发布时间:2026/7/24 3:03:19
Fnet 云网安 260723 ️NSOC · 网络·安全·云一体化运营中心7×24主动监控与专家值守网络可用性99.99%安全事件100%闭环云资源一站式管理 今日热点 Top 5S1ServiceNow AI平台沙箱逃逸CVE-2026-6875预认证在野利用Fortune 500企业核心管理平台成攻击跳板核心内容ServiceNow AI平台存在CVSS 9.5预认证沙箱逃逸漏洞CVE-2026-6875允许未认证攻击者仅凭网络访问即可绕过服务端脚本沙箱执行任意代码。安全公司Defused确认自7月17日起该漏洞已在野活跃利用攻击者使用与公开PoC不同的gadget链进行攻击——说明这不是照抄公开代码的机会性攻击而是独立攻击者对同一漏洞的自主重新推导。ServiceNow已于7月13日发布补丁但自托管实例需管理员手动推进强制策略大量企业可能仍处于暴露状态。为什么重要1️⃣ ServiceNow覆盖大量Fortune 500企业——ITSM/GRC平台同时承载Agentic AI工作流一个预认证漏洞意味着攻击者可以从网络边缘直达企业核心数据平面。2️⃣ 攻击者使用与公开PoC不同的gadget链——独立重新推导而非照抄说明漏洞的可利用性比预期更低、攻击门槛比公开PoC暗示的还要低。3️⃣ MID Server横向渗透——ServiceNow的MID Server代理连接内网基础设施漏洞不仅是数据窃取更是从SaaS边界跃入企业内网的跳板。4️⃣ 自托管实例的强制策略需管理员手动推进——云实例四周内逐步生效自托管完全依赖人工操作这就是最容易被忽视的缝隙。顾问金句当企业最核心的IT管理平台本身成为攻击入口时信任SaaS就变成了把钥匙交给别人保管。ServiceNow的MID Server设计初衷是连接内网但在攻击者手中它变成了从云边界直达内网的合法隧道。ServiceNow 沙箱逃逸 预认证RCE MID Server Fortune 500S2Siemens Opcenter X JWT认证绕过CVE-2026-56451CVSS双满分未认证完全接管工业运营管理平台核心内容西门子Opcenter X制造运营管理平台存在CVSS 10.0满分JWT算法混淆漏洞CVE-2026-56451。受影响应用未正确验证JWT头部声明的算法允许未认证远程攻击者伪造任意JWT令牌、绕过认证机制、冒充任意用户包括管理员账户获得对应用程序的完全未授权访问。CISA于7月21日发布ICS advisory ICSA-26-202-03。漏洞影响所有V2604之前版本的Opcenter X西门子已在V2604修复。为什么重要1️⃣ CVSS v3.1和v4.0双满分——无论用哪种评估框架风险评级都是最严重在ICS/OT领域极为罕见。2️⃣ JWT算法混淆是2016年以来反复出现的经典认证绕过手法——但工业互联网平台仍在犯同样的错误问题的本质不在技术难度——而在OT安全成熟度的差距。3️⃣ Opcenter X协调多工厂生产数据——一旦被接管攻击者可以修改生产计划、篡改质量记录、干扰设备配置对制造业运营造成物理级影响。4️⃣ CISA ICS advisory已发布——联邦机构有合规要求但全球制造业的补丁执行力远不如IT行业OT补丁滞后是常态而非例外。顾问金句JWT算法混淆是一个2016年就被反复警告的经典漏洞模式——但六年后的工业互联网平台仍在犯同样的错误。问题的本质不在技术难度——而在OT安全成熟度的差距当制造业的数字化转型把云化身份认证引入工厂时同步引入的还有IT世界早已解决但OT世界尚未认知的风险。ICS/OT JWT CVSS 10.0 西门子 制造运营A3Kratos钓鱼即服务平台捣毁Olympus Blade行动查封200服务器月均1.5万次MFA绕过攻击终结核心内容德国BKA/ZIT联合美国FBI和印尼警方执行Olympus Blade行动捣毁Kratos钓鱼即服务平台查封超过200台服务器、逮捕开发者和技术管理员。Kratos源自Sneaky2FA钓鱼套件是全球使用最广泛的犯罪性PhaaS平台之一1800个犯罪组织按月订阅、月均15000次钓鱼攻击、受害者遍及35国集中在欧美。Kratos的核心能力是AiTM反向代理——实时将受害者的认证请求转发到真实Microsoft登录服务器截获会话Cookie从而绕过MFA。为什么重要1️⃣ Kratos不是普通钓鱼工具——它是钓鱼即服务平台1800个犯罪组织按月订阅、月均15000次攻击把低技能攻击者也能实施高精度钓鱼变成了可规模化经营的业务模式。2️⃣ AiTM反向代理实时窃取会话Cookie绕过MFA——受害者看到的是真实的Microsoft登录页面完成真实的MFA验证但会话Cookie在通过代理时被截获MFA在此刻形同虚设。3️⃣ 执法行动的示范效应——继3月Tycoon 2FA捣毁后这是2026年第二个大规模PhaaS平台被连根拔起执法正在从追捕个体转向摧毁犯罪基础设施。4️⃣ 1800订阅者的身份数据已被执法机构获取——后续可能追踪更多涉案者但同时也意味着这些犯罪组织可能正在转向其他替代平台。顾问金句当钓鱼变成一种可以按月订阅的SaaS服务时企业面临的就不再是某个聪明黑客的精准攻击而是1800个平庸攻击者的规模化围猎。Kratos的AiTM技术让MFA在认证完成的那一刻就失效了——你完成了验证但会话Cookie已被截获。光联NSOC的7×24运营模式提醒我们对抗PhaaS不是靠一次性培训员工识别钓鱼页面——而是靠持续监控异常登录行为、会话来源异常和凭证使用模式让窃取的Cookie在有效期内就被识别和吊销。PhaaS AiTM MFA绕过 执法行动 Olympus BladeA4Suno AI 5500万账户泄露8个月沉默背后泄露源码揭示大规模音乐爬取产业链核心内容AI音乐平台Suno的2025年11月数据泄露经Have I Been Pwned确认影响5530万账户包含邮箱地址、姓名、物理地址、电话号码、购买记录、以及数万条Stripe支付记录含部分信用卡信息卡类型、有效期、末四位。Suno在8个月内未通知用户称依据隐私法无需逐个通知。泄露源码更揭示了Suno的AI训练爬取管道从YouTube Music爬取113879小时内容、Deezer 12287小时、Genius歌词17615条使用Bright Data代理绕过反爬机制。为什么重要1️⃣ 8个月披露延迟——Suno认定无需依据隐私法通知用户但55M邮箱部分支付卡信息的组合足以支撑精准钓鱼沉默不等于安全。2️⃣ 泄露源码揭示AI训练爬取产业链——代码显示Suno从YouTube Music爬取113879小时、Deezer 12287小时、Genius歌词17615条使用Bright Data代理绕过反爬这为正在进行的RIAA版权诉讼提供了实锤。3️⃣ AI行业的数据治理双重标准——AI公司一边主张公开数据合理使用来训练模型一边对自己用户的数据泄露选择沉默8个月信任不对称正在侵蚀行业根基。4️⃣ 供应链攻击入口——攻击者通过Shai-Hulud蠕虫入侵开发者笔记本获取GitHub和云凭证再次证明开发终端是云安全的薄弱环节。顾问金句一个AI公司在8个月内选择对5500万用户保持沉默却在同一时间主张公开数据就是合理使用来为自己的爬取行为辩护——这种信任不对称是AI行业最大的伦理风险。当你的用户数据泄露了你不说当别人的数据你爬取了你说合理用户凭什么再信任你数据泄露 AI伦理 延迟披露 版权爬取 SunoA5FakeGit/AgentBaiting7600恶意GitHub仓库800伪装MCP服务器瞄准AI编程代理核心内容Island研究人员在CSA CISO Daily Briefing中披露FakeGit/AgentBaiting攻击行动。约7600恶意GitHub仓库关联约6600伪造开发者身份其中超过800伪装为AI Skill或MCP服务器模仿Gmail、WhatsApp、Databricks、Jenkins等驱动1400万下载量的SmartLoader→StealC恶意链。Claude Code、Gemini、ChatGPT等AI编程代理自主发现并推荐了被污染的仓库——无需人类点击任何链接整个攻击链从发现到安装完全自动化。为什么重要1️⃣ AI编程代理自主推荐恶意代码——Claude Code、Gemini、ChatGPT各自独立推荐了被污染的仓库问题不在某个代理的缺陷而在AI编程代理的信任模型本身。2️⃣ 1400万下载量——SmartLoader→StealC恶意链通过看起来正常的仓库传播AI代理的推荐让恶意代码获得了算法背书。3️⃣ 攻击门槛极低——无需人类交互AI代理自主发现、评估、推荐整个攻击链从发现到安装完全自动化钓鱼的人环节被彻底移除。4️⃣ MCP服务器伪装——800伪装为AI Skill/MCP服务器的恶意仓库瞄准的是AI代理生态最核心的扩展机制一旦被安装就获得对代理工作环境的完全访问权限。顾问金句当AI编程代理开始自主推荐恶意代码时信任算法推荐就变成了把代码审查权交给被攻击者操控的算法。FakeGit攻击的不是人类的安全意识——而是AI代理的推荐逻辑。AI代理 供应链投毒 GitHub MCP AgentBaiting 趋势观察本周期呈现三条演进主线SaaS/OT平台的认证根基被系统性击穿——ServiceNow预认证沙箱逃逸和Siemens Opcenter JWT算法混淆同时暴露从IT SaaS到OT工业互联网身份认证仍是安全链条中最薄弱的环节犯罪基础设施的工业化与反工业化同时加速——Kratos PhaaS月均1.5万次攻击的规模化运营被Olympus Blade连根拔起执法正在从追捕个体转向摧毁平台AI生态的信任模型在多个层面同时崩塌——FakeGit让AI代理自主推荐恶意代码、Suno 8个月沉默暴露AI行业数据治理双重标准、ServiceNow的AI平台本身成为攻击入口。

相关新闻

2026/7/24 3:03:19

项目文档:基于MATLAB图像处理与神经网络的肺癌智能分类系统

摘要:肺癌是全球发病率与死亡率均居前列的恶性肿瘤,早期发现与准确判别对改善患者预后具有决定性意义。当前肺部影像的判读高度依赖医师经验,存在工作强度大、主观差异明显与基层资源不足等现实问题。本文以MATLAB为开发平台,研究…

2026/7/24 3:03:19

AI护肤助手:计算机视觉与个性化推荐的结合

1. 项目概述:当AI遇上皮肤护理最近在调试一个很有意思的side project——Hola-Dermat护肤AI助手。这个项目的核心思路是用计算机视觉和机器学习技术,帮用户解决日常护肤中的"选择困难症"。想象一下:早上起床照镜子发现脸上冒了颗痘…

2026/7/24 3:03:19

广义相对论在银河系中心黑洞S2恒星轨道中的验证

在银河系中心,距离地球约 2.6 万光年的位置,存在一个名为人马座 A*(Sagittarius A*)的超大质量黑洞。这个黑洞的质量约为太阳的 400 万倍,是研究极端引力环境的天然实验室。近年来,天文学家通过追踪一颗名为…

2026/7/24 4:33:28

Agentic AI在智能制造中的核心架构与应用实践

1. 项目概述:Agentic AI与智能制造的碰撞当工业4.0遇上新一代人工智能技术,一场关于生产革命的化学反应正在发生。作为在工业自动化领域摸爬滚打多年的技术从业者,我亲眼见证了从传统PLC控制到如今Agentic AI(自主智能体&#xff…

2026/7/24 4:33:28

VTK C++加载VRML文件:从环境配置到核心代码实现

1. 项目概述:为什么用VTK加载VRML依然有价值?在三维可视化领域,VTK(Visualization Toolkit)是一个绕不开的基石库。很多朋友可能会觉得,VRML(Virtual Reality Modeling Language)这种…

2026/7/24 4:33:28

RAG技术解析:检索增强生成的核心架构与优化策略

1. RAG技术概述:检索增强生成的核心逻辑RAG(Retrieval-Augmented Generation)技术正在重塑我们与大模型交互的方式。这项技术的本质是将传统信息检索系统与现代生成式AI相结合,创造出一个既能准确获取知识又能流畅表达的智能系统。…

2026/7/24 4:33:28

20260723 记录华人高光时刻

华人数学天才图鉴:中国“数学诺奖”零突破 刚刚,菲尔兹奖名单提前泄露,中国数学家王虹、邓煜双双上榜。 菲尔兹奖被誉为数学界的诺贝尔奖,仅授予40岁以下的数学家,评选标准严苛。自1936年创立以来,长期由欧…

2026/7/24 4:28:28

GPT-5.4环境配置与性能优化实战指南

1. 项目概述最近AI领域又迎来了一次重大更新——GPT-5.4正式发布。作为一名长期关注AI技术发展的从业者,我在第一时间就进行了测试和配置。这个版本在语言理解、代码生成和上下文记忆方面都有显著提升,特别是新增的多模态处理能力让它在图像描述、文档分…

2026/7/23 12:54:51

Unity与Python本地通信:基于Flask的跨语言数据交换实战

1. 项目概述:为什么我们需要一个本地通信服务器?在游戏开发、数字孪生、仿真训练等众多领域,Unity作为强大的实时3D内容创作平台,其核心逻辑通常由C#驱动。然而,当我们需要进行复杂的数据分析、机器学习推理、科学计算…

2026/7/24 0:03:10

不同品牌斜齿行星减速机如何替换?以PX与PAG系列为例

不同品牌斜齿行星减速机如何替换?以 PX 与 PAG 系列为例 一、系列对应不等于型号直接互换 PX 与 PAG 都属于斜齿、方法兰、输出轴式精密行星减速机,结构形式和应用方向具有对应关系。 原设备使用PX系列时,可以优先从PAG系列中寻找替换型号。但…

2026/7/24 0:03:10

jdk8 把list 扁平化成String 多个以逗号分隔

在 JDK 8 中&#xff0c;将 List 扁平化为以逗号分隔的 String&#xff0c;有几种非常简洁且高效的方法。&#x1f680; 推荐方案&#xff1a;使用 Collectors.joining()这是最标准的 Java 8 写法&#xff0c;适用于 List<String>。javaimport java.util.stream.Collecto…

2026/7/24 0:03:10

java 两个 long id 怎么合并成一个long id 并且不重复

“把两个 Long ID 合并成一个唯一的 Long ID&#xff0c;且保证不重复”这个需求&#xff0c;在 Java 里直接做数学上的“完美合并”是不可能的。因为两个 Long&#xff08;各 64 位&#xff09;要合并成一个 Long&#xff08;64 位&#xff09;&#xff0c;在信息论上是有损压…

2026/7/23 23:42:43

3个高效策略:快速掌握Axure中文界面配置

3个高效策略&#xff1a;快速掌握Axure中文界面配置 【免费下载链接】axure-cn Chinese language file for Axure RP. Axure RP 简体中文语言包。支持 Axure 11、10、9。不定期更新。 项目地址: https://gitcode.com/gh_mirrors/ax/axure-cn 还在为Axure RP的英文界面感…