文章总结: 该日报汇总2026年9月9日全球15条安全动态,涵盖SlimSpider窃取巴西金融机构加密资产、美国打击XinbiGuarantee诈骗市场、四间谍组织共享Chrome与Windows漏洞利用套件、信息窃取日志暴露可重放AI令牌、ChromeV8零日漏洞在野利用、SAPCVSS10.0内核漏洞、N-ableN-central预认证RCE漏洞遭利用等。建议优先修复已遭利用漏洞,关注AI令牌与云资产安全。 综合评分: 88 文章分类: 漏洞分析,威胁情报,恶意软件,应急响应,安全运营
全球安全动态日报|20260910|早
安全资讯 安全资讯
一个不正经的黑客
2026年9月10日 09:26 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
全球安全动态日报|20260910|早
本期整理昨日公开的全球安全动态,并同步收录 HackerOne 昨日公开且获得赏金的漏洞报告。
The Hacker News:
2026年9月9日共收录15条安全动态,内容涵盖漏洞利用、恶意软件、加密资产及人工智能相关事件。
The Hacker News 15 · HackerOne 0
The Hacker News
01 Slim Spider 从巴西金融机构窃取加密货币托管秘密
公开时间:2026年09月09日 00:20
AI 解读
CrowdStrike披露,具经济动机且此前未公开的团伙Slim Spider至少自2026年3月起攻击巴西金融机构,曾入侵一家机构的云环境,利用实例元数据窃取临时凭据,枚举并提取云凭据管理器中的数字资产托管密钥,再通过工具推导以太坊钱包地址并进行签名操作。该团伙还进入云容器、滥用Azure DevOps流水线向托管Kubernetes集群部署伪装后门,并利用面板自动扫描金融接口、搜集邮件和执行未经授权的Pix转账。文章同时提到Breeze Comet直接入侵金融交易系统,显示巴西网络犯罪正从零售欺诈转向针对核心支付基础设施和高价值资产。
原文:https://thehackernews.com/2026/09/slim-spider-steals-crypto-custody.html
02 美国打击 Xinbi Guarantee 欺诈交易市场,冻结价值 5280 万美元的加密货币
公开时间:2026年09月09日 00:00
AI 解读
美国司法部联合财政部打击诈骗交易平台Xinbi Guarantee:查封其Telegram频道及相关用户名,扣押两个用于收取商家付款的加密钱包(约1200万美元),共冻结52个钱包中5280万美元加密货币,并与特勤局合作冻结Tether USDT。OFAC对Xinbi实施制裁。Xinbi自2022年运营,是继HuiOne、Tudou后第二大非法交易平台,累计交易额300亿美元,为东南亚“杀猪盘”诈骗中心提供定制诈骗网站、洗钱及招募被贩运者等服务,并收取托管资金。美方还在马达加斯加捣毁13个诈骗园区,逮捕近400人,约30名中*头目被遣返。冻结后Xinbi转向USDD稳定币,已兑换约280万美元。
原文:https://thehackernews.com/2026/09/us-disrupts-xinbi-guarantee-scam.html
03 四个间谍组织在一周内使用了同一套 Chrome 和 Windows 漏洞利用工具包
公开时间:2026年09月09日 00:00
AI 解读
Proofpoint披露,四个间谍活动集群在一周内使用此前未公开的BlueMoon漏洞利用套件,主要与中*关联但并非全部已归属。该套件通过钓鱼链接触发,串联两个Chrome V8漏洞实现代码执行与沙箱逃逸,再利用Windows ALPC堆溢出漏洞提权并下载不同载荷。APT31、UNK_LateNight、UNK_DoubleCheck和UNK_QuietRacket分别针对美国、越南、印尼及新加坡的政府、企业等组织,部署浏览器后门、ShadowPad及DLL侧载等恶意组件。报告认为其快速开发和跨团伙共享可能降低高价值Chrome漏洞利用的门槛,AI辅助开发及公开Chromium补丁造成的发布间隔或促成了这一趋势。
原文:https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html
04 信息窃取程序日志暴露可重放的 AI 令牌,可绕过 MFA
公开时间:2026年09月09日 00:00
AI 解读
Okta分析了2026年8月2日Telegram公开的7GB信息窃取日志,涉及162个国家的5,871台受感染设备,发现大量未过期的JWT、JWE及AI服务API密钥,覆盖Google、Anthropic、OpenAI等平台。可重放的会话令牌能绕过账号密码和多因素认证,直接访问AI账户;有效API密钥还可被用于LLMjacking,造成模型资源盗用、费用增加及间谍、勒索等风险。相关凭据已在地下论坛和黑市交易,AI账户与云算力正成为网络犯罪分子的目标。
原文:https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html
05 网络研讨会:了解如何在新CVE发布后更快回答“我们是否已暴露?
公开时间:2026年09月09日 00:00
AI 解读
文章介绍一场聚焦新CVE暴露评估的网络研讨会。文章称,安全团队通常需要在漏洞扫描器、终端工具、云资产清单、SBOM、代码仓库和应用数据之间汇总信息,才能判断漏洞是否影响自身环境;随着AI加速漏洞发现,缩短披露、评估和响应之间的时间更为重要。研讨会将展示Tines如何把软件包、终端应用及版本、云资源和漏洞数据整合到交互式视图中,并结合AI辅助分析与经审核的确定性自动化,减少重复的信息收集工作。
原文:https://thehackernews.com/2026/09/webinar-learn-how-to-answer-are-we.html
06 Alby Hub 严重漏洞可能导致攻击者接管暴露于互联网的比特币钱包
公开时间:2026年09月09日 00:00
AI 解读
Alby披露,Alby Hub自托管闪电网络比特币钱包存在严重漏洞,影响v1.7.0至v1.18.5,前提是其管理界面可从互联网访问;攻击者可能接管钱包并转走资金。v1.19.0起已修复,首个修复版本于2025年8月29日发布。漏洞细节尚未公开,Alby称目前已知一名用户受影响,但未说明是否发生资金损失。文章还指出,项目文档曾错误描述服务仅监听本地主机,实际会监听所有网络接口,相关警告和配置调整于2025年9月更新;此前也发生过因公开暴露且未完成初始化而被接管、清空钱包的事件。
原文:https://thehackernews.com/2026/09/alby-hub-critical-flaw-could-let.html
07 de*p**k Harness 漏洞可让 AI 代理未经批准禁用自身文件沙箱
公开时间:2026年09月09日 00:00
AI 解读
de*p**k Harness(de*p**k 的开源 AI 编码代理工具)存在漏洞:沙箱内的代理可通过调用本机工具 Web 接口,用一条 shell 命令把会话切到 danger-full-access 模式,关闭沙箱和审批提示,在默认安装上即可写入工作区外。该接口无认证,检查仅读客户端提供的 Host 头、不看连接来源,且代理 shell 已自带接口地址和会话 ID;沙箱只限制文件写入,读取和网络不受限。漏洞编号 CVE-2026-82533,VulnCheck 9 月 8 日发布记录,评分 9.4,OX Research 报告。0.1.1-rc.2 及更早受影响;修复版 0.1.2-alpha.1 仅上 GitHub,npm 首个修复版为 0.1.2-alpha.2(8 月 30 日)。修复为接口增加一次性令牌认证,但未改变沙箱。接口还可无密钥下载全部会话日志。项目无安全公告,修复版仅列为常规变更。
原文:https://thehackernews.com/2026/09/deepseek-harness-flaw-let-ai-agents.html
08 美国机构指控中*人工智能公司蒸馏 Claude、GPT、Gemini 和 Grok 模型
公开时间:2026年09月09日 00:00
AI 解读
美国国家安全局、网络安全与基础设施安全局及联邦调查局称,多家中*人工智能企业自2024年底起以工业规模对Claude、GPT、Gemini、Grok等美国前沿模型实施“蒸馏”,通过API、云服务、第三方聚合商、代理及自动化账号获取数十亿令牌和数百万次交互,提取推理、编码、客服、图像生成等专有能力,用于缩短自研周期并降低训练成本。相关请求被指通过分散平台、元数据隐藏和地理限制绕过等方式规避检测,部分活动可能获中*政府支持。
原文:https://thehackernews.com/2026/09/us-agencies-accuse-china-ai-firms-of.html
09 Chrome V8 零日漏洞遭野外利用,可在沙箱内执行代码
公开时间:2026年09月09日 00:00
AI 解读
Google发布Chrome更新,修复230个安全漏洞,其中CVE-2026-87491已被发现在野利用。该漏洞存在于V8 JavaScript和WebAssembly引擎,属于越界写入;攻击者可通过构造的HTML页面远程执行任意代码,但执行位置受限于沙箱内。Google暂未披露实际攻击方式及幕后主体,并称在多数用户完成更新前可能限制漏洞细节访问。此次更新还修复WebGL、Cast等组件中的5个严重漏洞。
原文:https://thehackernews.com/2026/09/chrome-v8-zero-day-exploited-in-wild.html
10 F5 BIG-IP APM 恶意软件将 PHP Web Shell 注入内存,规避磁盘扫描
公开时间:2026年09月09日 00:00
AI 解读
Sophos披露,针对F5 BIG-IP APM的恶意软件可在Apache加载apm_css.php3、full_wt.php3或webtop_popup_css.php3时,将PHP Web Shell注入内存中的脚本副本,磁盘文件因此可能保持干净,传统文件扫描难以发现。其更早阶段会篡改httpd等文件并关闭SELinux;恶意代码通过劫持PHP文件加载、解析并解密特定请求执行命令,还可创建连接/bin/bash的本地套接字。F5将该活动与已遭利用、无需登录即可触发远程代码执行的CVE-2025-53521关联,但单个样本未指向具体受害者,且完整入侵过程仍未明确。
原文:https://thehackernews.com/2026/09/f5-big-ip-apm-malware-injects-php-web.html
11 cPanel 新漏洞可让拥有邮件权限的托管账户以 root 身份执行代码
公开时间:2026年09月09日 00:00
AI 解读
cPanel已修复一个可让单个托管账户控制整台服务器的漏洞,编号CVE-2026-67401。持有邮件相关权限的已认证账户可通过EmailTrack在服务器上创建任意文件,进而以root用户执行代码。cPanel于9月8日发布公告,称所有受支持版本均受影响,并将其描述为EmailTrack中的SQL注入问题,但未说明具体功能或权限及从注入到root的机制。修复版本覆盖11.110、11.134、11.136、11.138及WP Squared,未说明11.118和11.126是否仍受支持。公告未给出无法立即升级时的临时措施,也未说明安装修复版能否补救此前已被攻击的服务器。该漏洞暂无CVE记录、公开利用代码或CISA已知被利用目录收录,且无严重性评分。
原文:https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account.html
12 SAP 修复 CVSS 10.0 内核漏洞,该漏洞可导致未经身份验证的远程代码执行
公开时间:2026年09月09日 00:00
AI 解读
SAP发布安全更新修复多个漏洞。最严重为SAP Extended Passport处理中的内存损坏漏洞CVE-2026-44756(CVSS 10.0),代号OVERPASS,由Onapsis发现。该漏洞源于EPP数据反序列化时缺少边界校验,处理外部长度字段时引发内存安全违规;未经认证的攻击者可发送含畸形EPP头的网络请求,在SAP主机上以SAP管理员权限执行任意操作系统命令,导致业务数据与进程完全失陷。由于EPP处理是多个协议共用的内核代码,该漏洞可从面向互联网的Web层、SAP GUI层及RFC层到达,均无需凭据。成功利用可读取SAP安全存储获取数据库凭据和密码哈希、读取在线会话数据、提取凭据横向移动至其他SAP系统并修改应用数据、系统配置和SAP二进制文件。另修复CVE-2026-58240(CVSS 9.8)NetWeaver Message Server缺失认证检查,代号S4GET,可致远程代码执行;CVE-2026-76969(CVSS 9.4)SAP CAP凭据泄露;CVE-2026-66768(CVSS 9.0)SAP GUI for Java访问控制不当。
原文:https://thehackernews.com/2026/09/sap-patches-cvss-100-kernel-flaw.html
13 研究人员发布新的 Microsoft Defender 概念验证,展示可绕过 ShieldBreak 补丁的方法
公开时间:2026年09月09日 00:00
AI 解读
研究人员Chaotic Eclipse发布Microsoft Defender零日PoC,代号ShieldCrash,评估为CVE-2026-69414(CVSS 7.8,即ShieldBreak)的补丁绕过。其称微软未正确修复ShieldBreak,特定条件下仍可触发同一问题,虽修复多处但遗漏一点。PoC在最新版Windows上实现SYSTEM权限任意文件读取,所有受支持的桌面版Windows均受影响。此前微软已通过恶意软件防护引擎1.1.26080.3修复该CVE,无需用户操作,禁用Defender的系统不受影响。该研究员近期还发布了针对CrowdStrike、卡巴斯基、Avast和NVIDIA的PoC。
原文:https://thehackernews.com/2026/09/researcher-drops-new-microsoft-defender.html
14 N-able N-central 预认证远程代码执行漏洞已遭野外利用
公开时间:2026年09月09日 00:00
AI 解读
CISA 将 N-able N-central 最高严重性漏洞 CVE-2026-86218(CVSS 10.0,静态代码注入,可未认证远程执行代码)列入 KEV,要求 FCEB 机构于2026年9月11日前修复,补丁为9月5日发布的 N-central 2026.3 Hotfix 4。Huntress 称9月4日一客户已打*丁环境仍遭入侵,但无法确认所用漏洞。N-able 称该漏洞已被在野利用。watchTowr 复现该漏洞,指其可影响所有连接系统。另有两个漏洞 CVE-2026-86206/86207 可串联绕过认证创建管理员账户。
原文:https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
15 微软修复创纪录的974个漏洞,其中包括两个遭利用的Windows零日漏洞
公开时间:2026年09月09日 00:00
AI 解读
Microsoft在9月Patch Tuesday修复创纪录的974个漏洞(含25个非Microsoft CVE共999个),其中两个Windows零日已被主动利用:CVE-2026-85880为Windows ALPC堆缓冲区溢出,CVE-2026-81963为Windows Update Stack不当链接解析,均可本地提权至SYSTEM。漏洞分布为Windows 723个、Office 111个、SQL 62个、Developer Tools 22个,超110个为严重级别,提权、远程代码执行、信息泄露占近90%。CISA已将两个零日加入KEV目录,要求FCEB机构9月22日前修复。今年累计已修复2760个漏洞。其他 notable 漏洞涉及Exchange Server、Authenticator、SharePoint、SQL Server、RDP、DNS、DHCP等。
原文:https://thehackernews.com/2026/09/microsoft-patches-record-974-flaws.html
HackerOne
昨日暂无符合标准的漏洞发布
继续阅读
点击文末「阅读原文」,可前往网站主页查看完整资讯与 AI 解读。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:一个不正经的黑客 安全资讯 安全资讯《全球安全动态日报|20260910|早》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论