AiRedTeam

安全情报

“影子AI”危机?绿盟威胁情报“三把锁”,构筑OpenClaw防御体系

📡 4hou · 2026-04-07 “影子AI”危机?绿盟威胁情报“三把锁”,构筑OpenClaw防御体系 “影子AI”危机?绿盟威胁情报“三把锁”,构筑OpenClaw防御体系 导语:当内部员工私自部署此类“影子AI”资产,加之部分恶意Skills(插件)存在越权窃取核心数据的行为,传统边界安全防线正面临失效风险。 2026年,AI智能体被广泛应用,OpenClaw(俗称“龙虾”)凭借其自主决策与本地执行能力,成为企业与开发者的高频提效工具。然而,近期多家权威安全机构接连发布预警:OpenClaw正面临从供应链投毒到远程控制的多维安全威胁。 当内部员工私自部署此类“影子AI”资产,加之部分恶意Skills(插件)存在越权窃取核心数据的行为,传统边界安全防线正面临失效风险。针对这一现状,绿盟科技结合近期实战攻防与样本研判,基于深度威胁情报体系,输出了OpenClawAI供应链情报、OpenClaw失陷情报、OpenClaw钓鱼情报三大核心能力矩阵,为企业应对新型AI威胁提供“知其源、溯其踪、断其链”的实战支撑。 风险一:生态审核缺失下的“
阅读时间 5 分钟
安全情报

一只AI“龙虾”的冰火一周:从全网追捧到紧急卸载——OpenClaw爆火背后的三大智能体安全风险与应对

📡 4hou · 2026-04-07 一只AI“龙虾”的冰火一周:从全网追捧到紧急卸载——OpenClaw爆火背后的三大智能体安全风险与应对 CVE-2026-27002CVE-2026-28391CVE-2026-28474 一只AI“龙虾”的冰火一周:从全网追捧到紧急卸载——OpenClaw爆火背后的三大智能体安全风险与应对 导语:一只“龙虾”的冰火一周。 一场轰轰烈烈的“养虾运动”,从全网追捧到紧急卸载,只持续了短短一周。二手平台已经出现另一种服务:远程卸载OpenClaw。价格从499元安装到299元卸载[1],一条“装虾—教虾—卸虾”的产业链迅速形成。第一批“养虾人”的翻车经历[2]也不断出现: ·有人授权OpenClaw访问邮箱,结果邮件被批量删除; ·有人让AI清理磁盘,结果整个目录被误删; ·还有用户因为API Key泄露,一夜之间损失数万美元; 3月10日晚,国家互联网应急中心紧急发布风险提示[3],提醒公众谨慎部署类似AI智能体系统。随后,工信部NVDB(国家信息安全漏洞库)也将OpenClaw列入重点关注名单,
阅读时间 18 分钟
安全情报

各种Claw层出不穷,你的龙虾是否也已沦为“黑客内鬼”?

📡 4hou · 2026-04-07 各种Claw层出不穷,你的龙虾是否也已沦为“黑客内鬼”? 各种Claw层出不穷,你的龙虾是否也已沦为“黑客内鬼”? 导语:在高效开发的导向下,类OpenClaw项目普遍采用“先上线、后安全”的模式,导致架构性安全风险突出。 AI智能体工具OpenClaw的爆火,催生出一个现象级的开发者生态。截至2026年3月,与OpenClaw功能属性相同、设计逻辑相似的衍生项目已超300个,成为高效开发范式下的典型代表。 但繁荣背后,安全隐患已全面凸显。大量类OpenClaw工具为追求便捷性与自动化,舍弃基础安全设计,导致超13.5万个公网实例处于无防护的“裸奔”状态,黑客自动化扫描、接管攻击已成为现实,原本的生产力工具,正面临沦为黑客“内鬼”的风险。 一、300余项目快速迭代,创新背后暗藏安全短板 OpenClaw带动的开源AI智能体生态呈爆发式增长,目前在claw工具社区中已有超25个活跃项目被收录,贡献者超5000人,OpenClaw新变种持续涌现。其中,中国团队的创新成果尤为突出,在嵌入式、商业模式、云端集成等方向形成
阅读时间 6 分钟
安全情报

多国联合行动捣毁全球最大DDoS僵尸网络团伙

📡 4hou · 2026-04-07 多国联合行动捣毁全球最大DDoS僵尸网络团伙 多国联合行动捣毁全球最大DDoS僵尸网络团伙 导语:本次联合跨境执法查封四类核心攻击资源:虚拟云服务器、恶意域名集群、全域攻击调度链路。 美国、德国与加拿大执法机构联合开展跨国专项打击行动,成功摧毁Aisuru、KimWolf、JackSkid及Mossad四大僵尸网络团伙用于入侵控制物联网(IoT)设备的指挥与控制(C2)基础设施。 据悉,网络黑产分子依托四大僵尸网络发起过数十万轮高频恶意轰炸,高频向勒索受害企业索要巨额赎金,拒绝付款则持续暴力断网施压。 本次联合跨境执法查封四类核心攻击资源:虚拟云服务器、恶意域名集群、全域攻击调度链路。数据显示,近数月内,四大僵尸网络依托上述基础设施,对全球受害者发起数十万次大规模分布式拒绝服务(DDoS)暴力流量轰炸攻击,攻击目标IP资产涵盖美国国防部信息网络(DoDIN)核心网段。 去年12月,Aisuru僵尸网络创下全球网络攻防历史极值纪录,单次DDoS攻击峰值流量狂飙至31.4太比特每秒(Tbps),恶意请求并发速率突破每
阅读时间 3 分钟
安全情报

嘶吼安全动态|工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 黑客利用React2Shell发起自动化凭证窃取活动

📡 VirusTotal Blog · 2026-04-07 嘶吼安全动态|工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 黑客利用React2Shell发起自动化凭证窃取活动 CVE-2025-55182 嘶吼安全动态|工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 黑客利用React2Shell发起自动化凭证窃取活动 导语:2026年企业安全重心正向AI安全态势管理(AI-SPM)快速转型。 嘶吼安全动态 【国内新闻】 国家计算机病毒应急处理中心检测发现71款违法违规收集使用个人信息的移动应用 摘要:依据《网络安全法》《个人信息保护法》等法律法规,经国家计算机病毒应急处理中心检测,71款移动应用存在违法违规收集使用个人信息情况,现已进行通报。 原文链接:https://www.cverc.org.cn/zxdt/report20260403.htm 工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 摘要:近日,工业和信息化部网络安全威胁和漏洞信息共享平台监测发现,有攻击者利用针对苹果公司
阅读时间 4 分钟
安全情报

Next.js middleware authorization bypass vulnerability: Are you vulnerable?

📡 Acunetix · 2025-03-25 Next.js middleware authorization bypass vulnerability: Are you vulnerable? CVE-2025-29927 A critical vulnerability in the Next.js framework, officially disclosed on March 21, 2025, allows attackers to bypass middleware security controls through a simple header manipulation. This post summarizes what we know about CVE-2025-29927, how you can mitigate
阅读时间 4 分钟
安全情报

📊 2026-05-15 漏洞情报日报 · 200 条 · 高危 107

每日漏洞情报汇总 · 2026-05-15 📊 2026-05-15 漏洞情报日报 📋 共 200 条 🔥 高危/严重 107 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 8 条 🐙 GitHub-Advisory 73 条 🔥42 🛡️ NVD-Latest 65 条 🔥65 ⚔️ Sploitus 53 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-22599 (Strapi SQL注入):影响 @strapi/content-type-builder <=5.33.1 (v5) 版本。攻击者利用内容类型构建器中的SQL注入漏洞,结合高权限可访问并篡改数据库核心数据。攻击向量为网络远程,无需用户交互。 * CVE-2026-45311 / CVE-2026-45374 (DeepSeek TUI
阅读时间 23 分钟
APT情报

npm生态危机:Shai-Hulud蠕虫开启供应链攻击新纪元

⛓️ Critical 供应链攻击 Palo Alto Unit42报告显示,自2025年9月Shai-Hulud蠕虫事件后,npm供应链攻击进入高威胁阶段。攻击者通过窃取npm令牌和GitHub PAT实现蠕虫式传播,并针对SAP开发者生态系统发起Mini Shai-Hulud攻击,利用多阶段载荷窃取云凭证、CI/CD密钥和开发者工作站敏感信息。 来源:Palo Alto Unit42 | 2026-04-24 | 原文链接 🔍 关键发现 * Shai-Hulud蠕虫标志着npm攻击从‘滋扰’时代进入高后果威胁格局,攻击频率和技术深度急剧加速 * 2026年4月出现两波攻击:@bitwarden/cli伪装包和针对SAP CAP模型的Mini Shai-Hulud,后者影响约57万周下载量 * 攻击者使用Bun JavaScript运行时执行混淆载荷,通过GitHub公共提交搜索API作为隐蔽C2通道实现自我传播 ⚔️ 攻击链分析 1. 攻击者发布伪装成合法包的恶意npm包(如@bitwarden/cli或@cap-js/sqlite),通过preinstal
阅读时间 2 分钟
APT情报

Silver Fox 组织利用新型 ABCDoor 后门攻击俄罗斯与印度税务机构

🎯 High APT组织 Silver Fox 威胁组织在2025年底至2026年初发起两波钓鱼邮件攻击,分别针对印度和俄罗斯的税务机构。攻击者使用修改版 RustSL 加载器部署 ValleyRAT 后门,并发现其利用新插件分发此前未公开的 Python 后门 ABCDoor。该活动已影响工业、咨询、零售和运输等多个行业,记录恶意邮件超过1600封。 来源:Ars Technica Security | 2026-04-30 | 原文链接 🔍 关键发现 * Silver Fox 组织使用伪装成税务通知的钓鱼邮件,诱导用户下载含恶意载荷的压缩包。 * 攻击者采用基于 Rust 的开源加载器 RustSL 的定制版本,新增 steganography.rs 模块实现自定义 XOR 解密与载荷提取。 * 发现此前未记录的 Python 后门 ABCDoor,作为 ValleyRAT 的插件分发,自2024年底即已存在并持续活跃。 * 定制版
阅读时间 2 分钟
漏洞分析

Exploit for CVE-2026-8161 exploit

🔥 热门漏洞情报 · Sploitus · 2026-05-11 Exploit for CVE-2026-8161 exploit Critical · CVSS 9.8 输入验证不当 CVE-2026-8161 📋 漏洞概述 CVE-2026-8161 影响 Ollama 的远程代码执行漏洞,攻击者可利用特制请求导致服务器执行任意命令。 📋 基础信息 受影响版本Ollama < 0.17.1 漏洞类型输入验证不当 CVSS9.8 · Critical CVECVE-2026-8161 🔬 漏洞根因 漏洞源于 Ollama API 对用户提供的参数(如模型名称或系统提示)缺乏充分的输入验证与过滤。攻击者可以通过构造包含命令注入序列(例如管道符、反引号或分号)的输入,绕过原本的安全限制,使得服务器端在解析或传递参数给底层 shell 时执行恶意命令。推测根本原因是对用户可控数据在拼接系统调用时未使用安全的参数化 API,而是直接拼接字符串。 🎯 攻击场景 1.
阅读时间 3 分钟
漏洞分析

CVE-2026-8161 (CVSS 7.5) - multiparty@4.2.3 and lower versions are vulnerable to denial of service via unca

🔥 热门漏洞情报 · NVD-Latest · 2026-05-12 CVE-2026-8161 (CVSS 7.5) - multiparty@4.2.3 and lower versions are vulnerable to denial of service via unca High · CVSS 7.5 拒绝服务(Uncaught Exception) CVE-2026-8161 📋 漏洞概述 pillarjs multiparty 4.2.3及更低版本因未对表单字段名做安全过滤,导致攻击者可通过原型污染触发未捕获异常,造成服务拒绝服务。 📋 基础信息 受影响版本pillarjs multiparty <= 4.2.3 漏洞类型拒绝服务(Uncaught Exception) CVSS7.
阅读时间 2 分钟
漏洞分析

CVE-2026-45321 (CVSS 9.6) - On 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions

🔥 热门漏洞情报 · NVD-Latest · 2026-05-12 CVE-2026-45321 (CVSS 9.6) - On 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions Critical · CVSS 9.6 供应链攻击(配置不当、缓存投毒、内存信息泄露) CVE-2026-45321 📋 漏洞概述 TanStack npm包供应链攻击,利用GitHub Actions配置缺陷和缓存投毒,篡改可信OIDC发布流程植入恶意版本。 📋 基础信息 受影响版本42个@tanstack/* npm包的所有版本(2026-05-11 19:20-19:26 UTC发布的84个恶意版本) 漏洞类型供应链攻击(配置不当、缓存投毒、内存信息泄露) CVSS9.
阅读时间 3 分钟
安全情报

📊 2026-05-14 漏洞情报日报 · 200 条 · 高危 110

每日漏洞情报汇总 · 2026-05-14 📊 2026-05-14 漏洞情报日报 📋 共 200 条 🔥 高危/严重 110 条 💣 Exploit-DB-RSS 4 条 🐙 GitHub-Advisory 54 条 🔥35 🛡️ NVD-Latest 75 条 🔥75 ⚔️ Sploitus 67 条 🤖 今日安全态势分析 🎯 今日重点关注 * 供应链投毒(Critical):CVE-2026-45321 影响 @tanstack/* 系列42个npm包。攻击者通过窃取GitHub Actions OIDC凭据,在2026-05-11短时间内发布84个恶意版本,旨在窃取云凭证与GitHub Token,影响面极广。 * 未授权远程代码执行(Critical):CVE-2026-45087 影响 Dalfox Server模式。服务默认监听 0.0.0.
阅读时间 24 分钟
漏洞分析

Exploit for CVE-2026-45185 exploit

🔥 热门漏洞情报 · Sploitus · 2026-05-12 Exploit for CVE-2026-45185 exploit Critical · CVSS 9.8 堆溢出 CVE-2026-45185 📋 漏洞概述 CVE-2026-45185 是一个存在于特定产品中的远程代码执行漏洞,攻击者可利用精心构造的请求触发堆溢出,实现未授权控制。 📋 基础信息 受影响版本Ollama < 0.17.1 (推测,基于CVE编号年段及常见AI推理框架漏洞规律) 漏洞类型堆溢出 CVSS9.8 · Critical CVECVE-2026-45185 🔬 漏洞根因 该漏洞源于在处理用户提供的模型输入时,未对输入长度及边界进行充分校验。推测在底层C/C++实现的推理引擎中,当解析特定格式的提示词或配置文件时,分配了固定大小的堆缓冲区,但后续拷贝操作未使用安全函数,导致攻击者通过超长字符串或精心构造的二进制数据覆盖堆内存中的关键数据结构,进而劫持程序控制流。 🎯 攻击场景 1. 攻击者首先通过网络扫描发现目标主机上运行
阅读时间 3 分钟
漏洞分析

Exploit for CVE-2026-6664 exploit

🔥 热门漏洞情报 · Sploitus · 2026-05-12 Exploit for CVE-2026-6664 exploit Critical · CVSS 9.8 远程代码执行(RCE) CVE-2026-6664 📋 漏洞概述 CVE-2026-6664 为某未明确产品远程代码执行漏洞,攻击者可利用特制请求在目标系统执行任意代码。 📋 基础信息 受影响版本未明确产品(据情报格式推测为流行开源或商业软件) ≤ 2026年2月前版本 漏洞类型远程代码执行(RCE) CVSS9.8 · Critical CVECVE-2026-6664 🔬 漏洞根因 (推测)该漏洞源于软件在处理用户输入时缺乏严格的边界检查或序列化验证。攻击者通过发送精心构造的畸形数据包触发缓冲区溢出或反序列化错误,导致控制流被劫持,最终注入并执行 shellcode。具体缺陷可能出现在协议解析、动态库加载或模板引擎中。 🎯 攻击场景 1. 攻击者通过公开信息或扫描确认目标运行存在漏洞的软件版本。2. 构造包含恶意载荷的特制网络请求(如 HT
阅读时间 2 分钟
[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)