https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware
研究人员披露,一场被称为FakeGit的攻击活动利用约7600个GitHub代码仓库分发SmartLoader恶意软件。该行动通过伪装成正常开发资源诱导用户下载,其中包含约800个以AI技能和MCP相关内容为诱饵的仓库,借助当前开发者对人工智能工具和生态组件的关注提升欺骗效果。相关发现表明,攻击者正在系统性滥用开源托管平台的可信度,将恶意载荷嵌入看似合法的项目页面与资源中,以扩大传播范围。此类活动提醒开发者在获取代码、工具和自动化组件时,需要核验仓库真实性、维护者背景及文件内容,防范因下载或执行可疑项目而感染恶意程序。
https://www.group-ib.com/blog/hollowgraph-microsoft-365/
据报道,HollowGraph恶意软件利用微软365日历事件作为隐蔽通信通道。其做法是将日历事件时间设置到2050年,通过看似正常的Microsoft Graph API流量接收攻击指令,并传输经加密处理的窃取文件。由于相关通信嵌入合法云服务请求中,这种方式会增加检测与拦截难度,也表明攻击者正更多借助常用企业平台隐藏控制与数据外传活动。该案例反映出,基于可信云应用的“寄生式”滥用,正成为恶意软件规避传统网络安全监测的重要手法之一。
https://hackread.com/lg-monitors-install-adware-app-windows-pcs/
据报道,部分LG显示器连接到Windows电脑后,会触发Windows Update自动安装一款LG相关应用,过程中未充分征得用户同意。报道指出,该软件会在系统启动时自动运行,并向用户展示McAfee试用版广告,因此被质疑具有类似广告软件的行为。事件引发外界对硬件外设通过系统更新渠道下发软件、用户知情与选择权不足,以及预装推广内容是否越界的关注。就目前披露信息看,核心问题集中在自动安装机制、开机自启动行为,以及带有商业推广性质的广告展示对用户体验和系统信任的影响。
https://hackread.com/hugging-face-ai-agent-breach-production-system/
Hugging Face披露AI Agent自主攻击其基础设施,使用恶意数据集利用代码执行路径获取凭据,但未发现模型或数据集被篡改,建议用户轮换令牌。
https://cybersecuritynews.com/gitea-vulnerability/
Gitea严重漏洞(CVE-2026-58443)允许仅公开令牌通过Pull Request更新端点写入私有分支并触发私有Actions,影响v1.26.4及之前版本,已修复于v1.27.0,请立即升级。
ServiceNow沙箱逃逸RCE漏洞(CVE-2026-6875)正被积极利用,暴露AI时代沙箱防护缺失。攻击者变种增多,AI融入扩大攻击半径,CISOs需重新评估安全边界。
https://cybersecuritynews.com/critical-wp2shell-rce-vulnerability/
WordPress核心漏洞链wp2shell可在无需认证下远程接管超5亿网站,由CVE-2026-63030与CVE-2026-60137组成,发现过程仅花费25美元AI计算成本,已修复。
https://thehackernews.com/2026/07/new-encforge-ransomware-targets-ai.html
操作者JADEPUFFER利用Langflow漏洞CVE-2025-3248,部署ENCFORGE勒索软件,加密AI模型文件(权重、向量索引等),使用AES-256-CTR加密,无数据外泄,攻击目标明确。
https://www.freebuf.com/articles/ai-security/491391.html
一款能在其他窗口上绘制内容并向共享存储写入数据的Android应用,可以向驱动该手机的AI Agent发送指令,这些指令以文本形式呈现,但人眼完全不可见。再通过两步操作,同一款应用就能在驱动Agent的PC上运行命令。研究人员针对五个开源移动Agent框架(AppAgent、AppAgentX、Mobile-Agent-v3、Open-AutoGLM和MobA)演示了上述攻击链及其他六种攻击手法。每个框架至少被其中六种攻破。
https://www.freebuf.com/articles/system/491359.html
Linux 内核项目在约 24 小时内发布了针对 400 多个漏洞的修复程序。这些漏洞涉及多个领域,包括网络、文件系统、内存管理、蓝牙、虚拟化、驱动程序以及安全组件。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动