#芯盾时代每日安全资讯# 20260519
1、Claude Code RCE漏洞允许攻击者通过恶意深度链接执行命令
Anthropic的Claude Code CLI工具存在严重RCE漏洞,攻击者通过特制深度链接可执行任意命令。漏洞源于参数解析缺陷,允许注入恶意钩子命令。2.1.118版本已修复,建议用户立即更新。
2、2025 年超半数美国人遭遇诈骗,AI 助推攻击效率飙升
2025 年网络诈骗形势严峻,《诈骗情报与影响报告》显示,56% 美国消费者每月至少遭遇一次诈骗尝试,超半数民众沦为诈骗目标。
报告基于 1 万名消费者调研,核心数据触目惊心:52% 受害者遭受经济损失,涉财受害者数量同比翻倍;过去 12 个月约 4000 万美国人受骗,诈骗从低频小额钓鱼转向高额骗局,虚假发票、投资及银行诈骗成为主流。
AI 是诈骗升级的核心驱动力。网络犯罪分子借助 AI 实现精准定向、高仿真伪装与快速攻击迭代,合成语音、虚假图文视频大幅提升诈骗 “诱饵” 质量。同时,用户过度依赖 AI 聊天工具且不核验信息真伪,进一步暴露风险,如 ChatGPT 曾向用户推送诈骗电话。
用户反诈认知存在明显偏差:69% 民众自认能识别诈骗,但其中 43% 最终受骗。FTC 数据显示,社交媒体已成重要攻击渠道,2020 至 2025 年相关损失增长 8 倍,2025 年 30% 涉财诈骗源自社交平台。
年龄差异显著:年轻群体遭遇攻击频次最高,老年群体受骗后损失最大。93% 消费者认为电信运营商需承担防护责任,82% 会据此选择服务商。行业呼吁跳出传统防护,构建全链路数字信任与风险韧性。
3、Tabiq配置失误致百万护照与驾照照片暴露
5月15日,TechCrunch披露,日本初创公司Reqrea维护的酒店自助入住系统Tabiq因云存储配置失误,将超过100万份客户护照、驾照和自拍验证照片暴露在公网。
Tabiq被日本多家酒店用于人脸识别和证件扫描入住。独立安全研究员AnuragSen发现,系统用于保存客户数据的Amazoncloud-hostedstoragebucket被设置为public,仅知道bucket名称“tabiq”即可通过浏览器访问,无需密码。TechCrunch联系Reqrea及日本网络安全协调机构JPCERT后,相关bucket已被封锁。Reqrea表示,正与外部法律顾问评估暴露范围,并将在调查后通知受影响人员。
GrayHatWarfare记录显示,该bucket含有自2020年初至本月的文件,涉及多国旅客。事件凸显,KYC、年龄验证和无接触入住场景持续收集高敏感身份材料,若基础云权限管理失守,可能引发身份欺诈和人脸滥用风险。
4、OpenAI 遭 TanStack 供应链攻击,员工设备泄露代码库凭证
5 月 16 日,OpenAI 确认遭遇 TanStack 开源生态供应链攻击,关联 TeamPCP 组织发起的 Mini Shai-Hulud 蠕虫活动,导致 2 台员工设备被入侵、内部代码库凭证泄露。
攻击者利用 GitHub Actions OIDC 令牌劫持,发布 84 个恶意 npm 包,生成 SLSA Level 3 可信凭证,伪装成合法包传播。该蠕虫窃取 CI/CD 环境密钥、植入 VS Code 持久化后门,已波及 TanStack、UiPath 等项目。
OpenAI 称仅泄露少量凭证,客户数据、生产系统及核心 IP 未受影响。泄露信息含 iOS、macOS、Windows、Android 代码签名证书,已紧急吊销并重新签名软件。要求 macOS 用户 6 月 12 日前更新客户端,避免功能异常。
事件发生于安全配置迁移期,涉事设备未完成加固。OpenAI 表示,当前威胁正从单点攻击转向软件依赖链,供应链安全风险加剧。
5、WordPress Funnel Builder 插件现高危漏洞,超 4 万电商站遭支付劫持攻击
2026 年 5 月 17 日,安全厂商 Sansec 披露,WordPress 的 Funnel Builder(FunnelKit)插件存在高危未授权漏洞,正被黑客大规模利用,向 WooCommerce 电商网站结账页注入支付窃取脚本(e-skimmer)。
该插件用于结账与追加销售功能,全球超 4 万家 WooCommerce 商店安装。漏洞源于插件端点未做权限校验,未授权攻击者可篡改插件全局设置中的 “外部脚本” 项,植入恶意 JavaScript 代码。
黑客伪造谷歌标签管理器(Google Tag Manager)或分析脚本,注入后会从恶意域名下载二次脚本,通过 WebSocket 连接至 C2 服务器(wss://protect-wss [.] com/ws),窃取用户信用卡号、CVV 码、账单地址等支付数据。
目前厂商已发布 3.15.0.3 版本补丁,修复权限校验机制。安全专家建议用户立即更新插件,核查 “外部脚本” 设置并清理未知代码,同时扫描网站,排查窃取脚本、恶意软件及后门等入侵痕迹。
发布于 北京
