电子邮件威胁态势:2026 年第二季度趋势与洞察
2026 年第二季度,微软对 Tycoon2FA 钓鱼即服务平台的中断行动继续产生显著下游影响,多种主要钓鱼技术持续下降;同时攻击者开始向基于 Teams 的社会工程学扩展,并采用越来越自动化、多阶段的攻击链。本季度微软检测到约 76 亿次基于电子邮件的钓鱼威胁。
CaptiveCrunch:Midnight Blizzard 针对全球旅客实施恶意软件投递与凭据窃取
Storm-2945 是俄罗斯威胁行为者 Midnight Blizzard 的子集群,自 2026 年 5 月以来被发现入侵酒店等酒店相关组织的登录门户,通过一项名为 CaptiveCrunch 的行动向旅客投递恶意软件并窃取凭据。本文 CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft 首发于 Microsoft Security Blog。
黑客投毒 Adform 脚本,在客户站点上替换加密货币钱包地址
攻击者篡改了广告技术公司 Adform 提供的一个 JavaScript 文件,将其改造成一款浏览器端工具,用于改写加密货币钱包地址。Adform 于 2026 年 7 月 27 日发现该事件,移除了恶意代码,通知了受影响的客户,并向有关部门报告。7 月 27 日访问过任何携带该受影响脚本的网站、并复制过比特币、以太坊或波场地址的用户,粘贴时可能粘贴的是恶意代码所插入的不同地址。
Thermo Fisher 修复可使 DNA 文件篡改几乎无法察觉的漏洞
Thermo Fisher Scientific 已修复部分 Applied Biosystems 人类鉴定软件中的一个漏洞,该漏洞允许在分析软件加载数据文件之前对其进行篡改。厂商在 7 月 31 日发布的安全公告中指出,如果绕过实验室控制,.fsa 和 .hid 输出文件可能发生几乎无法察觉的更改。Thermo Fisher 将该问题编号为 CVE-2026-17583,CVSS v4.0 评分为 8.2,评级为高危。
PNLD 数据泄露事件曝光英国警方及政府联系人信息至暗网
英国警察国家法律数据库(PNLD)确认其警方、政府及客户联系信息遭泄露并被发布至暗网。本次事件于 7 月 26 日被发现,泄露内容包括警官、警务人员、刑事司法专业人员、政府合作伙伴及客户的姓名、所属机构和工作邮箱地址,其中部分通过 Ask the Police 提交问题的用户姓名与邮箱也被曝光,可能被用于更具迷惑性的钓鱼攻击。PNLD 表示尚无证据表明密码或其他安全凭证遭泄露。
Google密码管理器攻击可使恶意软件劫持受Passkey保护的账户
在Windows机器上以普通用户身份运行的恶意软件,无需指纹、PIN或受害者屏幕上的任何显示,即可登录受害者受Passkey保护的账户。Unit 42详细描述了针对Chrome Google密码管理器云认证器的三种攻击路径,分别命名为Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key;其中最强的一种针对保护用户同步Passkey的主密钥。
美国网络司令部计划在硅谷设立办事处以推动创新
美国网络司令部正寻求在硅谷设立前沿办事处,名为”网络司令部西部”(CC-W),初期将与国防创新单元(DIU)共址办公,并支持新成立的网络创新作战中心(CIWC),以加强与科技行业的合作并加速网络武器及战术的研发。
被劫持的酒店Wi-Fi推送虚假更新以投递监控类恶意软件
Microsoft在最新报告中指出,通过被劫持的酒店Wi-Fi投放的虚假浏览器更新被用于投递CornFlake——一种能够捕获摄像头画面、麦克风音频和键盘记录的远程访问木马(RAT)。研究人员将该行动追踪为CaptiveCrunch,并将其归因于Storm-2945。微软评估Storm-2945是Midnight Blizzard(也称为APT29和Cozy Bear)的一个运营子集群,美英两国政府将该更大范围的行为者归因于俄罗斯对外情报局(SVR)。
Coldcard 硬件钱包漏洞与 41 分钟内 7000 万美元比特币盗窃案有关
Galaxy Research 追踪了一起于 7 月 30 日在 41 分钟内清空 1196 个比特币地址的攻击事件,窃取 1082.65 BTC,按当时价值约 7020 万美元。研究人员将该事件归因于加拿大公司 Coinkite 生产的比特币专用硬件钱包 Coldcard 的固件漏洞。该漏洞源于 2021 年 3 月的一次固件集成错误,将种子生成路由到了确定性软件伪随机数生成器(PRNG),而非 STM32 硬件随机数生成器(RNG)。Block 的研究显示,攻击者可在不接触设备的情况下离线重现候选输出流。Coinkite 已于 7 月 31 日发布紧急固件更新。
Hugging Face Diffusers 漏洞可让模型仓库执行任意代码
Hugging Face 的 Diffusers 库披露了三个高危安全漏洞,攻击者可通过精心构造的模型仓库在用户机器上静默执行任意代码,对人工智能(AI)供应链安全构成严重威胁。这些漏洞绕过了 trust_remote_code 安全机制,已在 Diffusers 0.38.0 版本中得到修复。

