报告编号:TIC-202608-AI03
报告周期:2026年8月22日—8月28日
基于360威胁情报中心对本期公开网络安全素材的整理与分析,本周AI安全风险主要集中在AI应用与Agent运行环境漏洞、提示注入和模型配置劫持、AI开发供应链攻击、AI增强型社会工程以及AI驱动自动化攻击等方向。相关事件显示,AI平台的联网接口、插件加载、代码执行、模型模板和第三方依赖正在形成相互关联的攻击面,AI能力也在向语音钓鱼和规模化凭证攻击延伸。
报告重点内容涵盖:
· AI应用与Agent执行环境风险:Langflow遭到在野利用,DeepSeek Harness可因提示注入与插件加载问题发生沙箱逃逸,暴露出AI平台接口、执行权限和隔离边界的现实风险。
· 模型与内容处理链路风险:恶意网页可借助DNS重绑定影响本地Ollama模型配置,隐藏HTML提示注入可静默篡改邮件摘要器输出,模型输入与配置完整性成为新的安全控制重点。
· AI开发供应链与衍生攻击风险:恶意npm包可投递带AI助手能力的远控木马,AI生成的虚假或恶意PoC增加了代码仓库投毒风险;AI语音冒充和AI驱动僵尸网络还进一步放大了社会工程与自动化攻击能力。
───────────────────────────────────
事件名称:360AI安全专家独立发现新型僵尸网络
发布日期:2026-08-25
发布机构:360安全资讯
威胁概述:
360安全资讯报告称,研究人员发现一个由AI驱动的“端点僵尸网络”,相关程序伪装成curl工具或EDR客户端,支持Windows和Linux,并接收任务对云服务器发起覆盖13种网络协议的密码喷射攻击。报告称该网络已感染20多个国家的1311台服务器。该活动体现出AI与跨平台恶意程序、任务调度及大规模凭证攻击结合的风险。
IOC指标:
· Domain:curlservice.com
· MD5:586a03ff6c6a0a3c9b66e259f85f4519, b9e0ad3962249a1eea0c99e3f598ed1f, b2e37d9a0f65f37f229ecc319d00a515, cc4fc1f9e55bc1d867dccd2e821b87ca, 99fb8f6cc0a7b1e496789ffa423030ef
· URL:https://curlservice.com/download/install-agent.sh, https://curlservice.com/download/Endpoint-linux-x64.zip, https://curlservice.com/download/WindowsEndpointAgent.zip, https://curlservice.com/download/EndpointRuntimeAgent.zip, https://curlservice.com/download/RuntimeAgent.zip
报告链接:
https://news.safe.360.cn/n/13046.html
───────────────────────────────────
事件名称:【高危AI漏洞预警】DeepSeek Harness链式沙箱逃逸远程代码执行漏洞
发布日期:2026-08-25
发布机构:飓风网络安全
威胁概述:
DeepSeek Harness被披露存在高危链式漏洞。攻击者可向系统发送构造的Prompt,通过提示注入触发cordis_define动态加载恶意插件;插件获得真实Context后,可调用subprocess.spawn执行任意系统命令,从而绕过既有沙箱隔离。素材将该问题描述为无需认证即可远程利用,风险集中在外部输入、插件加载和宿主机命令执行边界。
IOC指标:
· 暂无公开IOC
报告链接:
http://mp.weixin.qq.com/s?__biz=MzI3NzMzNzE5Ng==&mid=2247492281&idx=1&sn=50c483a431945c9da8b5e7fd188b3b0a
───────────────────────────────────
事件名称:一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光
发布日期:2026-08-26
发布机构:安全客
威胁概述:
素材披露,攻击者可诱导受害者访问恶意网页,利用DNS重绑定访问本地Ollama API,并篡改聊天模板以植入隐藏指令,进而劫持AI模型行为并获取本地沙箱访问能力。该事件反映出本地模型服务若端口暴露、来源校验不足或模板缺少完整性保护,浏览器侧攻击可能进一步影响模型配置与Agent执行环境。
IOC指标:
· CVE:CVE-2024-28224
报告链接:
http://mp.weixin.qq.com/s?__biz=MzA5ODA0NDE2MA==&mid=2649790413&idx=1&sn=90417d7293b02753215573e8115015ea
───────────────────────────────────
事件名称:HTML Payload 通过提示注入劫持电子邮件摘要器
发布日期:2026-08-25
发布机构:Forcepoint X-Labs
威胁概述:
Forcepoint X-Labs实验显示,攻击者可在电子邮件中嵌入对用户不可见的HTML内容,将间接提示注入指令一并传入缺少防护的LLM摘要器。模型遵循隐藏指令后,可能在无明显警告的情况下篡改摘要内容并向用户展示虚假信息。该研究属于实验验证,重点揭示了邮件原始内容、隐藏样式与LLM处理管道之间的信任边界问题。
IOC指标:
· 暂无公开IOC
报告链接:
https://www.forcepoint.com/blog/x-labs/html-payload-hijacks-email-summarizer
───────────────────────────────────
事件名称:npm 供应链双重威胁:AI 远控植入 + ClickFix 钓鱼存储
发布日期:2026-08-27
发布机构:奇安信威胁情报中心
威胁概述:
报告披露两类npm供应链攻击,其中与AI直接相关的一类恶意包伪装为日期工具,开发者在import加载后即可触发恶意代码,继而植入带AI助手能力的RedC2远控木马并连接控制端。同期另一批恶意包被用于托管ClickFix钓鱼页面。事件说明,AI功能可被嵌入传统远控工具,而npm依赖加载机制仍是开发环境的重要攻击入口。
IOC指标:
· Domain:login.microsofte.live
· IP:217.60.77.63
· IP:Port:217.60.77.63:8792
· SHA256:4537b1189ce419f1a595cf47216c03f80e9170ce80dad8d9227a1e52f9cb3466
· URL:https://unpkg.com/[email protected]/index.html
报告链接:
http://mp.weixin.qq.com/s?__biz=MzI2MDc2MDA4OA==&mid=2247520041&idx=1&sn=d6c2f6dff18ee2a3a81507b59e9f60b6
───────────────────────────────────
事件名称:2026年PoC生态新趋势:AI生成的虚假PoC激增,GitHub有效PoC仅约45%
发布日期:2026-08-24
发布机构:360漏洞研究院
威胁概述:
报告指出,GitHub中的AI生成虚假PoC及恶意PoC数量上升,所分析PoC的有效率约为45%。部分仓库通过后门、混淆代码或恶意命令,诱导安全研究人员和系统管理员执行,可能造成恶意软件感染或加密货币诈骗。该趋势表明,生成式AI降低了批量生成低质量或欺骗性漏洞代码的门槛,也增加了PoC真实性验证成本。
IOC指标:
· CVE:CVE-2026-0265, CVE-2026-55200, CVE-2023-36845, CVE-2026-41940
· Domain:vanartest.website
报告链接:
http://mp.weixin.qq.com/s?__biz=Mzk0ODM3NTU5MA==&mid=2247498006&idx=1&sn=05150a3802b84fc47a2fd54fc1034e43
───────────────────────────────────
事件名称:黑客利用AI语音冒充苹果客服:套取被盗iPhone锁屏密码与双重验证码
发布日期:2026-08-26
发布机构:安全圈
威胁概述:
素材显示,攻击者利用AnonyMousKIT钓鱼平台,在掌握失主手机号与Apple ID等信息后,通过AI语音冒充苹果客服致电被盗iPhone用户,以异地重置或紧急锁定为由,诱导受害者提交锁屏密码和双重验证码。攻击者获取凭证后可清除设备激活锁。该事件反映出AI语音正在增强定向社会工程的逼真度和自动化程度。
IOC指标:
· 暂无公开IOC
报告链接:
http://mp.weixin.qq.com/s?__biz=MzIzMzE4NDU1OQ==&mid=2652078451&idx=1&sn=ed847a40dcaff125fbad613d71abd580
───────────────────────────────────
事件名称:34分钟失陷:Langflow CVE-2026-9198 野外利用实录
发布日期:2026-08-26
发布机构:奇安信威胁情报中心
威胁概述:
素材显示,攻击者利用Langflow CVE-2026-9198实施未授权远程代码执行:先通过auto_login接口获取超级用户JWT令牌,再向validate/code接口提交恶意Python代码。成功利用后,攻击者可窃取凭据,并植入远控、挖矿程序或僵尸网络节点。相关活动表明,暴露在公网的AI应用编排平台已成为现实攻击目标。
IOC指标:
· CVE:CVE-2026-9198, CVE-2026-9103, CVE-2026-8481
· IP:172.245.88.168
· SHA256:1835f744861e9aa6bf965ed9f21cc0109b3d01888d5b8f8c304c5cc297a9d9bd, b0e1ae6d73d656b203514f498b59cbcf29f067edf6fbd3803a3de7d21960848d, f11076cfdf1e60ff7e117c879504f9be20432b0aadf9b8f8a37e3d4bbb22e92f, c61cd83b6f8f0bcf08ed475b4001a1a44ff262dd1649c5ba03b06d542948024b, 0b8e037d160bdb0b621c975c424f680b814bc438fd492ae376ff3140e209e480
报告链接:
http://mp.weixin.qq.com/s?__biz=MzI2MDc2MDA4OA==&mid=2247520008&idx=1&sn=0d6eb1521de256b16f73fcbc62d833e4
───────────────────────────────────
AI平台漏洞已进入现实攻击与高危利用阶段:Langflow事件包含明确的未授权令牌获取、代码执行和恶意载荷植入链路;DeepSeek Harness问题则将提示注入、插件加载与沙箱逃逸连接起来,说明AI应用安全不能只依赖模型层防护。
模型输入与配置完整性面临跨层攻击:NemoClaw相关事件从恶意网页和DNS重绑定延伸至本地Ollama API及聊天模板,邮件摘要器实验则利用隐藏HTML影响LLM输出。浏览器、邮件解析器、模型服务和提示上下文之间的边界需要统一纳入威胁建模。
AI开发生态同时承受依赖投毒和生成内容污染:恶意npm包可在加载时投递带AI助手的远控木马,AI生成的虚假与恶意PoC又提高了代码仓库内容筛选成本。开发者对依赖和PoC的信任可能成为攻击者利用的关键环节。
AI增强型欺诈与自动化攻击持续向现实场景扩展:AI语音可用于冒充客服并套取设备安全凭证,AI驱动端点僵尸网络则被用于跨平台任务调度和多协议密码喷射。AI对攻击规模、交互逼真度和执行效率的提升需要纳入企业身份安全与反欺诈体系。
───────────────────────────────────
强化AI平台暴露面与执行权限控制:将Langflow升级至1.10.1及以上版本并排查异常日志、轮换相关凭据;及时更新DeepSeek Harness,限制外部访问、插件动态加载和subprocess等高风险能力,对异常Prompt及内网访问行为进行监控。
保护模型服务、模板与内容处理管道:将Ollama服务绑定至127.0.0.1,禁止对外暴露11434端口,并对模型及聊天模板实施完整性校验;邮件摘要场景应仅向LLM传递经过清洗的可见文本,检测隐藏样式,并明确分离系统指令、邮件头和正文内容。
加强AI开发供应链与外部代码验证:对npm依赖执行来源核验、版本锁定和新增依赖审查,监控安装或import后的异常进程、持久化行为和网络连接;对GitHub PoC开展人工代码审查和隔离环境验证,不直接运行来源不明、混淆或包含异常命令的代码。
提升AI语音欺诈与自动化凭证攻击防护:设备遗失后仅通过官方渠道标记丢失并开启失窃设备保护和SIM卡PIN码,不向来电者提供锁屏密码或验证码;企业侧应强化多因素认证、弱口令治理和密码喷射检测,封禁已知恶意基础设施并监控异常任务下发。
───────────────────────────────────
本周AI安全事件呈现出平台漏洞、执行环境、模型配置和开发供应链相互交织的特征。Langflow在野利用及DeepSeek Harness沙箱逃逸问题表明,AI应用一旦同时具备联网、插件加载和代码执行能力,传统Web漏洞可能进一步扩大为凭据泄露、恶意载荷植入或宿主机命令执行风险。
同时,恶意网页与隐藏HTML内容能够跨越浏览器、邮件和模型服务边界,影响本地模型模板或LLM摘要结果。企业需要将输入清洗、接口访问、模型配置完整性和Agent工具调用纳入同一安全治理框架。
此外,带AI能力的远控木马和AI生成恶意PoC正在进入软件依赖与代码仓库生态。组织在使用AI辅助开发和漏洞研究资源时,应坚持来源验证、隔离执行和最小权限,降低供应链投毒及生成内容污染带来的风险。
AI语音冒充客服及AI驱动端点僵尸网络还表明,AI增强型攻击已覆盖面向个人的凭证欺诈和面向云基础设施的规模化密码喷射。防护体系需要同步加强身份核验、异常认证检测和跨平台终端监控。
───────────────────────────────────
本报告由360威胁情报中心基于2026年8月22日至8月28日公开威胁情报整理形成,重点分析AI应用编排平台在野利用、AI Agent运行环境沙箱逃逸、本地模型配置劫持、LLM邮件摘要提示注入、AI远控木马供应链投递、AI生成虚假PoC、AI语音冒充欺诈及AI驱动端点僵尸网络风险,为企业AI应用、Agent运行环境、开发供应链、身份安全及安全运营防护提供参考。
情报时效性: 2026年8月22日—8月28日 威胁评估等级: 高风险(多源情报验证)