网络数据安全一周要情 · 2026 第 27 周
WEEKLY INTELLIGENCE BRIEFING · NO.27
2026 第 27 周 · 06.29 – 07.03 · 周五发布
上海见形信息科技有限公司 · 灵御(Aegis)安全实验室 出品
本期要情速览
Microsoft SharePoint 反序列化 0-day CVE-2026-45659 入列 CISA KEV;勒索软件团伙将 Citrix Bleed 武器化并引入 BYOVD 内核驱动;Scattered Spider 19 岁嫌犯在芬兰被捕,跨国执法网扩大;美国 NAIC 保险业评级机构 3.1TB 数据遭 ShinyHunters 窃密;Linux Kernel “DirtyClone” 本地提权连发三个 0-day;AI Agent 投毒面扩大至 LangFlow RCE 与 ChatGPT 租户钓鱼;国家能源局发布《能源行业数据分类分级指南(2026 版)》、网安标委发布《智能体部署使用安全指引》。
一、0-day 与重大 CVE
本周 CISA KEV 新增 2 个已被实战利用的漏洞,涉及 Microsoft SharePoint 反序列化与 SimpleHelp 身份认证绕过;此外,Linux Kernel 的 “DirtyClone” 系列本地提权、libssh2 预认证内存破坏、LangFlow AI Agent RCE 等多个高危缺陷相继披露。整体看,“边缘产品 + 终端内核 + AI 工作流”三层攻击面同步收紧。
高危 · Microsoft SharePoint 反序列化 RCE 0-day CVE-2026-45659
- CVE:CVE-2026-45659
- CVSS:8.8(High)
- 影响范围:SharePoint Server(on-prem)
- 状态:野外利用
- 来源:CISA KEV · Microsoft 7 月补丁
SharePoint Server 在 7 月补丁日中修复的反序列化缺陷允许经授权远程代码执行,CISA 已将漏洞纳入 KEV,联邦机构修复截止 2026-07-04。Microsoft 同时披露:在一次勒索软件调查中,Storm-2603 团伙通过 SharePoint 旧 0-day 进行初始访问,且样本请求 win.ini/web.config 等本地文件,疑似 LFI 试探。
鉴于 2025 年以来 SharePoint 持续被勒索软件 / Cl0p 系团伙武器化,见形建议把所有面向内网/外网暴露的 SharePoint 农场纳入本月专项治理,优先处置农场账户 + 服务账户的最小权限与会话密钥轮换。
高危 · SimpleHelp OIDC 身份认证绕过 CVE-2026-48558
- CVE:CVE-2026-48558
- CVSS:9.8(Critical)
- 影响范围:SimpleHelp 远程支持平台
- 状态:野外利用
- 来源:CISA KEV · SimpleHelp
面向 MSP 与 IT 支持团队的 SimpleHelp 在 OIDC 登录流程中存在身份校验缺陷,系统在未校验令牌密码学签名的情况下接受身份令牌,远程未认证攻击者可借此直接登入。联邦机构修复截止 2026-07-02。
MSP 平台被渗透通常意味着“一次入侵 → 多家客户公司被穿透”的连锁放大效应,见形建议所有托管服务客户在 72 小时内确认所用 MSP 平台版本、要求供应商出具修复证明。
高危 · Linux Kernel “DirtyClone” 本地提权链(系列 0-day)
- CVE:CVE-2026-43503 / 31431 / 43284 / 43500 / 46300
- CVSS:7.0 – 7.8
- 影响范围:Linux Kernel skb 碎片处理
- 状态:PoC 已发布
- 来源:The Hacker News · 奇安信 CERT
“DirtyClone” 系列漏洞围绕 Linux 网络栈 __pskb_copy_fclone() 与 skb_shift() 等碎片转移助手函数的 flag 丢失缺陷展开:Copy Fail(CVE-2026-31431)→ DirtyFrag(CVE-2026-43284/43500)→ Fragnesia(CVE-2026-46300)→ DirtyClone(CVE-2026-43503),每一次修复都暴露新的代码路径。其根因是“任何移动 skb 碎片的代码路径都必须维护同一契约”,而当前内核并未强制。
对容器 / 云原生 / Kubernetes 节点而言,内核本地提权意味着容器逃逸可立即升级为宿主机控制,运维与安全团队需同步跟踪上游主线补丁并重启节点。
高危 · libssh2 预认证内存破坏(CVE-2026-XXXX,VulnCheck 6 月 17 日披露)
- CVE:CVE-2026-XXXX
- CVSS:8.x(待评)
- 影响范围:libssh2 / curl / Git / PHP
- 状态:本地 PoC 已公开
- 来源:The Hacker News · VulnCheck
同一类预认证内存破坏 bug 在 10 年后再次出现在 libssh2。研究者 Tristan Madani 上报,补丁通过 PR #2052 合并(6 月 12 日),VulnCheck 6 月 17 日发布 CVE 并放出 GitHub exploitarium 中的本地验证骨架(尚非远端一键利用)。curl / Git / PHP / 各类 SSH 网关均可能携带 libssh2,且许多是静态或嵌入式副本,包管理器难以发现。
配套的 CVE-2026-55199(CVSS 8.2)DoS 与 CVE-2025-15661 SFTP 堆越界同样需要一并处置。
中危 · Argo CD 仓库服务器未修复缺陷(Synacktiv 披露)
- CVE:未分配编号
- CVSS:待评
- 影响范围:Argo CD repo-server
- 状态:未打补丁
- 来源:Synacktiv · The Hacker News
Synacktiv 公开的 Argo CD repo-server 缺陷允许攻击者利用 Helm chart 默认配置(networkPolicy.create=false)从集群内任意 Pod 直接访问 repo-server,继而读取 Redis 密码、投毒部署缓存,在下一次自动同步时部署攻击者的工作负载——本质上是 2024 年 CVE-2024-31989 的“复刻”。
建议所有使用 Argo CD 的 Kubernetes 平台立即开启 networkPolicy、限制 repo-server 暴露面,并对 Redis 凭据进行周期性轮换。
中危 · Oracle E-Business Suite 新 0-day / PoC 公开(CVE-2026-XXXX)
- CVE:CVE-2026-XXXX
- CVSS:待评
- 影响范围:Oracle EBS
- 状态:野外利用中
- 来源:Oracle · Trend Micro
Trend Micro 与 Oracle 联合确认 Oracle E-Business Suite 出现新一轮在野利用,目前无 PoC 公开、无既往利用关联;Cl0p 系团伙在去年(CVE-2025-61882)曾大规模武器化同类产品。建议所有运行 EBS 的财务/供应链客户立即按 Oracle 7 月公告升级,并在升级前对网关注入临时防护规则。
中危 · macOS “PamStealer” / “ChocoPoC” / Google Chrome 扩展治理
- CVE:多事件
- CVSS:7.0 – 8.5
- 影响范围:Apple / Google Chrome 生态
- 来源:The Hacker News · Microsoft Edge 团队
本周另需关注:① PamStealer 通过仿冒 Maccy 剪贴板工具站点投递 Rust 编写 macOS 窃密木马,主动规避东欧时区;② ChocoPoC 仿冒 PoC 仓库针对安全研究员投递 RAT(Sekoia 命名 MUT-1244);③ Microsoft 移除 119 个 Edge 扩展用于对付广告注入;④ “BioShocking” 攻击用类 BioShock 触发短语操纵 AI Agent 窃取 GitHub 凭据;⑤ AirDrop / Quick-Share 协议缺陷可触发 DoS;⑥ Apple iPhone 18 Pro 供应商全套物料图泄露(涉及未发布产品)。
二、重大攻击事件与数据泄露
高危 · 勒索软件团伙将 Citrix Bleed 武器化 + BYOVD 内核驱动
- 事件:Expel 披露
- 技术:ktapi.sys BYOVD
- 来源:Expel · The Hacker News
Expel 报告:某 RaaS 团伙在 Citrix Bleed(CVE-2023-4966)基础上引入罕见的 BYOVD(Bring Your Own Vulnerable Driver)手法,使用 Kontron 出品的 ktapi.sys 第三方驱动 0-day 获取内核级权限,可直接终止 Microsoft / ESET / Palo Alto / SentinelOne 的保护进程。“BYOVD 仍是企业级最大威胁之一——即便你用着最新 Windows 与最强 EDR”。
建议 EDR/SOC 立即启用驱动白名单 + WDAC / DSE 强化,并对 ktapi.sys 路径与签名进行全局阻断。
高危 · Scattered Spider 19 岁嫌犯在芬兰被捕,跨国执法网持续收紧
- 组织:Scattered Spider / Octo Tempest / UNC3944 / 0ktapus
- 规模:100+ 起入侵 / $100M+ 赎金
- 来源:DOJ · The Hacker News
FBI 与赫尔辛基警方合作,在芬兰逮捕 19 岁英国籍嫌犯 Stokes,被指控参与 Scattered Spider 至少 100 起网络入侵、超 1 亿美元赎金。Scattered Spider 长期以“假冒员工电话 IT 服务台重置密码”为标志 TTP,2023 年攻击 MGM / Caesars,2024 年攻击伦敦交通局,2025 年横扫英国零售商与美国保险/航空业。
在执法收紧的同时,Mandiant 警告其他团伙已开始复制其 TTP。见形提示:任何依赖电话重置密码的企业都应立即评估“防语音钓鱼 + 身份复核双因素 + FIDO2 登录密钥”组合。
高危 · 美国 NAIC 保险评级机构 3.1TB 数据遭 ShinyHunters 窃密
- 组织:ShinyHunters / NAIC(美国保险监督官协会)
- 数据量:3.1TB
- 来源:安全内参
美国保险业关键基础设施 NAIC 遭 ShinyHunters 入侵,3.1TB 数据外泄,资产评级认证流程被迫暂停,可能引发险资震荡。这是继 PeopleSoft PSEMHUB 高校泄露之后,ShinyHunters 在金融监管机构的又一次得手。
建议国内保险机构本周内与海外再保险 / 监管接口做一次凭证轮换与异常登录审计。
高危 · FBI 警告:俄情报机构以 Signal“恢复密钥”为新钓饵
- 组织:FSB / GRU 系俄罗斯情报机构
- 来源:FBI · The Hacker News
FBI 联合盟友发布更新版安全公告:俄情报机构(包含 FSB 与俄军方人员)针对 Signal 与 WhatsApp 账号发起“恢复密钥钓鱼”新战术——引导目标开启 Signal 备份、打开恢复密钥并粘贴到对话中。一旦得手,可完整接管加密通讯。
目标群体包括现任/前任美国与国际政府官员、军事人员、政治人物、记者及乌克兰官员。3 月通告已披露全球数千账号被攻陷。安全通讯工具本身不是终点,人员仍是最大的攻击面。
中危 · Mustang Panda 利用 Zoho WorkDrive 作为 C2 死信箱
- 组织:Mustang Panda · MINIRECON / ZOHOMURK
- 来源:Acronis · The Hacker News
Acronis 披露 Mustang Panda 在针对印度-台湾机构的水电合作 / MOU 主题钓鱼中,利用合法签名的 Solid PDF Creator / Citrix Receiver 二进制侧载恶意 DLL,并以 Zoho WorkDrive OAuth 凭据作为命令控制“死信箱”——读 inbox 拿指令,写 outbox 取数据。
事件再次印证 Gartner 预测“2028 年 25% 入侵将经由非人类身份达成”,SaaS 工作账户已成 APT 的隐蔽基础设施。
中危 · Apple iPhone 18 Pro 供应链全套物料泄露
- 范围:Apple 供应链
- 泄露内容:照片/视频/文档
- 来源:安全内参 2026-07-01
iPhone 18 Pro 供应商全套零部件照片、组装视频、设计文档遭泄露,苹果认定数据敏感并担忧涉及未发布机型。结合 W26 塔塔电子 630GB 泄露,代工厂 / 供应链暗池已成为高科技品牌 IP 的主要外泄路径。
中危 · Google 打击 NetNut / Popa 住宅代理僵尸网络
- 组织:NetNut · Alarum · Popa · Synthient
- 来源:Google · Synthient · The Hacker News
Google 联合研究团队切断 NetNut / Popa 的住宅代理僵尸网络,涉及 20+ 款“带宽共享”应用(均未向用户展示真实同意提示)。僵尸网络常被用于撞库、信用卡欺诈、规避地理限制,已构成企业风控与账号安全的常态化挑战。
中危 · “FortiBleed” 凭据窃取行动:俄语初始访问掮客
- 组织:SOCRadar 披露 · 俄语团伙
- 来源:SOCRadar · The Hacker News
SOCRadar 命名的 “FortiBleed” 行动针对面向公网的网络设备进行大规模凭据采集,工具、日志与作息时段表明其由约 20 人组成的俄语组织运作,定向制造业、科技与亚太物流业。该团伙是典型的“初始访问掮客”,往往以暗网市场的方式向勒索软件团伙供货。
三、AI 安全动态
高危 · “LangFlow RCE” 0-day:AI Agent 可被诱导拿下整台服务器
- 范围:LangFlow · AI 工作流框架
- 状态:野外利用
- 来源:The Hacker News · Trend Micro
Trend Micro 披露 LangFlow(开源 AI 工作流可视化编排平台)的未授权访问缺陷,可被远程命令执行。AI Agent 自身不仅可被诱导,连编排它的低代码平台也可成为 RCE 跳板。Anthropic 11 月报告的“Claude 主导的自主攻击”模式正是利用旧软件作为“易首批目标”。
任何在生产部署 LangFlow / Flowise / Dify / n8n 类平台的组织,均应立即检查是否对外暴露。
高危 · “BioShocking”:用游戏谜题触发短语劫持 AI Agent
- 组织:LayerX · 学术研究
- 状态:PoC 已发布
- 来源:LayerX · The Hacker News
LayerX 展示了一种“反乌托邦”主题的提示注入游戏:让 AI Agent 在奖励机制下接受“2+2=5 是正确答案”,再以“Would you kindly?”(致敬 BioShock)触发短语命令 Agent 抓取 GitHub SSH 凭据。六款主流 Agent 全部沦陷且无任何警告。
这与 Gartner 四大关键威胁中的“提示注入”与“AI 应用攻击”完全对应——Agent 行为对齐已成 P0 级问题。
高危 · “LLMShare”:利用 ChatGPT 聊天共享功能投递恶意页
- 范围:Push Security · OpenAI ChatGPT
- 来源:The Hacker News
Push Security 命名的 LLMShare 攻击利用 ChatGPT 的代码渲染特性,生成“服务中断”风格的仿冒下载页,诱导受害者下载恶意可执行文件;同步配套的“ChatGPT 租户钓鱼”行动——通过 noreply@tm.openai.com 发送真实 OpenAI 通知邮件邀请加入恶意组织,目标是套取用户在 ChatGPT 内共享的敏感信息。
这印证 Gartner 趋势“GenAI 打破安全意识”:钓鱼邮件来自合法域名、对话来自合法平台,传统邮件认证检测全部失效。
中危 · 282 个 iOS App 泄露 LLM API Key,Sysdig 测算单日潜在成本 $46K
- 范围:Sysdig · iOS 生态
- 来源:The Hacker News
Sysdig 扫描 282 款 iOS 应用后发现其中 54 款泄露 LLM 明文 API Key,10 家以上 AI 提供商受影响(OpenAI 最多)。这些 API Key 可被用于 “LLMjacking”——盗用他人账号跑自家业务,单日潜在模型成本可达 $46,000。其中 28 款 App 还顺带泄露系统提示词这一核心 IP。
对 CISO 而言:① 建立移动 App API Key 资产台账;② 强制客户端不持有长期 Key,改为后端代理短期 Token;③ 将“模型 API 凭据泄露”纳入移动 App 安全检测项。
中危 · “MCP 投毒”:Microsoft 警告 AI 编码代理易受恶意 MCP 工具操纵
- 范围:Microsoft · MCP(Model Context Protocol)
- 来源:Microsoft · The Hacker News
Microsoft 披露针对 AI 编码代理的“MCP 工具投毒”路径:污染 MCP 工具描述,使 Agent 在执行任务时被诱导调用恶意工具。结合 W26 Cordyceps 与 W27 BioShocking,AI Agent 的供应链风险已从“代码层”扩展到“工具元数据层”。Gartner “AI 智能体 IAM”与“提示注入”趋势在此处交叉。
中危 · 当大模型学会逆向拆解 EDR:终端安全天平正在倾斜
- 视角:黑鸟 · 红队视角
- 来源:黑鸟 2026-06-30
红队已开始系统性使用 LLM 拆解主流 EDR 的检测规则、IOA 模式与白名单机制,自动化生成绕过载荷。结合 W26 “RoguePlanet” 与 W27 “BlueHammer” 等“防御产品自身成为提权载体”的趋势,终端安全的传统优势正在被“AI 武装的红队”消解。
四、国内政策法规
高危 · 国家能源局《能源行业数据分类分级指南(2026 版)》发布
- 发布方:国家能源局
- 日期:2026-06-30
- 来源:国家能源局
《指南》规范能源行业数据处理活动,加强数据分类分级管理。能源央企 / 油气 / 电网 / 发电集团应立即启动内部数据资产盘点,把“行业重要数据 / 核心数据”识别作为下一步合规与数据出境自评估的输入。
高危 · 全国网安标委发布《网络安全标准实践指南 — 智能体部署使用安全指引》
- 发布方:全国网安标委
- 日期:2026-07-01
- 来源:全国网安标委
《指引》覆盖评估、准备、部署、使用、停用全生命周期,是国内首份专门面向 AI Agent 的实践指引。建议企业 AI 治理委员会立即对照文档完成差距分析,重点关注“工具白名单 + 凭据隔离 + 行为审计 + 停用下架”四类控制点。
中危 · 工信部等八部门《关于推动工业互联网高质量发展的实施意见》
- 发布方:工信部等八部门
- 日期:2026-06-30
- 来源:工信微报
深入实施工业互联网创新发展战略,要求在更广范围、更深程度释放工业互联网乘数效应。“安全”被列入高质量发展的前置条件,工业互联网平台企业 / 标识解析企业需对设备指纹、API 安全、跨域流转做新一轮合规加固。
中危 · 工信部:关于防范 Remcos 恶意软件新变种的风险提示
- 发布方:工信部
- 日期:2026-06-30
- 来源:网络安全威胁和漏洞信息共享平台
新变种使用 DonutLoader 内存加载技术,无文件落盘规避传统杀软。制造业、跨境贸易、客服外呼团队应立即将 Remcos IOC 加入 EDR / 邮件网关与 DLP 策略。
中危 · 国家密码管理局:《电子认证服务使用密码管理办法》实施工作公告
- 发布方:国家密码管理局
- 日期:2026-06-30
- 来源:国家密码管理局
为电子认证 / 数字证书服务划定合规边界,要求电子签名服务方与认证机构开展合规自评。对依赖第三方 CA / 时间戳 / 电子签章的企业而言,需在年内完成供应商资质复核。
中危 · 国家信安标委 / 中国信息安全:后量子密码(PQC)迁移系列研究
- 发布方:中国信息安全 · 国家信安标委
- 日期:2026-07-01 / 07-02
- 来源:中国信息安全
《我国后量子密码迁移政策法律洞察》《世界主要国家后量子密码迁移态势分析与中国战略应对》同期发布,系统梳理美欧主导的 PQC 标准格局,呼吁建立“主权可控 + 标准兼容 + 试点验证”的中国路径。呼应 Gartner 关键预测“2030 年非对称加密失效”,央国企 / 金融 / 关基行业应在本季度内启动 PQC 路线图。
中危 · 工信部通报:哪吒汽车、月城公交、数字人 SDK 等 32 款 APP / SDK 违规
- 发布方:工信部
- 日期:2026-07-02
- 来源:工信微报
违规收集个人信息、过度索取权限等问题持续高发。建议企业合规部门建立“自检工具 + 隐私合规周”双轨机制,在被通报前主动发现 SDK / 第三方组件越权行为。
Gartner 战略框架 · 2026 引用
Gartner 安全与风险管理峰会(SRM 2026)核心观点:“网络安全必须从‘预防’走向‘韧性’——不再以‘阻止一切’为目标,而是以‘被击穿后多快恢复’作为安全成熟度的真正刻度。”W27 的两个现象完美印证这一框架:
- 防御产品被反向利用:Microsoft Defender(RoguePlanet / BlueHammer)、EDR BYOVD ktapi.sys、Signal 备份机制均说明“控制本身也是攻击面”;
- 非人类身份成为主路径:Zoho WorkDrive OAuth 死信箱、Argo CD Redis 缓存投毒、MCP 工具调用、LangFlow 工作流——都在印证 Gartner 关键预测“2028 年 25% 入侵将经非人类身份达成”。
— Gartner Security & Risk Management Summit 2026 Keynote(Leigh McMullen)
五、本周紧急行动建议(按优先级)
P1 · 24 小时内
- 升级 SharePoint Server 至 7 月补丁日版本,处置反序列化 0-day CVE-2026-45659(CISA 截止 7 月 4 日);
- 检查 SimpleHelp 远程支持平台版本,关闭未使用 OIDC 或升级至修补版本;
- 在所有 EDR / 终端上阻断 ktapi.sys 加载与签名,启用 WDAC / DSE 驱动白名单;
- 对所有依赖 Citrix NetScaler ADC/Gateway 的设备确认已修补 CVE-2023-4966,并对历史会话凭据强制重发。
P2 · 72 小时内
- 跟踪 Linux 内核主线补丁,优先升级 DirtyClone / Copy Fail / DirtyFrag / Fragnesia 相关节点;
- 全量清点 libssh2 静态/嵌入式副本,优先在 curl / Git / PHP / SSH 网关上打补丁;
- 对 Argo CD 启用
networkPolicy.create=true并轮换 Redis 凭据; - 核查 LangFlow / Flowise / Dify / n8n 等 AI 工作流平台的外网暴露;
- 开展全员“语音钓鱼 / Signal 恢复密钥”专项演练,参考 Scattered Spider TTP 复盘话术。
P3 · 本周内 / 季度内
- 对照全国网安标委《智能体部署使用安全指引》完成 AI Agent 治理差距分析;
- 启动 PQC 迁移路线图(响应 Gartner 2030 预测);
- 按国家能源局《指南》完成能源行业数据分类分级;
- 建立“非人类身份目录”(服务账号、API Key、Agent Token、SaaS OAuth 凭据、MCP 工具),落实 Gartner 2028 预测的前置防御;
- 把“提示注入 + Agent 行为审计”纳入 IR / SOC 流程,所有 AI 辅助分析结论需双人复核。
六、本周关键数字
| 指标 | 本周数据 | 说明 |
|---|---|---|
| CISA KEV 新增 | 2 个 | SharePoint / SimpleHelp |
| 内核 0-day | 4 | DirtyClone 系列(Copy Fail/DirtyFrag/Fragnesia/DirtyClone) |
| 协作 / 远程支持 0-day | 1 | SharePoint Server |
| MSP / 远程工具 0-day | 1 | SimpleHelp OIDC 绕过 |
| AI Agent / 工作流 RCE | 1+ | LangFlow 未授权 RCE、MCP 投毒 |
| 涉及勒索软件团伙 | 3+ | Storm-2603、Cl0p、ShinyHunters |
| 重大泄露 | 3.1 TB | NAIC(ShinyHunters) |
| 被逮捕核心成员 | 1 | Scattered Spider 19 岁嫌犯 |
| iOS 泄露 LLM Key 的 App | 54 | 来自 282 款样本扫描 |
| 国内新规 / 标准 | 5+ | 能源局 / 网安标委 / 工信部 / 密码局 / 信安标委 |
编制与免责声明
- 编制单位:上海见形信息科技有限公司 · 灵御(Aegis)安全实验室
- 编制日期:2026 年 7 月 3 日(周五)
- 情报来源:CISA KEV · The Hacker News · Expel · DOJ · Trend Micro · FBI · Sysdig · Push Security · LayerX · Acronis · Microsoft 7 月补丁 · Synacktiv · 安全内参 · 安全 KER · 国家能源局 · 全国网安标委 · 工信部 · 国家密码管理局 · 中国信息安全 · Gartner SRM 2026
- 反馈邮箱:security@aegis-lab.example
免责声明:本刊为内部安全情报参考,不构成任何形式的法律或专业建议。威胁情报会随时间快速演化,部分攻击指标(IOC)可能因攻防对抗发生迁移,请以官方最新公告为准。未经允许不得转载或公开传播。
