找回密码
 注册创意安天

每日安全简讯(20260810)

[复制链接]
发表于 2026-8-9 10:26 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 TrueConf客户端更新遭植入后门

安全研究人员披露,黑客组织Head Mare利用未修复的TrueConf视频会议服务器漏洞入侵目标环境,并将官方客户端安装程序替换为植入后门的恶意版本。攻击者首先利用两处漏洞实现远程代码执行和沙箱逃逸,随后获取系统最高权限,在服务器部署WebShell,并将包含PhantomCore后门的客户端安装包替换官方版本。当用户连接受感染的TrueConf服务器下载客户端更新时,即会安装恶意程序。此外,攻击者还部署了PhantomGraph后门,通过Microsoft OneDrive接收远程指令,执行凭据窃取、系统侦察及反向SSH隧道等操作。研究人员表示,该攻击主要针对俄罗斯政府及企业机构,并建议用户尽快升级至已修复版本,避免下载来源异常的客户端更新。
1.png
https://securelist.ru/tr/head-mare-targets-trueconf-server-with-phantomcore/116557/


2 NatJack攻击可劫持TCP会话

安全研究人员在Black Hat USA 2026大会上披露了一类名为NatJack的新型网络攻击,可利用网络地址转换(NAT)连接状态管理机制劫持活动TCP会话、伪造DNS响应、暴露内部端口映射并耗尽NAT连接表资源。研究表明,该攻击并非源于单一软件缺陷,而是利用了NAT设计中的信任假设,因此影响Windows、Linux等多种独立实现。研究人员已为Windows Hyper-V NAT和Linux Netfilter conntrack中的具体实现问题申请CVE编号,但目前尚无能够彻底修复整个攻击类别的补丁。攻击通常要求攻击者已控制与受害者位于同一NAT后的设备,建议企业及时安装系统更新,并通过隔离不可信工作负载、启用端到端加密等措施降低风险。
2.png
https://blackhat.com/us-26/briefings/schedule/#breaking-trust-boundaries-exploiting-design-assumptions-in-network-infrastructure-53311


3 AiTM钓鱼劫持微软365账户

安全研究人员发现,一场针对Microsoft 365用户的大规模对抗者中间人(AiTM)网络钓鱼攻击正在持续活跃。攻击者通过伪造Microsoft登录页面窃取用户凭据和多因素认证(MFA)验证码,成功接管受害者账户,并利用轮换住宅代理持续刷新会话令牌以维持长期访问权限。入侵后,攻击者借助Microsoft Graph API重点搜集薪资、财务等敏感邮件,识别企业财务负责人及付款流程,为后续商业邮件欺诈(BEC)和资金诈骗做准备。研究人员指出,该攻击结合AiTM技术、住宅代理和云API进行隐蔽操作,能够绕过传统身份认证防护,对企业Microsoft 365环境构成持续威胁,建议启用抗钓鱼多因素认证并加强异常登录监测。
3.png
https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/


4 AI工具发现新型HTTP请求走私技术

安全研究人员发布了一款名为HTTP Terminator的AI辅助安全研究工具,可自主生成、验证并武器化新型HTTP请求走私(HTTP Desync)攻击技术。研究过程中,该工具分析了138份HTTP和SMTP协议规范,生成约3万个候选攻击向量,并在3万个授权测试目标中发现约700个存在漏洞的网站,包括金融机构、政府基础设施及安全产品。研究人员还借助该工具发现了多种新型HTTP请求走私技术,包括可提升响应队列投毒(RQP)成功率的“Dangling-byte”方法,并在人工辅助下发现了Apache Traffic Server一处零日漏洞。研究人员表示,该成果表明AI已具备辅助发现未知网络攻击技术的能力,同时也为Web应用安全防护带来了新的挑战。
4.png
https://portswigger.net/research/can-ai-do-novel-security-research


5 18年Linux内核漏洞可提权逃逸

安全研究人员披露,Linux内核中流控制传输协议(SCTP)实现存在一处可追溯至2008年的高危释放后使用(Use-After-Free)漏洞,编号为CVE-2026-64564,并命名为SCTPhantom。攻击者在具备本地访问权限且目标启用SCTP功能的情况下,可利用该漏洞实现本地权限提升至Root,并从容器环境逃逸至宿主机。研究人员已在Debian、Ubuntu、RHEL、Rocky Linux等多个发行版上验证了漏洞利用。Linux内核开发团队已发布修复补丁,修复版本包括7.1.6、6.18.42、6.12.101和6.6.148。研究人员建议用户尽快升级内核,降低容器及主机遭受提权攻击的风险。
5.png
https://nvd.nist.gov/vuln/detail/CVE-2026-64564


6 WordPress预认证XSS漏洞可致代码执行

WordPress修复了一处编号为CVE-2026-64638的高危预认证反射型跨站脚本(XSS)漏洞,影响所有受支持版本。安全研究人员发现,攻击者无需身份认证即可构造恶意请求,在登录页面执行任意JavaScript代码;在特定条件下,若已登录的管理员访问攻击者控制的页面,漏洞还可进一步与其他技术链结合,实现PHP代码执行并上传恶意插件,从而完全控制网站服务器。WordPress已于7.0.3及对应维护分支发布安全更新,并建议所有用户立即升级。研究人员表示,目前尚未发现该漏洞被大规模利用,但成功攻击可能导致网站数据泄露、持久化后门植入及服务器失陷。
6.png
https://pwn.ai/blog/xss2shell



您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2026-8-9 14:31

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表