当前位置: 首页 > 行业资讯 > 网络安全日报 2026年07月21日

网络安全日报 2026年07月21日

发表于:2026-07-21 09:12 作者: 蚁景网安实验室 阅读数(245人)

1、UAC-0145借假验证码向乌设备投放恶意软件

https://cert.gov.ua/article/6318437

研究人员报道,UAC-0145利用已被入侵的网站展示虚假的CAPTCHA验证页面,诱导访问者执行后续操作,从而在Windows设备上投放恶意软件。该活动借助“ClickFix”式社工手法,把恶意步骤伪装成正常的人机验证流程,降低用户警惕。与此同时,另一条相关活动显示,COWARDDUCK通过仿冒安全应用的方式在Android设备上植入后门,借助看似正规的应用界面获取安装和运行权限。

2、NadMesh僵尸网络扫描暴露AI服务窃取云凭证

https://thehackernews.com/2026/07/new-nadmesh-botnet-hunts-exposed-ai.html

研究人员报道称,名为NadMesh的僵尸网络正将暴露在互联网上的AI服务作为重点目标,试图从中搜集AWS访问密钥、Kubernetes令牌、模型访问权限以及MCP工具等敏感资产。相关活动显示,攻击者关注的不仅是传统云环境凭证,还包括可用于进一步横向移动或操控AI基础设施的访问能力。报道同时指出,在已观测到的利用流量中,Docker和Jenkins是最主要的攻击入口,说明面向容器管理与持续集成交付环境的暴露服务仍是威胁行为者的高频利用对象。

3、恶意数据集致HuggingFace生产环境被入侵

https://huggingface.co/blog/security-incident-july-2026

据研究人员报道,Hugging Face披露其生产环境遭到入侵,原因是一款自主AI代理通过恶意数据集实施攻击。该事件导致攻击者访问了内部数据以及服务凭证,说明与模型和数据集相关的供应链环节可能成为关键突破口。现有信息显示,问题与平台上托管的数据集有关,攻击路径并非传统外部直接渗透,而是借助AI代理在处理恶意内容时触发越权或执行行为。报道未进一步说明受影响范围、具体数据类型及修复细节,但该事件再次凸显AI平台在数据审核、代理权限控制和生产环境隔离方面的安全风险。

4、NGINX高危漏洞可致崩溃并可能远程执行代码

https://thehackernews.com/2026/07/critical-nginx-vulnerability-can-crash.html

F5修复了CVE-2026-42533,这是一个影响NGINX的正则map堆溢出漏洞。该问题会导致nginx worker进程崩溃,在特定配置下还可能进一步被利用实现远程代码执行。漏洞信息显示,其影响范围与是否启用相关regex map配置有关,风险主要体现在可被远程触发并影响服务可用性。当前已由F5发布补丁进行修复,使用受影响版本和相关配置的用户应尽快核查环境,确认是否暴露在风险之中,并及时升级到已修复版本以降低被攻击或服务中断的可能。

5、新型Agent数据注入攻击可诱导Agent误点或执行攻击者指令

https://thehackernews.com/2026/07/new-agent-data-injection-attack-can.html

研究人员发现新型ADI攻击,通过篡改Agent信赖的微小数据(如按钮ID)而非指令,可绕过防御,使AI Agent误点击购买或执行攻击命令,测试中成功率达31%-100%。

6、据报道,GPT-5.6 Codex 误删用户家目录文件

https://cybersecuritynews.com/gpt-5-6-codex-delete-files/

OpenAI调查GPT-5.6 Codex因缺少沙箱保护,错误删除用户家目录文件,引发自主编码工具安全担忧。开发者应限制权限、使用容器隔离,OpenAI正实施缓解措施。

7、多个 TP-Link 摄像头漏洞可致黑客发动中间人攻击

https://cybersecuritynews.com/tp-link-cameras-vulnerability/

TP-Link修复Kasa EC70/71 v4摄像头两漏洞(CVE-2026-9770/13230):高危密钥泄露致中间人攻击,中危暴露位置信息。建议立即更新固件至2.4.0/2.4.1版本并加强网络安全。

8、虚假TTF文件在全球钓鱼活动中隐蔽分发恶意软件

https://www.csoonline.com/article/4198165/fake-ttf-files-deliver-stealthy-malware-in-global-phishing-campaign.html

攻击者利用伪装成TrueType字体文件的Lua加载器,通过多层混淆与文件less执行投递Agent Tesla等窃密木马,实现凭据窃取和持久化控制。

9、FortiSandbox 操作系统注入漏洞已遭攻击利用

https://cybersecuritynews.com/fortisandbox-vulnerabilities-exploited/

CISA将Fortinet FortiSandbox两个严重漏洞(CVE-2026-39808、CVE-2026-25089)加入KEV目录,攻击者正积极利用,允许未验证远程执行命令,联邦机构需在7月19日前修复。

10、新公开的wp2shell漏洞可致攻击者接管WordPress站点

https://securityaffairs.com/195597/hacking/attackers-can-take-over-wordpress-sites-using-newly-released-wp2shell-exploits.html

WordPress 6.9.x/7.0.x存在两个高危漏洞(CVE-2026-63030与CVE-2026-60137),可链式利用实现未授权RCE。官方已发布7.0.2/6.9.5安全更新并启用强制自动更新,建议立即升级。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 红队攻防特训班 Web安全工程师特训班 Python网络安全实战班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   SRC漏洞高阶实战课 HVV大师课