
8月3日,星期一,您好!中科汇能与您分享信息安全快讯:

01
SplitVPN 泄露 86.5 万用户:VPN “无日志承诺” 最怕被数据打脸
CyberSecurityNews 报道,俄罗斯 VPN 服务SplitVPN 发生数据泄露,约 865,336 个唯一邮箱账号被加入 Have I Been Pwned。更值得注意的是,公开报道提到泄露数据并不只是邮箱,还包括用户 IP、国家、部分支付卡信息,以及大量连接日志。对 VPN 用户来说,这类事件的敏感度明显高于普通网站泄露,因为 VPN 本来卖的就是 “隐私” 和 “信任”。这个事件真正要警惕的地方,是它暴露了一个常见问题:很多服务口头上强调 “不记录日志”,但真实后台到底保存了什么,用户很难验证。一旦数据库被拖走,攻击者拿到的不只是账号列表,还可能拼出用户连接习惯、支付信息和身份线索。建议使用过 SplitVPN 或同类服务的用户立即更换密码,检查邮箱是否在 HIBP 等泄露库中出现。如果同一密码复用在邮箱、交易所、社交账号上,要同步修改。企业如果允许员工使用第三方 VPN 访问资料,应重新评估供应商日志政策和数据保留边界,不要把 “隐私承诺” 当成安全审计。
02
Brinks Home 遭入侵:安防公司被打穿,风险不止是客户信息泄露
Brinks Home 是北美较大的住宅安防服务商,据报道,该公司确认部分 IT 系统遭到未授权访问;此前 ShinyHunters 在泄露站声称窃取了与 Salesforce 环境相关的近 500 万条记录,并威胁公开数据。公司称 7 月 20 日发现入侵并启动响应,攻击者可能已经有一段停留时间。这类事件对普通用户的影响不只是 “收几封垃圾邮件”。住宅安防公司掌握的是客户联系方式、销售记录、服务关系和家庭安防相关业务线索。如果这些数据被用于后续钓鱼,攻击者可以伪装成客服、安装人员、续费人员或安全升级通知,做非常精准的诈骗。对企业来说,这起事件也提醒:Salesforce、CRM、工单系统不是普通办公系统,它们往往集中存放客户关系和业务流程数据。建议相关企业排查 SaaS 登录日志、第三方应用授权、API Token 和异常导出记录;同时对客服话术、短信邮件通知做统一公告,避免攻击者借 “数据泄露补救” 继续诈骗。
03
Adform 广告脚本被篡改:供应链攻击开始盯上 “网页里的可信脚本”
广告技术公司 Adform 遭遇供应链攻击,安全研究人员发现,攻击者篡改了 Adform 托管的跟踪脚本,将其变成加密货币窃取器分发渠道。Adform 服务大量企业网站,报道提到其客户规模约 1.4 万家,因此问题并不局限于单个网站,这类攻击的危险点在于,用户访问的是正常网站,加载的也是看似合法的第三方广告或统计脚本,浏览器不会天然怀疑这些脚本,网站管理员也可能长期把它们当作 “可信基础设施”。一旦第三方脚本被污染,攻击者就可以对下游访问者做剪贴板劫持、钱包地址替换、恶意跳转或数据窃取。建议网站运营方清点所有第三方脚本,能自托管的尽量自托管,不能自托管的要启用 SRI 完整性校验、CSP 策略和变更监控。涉及支付、钱包、交易、登录页面的网站尤其要减少第三方脚本暴露面。对用户来说,转账前务必二次核对钱包地址,不要只相信复制粘贴结果。
04
CISA 警告水务 PLC 被盯上:公网暴露的 OT 设备不是 “没人看见”
CISA 发布警报称,水和废水系统领域的 PLC 正被威胁行为者集中攻击。公开警报提到,攻击者会针对暴露在互联网上的 PLC,修改密码锁定运营人员,或者改变 PLC 的 IP 地址让设备断连,已经造成煮沸用水通知和持续人工运营等影响。这不是普通 IT 系统宕机,水务、污水处理、电力、能源这类 OT 环境一旦受影响,后果会直接落到公共服务和民生系统上。很多小型水务单位的设备可能是供应商或集成商多年以前部署的,蜂窝网关、远程维护口、临时调试接口未必出现在常规资产清单里,结果就成了攻击者最容易扫到的入口。建议水务和工控单位立即清点公网暴露 PLC、HMI、SCADA 和蜂窝远程连接,优先移除公网访问,必须远程维护的要走 VPN、MFA、跳板机和白名单。还要准备干净 PLC 镜像备份,防止被改密码后无法恢复。OT 安全不能等 “有预算再说”,公网暴露先关掉就是第一优先级。
05
Toptech 工业设备漏洞:能源场景里的 “调试接口” 可能变成 root 入口
CISA 发布 Toptech Systems RCU II + 和 Multiload II + 工业设备安全公告,漏洞编号为 CVE-2026-12562,CVSS 评分 8.8。公告称,受影响设备存在无需认证即可访问的调试接口,攻击者一旦连上相关服务,就可能获得嵌入式 Linux 系统的 root 级访问能力,从而查看和修改文件系统、进程和网络接口。这个漏洞值得关注,是因为它影响的是能源行业相关设备,并且部署范围标注为全球。工业设备里的调试接口本来是为了维护方便,但如果没有认证、又被放到可访问网络里,就相当于把 “工程师后台门” 留给了攻击者,攻击者获得系统控制后,不一定马上破坏,也可能先长期潜伏,等待更合适的时机。建议使用相关 Toptech 设备的单位核对版本,RCU II + 和 Multiload II + 低于 2025-11-24 的版本应按厂商建议升级或采取缓解措施。现场还要限制设备管理口访问来源,把工程调试接口隔离到专用维护网段,禁止跨办公网、互联网直接访问。
06
MikroTik RouterOS 漏洞:低权限 API 访问也可能导出 WireGuard 私钥
CISA 发布 MikroTik RouterOS 安全公告,漏洞编号 CVE-2026-14227。公告称,在启用 RouterOS API 的产品中,API 会话管理存在问题,攻击者在特定条件下可利用低权限 API 访问提取路由器 WireGuard 私钥明文,从而带来 VPN 冒充和相关流量解密风险。这个风险不能只按 CVSS 分数看。路由器和 VPN 网关处在企业网络边界,一旦私钥泄露,攻击者拿到的不是某个普通账号,而是可能伪装成可信 VPN 节点或客户端的能力。尤其是中小企业、分支机构和远程办公环境,很多 MikroTik 设备长期暴露管理口,权限变更后也未必会强制清理旧会话。建议管理员检查是否启用 RouterOS API,并限制 API 仅允许可信管理网段访问。账号权限降级后,要确保受影响用户完全退出会话,使新策略生效。涉及 WireGuard 的环境应评估是否需要轮换密钥,同时检查异常 API 调用、配置导出和未知 VPN 连接记录。边界设备不要只补系统,还要查管理面暴露。
07
ARVE WordPress 插件被植入后门:一个 Token 就能登录管理员
Hackread 报道,Wordfence 在 ARVE WordPress 插件中发现严重后门,ARVE 用于在 WordPress 站点嵌入 YouTube、Vimeo 等视频,活跃安装量约 2 万。受影响版本为 10.8.7,漏洞编号 CVE-2026-18072,CVSS 评分 9.8。Wordfence 称,其 PRISM 系统在恶意代码加入不到两小时后发现问题,WordPress.org阻止了自动分发。这类事件典型地说明,开源插件供应链的风险并不只来自代码写得差,还来自维护者账号或提交权限被攻破。公开信息显示,后门藏在更新检查相关文件里,攻击者只要提交指定请求参数,就可能绕过正常认证登录为现有管理员,对网站来说,这几乎等于后台被直接交出去。建议使用 ARVE 插件的网站立即检查版本和插件文件完整性,暂时停用可疑版本,查看管理员登录日志、异常新增账号、主题和插件文件变更。WordPress 站点应开启最小权限、文件完整性监控和插件更新审查,核心业务站不要开启自动安装来源不明的插件更新。
08
MacSync 伪装 Claude 安装教程:AI 热度正在被拿来偷 Mac 密码和钱包
GBHackers 报道,Huntress 披露一场名为 MacSync 的 macOS 恶意软件活动。攻击者伪装成 “Claude 安装指南”,诱导用户在终端执行 Base64 混淆后的 curl 命令,随后部署六阶段窃密器和远控木马。目标包括浏览器凭据、Keychain 密钥、SSH 和云凭据、Telegram 会话以及加密钱包。这个攻击很现实,因为它踩中了两个心理弱点:一是用户想快速安装 AI 工具,二是很多教程会让用户复制命令到终端。更麻烦的是,诱导页面可能利用看似可信的 AI 分享页面或教程内容,用户未必会看到明显的钓鱼域名警告。只要命令一执行,后面就是脚本、权限弹窗、凭据收集和数据外传。建议 Mac 用户不要从搜索广告、陌生教程或分享页复制命令安装 AI 工具,Claude、Cursor、ComfyUI 等工具都应从官网或可信仓库下载。企业应监控终端执行 curl、bash、osascript、base64 解码等组合命令,发现员工被诱导执行后,要立即轮换浏览器、SSH、云平台和钱包相关凭据。
09
XCSSET v40 回归:开发者电脑正在成为软件供应链入口
Unit 42 披露,沉寂一段时间后,XCSSET macOS 恶意软件发布 v40 版本,继续针对 Apple 开发生态。该恶意软件通过污染 Xcode 项目传播,攻击开发者机器,并具备更强的隐蔽能力,包括多态载荷、文件 less 持久化、内存中执行和削弱安全机制。Unit 42 称,自 2026 年 4 月以来,该恶意软件已通过合法应用的 Xcode 项目传播,这类攻击的重点不是普通用户中招,而是开发者中招。开发者电脑上往往有代码仓库、签名证书、API 密钥、发布权限和内部系统访问能力。一旦开发环境被植入恶意代码,后续可能污染构建产物,把风险带给大量下游用户。建议 macOS 开发者检查 Xcode 项目来源,避免随意运行陌生项目中的脚本和构建步骤。企业应保护代码签名证书、CI/CD Token 和发布权限,开发机要纳入 EDR 监控。对 Xcode 项目里的异常 Shell 脚本、下载命令、LaunchAgent 持久化和 Keychain 访问行为,应建立告警。开发环境已经不是 “个人电脑”,而是供应链安全边界的一部分。
10
攻击者用 DeepSeek 等 AI 编排漏洞利用:AI 安全已经进入真实攻防链
Infosecurity Magazine 报道,Unit 42 发现一名中文威胁行为者使用 DeepSeek 等大语言模型来编排针对亚洲组织的网络攻击。报道提到,该行为者通过 Telegram 使用 AI 模型和开源 Agent 框架来协调攻击流程,提升扫描、漏洞利用和攻击组织效率。Unit 42 认为,这类 AI 增强能力显著提高了攻击速度和规模,这条新闻和 “AI 会不会攻击人” 的宏大讨论不同,它说的是更落地的现实:攻击者已经把 AI 当作自动化编排器来用。过去需要人工搜集漏洞情报、筛选目标、写脚本、改载荷,现在可以让 AI 参与串联流程。AI 不一定发明全新漏洞,但可以把已有漏洞利用做得更快、更批量、更稳定。建议企业不要只防 “高端零日”,还要把已知漏洞修复速度提上来。公网资产、VPN、Web 管理后台、开发测试环境要持续盘点;高危漏洞出现后,要按资产暴露度和可利用性排序修复。安全团队也应评估内部 AI 工具权限,避免把扫描器、Shell、凭据和公网访问直接交给无边界 Agent。

信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟

本文版权归原作者所有,如有侵权请联系我们及时删除
夜雨聆风