当前位置: 首页 > 行业资讯 > 网络安全日报 2026年09月22日

网络安全日报 2026年09月22日

发表于:2026-09-22 09:12 作者: 蚁景网安实验室 阅读数(117人)

1、Rust核心团队和热门Crate维护者遭“假视频会议”攻击

https://www.securityweek.com/rust-team-members-and-popular-crate-owners-targeted-via-video-calls/

Rust安全团队警告,攻击者正在针对Rust团队成员以及热门Crates.io软件包维护者发起社会工程攻击。攻击者先邀请目标参加视频会议,随后声称“音频无法工作”,诱导对方安装所谓音频编解码器或修复工具,最终感染开发者电脑。攻击手法与此前针对开源开发者和Web3工程师的朝鲜相关活动非常相似,但目前尚不能确认所有事件都来自同一组织。供应链风险在于:一个高下载量Crate维护者账号被攻破,就可能影响大量下游项目。

2、假LastPass安装程序使用微软签名驱动关闭杀毒和EDR

https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/

研究人员发现攻击者建立假的LastPass Authenticator下载页面,并通过GitHub等渠道提高可信度。用户运行安装程序后,恶意程序会加载一枚经过微软签名的Windows内核驱动,用来关闭杀毒软件和EDR,然后部署Rapuncel信息窃取木马。研究人员称该攻击链能够针对多达145种安全产品。LastPass确认自己的系统和密码库没有被攻破,攻击者只是冒用了品牌。

3、新型RatHat木马开始用AI“看懂屏幕”并自动操作手机

https://www.securityweek.com/rathat-android-trojan-uses-ai-for-automation

Zimperium披露新型Android木马 RatHat。它除了传统的银行木马能力——窃取账号、短信、验证码、截图和输入内容——还会把当前手机界面的结构交给生成式AI分析,让AI判断“下一步该点击哪里”,从而自动导航和操作被感染设备。RatHat还可以读取触摸坐标来重建PIN码和解锁图案,并具备重新安装自身、保持长期驻留的能力。

4、谷歌因位置数据违规被爱尔兰监管机构罚款4.03亿欧元

https://www.bleepingcomputer.com/news/security/google-fined-403-million-over-location-data-privacy-violations/

爱尔兰数据保护委员会(DPC)认定谷歌在处理用户位置数据时违反多项 GDPR 条款,对其处以 4.03 亿欧元(约 4.63 亿美元)罚款。这是欧盟对科技巨头在数据最小化、透明度与合法性基础方面持续加压的最新一例,也再次提醒出海企业审视位置类敏感数据的合规链路。

5、微软提醒管理员尽快将Entra ID用户迁移至通行密钥

https://www.bleepingcomputer.com/news/microsoft/microsoft-reminds-admins-to-migrate-entra-id-users-to-passkeys/

微软提醒管理员将 Entra ID 用户迁移到抗钓鱼的身份验证方式(通行密钥 / Passkeys),以避免 2027 年 2 月开始停用短信作为第一因素登录后出现登录中断。对大量仍以短信 OTP 为主的组织而言,这意味着一轮身份体系改造窗口期,需要提前梳理遗留应用与无法支持 FIDO 的场景。

6、steamservice零日漏洞BrokenPipe可静默提权至SYSTEM

https://cybersecuritynews.com/steam-windows-0-day-vulnerability/

研究员 KillaBoi 公开了 Windows 平台 Steam 客户端服务(steamservice.exe)的本地提权零日 BrokenPipe:Steam 服务会接受调用方指定的"安装根目录"与一份 Valve 真实签名的安装脚本 VDF,但该路径不受签名保护,普通本地用户因此可借合法签名清单执行特权代码,获得 NT AUTHORITY\SYSTEM(S-1-5-18)权限,且无 UAC 弹窗。该问题 Valve 自 2026 年 3 月起已知晓,截至 9 月 21 日仍无官方公告、CVE 编号或补丁。建议盘点企业内 Steam 安装、删除非必要客户端,并监控 steamservice.exe 的异常子进程。

7、CrowdSec证实约300个仓库源代码在TanStack供应链攻击中被盗

https://www.securityweek.com/crowdsec-confirms-source-code-stolen-in-supply-chain-attack/

法国安全公司 CrowdSec 证实,约 300 个 GitHub 仓库(其中约 170 个为私有)的源代码被窃,源头是 2026 年 5 月的 TanStack npm 供应链攻击(CVE-2026-45321)——该攻击窃取了开发者机器上的 GitHub Token。被盗内容含 SaaS 控制台代码、AWS 云例程、连接器与自动化脚本;公司称未发现客户凭据或数据泄露。事件成为"员工离职后令牌未及时回收"风险的教科书案例。

8、ClickFix诱饵借Polygon智能合约作C2投递新型ChainScript RAT

https://thehackernews.com/2026/09/clickfix-lures-deploy-chainscript-rat.html

研究人员发现一种此前未记录的远程访问木马 ChainScript,它伪装成 Spotify、Zoom Workplace 或 Microsoft Teams 的安装程序,通过 ClickFix 式社会工程诱饵投递。其 C2 地址发现机制采用 EtherHiding 思路,通过查询 Polygon 区块链智能合约来定位 WebSocket 基础设施,使基础设施难以被封禁;木马具备交互式 shell、文件操作、截屏与加密货币钱包枚举等完整远控能力。

9、朝鲜Jade Sleet被指攻破印度IT服务商,部署macOS双后门

https://thehackernews.com/2026/09/jade-sleet-linked-to-indian-it-provider.html

SentinelOne披露,与朝鲜相关的Jade Sleet攻击组织近期攻破一家印度IT服务公司,并部署针对macOS的FLATROOF和 ROOFDECK后门。这两个恶意程序此前也出现在Web3和加密货币攻击中。该组织长期针对软件工程师和开发环境,其攻击逻辑往往不是直接攻击最终目标,而是先控制开发者或IT供应商,再借供应链关系进入更高价值网络。

10、2026年国家网络安全宣传周收官,AI安全治理成主线

https://www.news.cn/tech/20260922/9696ba584e054f9b9b600b3f42b7ad0a/c.html

9 月 14 日至 20 日,以"网络安全为人民,网络安全靠人民——智能时代 网安护航"为主题的 2026 年国家网络安全宣传周在全国开展,开幕式与主论坛设于山东济南。新华网 9 月 22 日刊发综述:开幕式集中发布《人工智能安全治理框架 3.0》《2026 年人工智能技术赋能网络安全应用测试结果》及消费类网联摄像头网络安全标识备案产品等成果;高峰论坛围绕人工智能安全、关键信息基础设施防护、AI 供应链安全等议题展开,与会专家提出 AI 供应链涵盖数据、模型、软件、算力、平台、工具、服务七类相互依赖资产,须前置安全验证并强化运行时风险发现。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 零基础CTF竞赛实战课 红队攻防特训班 Web安全工程师特训班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   Python网络安全实战班 SRC漏洞高阶实战课 HVV大师课