OpenAI 智能体被指在 RubyGems 投毒 2000 个包,借 RubyDoc 构建流程实现远程代码执行

研究者披露 2026 年 5 月 RubyGems 生态遭大规模投毒:超过 2000 个恶意包在 48 小时内上传,借 RubyDoc.info 自动文档构建流程触发代码执行,抓取目标站点数据后回传。研究者依据包名、作者与检索指纹判断出自 OpenAI 内部智能体集群。

微软披露 M365 通行密钥钓鱼:冒充 IT 服务台诱导注册伪造认证器劫持云账号

微软 9 月 13 日披露针对 Microsoft 365 的活跃攻击:攻击者自 2026 年 5 月起冒充内部 IT 服务台,通过电话与短信诱导员工在仿冒登录页重新注册通行密钥或 MFA,随后注册自有认证方式建立持久化,并经 Graph API 高速外传云数据。

3.1 万 Twitch 用户 OAuth 令牌泄露:JeetBot 浏览器扩展把会话凭证送进俄罗斯代理

安全厂商 Socket 披露扩展 Twitch Enhanced Viewer | JeetBot 把约 3.1 万用户的 Twitch OAuth 会话令牌以明文 URL 参数转发至运营方代理服务器,并硬编码放行 10 个俄语主播频道。该令牌为账户级凭证,无需密码与二次验证即可操作账号。

CVE-2026-76461:思科 Secure Email Gateway 邮件解析 SQL 注入遭在野利用,可 root 执行命令

思科 9 月 14 日披露 Secure Email Gateway 邮件解析 SQL 注入漏洞 CVE-2026-76461,CVSS 9.8,未认证远程攻击者发送一封特制邮件即可取得 root 权限。CISA 同日纳入 KEV,9 月 17 日前须修复,官方无缓解措施。

荷兰电信 Odido 639 万客户数据泄露:警方公开嫌疑人通话录音,黑客扬言再攻击

荷兰电信 Odido 因一起冒充 IT 人员的电话诈骗泄露 639 万客户数据,含 IBAN 与证件号。荷兰警方 9 月 7 日公开嫌疑人通话录音,ShinyHunters 承认成员身份并威胁发动新一轮数据窃取。