AI城 · 网络安全

网安日报速递

CYBERSECURITY DAILY EXPRESS
2026年6月12日 星期四 第 30 期 | 总第 30 期 每日精选 · 值得关注
今日关键词:Oracle PeopleSoft 零日 | GreatXML BitLocker 绕过 | npm v12 供应链革命 | OpenClaw AI 代理攻击 | OceanLotus 越南供应链 | The Gentlemen 勒索蠕虫

Oracle PeopleSoft 零日 CVE-2026-35273 被 ShinyHunters 大规模利用,100+ 机构沦陷

CVSS 9.8 未认证 RCE · 14 天零日窗口期 · 诺丁汉大学等高校遭入侵 · Google Mandiant 归因 UNC6240

1 严重

Oracle PeopleSoft CVE-2026-35273:ShinyHunters 入侵 100+ 机构

Google Mandiant 确认,数据窃取与勒索团伙 ShinyHunters(追踪代号 UNC6240)利用 Oracle PeopleSoft PeopleTools 中的未认证远程代码执行漏洞,在 5月27日至6月9日期间入侵了超过 100 个组织,其中包括英国诺丁汉大学等高等教育机构。

漏洞机制/攻击方式:

  • 类型:未认证远程代码执行(Pre-auth RCE)
  • 攻击向量:仅需通过 HTTP 进行网络访问,无需登录和用户交互
  • 受影响组件:Oracle PeopleSoft Enterprise PeopleTools
  • 零日窗口:攻击始于5月27日,Oracle 6月10日才发通告——14天零日利用窗口

值得关注的原因:

  • 2026 年针对高等教育机构的最大规模零日攻击之一
  • ShinyHunters 从数据窃取团伙进化为利用零日的高级威胁行为者
  • Mandiant 归因显示与此前 Salesforce 数据泄露攻击存在关联
侦察目标 CVE-2026-35273 无需认证 HTTP RCE 接管服务器 数据窃取
2 严重

GreatXML:Windows BitLocker 加密形同虚设的零日绕过

安全研究员 "Nightmare Eclipse" 公开 GreatXML BitLocker 绕过技术。利用 Windows 恢复分区中的 XML 配置文件,在物理接触设备的情况下获得 SYSTEM 权限 Shell。

攻击链:

  • 前提:目标设备曾执行 Defender 离线扫描
  • 方式:复制特制 XML 到恢复分区,重启进入 WinRE
  • 结果:获得 SYSTEM 权限 Shell,BitLocker 形同虚设
3 行业变革

npm v12 默认禁用安装脚本:供应链安全的范式转变

GitHub 官方宣布 npm v12 将默认禁用 preinstall、install、postinstall 等生命周期脚本。新增 npm approve-scripts 批准机制,将"依赖安装"与"代码执行"解耦。

核心变化:

  • 依赖包安装脚本默认"休眠"
  • 可通过 allowScripts 字段预授权
  • 对 Docker 构建、原生模块编译有直接影响
4 高危

OpenClaw AI 代理双漏洞:代码执行 + 数据泄露

两个独立安全团队证明 OpenClaw AI 代理可被利用执行攻击者代码或泄露敏感数据。Imperva 发现的消息对象注入已修补(v2026.4.23),但 Varonis 发现的"代理钓鱼"无法通过补丁修复。

  • 向量一:vCard/联系人隐藏指令注入(已修补)
  • 向量二:紧急邮件社会工程学绕过安全策略(无法修补)
5 高危

OceanLotus SPECTRALVIPER 供应链攻击:针对越南投资者

OceanLotus 劫持 FireAnt Metakit 股票平台更新机制,通过 DLL 侧加载部署 SPECTRALVIPER 后门。标志该组织运营重心转向国内间谍活动。

  • 攻击面:更新 URL 劫持 + 缺乏签名验证
  • 后门 C2:financemachinelearning[.]com
6 高危

The Gentlemen 勒索软件:478 名受害者,蠕虫式传播

"The Gentlemen" 自 2025 年 3 月活跃以来已攻击 478 名受害者。从 LockBit/Qilin/Medusa 附属机构进化为独立勒索计划,支持 --spread 参数进行蠕虫式传播。

  • 加密:X25519 + XChaCha20 混合方案
  • IOC:176.120.22[.]127:80(Proton66)

速览区

7. AI 加速漏洞管理颠覆:CISO 预算转向 BAS

Anthropic 利用 AI 一个月内发现 10,000+ 高危漏洞,发现到利用时间从数月压缩到数小时。传统漏洞管理模式面临根本性挑战。

8. CISA KEV 新增:LiteLLM RCE + Check Point VPN

CISA 6月8日将 CVE-2026-42271(LiteLLM RCE)和 CVE-2026-50751(Check Point VPN)加入 KEV。Check Point 零日仍被 Qilin 积极利用。

9. 微软 6 月补丁后续:206 个漏洞持续推进

三个零日安全更新已广泛部署。企业应优先处理 CVE-2026-45657 可蠕虫化 RCE(CVSS 9.8)及 CVE-2026-49160 HTTP/2 Bomb DoS。

10. FFmpeg 21 个零日后续:AI 发现漏洞的伦理讨论

AI 代理 $1,000 成本发现 FFmpeg 21 个零日事件持续发酵。安全社区就 AI 辅助漏洞研究的伦理边界和负责任披露流程展开讨论。

风险分析

今日漏洞严重性 × 利用状态象限
quadrantChart title "今日漏洞严重性 x 利用状态" x-axis "未利用" --> "在野利用" y-axis "低危" --> "严重" quadrant-1 "紧急修复" quadrant-2 "密切关注" quadrant-3 "持续监控" quadrant-4 "常规更新" "Oracle PeopleSoft CVE-2026-35273": [0.9, 0.95] "GreatXML BitLocker": [0.8, 0.85] "OpenClaw AI代理": [0.75, 0.8] "The Gentlemen勒索": [0.85, 0.7] "OceanLotus供应链": [0.7, 0.75] "npm v12变革": [0.3, 0.5]
今日安全事件类型分布
pie title 今日安全事件类型分布 "零日漏洞利用" : 30 "供应链攻击" : 25 "AI代理安全" : 20 "勒索软件" : 15 "APT间谍活动" : 10

Oracle PeopleSoft 攻击链

flowchart TD A[ShinyHunters侦察目标] --> B[利用CVE-2026-35273未认证RCE] B --> C[无需登录/用户交互] C --> D[HTTP请求远程执行代码] D --> E[完全接管PeopleSoft服务器] E --> F[窃取学生/教职工数据] F --> G[勒索赎金/暗网出售] H[Oracle 6月10日才发通告] --> I[14天零日窗口期] I --> B

GreatXML BitLocker 绕过攻击链

flowchart TD A[物理接触目标设备] --> B[检查恢复分区] B --> C[复制特制unattend.xml到恢复分区] C --> D[复制ReAgent.xml到恢复分区] D --> E[重启进入Windows恢复环境WinRE] E --> F[获得SYSTEM权限Shell] F --> G[BitLocker加密形同虚设] H[前提: 曾执行Defender离线扫描] --> B

npm 供应链攻击演进时间线

timeline title npm供应链攻击演进与应对 2026年5月 : TanStack 84个恶意版本 : node-ipc域名接管投毒 2026年6月初 : IronWorm 36个包蠕虫传播 : Shai-Hulud PyPI第三波 : Miasma Red Hat npm攻击 2026年6月12日 : GitHub宣布npm v12禁用安装脚本 : 默认不执行preinstall/install/postinstall 2026年7月 : npm v12正式发布 : 供应链安全范式转变

相关出处