安天网络行为检测能力升级通告(20260705)
时间:2026年07月05日 来源:安天
安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,提升网络安全整体水平。
一、安天网络行为检测能力概述
安天网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增检测规则68条,本期升级改进检测规则39条,网络攻击行为特征涉及代码执行、代码注入等高风险,涉及漏洞利用、文件上传等中风险。
二、更新列表
本期安天网络行为检测引擎规则库部分更新列表如下:

安天网络行为检测引擎最新规则库版本为Antiy_AVLX_2026070207,建议及时更新安天探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.4 及以上,旧版本建议先升级至最新版本),安天售后服务热线:400-840-9234。
三、网络流量威胁趋势
近期,安全研究人员发现,多个恶意npm包伪装成PostCSS相关工具,最终在Windows主机上部署远程访问木马。已识别包包括aes-decode-runner-pro、postcss-minify-selector和postcss-minify-selector-parser,均由同一npm用户在过去一个月内发布。已披露信息显示,相关包嵌入JavaScript投放器,会将PowerShell脚本写入磁盘并执行,随后从外部服务器下载下一阶段ZIP载荷。该ZIP文件包含Visual Basic脚本、Python运行时、Python加载器和Nuitka编译的Python扩展模块。最终RAT可收集主机信息、窃取Google Chrome凭据和扩展数据、运行Shell命令,并与C2服务器进行文件上传和下载。
此外,研究人员发现,攻击者可以通过操纵AI浏览器来执行任意指令。通过构建一个虚假现实,攻击者能够说服AI违反其安全护栏,从而进行篡改用户数据、复制代码、执行系统命令等操作。研究人员将这一漏洞命名为BioShocking。一旦让AI浏览器相信自己并不处于现实世界中,就能让它执行攻击者想要执行的任何命令,例如泄露敏感信息、修改密码、甚至安装恶意软件。研究人员已经将研究结果通知了所有相关厂商。
本期活跃的安全漏洞信息
1OpenClaw输入验证错误漏洞(CVE-2026-53864)
2多款Mozilla产品内存错误引用漏洞(CVE-2026-12291)
3Linux Kernel内存错误引用漏洞(CVE-2026-53275)
4Gogs 跨站请求伪造漏洞 (CVE-2026-52800)
5WordPress插件Felan Framework跨站脚本漏洞(CVE-2025-22741)
值得关注的安全事件
1微软移除119个StegoAd恶意Edge浏览器扩展
微软官方警告并移除了Edge浏览器插件商店中119个恶意扩展程序,相关活动被称为StegoAd,涉及广告拦截器、VPN、翻译器和视频下载器等常见类型,总安装量上限约260万。已披露信息显示,这些扩展程序将恶意载荷隐藏在普通图片和字体文件中,早期变种在PNG图标中附加JavaScript代码,后续转向WebP图片和WOFF2字体文件。扩展安装后会延迟数天执行,并通过服务器端验证、指纹检查、用户代理检查和开发者工具监测规避分析。其功能包括广告欺诈、搜索重定向、联盟佣金劫持、远程代码执行、Google凭据和双因素验证码窃取、WordPress管理员登录信息收集,以及Cookie批量窃取。
2Blackfield勒索组织向Nidec索要200万美元赎金
Blackfield勒索组织正向日本电产株式会社(Nidec Corporation)索要200万美元的赎金。在一份声明中,Nidec表示其子公司Nidec Chaun Choung Technology遭受一次勒索软件攻击。Blackfield勒索组织已宣布对此次攻击负责,同时要求受害者支付200万美元。此外,Blackfield的帖子中还包含一个链接,声称只需支付40万美元即可立即下载这些数据。该勒索组织还泄露了部分数据样本,然而目前尚无法确认这些信息的真实性。
四、安天探海网络检测实验室简介
安天探海网络检测实验室是安天科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。
安天探海网络检测实验室
2026年07月05日