荷兰警方拘捕涉ShinyHunters调查的24岁阿姆斯特丹男子
荷兰警方、FBI和荷兰国家警方宣布拘捕一名24岁阿姆斯特丹男子,称其涉嫌是ShinyHunters领导者之一。荷兰警方称该男子还将因涉嫌煽动两起谋杀接受调查,但与此案无关的ShinyHunters调查分开处理;FBI称该团伙自去年以来涉嫌入侵140多个组织并获取至少7000万美元勒索付款。ShinyHunters否认与被捕者有关联,并否认对FBI系统实施攻击是勒索行为。
荷兰警方、FBI和荷兰国家警方宣布拘捕一名24岁阿姆斯特丹男子,称其涉嫌是ShinyHunters领导者之一。荷兰警方称该男子还将因涉嫌煽动两起谋杀接受调查,但与此案无关的ShinyHunters调查分开处理;FBI称该团伙自去年以来涉嫌入侵140多个组织并获取至少7000万美元勒索付款。ShinyHunters否认与被捕者有关联,并否认对FBI系统实施攻击是勒索行为。
wastnet v1.0.2 发布,引入强类型配置,并将 MVC 模块独立。该轻量级 Java 网络应用框架完全自研且零第三方依赖,基于 JDK 原生 NIO 构建 Reactor 多路复用模型,自主实现 HTTP/2 协议栈,支持加载 PEM 证书和原生 WebSocket。
Firefox 157 发布 Mozilla 的 Nova 重新设计,并为 WebRTC 通话加入硬件 AV1 视频解码。该版本还修复 HDR 问题,同时移除 Amazon 作为内置搜索引擎选项。
AI 智能体 IAM 框架将每个智能体视为具有人类负责人、限定用途、授权范围和到期时间的非人工身份,并要求用运行时证据核验其实际行为。文章建议从所有权、凭据、委托授权、发现覆盖、遥测、执行点约束和审计证据评估现有平台;文中称 Orchid 可从应用和基础设施发现身份并补充验证层,但覆盖范围取决于已连接的系统。
Bitget表示,攻击者利用其使用的第三方安全产品漏洞获取高权限内部凭证,并于9月24日向钱包系统发送欺诈提现命令,窃取约3.88亿美元。Bitget称冷钱包未受影响、私钥未被盗,已隔离相关系统、撤销并重新签发凭证,同时限制内部访问并加强提现独立检查。
荷兰警方确认在 ShinyHunters 调查案中逮捕一名24岁男子;消息人士称其为曾使用“Umbreon”身份的前网络犯罪者 Pepijn van der Stap。
Microsoft Threat Intelligence发现NeedyMantis是一种模块化后渗透恶意软件家族,通常在攻击者取得目标环境访问权限后部署,用于维持长期访问并支持后续行动。文章分析了其加载器、加密归档、第二阶段加载器、C2通信和模块设计,并提供Microsoft Defender检测、狩猎查询、IOC及缓解建议。
推荐理由:文章拆解了NeedyMantis的加载链、归档格式、C2协议和模块化机制,并提供IOC、检测规则、狩猎查询及缓解建议,便于安全团队开展威胁狩猎和防御验证。
构建私有5G网络需以轻量化混合边缘虚拟化替代传统OpenStack等重型栈,MicroCloud整合LXD、MicroCeph与MicroOVN自动部署私有云。
网络安全周报汇总Citrix NetScaler ADC和Gateway漏洞遭全球主动利用、Bitget在遭入侵后分阶段恢复Bitcoin提现,以及PamStealer、恶意占位域名和AI代理异常访问网站等事件。文章还列出TeamCity漏洞、GitHub App私钥泄露和外部MFA攻击等风险,供安全团队排查补丁、账户权限与服务配置。
JetBrains 发布 Air Teams,为团队提供共享代理开发工作区、统一云环境、云端任务和项目级权限管理。Automations 可由事件或计划触发,团队可复用代码审查、问题修复和依赖更新等模板;Air Teams 已面向 JetBrains 商业客户开放,个人客户访问仍计划后续扩展。
推荐理由:JetBrains 将 Air 从个人桌面应用扩展为团队级代理开发平台,提供可复用的自动化、云环境、云端任务和项目权限管理,适合评估团队如何规范并持续运行重复性开发工作。
Carbonato 僵尸网络入侵暴露且无认证的 Docker 守护进程,并通过特权容器建立远程访问和持久化。研究人员称,它部署开源 AI 代理 Hermes Agent,以接收 Telegram 指令并收集 AI API 密钥等凭证,同时每五分钟扫描邻近网络。
Canonical 修复了 Ubuntu Pro 22.04 和 24.04 FIPS 容器在标准主线 Linux 内核上因缺少 GRND_RESEED_ONLY 标志而失败的问题。
推荐理由:文章说明了 FIPS 容器在托管 Kubernetes 中因内核标志缺失而失败的根因,并给出修复后的仓库选择方法,对部署合规工作负载具有直接的排障与运维价值。
本文记录基于小米 15 Ultra,在不 root、不刷机的情况下使用 Termux 部署 Hermes Agent,并配置后台保活和内网穿透的方案。文章还介绍 Termux:API 的通知、剪贴板能力,以及 Node.js、Rust、OpenSSH 等工具链的安装方式;Claude Code 暂无稳定方案,部分 CLI 工具依赖社区适配或容器。
微软称,JADEPUFFER相关攻击者于2026年6月初在Azure环境中利用被盗服务主体实施破坏操作,相关活动被追踪为Storm-3168。
CISA已将Citrix NetScaler ADC和Gateway的两项严重漏洞CVE-2026-88771、CVE-2026-88772加入KEV目录,并收到全球主动利用报告。问题分别涉及未认证命令执行及内存缓冲区操作限制不当;修复版本包括14.1-73.37、13.1-64.23及对应FIPS版本,CISA建议机构评估暴露、优先缓解,FCEB机构期限为2026年9月30日。
推荐理由:对使用Citrix NetScaler的团队评估全球主动利用风险、确认适用修复版本和处置暴露设备具有直接参考价值。
Up2Stream 已从 Arylic 分拆,成为专注创客的独立 DIY 音频品牌,提供可自行集成和接线的模块化无线音频设备。模块由 4STREAM / Go Control 应用控制,ACPWorkbench 提供付费 DSP/EQ 调校;更多 DIY 产品线计划于明年推出,规格尚未公布。
CISA于2026年10月2日更新警报,披露Citrix NetScaler ADC和NetScaler Gateway涉及八项新漏洞;其中CVE-2026-88771与CVE-2026-88772已被加入KEV目录,可能独立导致远程代码执行。已收到报告和合作方威胁情报确认这些漏洞在全球被积极利用,CISA建议管理员查看Citrix安全公告,尽可能在修补前检查入侵迹象并保存取证证据。
推荐理由:CISA确认两处关键零日漏洞已被全球积极利用,并补充SIGMA规则与取证检查建议,适合NetScaler管理员评估暴露面、安排缓解和保留证据。
CISA 将 CVE-2026-88771 和 CVE-2026-88772 两项 Citrix NetScaler 漏洞加入 Known Exploited Vulnerabilities(KEV)Catalog,依据是存在主动利用证据。BOD 26-04 要求 FCEB 机构优先修复目录中符合条件的公开暴露资产漏洞,CISA 同时建议所有组织采用基于风险的管理方式。
推荐理由:新增两项 Citrix NetScaler 漏洞,列出受影响 CVE 及修复要求,有助于暴露面排查和漏洞管理优先级判断。
Citrix于2026年9月27日确认,NetScaler ADC和NetScaler Gateway中的两个严重漏洞已遭在野利用,可导致远程代码执行或拒绝服务。修复版本为14.1-73.37及更高版本、13.1-64.23及更高版本;由于漏洞在公开修复前已被利用,安装更新后仍需按指南保存证据、隔离设备并更换凭据。
推荐理由:文章确认两个可导致远程代码执行的 Citrix NetScaler 零日漏洞已遭利用,并列出受影响条件、修复版本与事件响应建议,适合管理员判断升级和排查优先级。
LILYGO发布T-Dongle-C5,这是一款基于ESP32-C5的USB-A硬件,支持双频WiFi 6、BLE和802.15.4,并配备microSD卡槽及可选的0.96英寸彩屏。
Ontinue 发现,Psychedelic Stealer 通过虚假的 ClickFix CAPTCHA 页面和 MSI 安装程序投递 LunexLoader,利用 AMD Radeon Software 的 PDFWKRNL.sys 及 CVE-2023-20598 提升权限并让安全工具失去监控能力。
ShinyHunters关联的UNC6240正修改CVE-2026-35273利用方式,通过在请求路径中URL编码字母P绕过WAF,并在全球多个行业的数十个系统中部署Web Shell。攻击链利用PSEMHUB的Java反序列化缺陷,加入Ple64.exe、SIDEEYE和Neo-reGeorg;Google建议修补漏洞、禁用或移除相关服务,并检查日志、WebLogic目录、凭据及数据库审计记录。
推荐理由:披露了攻击者通过URL编码绕过WAF、利用CVE-2026-35273攻击Oracle PeopleSoft的完整链路,并给出补丁、服务处置、日志排查、凭据轮换和数据审计建议,适合相关组织快速开展威胁狩猎。
AI代理的零信任治理应先建立资产清单,再实施限制与策略执行,避免对未知代理部署无效控制。Veeam调查中,70%的组织称AI工作流已在缺乏充分监督的情况下接触敏感企业数据,67%称IT无法完整追踪员工构建的自主工作流。文章建议关联网络、端点、浏览器、身份与SaaS日志,持续监控并为每个代理设置独立身份、责任人和工具调用记录。
美国 CISA 将 Microsoft SharePoint 代码注入漏洞 CVE-2026-65660 和 MikroTik RouterOS 漏洞 CVE-2026-67279 纳入 KEV 目录,原因是已有在野利用证据。
推荐理由:披露 SharePoint 与 MikroTik RouterOS 已被在野利用的漏洞及修复期限,兼具攻击链细节和受影响版本信息,可帮助相关机构快速核对资产、排查攻击并安排补丁。
美国陆军士兵Cameron John Wagenius因侵入多家电信公司、窃取AT&T移动通话和短信元数据并实施勒索,今日被联邦法院判处70个月监禁。检方称,他使用外露凭据及未启用多因素认证的Snowflake客户数据,还须向受害者支付294,978美元赔偿金;认罪备忘录称,其在押期间曾借助他人邮箱和商业AI查询BOP系统漏洞,目前没有证据显示他成功利用或部署这些漏洞。
Microsoft Security Research 发现 Storm-3168 关联的恶意云活动,受害租户的两个被盗服务主体先进行 Azure 资源枚举,随后执行资源破坏和凭据收集。攻击在 35 分钟内发起 150 多次破坏或凭据收集操作,尝试删除 Azure 存储账户、SQL 数据库、Key Vault、Function App 等资源;文章同时说明未观察到赎金说明或成功的数据外传。
推荐理由:文章提供 Storm-3168 利用被盗服务主体攻击 Azure 的完整时间线、行为链和 IOC,并明确区分资源破坏、凭据收集与未证实的数据外泄,便于云安全团队复盘和制定防护措施。
LG TV 可通过恢复出厂设置清除本地数据日志,并关闭 ACR 和 HDMI CEC 数据跟踪,以减少后续收集。原文称其数据日志可能包含搜索词、音频、截图、账户及支付信息,恢复后可在“Settings > General > System > Reset to initial settings > Reset all”执行重置。
Tool Calling 适合单次、时效性强且需要模型直接查看结果的操作,Code Execution 则可让模型编写脚本处理并行查询、过滤与聚合,减少中间结果进入上下文。
CISA依据主动利用证据,将Microsoft SharePoint代码注入漏洞CVE-2026-65660和Mikrotik RouterOS行为工作流执行不当漏洞CVE-2026-67279加入KEV目录。BOD 26-04要求联邦民事机构优先修复目录中、且可导致攻击者完全控制公开资产的高风险漏洞;CISA同时建议所有组织采用基于风险的管理方式并优先处理相关条目。
推荐理由:CISA依据主动利用证据将两个漏洞纳入KEV目录,并重申联邦机构优先修复要求;目录条目和缓解信息可直接支持漏洞排查与补丁优先级决策。
8devices 推出 8Sight T100 紧凑型长波红外热成像相机,将 Lynred ATI320 传感器与 STM32N6 Cortex-M55 微控制器结合,支持 320×240、60 fps 热视频和离线 AI 处理。
Fedora Magazine 教程介绍如何在 Fedora Linux 上使用 Podman 或 podman-compose 部署开源音乐服务器 Navidrome,并通过浏览器或移动设备串流个人音频集合。
推荐理由:提供从 SELinux 目录权限、UID/GID 设置到容器启动与配置文件的完整步骤,并同时覆盖 podman-compose 和 Podman 命令行,适合个人在 Fedora Linux 部署自托管音乐服务。
Elastic DevRel team 发布了 jina-ocr-v1、Elastic CLI、Agent Skills、Knowledge Indicators 和 APM GenAI 追踪等更新。
推荐理由:涵盖 jina-ocr-v1、Elastic CLI、Agent Skills、Knowledge Indicators 与 APM 的近期状态,并提供基准、测试数据和实践链接,适合评估技术接入与风险。
AWS 发布 Amazon EventBridge 增强型自定义事件总线,支持在组织内多个 AWS 账户间共享单一事件总线。增强型自定义事件总线提供事件排序、Subscriber 资源、内容去重、JSONata 表达式和新计费模型,并可通过 AWS 管理控制台、AWS CLI 或 API 创建;目前已在原文列出的多个 AWS 区域可用。
推荐理由:AWS以单一可共享事件总线整合跨账户路由、排序与订阅管理,并调整吞吐计费方式,适合评估多团队事件驱动架构的集中化方案。
DMIT VPS 选购分析聚焦三网 CN2 GIA 等海外服务器线路。LAX Pro 适合重视国内访问速度与稳定性的用户,文中列出 LAX.AS3.Pro.TINY 年付 $119.9 套餐。EyeBall 使用电信联通 9929 和移动 CMIN2,Tier1 则主打大流量,未针对中国大陆优化。
Okta、Google、AWS 和 Salesforce 等公司成立 Blueprint Alliance,并提出让企业掌握 AI 智能体位置、权限、行为及响应方式。联盟发布六项运营原则,要求每个智能体具备可立即暂停或终止运行、并能明确恢复功能的“紧急停止开关”;Okta 展示的方案通过撤销 OAuth 令牌,在数秒内取消智能体对 Salesforce 的访问并通知负责人。
Microsoft Threat Intelligence 观察到勒索软件附属组织 Storm-2570 在 Qilin、DragonForce、Anubis 和 BERT 部署中持续使用相似的入侵手法、工具和基础设施。
推荐理由:文章基于多起入侵调查,梳理了跨勒索软件生态反复出现的工具、基础设施和行为,并提供检测、狩猎查询与防护建议,适合安全团队建立持续追踪和事件响应基线。
CISA 因存在 actively exploited 证据,将 WSO2 Multiple Products Path Traversal Vulnerability(CVE-2026-5430)和 Adobe Commerce and Magento Incorrect Authorization Vulnerability(CVE-2026-71362)加入 KEV Catalog。BOD 26-04 要求 FCEB 机构优先快速修复目录中符合条件的公开暴露高风险漏洞,CISA 同时建议所有组织采用基于风险的漏洞管理。
推荐理由:新增两项已有 actively exploited 证据的漏洞,直接影响联邦机构及暴露资产的补丁优先级判断,也提供提交 KEV 候选漏洞所需条件。
CISA 通报 Eufy Omni C20 和 Omni X10 Pro 存在命令注入、硬编码凭据及证书验证不当漏洞。低于 1.6.4 的相应设备版本受影响,成功利用可能导致执行系统命令或任意代码;目前尚无已知公开利用活动的报告。
推荐理由:公告列明受影响版本、三项漏洞及风险场景,可帮助用户核对设备暴露范围,并按网络隔离与证书防护建议开展处置评估。
CISA撤销关于Siemens Mendix Runtime的CVE-2026-7891通告,称复查确认相关行为属于预期的平台配置,不会暴露受保护的应用特定属性。Siemens已将全部版本标记为不受影响;通告仍建议控制组织采取通用的ICS网络隔离与防御措施。
CISA披露Botslab G980H Dashcams固件的13个漏洞,涉及身份验证绕过、会话管理、可预测标识符、固件更新验证、路径遍历和明文传输等问题。
推荐理由:该公告列出Botslab G980H行车记录仪的13个固件漏洞及其受影响版本、影响场景和CVSS评分,可用于设备资产识别、风险评估与网络暴露排查。