CVE-2026-70336:VS Code 1.133 修复远程代码执行漏洞,GitHub Copilot 代理模式同步曝命令注入

微软 8 月补丁日同步修复 VS Code 远程代码执行漏洞 CVE-2026-70336 与 GitHub Copilot 代理模式命令注入漏洞 CVE-2026-70335,所有 1.132 及更早版本的 VS Code 全部受影响,开发者工作站成为高价值凭证库。

DeadLock勒索软件利用Polygon区块链藏匿C2,已波及80余组织

微软披露自2025年7月起活跃的DeadLock勒索软件组织,利用Polygon智能合约存储C2代理地址并轮换通信基础设施,HTML勒索页面与Session去中心化网络结合,规避执法机构传统下线手段,截至2026年7月已在泄露网站列出80余名受害者,跨越IT、采矿、运输、制造、酒店与消费品行业。

Black Hat 2026披露NatJack:NAT连接跟踪表劫持攻击类威胁所有OS

Black Hat USA 2026 大会上披露的 NatJack 攻击类,通过操纵 NAT 连接跟踪表实现 TCP 会话劫持与 DNS 投毒,CVE-2026-56181(Windows NAT/Hyper-V,CVSS 8.3)和 CVE-2026-63913(Linux Netfilter,CVSS 8.2)已分配编号,共影响 13 家厂商 32 款产品,但完整修补不存在。

Coinkite Coldcard 冷钱包固件漏洞:1.1 亿美元比特币失窃,冷钱包神话被打破

2026 年 8 月,加拿大硬件钱包厂商 Coinkite 旗下 Coldcard 冷钱包被曝存在随机数生成缺陷漏洞,攻击者无需物理接触设备即可批量重构私钥,已导致价值约 1.1 亿至 1.3 亿美元的比特币被盗。事件动摇了冷钱包绝对安全的传统认知,并推动美国现货比特币 ETF 单周净流入 8.53 亿美元创四个月新高。

Levi Strauss 向 SEC 披露网络安全事件:3 名员工遭社交工程攻击,部分企业数据被窃取

牛仔裤品牌 Levi Strauss 于 2026 年 8 月 7 日向 SEC 提交 Form 8-K 披露一起网络安全事件:未授权第三方通过针对 3 名员工的社交工程攻击进入公司系统并外泄部分企业数据,未影响消费数据与业务运营,外媒怀疑与 UNC6671 协同 voice-phishing 团伙相关。