找回密码
 注册创意安天

每日安全简讯(20260727)

[复制链接]
发表于 2026-7-26 09:35 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 Golden Chickens新增四款恶意软件

网络安全研究人员发现,恶意软件即服务(MaaS)平台Golden Chickens(又名Venom Spider)近期新增四个恶意软件家族,包括TinyEgg、ChonkyChicken、模块化ChonkyChicken以及升级版浏览器凭证窃取工具,进一步扩展其攻击能力。其中,TinyEgg负责初始加载,ChonkyChicken作为模块化后门支持按需加载功能组件,可执行命令、窃取数据及投递后续载荷,升级版窃密工具则针对浏览器凭据实施窃取。研究人员认为,该组织正持续增强恶意软件模块化和隐蔽性,为FIN6、Cobalt Group、Evilnum等使用其服务的网络犯罪团伙提供更灵活的攻击能力,表明Golden Chickens仍在不断演进其MaaS生态。
1.png
https://www.recordedfuture.com/research/tag-195-evolves-maas-ecosystem


2 黑客利用Hermes AI代理自动化攻击

安全研究人员披露,一名攻击者在针对泰国财政部的入侵行动中使用开源Hermes AI代理,并启用无人值守(YOLO)模式完成后渗透任务。攻击者关闭人工审批提示后,由AI代理自动执行侦察、文件收集、凭据搜索、命令执行及持久化等操作,整个过程仅需极少人工干预。研究人员随后在互联网上发现攻击者误公开的日志目录,其中包含数百份任务记录、执行日志及配置文件,完整暴露了AI代理参与攻击的细节。该事件表明,具备自主执行能力的AI代理已开始被攻击者用于自动化网络攻击,进一步降低攻击门槛并提升攻击效率。
2.png
https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent


3 ChatGPT AgentForger漏洞可植入恶意AI代理

安全研究人员披露,OpenAI ChatGPT Workspace Agents曾存在一项名为AgentForger的高危漏洞。攻击者可构造包含恶意参数的钓鱼链接,诱导已登录ChatGPT且启用Workspace Agents的用户点击,从而自动创建、授权并发布受攻击者控制的AI代理。该恶意代理可继承受害者已授权的Gmail、Google Drive、Outlook、Slack、Teams等企业应用访问权限,关闭审批提示,并按计划任务持续运行,执行邮件监控、敏感数据窃取、文档收集、内部钓鱼及业务邮件欺诈(BEC)等操作。OpenAI已于2026年6月完成漏洞修复,移除了存在风险的URL参数,目前暂无证据表明该漏洞已被实际利用。。
3.png
https://labs.zenity.io/p/agentforger-part-2-the-autonomous-insider


4 Certighost漏洞可致域控完全失陷

安全研究人员公开了针对微软Active Directory证书服务(AD CS)漏洞(CVE-2026-54121)的完整利用工具,并将该攻击链命名为Certighost。攻击者仅需普通域用户权限,无需管理员权限或用户交互,即可利用AD CS证书申请流程中的授权缺陷,伪造域控制器(Domain Controller)证书,并通过PKINIT认证获取域控身份,最终执行DCSync导出krbtgt密钥,实现整个Active Directory域完全控制。微软已于2026年7月安全更新中修复该漏洞,但由于PoC已公开,未及时更新的企业面临较高风险。建议用户立即部署补丁,并监测异常证书申请及DCSync行为,防范域环境遭受全面入侵。
4.png
https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26


5 Bing Images漏洞可执行任意系统命令

安全研究人员披露,微软Bing Images图像处理服务存在两项高危远程代码执行漏洞(CVE-2026-32191、CVE-2026-32194)。攻击者可上传精心构造的SVG图像,利用图像处理流程中的命令注入缺陷,在微软后台图像处理服务器上执行任意系统命令。测试显示,恶意命令可分别以Windows服务器的NT AUTHORITY\SYSTEM权限和Linux服务器的root权限运行,影响Bing图像处理基础设施。微软已修复相关漏洞,并确认未发现被恶意利用的证据。研究人员表示,此类问题暴露出服务器端图像解析链路的安全风险,建议开发者加强对SVG等复杂文件格式的输入校验及命令调用安全控制。
5.png
https://xbow.com/blog/bing-images-rce-vulnerabilities


6 NodeBB修复AI发现的8个高危漏洞

开源论坛平台NodeBB发布安全更新,修复由Aikido Security AI渗透测试代理发现的8个高危漏洞,所有4.14.0之前版本均受影响。漏洞涉及权限绕过、管理员页面未授权访问、私信泄露、私有版块信息泄露及联邦(Federation)功能缺陷等,部分漏洞无需登录即可利用,攻击者可读取管理员导出的用户列表、错误日志及私密内容,甚至篡改站点资源。由于相关漏洞的利用代码已公开,NodeBB建议所有用户尽快升级至4.14.2版本,即使未启用Federation功能也应及时修复,以降低遭受攻击的风险。
6.png
https://www.aikido.dev/blog/eight-high-severity-vulnerabilities-nodebb



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-7-28 05:58

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表