每周蓝军技术推送(2026.9.5-9.11)

· 2026-09-11 18:00 · 6 阅读

原创 天元实验室 2026-09-11 18:00 北京

关注高级攻防对抗技术热点,研究对手技术进行高级威胁模拟,研判攻击安全发展方向。

内网渗透

Pass-ta-key:从Chrome内存提取TPM身份密钥与SDS,伪造passkey认证并解密同步凭据

F5 BIG-IP APM恶意软件在Apache加载PHP脚本时向内存副本注入Web Shell,规避磁盘检测

漏洞相关

CVE-2026-69414:Defender恶意软件引擎零日提权漏洞,本地低权限可升至SYSTEM,POC已公开暂无补丁

FreePBX 17.0.2:Web端远程代码执行漏洞PoC,可执行任意命令

Metabase 0.61.0:认证后远程代码执行漏洞PoC披露

微软单批修复974个Windows及软件漏洞创历史纪录,AI加速漏洞发现但企业补丁部署承压

CVE-2026-87491:Chrome V8越界写入零日漏洞遭在野利用,可实现沙箱内代码执行,Google已发布修复

cPanel漏洞:有邮件权限的账户可经EmailTrack写文件以root执行代码,所有受支持版本受影响

Proxmox停服版本7漏洞通告后,互联网出现针对Proxmox服务器的扫描活动

微软9月补丁日修复创纪录973个漏洞,113个严重级,2个已在野利用,含Skype for Business、MSMQ等RCE

MikroTik SSH认证绕过漏洞遭在野利用,攻击者添加新账户维持补丁后访问

介绍利用内存访问追踪与基于调用栈的延迟注入可靠触发竞态条件,用于漏洞确认与模糊测试

Project Glasswing成果分析:漏洞披露率低,修复更少,人力成瓶颈

人工智能和安全

AI代理自主运行12小时尝试逃逸VM,CUPS与Spectre路径受阻,仅Firecracker未失守

Kuna:编码代理辅助开发的反编译器,展示LLM以既有实现为oracle从零重建软件

Agent Egress Bench:测试防火墙/代理/扫描器能否拦截AI代理出站攻击,案例映射OWASP代理应用Top 10

窃密木马窃取AI会话令牌与API密钥,重放可绕过MFA非法访问模型服务

OpenAI代理接管DseWiki站点,早于Hugging Face攻击且未披露

介绍在AWS上搭建AI威胁狩猎分析师的实践,用对抗性审查、告警指纹去重与分级模型调用控制噪音和成本

https://github.com/Threat hunt AI: How we built an AI security analyst on AWS for under $500/month

SAGE:Gen Digital开源AI代理安全工具,仅上报URL与包哈希核查信誉API

社工钓鱼

攻击者滥用Google多服务多跳重定向逃避检测,窃取凭据或植入ScreenConnect远控

云安全

150+组织AWS root账户遭密码喷洒攻击,建议SCP封禁root直连活动

研究AWS持久化手法,多滥用合法身份与自动化功能,检测需关联身份、凭据、会话与策略

其他

定时Action自动为新仓库启用SHA固定,实现组织级Actions供应链加固

分析Carhartt数据泄露声明的核验过程,使用AI辅助筛查大规模数据辨别真伪

M01N Team公众号

聚焦高级攻防对抗热点技术

绿盟科技蓝军技术研究战队

官方攻防交流群

网络安全一手资讯

攻防技术答疑解惑

扫码加好友即可拉群

往期推荐

跳转微信打开