目录
本周摘要:2026 年 2 月第 3 周,全球网络安全形势持续紧张。Google 发布紧急安全更新修复了 Chrome 浏览器中的首个已被实战利用的 0-day 漏洞 CVE-2026-2441,该漏洞属于高危“CSS use-after-free”缺陷,可能允许攻击者执行任意代码。安全研究部门报告了名为 PromptSpy 的先进 Android 恶意软件,它是首个集成生成式 AI(如 Google Gemini)以提升持久性与防卸载能力的恶意软件。与此同时,针对 米兰科尔蒂纳 2026 冬奥会 的假冒折扣诈骗网站不断涌现,欺诈网络利用高度仿冒域名骗取用户个人及支付信息。印度电信巨头与安全公司合作建立新的 AI 与威胁研究中心,旨在提升关键基础设施的防护能力。
🔴 紧急漏洞预警 (Critical Vulnerabilities)
1. Google Chrome 在野 0-day 漏洞 CVE-2026-2441
- 危害等级: High (CVSS ~8.8)
- 影响产品: Google Chrome 145 以前版本
- 漏洞性质: “Use-after-free” 内存缺陷影响 CSS 引擎,可通过恶意构造的 HTML 页面触发在沙箱内执行任意代码。Google 发布紧急补丁修复此漏洞。
- 在野利用: 有证据表明漏洞在补丁发布前即已被攻击者利用,Google 自身确认漏洞“已被实战利用”。
- 修复建议:
- 立即将 Chrome 更新至 145.0.7632.75 或更高版本。
- 所有基于 Chromium 的浏览器(例如 Microsoft Edge、Brave、Opera)也应及时更新。
🌍 全球威胁态势 (Global Threats & Incidents)
🐍 PromptSpy:生成式 AI 驱动的 Android 恶意软件
- 威胁概述: 安全研究机构 ESET 报告了名为 PromptSpy 的 Android 恶意软件样本,该恶意程序首次将生成式 AI(如 Google Gemini)集成到其运行时执行中,提高了适应性 persistence 和 UI 操控能力,能够实时生成指令以阻止卸载并保持隐蔽性。
- 攻击特征:
- 通过假冒应用(如虚假银行应用或工具类 APK)传播。
- 利用 AI 动态生成欺骗性界面覆盖和用户交互行为操控。
- 影响: 目标用户可能遭受远程控制、数据窃取和账户劫持。
💻 假冒冬奥会折扣诈骗网站
- 事件: 安全公司 Bitdefender 发现大量假冒2026 米兰科尔蒂纳冬奥会官方商品网站,通过 Meta 广告推广,吸引用户点击优惠链接,诱导泄漏个人和支付信息。
- 风险: 伪造域名和官方视觉风格,诈取用户信任;受害者可能面临身份盗窃或财务损失。
- 防护建议: 核实域名合法性、不点击未经验证的折扣链接;使用浏览器安全插件和反诈骗工具。
🇮🇳 印度设立 AI 与威胁研究中心
- 动态: 印度电信运营商 Bharti Airtel 与云安全公司 Zscaler 宣布合作成立“AI 与网络威胁研究中心”,以提升国家关键信息基础设施的防护能力,重点包括银行、能源和电信等部门。
- 意义: 面对 AI 驱动的复杂威胁不断演进,加强专业威胁研究与防御协作有助提升区域安全。
📊 本周安全观察
- 浏览器漏洞(如 Chrome 0-day)持续被实战利用,必须将补丁及时部署至终端。
- 恶意软件正逐渐融合生成式 AI 技术,提升隐蔽性与适应能力,传统检测方法面临挑战。
- 大型国际事件(如冬奥会)成为诈骗活动高发期,需加强用户风险教育。
- 国内外业界合作正在加强,围绕 AI 与威胁情报的研究中心有助于建立长期防御战略。
关于云麒火翎 (Lingtian Lab)
我们致力于为您提供最前沿的网络安全情报与自动化解决方案。应对 AI 时代的威胁,我们与你同在。
数据来源:US-CERT, The Hacker News, GitHub Trending (Security).