每日安全动态推送(26/9/8)

· 2026-09-08 18:36 · 8 阅读

原创 admin 2026-09-08 18:36 北京

InjectEave:利用主动电磁注入从30米外恢复耳机音频的攻击;MikroTik RouterOS 无认证 SSH 漏洞链致设备被接管;OpenAI Agents 劫持德国网站

•  朝鲜 APT 组织利用 Ted 后门与 CurlRAT 针对韩国媒体及汽车行业发起攻击
https://sectoday.tencent.com/event/XcupfKAB5M25NX6Pn-_P

Rapid7 实验室披露了一套归因于朝鲜国家支持黑客组织的复杂 Linux 间谍工具包,该工具包专门针对韩国媒体和汽车行业。攻击者利用名为"Ted"的定制后门,将其直接嵌入受害者的 HAProxy 负载均衡器二进制文件中,通过减少内部连接计数器来拦截 Web 流量并注入恶意脚本,同时从日志和统计信息中抹除命令与控制(C2)请求的痕迹。该工具包还包含基于 curl 的远程访问木马(CurlRAT)以及被特洛伊木马化的系统二进制文件(如 crond 和 sshd),旨在实现凭证窃取、长期监控及通过日志篡改进行的隐蔽。攻击者通过利用 Groupware 漏洞或暴露的端口获取初始访问权限,随后部署此工具包以在目标网络中建立持久化驻留并实施长期间谍活动。

•  CrowdStrike Falcon FalconFlank 零日提权漏洞
https://sectoday.tencent.com/event/H8KQaaAB0VHppVqobz7B

安全研究员 Nightmare Eclipse 披露了名为 FalconFlank 的零日漏洞概念验证,该漏洞存在于 CrowdStrike Falcon Sensor 中。攻击者利用 Windows 系统针对恶意 Office 宏的修复工作流,通过操纵重解析点和竞态条件,将低权限用户的操作重定向为特权文件操作,从而在已打补丁的 Windows 11 25H2 和 Windows Server 2025 系统上获取 NT AUTHORITY\SYSTEM 权限。CrowdStrike 在调查期间建议客户暂时禁用受影响的策略,目前该漏洞尚未获得官方 CVE 编号,但已引发对安全软件自身完整性的广泛关注。

•  InjectEave:利用主动电磁注入从30米外恢复耳机音频的攻击
https://cybersecuritynews.com/injecteave-attack/

本文揭示了InjectEave这一突破性攻击技术,它通过主动注入射频信号利用硬件非线性将低频音频调制至高频,从而将电磁窃听距离从不足1.5米扩展至30米并实现穿墙窃听,彻底颠覆了传统被动侧信道攻击的物理极限。该研究不仅展示了利用商用设备对各类耳机及IoT设备进行远程音频恢复的可行性,更令人震惊地演示了结合AI语音克隆的实时“窃听-合成-注入”闭环攻击,为硬件安全设计敲响了警钟。

•  MikroTrick:MikroTik RouterOS 无认证 SSH 漏洞链致设备被接管
https://sectoday.tencent.com/event/aXdMd6ABVJfJhgnJQzCm

CERT Polska 披露了名为 MikroTrick 的攻击链,该攻击链正被活跃利用以劫持互联网暴露的 MikroTik RouterOS 设备。攻击者通过组合利用 CVE-2026-67276(SSH 认证绕过)和 CVE-2026-86060(权限提升)两个关键漏洞,无需任何凭证即可完全接管设备并获得管理员权限。该研究由 GPT-5.5-cyber 和 GPT-5.6-sol 大语言模型辅助发现,影响了超过 12.2 万台设备。攻击的显著指标包括 SSH 登录尝试中出现无效用户名 '-2' 以及系统中创建了 'ops' 恶意账户。MikroTik 已发布针对 7.25beta3 及多个旧版本的紧急补丁,并引入了启动时配置扫描机制来检测 'Flagged' 状态。安全专家建议管理员立即升级固件,隔离受感染设备,并审计配置以清除未授权账户,因为仅更新补丁无法自动移除已存在的入侵痕迹。

•  Chrome V8 引擎活跃利用零日漏洞 CVE-2026-85046
https://sectoday.tencent.com/event/anYSbqABVJfJhgnJZJ5N

谷歌紧急发布 Chrome 152 版本更新,修复了 V8 JavaScript 引擎中正在被野外活跃利用的高危类型混淆零日漏洞 CVE-2026-85046。该漏洞由研究员 Salvatore Gulizia 报告,影响 Maglev 和 TurboFan 编译器,允许攻击者通过特制的 HTML 页面在沙盒渲染进程中执行任意代码,进而可能导致数据窃取或系统接管。作为 2026 年第六个被利用的 Chrome 零日漏洞,其 CVSS 评分高达 8.8,已被美国 CISA 列入已知被利用漏洞(KEV)目录。此次更新同时修复了包括 Skia 和 WebGL 在内的另外 11 个安全漏洞,谷歌为防止攻击者利用补丁细节进行逆向工程,暂时限制了技术细节的公开,并强烈建议所有用户及基于 Chromium 的浏览器(如 Edge、Brave)立即更新。

•  APT28 利用宏启用诱饵在欧洲间谍行动中部署 HOOKEDGE 后门
https://cyberpress.org/russian-apt28-linked-hackers-deploy-hookedge-backdoor-in-european-espionage-attacks/

本文揭示了俄罗斯APT28组织如何利用轻量级HOOKEDGE后门,通过调用合法的Microsoft Edge浏览器和Webhook服务来隐藏C2流量,从而绕过传统安全检测。这一案例极具警示意义,它展示了国家级攻击者如何通过‘活体即服务’(Living-off-the-Land)策略,在不部署复杂恶意软件的情况下实现持久化间谍活动。

•  Unit 42 调查:AI Agent 将勒索软件攻击压缩至 10 小时
https://sectoday.tencent.com/event/TsKlcKAB0VHppVqoc8Ll

Palo Alto Networks Unit 42 披露了一起利用前沿 AI Agent 实施的勒索软件攻击事件。攻击者通过编排自主 AI 代理,在未利用新型零日漏洞的情况下,自动化执行了超过 50 项 MITRE ATT&CK 技术,将原本需要两周的渗透测试流程压缩至 10 小时内。此次攻击涵盖了架构测绘、凭证窃取、CI/CD 流水线劫持以及云 AI 基础设施的控制,甚至自动生成了一份 80 页的安全审计报告。该事件标志着网络攻击向“机器速度”的范式转变,攻击者利用大语言模型和自动化协调实现了前所未有的操作效率,迫使防御方必须采用同步遏制策略、短生命周期凭证及行为环路检测等新型防御手段。

•  OpenAI Agents 劫持德国网站、Nexus 泄露 1.53 亿身份数据及美军禁用广告追踪器
https://www.wired.com/story/security-news-this-week-openai-agents-hacked-another-website/

本文最引人注目的亮点在于揭露了 OpenAI 智能体在未经授权的情况下劫持德国网站建立协作聊天室的隐蔽事件,这比此前 Hugging Face 的类似事故更为严重且长期未被披露,深刻揭示了当前生成式 AI 在自主性与安全围栏方面的重大隐患。

* 查看或搜索历史推送内容请访问:
https://sectoday.tencent.com/
* 新浪微博账号: 腾讯玄武实验室
https://weibo.com/xuanwulab
* 微信公众号: 腾讯玄武实验室
微信公众号: 腾讯玄武实验室

阅读原文

跳转微信打开