当前位置: 首页 > 行业资讯 > 网络安全日报 2026年08月11日

网络安全日报 2026年08月11日

发表于:2026-08-11 09:18 作者: 蚁景网安实验室 阅读数(96人)

1、近800个恶意npm包投递跨平台木马

https://opensourcemalware.com/blog/russian-ai-slopsquatting-npm-campaign

安全研究人员发现,npm仓库出现近800个恶意软件包,通过随机生成或拼写抢注名称诱导开发者安装,并在README中引导用户使用require()加载,从而执行名为WEL1DROPPER的下载器。该下载器可识别Windows、macOS及Linux系统和处理器架构,通过Cloudflare Workers下载对应RAT及信息窃取载荷;若HTTPS下载失败,还会利用DNS TXT记录传输恶意程序。Windows版本可绕过ETW和AMSI检测并建立持久化,macOS版本利用LaunchAgent维持驻留,Linux版本则进一步部署Sliver C2框架。研究人员认为,该活动可能是此前Moika依赖混淆攻击的演变。

2、新型CSS攻击突破Web邮箱防护

https://portswigger.net/research/css-the-bomb-inside-your-inbox

安全研究人员披露多种针对Web邮箱的新型CSS攻击技术,可突破邮件内容与可信界面的安全边界,影响Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail和AOL Mail等服务。攻击者可滥用允许的HTML/CSS元素及过滤机制差异,伪造登录界面窃取密码、泄露登录令牌、劫持界面操作,甚至结合间接提示注入操纵读取邮件的AI工具。研究人员已演示利用Outlook窃取密码、通过Yahoo/AOL泄露登录令牌,以及结合Gmail与AI工具窃取Slack令牌等攻击链。目前相关研究属于概念验证,尚无证据显示已遭恶意利用。

3、Atlassian Rovo曝数据外泄风险

https://www.varonis.com/blog/rovoblast

安全研究人员披露,Atlassian AI助手Rovo存在两条提示注入攻击路径,可诱导其收集已登录用户有权访问的Jira、Confluence等企业数据,并发送至攻击者控制的服务器。其中,PromptArmor发现攻击者可在文档中隐藏恶意指令,触发Rovo在无额外人工确认的情况下外传数据;Varonis则发现名为RovoBlast的攻击,可通过恶意链接预加载提示词并窃取API密钥等信息。Atlassian已于7月8日修复RovoBlast,但截至8月5日,基于恶意内容的间接提示注入路径仍被报告为可利用,后续修复状态尚未确认。目前尚无证据表明相关技术已被用于真实攻击。

4、LoadMaster高危漏洞遭在野利用

https://www.cisa.gov/known-exploited-vulnerabilities-catalog

美国网络安全和基础设施安全局(CISA)将Progress Kemp LoadMaster高危漏洞CVE-2026-8037列入已知遭利用漏洞(KEV)目录。该漏洞CVSS评分为9.6,属于操作系统命令注入漏洞,未经身份认证的攻击者可利用多个命令端点输入验证缺陷,在受影响设备上执行任意命令。监测数据显示,过去41天内已发现来自18个国家65个IP地址的792次漏洞利用尝试,攻击活动最早于6月29日出现。鉴于该漏洞已遭实际利用,CISA要求美国联邦机构在8月10日前完成修复,其他用户也应尽快安装官方安全更新。

5、Metabase零日漏洞遭在野利用

https://www.metabase.com/blog/security-update

Metabase披露,其商业智能和数据可视化平台存在一处CVSS评分10.0的零日SQL注入漏洞,并已遭攻击者实际利用。未经身份认证的远程攻击者可向Metabase应用数据库注入任意SQL语句,进而获取实例管理员权限,修改配置、窃取已连接数据库的凭据,并读取或导出其中数据。该漏洞影响1.58及以上多个版本,Metabase Cloud已完成更新,自托管用户需立即升级至修复版本。官方同时公布了相关入侵指标,并建议受影响用户撤销活动会话、检查管理员账户及API密钥,同时轮换数据库凭据。Framework已确认因该漏洞导致部分客户信息遭访问。

6、N-central漏洞攻击扩散至受管终端

https://www.n-able.com/blog/n-central-security-update-august-6-2026

N-able披露,攻击者正持续利用N-central认证绕过漏洞CVE-2026-18577实施入侵,该漏洞源于CVE-2026-18556修复不完整,可导致远程账户接管。攻击者获取N-central管理员权限后,利用平台“Take Control”功能连接其管理的下游Windows终端,并在设备上注册Cloudflare Tunnel服务建立持久化,即使N-central服务器访问权限被撤销仍可继续控制终端。N-able确认已有少量客户受到影响,并发布Hotfix 2加强防护,要求本地部署用户立即升级至2026.3.1.10,同时排查已公布的攻击指标及异常账户活动。

7、OpenAI 为评估网络安全能力,放缓 Astra 新模型开发

https://cybersecuritynews.com/openai-slows-down-new-astra-model/

OpenAI因内部评估认为Astra代理编码与网络安全能力逼近“严重”风险阈值,决定放缓其开发,强化安全防护、暂停相关工作,并与外部机构合作测试。

8、18之久的Zapscape漏洞可致KVM客户机逃逸主机并获得 Root 权限

https://cybersecuritynews.com/zapscape-kvm-escape-root-privileges/

Zapscape(CVE-2026-64561)是KVM shadow MMU释放后使用漏洞,可使恶意虚拟机逃逸并以root控制宿主机,云环境风险极高。上游已修复,管理员应尽快安装补丁并限制嵌套虚拟化。

9、木马化的 AI skills 在针对 Agent 的攻击中获得 170 万次安装

https://www.csoonline.com/article/4206851/trojanized-ai-skills-gain-1-7m-installs-in-agent-targeted-attack.html

攻击者将恶意AI skills上传skills.sh,仿冒Paperclip和Browser Use,诱导Agent从GitHub安装凭据窃取器,累计下载超170万次,威胁AI软件供应链。

10、UNC6671 语音钓鱼攻击针对个人手机以窃取 SaaS 数据

https://thehackernews.com/2026/08/unc6671-vishing-attacks-target-personal.html

UNC6671组织针对金融、私募股权等行业发动语音钓鱼攻击,冒充IT服务台窃取凭据和MFA令牌,入侵SaaS平台,并运营多个勒索品牌,建议部署抗钓鱼MFA。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 红队攻防特训班 Web安全工程师特训班 Python网络安全实战班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   SRC漏洞高阶实战课 HVV大师课