AI算力劫持、苹果邮件漏洞、蓝锤勒索软件:本周网络安全威胁全景

本周安全新闻盘点:AI算力劫持(Claude Cowork沙箱逃逸)、苹果“隐藏我的邮件”漏洞、蓝锤勒索软件通过伪造国际刑警邮件传播。此外还包括BeepRAT间谍软件、GPT-5.6 Sol攻击能力评估、平台感知钓鱼等14个威胁故事。

💰 High 勒索软件

本周安全新闻聚焦于多个攻击面:攻击者利用AI系统(Claude Cowork)沙箱逃逸实现根权限执行;苹果“隐藏我的邮件”服务存在漏洞,可暴露用户真实邮箱地址;以及针对中小企业的“蓝锤”勒索软件通过伪造国际刑警调查邮件传播。

来源:The Hacker News | 2026-07-02 | 原文链接

🔍 关键发现

  • Claude Cowork沙箱存在根权限逃逸漏洞,攻击者利用未验证参数可在沙箱内以root权限执行任意命令并绕过网络出口限制。
  • 苹果“隐藏我的邮件”服务存在漏洞,100%测试地址可被逆向解析出真实邮箱,且超一年未修复。
  • “蓝锤”勒索软件通过仿冒国际刑警调查邮件传播,使用自研载荷,赎金金额根据受害者规模动态定制。

⚔️ 攻击链分析

攻击者发送仿冒国际刑警调查邮件 -> 诱导受害者打开密码保护的Proton Drive链接 -> 下载并执行自定义勒索软件 -> 受害者通过Tox联系攻击者后启动勒索谈判。

🚩 失陷指标 (IOC)

  • Proton Drive托管文件(具体URL未公开)
  • Tox chat channel(具体ID未公开)

🛡️ 缓解建议

  • ✅ 严格限制本地代码执行权限,对AI沙箱服务接口参数进行完整校验和过滤。
  • ✅ 谨慎对待声称来自执法机构的紧急邮件,通过独立渠道验证真伪,不打开未知密码保护档案。
  • ✅ 启用邮件安全网关和用户安全意识培训,识别并拦截仿冒执法机构的钓鱼邮件。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Claude Cowork沙箱逃逸漏洞如何利用?

攻击者需先在主机上获得本地代码执行权限,然后利用服务接口中两个未验证参数,以root权限在沙箱内运行任意命令并绕过网络过滤,实现数据外泄。

❓ 苹果“隐藏我的邮件”漏洞影响哪些用户?

所有使用iCloud+“隐藏我的邮件”功能的用户均受影响,攻击者可通过特定技术手段将生成的随机别名逆向解析为真实邮箱地址。

❓ 蓝锤勒索软件有何独特之处?

其不使用已知勒索软件家族,而是自研载荷;且无固定赎金,通过Tox聊天渠道与受害者谈判,根据组织规模和数据价值动态定价。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)