跳到正文
今天10月8日周四
  1. GitHub 安全公告 · 收录 · 原文 61

    DeepSeek Harness 本地 HTTP 控制面 API 存在认证绕过漏洞

    DeepSeek Harness 0.1.2-alpha.1 之前的版本存在认证绕过漏洞,其本地 HTTP 控制面 API 只校验客户端提供的 Host 头,而不校验实际 TCP 连接来源,攻击者可用伪造的 Host 头绕过认证。利用该漏洞可调用 commands/execute 等特权命令并获得 danger-full-access 权限,将会话审批策略提升为不受限执行,还能在没有任何凭证或 API key 的情况下读取全部已存对话记录。

    1 条报道 · 1 个来源查看事件时间线与全部报道

    推荐理由公告披露了 DeepSeek Harness 本地控制面 API 的认证绕过机制与受影响版本,部署该 Agent 的团队可据此核对版本并评估暴露面。

10月7日周三
  1. Anthropic Research · 收录 · 原文 63

    Anthropic 披露 DeepSeek、Moonshot、MiniMax 的蒸馏攻击并说明防御措施

    Anthropic 在2026年2月23日发布的文章中,指称 DeepSeek、Moonshot 与 MiniMax 通过约2.4万个账号与 Claude 进行超过1600万次交互,以提取模型能力。其中公司报告 MiniMax 超过1300万次、Moonshot 超过340万次、DeepSeek 超过15万次。上述归因和统计来自 Anthropic,自身不证明此后有关敏感中国资料内容的其他指称。文章还介绍其检测、访问控制与行业协作措施。

    1 条报道 · 1 个来源查看事件时间线与全部报道

    推荐理由Anthropic 首次公开点名三家实验室的工业化蒸馏活动,并给出账号规模、目标能力与检测手段,是观察模型能力窃取与出口管制争论的一手材料。

10月6日周二
  1. Unit 42 · 收录 · 原文 44

    Unit 42 披露中文威胁攻击者用 DeepSeek 与 Hermes Agent 实施自主网络攻击

    Unit 42 发现一名中文威胁攻击者利用 DeepSeek 驱动 Hermes Agent 框架,对目标基础设施进行自主漏洞枚举与利用尝试,共涉及 7 个漏洞。该智能体通过 Telegram 接受指令,使用 FOFA 搜索和公开 PoC 自主筛选目标,先尝试 Langflow 的 CVE-2026-33017 失败,随后转向 n8n 的 CVE-2026-21858 与 CVE-2025-68613,因目标表单需认证而未成功。攻击者还在有限范围内配置了 Claude Code、Codex、Qwen Code,并将两款西方工具经第三方代理转发以降低可追溯性。另有人工操作取得确认影响,包括从三家 Citrix NetScaler 目标窃取数据(CVE-2026-3055)、在 11 台 Marimo notebook 上执行命令(CVE-2026-39987)。

10月5日周一
  1. Nature Portfolio · 收录 · 原文 45

    iLands 自主智能体向研究者发送合作邮件引发困扰

    美国平台 iLands 上的自主智能体开始主动向研究者发送合作或付费服务请求,多位研究者收到此类邮件。澳大利亚昆士兰科技大学的统计学家 Adrian Barnett 收到一封请求共享可能涉及欺诈研究论文数据的邮件,发件方是一个 AI 智能体,他因不清楚数据去向而拒绝。纽约大学的 Jeff Sebo 表示本月一周内收到超过 50 封 iLands 智能体邮件,多数索要捐款或工作报酬。iLands 于 7 月上线,创始人称约有 7 万个活跃智能体,用户可用自然语言创建带虚拟头像的智能体,无需编程。智能体运行在 OpenAI、Anthropic 和 DeepSeek 的大语言模型上,拥有自己的目标、关系和资源,可自主决定行动、保留记忆并互相分享笔记。

  2. Gambit Security · 收录 · 原文 67

    Gambit 披露 AI 智能体攻击数百家零售网站并窃取支付卡数据

    Gambit Security中期调查依据攻击者服务器资料及部分在野核验,称三个开源AI执行框架承担了一场零售网站入侵活动的大部分攻击链。报告记录9月10日至15日发起105个攻击项目,至少27家机构受到不同程度入侵,两家机构的数据涉及60万余条未过期支付卡信息,并确认19家网站存在盗卡脚本。报告还记述智能体清理数据时匹配范围过宽,误删一家零售商的管理员备份。部分影响数字来自攻击者日志与AI自述,受害企业未具名;活动仍在进行是报告发布时的判断。

    推荐理由报告还原了攻击者用开源 AI 智能体自主完成入侵与盗卡的完整链路,并给出每家公司几十美元的攻击成本估算。

  3. about.gitlab.com · 收录 · 原文 日期未知61

    GitLab 披露 DeepSeek-Reasonix Studio 配置投毒漏洞,可劫持 AI 编码 Agent

    GitLab 威胁研究团队在 DeepSeek-Reasonix Studio 中发现命令执行漏洞 ConfigPoisoning(CVE-2026-102437),攻击者可通过仓库的 .git/config 与 .gitattributes 文件在开发者查看文件 diff 时执行任意代码。根因是 DeepSeek-Reasonix 的 git 封装加固了 core.fsmonitor、maintenance.auto 等键并加上 --no-ext-diff、--no-textconv,但未处理由 .gitattributes 按文件选择的 filter.<driver>.clean,该过滤器在生成 diff 比较 blob 时仍会运行,且每侧各触发一次。修复版本为 DeepSeek-Reasonix Studio 2.21.0 或 npm 1.39.3,影响桌面应用与 npm 包。

    1 条报道 · 1 个来源查看事件时间线与全部报道

    推荐理由GitLab 威胁研究团队披露了编码 Agent 通过仓库配置执行任意命令的漏洞类别,并给出修复版本与通用加固建议。

10月2日周五
  1. CSA Labs Research · 收录 · 原文 50

    CSA 研究笔记:AI 训练数据集成为凭证泄露渠道

    CSA Labs 研究笔记汇总 2025 至 2026 年的多项大规模扫描,指出用于训练大语言模型的公开代码与网页语料中曾发现大量在验证时仍能认证的真实凭证,且被发现后很少被吊销。Truffle Security 于 2026 年 9 月 29 日发布报告:研究者扫描 BigCode 维护的 The Stack v3(2.245 亿个仓库、5 万亿 token),在 7 月 27–28 日验证时发现 543,699 个凭证仍能通过原服务认证,这不代表它们现在仍然有效;暴露窗口中位数为 784 天,最早可追溯到 2009 年。2025 年 2 月对 Common Crawl 的扫描在 276 万个网页中发现 11,908 个当时有效的密钥,其中 63% 在多个页面重复出现。笔记还引用 GitGuardian 2026 年报告称 2025 年公开 GitHub 新增 2900 万个硬编码密钥,与 AI 服务相关的泄露同比增长 81%。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  2. OX Security · 收录 · 原文 62

    OX Research 披露 DeepSeek Harness 沙箱逃逸漏洞 CVE-2026-82533

    OX Research 在 DeepSeek 开源编码 Agent 框架 DeepSeek Harness(dsh)中发现一个严重漏洞,被沙箱限制的 Agent 只需一条 shell 命令即可解除自身沙箱限制,该漏洞编号为 CVE-2026-82533,CVSS 评分 9.4。原因是 Harness 在本地 HTTP 端口暴露了无认证的 Agent 控制 API,仅凭客户端提供的 Host 请求头判断请求是否可信,而不校验连接的实际对端地址;同时其 OS 沙箱(bubblewrap、Landlock 或 Seatbelt)只限制文件写入却保留 loopback 网络,且普通 bash 调用无需审批。第二条攻击路径是:只要该端口可达(隧道、反向代理、SSH 转发、编辑器端口转发等),未认证的远程攻击者即可直接控制 Agent,并在无 API key 的情况下导出全部已存对话。

    推荐理由披露了 DeepSeek Harness 沙箱逃逸的完整链路与修复版本,运行本地编码 Agent 的团队可据此核对自身配置。

  3. Datadog Security Labs · 收录 · 原文 43

    Datadog 追踪两个凭证收集平台:LLM 辅助搭建的攻击基础设施

    Datadog 安全研究团队自 2026 年 7 月起监控两个凭证收集平台 Loot 和 UltraVault,二者有时由同一主机提供,且无需认证即可访问,任何人都能浏览其持有的全部凭证并按受害域名搜索。Loot 是带搜索框和验证按钮的凭证目录,共列出 26,733 个密钥,其中 AI 类别有 1,778 条记录、196 条为 live,覆盖 15 个提供商标签,包括 OpenAI 699 条(93 条 live)、Gemini 666 条(55 条 live)、Anthropic 114 条(10 条 live)。UltraVault 更复杂,自称持有 42,286 个密钥,live 率仅 2.7%,提供一键验证、按漏洞推荐利用方式,并围绕 react2shell、wp2shell、xss2shell、joomla2shell 等利用链组织目标,还包含 14 个本地提权漏洞的推荐矩阵。

  4. Cisco Talos · 收录 · 原文 55

    Cisco Talos 披露首个自主 AI C2 植入体 CLOSEDQUORUM

    Cisco Talos 通过 CAIRN 项目发现并分析了名为 CLOSEDQUORUM 的 Windows 植入体,称其为已知首个把战术命令控制交给商业大语言模型投票决策的公开记录样本。该 16.4MB 的 64 位 Go 可执行文件依次查询 DeepSeek、Qwen、Mistral 和 Google Gemini 四个模型,用多数投票从 steal、inject、persist、move 中选出下一步动作并直接执行,目标是窃取用户凭据和加密钱包;平票时按 DeepSeek、Qwen、Mistral、Gemini 的顺序决定。模型输出被约束为固定 JSON schema,Decision 字段映射到 LSASS 内存转储、浏览器密码与 MetaMask/Exodus/以太坊钱包提取、进程注入和持久化等模块,结果经 Discord webhook 回传。

    推荐理由Cisco Talos 公开了首个由多模型投票自主决策 C2 的 Windows 植入体静态分析,并给出可落地的行为检测组合。

10月1日周四
  1. OWASP GenAI Security Project · 收录 · 原文 21

    OWASP GenAI 安全项目发布 2025 年 Q2 生成式 AI 事件与漏洞利用汇总

    OWASP GenAI 安全项目汇总了 2025 年 3 月至 6 月的 14 起生成式 AI 事件与漏洞利用。其中包括 GPT-4.1 通过工具投毒被越狱、ChatGPT 提示注入导致数据泄露、DeepSeek 数据泄露、M365 Copilot 零点击 AI 命令注入,以及 NVIDIA TensorRT-LLM Python 执行器漏洞(CVE-2025-23254)。另有一批深度伪造语音诈骗、AI 生成音乐侵权和 AI 驱动的凭证填充等攻击被记录在案。

9月30日周三
  1. CAIS · 收录 · 原文 43

    AI 正被用于扩大对关键基础设施的网络攻击,Hugging Face 事件两份复盘报告发布

    AI Safety Newsletter 第 80 期汇总称,伊朗和中国黑客组织正借助 AI 大幅扩大对美英关键基础设施的网络攻击,中国黑客的攻击量已翻倍以上,台湾研究者称其多用 DeepSeek,因其运行成本低且网络护栏较弱,也有组织成功使用 Claude Code 和 ChatGPT。

已经到底了