安天网络行为检测能力升级通告(20260802)
时间:2026年07月30日 来源:安天
安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,提升网络安全整体水平。
一、安天网络行为检测能力概述
安天网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增检测规则212条,本期升级改进检测规则52条,网络攻击行为特征涉及代码执行、代码注入等高风险,涉及漏洞利用、文件上传等中风险。
二、更新列表
本期安天网络行为检测引擎规则库部分更新列表如下:

安天网络行为检测引擎最新规则库版本为Antiy_AVLX_2026073007建议及时更新安天探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.4 及以上,旧版本建议先升级至最新版本),安天售后服务热线:400-840-9234。
三、网络流量威胁趋势
近期,安全研究人员发现,恶意软件即服务(MaaS)平台Golden Chickens(又名Venom Spider)近期新增四个恶意软件家族,包括TinyEgg、ChonkyChicken、模块化ChonkyChicken以及升级版浏览器凭证窃取工具,进一步扩展其攻击能力。其中,TinyEgg负责初始加载,ChonkyChicken作为模块化后门支持按需加载功能组件,可执行命令、窃取数据及投递后续载荷,升级版窃密工具则针对浏览器凭据实施窃取。研究人员认为,该组织正持续增强恶意软件模块化和隐蔽性,为FIN6、Cobalt Group、Evilnum等使用其服务的网络犯罪团伙提供更灵活的攻击能力,表明Golden Chickens仍在不断演进其MaaS生态。
此外,研究人员披露,一名攻击者在针对泰国财政部的入侵行动中使用开源Hermes AI代理,并启用无人值守(YOLO)模式完成后渗透任务。攻击者关闭人工审批提示后,由AI代理自动执行侦察、文件收集、凭据搜索、命令执行及持久化等操作,整个过程仅需极少人工干预。研究人员随后在互联网上发现攻击者误公开的日志目录,其中包含数百份任务记录、执行日志及配置文件,完整暴露了AI代理参与攻击的细节。该事件表明,具备自主执行能力的AI代理已开始被攻击者用于自动化网络攻击,进一步降低攻击门槛并提升攻击效率。
本期活跃的安全漏洞信息
1IBM API Connect SQL注入漏洞(CVE-2026-9074)
2Microsoft Office Sharepoint Server跨站脚本漏洞(CVE-2026-55135)
3Microsoft Office Excel缓冲区溢出漏洞 (CVE-2026-55048)
4Google Chrome堆栈缓冲区溢出漏洞 (CVE-2026-4444)
5IBM watsonx.data intelligence跨站脚本漏洞(CVE-2025-36321)
值得关注的安全事件
1Claude Cowork漏洞可致主机逃逸
安全研究人员披露,Anthropic旗下AI代理工具Claude Cowork存在一项名为“SharedRoot”的沙箱逃逸漏洞,攻击者可通过间接提示注入(Indirect Prompt Injection)诱导AI代理突破Linux虚拟机隔离,访问宿主机Mac上的文件及敏感数据。漏洞利用后,AI代理可读取SSH密钥、云服务凭据、浏览器数据等信息,并进一步执行未经授权的操作。研究人员指出,该问题影响约50万运行本地会话的macOS用户。Anthropic已修复该漏洞,并建议用户及时更新至最新版本,同时遵循最小权限原则,避免向AI代理授予不必要的本地文件访问权限,以降低潜在数据泄露风险。
2Chaos组织新型msaRAT曝光
近日,Chaos勒索软件组织正在使用一款名为msaRAT的新型远程访问木马(RAT)开展攻击活动。该恶意程序采用Rust语言开发,通过滥用Chrome或Microsoft Edge浏览器的Chrome DevTools Protocol(CDP)控制无头浏览器,并借助WebRTC建立加密通信,将命令与控制(C2)流量伪装成正常浏览器网络活动,从而绕过传统基于网络特征的安全检测。研究人员指出,该木马具备远程控制、执行命令、文件管理等功能,体现出攻击者利用合法浏览器组件增强隐蔽性的趋势,建议企业加强对异常浏览器启动参数、CDP接口调用及WebRTC通信行为的监测,以提升对此类新型威胁的发现能力。
四、安天探海网络检测实验室简介
安天探海网络检测实验室是安天科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。