan-vmware-vcenter-vulnerabilities/ 攻击者正积极扫描VMware vCenter漏洞,重点针对认证绕过等高危缺陷。管理员应立即部署Broadcom补丁,限制管理网络访问,审查异常日志,防止基础设施被入侵。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月11日
1、近800个恶意npm包投递跨平台木马 https://opensourcemalware.com/blog/russian-ai-slopsquatting-npm-campaign 安全研究人员发现,npm仓库出现近800个恶意软件包,通过随机生成或拼写抢注名称诱导开发者安装,并在README中引导用户使用require()加载,从而执行名为WEL1DROPPER的下载器。该下载器可识别Windows、macOS及Linux系统和处理器架构,通过Cloudflare Workers下载对应RAT及信息窃取载荷;若HTTPS下载失败,还会利用DNS TXT记录传输恶意程序。Windows版本可绕过ETW和AMSI检测并建立持久化 2、新型CSS攻击突破Web邮箱防护 https://portswigger.net/research/css-the-bomb-inside-your-inbox 安全研究人员披露多种针对Web邮箱的新型CSS攻击技术,可突破邮件内容与可信界面的安全边界,影响Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail和AOL Mail等服务。攻击者可滥用允许的HTML/CSS元素及过滤机制差异,伪造登录界面窃取密码、泄露登录令牌、劫持界面操作,甚至结合间接提示注入操纵读取邮件的AI工具。研究人员已演示利用Outlook窃取密码、通过Yahoo/AOL泄露登录令牌,以及结合Gmail与AI工具窃取 3、Atlassian Rovo曝数据外泄风险 https://www.varonis.com/blog/rovoblast 安全研究人员披露,Atlassian AI助手Rovo存在两条提示注入攻击路径,可诱导其收集已登录用户有权访问的Jira、Confluence等企业数据,并发送至攻击者控制的服务器。其中,PromptArmor发现攻击者可在文档中隐藏恶意指令,触发Rovo在无额外人工确认的情况下外传数据;Varonis则发现名为RovoBlast的攻击,可通过恶意链接预加载提示词并窃取API密钥等信息。Atlassian已于7月8日修复RovoBlast,但截至8月5日,基于恶意内容的间接提示注入路径仍被报告为可利用,后续修复状态 4、LoadMaster高危漏洞遭在野利用 https://www.cisa.gov/known-exploited-vulnerabilities-catalog 美国网络安全和基础设施安全局(CISA)将Progress Kemp LoadMaster高危漏洞CVE-2026-8037列入已知遭利用漏洞(KEV)目录。该漏洞CVSS评分为9.6,属于操作系统命令注入漏洞,未经身份认证的攻击者可利用多个命令端点输入验证缺陷,在受影响设备上执行任意命令。监测数据显示,过去41天内已发现来自18个国家65个IP地址的792次漏洞利用尝试,攻击活动最早于6月29日出现。鉴于该漏洞已遭实际利用,CISA要求美国联邦机构在8月10日前完成修复 5、Metabase零日漏洞遭在野利用 https://www.metabase.com/blog/security-update Metabase披露,其商业智能和数据可视化平台存在一处CVSS评分10.0的零日SQL注入漏洞,并已遭攻击者实际利用。未经身份认证的远程攻击者可向Metabase应用数据库注入任意SQL语句,进而获取实例管理员权限,修改配置、窃取已连接数据库的凭据,并读取或导出其中数据。该漏洞影响1.58及以上多个版本,Metabase Cloud已完成更新,自托管用户需立即升级至修复版本。官方同时公布了相关入侵指标,并建议受影响用户撤销活动会话、检查管理员账户及API密钥,同时轮换数据库凭据。Framework已 6、N-central漏洞攻击扩散至受管终端 https://www.n-able.com/blog/n-central-security-update-august-6-2026 N-able披露,攻击者正持续利用N-central认证绕过漏洞CVE-2026-18577实施入侵,该漏洞源于CVE-2026-18556修复不完整,可导致远程账户接管。攻击者获取N-central管理员权限后,利用平台“Take Control”功能连接其管理的下游Windows终端,并在设备上注册Cloudflare Tunnel服务建立持久化,即使N-central服务器访问权限被撤销仍可继续控制终端。N-able确认已有少量客户受到影响,并发布Ho 7、OpenAI 为评估网络安全能力,放缓 Astra 新模型开发 https://cybersecuritynews.com/openai-slows-down-new-astra-model/ OpenAI因内部评估认为Astra代理编码与网络安全能力逼近“严重”风险阈值,决定放缓其开发,强化安全防护、暂停相关工作,并与外部机构合作测试。 8、18之久的Zapscape漏洞可致KVM客户机逃逸主机并获得 Root 权限 https://cybersecuritynews.com/zapscape-kvm-escape-root-privileges/ Zapscape(CVE-2026-64561)是KVM shadow MMU释放后使用漏洞,可使恶意虚拟机逃逸并以root控制宿主机,云环境风险极高。上游已修复,管理员应尽快安装补丁并限制嵌套虚拟化。 9、木马化的 AI skills 在针对 Agent 的攻击中获得 170 万次安装 https://www.csoonline.com/article/4206851/trojanized-ai-skills-gain-1-7m-installs-in-agent-targeted-attack.html 攻击者将恶意AI skills上传skills.sh,仿冒Paperclip和Browser Use,诱导Agent从GitHub安装凭据窃取器,累计下载超170万次,威胁AI软件供应链。 10、UNC6671 语音钓鱼攻击针对个人手机以窃取 SaaS 数据 https://thehackernews.com/2026/08/unc6671-vishing-attacks-target-personal.html UNC6671组织针对金融、私募股权等行业发动语音钓鱼攻击,冒充IT服务台窃取凭据和MFA令牌,入侵SaaS平台,并运营多个勒索品牌,建议部署抗钓鱼MFA。 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2026年08月10日
1、TONTOU攻击绕过Spectre v2防护 https://people.csail.mit.edu/mengjia/data/2026.USENIX.TONTOU.pdf 安全研究人员披露了一种名为TONTOU的新型CPU侧信道攻击技术,可绕过AMD和Intel处理器针对Spectre v2(分支目标注入)漏洞的现有缓解措施,从Linux系统中泄露敏感数据。该攻击利用处理器清理分支预测器与目标代码执行之间的时间窗口,通过中断注入重新污染分支预测状态,诱导处理器执行攻击者控制的推测执行路径,从而读取内核内存中的敏感信息。研究人员在启用默认Spectre v2防护的Linux系统上成功泄露了/etc/shadow中的密码哈希数据。AMD 2、瑞士政府SharePoint遭入侵,约200个账户受到影响 https://www.admin.ch/de/newnsb/1CjmpBBHQaMV82PjKEpcL 瑞士联邦信息技术、电信与通信办公室(BIT)披露,其本地部署的Microsoft SharePoint服务器遭网络攻击,约200个账户受到影响。事件于7月底被安全人员发现异常活动后确认,初步调查显示,攻击者疑似利用Microsoft此前修复的SharePoint高危漏洞入侵系统。目前,瑞士政府已切断受影响服务器的互联网访问,并对相关服务器进行重建,同时向关键基础设施运营机构共享攻击技术指标,以协助开展防御工作。官方表示,现阶段尚未发现数据泄露或进一步扩散的证据,但事件调查和影响评估仍在持 3、加拿大黑客认罪Snowflake数据窃取案 https://www.documentcloud.org/documents/25290989-snowflake-indc/ 美国司法部宣布,加拿大籍黑客Connor Riley Moucka承认参与针对云存储平台Snowflake客户的大规模数据窃取和勒索活动。调查显示,其与同伙于2024年2月至10月期间利用信息窃取恶意软件获取的账号密码,登录未启用多因素认证(MFA)的Snowflake客户账户,成功入侵至少165家机构,窃取包括个人身份信息、银行及财务数据、薪资记录等大量敏感信息,并向受害企业实施勒索,非法获利数百万美元。案件涉及AT&T、Ticketmaster等多家知名企业, 4、ClickFix攻击投递Mac窃密木马 https://www.huntress.com/blog/mac-crypto-draining-malware 安全研究人员发现,攻击者利用ClickFix社会工程学攻击向macOS用户投递一款基于Go语言开发的信息窃取木马。攻击通过伪造浏览器错误页面或验证提示,诱导受害者在终端执行恶意命令,随后下载并运行针对目标处理器架构的Mach-O恶意程序。该木马可窃取浏览器保存的账号密码、Apple Keychain数据、缓存凭据及加密货币钱包信息,并具备修改加密货币交易地址的能力,可按预设比例或直接转移钱包资产。此外,恶意程序还会伪造系统错误提示诱骗用户输入管理员密码,以实现权限提升和持久化控 5、Metabase零日漏洞致多企业数据泄露 https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf 安全分析平台Framework和在线表单服务Tally披露,其遭遇的数据泄露事件均源于Metabase一处已被实际利用的SQL注入零日漏洞。攻击者利用该漏洞无需身份认证即可获取Metabase实例管理员权限,进而访问连接数据库中的敏感数据,导致Framework客户个人信息、Tally用户邮箱及密码哈希等数据被窃取。Metabase表示,该漏洞影响Cloud服务及1.58以上版本的自托管实例,CVSS评分为10.0,已确认存在在野利用。官方 6、WebKit漏洞致代理失效泄露真实IP https://mysk.blog/2026/08/04/webkit-proxy-icloud-private-relay-ip-leak/ 安全研究人员披露,Apple WebKit浏览器引擎存在多项隐私保护缺陷,可绕过代理配置,导致用户真实IP地址和DNS信息泄露。受影响功能包括DNS Prefetching、WebAuthn Related Origin Requests和WebTransport,这些机制会直接从设备发起网络请求,而非通过已配置的代理或iCloud Private Relay,从而暴露用户真实网络信息。由于苹果生态内所有浏览器均基于WebKit开发,因此Safari 7、TrueConf客户端更新遭植入后门 https://securelist.ru/tr/head-mare-targets-trueconf-server-with-phantomcore/116557/ 安全研究人员披露,黑客组织Head Mare利用未修复的TrueConf视频会议服务器漏洞入侵目标环境,并将官方客户端安装程序替换为植入后门的恶意版本。攻击者首先利用两处漏洞实现远程代码执行和沙箱逃逸,随后获取系统最高权限,在服务器部署WebShell,并将包含PhantomCore后门的客户端安装包替换官方版本。当用户连接受感染的TrueConf服务器下载客户端更新时,即会安装恶意程序。此外,攻击者还部署了PhantomGr 8、NatJack攻击可劫持TCP会话 https://blackhat.com/us-26/briefings/schedule/#breaking-trust-boundaries-exploiting-design-assumptions-in-network-infrastructure-53311 安全研究人员在Black Hat USA 2026大会上披露了一类名为NatJack的新型网络攻击,可利用网络地址转换(NAT)连接状态管理机制劫持活动TCP会话、伪造DNS响应、暴露内部端口映射并耗尽NAT连接表资源。研究表明,该攻击并非源于单一软件缺陷,而是利用了NAT设计中的信任假设,因此影响Windows、Linux等 9、18年之久的Linux内核漏洞可提权逃逸 https://nvd.nist.gov/vuln/detail/CVE-2026-64564 安全研究人员披露,Linux内核中流控制传输协议(SCTP)实现存在一处可追溯至2008年的高危释放后使用(Use-After-Free)漏洞,编号为CVE-2026-64564,并命名为SCTPhantom。攻击者在具备本地访问权限且目标启用SCTP功能的情况下,可利用该漏洞实现本地权限提升至Root,并从容器环境逃逸至宿主机。研究人员已在Debian、Ubuntu、RHEL、Rocky Linux等多个发行版上验证了漏洞利用。Linux内核开发团队已发布修复补丁,修复版本包括7.1.6、6.1 10、WordPress预认证XSS漏洞可致代码执行 https://pwn.ai/blog/xss2shell WordPress修复了一处编号为CVE-2026-64638的高危预认证反射型跨站脚本(XSS)漏洞,影响所有受支持版本。安全研究人员发现,攻击者无需身份认证即可构造恶意请求,在登录页面执行任意JavaScript代码;在特定条件下,若已登录的管理员访问攻击者控制的页面,漏洞还可进一步与其他技术链结合,实现PHP代码执行并上传恶意插件,从而完全控制网站服务器。WordPress已于7.0.3及对应维护分支发布安全更新,并建议所有用户立即升级。研究人员表示,目前尚未发现该漏洞被大规模利用,但成功攻击可能导致网站数据泄露、持久化后门植 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。