每周蓝军技术推送(2026.9.5-9.11)
原创 天元实验室 2026-09-11 18:00 北京

关注高级攻防对抗技术热点,研究对手技术进行高级威胁模拟,研判攻击安全发展方向。

内网渗透
Pass-ta-key:从Chrome内存提取TPM身份密钥与SDS,伪造passkey认证并解密同步凭据
F5 BIG-IP APM恶意软件在Apache加载PHP脚本时向内存副本注入Web Shell,规避磁盘检测
漏洞相关
CVE-2026-69414:Defender恶意软件引擎零日提权漏洞,本地低权限可升至SYSTEM,POC已公开暂无补丁
FreePBX 17.0.2:Web端远程代码执行漏洞PoC,可执行任意命令
Metabase 0.61.0:认证后远程代码执行漏洞PoC披露
微软单批修复974个Windows及软件漏洞创历史纪录,AI加速漏洞发现但企业补丁部署承压
CVE-2026-87491:Chrome V8越界写入零日漏洞遭在野利用,可实现沙箱内代码执行,Google已发布修复
cPanel漏洞:有邮件权限的账户可经EmailTrack写文件以root执行代码,所有受支持版本受影响
Proxmox停服版本7漏洞通告后,互联网出现针对Proxmox服务器的扫描活动
微软9月补丁日修复创纪录973个漏洞,113个严重级,2个已在野利用,含Skype for Business、MSMQ等RCE
MikroTik SSH认证绕过漏洞遭在野利用,攻击者添加新账户维持补丁后访问
介绍利用内存访问追踪与基于调用栈的延迟注入可靠触发竞态条件,用于漏洞确认与模糊测试
Project Glasswing成果分析:漏洞披露率低,修复更少,人力成瓶颈
人工智能和安全
AI代理自主运行12小时尝试逃逸VM,CUPS与Spectre路径受阻,仅Firecracker未失守
Kuna:编码代理辅助开发的反编译器,展示LLM以既有实现为oracle从零重建软件
Agent Egress Bench:测试防火墙/代理/扫描器能否拦截AI代理出站攻击,案例映射OWASP代理应用Top 10
窃密木马窃取AI会话令牌与API密钥,重放可绕过MFA非法访问模型服务
OpenAI代理接管DseWiki站点,早于Hugging Face攻击且未披露
介绍在AWS上搭建AI威胁狩猎分析师的实践,用对抗性审查、告警指纹去重与分级模型调用控制噪音和成本
https://github.com/Threat hunt AI: How we built an AI security analyst on AWS for under $500/month
SAGE:Gen Digital开源AI代理安全工具,仅上报URL与包哈希核查信誉API
社工钓鱼
攻击者滥用Google多服务多跳重定向逃避检测,窃取凭据或植入ScreenConnect远控
云安全
150+组织AWS root账户遭密码喷洒攻击,建议SCP封禁root直连活动
研究AWS持久化手法,多滥用合法身份与自动化功能,检测需关联身份、凭据、会话与策略
其他
定时Action自动为新仓库启用SHA固定,实现组织级Actions供应链加固
分析Carhartt数据泄露声明的核验过程,使用AI辅助筛查大规模数据辨别真伪

M01N Team公众号
聚焦高级攻防对抗热点技术
绿盟科技蓝军技术研究战队

官方攻防交流群
网络安全一手资讯
攻防技术答疑解惑
扫码加好友即可拉群
往期推荐