芯盾时代
26-06-18 09:35 微博认证:北京芯盾时代科技有限公司是零信任业务安全产品方案提供商

#芯盾时代每日安全资讯# 20260618

1、2026年十大攻击面暴露风险

数据泄露风险主要来自暴露的公网服务,60%企业存在HTTP管理界面暴露,42%数据库可直连。MySQL和PostgreSQL暴露最普遍,API文档泄露超远程桌面。企业需重视攻击面缩减,而非仅修补漏洞。完整数据见《2026攻击面管理指数报告》。

2、GoFlateLoader 恶意软件传播多种信息窃取程序

GoFlateLoader恶意软件利用超大体积(700-950MB)绕过杀毒软件检测,静默分发信息窃取程序,主要影响巴西、印度和阿根廷。其通过伪造破解软件和恶意流量传播,现有检测需警惕可疑大文件和破解软件下载。

3、144个Mastra npm软件包因贡献者账号遭劫持而被植入恶意代码

144个Mastra框架npm包遭入侵,攻击者利用被劫持账户发布恶意依赖"easy-day-js",窃取加密货币钱包数据并建立持久后门。每周下载量超91.8万次的@mastra/core受影响,建议立即回滚版本并轮换凭据。

4、高危 LiteLLM 漏洞:攻击者可通过 Host 头注入绕过身份验证

LiteLLM API管理代理曝高危漏洞(CVE-2026-49468),攻击者可篡改Host头绕过身份验证,影响1.84.0之前版本。官方已修复,建议升级或部署防护措施。漏洞揭示API框架依赖客户端可操纵头部的风险,需加强输入验证。

5、恶意 JetBrains 插件窃取 AI API 密钥 Chrome 扩展程序截获聊天机器人对话

网络安全研究发现JetBrains插件市场存在15个恶意插件,伪装成AI编程助手窃取用户API密钥并发送至攻击者服务器,同时Chrome扩展也暗中截获AI聊天记录,凸显开发环境和AI服务面临的新型威胁。

发布于 北京