每日安全动态推送(26/9/22)
原创 admin 2026-09-22 10:27 北京
VL Prosperity 号油轮遭外国网络攻击事件;HEIF Heist:AI 辅助漏洞链攻击入侵 OpenAI 内部系统;Google卧底分析师渗透TeamPCP,瓦解史上最大规模供应链黑客行动
• urx:一款基于 Rust 构建的高效命令行工具,用于从 OSINT 档案中提取 URL 以进行安全分析
https://buaq.net/go-443529.html
本文重点介绍了基于 Rust 构建的 urx 工具,其核心亮点在于能够利用异步处理技术,从 Wayback Machine 和 Common Crawl 等 OSINT 档案中高效并行提取 URL,并深度挖掘已归档的 JavaScript 和 API 规范以发现被遗忘的攻击面。对于安全研究人员而言,该工具无需 API 密钥即可整合多源数据并支持增量扫描,极大地提升了攻击面管理(ASM)和漏洞挖掘的效率。
• VL Prosperity 号油轮遭外国网络攻击事件
https://sectoday.tencent.com/event/zPAVrKAB5M25NX6PbOJa
2026 年 8 月下旬,美国海岸警卫队、FBI 及国土安全部联合调查了一起针对驶往美国水域的外国油轮的网络入侵事件,核心目标确认为 VL Prosperity 超级油轮。调查证实,疑似外国网络行为体利用地缘政治紧张局势,通过可移动存储设备或网络钓鱼手段渗透了船舶的运营技术(OT)系统,导致该船在直布罗陀海峡遭遇长达 30 小时的通信中断,并出现引擎及燃油控制系统的异常干扰。尽管当局在墨西哥湾登临检查确认未造成人员伤害、物理危险或实质性运营中断,且攻击者未完全接管船舶控制权,但该事件暴露了海事领域遗留系统缺乏终端检测与响应(EDR)及网络分段的严重漏洞。此次攻击被专家视为针对全球能源供应链关键基础设施的侦察演练,凸显了数字化船舶生态中 IT 与 OT 融合带来的新型安全挑战,促使业界呼吁加强网络卫生标准及跨部门协同防御机制。
• HEIF Heist:AI 辅助漏洞链攻击入侵 OpenAI 内部系统
https://sectoday.tencent.com/event/x3wIuqABVJfJhgnJNbAj
安全公司 Hacktron AI 的研究人员在 72 小时内,利用 Anthropic 的 Claude Opus 模型辅助,成功执行了一起针对 OpenAI 的复杂入侵行动。攻击者首先利用 Discourse 论坛中 libheif 图像处理库的未修补内存破坏漏洞(CVE-2026-32882),在无需用户交互的情况下实现远程代码执行。随后,攻击者绕过 ASLR 保护机制,利用配置错误的单点登录(SSO)系统横向移动,劫持了 OpenAI 员工的 ChatGPT 和 Codex 账号,并最终访问了包含算法机密的内部 GitHub 仓库及代码单体仓库。此次被称为"HEIF Heist"的事件揭示了生成式 AI 如何显著降低武器化内存破坏漏洞的门槛,加速了从漏洞发现到利用链构建的过程,同时暴露了公共论坛与内部系统共享 SSO 凭证的严重风险。
• DirtyAH6、TUNderflow、PPPoEject 与 DiagSpill 公开利用:AI 辅助发现的 Linux 内核本地提权漏洞
https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html
本文揭示了由 AI 辅助发现的四组高危 Linux 内核本地提权漏洞(DirtyAH6、TUNderflow、PPPoEject 和 DiagSpill)及其公开利用代码,标志着 AI 驱动漏洞挖掘已能系统性地定位深藏数十年的内核内存安全缺陷。鉴于利用代码已公开且部分漏洞无需特权命名空间即可触发,所有运行旧版内核的系统必须立即更新以防范潜在的本地权限提升攻击。
• Nozomi 发现西门子 SCALANCE LPE9403 存在 12 个漏洞,可导致 Root 权限获取与 OT 网络攻击
https://industrialcyber.co/industrial-cyber-attacks/nozomi-identifies-12-vulnerabilities-in-siemens-scalance-lpe9403-enabling-root-access-and-ot-network-attacks/
本文揭示了针对西门子 SCALANCE LPE9403 边缘设备的 12 个关键漏洞,其核心亮点在于详细阐述了攻击者如何通过漏洞链从低权限提升至 Root 权限,进而篡改工业遥测数据或抑制警报,从而在 OT 环境中制造隐蔽且致命的‘虚假安全视图’。
• Google卧底分析师渗透TeamPCP,瓦解史上最大规模供应链黑客行动
https://www.wired.com/story/an-undercover-google-analyst-infiltrated-a-notorious-supply-chain-hacking-gang/
本文独家披露了Google威胁情报团队如何通过安插卧底渗透TeamPCP黑客组织核心,实时阻断其史无前例的供应链攻击并协助执法部门逮捕主犯。文章不仅揭示了利用内部情报瓦解大规模网络犯罪网络的全新防御范式,还曝光了AI生成零日漏洞等前沿威胁,是当今网络安全领域不可多得的深度实战案例。
• CVE-2026-88533:网易 QAnything 中通过 sitecustomize.py 利用未认证路径遍历实现 Root RCE
https://github.com/HEMLOCK-LYK/CVE-2026-88533
本文揭示了网易有道开源RAG平台QAnything中一个未修复的严重路径遍历漏洞(CVE-2026-88533),攻击者无需认证即可利用该漏洞在根权限下执行任意代码。文章通过详尽的复现步骤和底层机制分析,展示了攻击者如何通过构造恶意文件名将Python初始化脚本注入系统,从而在容器重启后完全接管服务。
* 查看或搜索历史推送内容请访问:
https://sectoday.tencent.com/
* 新浪微博账号: 腾讯玄武实验室
https://weibo.com/xuanwulab
* 微信公众号: 腾讯玄武实验室