#芯盾时代每日安全资讯# 20260618
1、2026年十大攻击面暴露风险
数据泄露风险主要来自暴露的公网服务,60%企业存在HTTP管理界面暴露,42%数据库可直连。MySQL和PostgreSQL暴露最普遍,API文档泄露超远程桌面。企业需重视攻击面缩减,而非仅修补漏洞。完整数据见《2026攻击面管理指数报告》。
2、GoFlateLoader 恶意软件传播多种信息窃取程序
GoFlateLoader恶意软件利用超大体积(700-950MB)绕过杀毒软件检测,静默分发信息窃取程序,主要影响巴西、印度和阿根廷。其通过伪造破解软件和恶意流量传播,现有检测需警惕可疑大文件和破解软件下载。
3、144个Mastra npm软件包因贡献者账号遭劫持而被植入恶意代码
144个Mastra框架npm包遭入侵,攻击者利用被劫持账户发布恶意依赖"easy-day-js",窃取加密货币钱包数据并建立持久后门。每周下载量超91.8万次的@mastra/core受影响,建议立即回滚版本并轮换凭据。
4、高危 LiteLLM 漏洞:攻击者可通过 Host 头注入绕过身份验证
LiteLLM API管理代理曝高危漏洞(CVE-2026-49468),攻击者可篡改Host头绕过身份验证,影响1.84.0之前版本。官方已修复,建议升级或部署防护措施。漏洞揭示API框架依赖客户端可操纵头部的风险,需加强输入验证。
5、恶意 JetBrains 插件窃取 AI API 密钥 Chrome 扩展程序截获聊天机器人对话
网络安全研究发现JetBrains插件市场存在15个恶意插件,伪装成AI编程助手窃取用户API密钥并发送至攻击者服务器,同时Chrome扩展也暗中截获AI聊天记录,凸显开发环境和AI服务面临的新型威胁。
发布于 北京
