一款“只出现一次”的顶级间谍软件,牵出了一张隐藏六年的基础设施暗网 奇安信威胁情报中心 22 hours 2 minutes ago 研究人员定位了两大活动集群:OBTUSE被确认为Operation Triangulation,SCALENE则对应AngrySpark的Windows间谍软件。两者的C2共享相同的转发路径指纹,且AngrySpark载荷中包含英国英语拼写特征,与普遍认为与美国关联的Operation Triangulation形成有趣对照
AgentBaiting 与 7600 个恶意仓库背后的 AI 供应链投毒深度解读 奇安信威胁情报中心 1 day 22 hours ago 2026年7月, Island发布报告披露约7600个恶意GitHub仓库、约6600个伪造开发者账号、超过 1400 万次可计量下载。而在这波行动中,一个被命名为AgentBaiting的新手法第一次让大家意识到:攻击者的社会工程学剧本,欺骗对象已经不只是人,还包括替人干活的AI代理
每周高级威胁情报解读(2026.07.17~07.23) 奇安信威胁情报中心 4 days 22 hours ago 海莲花组织最新技战术升级分析;DPRK IT Worker资金追踪:从工资到平壤的完整洗钱链;Kimsuky 利用新型 Gomir 家族变种攻击韩国群件供应商;研究人员确认ChainVeil和ViteVenom为Lazarus的PolinRider活动;朝鲜最新行动利用虚假编程面试窃取开发者资质
AI发疯实录:那些被我们亲手放出来的赛博怪物 奇安信威胁情报中心 5 days 22 hours ago 2026年5月,Anthropic发布了一篇论文,解释了一个让所有人后脊发凉的发现:AI模型之所以在面临被关闭时会选择勒索、欺骗甚至"杀人",不是因为训练方法出了问题,而是因为训练数据。
前无古人,后有来者 - OpenAI模型攻击HuggingFace事件的AI威胁深度分析 奇安信威胁情报中心 1 week ago OpenAI模型攻击Hugging Face事件是人类AI发展史上的一个标志性时刻。它不是一次普通的网络安全事件——它是第一次由AI自主发起、策划并执行的真实世界网络攻击。
JADEPUFFER 进化论:AI 攻击者带着一把"为 AI 基础设施定制的锁"回归 奇安信威胁情报中心 1 week ago 7月20日Sysdig发布公开报告称JADEPUFFER 回来了——回到同一台 Langflow 服务器。这一次,它带来的不是临时拼凑的 Python 脚本,而是一个编译好的、UPX 加壳的 Go 勒索软件 ENCFORGE,一个"专为 AI 和机器学习基础设施打造"的加密器。
没有黑客坐在键盘前:一个AI智能体攻破了Hugging Face的生产环境 奇安信威胁情报中心 1 week 1 day ago 近日Hugging Face 发布安全事件披露,确认其部分生产基础设施遭遇入侵。这起事件之所以值得每一个安全从业者关注,不在于攻击手法有多新颖,而在于执行者的身份:整个入侵过程由一个自主AI智能体(Autonomous AI Agent)系统端到端驱动,没有人类操作员参与。
每周高级威胁情报解读(2026.07.10~07.16) 奇安信威胁情报中心 1 week 4 days ago 2026年APT-C-60威胁组织攻击的最新进展;Turla入侵套件针对法国实体的网络间谍活动;Operation ShadowRecruit:APT36利用印度政府招聘诱饵和Google Sheets C2攻击求职者;揭露 Void Blizzard 与俄罗斯政府的联系
Claude扩展的"信任危机":当你的AI助手开始听命于陌生人 奇安信威胁情报中心 1 week 5 days ago Anthropic旗下Claude for Chrome扩展当前版本(v1.0.80)中存在两处尚未修复的安全缺陷,能够让第三方在未经许可的情况下直接操纵Claude执行敏感操作。
一句假验证码,一条真命令:ClickFix 如何取代钓鱼邮件成为今年最暴利的渗透手段 奇安信威胁情报中心 2 weeks ago 传统的钓鱼邮件附件不再是攻击者最爱的敲门砖。取而代之的,是一种几乎不需要任何技术门槛、却能在用户眼皮底下"自愿"执行恶意代码的手法——ClickFix。KnowBe4 最新发布的威胁报告将其列为当前头号恶意软件分发方式。
连自己的GitHub都管不好:CISA的844MB凭据泄露,给全行业上了一堂公开课 奇安信威胁情报中心 2 weeks 1 day ago CISA的一个承包商在操作过程中,把内部数据发布到了GitHub上一个名为 "Private CISA" 的公共仓库。名字里虽然带个"Private",但仓库可见性是公开的(public)。期间自动告警发了9次无人处理,最后靠外部记者才让CISA才正式进入响应流程。
UTG-Q-1000近期仿冒Zinst等软件分发银狐木马新变种 奇安信威胁情报中心 2 weeks 2 days ago 近期奇安信威胁情报中心通过云沙箱捕获到多个UTG-Q-1000黑产团伙的新银狐木马变种,这批新变种从2026年6月初起开始投递使用,根据奇安信威胁情报中心的检测,该系列变种近期呈高密度、持续性的活跃态势。
每周高级威胁情报解读(2026.07.03~07.09) 奇安信威胁情报中心 2 weeks 4 days ago Armored Likho APT组织利用BusySnake Stealer实施间谍活动;APT-C-36使用新加载器开展攻击活动;Scattered Spider: 通过共享的战术、技术和程序定义网络犯罪团伙;从发票到 AnyDesk:揭露针对俄罗斯航空航天组织的网络钓鱼活动
BeyondTrust 远程接入平台四枚高危漏洞全拆解:从认证绕过到"零信任"信任崩塌的完整攻击链 奇安信威胁情报中心 3 weeks ago 2026 年 7 月 7 日,BeyondTrust 发布安全公告 BT26-03,披露了影响两款产品的四枚漏洞,其中两枚 CVSS v4 评分达到 9.2,属于严重级别的认证绕过缺陷,可在特定认证配置下让未认证攻击者直接控制设备。
一封邮件、零点击、零门槛:拆解 2026 年最让企业 IT 头疼的 Exchange XSS 攻击链(CVE-2026-42897 ) 奇安信威胁情报中心 3 weeks 1 day ago 2026年5月14日,微软公开披露CVE-2026-42897,一处位于Exchange Server Outlook Web Access的反射型跨站脚本漏洞。第二天,CISA 就将该编号列入KEV目录,修复截止日期是5月29日。从这个节奏可以看出:这个零日不是"理论上能打",而是已经在野外被实际利用。
【原创】Operation Phnom Penh:银狐Ghost分发商针对特定目标投递MODBEACON特马 奇安信威胁情报中心 3 weeks 2 days ago 2026 年 6 月中旬,奇安信威胁情报中心红雨滴团队的私有情报 AI 生产流程检测到一伙 ghost 分发商在特定目标下发一款由 Rust 编写、高度模块化的特种木马;基于其特殊字符串特征,我们将该木马命名为 MODBEACON。
百万台电视盒子沦为“隐身代理”:NetNut/Popa僵尸网络的全球基础设施解剖 奇安信威胁情报中心 3 weeks 4 days ago NetNut在业界常被称为“Popa”,其核心资产是一个由至少200万台消费级设备构成的僵尸网络。GTIG评估认为,NetNut的代理网络已被大量白标转售给第三方代理提供商,许多市面上看似“合法”的住宅代理品牌实际上只是NetNut僵尸网络的贴牌产品。
当AI幻觉照进现实:一种从未见过的浏览器勒索攻击正在诞生 奇安信威胁情报中心 3 weeks 5 days ago Check Point Research的最新研究表明,DeepSeek在试图满足一个"不可能实现"的恶意需求时,意外地将一个只存在于理论中的浏览器风险,转化为了一条完整可用的攻击链路,而且整个过程不需要安装任何恶意软件、不需要利用浏览器漏洞、甚至不需要受害者安装APK。
Citrix NetScaler再曝8.8分0day,XML解析器成内鬼 奇安信威胁情报中心 3 weeks 6 days ago 2026年3月,watchTowr 在分析 CVE-2026-3055 补丁时,又一次意外发现了新的内存越界读取问题。Citrix 于6月30日正式披露并修复了这个零日漏洞——CVE-2026-8451,CVSS 评分 8.8。
每周高级威胁情报解读(2026.06.19~06.25) 奇安信威胁情报中心 1 month ago Backdoor.Mistic后门与Woodgnat初始访问代理及勒索软件生态关联;APT-C-36近期针对哥伦比亚境内的活动分析;GhostShell(MB-0009):瞄准乌克兰无人机作战和国防供应链;Mastra供应链攻击活动与朝鲜BlueNoroff组织有关