文章总结: 该文档为2026年9月30日网络安全动态简报,涵盖四起安全事件:新型Spectrev2变种BTR攻击可泄露Linuxroot密码哈希;MCPPythonSDK缺陷可致OAuth凭据被窃;某金融机构因供应商零日漏洞遭供应链攻击损失约3.88亿美元;101个恶意npm包劫持开发者WhatsApp账号。建议关注相关补丁与软件供应链安全。
综合评分: 75
文章分类: 漏洞分析,供应链安全,恶意软件,威胁情报
网络安全动态 – 2026.9.30
Wind
Wind
Delta Insights
2026年9月30日 17:30
重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
网络安全动态 — Cyber Daily
2026.9.30
新型Spectre v2变种攻击Branch Target Reuse(BTR)可在数分钟内泄露Linux root密码哈希
关键词:密码哈希泄露
2026年9月29日报道。研究人员发现Spectre v2新变种Branch Target Reuse(BTR),利用JIT引擎代码重用后CPU分支预测器残留信息,实现对Linux系统root密码哈希的侧信道泄露。该攻击在Intel、AMD和Arm处理器上均被验证有效,影响Linux内核cBPF、Firefox SpiderMonkey及GraalVM。
Source:https://thehackernews.com/2026/09/new-spectre-v2-btr-attack-leaks-linux.html
官方 MCP Python SDK 存在缺陷,恶意服务器可窃取 OAuth 凭据
关键词:凭据窃取
2026年9月29日报道。MCP Python SDK 受影响版本未校验授权服务器地址,导致恶意 MCP 服务器可将客户端重定向至攻击者控制的 token 端点,从而窃取 client secret、authorization code 和 PKCE proof key。攻击者可凭此获取有效访问令牌。
Source:https://thehackernews.com/2026/09/official-mcp-python-sdk-flaw-can-let.html
某金融机构因供应商漏洞失窃超26亿元
关键词:零日漏洞 供应链攻击
2026年9月29日报道。某加密货币交易所因第三方安全产品零日漏洞遭入侵,攻击者利用该漏洞获取内部高权限凭证,伪造提现指令,于9月24日窃取约3.88亿美元。
Source:https://www.secrss.com/articles/94389
多个恶意npm包未经同意将开发者的WhatsApp账号添加至群组
关键词:恶意npm包
2026年9月29日报道。101个恶意npm包利用开源项目Baileys在开发者不知情时将其WhatsApp账号添加至攻击者控制的群组,总下载量达49万次。
Source:https://thehackernews.com/2026/09/101-malicious-npm-packages-add.html
扫码关注我们
Delta Insights
行业资讯 动态观察 前沿研究
免责声明:此通讯文稿仅供参考,任何使用本公众号内容所引发的行为或决策,完全由您个人自行承担责任。在作出决策时,您应当咨询合格的安全顾问。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Delta Insights Wind
Wind《网络安全动态 – 2026.9.30》