← 文章 / 未分类
sysdig 2小时前 · 2026-09-05 02:11:04 · 0 阅读

安全简报:2026年8月

Falco Feeds 延续了 Falco 的能力,让专注开源的企业可以获得由专家编写的规则,并随着新威胁的发现持续更新。

绿色背景,左侧有一个圆形图标,右侧三条要点分别列出:自动检测威胁、免去规则维护、保持合规,三个黑白鼠标箭头指向文字。

利用有效凭据散播的投毒包、一个仅凭已有权限就化身内部威胁的 AI 代理、还有勒索软件附属组织在拿到授权后立刻驱使 LLM 行动。攻击者已经意识到,AI 搞破坏根本不需要权限,提权也不再是优先战术。Sysdig 自己的8 月研究更直截了当地证明了这一点:所研究的八起 AI 参与攻击中,有七起使用的都是 MITRE ATT&CK 框架里最普通不过的命令执行技术。AI 并没有制造新的攻击面,但只要好好请求它(或者用恰当的方式),它就会把活干完。

下面来看本月的简报。

8 月 4 日:Shai-Hulud 蠕虫再次卷土重来

  • ChainDrop 是 2025 年 11 月底那个自我传播的 npm 供应链蠕虫 Shai-Hulud 2.0 的进化版。不过,这一变体尚未被归因于今年 5 月泄露 Shai-Hulud 源代码的 TeamPCP。
  • 新载荷通过 Ethereum 智能合约解析其 C2 地址,并专门窃取 AI 编程工具的凭据。
  • 不到四小时,ChainDrop 就感染了 400 多个包和 2000 多个版本。它起初针对 JavaScript 生态中的公共开发者工具,并在头两个小时内转向 ServiceTitan、Qlik 等公司的企业 SDK。
  • 大多数头条新闻都被黑帽大会的宣传所淹没,但如果你安装了任何受影响版本,请假设已遭入侵。一个被入侵的 GitHub 维护者账号允许恶意发布版本附带有效的 SLSA 溯源信息。

8月9日:Ghostjacking 将 AI 编程助手转变为内部威胁

  • 在 DEF CON 34 上,Tenet Threat Labs 展示了他们的研究,揭示单个日志条目如何将 AI 编程助手转变为开发者机器上的内部威胁。
  • Tenet Threat Labs 展示的并非平台漏洞。该漏洞模式影响了 Cloudflare、Datadog 和 Sentry,在 Cloudflare 自身推荐配置下对 Claude Code 的成功率高达 90%。
  • 另外发现 Anthropic Claude Desktop 沙箱逃逸的零日漏洞。它移除了原本会阻止数据外泄的控制机制。
  • 所有四家供应商均提前收到通知,Claude Desktop 漏洞已在 DEF CON 演示前确认修复。
  • Ghostjacking 攻击无法被检测,因为 AI 助手执行的每一步操作——读取日志、写入 DNS 记录等——都是其原本就获准执行的行为。
  • 这最终需要架构层面的纠正:永远不要让只读工具和可写/可执行工具共享同一个会话,除非二者之间存在明确的信任边界。

8月13日:勒索软件入侵中使用了 Claude Code

  • Gambit Security 威胁情报团队于 8月13日发表报告,披露了三起独立事件中攻击者在进攻性操作中成功使用AI的情况。
  • 在其中一起报告中,一个疑似“绅士”(The Gentlemen)勒索软件即服务组织的关联方,在对至少六家受害组织的入侵过程中使用了 Claude Code。
  • 操作者使用的是 Sonnet 4.6,而非前沿模型,可能是为了规避更严格的安全护栏。
  • Claude 执行命令、按重要性对数据库进行排序、正确标记出正在运行的生产数据库,并标出最重要的资产。
  • 当 Claude 拒绝登录正在运行的生产系统时,操作者开启了一个新会话并声称已获得该系统授权,Claude 因此继续推进。

Sysdig 威胁研究与响应团队(TRT)其他发现

AI 正在为你的技术债买单

Security简报:2026年8月

  • 8月12日,Sysdig威胁研究团队(TRT)发布了一篇关于八起AI辅助攻击的分析报告,其中并未包含任何新型技术手段。AI真正改变的,只是谁能够发起攻击以及攻击的速度。
  • 在这八起攻击中,有七起都采用了MITRE ATT&CK框架中最普通的技术——T1059:命令与脚本解释器。
  • 这篇博客文章将其框架化为"五笔AI债务同时到期"。这些债务源于对代码、基础设施、治理、技能和AI攻击面五个方面的长期忽视。

其他安全资讯

  • OWASP GenAI安全项目更新:《OWASP LLM应用 Top 10》于8月3日发布了更新版本,具有一定的参考价值。虽然提示注入(Prompt Injection)连续第二期蝉联榜首,但整体框架有所调整,Top 10其余排名的顺序也发生了变化。该榜单首次将实际漏洞 breach 数据纳入排名依据,与专家投票结果共同决定排序。受此影响,"过度代理"(Excessive Agency)和"信息失真"(Misinformation)大幅上升。
  • 《关键基础设施网络事件报告法》(2022):CIRCIA 在经过夏季多次公开听证会后,预计将于9月推进最终规则实施。原定2025年10月的截止日期已两次延期,但一旦正式落地,CISA将要求企业在72小时内报告安全事件、24小时内报告勒索软件付款。值得密切关注并做好准备,但无需过早下注。
  • NIST现代化国家漏洞数据库(NVD):8月17日,NIST发布了一份信息征询书(RFI),征求社区关于现代化国家漏洞数据库(NVD)的建议。其中包括使其支持机器可读,并更好地适应由AI塑造的网络空间安全格局。意见征集截至2026年10月13日。
  • Cl0p 利用 PTC Windchill 漏洞:整个八月中旬,Cl0p 勒索组织利用 CVE-2026-12569(PTC Windchill PDMLink 和 FlexPLM 产品生命周期管理软件中一个无需认证即可触发的 RCE 漏洞),攻击了约 50 家组织。Cl0p 从 Shell、飞利浦、Fiserv、Toast、Zebra Technologies 等知名企业窃取了图片、文档、蓝图、项目文件、数据库等大量数据。
  • 结语

    八月给大家提了个醒:现在值得审计的不只是权限授予,还有信任边界。“由人来把关、做执行前最后一道检查”这个假设已经不成立了。如今真正重要的审计,不再是“谁有访问权”,而是“进来之后能做什么”,以及在“只读”和“执行操作”之间是否还存在任何阻隔。

    九月也有自己的重头戏在等着:CIRCIA 的最终规则计时已经进入倒计时,届时会掀起一阵治理相关的讨论热潮。此外,NIST 希望大家在 10 月前就 NVD 提交意见。

    想在我们每月的汇总之间保持消息灵通,可以在博客上关注 Sysdig TRT 的最新动态,或在 LinkedIn 上订阅我的双周安全通讯随想

    关于作者

    合规威胁研究精选资源

    与安全专家一起体验正确的云防御方式

    申请演示
    原始来源: sysdig

    评论 (0)