Bitdefender披露,攻击者正滥用Google Play的抢先体验(Early Access)计划推送数千款欺骗性应用。由于该计划下的应用无法获得公开评论与星级评分,用户失去判断应用可信度的最早预警信号。这些应用通过TikTok与Facebook上的虚假广告推广,广告中使用AI生成的深度伪造名人视频。其套路是:用户观看广告后安装应用,初期可获得丰厚虚拟奖励,但达到提现门槛后进度骤减,承诺的提现永远不会到账,最终目的是持续投放广告牟利。伪装成休闲老虎机与益智游戏的赌场类应用还可借此绕过牌照、地理围栏与年龄验证等监管要求。
https://thehackernews.com/2026/09/gigabud-creates-android-work-profiles.html
知名安卓银行木马Gigabud开始安装第二个应用Vwork,在受害手机中创建安卓 "工作资料" 分区,并将篡改过的银行应用放入其中。工作资料与个人空间彼此隔离,银行应用自带的安全扫描无法触及藏身于个人空间的木马,使欺诈转账与已触发的告警看似无关,该攻击链已在印尼设备上确认。Gigabud为活跃自2022年的远控木马,被归因于GoldFactory团伙,常伪装成航空公司、税务或政府门户应用诱导安装,借无障碍服务实施覆盖攻击窃取银行凭证与锁屏密码。经统计印尼约有 1469 台设备遭入侵、1281 个登录凭证疑泄露,损失约 96 万美元。
https://thehackernews.com/2026/09/cisco-fmc-flaws-exploited-to-steal.html
思科Secure防火墙管理中心(FMC)软件的两个漏洞正遭在野大规模利用。其中CVE-2026-20079为CVSS满分10.0的身份验证绕过漏洞;CVE-2026-20316(CVSS 5.3)则允许攻击者以低权限账户登录。目前已识别三簇入侵活动:UAT-12197利用漏洞植入JSP Web Shell及JAR命令执行器窃取用户凭据;UAT-11823与俄APT组织Sandworm存在工具重叠,利用两漏洞部署Netcat反弹Shell,并最终植入该组织惯用的Cyclops Blink模块化ELF木马,窃取了受管设备配置;UAT-11988被高置信度评估为Qilin勒索软件运营者,通过静态凭据登录后滥用FMC内置工具进行侦察、窃取AD凭据、搭建SOCKS5代理与反向SSH隧道,并投递AV查杀工具及Qilin勒索软件。
https://thehackernews.com/2026/09/nearly-1-in-10-exposed-litellm-gateways.html
研究人员对互联网上暴露的LiteLLM AI网关扫描发现,今年2月扫描到的3074台服务器中,有294台(近10%)接受了官方安装文档中的示例管理员密钥"sk-1234",其中191台甚至未设置任何密钥。持有该主密钥即可读取网关上存储的所有模型供应商API密钥,并能利用透传端点功能未校验目标地址的缺陷,结合x-pass-前缀头绕过IMDSv2,窃取云端IAM凭证。专家建议将AI网关视为"Tier-0级密钥存储"进行防护,并敦促用户升级至1.84.0及以上版本、更换默认主密钥。
攻击者串联JFrog Artifactory两项漏洞,在未修补的自托管服务器上夺取管理员权限并植入后门。其中CVE-2026-42018使未登录调用者可获取内部匿名用户令牌,CVE-2026-42016则允许将低权限令牌兑换为管理员范围令牌,最快不到五分钟即可创建新管理员账户。攻击者还借插件框架安装恶意Groovy插件执行代码,并投放带C2功能的Rust后门。另一项高危认证绕过漏洞CVE-2026-82329也被独立利用,可单独授予未认证攻击者管理员权限,已被CISA列入已知被利用漏洞目录,研究人员观测到约40.6万次利用尝试。
https://thehackernews.com/2026/09/papercut-replaces-emergency-patches.html
打印管理软件厂商PaperCut发布新的正式维护版本,取代此前针对两项遭在野利用漏洞推送的全部紧急补丁,新版PaperCut NG/MF 26.0.5、25.0.13 与 24.1.10已开放下载,包含前三批紧急补丁的全部修复及额外加固。被修复的 CVE-2026-81578与CVE-2026-82078可令攻击者绕过身份验证并执行任意代码。疑似俄语攻击者正利用这两项漏洞攻入至少48个国家395家机构,其中以美国教育行业居多;官方建议仍在使用紧急补丁版本的用户尽快升级至正式维护版。
https://thehackernews.com/2026/09/check-point-discloses-two-98-rated-vpn.html
Check Point向客户社区发布公告,修复其防火墙与管理产品处理VPN证书方式中的两个高危漏洞,CVSS评分均为9.8,编号由Check Point自行分配。CVE-2026-85102为VPN协商过程中未正确校验证书信任;CVE-2026-85103为解码VPN证书ASN.1结构时的堆缓冲区溢出。两者均可被未认证远程攻击者在特定条件下用于执行代码。受影响版本包括R82.10、R82与R81.20,覆盖Quantum三个分支。Check Point称漏洞由内部发现,暂无在野利用迹象。
加密货币硬件钱包厂商Trezor披露,因第三方邮件服务商Brevo遭入侵,本周针对其用户的钓鱼攻击波及约34.7万个邮箱地址,约2500名用户点击了恶意链接。攻击者入侵Brevo系统,借Trezor客户账号向订阅用户发送伪造 "关键安全警报",谎称STM32微控制器存在硬件漏洞、助记词面临暴力破解风险,诱导点击链接下载应用并输入钱包备份。Trezor称已在下线钓鱼域名前20分钟内将其关闭,未发现其他系统受影响并暂停Brevo账号。
https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html
GitLab发布安全补丁修复多项漏洞,其中CVE‑2026‑85706路径遍历漏洞CVSS评分为 10.0。该漏洞存在于仓库提交API,未认证攻击者在特定条件下可读取服务器任意文件,获取密钥、配置等敏感数据,受影响包含CE与EE多个版本。漏洞公开后数小时内就监测到野外探测行为。美国CISA已将该漏洞录入KEV清单,要求联邦机构9月14日前完成修复。本次还同步修复CVSS9.9的反序列化漏洞。相关机构需尽快打补丁,同时可核查特定URI访问日志排查攻击尝试。
英国金林‑西诺福克区议会遭遇的网络攻击,与CVE‑2026‑15409大规模攻击活动存在关联。该漏洞为CVSS 10.0的未认证SSRF漏洞,影响SonicWall SMA1000设备。攻击者利用漏洞获取设备权限,借助固件内置硬编码密钥解密LDAP凭据,在设备上部署Impacket工具窃取内网账号,可完成DCSync复制AD数据库。该漏洞披露仅两天就出现多线程批量扫描工具,攻击具有机会性,覆盖多国多行业。CISA已将其录入KEV清单,多个威胁团伙均在使用该漏洞。厂商建议升级固件,已遭入侵设备需重装镜像、轮转全部凭据。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动