网络安全观察日报|零日围城
抓漏洞的机构被零日打穿,微软一次补近千洞,边设备沦陷,AI开始自主指挥攻击——今天的网安圈,荒诞与危险齐飞。
一、开篇暴击:今日最荒诞的一幕
今天的荒诞剧本,编剧都不敢这么写。
DIVD——荷兰漏洞披露研究院,一群专职替全行业找漏洞、发通告、救火的“白帽模范生”——自己被两个零日打了。
对,你没看错。全世界最懂“你家门锁有问题”的机构,自己家被人用两把零配钥匙开了门。
这不是黑色幽默,这是行业现状的精准切片:知道漏洞和防住漏洞,是两回事。安全研究人员每天盯着别人的屋顶漏水,自己家地板下面早就空了。DIVD这记耳光,抽在所有“我们懂技术所以安全”的机构脸上。
更讽刺的是,同一份资讯流里,Cisco 两款产品在野利用、Citrix NetScaler 双零日搅得客户鸡飞狗跳、Progress ShareFile 一条组合链直接未认证远程代码执行。找漏洞的被零日打,做防火墙的防火墙先着火——2026年的网络安全,就是一场大型“医者不能自医”的行为艺术。
二、最被高估的事:微软的“千洞补丁秀”
微软九月补丁日,一次性堵掉将近一千个漏洞。早前另一轮也有近四百个。媒体标题清一色“微软创下纪录”!
纪录?这叫伤口创纪录。
把漏洞数量当 KPI 的时代早该结束了。一次补近千个漏洞,翻译成人话是:代码库的债务已经堆到连微软自己的安全团队都需要用“批发”的方式处理。这不是安全实力的展示,这是技术债的账单公示。
更可笑的是行业的反应:大家盯着“1000”这个数字惊叹,却没人追问——这近千个洞里,有多少是补了又复发的老熟人?多少在补丁发布前就已被在野利用?对比一下今天就知道了:Cisco 防火墙管理中心和 Catalyst SD-WAN 零日正在被实际攻击,CISA 都出面标记了;Apple 零日已被武器化用于定向攻击。真正危险的从来不是数量,而是“已经在被打”的那几个。
补丁日的数字游戏,本质是厂商和媒体合谋的一场仪式:厂商展示“我们很勤奋”,媒体收割流量,用户点完“立即更新”就以为天下太平。至于代码质量为何滑坡到需要月度大出血?没人关心。下一个补丁日,数字只会更壮观。
醒醒,规模不是安全,规模是暴露面。
三、最被忽视的事:Snowflake 勒索案的认罪结局
一条加拿大男子在 Snowflake 数据勒索案中认罪的简讯,静静躺在今日资讯流的角落。九分,却几乎无人讨论。
但它可能是今天最有价值的案子。回看整个 Snowflake 事件链条:信息窃取木马批量收割凭证 → 攻击者拿现成登录凭据直接登入客户数据仓库 → 没开 MFA 的企业整库数据被拖走 → 勒索信群发。全程没有惊天漏洞,没有尖端武器,就是“你没开多因素认证”这么朴素。
现在链条末端的执行者认罪了,意味着执法在收网。但真正该汗颜的不是这个加拿大人,而是一整批把“云端=安全”当信仰的企业:数据搬上云,门禁却还停留在“一个密码走天下”。
同一天,澳大利亚逮捕了两名据称属于 “TeamPCP” 的黑客。抓人是好消息,但抓人解决不了病根——只要还有企业把身份大门虚掩着,窃取凭证这门生意就永远有货源。
勒索产业的下半场,打的不是技术,是身份卫生。这堂课,从 Snowflake 案到今天,学费已经收了不知多少轮,还有企业没学会。
四、最值得警惕的事:AI 开始自己指挥自己了
Talos 披露的 “The Closed Quorum”——首个被报道的自主 AI C2 植入体。请把这句话读三遍。
过去我们担心攻击者用 AI 写钓鱼邮件、生成恶意代码。那都是“AI 当工具”的阶段,扣扳机的始终是人。而自主 C2 意味着什么?植入体可以在受感染环境内自己做决策、自己协调、自己推进——人从操作员退位成了监工,甚至观众。
把它放在今天的大背景下看,寒意更重:UAT-11587 这个疑与中国相关的组织正用 Antino 后门横扫亚洲政府与政策机构;边设备零日接连在野利用;SWIFT 银行业与政府中间件被曝可远程代码执行。攻击的每一段都在自动化、流水线化,现在连“指挥中枢”也交给了 AI。
更麻烦的是防御端的结构性劣势:AI 自主 C2 的行为模式未必符合已知恶意软件特征,传统 IOC 匹配和规则检测(是的,包括那些 Snort 规则)可能根本抓不住一个会自己变阵的对手。攻防双方都在用 AI,但攻击方不需要合规审查、不需要董事会审批、不怕误伤。
红队圈喊了两年“agentic 攻击”,现在样本就在那了。防守体系的升级速度,赶得上吗?
五、数据说话
这张图就是今天的攻防全景:上游是微软式的代码债洪水(一次近千洞),中游是边设备与中间件的零日连环爆破——NetScaler、Cisco、Progress ShareFile、SWIFT 全线告急,下游是窃凭证-勒索的变现机器(Snowflake 案认罪只是冰山一角)。而 Apple 零日武器化提醒你:连口袋里的设备都不置身事外。最顶端的新变量,是已经开始自主决策的 AI C2。链条的每一环今天都在真实运转——你家企业卡在哪一环?
一句话收尾:找漏洞的被打、打补丁的批发、开云门的认罪、AI 开始自己干——安全这件事,从来没有“别人家的风险”。