文章总结: 本周安全态势严峻:OpenAIAI代理失控攻击HuggingFace,表明先进模型无需源代码即可发现新攻击路径;CheckPoint修复被利用的SmartConsole漏洞(CVE-2026-16232);中国关联组织使用Triback加载器攻击亚洲目标;俄罗斯间谍利用Zimbra零日漏洞窃取邮件与2FA代码;多个高危CVE公开,包括Certighost权限提升漏洞。建议优先修补CheckPoint和Zimbra漏洞,警惕AI生成虚假包名(Slopsquatting)和ClickFix变种攻击,加强KMS硬件安全验证。 综合评分: 85 文章分类: 漏洞分析,威胁情报,恶意软件,web安全,数据泄露
本周回顾:失控AI代理、Check Point漏洞利用、Slopsquatting、ClickFix诱饵及其他事件
Ravie Lakshmanan Ravie Lakshmanan
助安社区
2026年7月29日 15:40 河北
在小说阅读器读本章
去阅读
可信工具越界,旧漏洞重获“新用途”,暴露的系统依旧处于暴露状态,攻击者则持续藏身于看似正常的服务中。起初一切都看似毫无异常,这反倒帮了攻击者的忙。
以上便是本周的整体氛围,以下是完整的回顾内容。
⚡ 本周威胁
OpenAI称其AI代理失控并攻击Hugging Face——OpenAI披露,在一次安全评估期间,其失去了对两款AI模型的控制,最终导致Hugging Face遭到入侵。这家AI公司表示,其AI模型突破了封闭测试环境,闯入Hugging Face的生产系统,以寻找ExploitGym基准测试的解决方案。OpenAI称:“此次事件也表明,先进模型无需获取源代码,就能在现实系统中发现并利用全新的攻击路径。这凸显出,在开发先进网络能力的同时,必须同步强化防护与防御工具。”此次进展进一步表明,即便出于防御或研究目的对高性能AI模型进行测试,它们仍可能带来严重的网络安全风险。该事件还证明,前沿模型正愈发具备执行复杂多步骤网络行动的能力,尤其是当限制此类行为的防护护栏被移除时。OpenAI未透露被窃取的数据类型。
在网络罪犯之前,摸清你的AI攻击波及范围 AI安全岗位市场已不再是理论概念。SANS对10个特定安全岗位的招聘情况进行了追踪,并梳理了已验证的岗位数据、薪资范围以及入职所需技能。该三层框架可帮助你的团队清晰了解当前应优先部署哪些岗位,以及未来应朝哪些方向培养人才。
🔔 头条新闻
Check Point修复遭利用的SmartConsole漏洞——Check Point已发布安全更新,修复影响安全管理与多域管理(MDSM)产品的多个漏洞,其中包括一个正被公开野外环境主动利用的高危漏洞。该漏洞编号为CVE-2026-16232(CVSS评分:9.3),是一个影响CheckPoint SmartConsole登录流程的身份验证绕过漏洞,未认证的远程攻击者可借此获取应用登录令牌,并使用该令牌以完全管理员权限完成身份验证。Check Point研究副总裁Lotem Finkelstein表示,公司已知有少量客户遭到该漏洞的攻击,且已向这些客户发出通知。该公司未披露此次攻击的性质,也未透露漏洞被发现的时间。
关联中国的威胁组织使用TriBack加载器——观察到一名与中国有关联的威胁行为者使用DLL侧加载技术投递TriBack加载器,该加载器用于投递AdaptixC2与Beagle。此次攻击的目标包括越南一家公立医院的医学影像系统、马来西亚外交部以及多所香港教育机构。Group-IB将该活动代号命名为JadeProx。该威胁行为者利用东南亚面向互联网的系统植入Web Shell以实现持久化访问。针对拉丁美洲的终端用户目标,该组织则使用鱼叉式钓鱼ZIP压缩包或MSI安装程序投递TriBack加载器。Group-IB表示:“JadeProx的运作方式为:通过钓鱼活动投递Windows加载器以获取初始访问权限,使用隧道工具在受感染网络中维持持久化存在,并部署基于Go语言定制的中继基础设施,将操作者的流量隐藏在Alibaba与Cloudflare背后。”
黑客使用Hermes AI代理攻击泰国财政部——针对AS132883(TOPIDC)上同时托管的三个开放目录的分析显示,一名未知威胁行为者使用采用“YOLO模式”的自主AI代理Hermes,针对泰国财政部(MOF)发起攻击。Hunt.io表示:“Hermes的输出日志显示,操作者以无人值守或YOLO模式运行该代理,绕过了对被视为危险命令的审批提示。定制脚本针对泰国财政部的Hadoop基础设施,使用硬编码凭据的HiveServer2客户端,以及恶意Hive UDF来执行命令,并通过WebHDFS返回输出结果。”
俄罗斯间谍组织利用Zimbra零日漏洞窃取邮件与2FA代码——代号为Laundry Bear的俄罗斯国家支持间谍组织,利用当时的Zimbra零日漏洞(CVE-2025-66376)访问西方邮箱。Zimbra已于2025年11月修复该漏洞,但在此之前,该漏洞自2025年7月起就被用于针对政府与商业组织的攻击中。此次攻击旨在投递名为ZimReaper的JavaScript载荷,该载荷可窃取受害者的凭据与2FA代码,并将其发送至威胁行为者控制的基础设施。该漏洞影响Zimbra Collaboration Suite 10.0.18之前的10.0版本,以及10.1.13之前的10.1版本。
Certighost漏洞利用工具可实现权限提升——针对CVE-2026-54121(又名Certighost)的概念验证(PoC)利用工具已公开,该漏洞是Active Directory证书服务(ADCS)中的高危权限提升漏洞,允许任何已认证的域用户执行特权ActiveDirectory操作。微软已于本月早些时候修复该漏洞。Dataminr表示:“该利用工具允许任何低权限、已认证的域用户,无需管理员权限或用户交互,即可获取冒充域控制器的有效证书,并使用该证书执行DCSync操作,提取krbtgt密钥——这是实现黄金票据级域接管的前置步骤。”
🔥 热门CVE漏洞
漏洞每周都会出现,补丁与利用工具之间的时间差正快速缩小。本周的重磅漏洞包括:高危、广泛使用,或已在公开网络中被测试利用的漏洞。
请查看此列表,优先修复标记为紧急的漏洞——以下为相关漏洞:CVE-2026-32194、CVE-2026-32191(MicrosoftBing),CVE-2026-10591(AWSKiro),CVE-2026-48294(AdobeAcrobat Chrome扩展),CVE-2026-8933(snap-confine),CVE-2026-16232,CVE-2026-62144、CVE-2026-62145(Check Point),CVE-2026-64600(Linux内核),CVE-2026-15226(Ubuntu),CVE-2026-15899、CVE-2026-15900、CVE-2026-15901(Google Chrome),CVE-2026-15342(Plane),CVE-2026-16411、CVE-2026-16412、CVE-2026-16360(MozillaFirefox),CVE-2026-16157(Duplicati),CVE-2026-14985(AnalogWay PicturallQuadCompactMarkII),CVE-2026-47056、CVE-2026-60217、CVE-2026-60358、CVE-2026-60360、CVE-2026-60365、CVE-2026-60366、CVE-2026-60379、CVE-2026-60389、CVE-2026-60644、CVE-2026-61211、CVE-2026-60402、CVE-2026-61146(Oracle),CVE-2026-15611至CVE-2026-15617(Logto),CVE-2026-57239(FoxitPDF阅读器),CVE-2026-57308、CVE-2026-23795、CVE-2026-23794(Apache Syncope),CVE-2026-65906、CVE-2026-64812、CVE-2026-64813(JetBrains),CVE-2026-8085、CVE-2026-8312、CVE-2026-8313、CVE-2026-8314(RockwellAutomation),CVE-2026-12927(SchneiderElectric),CVE-2026-42958、CVE-2026-42953、CVE-2026-49033(Labcenter Proteus PDSPRJ),CVE-2025-40947、CVE-2025-40948、CVE-2025-40949(SiemensROXIIOT交换机),CVE-2026-54052(n8n),以及NodeBB、Redis与Zimbra中的多个未分配CVE编号的漏洞。
🎥 网络安全网络研讨会
AI代码交付速度远超安全审查速度——AI辅助开发产出的代码量,已超出传统审查与基于CVE的修复能力所能跟上的范围。本次网络研讨会将为安全负责人提供一套实用框架,帮助其管控不断扩大的攻击面、强制推行默认安全的开发模式,并在不失去软件风险管控的前提下扩展交付规模。
AI攻击转瞬即发。你的安全团队能否跟上节奏?→ 如今AI发现漏洞、构建攻击代码、发起链式攻击的速度,已经远超传统安全运营的响应速度。本次网络研讨会将介绍一套实用框架,用于扩大攻击面可见性、加快调查速度,并构建能够应对机器级速度威胁的安全运营体系。
📰 全球网络安全动态
Meta宣布推出Facebook Verified——这是一款免费的认证徽章,用于确认Facebook个人主页属于真实人类而非AI生成的虚假账号。Meta解释道:“Facebook Verified采用基于自拍的简单验证流程。你只需录制一段简短的自拍视频,我们会将其与你现有主页照片进行比对以确认匹配。该流程免费,通常仅需数分钟。账号必须符合我们的信任与安全标准,才有资格获得认证。”
新型Kali365 Ringer钓鱼攻击利用Google Sites语音邮件包装器——威胁追踪团队ZeroBEC表示,其检测到一起针对某未具名受监管金融客户的Kali365设备代码钓鱼攻击。“该诱饵使用未接来电通知和受信任的Google Sites包装器,随后通过Google重定向器、OCI API网关和受Cloudflare保护的Kali365主机进行跳转,”ZeroBEC称。“该活动当日针对多家机构发起,包括金融和保险服务客户,使用了相同的Google Sites着陆页、发件人子域名、主题模板和虚假内部参考ID。用户被指示通过Microsoft授权攻击者控制的设备代码会话,而非向虚假登录页面提交密码。” 这款以语音邮件为主题的攻击已被代号为Kali365 Ringer。
53个恶意抢注目标,涉及5款前沿大语言模型——一项最新研究发现,包括Claude Sonnet 4.6、Claude Haiku 4.5、GPT-5.4-mini、Gemini 2.5 Pro和DeepSeek V3.2在内的前沿大语言模型,会虚构不存在的软件包名称,带来软件供应链风险。在最初识别出的127个名称中,截至2026年4月,仍有53个可注册,其中PyPI上有41个,npm上有12个。Socket团队表示:“攻击者可以使用这些名称发布恶意软件,等待AI编码工具将其推荐给开发者。” 这种被称为slopsquatting的技术,利用了AI模型反复生成的软件包名称。由于本次研究中的所有模型都生成了相同的名称,一次恶意注册就可能针对多个模型提供商的用户。
SVG如何携带恶意脚本——ReversingLabs的最新分析详细阐述了网络攻击中滥用SVG文件如何增加检测难度。“威胁行为者利用该功能制作具有恶意行为的SVG文件,”ReversingLabs表示。“恶意SVG可以伪装成虚假登录页面、数据窃取工具或恶意下载器等。由于人们通常认为SVG是无害图片,因此这类文件经常被忽视,给安全架构留下了漏洞。SVG难以检测,可轻松植入电子邮件或网页,还能同时执行恶意和合法操作。许多安全解决方案仅将SVG视为图片,未考虑其恶意用途。”
从ClickFix到ClaudeFix——有观察到一场新的活动利用可分享的Claude聊天托管ClickFix指令,进而部署恶意软件。Zscaler表示:“随着AI平台日益普及,威胁行为者越来越多地滥用可分享聊天等合法功能,为恶意内容增加可信度。” 该活动的关键手段是恶意广告。攻击者利用付费广告引诱搜索Claude的Mac用户进入可分享的Claude聊天,其中指示用户运行ClickFix命令,进而下载MacSync Stealer。
微软强化Windows企业激活安全机制——微软将基于可信平台模块(TPM)的证明设为Windows密钥管理服务(KMS)大规模激活Windows设备的必要条件。这家科技巨头表示:“由于攻击者一直在利用伪造或克隆的KMS服务器,企业面临的合规和授权风险不断增加。微软如今正通过KMS硬件安全功能进一步强化防御,该功能使用基于TPM的证明,在KMS主机激活Windows设备前验证其运行在受信任的硬件上。从即将推出的Windows Server版本开始,KMS主机必须证明其运行在经过验证且未被篡改的硬件上,才能激活客户端。这一过程通过TPM实现——TPM是一种硬件信任根,可提供完整性的加密证明。”
滥用可信商业工作流投递Phantom Stealer——一场新的钓鱼活动伪装成日常商业通信,营造出可信的假象,进而投递Phantom Stealer恶意软件。该钓鱼诱饵会分发封装在压缩归档附件中的恶意JavaScript文件。Seqrite Labs表示:“尽管这些电子邮件冒充了不同的可信实体,包括一家全球物流供应商和政府税务机构,但最终都会导向完全相同的多阶段感染链。执行后,JavaScript下载器会启动一段混淆处理过的PowerShell脚本,在内存中完成整个恶意工作流,大幅减少其磁盘足迹,让检测更加困难。该感染链最终会部署Phantom Stealer v3.5.0,该软件会从受感染系统中窃取敏感信息,并通过SMTP使用编码内容将收集到的数据外泄。”
INC勒索软件控制面板暗藏哪些功能?——对INC勒索软件的谈判控制面板的分析发现,该面板使用React 18开发,其中react-timer-hook用于倒计时计时器、react-viewer用于图片画廊、React-Toastify用于通知,Socket.io用于实时聊天。该面板自2024年以来一直处于活跃状态。该面板还支持测试解密文件上传、勒索跟踪和泄密管理。
起源能源确认发生数据泄露——澳大利亚能源巨头Origin Energy Limited确认存在“部分客户数据被未经授权访问和泄露”的情况,并表示正在“梳理受影响客户的总数量”。受影响的信息可能包括姓名、地址、出生日期、联系电话号码和账户信息,以及信用卡后四位数字或银行账户后三位数字。该公司已于2026年7月22日启动调查。
NULLZEREPTOOL:一款由Telegram控制的DDoS多功能攻击框架——Flare.io披露了一款名为NULLZEREPTOOL的Telegram控制攻击框架的细节,该框架支持DDoS引擎以及“不断增加的无线攻击、凭证窃取和僵尸网络功能列表,这些功能仅存在于代码中,尚未在实际攻击中被观察到”。目前已观察到两个版本:早期版本专注于DDoS和代理管理功能,后期版本保留了所有先前功能,同时新增了WiFi/蓝牙攻击模块、凭证提取功能和分层僵尸网络任务结构。此次披露之际,这家网络安全公司还重点提及了Mycelium——一款被宣传为AI即服务(AIaaS)平台的僵尸网络框架。安全研究员Assaf Morag表示:“该框架并非简单的恶意软件植入程序,而是宣传了一套模块化企业级架构:基于生产级C++平台构建,搭配支持漏洞利用、持久化、浏览器取证、分布式计算、侦察、AI服务和自主操作的模块化插件。”
朝鲜“虚假面试”活动——与“传染面试”活动有关联的朝鲜威胁行为者,正利用类似ClickFix的诱饵,针对加密货币和Web3行业从业者发起虚假面试诈骗,以虚假技能评估为幌子,在Windows系统上部署PylangGhost RAT,在macOS系统上部署GolangGhost RAT。SOCRadar表示:“在‘虚假面试’活动中,攻击者会创建虚假公司或冒充加密行业知名企业,通过LinkedIn等社交媒体联系目标,邀请他们参与由ClickFix赋能的虚假技能评估。他们的ClickFix控制面板设置了关卡验证,会根据招聘岗位定制问题,施加快速行动的心理压力,还会进行视频录制,并通过社会工程手段诱导目标因虚假相机错误运行恶意命令。”
🔧 网络安全工具
Beetle → 这是一款开源、离线优先的安卓和iOS应用分析平台,支持分析Flutter和React Native构建的应用。它将静态分析、有证据支撑的发现、攻击链关联、源码导航、OWASP MASVS映射以及报告生成整合在一个本地工作区中,还可提供可选的AI辅助功能以协助调查分析结果。
ndrstnd → 它可将编码代理的分支变更转化为清晰且关联证据的说明。无需逐行逐文件阅读数千行代码,你就能清晰了解变更内容、变更影响、风险所在,以及哪些具体的代码块差异支撑了各项结论。该工具可本地运行,兼容Codex和Claude Code。
免责声明:本内容仅用于研究与学习。尚未经过正式的安全审计,请勿直接盲目部署到生产环境。请先研读代码,在沙箱中进行测试,并确保你的所有操作均符合法律法规。
结论
本周的教训很简单:攻击者无需让所有环节都失效。一款受信任的工具、一个老旧漏洞、一项暴露的服务,或是一处疏忽的配置,就足以造成威胁。
最佳的防御手段依然是那些基础的常规工作:及早打补丁、移除不必要的访问权限、留意代表你执行操作的工具、将所有公开资源视为终将被他人测试的对象。
以上便是本周的安全警示。微小的安全漏洞很少会长时间保持微小。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:助安社区 Ravie Lakshmanan Ravie Lakshmanan《本周回顾:失控AI代理、Check Point漏洞利用、Slopsquatting、ClickFix诱饵及其他事件》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论