2026年8月份网络安全态势感知月报

admin 2026-09-02 05:09:41 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年8月网络安全态势呈现攻击智能化、利用极速化、监管常态化三大特征。AI自主攻击闭环首次在野外证实,高危漏洞利用窗口期压缩至5天内。国内《网络数据安全风险评估办法》施行,数据安全进入常态化体检时代。勒索攻击向信创环境蔓延。建议以KEV目录为纲优先修复漏洞,收敛互联网暴露面,强化MFA与备份韧性,提前规划数据安全合规评估。 综合评分: 88 文章分类: 漏洞分析,威胁情报,恶意软件,政策法规,安全建设


2026年8月份网络安全态势感知月报

北京路劲科技有限公司

2026年8月31日 17:16 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

本期要点:AI驱动的自主攻击闭环首次在野外得到完整证实;高危漏洞从披露到在野利用的窗口期压缩至5天以内;《网络数据安全风险评估办法》正式施行,数据安全进入”常态化体检”时代;勒索攻击向信创环境蔓延。


一、本月总体态势

2026年8月,全球网络安全态势呈现“攻击智能化、利用极速化、监管常态化”三大特征。

攻击侧,Palo Alto Networks Unit 42 于8月初披露的 “knaithe” 案例首次完整记录了攻击者利用开源智能体框架 Hermes Agent 搭配 DeepSeek 大模型,对全球460余台互联网暴露服务器实施无人工干预的自主攻击闭环——目标枚举、漏洞选择、EXP调用、攻击执行全部由AI完成。攻击的”OODA循环”正在被机器接管。

漏洞侧,从补丁发布到在野利用的时间窗口急剧压缩:VMware vCenter 高危漏洞(CVE-2026-59310,CVSS 9.8)在官方补丁发布后仅5天即被疑似中国背景APT组织武器化并投送勒索软件;SAP Commerce Cloud 满分漏洞(CVE-2026-58231,CVSS 10.0)在补丁发布3天后即监测到在野攻击。

监管侧,国内两大新规在同月落地或发布:《网络数据安全风险评估办法》8月20日正式施行,《公安机关网络空间安全监督检查办法》8月7日发布并将于10月1日施行,”重要数据每年一体检”成为法定义务。


二、重大漏洞与安全事件

2.1 微软8月补丁日:400个漏洞,3个零日

8月11日,微软发布8月安全更新,修复约400个漏洞(含42个严重级),其中3个为零日漏洞:

| 漏洞编号 | 组件 | 类型 | 状态 | | — | — | — | — | | CVE-2026-68820 | Windows WinSock辅助功能驱动 | 权限提升 | 在野利用 (Lazarus) | | CVE-2026-62832 | Windows用户配置文件服务 | 权限提升 | 已公开披露(LegacyHive) | | CVE-2026-72971 | Windows容器隔离驱动 unionfs.sys | 篡改 | 已公开披露 |

其中 CVE-2026-68820 已被朝鲜 Lazarus 组织在”Operation Dream Job”定向攻击中利用,用于部署 FudModule 内核级 rootkit,攻击对象为国防与航空航天领域人员,CISA 已将其纳入 KEV 目录并要求限期修复。此外本月修复的 Windows QUIC(CVSS 9.8)与 Windows DNS Server(CVSS 9.8)远程代码执行漏洞均无需认证即可远程触发,值得边缘服务器重点关注。

微软表示,由于引入了AI驱动的漏洞挖掘系统,今后单月补丁数量将持续处于高位。

2.2 本月重点高危漏洞速览

  • SAP Commerce Cloud(CVE-2026-58231,CVSS 10.0)

    :未授权RCE,补丁发布3天后即遭在野攻击;

  • Oracle WebLogic(CVE-2026-21962)

    :最高严重级访问控制缺陷,CISA要求联邦机构3天内完成修复(官方补丁1月即已发布,大量系统仍未更新);

  • VMware vCenter(CVE-2026-59310,CVSS 9.8)

    :目录遍历导致任意代码执行,疑似中国背景APT用于投送 Babuk 衍生勒索软件;

  • Zimbra(CVE-2026-73570)

    :代码注入漏洞,全球270余台互联网暴露服务器已被入侵;

  • WordPress生态

    :miniOrange SAML SSO 双漏洞(可未授权登录任意账户包括管理员)、Elementor Pro 表单模块任意文件上传(CVE-2026-32475)、Forminator 插件未授权RCE(CVE-2026-15748,影响60万+站点)接连曝出,CMS插件供应链风险持续高企;

  • Microsoft Defender(CVE-2026-69414,”ShieldBreak”)

    :杀毒引擎本地提权零日,暂无补丁

  • 远程管理平台

    :N-able N-central RMM 认证绕过(CVE-2026-18577)遭在野利用,一台沦陷的MSP控制台意味着所有托管终端全部失守

2.3 国内:Sorry勒索病毒现身,信创环境同样中招

8月10日,国家计算机病毒应急处理中心(CVERC)通报:我国境内发现多起 “Sorry”勒索病毒攻击事件。该病毒为2026年新出现的家族,用 Go 语言编写,攻击链完整:

  1. 利用 cPanel 授权绕过漏洞(CVE-2026-41940)入侵暴露在互联网上的 Linux Web 服务器;
  2. 伪装成 sshd 进程潜伏,回传受害者指纹信息;
  3. 终止数据库、安全防护与备份服务,窃取业务数据;
  4. AES 全盘加密(文件后缀 .sorry),RSA 加密解密密钥;
  5. 扫描 22/2222/22222 端口,通过弱口令横向扩散。

值得警惕的是,该病毒可在国产主流信创操作系统上运行,且在没有攻击者私钥的情况下暂无可靠恢复手段。CVERC 建议尽快排查暴露的 cPanel/WHM 服务、收敛管理后台暴露面、强化口令管理与多因素认证。

2.4 全球重大数据泄露事件

本月全球数据泄露事件频发,规模前十的事件累计影响超过3600万人

  • 波兰MyDr医疗软件

    :约1900万人敏感数据(身份证号、处方、病历)泄露,攻击者窃取2.5TB数据,堪称波兰历史上最大规模数据泄露;

  • 美国DentaQuest牙科保险

    :1500万患者信息泄露,为2026年迄今最大医疗数据泄露事件;

  • RingCentral

    :160万账户信息被 ShinyHunters 团伙窃取并公开;

  • 法国税务总局

    :近70万纳税人数据被盗,入侵实际发生于6月末;

  • 以色列Bits of Gold

    :20万加密货币客户信息因第三方供应商被入侵而泄露。

此外,壳牌(Shell)正调查 Clop 勒索团伙”窃取89GB数据”的声明;挪威政府共享数字基础设施遭 DDoS 攻击,多项公共服务离线;跨国联合行动”Jackal IV”在22国逮捕58名西非有组织网络犯罪嫌疑人。


三、政策法规与监管动态(国内)

3.1 《网络数据安全风险评估办法》8月20日正式施行

由国家网信办、工信部、公安部三部门联合制定的《网络数据安全风险评估办法》于8月20日起施行,核心要求包括:

  • 重要数据处理者每年至少开展一次风险评估

    ;重要数据安全状态发生重大变化时须及时开展专项评估;

  • 鼓励一般数据处理者至少每3年开展一次评估;

  • 自评估为主,监管发现较大风险或发生数据安全事件时可强制要求委托通过认证的第三方评估机构

  • 建立跨部门专项工作机制,同一风险不得重复评估,减轻企业负担;

  • 发现可能危害国家安全的数据风险须第一时间上报处置。

对安全服务行业而言,数据安全风险评估正在成为继等保测评、密评之后的第三个规模化合规市场。

3.2 《公安机关网络空间安全监督检查办法》发布

公安部8月7日发布该办法,2026年10月1日起施行,替代2018年的互联网安全监督检查规定。要点:

  • 检查对象扩展至网络运营者、数据处理者、个人信息处理者
  • 检查方式包括线上巡查、线下核查、日常检查、专项检查;
  • 采用漏洞探测、渗透性测试等方式开展远程检测的,须由地市级以上公安机关组织实施——这一点对安全测试行业的作业合规性有直接影响;
  • 强调联合检查、避免重复检查,明确公安机关及委托技术支持机构的保密责任。

3.3 标准与专项治理动态

  • 全国网安标委(TC260)

    8月集中发布多项国家标准征求意见稿,包括《工业控制系统安全管理基本要求》《工业控制网络监测安全技术要求及测试评价方法》《人工智能安全能力成熟度评估方法》《数据安全能力成熟度模型》等,工控与AI成为标准建设双主线;8月24日还发布了《网络安全标准实践指南——个人用户使用人工智能服务安全指南》;

  • 个人信息保护专项行动

    阶段性成效公布:累计检测App/SDK 2万余款,督促4000余款整改,通报1100余款,对400余款实施下架等处置;8月14日国家网络安全通报中心一次性通报75款违法违规App,教育、医疗、出行类小程序成为重灾区;

  • 工信部8月25日发布2026年第5批App侵害用户权益通报(26款)。


四、APT与威胁情报

4.1 AI武器化:从”辅助工具”到”自主攻击者”

本月最具战略意义的威胁情报,是AI在攻防对抗中的角色质变:

  • 自主攻击闭环实战化

    :Unit 42 披露的 knaithe 案例中,DeepSeek 驱动的 Hermes Agent 在自动攻击受阻后自主重新评估目标并切换至 Apache Tomcat 漏洞(CVE-2026-34486)完成入侵——这是攻击决策权从人向AI转移的标志性事件。另一起事件中,攻击者利用 DeepSeek 智能体劫持超1200台主机构建代理网络;

  • 攻击效率倍增

    :TeamT5 报告显示,部分国家级攻击组织引入AI工作流后攻击量翻倍以上,Grimfengxi 组织被证实使用 DeepSeek 编写漏洞利用代码;

  • 漏洞发现工业化

    :国产 GLM-5.3 模型在269个开源项目中发现2436个漏洞;微软也证实其AI漏洞挖掘系统推高了补丁数量——攻防双方都在用AI”卷”漏洞;

  • AI攻击面本身成为新战场

    :Datadog 发现专门攻击暴露 MCP 服务器的 N4D 恶意软件;IBM《2026年数据泄露成本报告》显示,AI生成的攻击已占恶意泄露事件的26%;另有恶意Chrome扩展专门窃取 ChatGPT/Claude/Copilot 的对话内容。

防御侧的现实困境:攻击者选用低护栏的开源权重模型,而防御团队在部分前沿API上反而会遇到合规护栏阻碍,攻防”时间差”被进一步拉大。

4.2 国家级攻击组织动态

  • Lazarus(朝鲜)

    :”Dream Job”行动利用 Windows 零日 CVE-2026-68820 攻击国防航空航天人员,部署新型 Troy 后门与内核 rootkit;

  • APT29(俄罗斯SVR)

    :”CaptiveCrunch”行动入侵欧美酒店与会议中心 Wi-Fi 认证门户,通过中间人攻击与设备代码钓鱼窃取 Microsoft 365 凭证,投放 CornFlake、ChocoShell 两款新恶意软件——出差人群成为重点靶标;

  • 伊朗关联组织

    :对美国水务部门 PLC 的攻击已从明尼苏达州蔓延至至少7个州,目标为经蜂窝调制解调器联网的西门子、施耐德、罗克韦尔控制器,被评估为破坏性攻击的预置行为;

  • 疑似中国背景组织

    :利用 vCenter 漏洞实施勒索投送;Google 追踪到三个俄罗斯间谍集群通过 OAuth 令牌窃取、应用密码钓鱼等方式定向学术界、外交与国防人员;

  • 勒索生态

    :Medusa 勒索团伙已累计侵害500+组织,新漏洞披露后24小时内即尝试利用,并愿为初始访问支付高达100万美元;ClickFix 社工诱导、NETSUPPORT RAT 与 ZAPCAT 勒索组合拳持续攻击政企网络。

4.3 一个值得注意的OT趋势

加拿大温尼伯最大医院遭勒索攻击后,楼宇自控系统(HVAC、电梯、门禁)一并瘫痪;美国水务PLC攻击跨越7个州。攻击者的兴趣正明确地从”数据”向”物理过程”延伸,OT/ICS 安全不再是关基行业的”可选项”。


五、态势研判与防护建议

5.1 下阶段趋势研判

  1. AI自主攻击将从”个案”走向”工具化”

    :开源智能体框架+低护栏模型的组合成本极低,预计将迅速下沉到勒索软件即服务(RaaS)生态,漏洞修复的时间容忍度将进一步以”小时”计;

  2. 暴露面即攻击面

    :FOFA/Shodan 可检索到的每一台服务器都可能在数小时内被自动化攻击链测试,n8n全球6.4万个暴露实例即是被自动发现并批量攻击的样本;

  3. 供应链与第三方信任崩塌

    :从MSP平台、WordPress插件到SaaS供应商,”防得住自己、防不住生态”将持续成为主流失陷路径;

  4. OT成为大国博弈的前沿阵地

    :水务、医疗楼宇系统的实际物理影响表明,针对OT的预置与破坏活动风险处于近年高位;

  5. 国内合规进入密集执行期

    :数据安全风险评估每年一体检+10月起公安机关监督检查新规生效,年底前将迎来一轮集中检查与执法。

5.2 防护建议清单

  • 补丁管理以KEV为纲

    :优先修复CISA KEV目录及国内CNVD/CNNVD通报的在野利用漏洞(本月:WebLogic、vCenter、WinSock驱动、SAP Commerce Cloud),建立”KEV→资产→修复SLA”的闭环;

  • 互联网暴露面专项收敛

    :全面测绘资产暴露情况,管理后台、运维接口、数据库端口一律不直接暴露公网,RMM/远程管理平台单独评审;

  • 凭证与身份防线升级

    :全面推行MFA,重点防范OAuth令牌窃取与设备代码钓鱼;出差人员强制使用VPN,警惕酒店Wi-Fi认证页劫持;

  • 勒索韧性建设

    :落实3-2-1备份并定期验证离线副本;Linux服务器(含信创环境)排查弱口令与SSH暴露;演练”备份不可用”场景下的恢复预案;

  • 数据安全合规准备

    :对照《网络数据安全风险评估办法》识别是否属于重要数据处理者,提前规划年度评估与专项评估机制,关注第三方评估机构认证进展;

  • AI使用治理

    :制定内部AI使用规范,隔离AI工具与生产凭证,审计接入业务系统的AI智能体权限,防范间接提示注入。


结语

8月的态势传递出一个清晰信号:攻击的自动化程度已经超过了大多数组织的响应速度。当AI可以在无人值守的情况下完成”发现—选择—攻击”的全流程,防守方拼的不再只是技术,而是暴露面治理、补丁时效与合规准备这些”基本功”的扎实程度。

关注路劲科技,关注网络安全!

END

关于我们:

北京路劲科技有限公司(Beijing Lujin Technology Co. , Ltd.)成立于2019年1月4日,是一家提供全面系统集成与信息安全解决方案的专业IT技术服务公司。公司秉承“为网络安全保驾护航”的企业愿景及“提升国家整体安全”的使命,依据风险评估模型和等级保护标准,采用大数据等技术手段,开展网络安全相关业务。公司致力于为各个行业的业务信息化提供软件和通用解决方案、系统架构,系统管理和数据安全服务、以及IT咨询规划、系统集成与系统服务等专业化服务。公司立足北京,走向全国,始终坚持“换位、细节、感恩”的核心价值观,以“共赢、共享、共成长”的经营理念为出发点,集合了一批敢于创新、充满活力、热衷于为IT行业服务的优秀人才,致力于成为您身边的网络安全专家。

关注路劲科技,关注网络安全!

公司:北京路劲科技有限公司

地址:北京市昌平区南邵镇双营西路78号院2号楼5层504


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:北京路劲科技有限公司 《2026年8月份网络安全态势感知月报》

评论:0   参与:  0