文章总结: 本周安全简讯显示多起重大事件:卡巴斯基发现GoSerpent后门定向攻击东南亚政府;达能遭麒麟勒索攻击221GB数据或被窃;HuggingFace被AI代理入侵暴露权限管理脆弱性;SonicWallVPN遭零日链攻击致root权限沦陷;CloverHealth因社交工程攻破保险账户;Ecopetrol遭数据窃取勒索未遂。建议组织加强权限管理及时打补丁并警惕社交工程。 综合评分: 90 文章分类: 恶意软件,漏洞分析,勒索攻击,AI安全,社会工程学
安全简讯(2026.07.22)
启明星辰安全简讯
2026年7月22日 16:56 北京
在小说阅读器读本章
去阅读
1. 卡巴斯基揭发GoSerpent后门,定向攻击东南亚政府
7月18日,卡巴斯基研究人员近日发现一起针对东南亚政府与外交机构的网络间谍活动,攻击者使用了一款此前未被记录的远程访问木马(RAT)GoSerpent。该恶意软件充当后门,使黑客能够远程操控受感染系统,并部署额外工具收集敏感数据与凭据。调查显示,GoSerpent的早期版本自2021年起已在东南亚地区活跃,但最新一波攻击始于2025年末,并于2026年部署了功能更新的变种。感染完成后,恶意软件会连接至攻击者控制的服务器等待指令,通常在数日后才下载并执行其他恶意组件,以规避检测。值得注意的是,GoSerpent不仅监控活动文件,还会扫描已删除文档,并将窃取信息以加密存档形式保存。经过长达数月的数据与凭据收集,攻击者于2026年5月携新工具集重返目标,意图实施大规模数据外泄。攻击基础设施被精心隐藏在阿里云和UCLOUD HK等知名云服务平台上,研究人员指出,使用合法托管服务表明运营方具备较强安全意识,显著增加了溯源与检测难度。攻击工具包涵盖GoSerpent后门、Stowaway代理工具及TmcLoader加载器等定制化组件,反映出攻击者拥有较高的技术专长与周密行动计划能力。
https://cybernews.com/news/goserpent-malware-spies-southeast-asia/
2. 达能遭麒麟勒索攻击,221GB数据或被窃
7月17日,法国食品饮料巨头达能公司近日成为臭名昭著的勒索软件组织“麒麟”的攻击目标。该组织在暗网泄露网站上列出达能,声称从其内部服务器窃取了221GB文件,共计91,558个文档,并发布了包含6个文件的样本包作为证明。样本资料涵盖2023至2025年的年终与季度财务摘要、客户账户数据库、客户问题报告、保密协议及月度销售报告等敏感商业信息。达能旗下拥有依云、Activia、International Delight、Silk、富维克等15个知名品牌,业务遍及120多国,在55个国家运营180多个生产设施,全球员工超9万人,2025年集团销售额达273亿欧元。截至发稿,达能尚未公开回应此事。麒麟团伙自2022年被发现以来,已成长为2025年最活跃的勒索软件组织,并在2026年上半年保持高频率攻击态势。据监测,该团伙2025年列出超千名受害者,2026年至今再增逾700家。其目标涵盖制造业、金融、零售、医疗、政府及交通领域。
https://cybernews.com/news/danone-evian-silk-international-delight-qilin-ransomware-attack/
3. 开源平台遭AI代理攻击,安全防线面临新挑战
7月20日,开源人工智能平台Hugging Face近期披露了一起颇具讽刺意味的安全事件,生产基础设施遭一个自主AI代理系统入侵,成为“AI攻击AI”的典型实例。据该公司声明,攻击始于上周早些时候,攻击者通过恶意数据集利用了两条代码执行路径,即远程代码数据集加载器和数据集配置中的模板注入,在处理工作节点上成功运行恶意代码。凭借这一初始访问权限,攻击者进一步将权限提升至节点级别,窃取云服务和集群凭证,并在一个周末内横向移动至多个内部集群,暴露出其内部权限管理与隔离机制的脆弱性。尽管入侵规模较大,Hugging Face强调,目前尚无证据表明公开的模型、数据集、Spaces或自身软件供应链遭到篡改。为应对事件,公司已采取多项补救措施:清除攻击者在受影响集群的立足点并重建被入侵节点;撤销并轮换所有受影响凭证,同时实施更广泛的密钥更换;部署额外防护措施与严格的准入控制;改进检测与警报系统,确保全天候快速响应。此外,公司敦促所有用户轮换访问令牌并审查账户近期活动,以降低潜在风险。
https://thehackernews.com/2026/07/worlds-largest-ai-model-repository.html
4. SonicWall VPN遭零日链攻击,root权限沦陷
7月19日,攻击者UTA0533利用SonicWall SMA 1000系列VPN的两项零日漏洞(CVE-2026-15409和CVE-2026-15410),在补丁发布前入侵至少两台设备。攻击链始于特制“/wsproxy”请求绕过验证,建立WebSocket隧道访问本地服务;继而以“couchdb”用户读取硬件UUID文件,推导控制服务密码;最终利用路径遍历漏洞提升至root权限执行任意命令。首台设备上,攻击者写入ROOTRUN(setuid二进制)赋予非特权用户root执行权,部署KNUCKLEBALL(内含Suo5代理与ORANGETAIL Web Shell)并通过“/workplace/error.jsp”交互,同时修改启动脚本与NGINX配置实现持久化。第二台设备痕迹较少,但创建脚本启动tcpdump捕获LDAP流量以窃取凭证。设备“/tmp”目录存有CVE-2026-15410漏洞利用文件,显示攻击者通过数据库服务上下文实现初始写入。事件暴露SonicWall设计缺陷:控制服务密码基于本地可读的硬件UUID生成,物理设备极易被推算;预装CouchDB本限本地访问,却被WebSocket隧道绕过成为跳板。
https://thehackernews.com/2026/07/sonicwall-sma-zero-days-exploited.html
5. 社交工程攻破保险账户,Clover Health数据遭窥探
7月19日,美国健康保险公司Clover Health近日披露,一名攻击者利用社交工程技术成功入侵了三名非管理层员工的账户,导致部分个人身份信息和受保护健康信息存在暴露风险。该公司于7月4日检测到信息系统出现异常登录活动,随即展开调查并聘请第三方网络安全专家介入,同时通知执法部门。涉事账户属于负责预约安排和面向经纪人的销售工作的员工,虽无权访问公司财务或理赔系统,但能够接触敏感的客户健康数据。目前调查仍在进行中,尚不清楚攻击者是否实际获取或外泄了任何信息。Clover Health表示其应对措施已“成功遏制并终止”未经授权的活动,并认为该事件不会对业务、财务状况或经营业绩产生重大影响。公司在监管文件中强调,高度重视会员数据隐私与安全,已采取并将继续加强IT环境防护措施,同时评估相关监管和法律通知要求,必要时将向受影响会员发出通知。
https://cybernews.com/news/clover-health-employee-accounts-breach/
6. Ecopetrol遭数据窃取,勒索未遂风险犹存
7月19日,拉丁美洲最大能源生产商之一Ecopetrol于周五披露,公司遭遇黑客攻击,约3300个用户账户数据被窃取,攻击者同时试图部署勒索软件,虽未成功但已发出勒索威胁,扬言公开被盗信息。事件涉及Ecopetrol及其约14家子公司的数字资源,攻击者通过未经授权的访问实现了数据下载,但公司强调网络安全控制成功阻止了勒索软件的有效执行。截至周五,公司关键运营、产能及基本服务未受实质性影响,被盗数据亦未公开,但公司坦承无法保证该事件不会对业务、声誉或财务状况造成重大影响。Ecopetrol在事件发生后迅速撤销了攻击者访问权限、阻断进一步数据泄露,并启动内部调查,同时通知哥伦比亚当局并加强技术基础设施监控。目前,公司正持续评估潜在信息泄露范围,可能涉及机密、受限、专有信息或个人数据。
https://cybernews.com/news/ecopetrol-hack-colombia-ransom/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:启明星辰安全简讯 《安全简讯(2026.07.22)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论