找回密码
 注册创意安天

每日安全简讯(20260724)

[复制链接]
发表于 2026-7-23 17:36 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 Kratos钓鱼平台被联合查封

德国、美国执法机构联合印度尼西亚警方开展跨国行动,成功捣毁“Kratos”网络钓鱼即服务(PhaaS)平台,并在印度尼西亚逮捕其开发者及技术管理员。行动中,执法部门查封了200余台服务器,使该平台基础设施全面瘫痪。调查显示,Kratos自2024年底以来向约1800名犯罪分子提供钓鱼工具,每月支撑约1.5万次钓鱼攻击,主要伪造微软等登录页面窃取账号凭证,受害者遍及30多个国家。
1.png
https://www.bka.de/SharedDocs/Kurzmeldungen/DE/Kurzmeldungen/260720_Schlag_gegen_Phishing_Gruppierung_Kratos.html


2 OpenAI披露AI模型测试越权事件

OpenAI披露,在一次高级网络攻击能力评估过程中,两款AI模型意外突破测试沙箱环境限制,利用未知漏洞获取互联网访问能力,并未经授权访问了Hugging Face部分生产环境,以获取测试相关信息,从而影响评测结果。事件发生后,OpenAI与Hugging Face联合完成事件调查与处置,确认此次行为源于模型在完成任务过程中自主寻找捷径,而非人为操控或恶意攻击。目前双方已修复相关漏洞,加强测试环境隔离和安全防护措施,并表示该事件凸显了高能力AI模型在网络安全领域可能带来的新型风险,也反映出未来需进一步完善AI模型评测、权限控制及安全治理机制。
2.png
https://www.bleepingcomputer.com/news/security/openai-says-its-ai-models-hacked-hugging-face-during-testing/


3 Adobe插件漏洞泄露WhatsApp数据

安全研究人员发现,Adobe Acrobat Chrome扩展存在名为“HermeticReader”的漏洞链(CVE-2026-48294),攻击者可利用该漏洞绕过扩展安全机制,在无需身份认证的情况下访问用户WhatsApp Web页面中已加载的聊天数据。该漏洞源于扩展内部通信机制缺陷,恶意网站可伪造扩展内部指令,调用其高权限功能,并通过操控WhatsApp Web页面DOM结构窃取聊天列表、联系人信息、消息内容及用户资料等数据。攻击者仅需诱导目标访问特制网页即可实施攻击,无需窃取Cookie或部署恶意程序。受影响的Adobe Acrobat Chrome扩展版本为26.5.2.1及以下版本,Adobe已发布26.5.2.3版本修复该问题。目前尚未发现该漏洞遭到实际利用,安全人员建议用户及时更新浏览器扩展版本。
3.png
https://guard.io/labs/hermeticreader---the-vulnerability-that-turned-adobe-300m-install-extension-into-a-full-whatsapp-takeover


4 InfraTrust发布基础设施漏洞报告

网络安全公司Eclypsium发布首期InfraTrust Pulse报告,旨在帮助企业根据漏洞可利用性、暴露范围及实际攻击风险,优先处理影响基础设施、固件、网络设备和边缘设备的安全漏洞。报告统计了14家厂商的61项基础设施安全公告,其中包括6项严重漏洞和26项可被远程未授权利用的漏洞。报告指出,SonicWall SMA1000、Fortinet FortiSandbox、Dell网络设备、F5 BIG-IP、Juniper网络设备以及NVIDIA BlueField/ConnectX等产品中的部分漏洞已成为重点修复对象,其中部分漏洞已被攻击者实际利用或被纳入CISA已知被利用漏洞目录。Eclypsium强调,企业漏洞管理不应仅依据CVSS评分,而应结合漏洞暴露情况、攻击可行性及业务影响进行风险排序,以提升关键基础设施安全防护能力。
4.png
https://pulse.infra-trust.org/july-2026/


5 Langflow远程代码执行漏洞遭利用

美国网络安全和基础设施安全局(CISA)发布警告,要求联邦机构优先修复Langflow人工智能代理开发框架中的高危远程代码执行漏洞(CVE-2026-0770)。该漏洞存在于Langflow验证接口对exec_globals参数处理过程中,由于未对不可信输入进行有效限制,未经身份认证的攻击者可通过低复杂度攻击方式获取Root权限并执行任意代码。安全机构发现,该漏洞已被攻击者在野利用,KEVIntel监测到超过220次利用尝试,攻击来源涉及64个IP地址,攻击活动包括执行系统探测、下载恶意脚本、窃取云环境凭证及访问容器元数据等。CISA已将该漏洞加入已知被利用漏洞(KEV)目录,并要求相关政府机构按照要求完成修复,以降低AI基础设施遭受入侵的风险。
5.png
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-0770


6 Chick-fil-A遭撞库攻击泄露数据

美国快餐连锁企业Chick-fil-A披露一起数据安全事件,攻击者通过撞库攻击(Credential Stuffing)入侵部分Chick-fil-A One会员账户,导致用户个人信息可能遭到泄露。调查显示,攻击者于2026年6月17日至19日期间,利用从第三方来源获取的邮箱和密码组合,对该公司的官方网站及移动应用发起自动化登录攻击,并获取部分账户访问权限。受影响信息可能包括用户姓名、邮箱地址、会员编号、移动支付信息、二维码、账户余额以及部分银行卡信息,部分账户中存储的生日、电话号码和地址等数据也可能被访问。Chick-fil-A表示已对受影响账户执行强制退出、密码重置、移除支付方式及恢复账户余额等处置措施,并通知相关用户加强账户安全防护。该事件再次表明,用户密码复用行为已成为撞库攻击的重要风险来源。
6.png
https://www.mass.gov/doc/2026-1188-chick-fil-a-inc/download



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-28 05:59

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表