2026年3月顶级网络安全事件:iOS漏洞利用与供应链攻击
2026年3月,两款强大的iOS漏洞利用工具包Coruna和DarkSword流入暗网。Coruna由L3Harris为美国政府合同开发,串联5个漏洞利用,覆盖23个漏洞,针对iOS 13至17.2.1版本。该工具借用了“Triangulation行动”的组件,共享相同框架和内核漏洞代码。据卡巴斯基实验室分析,这是升级版的Triangulation链条,新增四个全新漏洞利用。
Coruna从五眼联盟政府项目,经APT组织流向中国黑客犯罪团伙。L3Harris内部人士匿名证实其真实性:Coruna是该组件的内部代号。泄露源于高层主管彼得·威廉姆斯出售这些漏洞利用。
DarkSword针对iOS 18.4–18.7版本,使用六漏洞链条,包括三个零日漏洞。它能快速提取数据并抹除痕迹。两款工具表明市场正趋成熟:政府供应商→灰色市场卖家→APT组织→街头犯罪。
供应链入侵:库文件与源码泄露
热门npm库Axios(1.14.1和0.30.4版本)于3月31日遭入侵。攻击者通过Microsoft Teams的ClickFix攻击劫持维护者账户,注入针对macOS、Windows和Linux的远程访问木马(RAT)。恶意发布绕过了GitHub Actions CI/CD检查。恶意软件数小时内被移除,但感染已迅速扩散。该库每周下载量达1亿次,风险极大。
Anthropic的Claude代码通过npm包中的sourcemap泄露:50万行TypeScript代码。代码暴露了高级功能,如自愈内存绕过上下文窗口限制、后台代理,以及在开源提交中伪装AI。假冒GitHub fork涌现,内藏Vidar和GhostSocks木马伪装成解锁版——多达793个fork。
Cisco约300个仓库的源码丢失,源于Trivy漏洞扫描器入侵。该入侵获取了CI/CD凭证、AWS账户和开发者机器权限。影响未发布产品、AI项目,以及银行和政府机构的客户仓库。
- 影响规模:
1. Axios:因极高人气导致即时感染。
2. Claude代码:竞争对手剖析代码,fork中潜伏木马。
3. Cisco:AI代码和客户数据外泄。
4. Trivy:软件供应链系统性风险。
高调数据泄露与监管变动
FBI局长卡沙·帕特尔的邮箱遭伊朗组织Handala入侵,利用其旧Gmail账户无2FA且密码复用。泄露内容包括上任前通信和照片。美国悬赏1000万美元追捕黑客。
巴西新年龄验证法要求平台和操作系统实施检查。Linux发行版如ArchLinux32和MidnightBSD屏蔽巴西IP或在许可中禁止。GrapheneOS直接拒绝数据收集。该法强制API与应用商店共享年龄数据,引发重大隐私担忧。
美国因安全隐患禁止进口外国路由器,对供应商发货施加限制。
关键启示
- Coruna和DarkSword泄露显示政府漏洞如何逐步流入暗网:从APT到普遍犯罪。
- Axios和Trivy入侵凸显npm及CI/CD弱点——窃取令牌和ClickFix攻击成主要入口。
- 源码泄露(Claude代码、Cisco)加速逆向工程和仓库木马传播。
- 监管政策(巴西、美国)重塑OS开发与硬件供应链。
- 对大目标攻击(FBI)利用基础疏漏,如无2FA。
— Editorial Team
暂无评论。