文章总结: 该日报汇总2026年9月8日全球11条安全动态,涵盖PEEP后渗透工具包、SlimSpider窃取加密货币托管秘密、ChatGPT提示词注入漏洞、Liquid黑客归还比特币、自主AI代理攻击、FreeIPA漏洞链、微*零点击蠕虫、AdobeMagento零日漏洞、BengalSEO投毒及Grindr数据和解等事件,凸显浏览器、AI、加密货币及供应链安全威胁。 综合评分: 85 文章分类: 漏洞分析,威胁情报,恶意软件,安全运营,数据泄露
全球安全动态日报|20260909|早
安全资讯 安全资讯
一个不正经的黑客
2026年9月9日 15:15 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
全球安全动态日报|20260909|早
本期整理昨日公开的全球安全动态,并同步收录 HackerOne 昨日公开且获得赏金的漏洞报告。
The Hacker News:
2026年9月8日共收录11条安全动态,内容涵盖浏览器与平台漏洞、AI代理凭据事件及数据共享和解。
The Hacker News 11 · HackerOne 0
The Hacker News
01 PEEP 将 Chrome 和 Edge 变成入侵后用于执行主机命令的后门
公开时间:2026年09月08日 02:12
AI 解读
研究人员披露了名为PEEP的Chromium后渗透工具包,其伪装成“Smart Bookmarks”扩展,要求攻击者先取得管理员权限或代码执行权限,再注入Chrome/Edge配置文件,并通过篡改Secure Preferences、侧载及企业策略绕过商店检查和用户提示。扩展每30秒通过明文HTTP连接C2,窃取浏览历史、活动标签页、Cookie等数据;借助Native Messaging主机程序执行主机命令、管理文件并发现进程和服务,还可截图、操作剪贴板、注入JavaScript及更新自身。PEEP源自RedExt,支持持久化和Linux环境,具体攻击者及目标尚未确定。
原文:https://thehackernews.com/2026/09/peep-turns-chrome-and-edge-into-post.html
02 Slim Spider 从巴西金融机构窃取加密货币托管秘密
公开时间:2026年09月08日 00:00
AI 解读
CrowdStrike披露了一个自至少2026年3月起针对巴西金融机构的未公开牟利团伙Slim Spider。该团伙熟悉巴西Pix即时支付、数字资产平台及云环境,通过云实例元数据窃取临时凭证,枚举并提取云端机密,重点获取加密货币托管凭据;随后利用Foundry工具和OpenSSL处理被盗私钥,并通过云容器、Azure DevOps和Kubernetes部署后门。其相关面板还能扫描金融API、侦察邮箱并发起批量未授权Pix转账。文章称,另一团伙Breeze Comet也入侵巴西金融支付系统,显示攻击者正从零售欺诈转向直接控制核心支付基础设施,可能造成严重经济损失。
原文:https://thehackernews.com/2026/09/slim-spider-steals-crypto-custody.html
03 ChatGPT漏洞致植入提示词可将受害者Gmail数据发送至另一账户
公开时间:2026年09月08日 00:00
AI 解读
Check Point Research披露,在ChatGPT对话中植入单一指令可使其在正常回答用户问题的同时,静默为攻击者工作。概念验证中,隐藏任务从用户已连接的Gmail读取数据,通过两个ChatGPT账户间的隐蔽通道传至另一账户,用户可见回复毫无提及,仅有的“Talked to Gmail”标签在读取后出现且无法拒绝。该通道还能复制聊天历史和文件,窃取范围取决于会话可访问的数据、工具及应用权限。植入途径包括用户粘贴的提示、共享对话或自定义GPT的构建指令(用户不可见),此后一条普通消息即可触发。攻击利用ChatGPT代码运行容器与内部JFrog Artifactory实例间的通信,该实例本用于获取Python或npm包;容器凭环境变量中的读取凭据即可写入文件属性,属性未按账户隔离,从而充当不同容器间的共享剪贴板。Check Point称已向OpenAI披露,OpenAI确认相关内部服务已下线,无需用户更新。这是其报告的同一区域第二个此类通道,与3月DNS外传事件及Hugging Face事件相区分,均属共享内部服务成为隔离环境间意外通信层。
原文:https://thehackernews.com/2026/09/chatgpt-flaw-let-planted-prompt-send.html
04 Liquid黑客归还通过Elements漏洞窃取的3,400枚比特币,仍持有4,700万美元BTC
公开时间:2026年09月08日 00:00
AI 解读
9月6日,Liquid Network遭攻击,约4000枚比特币从联邦钱包中被取走,价值当时约3.2亿美元,占该侧链约4200枚比特币储备的95%。攻击者自称白帽,通过SideSwap的Peg-out授权密钥实施提取,该密钥及SideSwap系统未被入侵,而是Elements软件中的漏洞制造了提款所用的L-BTC。9月7日,攻击者返还3400枚比特币至联邦地址,约占被盗总量的85%,价值约2.65亿美元;剩余598.5枚比特币为该交易的找零,仍留在原地址,价值约4700万美元。网络仍暂停,持有者无法将L-BTC兑回比特币。双方通过区块链上的加密信息沟通,攻击者要求修复漏洞并*节点后才归还;Blockstream称其桥接节点已*并部署更新软件,正筹备协调重启。Ledger高管质疑白帽说法,认为若未归还部分系协商奖励,更像勒索。其他Liquid资产如USDT未受影响。
原文:https://thehackernews.com/2026/09/liquid-hackers-return-3400-bitcoin.html
05 自主AI代理在六小时内攻破数千个凭据
公开时间:2026年09月08日 00:00
AI 解读
Google威胁情报组织称,一伙以经济利益为动机的攻击者入侵云基础设施后,利用AI编码聊天机器人、提示词和多智能体框架,在不到六小时内自动完成扫描、凭据收集、故障排查及IP轮换,窃取数千个第三方凭据。TeamPCP还通过PyPI、npm和Docker Hub供应链攻击投放SANDCLOCK、DUSTMAKER等窃密工具,针对开发者、云环境和AI编码助手。报告指出,攻击者正将AI用于窃取模型、提示词和源代码、部署本地大模型、开发恶意工具及辅助侦察、社工和漏洞利用,令企业AI资产成为间谍活动、勒索和资源盗用目标,并使攻击更快、更易规模化。
原文:https://thehackernews.com/2026/09/autonomous-ai-agents-compromise.html
06 FreeIPA 漏洞链致匿名客户端可创建可重用管理员凭据
公开时间:2026年09月08日 00:00
AI 解读
Red Hat披露FreeIPA漏洞链CVE-2026-76578:匿名、从未登录的客户端可利用FreeIPA默认LDAP访问控制规则与389 Directory Server漏洞CVE-2026-76560,将自选Kerberos身份及密码写入目录并获得管理员组成员资格,形成可复用的管理员凭据;FreeIPA 4.13.4已修复相关问题,漏洞被评为严重(CVSS 9.8),但目前未见实际攻击证据。另有独立漏洞CVE-2026-79678,普通账户可通过idp-add读取进程环境变量并消耗内存,无法执行代码,影响取决于部署方式。
原文:https://thehackernews.com/2026/09/freeipa-flaw-chain-lets-anonymous.html
07 达成10亿构建清单所需的历程
公开时间:2026年09月08日 00:00
AI 解读
Chainguard称,过去六个月其容器构建清单从5亿增至超过10亿,目录包含逾3,000个独特镜像和675,000个镜像版本。清单代表因版本、架构、依赖或安全更新等产生的新可验证构建产物。其滚动发布的Chainguard OS与Factory通过可声明、可复现构建生成带SLSA Level 3来源证明、Sigstore签名和SBOM的制品。为解决旧事件驱动架构造成的队列脆弱、重复失败和配置漂移,Factory 2.0引入基于目标状态持续对账的DriftlessAF,由共享队列中的机器人结合受控AI处理补丁、回移修复等判断,使系统可重试并逐步收敛。公司认为,更快重建有助于缩短上游变化到签名镜像之间的暴露时间。
原文:https://thehackernews.com/2026/09/what-it-took-to-reach-1-billion-build.html
08 微*零点击蠕虫通过来电接管iPhone和Android账户
公开时间:2026年09月08日 00:00
AI 解读
安全公司Calif构建了一种可通过来电接管微*账户的零点击蠕虫,并在三部测试手机间演示传播。被叫方无需接听或触碰手机,但来电者须已是其微*联系人;拒接可终止本次尝试,但攻击者可稍后再拨。演示中,一部安卓手机在iPhone响铃时接管其微*,该iPhone又同样控制另一部安卓手机。Calif于7月向腾*报告漏洞,称腾*已屏蔽所有用户的利用,未报告实际攻击。接管后攻击者能完全控制账户,读写消息、拨打电话,但不控制手机本身。腾*8月21日发布的8.0.77(安卓)和8.0.76(iOS)版本缓解了该问题,Calif于8月28日确认服务器端也已封堵,但未透露底层缺陷是否修复,腾*未发布公告或CVE。Calif称用AI发现漏洞并编写首个可利用代码约两天,构建蠕虫又用一周;其自有时间线显示7月23日发现、7月30日完成安卓利用、8月11日完成蠕虫演示。Calif未公开技术细节,计划在会议展示。
原文:https://thehackernews.com/2026/09/wechat-zero-click-worm-took-over.html
09 Adobe 修复 Magento 零日漏洞:该漏洞被利用部署 Rust 后门和 PHP Web Shell
公开时间:2026年09月08日 00:00
AI 解读
Adobe于周一发布安全补丁,修复影响Adobe Commerce和Magento Open Source的最高严重性漏洞CVE-2026-75650(CVSS评分10.0),已遭在野利用。该漏洞被Sansec命名为StyleSmuggler,自2026年9月4日起发现零日攻击。其核心机制是滥用Magento模板系统进行PHP代码注入,生成“支付交易失败提醒”邮件触发任意代码执行。影响多个版本,涉及Adobe Commerce、B2B及Magento Open Source。攻击者利用该漏洞部署基于Rust的Linux后门及PHP dropper,后者可写入能执行任意PHP代码的Web shell。Disrex报告一台Magento服务器在首次利用报告后50分钟被入侵。Previdian蜜罐数据显示,自9月7日起记录到来自中*和罗马尼亚两个IP的12次利用尝试,但均未成功。
原文:https://thehackernews.com/2026/09/adobe-patches-magento-zero-day.html
10 BengalSEO 污染 Bing 搜索结果以投放 MayaBot 和科技支持诈骗
公开时间:2026年09月08日 00:00
AI 解读
安全研究机构DFIR Report披露名为BengalSEO的大规模SEO投毒活动,自2015年起由印度拉贾斯坦邦运营,关联两家IT服务商WeConnect Solutions和Garage2Global。该团伙滥用黑帽SEO技术创建诱饵页面,在必应搜索中推广,通过流量分配系统筛选并重定向用户,最终分发定制恶意软件MayaBot或引导至技术支持诈骗热线。MayaBot自2022年起用于C2通信、系统监控及部署XMRig挖矿木马。攻击链使用反向链接、DOM注入/洗牌、关键词填充提升排名,并利用Cloudflare Turnstile或hCaptcha挑战过滤扫描器,通过Matomo或Google Tag Manager追踪用户指纹。诱饵页面伪装成技术支持或软件下载站,下载ZIP内含伪装成可执行程序的JavaScript投放器。部分页面无载荷,而是诱导受害者拨打诈骗电话。团伙利用github.io等可信平台托管,2024年1月至2026年3月检测到84个活跃GitHub账号,域名多注册于2025年8月后,主要经Spaceship和Namecheap注册,Cloudflare用于流量代理。
原文:https://thehackernews.com/2026/09/bengalseo-poisons-bing-search-results.html
11 Grindr因HIV状态数据共享问题同意支付2600万英镑以和解英国索赔
公开时间:2026年09月08日 00:00
AI 解读
Grindr同意支付2600万英镑,和解英国方面针对其分享用户个人信息(包括HIV状态)给第三方的诉讼,索赔代表超过1万名用户。案件涉及2020年前、昆仑管理时期以商业用途共享敏感数据的做法,和解不包含责任认定或承认。款项分两期支付,分别为2026年12月前及2027年3月前各1300万英镑。争议源于2018年研究发现其向应用优化公司Apptimize和Localytics提供HIV状态及最近检测日期;挪威监管机构此前也因向广告商共享位置、性取向和心理健康等数据对其罚款。
原文:https://thehackernews.com/2026/09/grindr-to-pay-26-million-to-settle-uk.html
HackerOne
昨日暂无符合标准的漏洞发布
继续阅读
点击文末「阅读原文」,可前往网站主页查看完整资讯与 AI 解读。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:一个不正经的黑客 安全资讯 安全资讯《全球安全动态日报|20260909|早》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论