找回密码
 注册创意安天

每日安全简讯(20260613)

[复制链接]
发表于 2026-6-12 15:27 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 安天发布《AI时代的沙丘坍塌——TeamPCP攻击模式下的供应链安全挑战》报告

安天发布TeamPCP攻击组织分析的系列报告的下篇。报告解析了TeamPCP这种沙暴式攻击跨越了杀伤链模式,而初步具备了智能杀伤网特点,认为AI赋能是这种新型攻击的驱动器,并梳理了其利用的大模型平台和工具清单。本篇重点梳理了开发者工具链体系的结构层次,威胁映射,暴露面清单,和风险传导关系,从风险视角梳理强对全链场景的理解。
1.jpg
https://mp.weixin.qq.com/s/4aUVlDTsK5k7rHQjnMCZ5Q


2 NFCShare恶意软件通过虚假银行更新窃取卡数据

安全研究人员披露,NFCShare Android恶意软件新变种正通过GitHub上托管的虚假银行应用更新传播,并针对欧洲多家银行和金融机构客户开展钓鱼活动。已披露信息显示,攻击始于冒充真实银行的钓鱼网站,受害者输入银行凭证后被诱导更新银行应用,并被重定向至托管恶意APK的GitHub存储库。NFCShare通过伪造验证屏幕诱骗受害者将银行卡靠近手机NFC芯片,再使用Android IsoDep接口和EMV命令读取信息,并以安全验证为幌子窃取卡号、类型、到期日期和4位PIN码。
2.jpg
https://www.d3lab.net/nfcshare-evolves-from-a-banking-phishing-apk-to-a-github-hosted-android-nfc-fraud-campaign/


3 法国Tchap通讯平台遭账户劫持导致数据风险

法国政府数字事务局通报,黑客利用被盗用户账户访问法国政府加密通讯平台Tchap。Tchap是面向法国公共部门的即时通讯和协作工具,基于Matrix协议构建,月活跃用户已超过30万。已披露信息显示,法国网络安全机构在周日检测到安全事件,发起恶意请求的账户随后被识别并封禁。官方已向法国数据保护机构通报,因为攻击者可能访问某些用户在对话中分享的个人数据。另有黑客声称通过社交工程获得平台访问权限,并声称窃取文档、媒体文件、消息和账户信息;这些单方面说法仍需官方调查确认。
3.jpg
https://www.numerique.gouv.fr/sinformer/espace-presse/incident-tchap/


4 SAP修复NetWeaver与Commerce Cloud关键漏洞

SAP官方发布2026年6月安全补丁包,修复15个产品漏洞,其中包括影响SAP NetWeaver和SAP Commerce Cloud的四个严重漏洞。已披露信息显示,CVE-2026-44748影响SAP NetWeaver AS ABAP和ABAP平台,可能在基于SAML的环境中导致身份验证绕过;CVE-2026-27671为NetWeaver/ABAP平台应用服务器ABAP中的内存损坏漏洞;CVE-2026-22732与Spring Security相关,影响SAP Commerce Cloud和SAP Data Hub;CVE-2026-40128为NetWeaver应用服务器Java Web容器中的目录遍历漏洞。官方还修复了多个高危和中低危问题。
4.jpg
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/june-2026.html


5 Mythos模型安全测试结果显示漏洞分析能力提升

安全测试显示Anthropic Mythos Preview模型在源代码安全分析和漏洞线索生成方面表现出能力提升。已披露信息显示,测试覆盖基准测试、工作流程、交互式使用和集成场景,并使用此前已发现漏洞的开源应用程序冻结版本进行评估。测试人员认为,该模型在源代码可用时更擅长发现潜在漏洞,并能以较高技术精度进行代码分析,在原生代码分析和逆向工程等复杂领域展现潜力。测试同时指出,该模型并不能替代现场渗透测试所需的实际控制能力和完整操作技能。
5.jpg
https://www.bleepingcomputer.com/news/security/xbow-tests-anthropics-mythos-preview-for-offensive-security/


6 Defender存在RoguePlanet漏洞可实现提权

安全研究人员发布名为RoguePlanet的Microsoft Defender零日漏洞利用程序。已披露信息显示,该漏洞影响已完成2026年6月安全更新的Windows 10和Windows 11设备,攻击者可利用Defender竞争条件漏洞,以SYSTEM权限生成命令提示符。研究人员称,该漏洞利用成功率因设备环境而异,并已在Windows 11正式版、Canary版和安装6月安全更新的Windows 10系统上测试。另有测试方称,可在安装KB5094126的完全修补Windows 11系统上复现利用。研究人员表示,RoguePlanet最初曾按远程代码执行方向开发,但当前公开状态下是否仅限本地提权尚不明确。
6.jpg
https://deadeclipse666.blogspot.com/



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-6-30 04:18

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表