每周蓝军技术推送(2026.9.12-9.18)

· 2026-09-18 18:00 · 1 阅读

原创 天元实验室 2026-09-18 18:00 北京

关注高级攻防对抗技术热点,研究对手技术进行高级威胁模拟,研判攻击安全发展方向。

终端对抗

VectraRAT:MaaS平台,提供Windows植入体、C2基础设施与操作面板实现全面远程控制

漏洞相关

CVE-2026-80428:通过Shibboleth认证路径触发PHP对象注入,实现ILIAS未授权RCE

Parallels Desktop提权漏洞:普通本地用户可运行代码获取root权限,Intel Mac无法安装修复版

CVE-2026-87886:Acronis cPanel备份插件因文件权限配置不当导致本地提权,已被在野利用

WooCommerce批发线索插件:未授权任意文件上传漏洞遭在野利用,攻击者植入PHP后门实现RCE

CVE-2026-85706:GitLab路径遍历漏洞,CVSS评分10分,影响社区版与企业版

人工智能和安全

研究人员利用Claude模型攻陷OpenAI基础设施

实验证实大模型审查自家代码更易漏检,Greptile据此构建Model Inversion按作者交叉路由审查

探讨AI代理出口检测误报评估,用自身文档日志降低统计误报

分析自适应代理蠕虫靠窃取算力自复制传播,并尝试篡改黑名单配置移除监控主机

研究人员演示单个浏览器扩展一键劫持Chrome、Edge、Comet等五款Chromium产品内置AI助手

BragJack:劫持浏览器内置代理式AI助手,诱使其访问敏感信息、执行恶意操作并外传数据

攻击者以半自主编码代理挖掘LLM网关漏洞,窃取API配额并聚合为自有网关

OpenAI工程师在Black Hat回顾Hugging Face安全事件

云安全

用行为聚类模型从云审计日志识别身份角色,以标准SQL查询实现持续威胁检测

分析K8s节点沦陷后滥用SPIFFE/SPIRE元数据伪造并窃取同宿主工作负载身份的方法

其他

提供GitHub/GitLab/Bitbucket/Azure DevOps的DFIR指南,含日志源、配置清单与攻击行为审计事件映射

M01N Team公众号

聚焦高级攻防对抗热点技术

绿盟科技蓝军技术研究战队

官方攻防交流群

网络安全一手资讯

攻防技术答疑解惑

扫码加好友即可拉群

往期推荐

跳转微信打开