跳到正文
2026 年 10 月 9 日 · 星期五每天 08:00 出刊

AI 日报 · 2026 年 10 月 9 日 · 星期五

ITHOT

第 14 期092026 年 10 月星期五
22件大事14个来源13件一手发布约 9 分钟读完
头条

多国机构警告中国关联组织窃取数据

CISA等多国机构联合披露,Integrity Technology Group支持的网络威胁活动结合自动化扫描、大规模僵尸网络和人工利用,入侵全球多行业组织并窃取敏感数据。安全机构同时警告,供应链攻击和关键网络设备漏洞可能加剧凭据泄露与基础设施风险。

01

产品与发布

Microsoft Security Blog一手

后量子认证:组织应现在开始测试证书生态体系

Microsoft建议组织现在开始测试后量子认证证书生态,以提前识别互操作、性能和运维问题。其PQC TLS Pilot Program使用ML-DSA-87评估证书签发与体系准备情况,但签发证书不受公开信任,仅限非生产测试。组织可先盘点证书依赖、评估供应商路线图、识别长期基础设施并建立测试环境。

Syncthing 官方发布一手

Syncthing发布v2.1.7-rc.1候选版本

Syncthing发布v2.1.7-rc.1候选版本,新增GUI中的设备与文件夹分组、支持CONNECT的HTTP/HTTPS代理、可关闭文件夹分块索引,以及可配置的GUI登录会话时长和Cookie路径。该版本还修复了SQLite中缺失max-sequence文件项、提前回收recv-enc文件和生成无界预处理语句的问题。

GitLab Blog一手

GitLab 19.4 提供组织级安全风险仪表板

GitLab 19.4 为 GitLab.com Ultimate 用户测试组织级安全仪表板,可汇总多个顶层组和扫描器的漏洞数据。风险评分综合未修复漏洞的严重程度、年龄、KEV 状态和 EPSS 分数,并支持按项目或报告类型筛选;输出 SARIF 的第三方扫描器也可纳入汇总。启用前需要创建包含多个顶层组的 Organization、具备相应 Owner 权限,并启用高级搜索和高级漏洞管理。

02

更新与维护

The Hacker News

Tensorlake npm 包遭供应链攻击,恶意版本植入凭据窃取蠕虫

Tensorlake npm 包版本 0.5.144 在 ChainDrop / Shai-Hulud 供应链攻击中被植入恶意代码,可通过 preinstall 钩子启动窃取凭据、外传数据、建立持久化并执行远程代码的蠕虫;该版本已从 npm 撤下。恶意代码会针对本地文件、CI、Kubernetes、Vault 等来源收集凭据,并可能借助发布身份传播;安装者应立即移除该版本并轮换相关凭据。

The Register

Shai-Hulud 蠕虫通过 Tensorlake SDK 入侵 AI 基础设施

安全研究人员发现,凭据窃取型 Shai-Hulud 蠕虫出现在 Tensorlake SDK 的 npm 版本 0.5.144 中,该包每周下载量约 12,000 次。该恶意版本可窃取加密货币钱包、浏览器密码、GitHub Actions 密钥和云凭据,并在特定条件下删除用户主目录;npm 已移除该版本,Tensorlake 已更新至 0.5.145。

CISA Cybersecurity Advisories一手

CISA发布Satel Netco Design四项漏洞通告

CISA通告Satel Netco Design存在四项漏洞:存储型跨站脚本、正则表达式复杂度导致的资源消耗,以及数据导入和数据导出中的相对路径遍历,均影响v2.1.7之前版本。Satel建议更新至v2.1.7;通告称,目前没有已知针对这些漏洞的公开利用报告,并建议减少控制系统网络暴露、更新VPN并进行影响和风险评估。

03

实践与教程

04

组织与行业

The Hacker News

JPCERT/CC:移动应用API滥用与Metabase攻击推动日本网络数据泄露激增

JPCERT/CC称,日本组织连续发生个人数据泄露,攻击者滥用移动应用API、探测各类系统弱点,并利用开源BI工具Metabase的CVE-2026-72898。Macnica统计日本今年截至10月6日公开了119起相似事件,其中81起发生在7月或之后;Metabase用户应按安全版本清单升级,无法立即升级时可临时阻断相关API端点并检查日志。

Cisco Talos Blog一手

Cisco Talos披露UAT-11985:利用AI辅助内容实施Google实时AitM钓鱼

Cisco Talos发现,攻击者面向台湾研究组织,利用公开活动信息、机构冒名和疑似AI辅助生成的个性化邀请邮件实施定向钓鱼,并篡改活动海报二维码扩大攻击范围。其钓鱼工具冒充Google认证页面,结合HTTP与WebSocket实时同步认证流程,可拦截凭据、MFA挑战和已认证会话令牌。Talos以中等置信度判断工具最初使用简体中文开发,但无法确认邮件是否完全由大语言模型生成。

BleepingComputer

FakeGit恶意软件活动恢复,利用17,610个GitHub仓库传播SmartLoader

FakeGit活动于10月4日恢复,使用17,610个GitHub仓库传播SmartLoader;其中34小时内新增超过13,000个仓库,峰值为每小时2,999个。Apiiro称,攻击者复用既有仓库,并通过fork、旧文件、发布资产和问题附件保留备用下载副本;用户应核验仓库所有者,从官方注册表或厂商仓库安装AI技能和MCP服务器。

BleepingComputer

FBI查封Flax Typhoon用于入侵关键基础设施的7个域名

美国FBI查封了被指由中国政府关联黑客Flax Typhoon运营的7个域名,这些域名用于运行MicroScan和FishHub工具。MicroScan用于漏洞扫描,并曾与感染Mirai恶意软件的设备组成僵尸网络;FishHub则用于鱼叉式网络钓鱼、投递恶意软件和窃取数据。FBI还称,相关服务器上发现了超过20个组织的数据和文件。

05

技术研究与历史

CISA Cybersecurity Advisories一手

多国机构发布联合安全通告:披露中国关联威胁组织的数据窃取活动

CISA等多国机构发布联合安全通告,披露Integrity Technology Group支持的网络威胁活动如何结合自动化扫描、大规模僵尸网络和人工利用手段,入侵全球多行业组织并窃取敏感数据。通告提供相关TTP、IOC、MITRE ATT&CK映射、事件响应步骤,以及关闭未使用服务端口、输入净化、启用MFA和及时修补等缓解措施。

06

开发与开源

Hugging Face Blog一手

用 ML-Intern 构建原本不存在的模型

作者在 HuggingChat 中启用 ML-Intern,通过描述数据集、基座模型和训练流程,在数日内构建了七个模型、数据集和应用。最小的 0.8B 提示重写器可运行于 CPU,输出有效率 99.7%,七个项目报告的总计算成本约 103 美元;文章还公开了提示词,并说明基线、冒烟测试、模型卡和支出上限等设置。

(本期完)

ITHOT 日报由编辑系统根据公开来源自动编辑,每条均附原文 · 日报合订本