当前位置: 首页 > 行业资讯 > 网络安全日报 2026年09月18日

网络安全日报 2026年09月18日

发表于:2026-09-18 09:20 作者: 蚁景网安实验室 阅读数(27人)

1、N0va钓鱼工具针对欧美企业发起攻击

https://thehackernews.com/2026/09/n0va-phishkit-targets-us-and-eu.html

近日披露的N0va钓鱼工具对北美、欧洲地区机构开展钓鱼攻击,攻击覆盖政府、科技、医疗等多个行业。该工具模仿Microsoft Teams、Google Drive等主流商业平台,滥用合法认证流程,无需明显恶意软件即可窃取访问令牌,获取SSO权限入侵企业云资源。一旦身份遭到攻陷,攻击者可窃取敏感数据,造成财务损失、业务中断、合规处罚及声誉受损等后果。研究人员给出风险研判思路,建议安全团队借助威胁情报工具关联 IOC 指标,依靠行为检测识别攻击行为,并将情报输出至 SIEM、EDR 等安全设备,以此提升防御与事件响应效率。

2、Gyazo图片服务器遭入侵用户数据泄露

https://corp.helpfeel.com/en/news/news-20260916

日本Helpfeel公司披露,旗下Gyazo图片分享服务上传服务器遭漏洞利用,攻击者执行任意命令入侵数据库。事件造成约2362万条用户记录、4.9亿条图片元数据泄露,泄露内容含邮箱、密码哈希、账号令牌、上传IP、EXIF位置与OCR文本等,未泄露信用卡支付信息。厂商已封堵漏洞,临时禁用部分图片访问,要求全部用户修改密码,并已向日本个人信息保护委员会上报,调查仍在持续。

3、攻击者利用WordPress漏洞部署木马

https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale-lead-capture-plugin/

攻击者正在积极利用WooCommerce Wholesale Lead Capture中的一个严重安全漏洞CVE-2026-27540(CVSS评分9.8)。该漏洞源于AJAX动作“wwlc_file_upload_handler”中缺少文件类型校验,影响插件2.0.3.1及以下所有版本,允许未经身份验证的攻击者上传任意文件(包括PHP后门)并实现远程代码执行。安全研究机构自2026年6月以来已拦截超过10万次针对该漏洞的利用尝试,其中过去24小时内记录了99次攻击。被上传的PHP文件是一个网页后门,可报告主机详细信息并提供基于浏览器的上传表单用于写入其他恶意文件。

4、WSO2设备JWT绕过漏洞已遭在野利用

https://thehackernews.com/2026/09/active-exploitation-attempts-target.html

安全研究机构监测发现CVE‑2026‑5430高危漏洞已出现真实在野攻击行为,该漏洞CVSS评分为9.8,因密码签名校验不当可实现账号接管。漏洞源于产品接纳使用非支持算法签名的JWT令牌,造成认证绕过。该漏洞影响WSO2 API Manager、API Control Plane、Traffic Manager、Universal Gateway多款产品多个版本。攻击者可伪造带有管理员权限的JWT令牌,窃取API后端凭证、密钥,截获传输中的敏感数据。

5、Acronis备份插件提权漏洞遭在野攻击

https://www.bleepingcomputer.com/news/security/acronis-warns-of-actively-exploited-flaw-in-its-cpanel-backup-plugin/

Acronis披露编号CVE‑2026‑87886高危本地权限提升漏洞,CVSS评分为7.8,影响面向cPanel&WHM、Plesk的备份插件。低权限攻击者无需用户交互即可利用该漏洞提升Linux服务器权限,访问篡改敏感数据、破坏系统。厂商确认已监测到有限定向的在野利用行为,相关判断来自一例疑似受影响客户上报。为给管理员留出修补时间,官方暂未公开漏洞详细技术细节。

6、虚假AI交易Agent网站投放窃密木马

https://www.helpnetsecurity.com/2026/09/17/fake-ai-trading-agent-research/

HP曝假AI交易Agent攻击:诱导下载后侧加载Needle Stealer,替换MetaMask等钱包扩展窃密码;二维码钓鱼绕PC防护窃凭证。

7、VectraRAT远控月租250美元就可以接管Windows PC

https://cybersecuritynews.com/hackers-can-rent-vectrarat/

VectraRAT月租250美元,租赁式Windows远控,自研难检测,借ClickFix/Amadey投递,可窃密提权代理,波及企业版,应封锁基础设施并监控培训。

8、西班牙通报首起自主AI代理数据泄露事件

https://www.helpnetsecurity.com/2026/09/17/spain-ai-agent-data-breach/

西班牙通报首起自主AI代理数据泄露,标志AI攻击已由理论风险转为实际威胁,能自动扫描入侵窃密并加速攻击,各方须强化漏洞、访问、供应商和应急防护。

9、暗网论坛售卖Fortinet FortiGate 1Day漏洞

https://cybersecuritynews.com/hackers-selling-fortinet-fortigate-1-day-vulnerability/

暗网兜售FortiGate SSL VPN RCE利用,称影响7.2/7.4,但未核实且缺CVE与细节,难辨新旧漏洞或骗局。企业应排查公网设备、修补漏洞并监测异常。

10、思科发布ISE高危0Day漏洞预警,CVSS满分且已遭在野利用

https://www.freebuf.com/news/501523.html

思科发布紧急安全公告,披露旗下身份服务引擎(ISE)、ISE被动身份连接器(ISE-PIC)存在一处高危0Day漏洞(CVE-2026-76460)。据思科产品安全事件响应团队(PSIRT)通报,该漏洞目前已遭到攻击者主动利用。 该漏洞CVSS评分为满分10.0,未授权的远程攻击者可绕过受影响系统的身份认证机制。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 零基础CTF竞赛实战课 红队攻防特训班 Web安全工程师特训班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   Python网络安全实战班 SRC漏洞高阶实战课 HVV大师课