国外:一周网络安全态势回顾之第166期

admin 2026-09-13 04:41:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本期回顾国外网络安全态势,涵盖不可见Unicode字符绕过钓鱼检测、WordPressSuperForms严重漏洞、美国悬赏追踪伊朗网络官员、CISA更新内部威胁指南、FBI警告OAuth同意钓鱼、QTFY供应链攻击、AT&T前员工SIM卡交换、俄罗斯网络犯罪嫌疑人引渡、InjectEave电磁侧信道攻击及ProjectGlasswingAI漏洞发现瓶颈等十大事件,强调供应链安全、内部威胁治理及AI安全运营体系能力建设。 综合评分: 85 文章分类: 威胁情报,漏洞分析,安全意识,供应链安全,安全运营


国外:一周网络安全态势回顾之第166期

原创

铸盾安全 铸盾安全

河南等级保护测评

2026年9月13日 00:00 河南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

1. 不可见的Unicode字符正在成为绕过钓鱼检测的新工具

微软安全研究人员近期披露了一种值得关注的钓鱼规避技术:攻击者将原本主要出现在AI提示注入攻击中的“ASCII走私”(ASCII smuggling)技术迁移到了传统电子邮件钓鱼场景。其核心并不是修改用户最终看到的文字,而是在正常文字中嵌入Unicode Tags区间(U+E0000至U+E007F)的不可见字符。这些字符在人的视觉界面中通常不可见,但会改变程序实际处理的字符串。例如,攻击者可以在“funding”等金融诱饵词中插入不可见字符,使邮件在人眼看来仍然正常,却可能导致传统关键词匹配、自然语言处理或部分AI安全机制无法准确识别。微软从2026年2月9日开始观察到相关活动明显上升,2月11日单日命中量已经超过230万条,2月26日达到约237万条。相关高峰活动持续约三个月,并呈现明显的工作日发送、周末下降特征。微软还发现,大约150个金融主题发送域名贡献了绝大多数相关邮件。

这一事件的意义在于,攻击者正在利用“人看到的内容”和“机器处理的内容”之间的差异实施攻击。过去的钓鱼过滤更多依赖关键词、URL信誉、发件人信誉和内容特征,而AI进入安全检测体系之后,攻击者又开始针对AI模型本身寻找输入层面的规避方法。因此,邮件安全不能简单依赖某一个模型或者某一个检测规则,而需要在进入检测链路之前进行Unicode规范化、不可见字符识别和异常编码检测,并结合URL、发件域、行为模式以及邮件上下文进行多层分析。


2. WordPress Super Forms严重漏洞可导致未授权文件上传和远程代码执行

WordPress插件生态再次出现高危安全问题。Super Forms – Drag & Drop Form Builder插件被披露存在CVE-2026-14894,影响6.3.313及之前版本,漏洞属于未认证任意文件上传。其问题与插件处理表单提交以及文件类型验证有关,攻击者无需正常登录网站即可利用相关接口上传文件;进一步情况下,如果上传的文件能够作为服务器端脚本执行,就可能形成远程代码执行,攻击者甚至可以通过上传PHP Webshell建立持久化控制。公开漏洞资料显示,该漏洞涉及submit_form处理流程以及匿名用户可调用的AJAX接口,攻击者甚至可以通过另一个匿名接口获取所需nonce,因此并不能简单依赖nonce机制阻挡攻击。漏洞已在6.3.314版本得到修复。

这个漏洞值得关注的不只是WordPress本身,而是典型地反映了Web应用插件供应链的安全风险。很多网站管理员关注WordPress核心版本,却容易忽视第三方插件、主题和扩展组件。一旦插件具有文件上传、数据库操作、后台管理或代码执行能力,其安全缺陷可能直接突破整个网站的安全边界。相关研究显示,该漏洞与另一个WordPress高危漏洞一起已经产生大量攻击尝试。因此,对使用Super Forms的网站而言,不能仅仅“更新插件”了事,还应检查Web服务器日志、上传目录以及近期新增的PHP文件和异常管理员账户;如果发现Webshell,则应按照潜在服务器失陷事件进一步调查,而不能把它简单视为一次普通插件升级。


3. 美国悬赏1000万美元追踪伊朗IRGC网络作战官员

美国国务院“正义奖励”(Rewards for Justice)项目近期宣布,对能够帮助确认或定位伊朗伊斯兰革命卫队网络电子司令部(IRGC-CEC)高级官员Amir Yaryab的信息提供最高1000万美元奖励。美方称,Yaryab领导IRGC-CEC网络作战司令部,并负责多个相关部门。美国方面指称,与其有关的网络行动曾针对美国、欧洲和中东地区的国防、新闻、航运、旅游、能源、金融和电信等关键行业。

从网络安全角度看,这类行动已经明显超出传统意义上的“网站攻击”或者普通数据窃取,而是与国家级网络行动、关键基础设施安全和地缘政治竞争直接结合。尤其值得关注的是,攻击目标覆盖能源、金融、电信、航运等行业,这些行业本身就是现代社会关键业务连续性的基础。一旦攻击者从信息窃取进一步转向破坏业务系统、操纵工业控制设备或者干扰基础设施运行,其影响就可能从网络空间扩展到现实世界。美国近年来持续将网络攻击者个人、组织、基础设施以及资金网络纳入制裁和司法追责体系,也说明网络安全治理正在从单纯的技术防御,向技术、情报、执法、金融制裁和国际合作综合治理发展。


4. CISA更新内部威胁指南:远程办公和AI正在改变内部威胁形态

美国网络安全和基础设施安全局(CISA)9月9日发布更新后的《Insider Threat Mitigation Guide》,对组织内部威胁防范框架进行了更新。该指南最初发布于2020年,此次更新重点考虑了混合办公、远程办公以及人工智能发展所带来的新问题,并同时覆盖内部人员可能造成的物理安全和网络安全威胁。CISA表示,该指南面向负责内部威胁项目的人力资源、安全和管理人员,同时也适用于组织各层级领导。

内部威胁过去经常被简单理解为“员工故意盗取数据”或者“离职人员泄密”,但现代企业的业务模式已经发生变化。远程办公意味着员工可能从组织传统安全边界之外访问核心系统,云平台、SaaS、个人设备以及第三方协作工具进一步扩大了数据访问范围;生成式AI的普及,则增加了敏感信息被复制、粘贴、上传或者通过AI工具处理的可能性。因此,内部威胁治理不能只依赖背景调查和员工离职审查,而应该建立贯穿人员、身份、权限、数据、终端、行为和异常活动的持续监测机制。尤其需要避免把内部威胁完全等同于“恶意员工”,因为误操作、权限配置错误、凭证泄露和社会工程同样可能造成内部风险。


5. FBI警告“同意钓鱼”:不偷密码也能长期控制账户

美国联邦调查局(FBI)9月1日发布警告,提醒公众警惕OAuth Consent Phishing(OAuth同意钓鱼)。这种攻击方式与传统钓鱼存在明显区别:攻击者不一定需要窃取受害者的密码,而是诱导受害者主动授权一个由攻击者控制的恶意应用。攻击者可能冒充政府官员、媒体人士、活动组织者或者其他可信身份,通过即时通信发送链接,以“文件共享”“活动邀请”“身份验证”等名义诱导目标打开恶意应用。

一旦用户在授权页面点击“允许”,恶意应用就可能获得访问电子邮件、文件或者其他账户数据的权限。由于这一过程使用的是OAuth正常授权机制,攻击者得到的并不是用户密码,而是合法的访问令牌或授权关系,因此传统“改密码、开启MFA”的安全意识教育并不能完全覆盖此类风险。FBI指出,自2025年末以来,这种方式已经被用于针对知名人士及其家属、私人联系人等目标实施攻击。

这一事件提醒企业重新认识“身份安全”:认证成功不等于访问安全,用户主动授权也不等于安全授权。组织需要对OAuth应用授权进行治理,限制高风险第三方应用,建立应用权限审批和撤销机制,并对异常授权行为进行持续监测。对于普通用户而言,看到熟悉的人发来的链接也不能简单判断安全,真正需要确认的是“这个应用是谁开发的、它要求什么权限、为什么需要这些权限”。


6. QTFY与相关企业关联分析再次引发供应链和国家级攻击关注

美国FBI、NSA和美国网络任务力量8月26日联合发布针对中国关联黑客组织QTFY的网络安全咨询,称该组织使用QTFY、QT和QTCYBER等名称,并开发恶意分布式系统攻击美国及其他国家组织。随后,Natto Thoughts进一步发布分析,将QTFY与南京鑫玖维网络技术有限公司(XJW)联系起来,并进一步讨论ELEX、南京雷克斯贝尔信息技术有限公司(Lexbell)等企业之间的关联。该分析还援引公开企业资料,对相关企业历史客户、军工业务以及人员和合同关系进行了梳理。需要注意的是,这部分企业关联属于研究机构基于公开资料提出的分析判断,不宜简单等同于司法机关已经最终认定的事实。

从防御角度,这类事件真正值得关注的是网络攻击组织、商业企业、软件工具、基础设施以及供应链之间可能形成的复杂关系网络。传统安全运营往往只盯着IP、域名、恶意样本和漏洞,却容易忽略攻击者背后的基础设施和长期活动模式。FBI披露的QTFY活动还涉及面向关键基础设施的恶意分布式平台,因此组织需要进一步加强威胁情报、供应链安全、外部攻击面管理以及长期行为关联分析。对于关键基础设施运营者而言,更不能把供应链安全理解为“采购时审核一下厂商”,而应该覆盖软件、设备、运维人员、远程访问、云服务以及第三方连接的整个生命周期。


7. AT&T前员工参与SIM卡交换,被判16个月监禁

美国联邦存款保险公司监察长办公室(FDIC OIG)9月8日公布,44岁的前AT&T员工Kenneth Carter因利用自己在手机运营商门店的系统访问权限协助犯罪分子实施SIM交换,被判处16个月联邦监禁,并被要求支付99,528美元赔偿金。相关犯罪造成的预期损失接近60万美元。Carter于2026年3月24日认罪,承认参与电信诈骗和银行诈骗共谋。

所谓SIM Swap,是攻击者通过欺骗或者内部人员协助,将受害者原本绑定的手机号码重新分配到攻击者控制的SIM卡上。一旦号码被劫持,攻击者就可能接收短信验证码,并进一步控制电子邮件、银行账户以及其他使用短信作为身份验证因素的系统。此次事件尤其具有警示意义:攻击链条中最关键的突破口并不一定是技术漏洞,而可能是合法人员权限被滥用。Carter利用的是工作过程中正常获得的系统访问能力,而犯罪分子则利用这一内部权限完成身份接管。

这也是典型的“内部威胁+身份攻击”案例。对于电信、金融等关键行业而言,仅仅实施MFA并不能消除风险。如果攻击者能够首先控制手机号码,短信MFA本身反而可能成为被劫持后的身份恢复工具。因此,组织需要建立高风险操作的双人复核、异常行为监测、权限最小化和操作审计机制,并重点关注“员工有没有权限做这件事”和“员工为什么在这个时间、针对这个客户做这件事”之间的差异。


8. 俄罗斯网络犯罪嫌疑人被引渡美国,涉嫌运营大规模银行钓鱼基础设施

美国司法部9月8日宣布,36岁的俄罗斯公民、网页开发人员Sergei Anatolyevich Filimonov从格鲁吉亚被引渡至美国,并在美国联邦法院出庭。他被指控参与一项跨国网络犯罪行动,通过仿冒银行网站、搜索引擎广告和钓鱼页面窃取美国银行客户凭证,再利用被盗账户实施未经授权的电汇。检方称,相关行动至少从2023年11月持续至2025年10月。

该案件特别值得关注的是犯罪基础设施规模。美国司法部称,Filimonov负责开发和维护支持攻击活动的在线基础设施,其中包括存储超过5000条被盗登录凭证的交互式数据库以及用于收集、传输认证信息的软件。攻击者还购买搜索引擎赞助链接,把正常搜索银行服务的用户引导至仿冒登录页面。也就是说,这并不是传统意义上的“大量发送钓鱼邮件”,而是将搜索广告、仿冒域名、钓鱼页面、凭证数据库和银行账户接管组合成完整的犯罪产业链。

这一案件再次说明,网络犯罪已经越来越接近“工业化运营”。攻击者并不一定亲自实施每一次诈骗,而是建设基础设施、获取流量、收集凭证,再由其他人员完成资金转移。因此,防御方也需要从单个恶意链接识别,升级到对域名、搜索广告、身份认证、异常登录、账户行为和资金流向的关联分析。与此同时,美国通过格鲁吉亚引渡嫌疑人的行动也表明,跨国网络犯罪的追踪已经越来越依赖国际执法合作。


9. InjectEave:无需接触设备,也可能通过电磁注入窃听模拟信息

USENIX Security 2026公开了一项名为InjectEave的新型电磁侧信道攻击研究。研究人员发现,攻击者可以利用外部电磁信号主动“注入”目标设备,并借助设备内部放大器、模数转换器以及其他非线性模拟硬件产生的特性,将原本难以直接获取的低频模拟信息调制到可观测的电磁信号中。研究团队在5类、11种商用设备上进行了验证,包括有线耳机、无线耳机、VoIP电话、智能风扇和智能灯具,而且实验过程中不需要物理接触目标设备,也不需要修改其硬件或软件。

研究结果显示,在不同设备和实验条件下,攻击者能够恢复音频或者判断智能设备运行状态。例如部分无线耳机的测试距离达到6米;研究论文进一步展示了使用可获得的射频设备,在最远30米距离进行耳机音频窃听的实验,并研究了穿墙场景下的泄露可能性。

InjectEave真正值得重视的地方在于,它绕开了传统网络安全的一些基本假设。数据即使经过软件层加密,只要在设备内部经过模拟电路处理,就可能出现数字加密边界之外的信息泄漏。这意味着安全边界不能只停留在“操作系统—应用—网络—加密”层面,还需要考虑硬件、电磁环境和模拟接口。对于高敏感场所而言,未来的信息安全防护可能需要重新审视无线环境、电磁泄漏以及智能终端设备的物理安全。


10. Project Glasswing暴露AI漏洞发现的“人类瓶颈”

Anthropic的Project Glasswing利用Claude Mythos开展大规模自动化漏洞发现,项目启动以来产生了26,153个漏洞发现结果。但VulnCheck在9月8日对Anthropic公开漏洞披露台账进行审查后发现,其中只有2,736个(10.5%)进入公开披露台账;实际已经修复的只有202个,占全部发现结果约0.8%,另有245个被撤回,191个仍处于披露前阶段。换句话说,AI可以高速产生大量潜在漏洞,但真正进入“确认—披露—修复”流程的比例明显低得多。

另一个引人关注的数据是漏洞严重性判断。VulnCheck对同时拥有Claude评级和维护者评级的数据进行比较后发现,Claude将91.5%的相关漏洞判断为高危或严重,而维护者认为高危或严重的比例仅为51.3%。这意味着AI在漏洞发现方面具有明显的规模优势,但在漏洞真实性、可利用条件、实际影响范围以及严重性判断方面,仍然需要大量人工验证。

这个案例实际上揭示了AI安全能力发展的一个重要变化:过去安全工作的瓶颈可能是“发现不了”,未来的瓶颈可能变成“发现太多、验证不过来、修复不过来”。 如果AI每天产生数以千计的潜在漏洞,而企业的研发、安全和运维团队仍然按照传统方式逐条人工判断,安全团队很快会陷入新的告警疲劳。因此,AI漏洞发现真正产生价值的关键,不只是提高“发现率”,还必须同步建设漏洞验证、优先级排序、责任分派、修复验证和风险闭环能力。Project Glasswing给出的最大启示或许不是“AI能发现多少漏洞”,而是AI把漏洞发现速度提高以后,整个安全运营体系是否有能力接住这些结果。


等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架

网络安全等级保护制度统一框架辨析


>>>等级保护<<<

从资质驱动到能力驱动——新标准下测评机构的生与死

测评机构迎大考,安全厂商的机会来了!

测评机构的回旋镖来了!测评机构不仅要会“测别人”,更要先“管好自己”

新标准背景下等级测评机构应培养什么样的人才

供应链企业应该如何适应等级保护发展

网络安全等级保护之安全物理环境

网络安全等级保护之安全区域边界

网络安全等级保护之安全通信网络

网络安全等级保护之安全计算环境

网络安全等级保护之安全管理中心

网络安全等级保护之安全管理制度

网络安全等级保护之安全管理机构

网络安全等级保护之安全管理人员

网络安全等级保护制度演进,回看2003年27号文

网络安全等级保护制度演进,回看2004年66号文

网络安全等级保护制度演进,回看2006年7号文(过渡性文件)

《等级保护条例》迎来最新进展

网络安全等级保护制度统一框架辨析

网络安全等级保护安全物理环境之防盗窃和防破坏实现

网络安全等级保护物理访问控制实现

信息安全技术 网络安全等级保护测评过程指南

夜读:GB 17859-1999安全保护等级划分准则

等级保护基本要求标准系列

等级保护的数据摸底调查

网络安全等级保护自查清单(对照法条)

由新《网安法》罚则看等级保护、应急安全责任

等级保护的数据摸底调查

以等级保护为中轴线/基础的网络安全监管体系发展

网络运营者等级保护合规自查表

信息安全技术 网络安全等级保护测评过程指南

网络安全等级保护全生命周期一览图

开启等级保护之路:GB 17859网络安全等级保护上位标准

网络安全等级保护:什么是等级保护?

网络安全等级保护:等级保护工作从定级到备案

网络安全等级保护:等级测评中的渗透测试应该如何做

网络安全等级保护:等级保护测评过程及各方责任

网络安全等级保护:政务计算机终端核心配置规范思维导图

网络安全等级保护:信息技术服务过程一般要求

网络安全等级保护:浅谈物理位置选择测评项

闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载

闲话等级保护:什么是网络安全等级保护工作的内涵?

闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求

闲话等级保护:测评师能力要求思维导图

闲话等级保护:应急响应计划规范思维导图

闲话等级保护:浅谈应急响应与保障

闲话等级保护:如何做好网络总体安全规划

闲话等级保护:如何做好网络安全设计与实施

闲话等级保护:要做好网络安全运行与维护

闲话等级保护:人员离岗管理的参考实践

网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图

信息安全服务与信息系统生命周期的对应关系

>>>工控安全<<<

工业控制系统安全:信息安全防护指南

工业控制系统安全:工控系统信息安全分级规范思维导图

工业控制系统安全:DCS防护要求思维导图

工业控制系统安全:DCS管理要求思维导图

工业控制系统安全:DCS评估指南思维导图

工业控制安全:工业控制系统风险评估实施指南思维导图

工业控制系统安全:安全检查指南思维导图(内附下载链接)

工业控制系统安全:DCS风险与脆弱性检测要求思维导图

工业安全远程访问渐增引发企业担心

工业巨头 ABB 确认勒索软件攻击、数据盗窃

去年针对工业组织的勒索软件攻击增加了一倍

标准下载:工业控制系统信息安全防护能力成熟度模型GB/T 41400-2022

>>>数据安全<<<

如何共建数据合规治理平台,确保用户数据安全?

数据安全:数据访问治理完整指南

良好数据安全实践推动数据治理的 7 种方式

数据治理和数据安全

数据安全风险评估清单

成功执行数据安全风险评估的3个步骤

美国关键信息基础设施数据泄露的成本

备份:网络和数据安全的最后一道防线

数据安全:数据安全能力成熟度模型

数据安全知识:什么是数据保护以及数据保护为何重要?

信息安全技术:健康医疗数据安全指南思维导图

金融数据安全:数据安全分级指南思维导图

金融数据安全:数据生命周期安全规范思维导图

什么是数据安全态势管理 (DSPM)?

5个常见的数据安全陷阱以及如何避免

数据安全知识:数据库安全威胁

数据安全知识:不同类型的数据库

数据安全知识:数据库简史

数据安全知识:什么是数据出口?

数据安全知识:什么是数据治理模型?

>>>供应链安全<<<

美国政府为客户发布软件供应链安全指南

OpenSSF 采用微软内置的供应链安全框架

供应链安全指南:了解组织为何应关注供应链网络安全

供应链安全指南:确定组织中的关键参与者和评估风险

供应链安全指南:了解关心的内容并确定其优先级

供应链安全指南:为方法创建关键组件

供应链安全指南:将方法整合到现有供应商合同中

供应链安全指南:将方法应用于新的供应商关系

供应链安全指南:建立基础,持续改进。

思维导图:ICT供应链安全风险管理指南思维导图

英国的供应链网络安全评估

网络安全知识:绘制供应链图

网络安全知识:评估供应链管理实践

网络安全知识:评估供应链安全

网络安全知识:供应链攻击4个示例

网络安全知识:英国供应链安全指导12原则

组织网络弹性之旅第9部分:供应链和第三方

网络安全知识:物流业的网络安全

网络安全知识:什么是AAA(认证、授权和记账)?

测试供应链安全的极限

美国NIST 供应链安全指南:10 条要点

软件供应链:黄金集装箱船

>>>其他<<<

网络安全十大安全漏洞

网络安全知识:什么是勒索软件?

Kali Linux 最佳工具之Nmap

云安全策略的10个关键要素

安全从组织内部人员开始

开源代码带来的 10 大安全和运营风险

不能放松警惕的勒索软件攻击

10种防网络钓鱼攻击的方法

5年后的IT职业可能会是什么样子?

累不死的IT加班人:网络安全倦怠可以预防吗?

网络风险评估是什么以及为什么需要

如何减少制造攻击面的暴露

来自不安全的经济、网络犯罪和内部威胁三重威胁

什么是渗透测试,能防止数据泄露吗?

SSH 与 Telnet 有何不同?

管理组织内使用的“未知资产”:影子IT


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:河南等级保护测评 铸盾安全 铸盾安全《国外:一周网络安全态势回顾之第166期》

评论:0   参与:  0