2026年第18周隐私威胁报告

doc

本周(2026年4月21日-27日)共监测到6起重大安全事件,包括微软167个漏洞的月度更新(含2个零日漏洞)、Vercel因第三方Context.ai应用引发的OAuth供应链攻击、Chrome 2026年第四个零日漏洞、Git for Windows NTLM哈希泄露漏洞,以及Qilin勒索软件组织的新一轮攻击活动。

2026年第18周隐私威胁报告

报告周期: 2026年4月21日至27日


微软4月补丁周二:167个漏洞,2个零日

微软于4月14日发布了2026年4月安全更新,共修复167个漏洞,涉及Windows生态系统全系列产品。其中8个漏洞被标记为严重级别,包括7个远程代码执行漏洞和1个拒绝服务漏洞。本月修复了2个零日漏洞——1个已确认在野利用,1个在官方补丁发布前已公开披露。

最紧急的是CVE-2026-32201,这是微软Office SharePoint Server中的一个 spoofing(欺骗)漏洞,由输入验证不当引起。该漏洞已被确认处于在野攻击状态,并被列入CISA已知被利用漏洞(KEV)目录。CISA要求联邦机构在2026年4月28日前完成修补。

第二个零日漏洞CVE-2026-33825是微软Defender中的一个权限提升漏洞,CVSS评分7.8。该漏洞已在4月3日被公开披露,并与"BlueHammer"漏洞利用有关,相关概念验证代码被发布在GitHub上。

其他关键修复包括:

  • CVE-2026-33826 — Windows Active Directory远程代码执行(CVSS 8.0)
  • CVE-2026-32157 — 远程桌面客户端中的释放后使用RCE漏洞
  • CVE-2026-33827 — Windows TCP/IP中通过IPv6数据包触发的竞态条件RCE
  • CVE-2026-23666 — .NET Framework拒绝服务漏洞(严重级别)

此外,80个Edge(Chromium内核)漏洞已在此前单独修补。


Vercel安全事件:Context.ai OAuth供应链沦陷

2026年4月19日,Vercel披露了一起安全事件,攻击者通过被感染的第三方AI工具入侵其内部系统并访问了部分客户数据。攻击链的起点是Context.ai——一款集成于Vercel开发者工作流程的对话分析平台。Context.ai通过Lumma窃密木马被攻破,恶意软件很可能是通过某个Roblox游戏外挂传播的。

该木马窃取了Vercel员工的凭证,进而获得了其Google Workspace OAuth应用的访问权限。攻击者通过这个OAuth令牌横向移动至Vercel内部系统,访问了部分未标记为敏感的客户环境变量。此外,被泄露的数据还包括:

  • NPM和GitHub访问令牌
  • 580条员工记录
  • 部分源代码

随后,有威胁行为者声称掌握了更多被盗数据,并向Vercel索要200万美元赎金。

这起事件再次暴露了OAuth供应链风险——当第三方SaaS工具被集成到企业开发流程中时,整个安全边界都可能被动摇。


Chrome 2026年第四个零日:WebGPU Dawn漏洞

谷歌本周确认了2026年Chrome第四个零日漏洞,该漏洞存在于WebGPU Dawn层中。WebGPU为浏览器提供原生GPU加速计算能力,这一功能的普及正在扩大浏览器的攻击面。

Chrome 147已发布修复版本。鉴于Chrome在全球拥有35亿用户,建议所有用户立即手动更新:点击右上角三个点 → 帮助 → 关于Google Chrome。

此前的第三个Chrome零日漏洞(3月31日披露)在官方补丁发布前同样处于在野利用状态。


Git NTLM哈希泄露:CVE-2026-32631

本周披露了一个Git for Windows中的关键漏洞CVE-2026-32631。攻击者可以通过构造恶意仓库,诱使受害者在执行git clone时泄露用户的NTLM哈希值。

NTLM哈希对攻击者而言极具价值,可用于哈希传递攻击(Pass-the-Hash),在无需破解密码的情况下实现横向移动。该漏洞影响所有在Windows环境下使用NTLM认证的Git for Windows用户。


Qilin勒索软件持续肆虐:BYOVD战术瞄准医疗行业

Qilin勒索软件组织在2026年4月继续保持高危态势。该组织在近期的攻击中引入了新的BYOVD(自带脆弱驱动)战术,利用rwdrv.sys(ThrottleStop)和hlpdrv.sys等存在已知漏洞的内核驱动来禁用安全监控回调,从而突破防护。

Check Point研究中心的报告显示,2026年3月勒索软件攻击达672起,Qilin、Akira和DragonForce是主导威胁组织。Qilin尤其活跃于医疗和关键基础设施领域。

Barracuda的2026年4月SOC威胁雷达还指出,针对网络设备的暴力破解攻击大幅增加,同时ClickFix钓鱼手法兴起——攻击者诱骗受害者将恶意命令粘贴到浏览器开发者工具中。


浏览器与平台安全更新

Chrome 147与Firefox 147

  • Chrome 147:修复31个安全问题,含WebGPU Dawn零日漏洞
  • Firefox 147:修复V8漏洞,包括CVE-2026-0899(越界内存访问)

DigiCert G1根证书信任撤销

2026年4月15日,Chrome和Firefox正式撤销了对DigiCert G1根证书的信任。所有链接至这些根证书的TLS证书现在都会触发浏览器安全警告。使用受影响证书的组织需立即迁移。


事件汇总

事件 类别 影响范围
微软4月补丁周二(167漏洞,2零日) 漏洞 严重——4月28日前修补
Vercel-Context.ai OAuth供应链攻击 供应链 开发者平台,客户环境变量
Chrome第四个零日(WebGPU Dawn) 漏洞 35亿Chrome用户
Git NTLM哈希泄露(CVE-2026-32631) 漏洞 Windows Git用户
Qilin勒索软件+BYOVD战术 勒索软件 医疗、关键基础设施
ClickFix钓鱼攻击活动 钓鱼 全球企业

报告生成日期:2026年4月22日 | 数据周期:2026年4月21日至27日

2026年第18周隐私威胁报告