每周蓝军技术推送(2026.9.12-9.18)
原创 天元实验室 2026-09-18 18:00 北京

关注高级攻防对抗技术热点,研究对手技术进行高级威胁模拟,研判攻击安全发展方向。

终端对抗
VectraRAT:MaaS平台,提供Windows植入体、C2基础设施与操作面板实现全面远程控制
漏洞相关
CVE-2026-80428:通过Shibboleth认证路径触发PHP对象注入,实现ILIAS未授权RCE
Parallels Desktop提权漏洞:普通本地用户可运行代码获取root权限,Intel Mac无法安装修复版
CVE-2026-87886:Acronis cPanel备份插件因文件权限配置不当导致本地提权,已被在野利用
WooCommerce批发线索插件:未授权任意文件上传漏洞遭在野利用,攻击者植入PHP后门实现RCE
CVE-2026-85706:GitLab路径遍历漏洞,CVSS评分10分,影响社区版与企业版
人工智能和安全
研究人员利用Claude模型攻陷OpenAI基础设施
实验证实大模型审查自家代码更易漏检,Greptile据此构建Model Inversion按作者交叉路由审查
探讨AI代理出口检测误报评估,用自身文档日志降低统计误报
分析自适应代理蠕虫靠窃取算力自复制传播,并尝试篡改黑名单配置移除监控主机
研究人员演示单个浏览器扩展一键劫持Chrome、Edge、Comet等五款Chromium产品内置AI助手
BragJack:劫持浏览器内置代理式AI助手,诱使其访问敏感信息、执行恶意操作并外传数据
攻击者以半自主编码代理挖掘LLM网关漏洞,窃取API配额并聚合为自有网关
OpenAI工程师在Black Hat回顾Hugging Face安全事件
云安全
用行为聚类模型从云审计日志识别身份角色,以标准SQL查询实现持续威胁检测
分析K8s节点沦陷后滥用SPIFFE/SPIRE元数据伪造并窃取同宿主工作负载身份的方法
其他
提供GitHub/GitLab/Bitbucket/Azure DevOps的DFIR指南,含日志源、配置清单与攻击行为审计事件映射

M01N Team公众号
聚焦高级攻防对抗热点技术
绿盟科技蓝军技术研究战队

官方攻防交流群
网络安全一手资讯
攻防技术答疑解惑
扫码加好友即可拉群
往期推荐