2026年第13周安全周报:Chrome零日漏洞被利用、GitHub供应链攻击扩大、勒索软件活动持续增长

本周网络安全动态:Google Chrome 零日漏洞被攻击者利用;GitHub 开源项目遭遇供应链攻击;多起勒索软件事件影响企业与政府机构。

2026年第13周安全周报:Chrome零日漏洞被利用、GitHub供应链攻击扩大、勒索软件活动持续增长
目录

2026年第13周网络安全周报

统计时间:2026-03-23 至 2026-03-29

本周网络安全领域出现多起值得关注的事件,包括 Chrome 浏览器零日漏洞被利用、GitHub 开源项目遭遇供应链攻击,以及勒索软件组织持续针对企业基础设施发起攻击。以下为本周核心安全动态。


Key Security Highlights(本周重点)

  • Chrome 浏览器 CVE-2026-3159 零日漏洞被攻击者利用
  • GitHub 开源项目出现 供应链攻击事件
  • LockBit 相关勒索软件攻击持续活跃
  • 恶意 npm 包被发现窃取开发者 Token
  • 企业云环境数据泄露风险上升

Major Vulnerabilities(重大漏洞)

Chrome 零日漏洞被利用

Google 发布紧急安全更新修复 CVE-2026-3159,该漏洞存在于 Chrome 浏览器的 JavaScript 引擎中。

漏洞影响:

  • Windows
  • macOS
  • Linux

攻击者可通过构造恶意网页触发漏洞,从而实现 远程代码执行(RCE)

安全研究人员发现该漏洞已被用于 定向攻击活动
Google 已发布稳定版更新,建议用户立即升级浏览器。


VMware ESXi 漏洞引发关注

研究人员披露 VMware ESXi 虚拟化平台中的一个高危漏洞,可导致攻击者在虚拟环境中执行代码。

攻击风险包括:

  • 虚拟机逃逸
  • 云环境横向移动
  • 敏感数据访问

许多企业依赖 ESXi 运行关键业务系统,因此漏洞影响范围较大。


Threat Intelligence(攻击活动)

勒索软件活动持续增长

安全研究机构报告称,多个勒索软件组织在 2026 年初保持活跃。

主要攻击特点:

  • 利用 VPN 与远程桌面漏洞
  • 针对制造业与医疗机构
  • 数据窃取 + 双重勒索

多个企业在本周披露遭遇数据加密与信息泄露威胁。


信息窃取恶意软件传播

研究人员发现新的信息窃取恶意软件正在通过钓鱼邮件传播。

攻击流程:

  1. 用户收到伪装为业务文档的邮件附件
  2. 打开附件后触发下载器
  3. 安装信息窃取程序

被窃取的数据包括:

  • 浏览器密码
  • Cookie
  • 加密货币钱包
  • 企业账号凭据

Supply Chain & Ecosystem Security(供应链安全)

GitHub 开源项目供应链攻击

安全研究人员发现多个 GitHub 开源项目遭遇供应链攻击。

攻击者通过以下方式实施攻击:

  • 提交恶意 Pull Request
  • 上传带后门的依赖库
  • 利用自动化构建流程传播恶意代码

部分恶意代码会在构建阶段窃取:

  • CI/CD Token
  • API Key
  • 项目凭据

供应链攻击正成为开发者生态系统的重要威胁。


恶意 npm 包窃取开发者 Token

研究人员发现数个恶意 npm 包会在安装时执行脚本,从开发环境中收集敏感数据。

被窃取的信息包括:

  • GitHub Token
  • AWS Key
  • 本地环境变量

开发者被建议在安装依赖前进行安全审计。


Cybercrime & Data Breaches(网络犯罪与数据泄露)

本周多家企业披露网络入侵事件。

攻击者通过以下方式获得访问权限:

  • 钓鱼邮件
  • VPN 凭据泄露
  • 弱密码

一旦进入企业网络,攻击者通常会:

  • 扫描内部系统
  • 窃取敏感数据
  • 部署勒索软件

数据泄露事件仍然是企业网络安全面临的主要风险之一。


Weekly Threat Trends(本周威胁趋势)

从本周的安全事件可以观察到以下趋势:

浏览器漏洞仍然是攻击入口

恶意网页可以快速传播漏洞利用。

开源供应链风险持续增加

攻击者正在利用开源依赖关系传播恶意代码。

数据窃取攻击持续增长

信息窃取木马成为网络犯罪的重要工具。

勒索软件仍然是主要威胁

企业和政府机构依然是主要攻击目标。


Security Recommendations(安全建议)

企业安全团队建议采取以下措施:

  • 及时更新浏览器与操作系统
  • 审计开源依赖库
  • 加强邮件安全防护
  • 部署 EDR / XDR 系统
  • 启用多因素认证(MFA)

Conclusion(总结)

2026 年网络安全威胁环境持续复杂化,攻击者不仅利用软件漏洞,还通过供应链攻击与钓鱼活动扩大攻击面。企业需要持续加强漏洞管理、威胁监测以及安全运营能力,以降低被攻击风险。


分享
comments powered by Disqus

相关文章