https://thehackernews.com/2026/09/shai-huluds-reach-just-grew-to-469.html
Shai‑Hulud信息窃取蠕虫新版本扫描凭证的路径由旧版189处扩增至469处,覆盖开发工作站、CI/CD流水线、云配置以及AI工具配置文件。该恶意软件属于供应链类攻击,攻击者不再强行破坏系统信任,而是直接窃取环境内现存凭证,利用包发布令牌可实现攻击进一步扩散。报告建议优先清除明文包发布密钥,处置生产环境高危凭证,按照凭证有效性、权限、所属环境做风险分级处置。
https://thecyberexpress.com/infostealers-hijacking-claude-sessions/
Anthropic通告用户,市面常见的六款信息窃取木马(Windows 端的 Vidar、LummaC2、StealC、RedLine、Acreed 与 macOS 端的 Atomic Stealer/AMOS)正通过浏览器窃取本地保存的Claude会话Cookie,再用这些"已认证状态"的会话跳过账号密码和两步验证直接刷用付费额度。Anthropic已对受影响账号签退会话、移除保存的支付方式并对已识别到的未授权消费做退款。木马本身不针对Claude,感染源多为盗版软件/破解游戏。受影响用户最明显信号是"额度先补满后迅速被消耗",而本人并未使用Claude。
https://thehackernews.com/2026/09/critical-cisco-nexus-9000-flaw-lets.html
思科发布安全公告,CVE‑2026‑20212(CVSS9.8)影响10款基于Silicon‑One的Nexus9000交换机,因端口43210、43211默认对外开放,未授权远程攻击者可发送特制输入实现root权限代码执行,还可造成S1HAL进程崩溃、设备重启。目前暂无公开在野利用,临时缓解手段包括部署iACL阻断端口、启用Live Protect临时防护补丁。同时思科发布IOS‑XR加固版本,聚合7个CVE,其中2个高危评分9.8,无通用规避方案,需安装对应SMU维护包升级修复。
曼彻斯特机场集团(MAG)旗下曼彻斯特、伦敦斯坦斯特德、东米德兰兹三座机场数据遭勒索团伙FulcrumSec全量公开,约550GB压缩前数据上线,涉及约880万人的邮箱、电话及部分姓名、邮寄地址、车辆号牌、购买记录与浏览器UA等。该团伙声称通过MAG三个机场官网前端JavaScript中明文暴露的admin密钥完成入侵,与此前报道的"暴露API凭据"路径一致。被盗数据包括约248万条预订记录、46.1万条预订关联短信、10.8万个英国车辆号牌。MAG披露事件后收到赎金要求但拒绝付款,FulcrumSec之后将数据悉数公开。
安全研究团队详细披露了一起大规模网络钓鱼活动,攻击者将原本用于AI提示注入的ASCII走私技术重新用于传统邮件规避。该活动利用Unicode标签块字符分割金融诱饵词,绕过电子邮件过滤器的字面匹配与机器学习模型检测。活动自2026年2月9日起急剧攀升,工作日峰值达237万条/日,持续约三个月后于5月中旬显著下降。攻击者通过ActiveCampaign平台,使用数百个由金融词汇组合而成的一次性域名投递钓鱼邮件。微软提供了KQL狩猎查询与缓解指南,建议防御者在内容检测前规范化不可见Unicode字符,并将标签字符出现视为高可信异常信号。
https://github.com/rtkwlf/wolf-tools/tree/main/pack_alerts/202609-papercut-cve-exploitation
威胁行为体正利用新披露的PaperCut漏洞链,针对美国和欧洲教育机构发起大规模攻击以窃取凭证。安全研究团队披露,攻击者利用CVE-2026-81578(身份验证绕过)与CVE-2026-82078(远程代码执行)的组合漏洞,在受感染的PaperCut服务器上执行命令、开展侦察并创建特权账户。后渗透活动包括投放Windows注册表收集工具、Meterpreter Java载荷,以及运行系统发现命令。攻击者还通过certutil.exe从远程服务器下载凭证收集工具,提取SAM数据库信息。受影响机构涵盖K-12学校及主要大学。
https://thehackernews.com/2026/09/postgresql-fixes-12-year-old-logical.html
PostgreSQL全球开发组发布安全更新,修复了编号为CVE-2026-6471的高危漏洞。该漏洞自2014年PostgreSQL 9.4引入逻辑解码功能以来已存在长达12年,CVSS评分为7.2。具有REPLICATION属性的账户可利用逻辑解码机制加载任意库,以数据库服务器操作系统用户身份执行任意代码。攻击者可通过构造包含路径遍历符的插件名称,绕过原有路径限制实现远程代码执行。研究人员将其命名为"PostGREShell"并详细披露了利用细节。管理员需尽快升级并配置白名单参数,同时可通过限制复制连接来源、阻断出站SMB/NFS流量等临时措施降低风险。
攻击者已开始利用Citrix NetScaler漏洞CVE-2026-19490。该漏洞存在于配置为AAA虚拟服务器或网关的NetScaler设备中,允许未授权攻击者远程绕过身份验证。P研究机构蜜罐传感器于9月3日收到来自澳大利亚、美国、德国三个不同IP的利用请求。比利时国家网络安全协调中心也发出类似警告。Shadowserver数据显示,超过22000台NetScaler ADC设备和近1700台Gateway实例暴露于互联网。Citrix曾在8月中旬敦促客户修补,但8月19日公告未标记为在野利用。
身份验证技术公司IDScan因涉嫌大规模数据泄露事件而面临多起诉讼,该事件据称影响了超过1.53亿名美国和加拿大司机。安全研究人员披露,暗网身份盗窃服务"Nexus"宣称可访问超过1.53亿张驾照扫描件及数千万其他身份证件。Krebs通过搜索自身及他人记录验证了样本数据,并将泄露源头追溯至IDScan。多家律师事务所已针对此事启动潜在集体诉讼调查,诉讼在IDScan总部所在地路易斯安那州提起,指控其未能保护客户信息。
研究人员披露,WordPress插件Elementor Pro存在严重未经身份验证的任意文件上传漏洞CVE-2026-32475,CVSS评分9.8,影响4.2.1及更早版本,活跃安装量超600万。攻击者通过构造数组形式的上传请求绕过验证,可上传PHP可执行文件实现远程代码执行。攻击者自披露当日即发起利用,Wordfence已拦截超19万次攻击尝试,高峰集中在8月19日至23日。恶意文件通常被写入wp-content/uploads/elementor/forms/目录。Wordfence敦促用户立即更新至4.2.2版本,并检查该目录是否存在异常PHP文件。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动