首个利用微信通话实现“0交互入侵”的蠕虫出现;DeepSeekHarness曝高危漏洞|FreeBuf周报

admin 2026-09-13 04:39:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周安全资讯汇总:出现首个利用微信通话实现零交互入侵的蠕虫,DeepSeekHarness曝高危漏洞,微软发布史上最大规模补丁修复974个CVE,ChatGPT沙箱存在跨账户数据窃取风险,多个黑客组织共用漏洞利用工具包,朝鲜关联APT攻击韩国企业,蜂窝设备挂失机制存在漏洞,AI被用于辅助网络入侵。建议及时升级补丁、排查入侵痕迹并加强防御。 综合评分: 78 文章分类: 漏洞分析,威胁情报,恶意软件,安全大事件,安全工具


首个利用微信通话实现“0交互入侵”的蠕虫出现;DeepSeek Harness曝高危漏洞 | FreeBuf周报

FreeBuf

2026年9月12日 18:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!

🦠首个利用微信通话实现 “0 交互入侵” 的蠕虫出现

🤖DeepSeek Harness 漏洞可导致 AIAgent 无需用户批准自行关闭文件沙箱

🪟微软发布史上规模最大补丁星期二更新:修复 974 个 CVE 漏洞,包含 2 个在野利用 0Day 与 20 个可蠕虫化漏洞

📧ChatGPT 沙箱漏洞:攻击者借隐藏信道跨账户窃取 Gmail 数据

🔴一周内四个黑客组织共用 BlueMoon 漏洞利用工具包攻击 Chrome 与 Windows 用户

🍯新一代蜜罐?GitGuardian 蜜标可实时捕获凭据窃取行为

👤朝鲜关联黑客对韩国企业部署 Ted 后门与 CurlRAT

📶蜂窝设备挂失机制存在漏洞,数美元就可以远程切断陌生设备网络

🌐黑客利用 Claude 与 GPT 工具实施入侵,波及拉美政企金融网络

⚔️Claude Mythos AI 在无人类指导的情况下自主执行完整网络攻击链

首个利用微信通话实现“0交互入侵”的蠕虫出现

Calif公布WeWorm零点击蠕虫:经微信通话跨iOS/Android传播,无需接听数秒接管账号;腾讯已修复,仍警示移动通讯巨大蠕虫攻击面。

#

DeepSeek Harness漏洞可导致AIAgent无需用户批准自行关闭文件沙箱

DeepSeek Harness高危漏洞:Agent一条命令关闭沙箱、绕过批准,本地接口无认证可逃逸泄露会话。升级0.1.2-alpha.2及以上。

#

微软发布史上规模最大补丁星期二更新:修复974个CVE漏洞,包含2个在野利用0Day与20个可蠕虫化漏洞

2026年9月微软补丁更新创纪录修复974个CVE,含2个在野利用0Day、20个可蠕虫化漏洞及Exchange严重RCE漏洞,规模新高,需优先处置。

#

ChatGPT 沙箱漏洞:攻击者借隐藏信道跨账户窃取 Gmail 数据

研究表明,ChatGPT沙箱存在跨账户隐蔽信道,攻击者可悄无声息劫持会话并利用已连接Gmail偷取数据,用户毫无察觉;OpenAI已下线相关服务修复漏洞。

#

一周内四个黑客组织共用BlueMoon漏洞利用工具包攻击Chrome与Windows用户

BlueMoon串联Chrome与Windows漏洞,多间谍集群共用,多数疑与我国关联。AI或降低攻击门槛,需打补丁并排查入侵痕迹。

#

新一代蜜罐?GitGuardian 蜜标可实时捕获凭据窃取行为

凭据窃取持续扩散,蜜标以零误报锁定窃取使用行为:MDM批量部署开发者终端,凭据被校验即告警,并与凭据发现互补,弥补调查窗口消失的紧迫风险。

#

朝鲜关联黑客对韩国企业部署 Ted 后门与 CurlRAT

韩国媒体与汽车组织遭疑似朝鲜APT攻击,Linux服务器被植入Ted后门及CurlRAT,借HAProxy隐藏监视、窃取数据并篡改网页,意图长期间谍渗透。

#

蜂窝设备挂失机制存在漏洞,数美元就可以远程切断陌生设备网络

研究曝运营商设备封禁6处漏洞:仅凭IMEI,花2.5至4美元、20至80秒远程断网任意设备,未拆封新机与家用报警面板中招,用户无通知,身份核验跨网同步缺失。

#

黑客利用Claude与GPT工具实施入侵,波及拉美政企金融网络

黑客用Claude与GPT辅助入侵拉美政府、交通、金融网络,AI提升脚本调试、故障排查与数据外传效率,但不取代攻击者;防御仍靠修补、邮件过滤、监控和盯基础设施。

#

Claude Mythos AI 在无人类指导的情况下自主执行完整网络攻击链

博思艾伦测试:Claude Mythos 首次无逐步人工指导完成完整攻击链,自主从外部渗透至域管理员控制。风险在速度,防御须整合漏洞、身份、分段与响应。

本周好文推荐指数

#

#

当 AI 审计真的跑起来:两目标、六轮次、54 个矩阵单元的 VulnGate 证据生产线复盘

以真实多轮运行为证,VulnGate将AI审计从聊天记录升级为可交接的证据生产线:工作区落盘支撑崩溃恢复,失败分类、负证据与查新门控防止误判。会话可死,证据不亡;结论可以快,但不能跑在证据前面。【阅读原文】

#

大模型记忆泄露:基于Membership Inference的训练数据提取攻击

大模型可能“记住”训练数据中的隐私,成员推理攻击可判断数据是否在训练集中,甚至诱导泄露敏感信息,需构建多层防御体系。

#

HVV 2026 真正进行:AI加入攻防,攻防的性质变了

HVV 2026攻防质变:AI智能体互攻,非工具升级而是物种级对抗。4分钟打穿域控,AI钓鱼检测率低30-40%,攻击成本归零,多态载荷无特征。防守须行为基线+跨模型验证。

推荐阅读

#

电报讨论

#


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《首个利用微信通话实现“0交互入侵”的蠕虫出现;DeepSeek Harness曝高危漏洞 | FreeBuf周报》

评论:0   参与:  0