当前位置: 首页 > 行业资讯 > 网络安全日报 2026年08月06日

网络安全日报 2026年08月06日

发表于:2026-08-06 08:58 作者: 蚁景网安实验室 阅读数(127人)

1、ChainDrop攻击感染1300余个npm包

https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack

安全研究人员披露,一场名为ChainDrop的大规模npm供应链攻击已感染超过1300个软件包,这些软件包每月累计下载量超过20亿次,其中包括Keyv、Cacheable、flat-cache、file-entry-cache等广泛使用的开源组件。攻击者通过入侵维护者账户植入具有自传播能力的恶意代码,在开发者安装或更新受影响软件包后,可窃取GitHub、npm等平台凭据,并自动将恶意代码传播至受害者拥有发布权限的其他软件包,形成蠕虫式扩散。研究人员指出,此次攻击规模远超以往同类事件,对JavaScript软件供应链安全构成严重威胁,建议开发者立即排查受影响版本、轮换相关凭据并更新至安全版本。

2、新型XCSSET攻击Mac开发者

https://www.bleepingcomputer.com/news/security/new-xcsset-variant-targets-macos-devs-via-compromised-xcode-projects/

安全研究人员发现,沉寂数月的macOS恶意软件XCSSET推出全新v40版本,正通过遭入侵的Xcode项目和GitHub代码仓库攻击Apple平台开发者。攻击者将恶意下载脚本植入正常的Xcode工程文件中,当开发者编译项目时即触发感染。新版本引入了更强的混淆和逃避检测技术,并新增多个恶意组件,可窃取系统及浏览器敏感数据、执行远程命令,并进一步感染其他开发项目,实现供应链传播。研究人员指出,该攻击直接针对软件开发环节,可能导致受感染应用及其开发环境同时受到影响,建议开发者加强对第三方代码仓库和项目依赖的安全审查。

3、DOUBLECUP服务升级ClickFix攻击

https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/

安全研究人员披露,一种名为DOUBLECUP的俄罗斯恶意软件加载器即服务(LaaS)正在帮助攻击者大规模发起ClickFix攻击。该服务创新性地将恶意载荷隐藏在浏览器缓存的PNG图片中,绕过传统安全检测,并结合ClickFix社会工程学手法诱导受害者执行恶意命令完成感染。研究发现,DOUBLECUP支持模块化加载、多阶段载荷投递及远程控制,并利用区块链智能合约等技术隐藏配置和基础设施,提高攻击隐蔽性与抗封堵能力。研究人员指出,该平台降低了网络犯罪门槛,为信息窃取木马、远程控制木马及勒索软件等恶意载荷提供了高效分发渠道,进一步推动了ClickFix攻击生态的发展。

4、Pass-ta-key攻击劫持同步通行密钥

https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/

安全研究人员披露了一组名为Pass-ta-key的新型攻击技术,可使已感染Windows恶意软件的设备劫持Google Password Manager同步的Passkey(通行密钥),从而绕过无密码认证机制。研究人员共发现Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key三种攻击路径,攻击者在设备已失陷的前提下,可滥用Chrome和Google Password Manager的相关机制,获取或恢复同步的Passkey私钥,并冒充用户完成身份认证。研究人员指出,该攻击无需窃取传统密码即可访问受Passkey保护的账户,对无密码认证安全构成新的挑战。Google已针对部分问题推出安全更新,并建议用户保持浏览器和系统为最新版本。

5、77款Open VSX扩展窃取开发者信息

https://www.manifold.security/blog/open-vsx-evil-twin-extensions

安全研究人员发现,Open VSX扩展市场中存在77款伪装成合法开发工具的恶意扩展。这些扩展通过仿冒知名项目的名称、命名空间和描述诱导开发者安装,并在运行后向攻击者服务器传输主机名、工作区目录、编辑器版本等系统信息。其中19款扩展还会进一步收集开发者身份信息、Git仓库及持续集成(CI)环境等元数据,用于分析目标开发环境。研究人员表示,虽然此次活动未发现源代码、凭据或认证令牌被窃取,但攻击者利用统一基础设施管理所有恶意扩展,并具备持续通信和动态切换服务器能力。Open VSX已下架相关扩展,建议开发者立即清理受影响插件并阻断相关恶意域名通信。

6、存在数十年的BMC漏洞使数千个数据中心面临攻击风险

https://www.securityweek.com/decades-old-bmc-vulnerability-exposes-thousands-of-data-centers-to-attacks/

该漏洞存在于大多数服务器平台中,BMC 能够即使在没有工作操作系统的服务器上也能进行管理操作,通常代表数据中心中最受信任的控制点之一。通过 BMC,管理员可以使用包括 IPMI 远程管理协议、基于 HTTPS 的 Redfish 管理 API 和基于 Web 的管理界面等多个管理界面,对主机进行电源循环、固件更新、进行低级平台配置更改、读取硬件传感器等操作。

7、安哥拉最大电信运营商Unitel在IPO前夕遭黑客攻破

https://www.darkreading.com/cyberattacks-data-breaches/angolas-largest-telco-breached-hours-before-ipo

据Dark Reading 8月5日报道,安哥拉最大的电信公司在其备受瞩目的首次公开募股(IPO)活动前数小时,系统遭到了严重黑客入侵。此次针对该国关键通讯基础设施的网络攻击引发了关于企业防范金融重要节点威胁能力的关注。

8、AI会议记录工具被发现可遭黑客用于窃听政企视频会议

https://www.darkreading.com/application-security/ai-notetaker-spy-government-corporate-video-calls

根据最新公开的一项应用安全报告指出,某款基于AI的会议记录工具(AI Notetaker)被曝存在重大应用程序缺陷。该安全漏洞可能被恶意行为者利用,从而秘密渗透并窃听政府部门及企业的高级别加密视频通话,引发了有关职场AI工具安全性的广泛担忧。

9、微软刷新漏洞奖励纪录:向562名研究人员发放2000万美元

https://www.freebuf.com/news/493792.html

微软已通过其漏洞奖励计划(Bug Bounty Program)向 562 名安全研究人员发放超过 2000 万美元奖金,创下该公司历史上最高的年度奖励纪录。来自 64 个国家的研究人员报告了可能影响全球微软客户、云用户、企业和消费者的安全漏洞。

10、CISA 警告:Apache Tomcat 加密漏洞已遭在野利用

https://www.freebuf.com/articles/web/493742.html

美国网络安全与基础设施安全局(CISA)已将 Apache Tomcat 的一个高危漏洞(CVE-2026-34486)添加到其已知被利用漏洞目录(KEV)中。该机构表示,该漏洞正被积极利用,并敦促各组织在 2026 年 8 月 7 日截止日期前应用供应商提供的缓解措施。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 红队攻防特训班 Web安全工程师特训班 Python网络安全实战班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   SRC漏洞高阶实战课 HVV大师课