SonicWall SMA1000 链式零日
SonicWall 警告称,黑客正在积极利用其 SMA1000 远程访问设备中的两个新零日漏洞 CVE-2026-83548 与 CVE-2026-83549。两者可被链式利用实施远程代码执行攻击:前者影响 Appliance WorkPlace 接口,后者影响 Appliance Management Console,可允许具有管理员访问权限的攻击者运行操作系统命令。美国 CISA 已将这两个漏洞列入已知被利用漏洞目录,并发布强制性操作指令要求联邦机构立即修复。
在野利用的其他漏洞
- CVE-2026-9586:Sangoma Switchvox 商用 VoIP 平台中的严重漏洞,允许攻击者在无需认证的情况下访问系统并可能执行远程代码。
- CVE-2026-81578 与 CVE-2026-82078(PaperCut):可实现认证绕过与远程代码执行。
- CVE-2026-0768(Langflow):被用于窃取凭证、AWS 密钥与 OpenAI API 密钥。
- CVE-2026-82329(JFrog Artifactory):允许攻击者绕过认证并创建管理员令牌。
攻击行动与团伙
- Arctic Wolf 发现针对数百家使用 Fortinet VPN 的组织的大规模凭证攻击,攻击者使用已知用户名与邮箱地址,造成数百万次失败登录尝试。
- BREEZE COMET:以财务为动机的威胁行为者,针对巴西金融、零售与电商组织,通过密码喷洒和冒充 IT 支持致电诱导员工安装 AnyDesk 等远程访问工具。
- Gambling Goblin:Check Point Research 披露的中文网络犯罪团伙,入侵巴西政府与教育网站安装恶意 Apache 模块,把访问者重定向到赌博推广页面。
- Fire Ant:与中国关联的 APT 组织,把长期行动从 VMware 环境扩展到 Cisco IOS XR 路由器、TACACS 认证服务器与 Linux 管理主机,以受控路由器作为网络监控点捕获流量与凭证。
面向 AI 的反制手法
值得安全团队警惕的是:与俄罗斯有关的威胁行为者 UAC-0099 使用了一种名为 GuardBreaker 的新技术,用于干扰分析恶意代码的 AI 工具。攻击者把关于制造核武器的文本作为注释放入恶意 VBS 脚本中,意在触发 AI 模型的安全防护,使其停止或限制对其余代码的分析。