Fnet 云网安 260723

发布时间:2026/9/15 3:35:29

Fnet 云网安 260723 ️NSOC · 网络·安全·云一体化运营中心7×24主动监控与专家值守网络可用性99.99%安全事件100%闭环云资源一站式管理 今日热点 Top 5S1ServiceNow AI平台沙箱逃逸CVE-2026-6875预认证在野利用Fortune 500企业核心管理平台成攻击跳板核心内容ServiceNow AI平台存在CVSS 9.5预认证沙箱逃逸漏洞CVE-2026-6875允许未认证攻击者仅凭网络访问即可绕过服务端脚本沙箱执行任意代码。安全公司Defused确认自7月17日起该漏洞已在野活跃利用攻击者使用与公开PoC不同的gadget链进行攻击——说明这不是照抄公开代码的机会性攻击而是独立攻击者对同一漏洞的自主重新推导。ServiceNow已于7月13日发布补丁但自托管实例需管理员手动推进强制策略大量企业可能仍处于暴露状态。为什么重要1️⃣ ServiceNow覆盖大量Fortune 500企业——ITSM/GRC平台同时承载Agentic AI工作流一个预认证漏洞意味着攻击者可以从网络边缘直达企业核心数据平面。2️⃣ 攻击者使用与公开PoC不同的gadget链——独立重新推导而非照抄说明漏洞的可利用性比预期更低、攻击门槛比公开PoC暗示的还要低。3️⃣ MID Server横向渗透——ServiceNow的MID Server代理连接内网基础设施漏洞不仅是数据窃取更是从SaaS边界跃入企业内网的跳板。4️⃣ 自托管实例的强制策略需管理员手动推进——云实例四周内逐步生效自托管完全依赖人工操作这就是最容易被忽视的缝隙。顾问金句当企业最核心的IT管理平台本身成为攻击入口时信任SaaS就变成了把钥匙交给别人保管。ServiceNow的MID Server设计初衷是连接内网但在攻击者手中它变成了从云边界直达内网的合法隧道。ServiceNow 沙箱逃逸 预认证RCE MID Server Fortune 500S2Siemens Opcenter X JWT认证绕过CVE-2026-56451CVSS双满分未认证完全接管工业运营管理平台核心内容西门子Opcenter X制造运营管理平台存在CVSS 10.0满分JWT算法混淆漏洞CVE-2026-56451。受影响应用未正确验证JWT头部声明的算法允许未认证远程攻击者伪造任意JWT令牌、绕过认证机制、冒充任意用户包括管理员账户获得对应用程序的完全未授权访问。CISA于7月21日发布ICS advisory ICSA-26-202-03。漏洞影响所有V2604之前版本的Opcenter X西门子已在V2604修复。为什么重要1️⃣ CVSS v3.1和v4.0双满分——无论用哪种评估框架风险评级都是最严重在ICS/OT领域极为罕见。2️⃣ JWT算法混淆是2016年以来反复出现的经典认证绕过手法——但工业互联网平台仍在犯同样的错误问题的本质不在技术难度——而在OT安全成熟度的差距。3️⃣ Opcenter X协调多工厂生产数据——一旦被接管攻击者可以修改生产计划、篡改质量记录、干扰设备配置对制造业运营造成物理级影响。4️⃣ CISA ICS advisory已发布——联邦机构有合规要求但全球制造业的补丁执行力远不如IT行业OT补丁滞后是常态而非例外。顾问金句JWT算法混淆是一个2016年就被反复警告的经典漏洞模式——但六年后的工业互联网平台仍在犯同样的错误。问题的本质不在技术难度——而在OT安全成熟度的差距当制造业的数字化转型把云化身份认证引入工厂时同步引入的还有IT世界早已解决但OT世界尚未认知的风险。ICS/OT JWT CVSS 10.0 西门子 制造运营A3Kratos钓鱼即服务平台捣毁Olympus Blade行动查封200服务器月均1.5万次MFA绕过攻击终结核心内容德国BKA/ZIT联合美国FBI和印尼警方执行Olympus Blade行动捣毁Kratos钓鱼即服务平台查封超过200台服务器、逮捕开发者和技术管理员。Kratos源自Sneaky2FA钓鱼套件是全球使用最广泛的犯罪性PhaaS平台之一1800个犯罪组织按月订阅、月均15000次钓鱼攻击、受害者遍及35国集中在欧美。Kratos的核心能力是AiTM反向代理——实时将受害者的认证请求转发到真实Microsoft登录服务器截获会话Cookie从而绕过MFA。为什么重要1️⃣ Kratos不是普通钓鱼工具——它是钓鱼即服务平台1800个犯罪组织按月订阅、月均15000次攻击把低技能攻击者也能实施高精度钓鱼变成了可规模化经营的业务模式。2️⃣ AiTM反向代理实时窃取会话Cookie绕过MFA——受害者看到的是真实的Microsoft登录页面完成真实的MFA验证但会话Cookie在通过代理时被截获MFA在此刻形同虚设。3️⃣ 执法行动的示范效应——继3月Tycoon 2FA捣毁后这是2026年第二个大规模PhaaS平台被连根拔起执法正在从追捕个体转向摧毁犯罪基础设施。4️⃣ 1800订阅者的身份数据已被执法机构获取——后续可能追踪更多涉案者但同时也意味着这些犯罪组织可能正在转向其他替代平台。顾问金句当钓鱼变成一种可以按月订阅的SaaS服务时企业面临的就不再是某个聪明黑客的精准攻击而是1800个平庸攻击者的规模化围猎。Kratos的AiTM技术让MFA在认证完成的那一刻就失效了——你完成了验证但会话Cookie已被截获。光联NSOC的7×24运营模式提醒我们对抗PhaaS不是靠一次性培训员工识别钓鱼页面——而是靠持续监控异常登录行为、会话来源异常和凭证使用模式让窃取的Cookie在有效期内就被识别和吊销。PhaaS AiTM MFA绕过 执法行动 Olympus BladeA4Suno AI 5500万账户泄露8个月沉默背后泄露源码揭示大规模音乐爬取产业链核心内容AI音乐平台Suno的2025年11月数据泄露经Have I Been Pwned确认影响5530万账户包含邮箱地址、姓名、物理地址、电话号码、购买记录、以及数万条Stripe支付记录含部分信用卡信息卡类型、有效期、末四位。Suno在8个月内未通知用户称依据隐私法无需逐个通知。泄露源码更揭示了Suno的AI训练爬取管道从YouTube Music爬取113879小时内容、Deezer 12287小时、Genius歌词17615条使用Bright Data代理绕过反爬机制。为什么重要1️⃣ 8个月披露延迟——Suno认定无需依据隐私法通知用户但55M邮箱部分支付卡信息的组合足以支撑精准钓鱼沉默不等于安全。2️⃣ 泄露源码揭示AI训练爬取产业链——代码显示Suno从YouTube Music爬取113879小时、Deezer 12287小时、Genius歌词17615条使用Bright Data代理绕过反爬这为正在进行的RIAA版权诉讼提供了实锤。3️⃣ AI行业的数据治理双重标准——AI公司一边主张公开数据合理使用来训练模型一边对自己用户的数据泄露选择沉默8个月信任不对称正在侵蚀行业根基。4️⃣ 供应链攻击入口——攻击者通过Shai-Hulud蠕虫入侵开发者笔记本获取GitHub和云凭证再次证明开发终端是云安全的薄弱环节。顾问金句一个AI公司在8个月内选择对5500万用户保持沉默却在同一时间主张公开数据就是合理使用来为自己的爬取行为辩护——这种信任不对称是AI行业最大的伦理风险。当你的用户数据泄露了你不说当别人的数据你爬取了你说合理用户凭什么再信任你数据泄露 AI伦理 延迟披露 版权爬取 SunoA5FakeGit/AgentBaiting7600恶意GitHub仓库800伪装MCP服务器瞄准AI编程代理核心内容Island研究人员在CSA CISO Daily Briefing中披露FakeGit/AgentBaiting攻击行动。约7600恶意GitHub仓库关联约6600伪造开发者身份其中超过800伪装为AI Skill或MCP服务器模仿Gmail、WhatsApp、Databricks、Jenkins等驱动1400万下载量的SmartLoader→StealC恶意链。Claude Code、Gemini、ChatGPT等AI编程代理自主发现并推荐了被污染的仓库——无需人类点击任何链接整个攻击链从发现到安装完全自动化。为什么重要1️⃣ AI编程代理自主推荐恶意代码——Claude Code、Gemini、ChatGPT各自独立推荐了被污染的仓库问题不在某个代理的缺陷而在AI编程代理的信任模型本身。2️⃣ 1400万下载量——SmartLoader→StealC恶意链通过看起来正常的仓库传播AI代理的推荐让恶意代码获得了算法背书。3️⃣ 攻击门槛极低——无需人类交互AI代理自主发现、评估、推荐整个攻击链从发现到安装完全自动化钓鱼的人环节被彻底移除。4️⃣ MCP服务器伪装——800伪装为AI Skill/MCP服务器的恶意仓库瞄准的是AI代理生态最核心的扩展机制一旦被安装就获得对代理工作环境的完全访问权限。顾问金句当AI编程代理开始自主推荐恶意代码时信任算法推荐就变成了把代码审查权交给被攻击者操控的算法。FakeGit攻击的不是人类的安全意识——而是AI代理的推荐逻辑。AI代理 供应链投毒 GitHub MCP AgentBaiting 趋势观察本周期呈现三条演进主线SaaS/OT平台的认证根基被系统性击穿——ServiceNow预认证沙箱逃逸和Siemens Opcenter JWT算法混淆同时暴露从IT SaaS到OT工业互联网身份认证仍是安全链条中最薄弱的环节犯罪基础设施的工业化与反工业化同时加速——Kratos PhaaS月均1.5万次攻击的规模化运营被Olympus Blade连根拔起执法正在从追捕个体转向摧毁平台AI生态的信任模型在多个层面同时崩塌——FakeGit让AI代理自主推荐恶意代码、Suno 8个月沉默暴露AI行业数据治理双重标准、ServiceNow的AI平台本身成为攻击入口。
延伸阅读

更多相关文章

2026/9/12 20:55:45

项目文档:基于MATLAB图像处理与神经网络的肺癌智能分类系统

摘要:肺癌是全球发病率与死亡率均居前列的恶性肿瘤,早期发现与准确判别对改善患者预后具有决定性意义。当前肺部影像的判读高度依赖医师经验,存在工作强度大、主观差异明显与基层资源不足等现实问题。本文以MATLAB为开发平台,研究…

2026/9/12 22:10:02

AI护肤助手:计算机视觉与个性化推荐的结合

1. 项目概述:当AI遇上皮肤护理最近在调试一个很有意思的side project——Hola-Dermat护肤AI助手。这个项目的核心思路是用计算机视觉和机器学习技术,帮用户解决日常护肤中的"选择困难症"。想象一下:早上起床照镜子发现脸上冒了颗痘…

2026/9/12 3:17:39

广义相对论在银河系中心黑洞S2恒星轨道中的验证

在银河系中心,距离地球约 2.6 万光年的位置,存在一个名为人马座 A*(Sagittarius A*)的超大质量黑洞。这个黑洞的质量约为太阳的 400 万倍,是研究极端引力环境的天然实验室。近年来,天文学家通过追踪一颗名为…

2026/9/15 3:31:30

MCU、MPU还是SoC?嵌入式选型的多约束决策实战指南

1. 为什么今天还在为“选MCU还是SoC”反复纠结?——一个嵌入式老兵的十年踩坑实录我第一次在项目里卡在选型上,是2014年做一款智能电表。当时手头有三份方案:用STM32F4(MCU)、用i.MX6ULL(MPU)、…

2026/9/15 3:31:30

SSM框架实现高校作业管理系统的设计与优化

1. 项目概述与背景分析这个基于SSM框架的作业管理系统是针对高校教学场景设计的全栈解决方案。作为一名经历过多次毕业设计指导的开发者,我深知这类系统在实际教学中的价值——它不仅能解决传统纸质作业管理的低效问题,更能实现作业全生命周期的数字化管…

2026/9/15 3:31:30

MCU、MPU、SoC选型本质:确定性、灵活性与异构协同的工程权衡

1. 这不是选型指南,而是一份踩过二十多个项目坑后写下的“芯片认知地图”你手头正要启动一个新项目,可能是智能电表、工业网关、边缘AI盒子,也可能是车载T-Box或医疗手持终端。硬件选型会卡在第一个十字路口:到底该用MCU、MPU还是…

2026/9/15 3:31:30

电子工程师实战书单:按工程链条分层构建的硬核学习路径

1. 这份书单不是“随便列几本”,而是电子工程师十年实战后筛出来的硬货电子专业书单推荐——这七个字背后,藏着太多人踩过的坑。我从大二第一次焊坏STM32开发板开始,到后来带团队做工业级信号链设计、调试EMC整改失败七次的项目、在产线被批量…

2026/9/15 3:31:30

OpenCV实战:三种方法精准识别腾讯滑块验证码缺口坐标

简介:一套针对腾讯滑块验证码的缺口坐标识别方案,基于OpenCV-Python实现,适合计算机视觉方向的毕业设计、课程设计,也适合刚接触图像处理的学习者动手实践。压缩包共44个文件,包含4个Python脚本(涉及阈值处…

2026/9/15 3:26:29

Python+Django智慧社区管理系统开发实战全解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/14 2:17:50

拯救者Y7000黑屏故障排查与维修实战指南

1. 项目概述:一台黑屏的拯救者Y7000,到底卡在哪一步? 联想拯救者Y7000系列笔记本,从2018年第一代搭载i5-8300H开始,到后来的i7-9750H、i7-10750H、i5-11400H,再到2023年款的R7-7840HS,它始终是学…

2026/9/15 0:01:16

AI英语单词APP开发:自适应学习算法与移动端优化实践

1. 项目概述 作为一名在移动应用开发领域摸爬滚打多年的老手,我最近完成了一个AI英语单词APP的开发项目。这个项目将传统单词记忆方法与现代AI技术相结合,打造了一款能够智能适应不同用户学习习惯的英语学习工具。 市面上大多数单词APP都存在一个通病&a…

2026/9/15 0:01:16

Flutter与OpenHarmony结合开发手语学习APP实战

1. 项目背景与核心价值作为一名同时接触过Flutter和OpenHarmony的开发者,最近我完成了一个基于Flutter for OpenHarmony的手语学习APP实战项目。这个项目最大的特点在于实现了跨平台框架与国产操作系统深度结合的创新实践——用Flutter开发的应用能完美运行在OpenHa…

2026/9/15 0:01:16

六个月成为机器人工程师:从ROS2到SLAM的实战路径

1. 六个月的紧迫感从哪来:先搞清楚你要成为哪种机器人工程师说实话,六个月的期限并不是一个宽松的时间线。市面上任何一本正经的机器人学教材都超过五百页,ROS2的官方文档可以翻到你怀疑人生,再加上ABB、KUKA这些工业机器人厂家动…

2026/9/14 11:59:31

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/14 13:53:59

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/14 11:22:57

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码