Fnet 云网安 260723
️NSOC · 网络·安全·云一体化运营中心7×24主动监控与专家值守网络可用性99.99%安全事件100%闭环云资源一站式管理 今日热点 Top 5S1ServiceNow AI平台沙箱逃逸CVE-2026-6875预认证在野利用Fortune 500企业核心管理平台成攻击跳板核心内容ServiceNow AI平台存在CVSS 9.5预认证沙箱逃逸漏洞CVE-2026-6875允许未认证攻击者仅凭网络访问即可绕过服务端脚本沙箱执行任意代码。安全公司Defused确认自7月17日起该漏洞已在野活跃利用攻击者使用与公开PoC不同的gadget链进行攻击——说明这不是照抄公开代码的机会性攻击而是独立攻击者对同一漏洞的自主重新推导。ServiceNow已于7月13日发布补丁但自托管实例需管理员手动推进强制策略大量企业可能仍处于暴露状态。为什么重要1️⃣ ServiceNow覆盖大量Fortune 500企业——ITSM/GRC平台同时承载Agentic AI工作流一个预认证漏洞意味着攻击者可以从网络边缘直达企业核心数据平面。2️⃣ 攻击者使用与公开PoC不同的gadget链——独立重新推导而非照抄说明漏洞的可利用性比预期更低、攻击门槛比公开PoC暗示的还要低。3️⃣ MID Server横向渗透——ServiceNow的MID Server代理连接内网基础设施漏洞不仅是数据窃取更是从SaaS边界跃入企业内网的跳板。4️⃣ 自托管实例的强制策略需管理员手动推进——云实例四周内逐步生效自托管完全依赖人工操作这就是最容易被忽视的缝隙。顾问金句当企业最核心的IT管理平台本身成为攻击入口时信任SaaS就变成了把钥匙交给别人保管。ServiceNow的MID Server设计初衷是连接内网但在攻击者手中它变成了从云边界直达内网的合法隧道。ServiceNow 沙箱逃逸 预认证RCE MID Server Fortune 500S2Siemens Opcenter X JWT认证绕过CVE-2026-56451CVSS双满分未认证完全接管工业运营管理平台核心内容西门子Opcenter X制造运营管理平台存在CVSS 10.0满分JWT算法混淆漏洞CVE-2026-56451。受影响应用未正确验证JWT头部声明的算法允许未认证远程攻击者伪造任意JWT令牌、绕过认证机制、冒充任意用户包括管理员账户获得对应用程序的完全未授权访问。CISA于7月21日发布ICS advisory ICSA-26-202-03。漏洞影响所有V2604之前版本的Opcenter X西门子已在V2604修复。为什么重要1️⃣ CVSS v3.1和v4.0双满分——无论用哪种评估框架风险评级都是最严重在ICS/OT领域极为罕见。2️⃣ JWT算法混淆是2016年以来反复出现的经典认证绕过手法——但工业互联网平台仍在犯同样的错误问题的本质不在技术难度——而在OT安全成熟度的差距。3️⃣ Opcenter X协调多工厂生产数据——一旦被接管攻击者可以修改生产计划、篡改质量记录、干扰设备配置对制造业运营造成物理级影响。4️⃣ CISA ICS advisory已发布——联邦机构有合规要求但全球制造业的补丁执行力远不如IT行业OT补丁滞后是常态而非例外。顾问金句JWT算法混淆是一个2016年就被反复警告的经典漏洞模式——但六年后的工业互联网平台仍在犯同样的错误。问题的本质不在技术难度——而在OT安全成熟度的差距当制造业的数字化转型把云化身份认证引入工厂时同步引入的还有IT世界早已解决但OT世界尚未认知的风险。ICS/OT JWT CVSS 10.0 西门子 制造运营A3Kratos钓鱼即服务平台捣毁Olympus Blade行动查封200服务器月均1.5万次MFA绕过攻击终结核心内容德国BKA/ZIT联合美国FBI和印尼警方执行Olympus Blade行动捣毁Kratos钓鱼即服务平台查封超过200台服务器、逮捕开发者和技术管理员。Kratos源自Sneaky2FA钓鱼套件是全球使用最广泛的犯罪性PhaaS平台之一1800个犯罪组织按月订阅、月均15000次钓鱼攻击、受害者遍及35国集中在欧美。Kratos的核心能力是AiTM反向代理——实时将受害者的认证请求转发到真实Microsoft登录服务器截获会话Cookie从而绕过MFA。为什么重要1️⃣ Kratos不是普通钓鱼工具——它是钓鱼即服务平台1800个犯罪组织按月订阅、月均15000次攻击把低技能攻击者也能实施高精度钓鱼变成了可规模化经营的业务模式。2️⃣ AiTM反向代理实时窃取会话Cookie绕过MFA——受害者看到的是真实的Microsoft登录页面完成真实的MFA验证但会话Cookie在通过代理时被截获MFA在此刻形同虚设。3️⃣ 执法行动的示范效应——继3月Tycoon 2FA捣毁后这是2026年第二个大规模PhaaS平台被连根拔起执法正在从追捕个体转向摧毁犯罪基础设施。4️⃣ 1800订阅者的身份数据已被执法机构获取——后续可能追踪更多涉案者但同时也意味着这些犯罪组织可能正在转向其他替代平台。顾问金句当钓鱼变成一种可以按月订阅的SaaS服务时企业面临的就不再是某个聪明黑客的精准攻击而是1800个平庸攻击者的规模化围猎。Kratos的AiTM技术让MFA在认证完成的那一刻就失效了——你完成了验证但会话Cookie已被截获。光联NSOC的7×24运营模式提醒我们对抗PhaaS不是靠一次性培训员工识别钓鱼页面——而是靠持续监控异常登录行为、会话来源异常和凭证使用模式让窃取的Cookie在有效期内就被识别和吊销。PhaaS AiTM MFA绕过 执法行动 Olympus BladeA4Suno AI 5500万账户泄露8个月沉默背后泄露源码揭示大规模音乐爬取产业链核心内容AI音乐平台Suno的2025年11月数据泄露经Have I Been Pwned确认影响5530万账户包含邮箱地址、姓名、物理地址、电话号码、购买记录、以及数万条Stripe支付记录含部分信用卡信息卡类型、有效期、末四位。Suno在8个月内未通知用户称依据隐私法无需逐个通知。泄露源码更揭示了Suno的AI训练爬取管道从YouTube Music爬取113879小时内容、Deezer 12287小时、Genius歌词17615条使用Bright Data代理绕过反爬机制。为什么重要1️⃣ 8个月披露延迟——Suno认定无需依据隐私法通知用户但55M邮箱部分支付卡信息的组合足以支撑精准钓鱼沉默不等于安全。2️⃣ 泄露源码揭示AI训练爬取产业链——代码显示Suno从YouTube Music爬取113879小时、Deezer 12287小时、Genius歌词17615条使用Bright Data代理绕过反爬这为正在进行的RIAA版权诉讼提供了实锤。3️⃣ AI行业的数据治理双重标准——AI公司一边主张公开数据合理使用来训练模型一边对自己用户的数据泄露选择沉默8个月信任不对称正在侵蚀行业根基。4️⃣ 供应链攻击入口——攻击者通过Shai-Hulud蠕虫入侵开发者笔记本获取GitHub和云凭证再次证明开发终端是云安全的薄弱环节。顾问金句一个AI公司在8个月内选择对5500万用户保持沉默却在同一时间主张公开数据就是合理使用来为自己的爬取行为辩护——这种信任不对称是AI行业最大的伦理风险。当你的用户数据泄露了你不说当别人的数据你爬取了你说合理用户凭什么再信任你数据泄露 AI伦理 延迟披露 版权爬取 SunoA5FakeGit/AgentBaiting7600恶意GitHub仓库800伪装MCP服务器瞄准AI编程代理核心内容Island研究人员在CSA CISO Daily Briefing中披露FakeGit/AgentBaiting攻击行动。约7600恶意GitHub仓库关联约6600伪造开发者身份其中超过800伪装为AI Skill或MCP服务器模仿Gmail、WhatsApp、Databricks、Jenkins等驱动1400万下载量的SmartLoader→StealC恶意链。Claude Code、Gemini、ChatGPT等AI编程代理自主发现并推荐了被污染的仓库——无需人类点击任何链接整个攻击链从发现到安装完全自动化。为什么重要1️⃣ AI编程代理自主推荐恶意代码——Claude Code、Gemini、ChatGPT各自独立推荐了被污染的仓库问题不在某个代理的缺陷而在AI编程代理的信任模型本身。2️⃣ 1400万下载量——SmartLoader→StealC恶意链通过看起来正常的仓库传播AI代理的推荐让恶意代码获得了算法背书。3️⃣ 攻击门槛极低——无需人类交互AI代理自主发现、评估、推荐整个攻击链从发现到安装完全自动化钓鱼的人环节被彻底移除。4️⃣ MCP服务器伪装——800伪装为AI Skill/MCP服务器的恶意仓库瞄准的是AI代理生态最核心的扩展机制一旦被安装就获得对代理工作环境的完全访问权限。顾问金句当AI编程代理开始自主推荐恶意代码时信任算法推荐就变成了把代码审查权交给被攻击者操控的算法。FakeGit攻击的不是人类的安全意识——而是AI代理的推荐逻辑。AI代理 供应链投毒 GitHub MCP AgentBaiting 趋势观察本周期呈现三条演进主线SaaS/OT平台的认证根基被系统性击穿——ServiceNow预认证沙箱逃逸和Siemens Opcenter JWT算法混淆同时暴露从IT SaaS到OT工业互联网身份认证仍是安全链条中最薄弱的环节犯罪基础设施的工业化与反工业化同时加速——Kratos PhaaS月均1.5万次攻击的规模化运营被Olympus Blade连根拔起执法正在从追捕个体转向摧毁平台AI生态的信任模型在多个层面同时崩塌——FakeGit让AI代理自主推荐恶意代码、Suno 8个月沉默暴露AI行业数据治理双重标准、ServiceNow的AI平台本身成为攻击入口。

相关新闻

项目文档:基于MATLAB图像处理与神经网络的肺癌智能分类系统

项目文档:基于MATLAB图像处理与神经网络的肺癌智能分类系统

摘要:肺癌是全球发病率与死亡率均居前列的恶性肿瘤,早期发现与准确判别对改善患者预后具有决定性意义。当前肺部影像的判读高度依赖医师经验,存在工作强度大、主观差异明显与基层资源不足等现实问题。本文以MATLAB为开发平台,研究…

2026/7/24 3:03:19 阅读更多 →
AI护肤助手:计算机视觉与个性化推荐的结合

AI护肤助手:计算机视觉与个性化推荐的结合

1. 项目概述:当AI遇上皮肤护理最近在调试一个很有意思的side project——Hola-Dermat护肤AI助手。这个项目的核心思路是用计算机视觉和机器学习技术,帮用户解决日常护肤中的"选择困难症"。想象一下:早上起床照镜子发现脸上冒了颗痘…

2026/7/24 3:03:19 阅读更多 →
广义相对论在银河系中心黑洞S2恒星轨道中的验证

广义相对论在银河系中心黑洞S2恒星轨道中的验证

在银河系中心,距离地球约 2.6 万光年的位置,存在一个名为人马座 A*(Sagittarius A*)的超大质量黑洞。这个黑洞的质量约为太阳的 400 万倍,是研究极端引力环境的天然实验室。近年来,天文学家通过追踪一颗名为…

2026/7/24 3:03:19 阅读更多 →

最新新闻

国产协同办公平台的AI进化与性能优化

国产协同办公平台的AI进化与性能优化

1. 国产协同办公平台的AI进化论去年给某制造业客户做数字化转型咨询时,他们的IT主管给我看了个有趣的现象:公司同时运行着2018年部署的传统OA和去年新上的国产协同办公平台。在处理200份采购审批单时,传统OA平均耗时47分钟,而新系…

2026/7/24 3:10:21 阅读更多 →
自动驾驶架构演进:从模块化到端到端的技术变革

自动驾驶架构演进:从模块化到端到端的技术变革

1. 自动驾驶架构演进全景图十年前我第一次接触自动驾驶系统时,整个行业还在用基于规则的简单决策树。如今站在2023年回望,自动驾驶架构已经经历了从模块化到端到端的革命性变迁。这场演进不仅仅是技术栈的升级,更是整个产业思维方式的转变。早…

2026/7/24 3:10:21 阅读更多 →
LLM垃圾机器人识别与防护:技术原理、检测方法与应对策略

LLM垃圾机器人识别与防护:技术原理、检测方法与应对策略

这次我们来看一个关于LLM垃圾机器人的现象观察。标题"LLM spambots liked my Show HN post more than real people did"直指当前技术社区面临的一个现实问题:当开发者在Show HN平台分享项目时,真正的用户互动可能还不如AI生成的垃圾评论多。这…

2026/7/24 3:10:21 阅读更多 →
Point Transformer V3:3D点云处理的突破性进展

Point Transformer V3:3D点云处理的突破性进展

1. Point Transformer V3核心突破解析在CVPR 2024上亮相的Point Transformer V3(PTv3)代表了当前3D点云处理领域的最前沿进展。这个工作最令人印象深刻的地方在于,它用极其简洁的设计哲学,同时实现了速度、精度和泛化能力的全面提…

2026/7/24 3:10:21 阅读更多 →
MSPM0 I2C模块深度解析:控制器与目标模式实战指南

MSPM0 I2C模块深度解析:控制器与目标模式实战指南

1. I2C通信核心机制与MSPM0 UNICOMM-I2C模块概览I2C总线协议的精髓在于其简洁性与灵活性,仅凭两根线(串行数据线SDA和串行时钟线SCL)就能实现多设备间的有序通信。这种“软件定义”的寻址方式,让一个控制器可以管理上百个目标设备…

2026/7/24 3:10:21 阅读更多 →
LLM上下文剖析器开发指南:工具调用与智能体性能优化实践

LLM上下文剖析器开发指南:工具调用与智能体性能优化实践

在 LLM 应用开发中,工具调用、智能体和模型上下文协议(MCPs)已成为构建复杂 AI 系统的核心组件。然而,随着系统复杂度的提升,一个长期被忽视的问题逐渐浮出水面:我们如何精确追踪和管理 LLM 在调用外部工具…

2026/7/24 3:09:21 阅读更多 →

日新闻

用Highcharts 创建可拖拽三维散点立方体3D图表

用Highcharts 创建可拖拽三维散点立方体3D图表

该案例基于Highcharts scatter3d 三维散点图实现空间立方体散点可视化,核心特色:三维 X/Y/Z 三轴空间,所有散点分布在 0~10 立方体空间内;散点使用径向渐变实现立体 3D 圆球质感;支持鼠标 / 触屏拖拽画布,…

2026/7/24 0:00:29 阅读更多 →
AppCertDlls:进程创建路径上的 DLL 入口

AppCertDlls:进程创建路径上的 DLL 入口

AppCertDlls:进程创建路径上的 DLL 入口 AppCertDlls 位于 HKLM\System\CurrentControlSet\Control\Session Manager\AppCertDlls。本文的程序功能是只读列出这个键在 64 位和 32 位注册表视图中的全部值,并显示每条值的来源、名称、类型和可安全显示的数…

2026/7/24 0:00:29 阅读更多 →
我的编程之路:第一篇博客

我的编程之路:第一篇博客

大家好,我是一名编程初学者,同时这也是我编程学习之路上的第一篇博客。在这里,我想要向大家介绍我的一些想法和规划。a.自我介绍我是一个刚刚接触编程的新手,目前在学习c语言,我对编程世界充满了强烈的好奇。当然&…

2026/7/24 0:00:29 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 8:58:19 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/24 1:23:39 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/23 17:49:47 阅读更多 →

月新闻