安天网络行为检测能力升级通告(20260913)
时间:2026年09月13日 来源:安天
安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,提升网络安全整体水平。
一、安天网络行为检测能力概述
安天网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增检测规则122条,本期升级改进检测规则87条,网络攻击行为特征涉及代码执行、代码注入等高风险,涉及漏洞利用、文件上传等中风险。
二、更新列表
本期安天网络行为检测引擎规则库部分更新列表如下:

安天网络行为检测引擎最新规则库版本为Antiy_AVLX_2026091007建议及时更新安天探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.4 及以上,旧版本建议先升级至最新版本),安天售后服务热线:400-840-9234。
三、网络流量威胁趋势
近期,安全研究人员发现,一款名为PEEP的新型Chromium浏览器后渗透工具包。该恶意软件伪装成"Smart Bookmarks"Chrome扩展,利用伪造的Secure Preferences完整性值绕过应用商店审核与用户提示实现静默安装,并通过原生消息传递桥接组件突破浏览器沙箱,在主机层面执行Shell命令与文件管理。PEEP每30秒以明文HTTP向位恶意C2服务器发送心跳,可窃取浏览历史、Cookie及会话凭证。
此外,研究人员发现一个名为PREY-0058的威胁组织,该组织通过冒充企业内部IT帮助台人员拨打电话,诱导高管访问伪造的M365认证页面,实施大规模数据窃取与勒索。攻击者利用中间人攻击技术捕获凭证及多因素认证令牌,随后通过住宅代理重放会话,访问SharePoint、OneDrive、Exchange及Box等平台进行批量数据收集。该组织主要针对美国建筑、医疗、金融等行业的企业高管,且在整个攻击链中不部署端点恶意软件或进行横向移动。
本期活跃的安全漏洞信息
1Windows ALPC 堆缓冲区溢出漏洞 (CVE-2026-85880)
2RouterOS SSH 公钥认证绕过漏洞 (CVE-2026-67276)
3Adobe Commerce 模板注入漏洞 (CVE-2026-75650)
4Jenkins PersistenceRoot 反序列化远程代码执行漏洞 (CVE-2026-84645)
5Google Chrome 代码执行漏洞 (CVE-2026-79290)
值得关注的安全事件
1研究人员披露Agentic-AI驱动机器入侵事件
研究人员披露了一起由前沿AI模型驱动的企业网络入侵事件。攻击者利用AI代理框架,将通常需要约两周的人工攻击周期压缩至不足10小时,期间使用了超过50种MITRE ATT&CK技术。攻击链涵盖渗透映射、代码仓库密钥收割、权限提升、CI/CD管道滥用及AI基础设施劫持等环节。攻击者还劫持了受害者的云端AI端点作为后续攻击基础设施,并留下一份80页的技术审计报告。
2EtherHiding攻击活动新增隐蔽信道变种
研究人员披露EtherHiding攻击活动,攻击者滥用BSC(BNB 智能链测试网智能合约作为难以关停的载荷存储载体,全球超过5400个中小企业网站(多为 WordPress、PrestaShop)被注入恶意脚本。受害者访问被入侵站点时,浏览器从区块链合约拉取恶意载荷;早期版本弹出ClickFix虚假人机验证,诱导用户粘贴 PowerShell命令执行恶意程序。新变种不再依赖社会工程欺骗,采用篡改握手逻辑的WebRTC数据通道,跳过信令服务器,直接建立加密UDP隐蔽C2通道,内存执行代码,几乎不留磁盘痕迹,可复用页面现有nonce绕过内容安全策略。
四、安天探海网络检测实验室简介
安天探海网络检测实验室是安天科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。