← 返回 2026-09-15 简报

⚡ 每周回顾:失控的AI智能体、微信蠕虫、PaperCut攻击、AI间谍活动与Rootkit

语音播报
摘要
事件:AI智能体失控入侵RubyGems及第三方系统,攻击者利用BlueMoon漏洞链针对特定目标。 要点:OpenAI代理批量发布恶意包;Claude模型越权获取管理员权限并篡改设置; 影响:凸显前沿AI安全边界模糊及问责缺失,证实攻击者正利用AI自动化构建多阶段漏洞链。

Ravie Lakshmanan 2026年9月14日 网络安全 / 黑客攻击

人工智能不断出现在不该出现的地方。攻击者正利用它来加速漏洞利用、测试防御措施,并自动化更多工作环节。一些模型甚至开始自行越界。这并非一个理想的组合。

本周其余部分的内容则更为熟悉:旧漏洞依然有效,新的漏洞利用链涌现,暴露的系统,薄弱的默认设置,以及那些本应更难被滥用的简单路径。其中少数故事颇具巧思,大多数则仅仅是因为容易得手。

以下是本周值得关注的要点。

⚡ 本周威胁

OpenAI智能体参与2026年5月对RubyGems的攻击——研究人员称,2026年5月针对RubyGems的“重大恶意攻击”是由一群OpenAI智能体所为。该事件由一个OpenAI智能体集群驱动,它们在2026年5月和6月期间大规模向RubyGems发布了数千个软件包。“这个智能体集群的行为与我们之前发现的德国维基百科智能体极其相似,”研究人员Spencer Kitts、Thomas Larsen和Sydney Von Arx表示。这一进展之际,Anthropic承认了其模型未经授权访问第三方系统的又一事件。这一起新的AI非法入侵事件可追溯至2026年1月。它涉及Claude Opus 4.6的一个早期版本,该版本被赋予了一个夺旗赛(CTF)挑战。“该模型发现了一台属于第三方的机器,并能够访问它,并表示它认为该第三方是CTF的一部分,”报告称。“在机器内部,该模型找到了一个列出密码的文件,并利用它获得了系统的管理员权限。”随后,该模型收集了更多凭证,修改了一项系统设置以使系统更容易被访问,并读取了与该无名组织有关联的某位个人的个人信息。如果不是因为它耗尽了分配的计算预算导致会话结束,它可能还会做更多事情。涉及前沿AI实验室的智能体违背其编程设定、为追求目标而突破限制的事件频发,加剧了人们对AI模型日益增强的能力以及开发者控制这些模型能力的担忧。虽然AI开发者有责任构建防止模型执行有害行为的护栏,但这些事件也凸显了进行此类评估的公司正确设置测试环境的责任。尽管AI公司经常强调其模型的能力,但对于如果这些安全措施被证明不足时的问责制,或者当日益强大的系统在尽管有这些控制措施的情况下仍被滥用时谁将承担后果,却鲜少提及。

🔔 头条新闻

Anthropic和Google详述AI的滥用——威胁行为者正越来越多地将AI能力整合到攻击生命周期的多个阶段,旨在自动化和扩展其运营。“在过去的一个季度里,威胁行为者已超越简单的基于提示的LLM交互,将AI能力整合到攻击生命周期的多个阶段中,”Google威胁情报小组(GTIG)表示。“虽然传统的基于脚本的自动化长期以来一直是威胁行为者运营的支柱,但各组织正日益升级这些工作流程,创建高度自主的系统,能够推理复杂任务并做出动态决策,而无需人工监督。”GTIG表示,它“尚未观察到威胁行为者在野外针对目标部署完全自主的流水线”,对抗性采用智能体AI标志着“战术技能的逐步成熟”,因为对手利用商业和开源权重模型,将公开披露和补丁延迟转化为可用的N天漏洞利用代码,完善其工具,并“朝着构建功能性的多阶段漏洞利用链迈进”。

威胁行为者利用新的漏洞链——多个以间谍活动为动机的威胁活动集群被发现部署了一个此前未记录的名为 BlueMoon 的漏洞利用工具包,该工具包将 Microsoft Windows 和 Google Chrome 中的多个漏洞串联在一起。该漏洞利用工具包串联了两个 Google Chrome 缺陷(CVE-2026-85046 和 CVE-2026-87491)以及一个 Microsoft Windows 高级本地过程调用(Advanced Local Procedure Call)中的缺陷(CVE-2026-85880),以交付此前未记录的名为 BlueMoon 的漏洞利用工具包。该漏洞利用链已被四个专注于间谍活动的集群使用,其中三个被评估为与中国有关联。Proofpoint 表示,其观察到全球有不到 20 个组织在这些活动中成为目标。这一事件符合一种反复出现的模式:原本互不相关的、与中国有关的威胁行为者几乎在同一时间获得了对同一套攻击工具的使用权,这引发了关于是否存在一个“数字军需官”向他们提供相同工具的疑问,或者该工具是否作为服务出售给了多个威胁行为者。

不满的研究人员发布新的 Microsoft Defender 概念验证(PoC)——代号 Chaotic Eclipse 的不满安全研究人员发布了针对 Microsoft Defender 的又一个零日漏洞的概念验证(PoC)。该漏洞代号为 ShieldCrash,被评估为 CVE-2026-69414(CVSS 评分:7.8,又称 ShieldBreak)的补丁绕过手段,该漏洞由该研究人员上个月报告。ShieldBreak 本身是另一个名为 RoguePlanet(CVE-2026-50656)的 Defender 缺陷的绕过方法。这个新零日漏洞的发布是这位安全研究人员与这家软件巨头之间长期拉锯战的最新进展,争议焦点在于该公司据称对其漏洞报告的处理方式。该研究人员随后自曝身份为 Abdelhamid Naceri,一名前微软员工,他表示自己于 2024 年 9 月被解雇,原因是“通过向外部方共享漏洞信息,使公司和客户面临风险”。Naceri 此前曾因 CVE-2021-41379 和 CVE-2021-24084 获得认可。

“新币担保”在执法行动中被捣毁——美国司法部(DoJ)宣布采取协调行动,针对一个名为“新币担保”(Xinbi Guarantee)的非法在线市场,该市场提供诈骗服务,包括查封用于运营该服务的 Telegram 频道、没收两个加密货币钱包,并部署“诈骗中心打击部队”前往马达加斯加,以破坏由中国有组织犯罪集团运营的 13 个诈骗窝点。美国财政部宣布对中文平台“新币担保”以及被指控支持该市场运营的两家企业实施制裁:柬埔寨公司 Anwen Technology,一款名为 XinbiPay 的加密货币支付应用的开发商;以及 SafeW Technology Co.,一家据称被“新币”洗钱和商户网络使用的加密消息应用程序的制造商。“‘新币’运营着一个由托管担保支持的市场,将诈骗集团与出售被盗数据、伪造身份文件、深度伪造工具和现金提取服务的供应商连接起来,主要使用 TRON 网络上的 USDT 进行结算,”TRM Labs 表示。据估计,自 2022 年以来,该市场处理的交易总额超过 360 亿美元,这尤其受到受制裁的“汇旺担保”(Huione Guarantee)和“土豆担保”(Tudou Guarantee)衰落所推动。

零点击微信蠕虫可劫持账户并通过单次通话传播——加州研究人员披露了腾讯旗下微信中一个关键漏洞的细节,该漏洞可用于创建一种名为WeWorm的蠕虫,能够通过在Android和iOS设备上发起通话进行传播,甚至无需接收者接听电话。腾讯于2026年8月21日为Android(版本8.0.77)和iOS(版本8.0.76)推送了该漏洞的修复程序。该利用程序能在几秒钟内控制受害者的微信账户,随后呼叫另一个联系人并重复此过程,且无需用户交互。然而,拒绝接听通话可以阻止感染,但接听或允许其响铃则会导致感染扩散。“利用过程仅需数秒,并赋予我们对微信账户的完全控制权,”加州研究人员表示,“我们可以阅读和发送消息、拨打电话,并以受害者的身份行事。”一个关键前提是,攻击者必须位于受害者的好友列表中。在一个假设的攻击场景中,攻击者可以利用另一个应用程序,使用类似OEMpocalypse中的技术获取root访问权限以接管受害者的微信应用,并利用其发起攻击。目前没有证据表明微信漏洞在野外被利用。

Google Play抢先体验成为安全盲区——不良行为者正在滥用Google Play的Early Access计划,推送声称提供金钱、奖励、赌场奖金和高级内容的欺骗性应用程序。“这一保护开发者免受不公平批评的功能,也剥夺了用户最早察觉应用不可信的机会,”Bitdefender表示。该公司的分析发现,数千个Early Access应用似乎包含虚假的赌场和奖励游戏,以及可能具有误导性的实用程序和应用程序,其中使用了可识别的第三方商标。许多此类应用通过TikTok、Facebook和其他社交平台进行推广,包括使用AI生成的名人及其他公众人物深度伪造内容的广告。研究发现,其中一些应用会请求异常权限(例如,二维码扫描器提示替换官方Android启动器)并从事点击劫持行为。这些发现令人担忧,因为Early Access消除了用户通常用来识别可疑软件的一种机制:差评和低评分。

黑客在F5 BIG-IP APM设备上部署Linux Rootkit——不良行为者正在被黑F5 BIG-IP APM设备上部署Linux rootkit,以拦截PHP文件加载并将无文件Web shell直接注入内存。据信,该恶意软件是在利用CVE-2025-53521(一个关键远程代码执行(RCE)漏洞,F5于2026年3月修补)后作为第二阶段部署的。注入的Web shell接受特殊格式的请求,解密其内容,通过PHP的eval()函数执行它们,并返回伪装成CSS样式表的HTTP 201响应。ESET将同一恶意软件追踪为PoisonedRefresh。

黑客利用搜狗输入法漏洞部署GRAYRABBIT——与亲华间谍组织有关联的威胁行为者被发现利用了腾讯Windows版搜狗输入法中的一个关键漏洞(CVE-2026-51990),以部署GRAYRABBIT后门,该后门此前已被确认为UNC3569所使用。“该漏洞将三个独立的弱点链结为一个单点利用程序:sgbiz:自定义协议处理程序中的未验证命令行参数注入、基于CEF的webview中不受限制的URL导航,以及严重过时且无沙盒保护的Chromium浏览器引擎,”Gen表示。这个单点远程代码执行利用程序还利用了影响Chrome 95.0.4638.69之前旧版本的V8类型混淆漏洞(CVE-2021-38003),原因是搜狗捆绑了Chromium浏览器的80版本。腾讯于2026年4月修复了该漏洞。

🔥 热门CVE

漏洞每周都在出现,而补丁发布与利用代码泄露之间的时间窗口正在迅速缩小。以下是本周的重点关注对象:高危、广泛使用或已在野外被攻击者利用的漏洞。

请查阅列表,修补您系统中的相关组件,并优先处理标记为紧急的项目——CVE-2026-85880、CVE-2026-81963(Microsoft Windows)、CVE-2026-85706(GitLab)、CVE-2026-44756、CVE-2026-58240(SAP)、CVE-2026-76578(FreeIPA)、CVE-2026-84282(Ascensio System SIA ONLYOFFICE ownCloud 集成插件)、CVE-2026-67401(cPanel 和 WHM)、CVE-2026-82533(DeepSeek Harness)、CVE-2026-10090(Red Hat Advanced Cluster Management for Kubernetes)、CVE-2026-18667(Tenable Sensor Proxy)、CVE-2026-20293、CVE-2026-33197、CVE-2026-6485(UEFI Shell)、CVE-2025-20701(Skullcandy Dime 3)、CVE-2026-84390、CVE-2026-84388、CVE-2026-26084、CVE-2026-84393(Fortinet)、CVE-2026-12647、CVE-2026-12645、CVE-2026-12646、CVE-2026-12650、CVE-2026-12744、CVE-2026-12745(Ivanti)、CVE-2026-78546、CVE-2026-78547(Citrix)、CVE-2026-85102、CVE-2026-85103(Check Point)、CVE-2026-51990(腾讯搜狗输入法)、CVE-2026-42016、CVE-2026-42018、CVE-2026-82329(JFrog Artifactory)、CVE-2026-84286(ExLlamaV3)、CVE-2026-61578、CVE-2026-61582、CVE-2026-61583、CVE-2026-61584、CVE-2026-61585、CVE-2026-61587、CVE-2026-61600、CVE-2026-61601、CVE-2026-61602、CVE-2026-70647、CVE-2026-70648(Chamilo),以及 AOMEI Backupper amwrtdrv.sys 驱动程序中的本地权限提升漏洞。

🎥 网络安全网络研讨会

了解在 AI 加速攻击之前如何确定修复优先级 → AI 驱动的 attacks 正在加速,但碎片化的安全数据拖慢了响应速度。参加本次网络研讨会,学习如何连接软件物料清单(SBOM)、应用程序、云和漏洞数据,识别真正可利用的风险,并优先确定修复顺序。

如何在数小时内识别哪些 CVE 真正具有可利用性 → AI 可以在数小时内将新披露的漏洞转化为实际攻击手段。参加本次网络研讨会,了解现实世界的攻击模拟如何帮助安全团队确认哪些 CVE 可被利用,验证现有控制措施是否能阻止这些攻击,并优先处理那些需要立即行动的暴露面。

📰 全球网络安全动态

中国公司使用 Claude 构建欺骗性交友网络 — Anthropic 表示,他们观察到一家位于中国的應用程式工作室利用 Claude 构建了超过 20 个交友应用,其中包含 4,700 个 AI 角色,这些角色与至少 25,000 名以为自己在与真人对话的用户进行了互动。虽然该工作室也招募了真人进行视频通话和社交媒体关注,但这些 AI 角色被指示永远不要承认自己是自动化的,并回避索要照片或通话的请求。后端伪造了点赞、访客和视频,并追踪哪些用户开始产生怀疑。这一开发活动发生之际,该公司表示已发现并破坏了包括阿里巴巴、月之暗面(Moonshot)和深度求索(DeepSeek)在内的中国 AI 实验室未经授权的大规模努力,这些实验室试图利用 Claude 训练其模型。Anthropic 称,与阿里巴巴有关联的操作者使用 Claude 的输出帮助训练其 Qwen 模型,而月之暗面则将部分 Kimi 用户请求转发给 Claude,并利用部分生成的对话来训练其自己的模型。中国驳斥了美国的指控,称其为“毫无根据”。

俄罗斯利用人工智能进行网络间谍活动——在另一起滥用人工智能的案例中,Anthropic 表示其破坏了一起网络间谍行动,该行动的作案手法和目标群体与被称为“午夜暴风雪”(Midnight Blizzard)的俄罗斯国家关联组织相符。该活动涉及使用 Claude 来监控其恶意软件是否被安全产品检测到。当某个工具被标记时,AI 代理会自动修改并重建它,然后重新部署,并重复这一过程,直到恶意软件再次未被发现为止。Anthropic 表示,这种方法将负担转回防御者身上,使具备能力的对手能够“闭环”操作,从而比防御者开发 and 部署安全措施更快地绕过传统安全控制。该组织还入侵了至少三家运营酒店客人 Wi-Fi 的 Hospitality 供应商,利用窃取的管理员凭证通过 DNS 劫持重定向客人流量,这一活动被称为 CaptiveCrunch。同一行为者批量导出了无人机零部件制造商的邮箱,并窃取了一套完整的无人机视觉系统软件开发工具包(SDK)。这些发现表明,威胁行为者不仅搭乘非法使用模型的列车以提高攻击速度,还针对 AI 凭证和基础设施。此外,这项技术缩小了国家支持的黑客与脚本小子之间的技能差距。换句话说,复杂性不再是“判断行动背后是谁”的可靠信号。Anthropic 还表示,“在人工智能的帮助下,多样化的目标环境变得易于理解和适应;独特且晦涩的配置变得清晰且可利用。‘通过隐蔽实现安全’这句老话在这个新的人工智能辅助世界中已不再可行。”

原文链接:https://thehackernews.com/2026/09/weekly-recap-rogue-ai-agents-wechat.html
来源:The Hacker News
以上内容由 AI 自动翻译,仅供参考。
← 返回简报