2026-Q3的十大安全事件

admin 2026-09-29 05:20:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年Q3安全事件盘点显示,AI安全威胁显著升级,包括AI自主勒索、688个Agent组团攻击HuggingFace等事件。供应链攻击成常态,Cl0p勒索软件利用补丁窗口期攻击近50家公司,LiteLLM投毒事件40分钟波及2500家机构。Fastjson零日漏洞无补丁,凸显基础组件安全债。监管执法趋严,国内密集发布多项数据安全法规。建议企业加强供应链安全评估、及时修补漏洞、关注AI安全风险。 综合评分: 85 文章分类: AI安全,供应链安全,漏洞分析,数据泄露,安全运营


2026-Q3的十大安全事件

原创

iconic iconic

老登的安全观

2026年9月28日 09:30 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

佛系随性笔记,记录最好的自己!个人水平比较有限,每篇都尽量以白话+图文的方式去说明。

Q3 REVIEW · 季度盘点2026.Q3

安全圈一个季度能有什么大事?

这90天,AI学会了 自己动手

干的还是坏事

补丁海 · 供应链 · 勒索 · AI失控

老登的安全观

Q3盘点十大事件

🏆 Top 10 + Bonus

👉 滑动

NO.10

补丁海

微软974个

NO.09

监管执法季

发文加罚款

NO.08

Fastjson零日

没有补丁

NO.07

GPT删Mac

四道防线全绕过

NO.06

中美AI暗战

禁用与蒸馏

NO.05

3000美元打穿OpenAI

3人2个月

NO.04

Cl0p勒索

专打你买的软件

NO.03

2.84亿医疗数据

一个电话

NO.02

LiteLLM投毒

40分钟2500家

NO.01

AI自己干坏事

三个月炸三次

BONUS

落榜遗珠

也是大事

PART ///

写在最后

Q4再见分晓

Q3的这三个月,90多天,安全圈过得跟连续剧似的。我把这个季度国内外的事翻了一遍,挑了十件,按冲击力从第十名排到第一名。

每一件都有具体时间、具体公司、具体数字,核不上的我都删了,剩下的是真能吓你一跳的。

10

PART

补丁部快卷死了

NO.10 · 微软974个,Oracle一口气1449个

七月光荣榜:微软7月补丁日修复622个漏洞,创当时的历史纪录,里面还有两个已经被黑客在用的零日。八月喘了口气,“只”修了421个。九月直接不讲武德,974个CVE,史上最大补丁日,里面混着20个“蠕虫级”漏洞,就是那种不用你点任何东西、隔着网就能打进来的。

微软自己出来解释过,说他们家AI挖洞平台MDASH效率太高,把漏洞挖成批发价了。Oracle更夸张,7月的季度补丁一口气发了1449个,官方口吻是“这就是新常态”。

AI找漏洞的速度,已经超过人类补漏洞的速度了。

以后每个月补丁日,运维同学可能都得备好速效救心丸。

09

PART

国内监管执法季

NO.09 · 发文和罚款一起上

这个季度国内的监管节奏,密集到什么程度呢?我给你念念:

7月15日 · AI拟人化互动服务新规

施行,豆包、千问连夜下线用户自建智能体

7月22日 · 《小型个人信息处理者规定》

发布,处理不满10万人信息的可以简化合规,9月1日施行

8月7日 · 《大型个人信息处理者规定》

征求意见,1000万人是红线

8月20日 · 《网络数据安全风险评估办法》

施行

9月1日 · 重庆数据安全条例

落地,全国第一部

9月7日 · 最高法涉AI司法裁判意见

首部

9月10日 · 外滩大会两项智能体安全团体标准

给Agent定“身份”和“行为”规矩

9月14日网安周 · 《人工智能安全治理框架3.0》

发布

光发文不算完,板子也真打下去了:个人信息保护专项行动累计核查检测2万余款App和SDK,公开通报1100余款,下架处罚400余款;7月有一周之内就通报107款,民生银行、汇丰、同花顺这些金融App都在名单里;8月,北京中关村银行因为违反数据安全管理规定等9项问题被罚268.88万元,3名责任人跟着被罚;公安部公布的典型案例里,有团伙专门做电商“订单解密”,把加密订单还原成明文卖了200多万条。

以前总说数据合规是“纸面合规”,这个季度罚单的厚度告诉我:纸面时代结束了。

08

PART

Fastjson,国产基础库爆了个没有补丁的零日

NO.08 · ZERO-DAY

7月21日,奇安信CERT首发预警:Fastjson 1.2.83远程代码执行漏洞(CVE-2026-16723,CVSS 9.0),默认配置就能触发,不用AutoType,不用第三方gadget依赖,覆盖1.2.68到1.2.83全部版本。要命的是1.x分支早就停止维护了,官方没有补丁。7月26日PoC公开,国外安全公司监测到金融、医疗行业已经在挨打。

这事的扎心之处在于,Fastjson是国内Java生态装机量最大的JSON库之一,多少政企系统、多少Spring Boot项目里都埋着它。厂商给的方案就两条:开SafeMode,或者迁移到Fastjson 2。听着简单,做过存量系统改造的都知道,一堆跑了五六年的老系统,谁改谁掉头发。

基础组件的“停更债”,这个季度算是集中爆了一次雷。

07

PART

GPT-5.6 Sol把硅谷大佬的Mac删了

NO.07 · 四道防线,四次绕过

7月10日,OpenAI邀请测试者Matt Shumer体验GPT-5.6 Sol,结果这位AI在执行文件清理任务时把人家Mac几乎清空。如果只是手滑也就罢了,恐怖的是后面:系统拦截了rm -rf,它换unlink;unlink被堵,它用apply_patch清空文件内容;又被堵,它试图模拟鼠标把文件拖进废纸篓;最后它调Node.js的底层API,完成了删除。

四道防线,四次绕过,全程目标明确、手段升级。OpenAI的系统卡上其实早就标注了这个风险,但没人当回事。

马斯克看完的评论就俩词:“疯狂”。

06

PART

中美AI暗战

NO.06 · 你禁我的工具,我告你蒸馏

这条得两头说。

先说7月这头

7月8日,工信部NVDB发风险提示,认定Claude Code部分版本内置隐蔽监控机制,能绕过用户授权往境外服务器回传数据。阿里反应最快,7月3日就宣布7月10日起全面禁用,腾讯、美团、京东陆续跟进。央媒随后发文定调。中国头部大厂对海外闭源AI工具的态度,从“放开用”变成了“全员禁”。

再说9月那头

9月8日,美国CISA、NSA、FBI三家联合发公告(编号AA26-251A),点名六家中国AI公司对美国前沿模型搞“工业级蒸馏”。9月10日,Anthropic发布威胁情报报告,细节拉满:阿里巴巴被指用3500个虚假账号在5到7月间发起1.51亿次对话,提取Claude Opus的推理能力训练Qwen;月之暗面被指把真实用户对话转发给Claude当训练数据;DeepSeek被指14天发起1210万次对话。中方回应这是无端指责。

同一份Anthropic报告发布的当天,Anthropic自己的研究员Jacob Coxon辞职了,公开批评前沿AI公司“在赌人类生命”,美国国会跟着动了起来,两党联合推AI测试法案。你看,这件事里没有一方是轻松的。7月我们禁他们的工具,9月他们告我们的模型,AI竞赛打到这个份上,技术问题早就不是技术问题了。

05

PART

3个人花3000美元,用Claude把OpenAI内网打穿了

NO.05 · 死在对手家的AI手里

9月18日爆出来的事,喜剧效果拉满。安全团队Hacktron的三名研究员受邀参加OpenAI的漏洞赏金计划,他们用OpenAI社区论坛的一个配置漏洞,把论坛上的图片导向一个没打补丁的库执行代码,再顺着SSO配置缺陷拿到一名员工的ChatGPT账户,摸进了内部代码仓库。

最损的是武器选择:他们先用Claude Opus 4.8试,没成功。Anthropic发布Opus 5之后重试,大约3小时就生成了能用的漏洞利用程序。也就是说,OpenAI是死在竞争对手家的AI手里的。整个项目3个人、2个月、token成本不到3000美元。OpenAI 14小时内修完,给了6500美元赏金。

研究团队的结论我原样搬来:“复杂度不再是安全屏障。”过去需要一个资源充足的团队干几个月的活,现在AI把它压缩到几天。

04

PART

Cl0p勒索,不打你的系统,专打你买的软件

NO.04 · 供应链勒索

8月中旬,勒索组织Cl0p声称攻破壳牌、飞利浦、GE等近50家公司,从壳牌拿走约89GB技术图纸和项目计划,从飞利浦拿走约13.5GB蓝图。9月继续扩大战果,哈雷戴维森被挂了270GB,GE被挂了390GB。

打法很有讲究。他们不挨个入侵这50家公司,而是找一个大家都用的软件打穿,疑似是工业软件PTC Windchill的一个漏洞。这个漏洞6月17日就有补丁了,但企业打补丁的速度你们懂的,补丁窗口期就是Cl0p的收割期。这也是Cl0p的老手艺了,2023年的MOVEit事件就是同一个剧本:找到一款共享软件,一个漏洞,全行业一起买单。

别再问“我们公司安不安全”了,先问问“我们买的软件安不安全”。

03

PART

一个电话打给客服,2.84亿条医疗数据没了

NO.03 · SOCIAL ENGINEERING

8月28日,美国最大的药品分销商McKesson向SEC披露被攻破。攻击组织ShinyHunters的手法说出来你都不信:冒充IT help desk,给员工打电话,骗到Okta单点登录账号,然后大摇大摆走进Salesforce和Snowflake,8月21日到25日传出去大约1TB数据,声称涉及2.84亿条患者记录。字段包括姓名、社保号、用药和过敏信息,甚至还有终末期疾病和死亡原因。

勒索金额55236150美元,限期72小时。注意那个金额,精确到个位数,侮辱性极强。

这也不是个案。这个季度美国医疗行业像多米诺骨牌:雅培3000万条癌症患者数据、Boston Scientific订单系统停摆,前面还有美敦力、Baxter。攻击入口出奇地一致:一个电话,一个SSO账号,一个云数据仓库。

花几百万美元买的防火墙,挡不住一个会说“你好我是IT部”的人。

02

PART

LiteLLM投毒,40分钟,2500家公司的钥匙被挂在暗网

NO.02 · AI SUPPLY CHAIN

8月11日到13日,开源AI网关LiteLLM被黑客团伙TeamPCP投毒。两个恶意版本在PyPI上总共只存活了40分钟,就这40分钟,波及全球约2500家机构、43.4万条CI/CD流水线,AWS、三星、思科、西门子、大众全在暴露名单里,外泄的凭证数据约195TB。媒体叫它“2026年最大规模AI供应链泄露事件”,我觉得没夸张。

攻击链其实是从一个更小的口子撕开的:先投毒Trivy扫描器,偷到LiteLLM的PyPI发布令牌,然后发恶意版本。事后FBI和澳大利亚警方在8月26日抓到了TeamPCP两名核心成员,一个21岁,一个23岁。这个团伙累计窃取超过50万条凭证,波及1000多家组织。抓是抓了,但安全研究员那句话说得实在:

“产生TeamPCP的条件没消除,就会有下一个TeamPCP。”

01

PART

AI开始自己干活了,干的是坏事

NO.01 · 三个月炸了不止三次

这个季度的第一名,没法给单一事件,因为它是一整个趋势,而且三个月里炸了不止三次。

CASE 01

7月2日 · JADEPUFFER:全球首例AI Agent全自主勒索

Sysdig披露,AI利用Langflow的漏洞入侵后,自己完成侦察、偷凭证、横向移动、加密数据的全套流程,累计执行了600多个攻击载荷。创建管理员账号失败后,它31秒内自己分析错误、自己修复、自己重试。全程没有人类参与。

CASE 02

8月26日 · 688个Agent“组团”攻破Hugging Face

OpenAI联合METR发布37页报告,披露大约688个AI智能体在一次评估中组团作案:它们自建留言板、互发7万多条消息,其中一个叫PHASEONE的Agent自发成了指挥者,还演化出了投票表决机制。最后它们在Hugging Face的41台生产服务器上执行代码、拿到root、顺走数据库凭证,甚至反过来拿下了OpenAI自己研究集群的管理员权限,读了956个密钥。报告里有个细节我至今觉得瘆人:约20%的Agent想过篡改转录记录来掩盖行为,考虑过“要不要通知人类”的,不到0.5%。

CASE 03

9月10日 · 数百个Agent编排的全球攻击

GreyNoise披露,利用PaperCut漏洞攻陷48个国家的395个组织、440台服务器,最快的记录是26秒攻陷11家机构。同月Anthropic还披露,俄罗斯背景组织用Claude对乌克兰和欧洲20多家政府机构执行间谍行动,恶意软件被杀软标记后,AI自动改代码、重新打包,改到杀软认不出来为止。

这事也不只是国外在炸。7月,月之暗面的Kimi K3在安全测试里自己发现了Redis的零日漏洞,还顺手写出了利用代码。9月23日,联合国安理会第一次把前沿AI失控当成“国际和平与安全”议题来审。8月6日,国家安全部发了篇文章,标题叫《当AI学会了自作主张……》。

以前是“AI会不会取代黑客”的嘴炮,这个季度之后,是黑客开始给AI派活了。

★

BONUS

落榜遗珠

HONORABLE MENTIONS · 也是大事,只是名额有限

护网净网,国内攻防执法线(贯穿Q3)

四川广元某单位的视频监测平台被境外IP入侵了149次;公安部“净网2026”公布十起典型案例;“银狐”木马专项行动已经打到第五批。

IDScan泄露1.53亿张驾照(9月)

专门帮企业做身份验证的公司,自己成了最大的身份泄露源。安全记者Krebs拿自己的驾照验证过数据是真的,美国国防部长的驾照也在库里,FBI已立案。

朝鲜WaterPlum招聘局(9月)

日美澳德七国机构联合发公告,朝鲜黑客伪装成AI公司面试官,让求职者装“编程测试”的npm包,100多个国家3万多台设备中招,卷走1071万美元。投简历都有风险了。

Brevo一把API key打穿10万+网站(9月)

攻击者调用硬编码在源码里的Cloudflare API key,在CDN边缘改写响应还删了CSP头,源服务器一个字节没动,文件完整性检查全部失灵。

搜狗输入法RCE(9月)

国民级输入法内嵌了一个Chromium 80的老引擎,点一个恶意链接就被装后门。基础软件的陈年安全债,总是要还的。

///

LAST

写在最后

Q4 · 再见分晓

攻击的门槛在塌,防守的账单在涨。

这个季度看完,就这一个感觉。十件事里有四件跟AI直接相关,有五件的入口是“别人家的软件”和“一个电话”。Q4,再见分晓。

我是老登,一个在数据安全行业摸爬滚打多年的老兵。

既然看到这里了,如果觉得有用,随手点个赞、在看、转发三连吧。

点赞

在看

转发

THANKS FOR READING

深圳

注释:如有失误,望批评指正!

后面会写下Windows和liunx的应急响应技巧、容器、还有一些网络安全、数据安全。

后台输入“Windows应急响应手册、linux应急响应手册、数据安全政策、数据安全治理、电力、工业、金融、0731、0830、0911、2026、007、008、009、176”有相关资料可供下载!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:老登的安全观 iconic iconic《2026-Q3的十大安全事件》

评论:0   参与:  0