文章总结: 该文档为2026年9月20日发布的国外网络安全态势回顾,涵盖AI代理安全、供应链攻击、勒索软件治理、云身份安全、漏洞管理及物联网安全等九大主题。核心要点包括:AI代理产生新型行为可观测性需求;PhantomRaven利用npm生态实施供应链攻击;SAP严重漏洞CVE-2026-44756需重点关注;WordPress插件漏洞遭大规模利用;TP-Link摄像头存在认证绕过漏洞。建议企业加强AI代理权限管控、供应链安全治理及漏洞闭环管理。
综合评分: 88
文章分类: AI安全,供应链安全,漏洞分析,物联网安全,云安全
国外:一周网络安全态势回顾之第167期
原创
铸盾安全
铸盾安全
河南等级保护测评
2026年9月20日 00:00
河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、Raindrop为人工智能代理监控筹集3500万美元
人工智能代理开始从“辅助工具”走向能够自主调用工具、访问数据、执行任务的生产系统之后,一个新的安全问题正在出现:代理到底有没有按照预期工作? 传统软件监控通常关注服务是否宕机、接口是否报错、CPU和内存是否异常,但AI代理可能在系统完全正常运行的情况下产生错误结果。例如,代理可能调用了错误的工具、执行了不应该执行的操作,或者模型升级后行为发生变化。这类问题很难通过传统基础设施监控发现。Raindrop正是围绕这一问题建立产品,其核心思路是持续分析AI代理在生产环境中的行为轨迹,识别隐藏的、新出现的故障模式,包括错误推理、工具误用以及模型更新带来的行为变化等。2026年9月17日,Raindrop宣布完成3500万美元A轮融资,由CRV领投,使公司累计融资达到5000万美元。公开资料显示,公司还进一步推出了用于模拟和测试代理变化的能力,用于在新的代理版本进入生产环境之前进行验证。
这件事情值得关注的地方,并不只是又出现了一家AI安全创业公司,而是说明AI代理已经产生了传统应用监控体系难以覆盖的新型“行为可观测性”需求。过去监控一个应用,主要回答“系统有没有故障”;而代理时代需要进一步回答“代理正在做什么、为什么这么做、是否越过了授权边界、异常行为持续了多久”。因此,未来AI安全不能只关注模型本身,也必须关注代理运行时、工具调用链、身份权限、数据访问以及行为结果。特别是在金融、医疗、政务、工业等场景中,一个代理出现“技术上正常、业务上错误”的情况,可能比传统意义上的系统宕机更加隐蔽,也更难追责。
二、Mandiant发布2026年人工智能风险报告,智能体攻击进入实战阶段
Mandiant发布的《AI Risk and Resilience》报告显示,企业AI正在从过去以人工指导为主的知识检索、问答和辅助工具,进一步转向能够调用API、修改生产配置、分析复杂遥测数据并执行端到端任务的自主智能体。随着权限和自主性的提高,攻击者利用AI的方式也正在发生变化:过去更多是利用生成式AI提高钓鱼邮件编写、代码生成和信息搜集效率,而现在开始直接攻击或劫持AI代理所处的运行环境。Mandiant报告披露的一个案例中,攻击者劫持了一家SaaS企业开发人员正在运行的AI编码助手会话,使AI助手推荐并安装了被攻击者投毒的软件包;随后攻击者利用开发环境中的权限窃取GitHub OAuth令牌,并将Shai-Hulud蠕虫传播到大约100个内部代码仓库。
另一个案例更加直接地体现了AI代理带来的新型运营风险。一家金融机构的会计代理因为输入数据异常而进入失控的推理循环,在不到一个小时内产生超过15000次API调用,并形成约5万美元的云计算费用。这里并不存在传统意义上的“黑客入侵服务器”过程,但代理自身的异常行为已经造成了真实的业务和经济影响。
这些案例说明,AI代理安全的核心已经从“模型是否安全”扩展到“代理是否拥有过大的权限、是否能够无限执行、是否存在有效的行为监控和熔断机制”。对于企业而言,AI代理不应被简单视为聊天机器人,而应按照一个拥有身份、权限、工具和数据访问能力的软件主体进行安全管理。代理的身份认证、最小权限、工具调用控制、第三方依赖、运行日志、异常检测、成本阈值和自动停止机制,都将成为新的安全基础能力。
三、PhantomRaven利用npm生态实施信息窃取,漏洞赏金机制成为新的攻击切入点
CrowdStrike披露的PhantomRaven事件展示了一个值得警惕的供应链攻击模式:攻击者并不一定需要直接攻击目标企业,而可以通过开发者日常使用的开源软件包进入目标环境。PhantomRaven是一款基于JavaScript的信息窃取程序,攻击者通过域名抢注和依赖混淆方式构造恶意npm包。这些包表面上可能只有非常简单的代码,例如“Hello World”,但在安装过程中会通过HTTP地址加载攻击者控制的远程依赖,并最终执行恶意的preinstall脚本。CrowdStrike认为,该恶意软件很可能大量使用了LLM生成代码,其依据包括异常冗长的注释、占位符代码以及代码统计特征。
更加值得注意的是攻击者的身份和动机。CrowdStrike将其与一名具有漏洞赏金猎人身份的经济利益驱动型攻击者联系起来。该攻击者此前曾通过Bugcrowd、Intigriti、YesWeHack、HackenProof和HackerOne等平台获得漏洞赏金。CrowdStrike没有观察到PhantomRaven窃取的数据被公开出售或进入信息黑市,因此判断其可能主要利用窃取到的环境信息寻找漏洞赏金机会。恶意软件重点收集GitHub Actions、GitLab CI、Jenkins和CircleCI等开发与持续集成环境中的系统信息及环境变量。
这一事件实际上把软件供应链、CI/CD安全、漏洞赏金和AI生成恶意代码几个问题连接在了一起。开发人员过去往往认为npm、PyPI等软件仓库只是开发工具,但其中的依赖实际上拥有进入企业开发环境、构建环境甚至生产环境的能力。尤其是环境变量、CI/CD Token、云访问密钥和代码仓库凭证一旦被窃取,攻击者获得的可能不是一台开发主机,而是一条进入整个软件供应链的通道。因此,企业的软件成分管理、依赖来源控制、构建环境隔离和Secrets治理必须成为供应链安全的重要组成部分。
四、五名Black Axe成员从南非引渡至美国,跨境网络犯罪追责进一步推进
美国司法部2026年9月公布的信息显示,五名与尼日利亚Black Axe组织有关的人员已从南非引渡至美国,并在新泽西州联邦法院接受相关刑事程序。这五名人员均来自该组织的开普敦区域,面临电信诈骗共谋、洗钱共谋以及相关身份盗窃等指控。美国检方指控的犯罪活动时间跨度为2011年至2021年,涉及针对美国受害者实施的“杀猪盘”式爱情骗局、预付款诈骗以及商业电子邮件入侵等网络犯罪活动。五名被告早在2021年就已经在南非被捕,此次则是在美国方面持续推进司法程序后,于2026年9月11日被正式引渡至美国。
从网络安全角度看,这起案件并不是一个单纯的“黑客攻击事件”,而是典型的网络技术与传统诈骗犯罪深度融合。攻击者可以利用互联网实现跨境寻找受害者、伪造身份、建立长期沟通关系、实施资金转移,并通过商业电子邮件入侵进一步进入企业财务流程。对于受害企业而言,商业电子邮件入侵尤其危险,因为攻击者并不一定需要突破复杂的技术防御,只需要控制或仿冒关键人员的通信身份,就可能诱导财务人员改变收款账户、转移资金或者泄露敏感信息。
该案件还说明,网络犯罪的责任追究越来越依赖跨境执法合作。攻击者、服务器、受害者、资金流和犯罪团伙可能分别位于不同国家,仅依靠单一国家的技术防御或刑事执法很难完成完整处置。美国司法部公布的信息显示,这些指控涉及的电信诈骗和洗钱罪名均可能面临较高刑罚,但最终责任仍需由司法程序确定。
五、瑞士法院判处勒索软件开发者近13年监禁
瑞士苏黎世地区法院近日对一名52岁的乌克兰籍IT专家作出判决,判处其12年9个月监禁,并同时实施10年入境禁令。法院认定其参与开发LockerGoga、MegaCortex和Nefilim等勒索软件,并认为这些软件后来被用于针对包括Stadler Rail在内的企业实施勒索攻击。不过,法院同时认定他的角色更接近技术开发人员和顾问,而不是整个犯罪行动的幕后主使。相关判决目前尚未最终生效,仍可提出上诉。
案件中一个非常值得关注的问题是“工具开发者”和“犯罪实施者”的责任边界。勒索软件生态早已不是单个攻击者独自编写程序、寻找目标并实施攻击的简单模式,而是逐渐形成开发、入侵、横向移动、数据窃取、谈判和资金洗钱等不同角色之间的分工。一个人可能只负责开发恶意代码,但如果明知相关软件被用于勒索犯罪,其法律责任如何认定,就成为网络犯罪治理中的重要问题。
据公开报道,该被告自2021年被羁押以来一直否认知道自己开发的软件被用于犯罪,并称在其住所发现的源代码来自其为某个IT安全客户提供的咨询工作。但法院没有接受这一解释,并注意到其资料中还发现了勒索信息等相关证据。
从企业安全角度看,这起案件也再次提醒人们,勒索软件治理不能只停留在“部署一个勒索防护产品”。真正的防御体系应当包括漏洞管理、身份安全、终端防护、网络分区、备份恢复、日志审计、异常行为检测以及事件响应。因为攻击者真正利用的往往不是某一个“勒索软件文件”,而是一整套从初始入侵到权限扩大、数据窃取和最终加密的攻击链。
六、NIST与CISA发布令牌安全报告,云身份安全进一步从密码转向“令牌治理”
NIST于2026年9月发布最终版《IR 8587:Protecting Tokens and Assertions from Forgery, Theft, and Misuse》,与CISA联合为联邦机构和云服务提供商提出身份令牌、访问令牌以及身份断言的保护建议。报告重点关注单点登录(SSO)、身份联邦、API访问和工作负载身份等场景,提出从架构设计、令牌验证、密钥管理到生命周期管理的一系列控制措施。报告同时强调安全设计、持续监控以及短生命周期凭证的重要性。
这实际上反映了云环境身份安全正在发生一个重要变化:传统“账号+密码”的身份保护模型正在逐渐被“身份+令牌+声明+密钥”的复杂体系取代。在现代云环境中,攻击者未必需要窃取用户密码。如果能够获取有效的OAuth Token、访问令牌、工作负载身份凭证或者身份断言,就可能在一定时间内以合法身份访问云服务和API。因此,“凭证没有泄露”并不意味着系统没有身份风险。
NIST最终报告特别强调令牌签名密钥的保护和使用、密钥有效期、自动化密钥轮换,以及工作负载身份场景中的短期令牌使用。最终版是在公开征求意见基础上形成的,NIST和CISA表示收到来自20多个贡献方的近250条意见,并对签名密钥保护、密钥有效期、工作负载身份和标准引用等内容进行了调整。
对于企业而言,这意味着云安全建设不能只检查“有没有MFA”。更应该建立完整的身份生命周期和令牌生命周期管理:谁可以获得令牌、令牌代表什么权限、有效期多久、能否跨系统使用、异常使用如何发现、密钥如何保护和轮换,以及令牌泄露后如何快速吊销和追踪。特别是AI代理大量调用API以后,令牌管理的重要性还会进一步上升,因为代理本身也可能成为一个持续持有和调用身份凭证的软件主体。
七、SAP严重漏洞CVE-2026-44756被警告,核心业务系统补丁管理再次受到关注
2026年9月,多方安全机构对SAP产品中的多个严重漏洞发出警告,其中CVE-2026-44756尤其受到关注。新加坡网络安全局发布的安全公告显示,该漏洞CVSS评分达到10.0,属于最高严重级别,涉及SAP Extended Passport(EPP)处理组件。受影响范围包括多个SAP Kernel、Web Dispatcher以及相关版本。公告同时指出,2026年9月SAP安全更新还修复了其他多个高危漏洞,包括CVE-2026-58240、CVE-2026-76969和CVE-2026-66768。
SAP系统的特殊性在于,它通常并不是普通互联网应用,而是承载ERP、财务、人力、供应链、生产制造等核心业务的重要基础软件。因此,一个高危漏洞的影响不能简单理解为“服务器可能被攻击”。如果攻击者通过漏洞进入SAP核心系统,潜在影响可能涉及业务数据、身份凭证、财务数据以及关键业务流程。新加坡网络安全局的公告指出,相关SAP漏洞可能导致攻击者执行任意命令、获取敏感凭证、替换或删除租户数据,以及实施未经授权的操作。
值得注意的是,SAP系统补丁管理本身具有较强的复杂性。核心业务系统往往涉及多个模块、接口、中间件以及上下游应用,不能简单采取“发现漏洞—立即重启—安装补丁”的普通终端管理方式。因此,企业需要建立更加成熟的漏洞治理流程,包括资产识别、版本识别、漏洞关联、风险分析、补丁测试、变更审批、上线验证和补丁后的持续监测。
这类事件也说明,漏洞管理不能等同于漏洞扫描。真正有效的漏洞治理最终必须落实到“知道哪些资产受影响、风险是否真实存在、谁负责修复、什么时候修复、修复以后是否验证”。对于承载关键业务的SAP、数据库、中间件和核心应用而言,这种闭环尤其重要。
八、WordPress插件严重漏洞遭大规模利用,超过10万次攻击尝试被拦截
WooCommerce Wholesale Lead Capture插件中的严重漏洞成为近期WordPress生态中的典型大规模攻击案例。公开漏洞资料显示,该插件2.0.3.1及以前版本存在未经身份验证的任意文件上传漏洞CVE-2026-27540,CVSS评分达到9.8。由于插件没有正确限制上传文件类型,未经身份验证的攻击者可以构造恶意请求,将任意文件上传到服务器,在特定条件下可能进一步实现远程代码执行。该漏洞于2026年2月公开,2.0.3.2版本已经提供修复。
Defiant随后报告称,攻击者已经实际利用这一漏洞攻击WordPress站点,并通过上传PHP Webshell实现进一步控制。相关报道显示,Wordfence已经阻止超过10万次针对该漏洞的攻击尝试,而且攻击活动在2026年6月至8月出现过明显的攻击波次。攻击者上传的Webshell不仅可以用于收集系统信息,也可能成为后续部署恶意软件和维持持久化访问的入口。
这类事件最值得关注的地方,是它再次证明了“插件”实际上就是运行在业务系统中的代码,而不是普通的辅助组件。很多企业认为WordPress本身不是核心系统,因此容易忽视插件、主题和第三方组件的安全维护。但一旦插件具有文件上传、用户注册、身份验证或者数据库操作能力,其安全问题完全可能直接转化为服务器级风险。
因此,对于Web系统而言,安全管理不能只盯着操作系统和主程序,还必须建立插件、扩展、主题以及第三方组件的资产清单和版本管理机制。发现漏洞之后,也不能只完成“升级版本”这一动作,还应该检查是否已经被利用,包括上传目录是否出现异常PHP文件、Webshell、陌生管理员账户、异常计划任务以及异常网络连接等。补丁是风险治理的起点,而不是风险治理的终点。
九、TP-Link Tapo摄像头漏洞绕过密码认证,物联网安全问题再次暴露
OPSWAT研究人员在TP-Link Tapo C200智能摄像头中发现两个漏洞,分别为CVE-2026-15315和CVE-2026-15316。其中,CVE-2026-15315允许未经身份验证的攻击者通过重放设备认证过程中的相关数据绕过密码验证,并获得管理员级访问权限;CVE-2026-15316则涉及过大的Wi-Fi凭据数据,攻击者可以利用异常数据导致摄像头HTTPS服务崩溃,从而形成拒绝服务影响。公开资料显示,两个漏洞的严重性评分分别为8.7和7.1。
这类漏洞的风险不仅在于“摄像头可能被控制”,更在于摄像头天然具有音视频采集能力。如果攻击者获得管理员权限,理论上可能进一步访问实时视频流、修改设备配置甚至利用设备作为进入内部网络的跳板。因此,物联网设备虽然硬件体量小、计算能力有限,但其安全属性并不低。特别是家庭、办公场所、医院、学校、工业现场等环境中的摄像头,一旦被攻击,影响可能直接涉及个人隐私、业务机密甚至物理环境安全。
TP-Link已经通过固件V5_1.4.6修复相关漏洞。公开资料显示,厂商在2026年8月发布了修复版本。研究人员同时指出,这类漏洞的实际攻击条件与网络暴露情况有关;如果设备处于攻击者能够访问的网络环境中,风险明显增加。
这个事件对于物联网安全治理的启示非常直接:设备上线不是安全工作的终点,设备生命周期管理才是重点。企业部署摄像头、门禁、传感器、打印机等IoT设备时,应建立设备资产清单,明确固件版本、管理接口、默认账号、网络位置和升级机制,并通过网络分区限制物联网设备与核心业务系统之间的直接通信。否则,一个看似普通的摄像头漏洞,就可能成为内部网络攻击链中的一个节点。
十、Plugin4Shell暴露AI编码代理供应链风险:锁定SHA并不等于真正锁定代码
Air Security披露的Plugin4Shell漏洞,则把AI代理安全进一步推进到了一个更加具体的层面:即使企业已经使用Git Commit SHA对AI代理插件进行锁定,也不一定意味着实际运行的就是被审核过的代码。研究人员发现,Claude Code、OpenAI Codex、GitHub Copilot和Gemini CLI的插件安装机制存在不同程度的校验缺陷。部分代理在执行git checkout <SHA>时,并没有进一步确认最终检出的HEAD是否真的对应指定的Commit。攻击者如果能够控制插件仓库,就可能创建一个与目标Commit SHA完全相同名称的分支,并将恶意代码放在该分支上,从而诱导Git解析到攻击者控制的内容。
更值得注意的是,这个问题与自动更新结合之后,会形成“零点击”式供应链攻击。也就是说,用户此前安装的插件可能本身没有问题,但后台自动更新时,攻击者通过被控制的仓库改变实际获取的代码,而用户无需重新安装或者主动点击恶意文件,代理就可能执行新的恶意内容。对于Gemini CLI,研究人员还发现了与FETCH_HEAD相关的另一种解析方式,同样可能造成实际检出内容与预期Commit不一致。
目前公开资料显示,Anthropic已经在Claude Code 2.1.179中修复,OpenAI在Codex 0.146.0中修复;GitHub Copilot当时尚未发布修复,而Google方面则表示Gemini CLI已经弃用,不再进行修复。
这个事件的真正价值在于提醒企业:“锁定版本”“锁定SHA”“经过审核”这些词本身都不是安全保证,关键在于系统有没有验证最终运行的内容。对AI代理尤其如此。插件已经不再只是普通扩展,它可能继承代理本身的文件访问、代码执行、网络访问和凭证使用权限。一旦插件供应链被攻破,攻击者获得的实际上可能是一个具备企业级操作权限的自动化执行主体。因此,AI代理的供应链安全必须进一步覆盖插件来源、代码签名、内容完整性验证、运行权限、自动更新策略、沙箱隔离以及运行时行为监控。
综合来看
网络安全正在从“保护系统”逐步走向“保护能够自主行动的系统”。
AI代理带来了新的自主执行能力,传统软件供应链则继续成为攻击入口;云环境中的身份令牌正在成为新的核心凭证;SAP等核心业务系统仍然面临高危漏洞;WordPress和IoT设备则说明边缘组件同样可能成为进入业务环境的入口。更重要的是,攻击者正在把AI、供应链、身份、自动化和传统漏洞利用技术组合起来。
因此,未来的安全建设不能再简单理解为“部署了多少安全产品、做了多少次漏洞扫描、完成了多少次测评”。真正需要关注的是:谁在执行、执行什么、凭什么执行、能够执行到什么程度、执行过程是否可见、异常后能否立即停止,以及事后能否还原完整证据链。
这其实也意味着,AI代理时代的安全运营将越来越强调身份、权限、行为、供应链、运行时和持续监测,而不仅仅是传统意义上的边界防护。
#
等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架
>>>等级保护<<<
测评机构的回旋镖来了!测评机构不仅要会“测别人”,更要先“管好自己”
网络安全等级保护制度演进,回看2006年7号文(过渡性文件)
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图
>>>工控安全<<<
标准下载:工业控制系统信息安全防护能力成熟度模型GB/T 41400-2022
>>>数据安全<<<
>>>供应链安全<<<
>>>其他<<<
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河南等级保护测评 铸盾安全
铸盾安全《国外:一周网络安全态势回顾之第167期》