当前位置: 首页 > 行业资讯 > 网络安全日报 2026年09月30日

网络安全日报 2026年09月30日

发表于:2026-09-30 09:17 作者: 蚁景网安实验室 阅读数(130人)

1、Apple紧急修复新零日漏洞,已用于“高度复杂”的定向攻击

https://www.bleepingcomputer.com/news/security/apple-patches-coregraphics-zero-day-flaw-exploited-in-attacks/

Apple9月28日发布安全更新,修复 CVE-2026-86950。漏洞位于CoreGraphics,是一枚越界写入问题,处理恶意构造文件时可能导致任意代码执行。受影响范围覆盖iPhone、iPad以及macOS设备。最关键的是,Apple明确表示收到报告,该漏洞可能已经被用于针对特定个人的“极其复杂的攻击”。因此这不是PoC层面的理论漏洞,而属于已经有在野利用迹象的零日。Apple通过iOS/iPadOS 26.7.1、macOS Tahoe 26.7.1和Sequoia 15.8.1等版本进行了修复。

2、荷兰漏洞披露组织DIVD被“自主AI”攻破

https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/

荷兰 Dutch Institute for Vulnerability Disclosure(DIVD)确认自身遭到一次非常特殊的网络入侵。攻击者首先利用一个尚未公开的技术漏洞进入系统,随后使用自动化AI Agent执行后渗透。

3、Star Blizzard升级攻击链,100多家机构成为目标

https://thehackernews.com/2026/09/russias-star-blizzard-targets-100.html

微软披露,俄罗斯关联组织 Star Blizzard 今年已经发动至少13轮较大规模攻击活动,目标涉及100多家与乌克兰相关的组织和个人,主要位于美国和英国。攻击者会伪造Chatham House、Atlantic Council等知名智库或NGO发送会议邀请,在受害者回复后发送带密码的压缩包。Windows攻击链通过LNK和MSI创建伪装成正常系统组件的计划任务,最终部署Python后门 CosmicPulse。

4、美国五角大楼人员数据库泄露,约305万人受影响

https://www.securityweek.com/pentagon-personnel-agency-data-breach-impacts-3-million-people

美国国防人力数据中心 DMDC 开始通知受影响人员:一个文件共享服务器中的安全漏洞,让未经授权用户能够访问包含未加密个人信息的文件。调查显示,攻击者可能从 2025年10月一直访问到2026年7月,暴露信息因人而异,包括姓名、出生日期、联系方式、人口统计信息、军事职业信息以及部分人员的社会安全号码。美国政府官员透露,事件涉及约 276万名在世人员以及29.4万名已故人员,总规模超过300万。

5、日本共享租车平台Times Car确认660万账户数据泄露

https://www.bleepingcomputer.com/news/security/times-car-confirms-data-breach-affecting-66-million-user-accounts/

日本大型汽车共享平台 Times Car 确认网络攻击影响约 660万个当前和历史用户账户。被访问的数据可能包括姓名、地址、出生日期、电话号码、电子邮箱、驾照信息、驾照图片、账户密码以及关联服务ID。公司表示密码以不可恢复形式存储,信用卡数据没有受到影响。

6、新Spectre v2变种BTR曝光:实验中3—5分钟可获取Linux密码哈希

https://www.bleepingcomputer.com/news/security/new-spectre-v2-attack-variant-leaks-linux-root-password-hash-in-minutes/

VU Amsterdam和Scuola Superiore Sant'Anna研究人员公布新的 Branch Target Reuse(BTR) 推测执行攻击,并获得 CVE-2026-64507、CVE-2026-64508。BTR利用JIT代码内存重新使用后,CPU分支预测器仍残留旧预测信息这一现象。在针对Linux cBPF的端到端实验中,研究人员能够从正在运行的su进程内存中逐字节恢复root密码哈希,在Raptor Cove和Lion Cove平台上平均耗时约 3分钟和5分钟。

7、Supabase数据库因配置错误泄露数据

https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/

研究人员发现超过16000个配置失当的Supabase数据库可被公开访问,泄露个人身份信息、密码、认证令牌等敏感内容,少量样本包含信用卡相关数据。泄露根源为行级安全策略缺失、公钥误用等配置问题,不少数据库来自 AI 辅助开发的项目。多个海外机构的用户记录、明文密码、私密消息遭到暴露。研究团队已对高风险系统的所有者发出通知,同时建议平台使用者查阅安全文档修复风险。

8、研究人员发现超8万家机构AI账号遭窃

https://www.bleepingcomputer.com/news/security/80-000-plus-organizations-had-ai-logins-stolen-from-shadow-ai-to-llmjacking/

安全研究机构发布报告称,信息窃取恶意软件盗取了超80000个企业域相关的AI登录凭据,研究筛选出482家大型企业,其中68%为跨国大型企业。被盗凭据以ChatGPT账号占比最高,窃取的会话Cookie可绕过MFA认证,攻击者可获取对话历史、盗用API资源实施LLMjacking。风险主要来自Shadow AI,即员工私自注册的AI账号。报告建议企业启用SSO、管控API密钥、监控会话异常,排查影子AI账号。

9、日本铁路运营集团遭勒索软件攻击

https://www.bleepingcomputer.com/news/security/japans-keio-confirms-ransomware-attack-disrupted-business-systems/

日本大型私营铁路运营商京王集团于9月26日凌晨确认遭受勒索软件攻击,企业随即关停网络降低损害。本次事件主要影响旗下酒店业务,铁路行车运营未受波及,部分面向客户的服务及支付系统出现异常。该企业已上报警方,并联合外部专家调查攻击路径与损失,核查客户及合作方信息是否泄露。目前尚无勒索团伙宣称对此次事件负责。同期东京地铁也曝出安全事件,暂无法判断两起事件是否为同一攻击者发起。

10、研究人员披露NeedyMantis恶意软件家族

https://thehackernews.com/2026/09/hackers-use-needymantis-to-maintain.html

研究人员披露名为NeedyMantis的恶意软件家族,该工具至少自2025年10月起活跃,用于攻击者入侵网络后的持久化驻留,攻击对象包含电信、高校、医疗非营利机构等。该恶意软件依靠DLL sideloading技术执行载荷,通过HTTPS后切换WebSocket与C2服务器通信。该恶意软件关联Storm‑3069威胁活动,但并未借助DAEMON Tools供应链攻击传播。当前已公布IOC与狩猎查询,安全人员可据此开展网络检测。

以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。

本课程最终解释权归蚁景网安学院

本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动

🎈网安学院推荐课程: 零基础CTF竞赛实战课 红队攻防特训班 Web安全工程师特训班 应急响应安全工程师特训班
  CTF-Reverse实战技能特训班 CTF-WEB实战技能特训班 CTF-PWN实战技能特训班 CTF-MISC实战技能特训班   Python网络安全实战班 SRC漏洞高阶实战课 HVV大师课