sysdig 2小时前 · 2026-09-05 02:11:04 · 0 阅读
安全简报:2026年8月
Falco Feeds 延续了 Falco 的能力,让专注开源的企业可以获得由专家编写的规则,并随着新威胁的发现持续更新。

利用有效凭据散播的投毒包、一个仅凭已有权限就化身内部威胁的 AI 代理、还有勒索软件附属组织在拿到授权后立刻驱使 LLM 行动。攻击者已经意识到,AI 搞破坏根本不需要新权限,提权也不再是优先战术。Sysdig 自己的8 月研究更直截了当地证明了这一点:所研究的八起 AI 参与攻击中,有七起使用的都是 MITRE ATT&CK 框架里最普通不过的命令执行技术。AI 并没有制造新的攻击面,但只要好好请求它(或者用恰当的方式),它就会把活干完。
下面来看本月的简报。
8 月 4 日:Shai-Hulud 蠕虫再次卷土重来
- ChainDrop 是 2025 年 11 月底那个自我传播的 npm 供应链蠕虫 Shai-Hulud 2.0 的进化版。不过,这一变体尚未被归因于今年 5 月泄露 Shai-Hulud 源代码的 TeamPCP。
- 新载荷通过 Ethereum 智能合约解析其 C2 地址,并专门窃取 AI 编程工具的凭据。
- 不到四小时,ChainDrop 就感染了 400 多个包和 2000 多个版本。它起初针对 JavaScript 生态中的公共开发者工具,并在头两个小时内转向 ServiceTitan、Qlik 等公司的企业 SDK。
- 大多数头条新闻都被黑帽大会的宣传所淹没,但如果你安装了任何受影响版本,请假设已遭入侵。一个被入侵的 GitHub 维护者账号允许恶意发布版本附带有效的 SLSA 溯源信息。
8月9日:Ghostjacking 将 AI 编程助手转变为内部威胁
- 在 DEF CON 34 上,Tenet Threat Labs 展示了他们的研究,揭示单个日志条目如何将 AI 编程助手转变为开发者机器上的内部威胁。
- Tenet Threat Labs 展示的并非平台漏洞。该漏洞模式影响了 Cloudflare、Datadog 和 Sentry,在 Cloudflare 自身推荐配置下对 Claude Code 的成功率高达 90%。
- 另外发现 Anthropic Claude Desktop 沙箱逃逸的零日漏洞。它移除了原本会阻止数据外泄的控制机制。
- 所有四家供应商均提前收到通知,Claude Desktop 漏洞已在 DEF CON 演示前确认修复。
- Ghostjacking 攻击无法被检测,因为 AI 助手执行的每一步操作——读取日志、写入 DNS 记录等——都是其原本就获准执行的行为。
- 这最终需要架构层面的纠正:永远不要让只读工具和可写/可执行工具共享同一个会话,除非二者之间存在明确的信任边界。
8月13日:勒索软件入侵中使用了 Claude Code
- Gambit Security 威胁情报团队于 8月13日发表报告,披露了三起独立事件中攻击者在进攻性操作中成功使用AI的情况。
- 在其中一起报告中,一个疑似“绅士”(The Gentlemen)勒索软件即服务组织的关联方,在对至少六家受害组织的入侵过程中使用了 Claude Code。
- 操作者使用的是 Sonnet 4.6,而非前沿模型,可能是为了规避更严格的安全护栏。
- Claude 执行命令、按重要性对数据库进行排序、正确标记出正在运行的生产数据库,并标出最重要的资产。
- 当 Claude 拒绝登录正在运行的生产系统时,操作者开启了一个新会话并声称已获得该系统授权,Claude 因此继续推进。
Sysdig 威胁研究与响应团队(TRT)其他发现
AI 正在为你的技术债买单
Security简报:2026年8月
- 8月12日,Sysdig威胁研究团队(TRT)发布了一篇关于八起AI辅助攻击的分析报告,其中并未包含任何新型技术手段。AI真正改变的,只是谁能够发起攻击以及攻击的速度。
- 在这八起攻击中,有七起都采用了MITRE ATT&CK框架中最普通的技术——T1059:命令与脚本解释器。
- 这篇博客文章将其框架化为"五笔AI债务同时到期"。这些债务源于对代码、基础设施、治理、技能和AI攻击面五个方面的长期忽视。
其他安全资讯
- OWASP GenAI安全项目更新:《OWASP LLM应用 Top 10》于8月3日发布了更新版本,具有一定的参考价值。虽然提示注入(Prompt Injection)连续第二期蝉联榜首,但整体框架有所调整,Top 10其余排名的顺序也发生了变化。该榜单首次将实际漏洞 breach 数据纳入排名依据,与专家投票结果共同决定排序。受此影响,"过度代理"(Excessive Agency)和"信息失真"(Misinformation)大幅上升。
- 《关键基础设施网络事件报告法》(2022):CIRCIA 在经过夏季多次公开听证会后,预计将于9月推进最终规则实施。原定2025年10月的截止日期已两次延期,但一旦正式落地,CISA将要求企业在72小时内报告安全事件、24小时内报告勒索软件付款。值得密切关注并做好准备,但无需过早下注。
- NIST现代化国家漏洞数据库(NVD):8月17日,NIST发布了一份信息征询书(RFI),征求社区关于现代化国家漏洞数据库(NVD)的建议。其中包括使其支持机器可读,并更好地适应由AI塑造的网络空间安全格局。意见征集截至2026年10月13日。
结语
八月给大家提了个醒:现在值得审计的不只是权限授予,还有信任边界。“由人来把关、做执行前最后一道检查”这个假设已经不成立了。如今真正重要的审计,不再是“谁有访问权”,而是“进来之后能做什么”,以及在“只读”和“执行操作”之间是否还存在任何阻隔。
九月也有自己的重头戏在等着:CIRCIA 的最终规则计时已经进入倒计时,届时会掀起一阵治理相关的讨论热潮。此外,NIST 希望大家在 10 月前就 NVD 提交意见。
想在我们每月的汇总之间保持消息灵通,可以在博客上关注 Sysdig TRT 的最新动态,或在 LinkedIn 上订阅我的双周安全通讯随想。
关于作者
合规威胁研究精选资源与安全专家一起体验正确的云防御方式
申请演示原始来源: sysdig