金鸡(Golden Chickens)卷土重来,推出四个新恶意软件家族与模块化植入体
金鸡(Golden Chickens)恶意软件即服务(MaaS)生态背后的威胁行为者卷土重来,推出四个新的恶意软件家族,表明尽管其内部运作已被广泛公开披露,但运营者丝毫没有收手的迹象。这四个恶意软件家族分别是:TinyEgg、ChonkyChicken、ChonkyChicken 的模块化变种,以及一款代号为 ChromEggscalator 的改良版网页浏览器凭据窃取工具。
金鸡(Golden Chickens)恶意软件即服务(MaaS)生态背后的威胁行为者卷土重来,推出四个新的恶意软件家族,表明尽管其内部运作已被广泛公开披露,但运营者丝毫没有收手的迹象。这四个恶意软件家族分别是:TinyEgg、ChonkyChicken、ChonkyChicken 的模块化变种,以及一款代号为 ChromEggscalator 的改良版网页浏览器凭据窃取工具。
AI Agent 安全正经历一条类似的成熟曲线:先采用,再可视化,最后才是控制。但我们共同发现的是,对 AI Agent 实施最小权限比我们想象中要困难得多。这也是为什么业界出现了如此多的方法,从提示词过滤到身份层的访问控制。我们最终达成的共识是:理解 AI Agent 的意图是保护它们的关键。这并不容易,但却是唯一的前进之路。
安全研究员 Yuhang Wu(depthfirst)发布了一个可用的概念验证(PoC)漏洞利用代码,可在一个尚未修复的自托管 GitLab 18.11.3 服务器上以 git 身份执行命令。普通已认证用户只需提交两个精心构造的 Jupyter notebook 并请求其差异(diff)即可触发该漏洞。整个利用链无需管理员权限、无需 CI runner 访问、无需受害者交互,也无需访问其他用户的项目。
新任英国首相在网络安全政策岗位上保留了 Liz Lloyd,使其成为 Keir Starmer 盟友中仍在政府任职的少数人之一。
NodeBB 的八个安全漏洞于周三被公开,并附带了利用代码。Aikido Security 将八个漏洞全部评为高危,并称其 AI 渗透测试代理在对该论坛软件源代码进行的六小时审查中发现了它们。4.14.0 之前的所有版本均受影响,NodeBB 已将全部漏洞修复,管理员应升级至 4.14.2。
提交到必应图片搜索的一个特制 SVG 文件,在微软生产环境的图片处理 worker 上以 NT AUTHORITY\SYSTEM 身份执行了命令,在同一机队的 Linux 机器上则以 root 身份执行。XBOW 在不同主机和网络段的 worker 上复现了相同的结果,说明问题出在必应的图片处理层,而不是某台机器。微软为此发布了两个严重 CVE,CVE-2026-32194 和 CVE-2026-32191,CVSS 评分均为 9.8。
网络安全研究人员披露了 OpenAI ChatGPT Workspace Agents 中一个严重漏洞,单个钓鱼链接即可在受害者组织内部悄悄构建、授权并部署一个自主 AI 代理。该漏洞由 Zenity Labs 命名为 AgentForger,OpenAI 已于 2026 年 6 月 8 日完成修复。