文章总结: 本周安全资讯汇总:出现首个利用微信通话实现零交互入侵的蠕虫,DeepSeekHarness曝高危漏洞,微软发布史上最大规模补丁修复974个CVE,ChatGPT沙箱存在跨账户数据窃取风险,多个黑客组织共用漏洞利用工具包,朝鲜关联APT攻击韩国企业,蜂窝设备挂失机制存在漏洞,AI被用于辅助网络入侵。建议及时升级补丁、排查入侵痕迹并加强防御。 综合评分: 78 文章分类: 漏洞分析,威胁情报,恶意软件,安全大事件,安全工具
首个利用微信通话实现“0交互入侵”的蠕虫出现;DeepSeek Harness曝高危漏洞 | FreeBuf周报
FreeBuf
2026年9月12日 18:00 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!
🦠首个利用微信通话实现 “0 交互入侵” 的蠕虫出现
🤖DeepSeek Harness 漏洞可导致 AIAgent 无需用户批准自行关闭文件沙箱
🪟微软发布史上规模最大补丁星期二更新:修复 974 个 CVE 漏洞,包含 2 个在野利用 0Day 与 20 个可蠕虫化漏洞
📧ChatGPT 沙箱漏洞:攻击者借隐藏信道跨账户窃取 Gmail 数据
🔴一周内四个黑客组织共用 BlueMoon 漏洞利用工具包攻击 Chrome 与 Windows 用户
🍯新一代蜜罐?GitGuardian 蜜标可实时捕获凭据窃取行为
👤朝鲜关联黑客对韩国企业部署 Ted 后门与 CurlRAT
📶蜂窝设备挂失机制存在漏洞,数美元就可以远程切断陌生设备网络
🌐黑客利用 Claude 与 GPT 工具实施入侵,波及拉美政企金融网络
⚔️Claude Mythos AI 在无人类指导的情况下自主执行完整网络攻击链
首个利用微信通话实现“0交互入侵”的蠕虫出现
Calif公布WeWorm零点击蠕虫:经微信通话跨iOS/Android传播,无需接听数秒接管账号;腾讯已修复,仍警示移动通讯巨大蠕虫攻击面。
#
DeepSeek Harness漏洞可导致AIAgent无需用户批准自行关闭文件沙箱
DeepSeek Harness高危漏洞:Agent一条命令关闭沙箱、绕过批准,本地接口无认证可逃逸泄露会话。升级0.1.2-alpha.2及以上。
#
微软发布史上规模最大补丁星期二更新:修复974个CVE漏洞,包含2个在野利用0Day与20个可蠕虫化漏洞
2026年9月微软补丁更新创纪录修复974个CVE,含2个在野利用0Day、20个可蠕虫化漏洞及Exchange严重RCE漏洞,规模新高,需优先处置。
#
ChatGPT 沙箱漏洞:攻击者借隐藏信道跨账户窃取 Gmail 数据
研究表明,ChatGPT沙箱存在跨账户隐蔽信道,攻击者可悄无声息劫持会话并利用已连接Gmail偷取数据,用户毫无察觉;OpenAI已下线相关服务修复漏洞。
#
一周内四个黑客组织共用BlueMoon漏洞利用工具包攻击Chrome与Windows用户
BlueMoon串联Chrome与Windows漏洞,多间谍集群共用,多数疑与我国关联。AI或降低攻击门槛,需打补丁并排查入侵痕迹。
#
新一代蜜罐?GitGuardian 蜜标可实时捕获凭据窃取行为
凭据窃取持续扩散,蜜标以零误报锁定窃取使用行为:MDM批量部署开发者终端,凭据被校验即告警,并与凭据发现互补,弥补调查窗口消失的紧迫风险。
#
朝鲜关联黑客对韩国企业部署 Ted 后门与 CurlRAT
韩国媒体与汽车组织遭疑似朝鲜APT攻击,Linux服务器被植入Ted后门及CurlRAT,借HAProxy隐藏监视、窃取数据并篡改网页,意图长期间谍渗透。
#
蜂窝设备挂失机制存在漏洞,数美元就可以远程切断陌生设备网络
研究曝运营商设备封禁6处漏洞:仅凭IMEI,花2.5至4美元、20至80秒远程断网任意设备,未拆封新机与家用报警面板中招,用户无通知,身份核验跨网同步缺失。
#
黑客利用Claude与GPT工具实施入侵,波及拉美政企金融网络
黑客用Claude与GPT辅助入侵拉美政府、交通、金融网络,AI提升脚本调试、故障排查与数据外传效率,但不取代攻击者;防御仍靠修补、邮件过滤、监控和盯基础设施。
#
Claude Mythos AI 在无人类指导的情况下自主执行完整网络攻击链
博思艾伦测试:Claude Mythos 首次无逐步人工指导完成完整攻击链,自主从外部渗透至域管理员控制。风险在速度,防御须整合漏洞、身份、分段与响应。
本周好文推荐指数

#
#
当 AI 审计真的跑起来:两目标、六轮次、54 个矩阵单元的 VulnGate 证据生产线复盘
以真实多轮运行为证,VulnGate将AI审计从聊天记录升级为可交接的证据生产线:工作区落盘支撑崩溃恢复,失败分类、负证据与查新门控防止误判。会话可死,证据不亡;结论可以快,但不能跑在证据前面。【阅读原文】
#
大模型记忆泄露:基于Membership Inference的训练数据提取攻击
大模型可能“记住”训练数据中的隐私,成员推理攻击可判断数据是否在训练集中,甚至诱导泄露敏感信息,需构建多层防御体系。
#
HVV 2026 真正进行:AI加入攻防,攻防的性质变了
HVV 2026攻防质变:AI智能体互攻,非工具升级而是物种级对抗。4分钟打穿域控,AI钓鱼检测率低30-40%,攻击成本归零,多态载荷无特征。防守须行为基线+跨模型验证。
推荐阅读
#
电报讨论
#
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《首个利用微信通话实现“0交互入侵”的蠕虫出现;DeepSeek Harness曝高危漏洞 | FreeBuf周报》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论