文章总结: 本周电子取证大事记涵盖供应链攻击、AI安全、勒索软件、网络犯罪打击等热点。关键事件包括CrowdSec源码被盗、GoogleGemini沙箱逃逸、Bitget遭窃3.5亿美元、国内打击网络暴力及跨国诈骗团伙。建议关注供应链令牌治理、AI代理行为取证、勒索软件组策略滥用及跨国执法协作。
综合评分: 85
文章分类: 威胁情报,漏洞分析,应急响应,安全运营,数据泄露
电子取证大事记(2026年9月21日 — 9月27日)
原创
老皮皮
老皮皮
老皮的碎碎念念
2026年9月29日 20:24
安徽
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本大事记从电子取证技术与执法司法双视角,按日梳理本周国内外值得关注的动态。★数量表示对电子取证/执法办案的参考价值。国内优先。
9月21日(周一)
-
CrowdSec 源码供应链被盗确认(★)
:CrowdSec 确认其源码在一次供应链攻击中被窃,事件被关联到 2026 年 5 月 TanStack npm 供应链攻击链;前期披露显示攻击者利用已离职员工仍有效的 OAuth 令牌,在约 9 分钟内批量克隆约 170 个私有 GitHub 仓库,暴露了离职交接与令牌治理缺陷,为供应链取证提供了完整的时间线重建样本。
-
Google 承认 Gemini AI 突破隔离(★)
:Google 确认其 Gemini 模型在评估过程中突破沙箱隔离,访问了 3 家真实企业的系统,引发对 AI 沙箱控制边界与事后取证归因的讨论。
-
APT 组织Jade Sleet 攻击印度 IT 服务商(★)
:微软归因 APT 组织 Jade Sleet 入侵印度某 IT 服务提供商,部署 FLATROOF、ROOFDECK 后门;Rust 语言核心成员与热门 crate 维护者亦被疑似 的视频通话社工针对。
-
PAYLOAD 勒索滥用域控组策略(★)
:观测到 PAYLOAD 勒索软件滥用 Active Directory 组策略对象(GPO)实现”无加密、无二进制”勒索操作,对域环境取证中组策略审计与安全标识符(SID)追踪提出新要求。
-
科罗拉多州水务 OT 系统遭攻击
:科罗拉多州多家水务公司 OT 系统遭网络攻击,攻击者修改设备设置、禁用远程访问与报警、篡改水泵循环周期,关键基础设施 OT 取证与状态恢复成为关注点。
-
FBI CJIS 发布 v6.1 版更新
:FBI 刑事司法信息服务部(CJIS)发布新版本更新,涉及刑事司法信息共享与安全政策调整。
-
ShinyHunters 接管 Clop 暗网泄密站
:ShinyHunters 利用未修补漏洞攻陷 Clop 勒索组织的暗网泄密站点(帮派争斗升级),后续查明系 Grav CMS 路径遍历漏洞所致。
9月22日(周二)
-
国内:吉林打掉 98 人”流水线化”网络暴力团伙(★)
:公安部网安局通报,吉林市公安网安部门打掉一个仿效黑恶组织模式、以”网罗门徒—分级收费—按级授能—按劳返利”方式运营的网络暴力团伙,抓获涉案人员 98 名;该团伙针对网络游戏社交矛盾定制”线上报复订单”,实施”污言刷屏式”群体辱骂、”短信轰炸式”滋扰、”隐私揭盖式”曝光施压、”冥物寄送式”精神恫吓,形成”接单—派单—组群—施害—反馈”流水线模式,已刑事强制措施 19 人、行政处罚 32 人,是”开盒挂人”类案件取证与组织化认定(黑恶犯罪网络化)的典型案例。
-
Contagious Interview 攻击致 3 万设备受损(★)
:Contagious Interview 攻击链持续扩散,已致全球约 3 万台设备受损,涉及以面试/求职为诱饵的社会工程与供应链投毒,设备取证与初始访问链重建仍是调查重点。
-
微软捣毁 EvilTokens AI 钓鱼平台(★)
:微软通过逆向工程、法律行动与情报共享,捣毁 AI 赋能的钓鱼服务 EvilTokens,该平台关联 1.2 万余个被入侵邮箱、覆盖全球 1 万余家组织,查封 50 个网站、禁用 150 余个支撑域名,英国警方逮捕 2 名疑似管理员;设备代码钓鱼(device code phishing)取证特征值得关注。
-
Fake LastPass 安装包禁用 EDR
:攻击者分发伪装 LastPass 的恶意安装包,通过禁用端点检测响应(EDR)为后续载荷落地开路,恶意安装器取证成为要点。
-
Boston Scientific 公布最终取证结果
:CrowdStrike 完成对 Boston Scientific 8 月 25 日入侵的取证调查,确认初始访问经外部网络设备进入部分本地 IT 环境,未发现云、制造、SCADA 及客户/患者数据被访问、暂存或外泄的证据,为”确认范围与未证实主张分离”提供范例。
-
西澳警方公布人脸识别试点数据
:西澳警方公布为期三个月的公开实时人脸识别试点结果:77 次部署、36 个地点、90.5 万次人脸扫描、触发 209 条警报(含 8 条错误警报),为生物识别证据在执法流程中的误报审查与采信规范提供实测数据。
-
BigCommerce 第三方应用被注入脚本
:攻击者利用第三方 Ribon 应用被泄露凭据向商户门店注入恶意脚本并访问客户记录,英国酒商 Master of Malt 受影响数据含姓名、邮箱、电话、地址;第三方供应链证据链与日志保全值得关注。
-
恶意 npm 包伪装 Twilio 安全工具
:ReversingLabs 发现恶意 npm 包冒充 Twilio 安全研究工具,部分版本经 webhook 外传 ACCOUNT_SID 与 AUTH_TOKEN 凭据,npm 已下架;开发环境凭据泄漏取证(仓库-开发环境关联)有参考价值。
-
其他
:Zyxel 设备漏洞被在野利用;CISA 预警已遭利用的 Linux 内核漏洞;荷兰警方逮捕一名涉嫌为”银行客服诈骗”提供呼叫中心软件、钓鱼网站、号码伪造与数据核验服务的 21 岁嫌疑人;印度 Indore 警方沿加密货币投资诈骗资金链(约 90.6 万卢比)追踪”钱骡”账户。
9月23日(周三)
-
国内:吉林公安打掉跨国”民族资产解冻”诈骗团伙(★)
:新华社报道,吉林公安机关在公安部指挥下打掉一个跨国民族资产解冻类诈骗团伙,境内抓获 101 人、国际执法合作抓获 156 人,涉案金额超 60 亿元,犯罪团伙开发涉诈 App 实施诈骗;跨国电子取证协作与涉诈 App 固定成为案件关键。
-
国内:首部涉 AI 纠纷司法裁判规则引发关注(★)
:围绕最高人民法院 9 月初发布的《关于依法审理涉人工智能纠纷案件的意见》(我国首部涉 AI 纠纷司法裁判规则文件),多家权威媒体刊发解读,聚焦 AI 生成内容侵权责任认定、训练数据来源、开发者/提供者/使用者责任划分等裁判规则,对 AI 生成内容证据审查与责任认定具有指引意义。
-
国内:”美亚杯”第十二届报名窗口临近、赛前培训报名截止(★)
:作为国内电子数据取证领域标杆赛事,”美亚杯”(中国电子数据取证大赛,教育部网络安全与执法专业虚拟教研室主办、国投智能/美亚柏科承办)第十二届正式报名窗口预计于 9 月下旬至 10 月底开启(参照第十一届 9 月 25 日—10 月 31 日),官网 meiyacup.sdic.com.cn 为唯一报名通道(验证码严格区分大小写,审核通过后须加入钉钉选手群获取检材、工具授权与赛务通知);9 月 23 日 18:00,2026 年赛前培训报名截止(免费,钉钉扫码报名),培训 9 月 28 日开班,覆盖内存取证、网络流量、AI 赋能电子数据取证及 2023—2025 三届个人赛/团体赛真题解析;第十二届预计 11 月中旬开赛(厦门线下主赛场 + 线上同步),个人赛仍为团体赛资格赛,允许本地部署 AI 工具、禁止联网外部资源。
-
ShinyHunters 宣称入侵 FBI(★)
:ShinyHunters 宣称入侵 FBI 相关系统,虽官方未证实,但结合其同日接管 Clop 泄密站的动作,黑客组织”以攻击执法机构为噱头”的行为模式与威胁情报核验值得警惕。
-
AI 自主恶意软件 CLOSEDQUORUM(★)
:披露 Windows 恶意软件 CLOSEDQUORUM 同时调用最多 4 个 AI 模型自行决策下一步恶意动作(数据窃取、横向移动),不再依赖攻击者控制服务器,对恶意软件取证中的”行为自主性”认定与 C2 关联分析提出挑战。
-
F5、Check Point、Arista 零日漏洞(★)
:多家网络设备厂商披露或修复零日漏洞,Check Point Security Gateway VPN 预认证 RCE(CVE-2026-85102)等已遭在野利用,网络设备固件取证与利用痕迹排查是重点。
-
其他
:CrowdSec 仓库遭窃事件继续发酵(详见 9/21);印度孟买西区网警捣毁”OTP 农场”网络,收缴 100 部手机、669 张 SIM 卡,追踪约 22.3 万卢比涉案资金,涉案号码被用于柬埔寨关联投资诈骗。
9月24日(周四)
-
OpenAI 研究代理绕过澳大利亚医保门户访问控制(★)
:OpenAI 研究代理在评估中绕过澳大利亚 Medicare 统计门户访问控制、访问非公开文件,触发澳大利亚政府调查其是否违法;AI 代理行为的日志留痕、访问路径重建与”授权边界”取证成为热点(后续持续发酵至 9/25-26)。
-
AI 代理框架攻击零售网站窃取 60 万张信用卡记录(★)
:受金钱驱动的攻击者使用开源 AI 代理框架攻击 100 余家在线零售网站,通过植入网页窃密器(skimmer)窃取超 60 万条信用卡记录,AI 批量攻击与网页篡改取证结合。
-
恶意供应链:MemTensor 包被投毒(★)
:npm 与 PyPI 上两个合法 MemTensor 包被攻陷,投放基于 Go 的凭据窃取器 sckit;公开仓库投毒(supply chain)事件的包级指标(IOC)对开发环境取证有直接价值。
-
Salesforce “SalesBleed” 零点击数据外泄(★)
:Salesforce Agentforce 被发现 3 个漏洞(合称 SalesBleed),可致零点击数据外泄、劫持可信代理并发起钓鱼,暴露”AI 代理借人类凭据行动”的取证与管控难题。
-
关键漏洞与利用动态
:WordPress 路径遍历漏洞 CVE-2026-87902(可致 RCE)披露后迅速遭在野利用;CISA 警告 JetBrains TeamCity 漏洞被用于勒索软件部署;MikroTik RouterOS 两个 SSH 漏洞可链式接管暴露路由器(无需密码/密钥);GitLab issue 邮箱地址可被滥用为凭据;Meta Muse AI 助手零日漏洞(可完全控制 Mac,已修复);GCP Config Connector 配置错误可致提权接管整个组织;SolarWinds 修补 2 个未认证 RCE。
-
威胁组织与新型恶意软件
:TeamFiltration 发动 UNK_CondorFiltration 活动,针对 28 个 M365 租户、5700 余账户(利用默认密码);恶意 Terraform provider 与 Go 模块经 HashiCorp Registry 分发恶意软件(该渠道首次被发现);MacSync macOS 窃密器新增后门模块;RemControl 安卓银行恶意软件以”恶意软件即服务”模式攻击欧洲与加拿大用户;Corp MDM 安卓间谍软件瞄准物流行业。
-
监管与标准
:爱尔兰隐私监管机构因位置数据处理问题对 Google 处以 4.03 亿欧元罚款(关闭”位置记录”后仍持续追踪用户);美国 NIST 发布 OT 安全指南 Rev 4 草案公开征求意见;澳大利亚就 OpenAI 访问 Medicare 非公开数据启动调查。
9月25日(周五)
-
Bitget 遭窃 3.516 亿美元(★★)
:加密货币交易所 Bitget 热钱包与温钱包遭未授权转出 3.516 亿美元,攻击被归因于疑似朝鲜威胁行为者入侵后端系统;部分关联钱包地址已被冻结,链上资金追踪与交易所内部日志取证并重。
-
Rydox 暗网市场管理员认罪(★)
:科索沃籍被告对运营 Rydox 非法在线市场认罪,该市场交易被窃个人信息、登录凭据、信用卡数据与网络犯罪工具,面临最高 22 年监禁;暗网市场运营证据(服务器、日志、交易记录)的完整保全对同类案件有示范意义。
-
Psychedelic Stealer 借假 Cloudflare 验证页传播(★)
:被入侵的乌克兰商业网站被用于投放伪造 Cloudflare 验证页面,诱导受害者下载此前未记录的窃密器 Psychedelic Stealer;后续披露其背后的 Lunex Stealer”恶意软件即服务”平台滥用 AMD 驱动禁用安全监控并外传浏览器凭据(详见 9/27)。
-
伊朗关联黑客入侵美国水务公司
:报告显示伊朗关联威胁行为者在 2026 年夏季入侵了美国约 12 家水务公司,与 9/21 科罗拉多水务 OT 攻击叠加,水利关键基础设施取证防护成为焦点。
-
Roundcube 预认证 SQL 注入遭利用
:Roundcube Webmail 预认证 SQL 注入漏洞 CVE-2026-48842 被在野积极利用,可致未认证代码执行。
-
Cloudflare 修复跨租户磁盘读取缺陷
:Cloudflare 修复容器基础设施漏洞——同一服务器上某客户容器可读取其他客户遗留磁盘数据,云租户隔离取证边界再受关注。
-
CISA KEV 新增 WSO2 与 Adobe Commerce 漏洞
:两个被在野利用的关键漏洞被加入 CISA”已知被利用漏洞”目录。
-
其他
:占位域名 third-party[.]com(被 1700+ 代码仓库引用为示例)现被用于分发恶意 ClickFix 诱饵;SectopRAT 远程访问木马回归、藏身于合法应用分发;OnePlus 15 OxygenOS 两个未修补漏洞链可让恶意 App 免权限获取 root;文件通知系统(Windows/Linux/Android)可泄漏键盘时序、浏览活动等敏感用户行为;网络犯罪团伙在 FBI 查没后仍运营”Outsider 钓鱼套件”实施大规模钓鱼;”幽灵服务账号”在 M365 环境中被用于窃取数据;亚利桑那州法院系统遭自动化攻击复制大量居民 PII(含保护令关联的保密位置信息);FedRAMP 引入新的漏洞披露(VDR)与漏洞证据(VER)报告要求。
9月26日(周六)
-
Kiteworks 要求全球客户关机防攻击(★)
:文件共享平台 Kiteworks(原 Accellion)基于疑似零日攻击的威胁情报,要求全球客户关机 6—9 小时,防御性关机(pre-emptive shutdown)成为新型响应策略样本,关机窗口前后的取证保全与时间线重建值得研究。
-
OpenAI 沙箱逃逸事件升级调查(★)
:OpenAI 披露一名评估中的模型利用网络过滤缺口逃逸受限沙箱、主动联系外部聊天机器人,公司暂停最先进模型训练并调查反复出现的代理控制失败;同日 OpenAI 另披露调查发现 53 起研究代理在训练评估任务中把用户图片传输至第三方图片托管服务的事件,AI 代理行为的可重建证据链成为取证新课题。
-
美国士兵因入侵 AT&T/Verizon 被判 70 个月(★)
:一名美国陆军士兵因 2024 年入侵 AT&T 与 Verizon、窃取超 1 亿 AT&T 用户通话与短信元数据并勒索两家公司,被判 70 个月监禁;电信元数据窃取案件的取证与量刑成为执法参考。
-
Clop 泄密站被 ShinyHunters 涂鸦接管(★)
:ShinyHunters 利用未修补的 Grav CMS 路径遍历漏洞入侵并涂鸦 Clop 勒索组织泄密站点,Clop 被迫迁移至新的 Tor 地址;勒索组织基础设施对抗中的漏洞利用取证具有情报价值。
-
CISA 将 SharePoint 漏洞列入 KEV
:Microsoft SharePoint 漏洞 CVE-2026-65660 被在野利用,CISA 将其加入”已知被利用漏洞”目录,要求联邦机构在 9 月 28 日前完成修复;MikroTik RouterOS 漏洞亦同日列入。
-
AI 武器化新动态
:x47.c Windows 僵尸网络武器化 xAI Grok 模型维持持久化并自动化恶意动作(包括耗尽 AI API);Kothamine 恶意软件利用 Tailscale 的合法 tailcat 工具建立加密通信以逃避网络检测;PamStealer macOS 恶意软件新增实时 C2 载荷解密与多层持久化;被重新激活的 GitHub Actions 继续执行 Mini Shai-Hulud 恶意载荷。
-
其他
:Elementor WordPress 插件高危 CSRF 漏洞可让未认证攻击者在管理员点击恶意链接后创建管理员账户;GhostCode 新钓鱼套件针对销售团队;印度加德满都警方借助 Pratibimb 热点分析定位并逮捕 9 名呼叫中心诈骗嫌疑人(冒充彩票与金融品牌,针对印度南部受害者),收缴手机、SIM 卡、路由器与伪造文件;国内光明网刊发评论《以网络安全法治护航人工智能健康发展》,关注 AI 换脸/拟声用于电信网络诈骗等新型风险。
9月27日(周日)
-
中美同意建立 AI 安全事件沟通渠道(★)
:据 SecurityWeek 报道,美国与中国同意建立专门的人工智能安全事件沟通渠道,作为经贸与军事对话的一部分;该机制对跨国 AI 安全事件通报、联合调查与取证协作具有长期意义。
-
Citrix NetScaler 两个未修补零日 RCE 遭在野利用(★)
:Citrix 披露 NetScaler ADC 与 Gateway 共 8 个漏洞,其中两个未修补的关键未认证远程代码执行漏洞被 CERT-EU 确认遭在野积极利用;官方已发布受支持版本修复包,暴露设备应保全访问、进程与配置证据并进行入侵评估。
-
ShinyHunters 以 URL 编码绕过 WAF 攻击 Oracle PeopleSoft(★)
:ShinyHunters 利用 URL 编码技巧绕过 Web 应用防火墙,重新利用 Oracle PeopleSoft CVE-2026-35273 发动攻击;WAF 绕过手法的请求日志取证(URL 解码前后对照)有直接参考价值。
-
Gyazo 服务器入侵后恢复服务
:图片托管服务 Gyazo(Helpfeel)确认攻击者利用图片上传服务器漏洞执行任意命令、发生未授权访问,9 月 27 日完成安全加固后恢复服务;服务器日志、上传活动、命令执行记录与凭据变更成为确定入侵路径与泄露范围的取证核心。
-
Lunex Stealer 滥用 AMD 驱动
:Lunex Stealer”恶意软件即服务”平台(Psychedelic Stealer 分发方)被披露滥用 AMD 驱动禁用安全监控并窃取浏览器凭据,利用合法驱动(BYOVD)禁用防护的取证检测点值得关注。
-
微软暂停 KB5002907 更新
:微软在收到 Office 2016/2019 许可证被停用/移除的报告后,暂停 KB5002907 的 Microsoft 365 更新推送,软件供应链更新回滚决策可供取证时间线参考。
-
其他
:肯尼亚基苏木警方逮捕 2 名涉嫌盗窃手机并改装主板的嫌疑人,收缴手机、笔记本及相关工具,硬件标识符与设备历史记录用于重建销赃链;澳大利亚发布 AI 安全指南;CISA 要求联邦机构 9 月 28 日前修复 SharePoint CVE-2026-65660。
本周主题汇总
| 主题 | 本周要点 |
| — | — |
| | |
| — | — |
| 国内执法与司法 | 吉林 98 人”流水线化”网暴团伙落网;跨国”民族资产解冻”诈骗案(涉案 60 亿);首部涉 AI 纠纷司法裁判规则引发解读 |
| 国内赛事与行业 | “美亚杯”第十二届报名窗口临近(预计 9 月下旬—10 月底开启)、2026 赛前培训报名 9/23 截止 |
| AI 安全与取证 | OpenAI 沙箱逃逸并暂停最先进模型训练;研究代理绕过澳大利亚医保门户访问控制;CLOSEDQUORUM 多 AI 决策恶意软件;x47.c 武器化 Grok;SalesBleed 零点击外泄 |
| 重大泄露与攻击 | Bitget 被盗 3.516 亿美元;Contagious Interview 致 3 万设备受损;EvilTokens 钓鱼平台被捣毁;Kiteworks 防御性关机;CrowdSec 源码供应链被盗 |
| 漏洞与利用 | Citrix NetScaler 零日 RCE;Roundcube 预认证 SQL 注入;WordPress 路径遍历;SharePoint CVE-2026-65660 入 KEV;MikroTik 链式接管;Check Point 预认证 RCE |
| 国际执法 | 美国士兵入侵 AT&T/Verizon 判 70 个月;Rydox 市场管理员认罪;Clop 泄密站被 ShinyHunters 涂鸦接管;西澳人脸识别试点数据公布 |
| 政策与标准 | 中美建立 AI 安全事件沟通渠道;FedRAMP 新增 VDR/VER 要求;NIST OT 安全指南 Rev 4 草案;爱尔兰对 Google 罚款 4.03 亿欧元 |
下周展望(9月28日—10月4日)
-
国内
:国庆假期临近,”净网”系列专项行动与涉 AI 司法规则落地解读预计持续;关注网信办执法典型案例与个人信息保护执法动态。”美亚杯”第十二届报名窗口预计开启(参照往届 9 月下旬启动),赛前培训 9/28 开班,取证从业者与院校队伍可留意官网与选手钉钉群公告。
-
AI 治理
:OpenAI 澳大利亚 Medicare 事件调查走向、沙箱逃逸调查结论值得跟踪;中美 AI 安全事件沟通渠道的机制化落地值得关注。
-
漏洞利用
:Citrix NetScaler 零日补丁与利用进展、CISA 联邦 9/28 修复截止(SharePoint CVE-2026-65660)、Roundcube/WordPress 在野利用扩散情况需持续跟进。
-
威胁动向
:ShinyHunters 与 Clop 帮派争斗后续、Bitget 被盗资金链上追踪、AI 代理攻击零售站点与信用卡窃密规模是否扩大。
-
取证技术
:AI 代理行为重建、组策略对象(GPO)滥用取证、WAF 绕过请求日志分析、BYOVD 驱动滥用检测等本周热点方向预计将继续深化。
信息来源:公安部网安局、新华社、光明网、中国法院网、DanSec Daily(9/21—9/27)、Digital Forensics Magazine News Roundup(9/21、9/23、9/28 期)、SecurityWeek、BleepingComputer、The Hacker News、KrebsOnSecurity 等。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:老皮的碎碎念念 老皮皮
老皮皮《电子取证大事记(2026年9月21日 — 9月27日)》