找回密码
 注册创意安天

每日安全简讯(20260806)

[复制链接]
发表于 2026-8-5 15:37 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 ChainDrop攻击感染1300余个npm包

安全研究人员披露,一场名为ChainDrop的大规模npm供应链攻击已感染超过1300个软件包,这些软件包每月累计下载量超过20亿次,其中包括Keyv、Cacheable、flat-cache、file-entry-cache等广泛使用的开源组件。攻击者通过入侵维护者账户植入具有自传播能力的恶意代码,在开发者安装或更新受影响软件包后,可窃取GitHub、npm等平台凭据,并自动将恶意代码传播至受害者拥有发布权限的其他软件包,形成蠕虫式扩散。研究人员指出,此次攻击规模远超以往同类事件,对JavaScript软件供应链安全构成严重威胁,建议开发者立即排查受影响版本、轮换相关凭据并更新至安全版本。

https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack


2 新型XCSSET攻击Mac开发者

安全研究人员发现,沉寂数月的macOS恶意软件XCSSET推出全新v40版本,正通过遭入侵的Xcode项目和GitHub代码仓库攻击Apple平台开发者。攻击者将恶意下载脚本植入正常的Xcode工程文件中,当开发者编译项目时即触发感染。新版本引入了更强的混淆和逃避检测技术,并新增多个恶意组件,可窃取系统及浏览器敏感数据、执行远程命令,并进一步感染其他开发项目,实现供应链传播。研究人员指出,该攻击直接针对软件开发环节,可能导致受感染应用及其开发环境同时受到影响,建议开发者加强对第三方代码仓库和项目依赖的安全审查。

https://www.bleepingcomputer.com/news/security/new-xcsset-variant-targets-macos-devs-via-compromised-xcode-projects/


3 DOUBLECUP服务升级ClickFix攻击

安全研究人员披露,一种名为DOUBLECUP的俄罗斯恶意软件加载器即服务(LaaS)正在帮助攻击者大规模发起ClickFix攻击。该服务创新性地将恶意载荷隐藏在浏览器缓存的PNG图片中,绕过传统安全检测,并结合ClickFix社会工程学手法诱导受害者执行恶意命令完成感染。研究发现,DOUBLECUP支持模块化加载、多阶段载荷投递及远程控制,并利用区块链智能合约等技术隐藏配置和基础设施,提高攻击隐蔽性与抗封堵能力。研究人员指出,该平台降低了网络犯罪门槛,为信息窃取木马、远程控制木马及勒索软件等恶意载荷提供了高效分发渠道,进一步推动了ClickFix攻击生态的发展。

https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/


4 Pass-ta-key攻击劫持同步通行密钥

安全研究人员披露了一组名为Pass-ta-key的新型攻击技术,可使已感染Windows恶意软件的设备劫持Google Password Manager同步的Passkey(通行密钥),从而绕过无密码认证机制。研究人员共发现Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key三种攻击路径,攻击者在设备已失陷的前提下,可滥用Chrome和Google Password Manager的相关机制,获取或恢复同步的Passkey私钥,并冒充用户完成身份认证。研究人员指出,该攻击无需窃取传统密码即可访问受Passkey保护的账户,对无密码认证安全构成新的挑战。Google已针对部分问题推出安全更新,并建议用户保持浏览器和系统为最新版本。

https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/


5 Varonis发布AI代理安全新方案

Varonis宣布推出面向企业AI代理的Agent Intent-Based Access Control(Agent IBAC)功能,通过实时检测AI代理行为是否偏离用户原始意图,防止敏感数据泄露及越权操作。该功能集成于Varonis Atlas平台,可持续分析代理接收到的指令、推理过程、工具调用及数据访问行为,一旦发现意图漂移或违反安全策略,可执行告警、阻断、隔离会话或转交人工审批等措施。同时,系统支持全会话审计,可识别多轮提示注入、权限滥用等复杂攻击行为。Varonis表示,该方案兼容Claude Code、Cursor、GitHub Copilot等主流AI开发工具,旨在帮助企业在部署AI代理过程中降低数据安全风险,提升AI运行时安全防护能力。

https://www.fastcompany.com/91533544/cursor-claude-ai-agent-deleted-software-company-pocket-os-database-jer-crane


6 77款Open VSX扩展窃取开发者信息

安全研究人员发现,Open VSX扩展市场中存在77款伪装成合法开发工具的恶意扩展。这些扩展通过仿冒知名项目的名称、命名空间和描述诱导开发者安装,并在运行后向攻击者服务器传输主机名、工作区目录、编辑器版本等系统信息。其中19款扩展还会进一步收集开发者身份信息、Git仓库及持续集成(CI)环境等元数据,用于分析目标开发环境。研究人员表示,虽然此次活动未发现源代码、凭据或认证令牌被窃取,但攻击者利用统一基础设施管理所有恶意扩展,并具备持续通信和动态切换服务器能力。Open VSX已下架相关扩展,建议开发者立即清理受影响插件并?%
您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-10 05:39

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表