返回博客列表

2026 年 9 月网络安全事件盘点:从 Bitget 3.5 亿美元被盗到恶意 iOS App,本月攻击正在发生什么变化?

2026 年 9 月的网络安全事件呈现出一个越来越清晰的趋势:攻击者不再执着于直接突破最坚固的安全组件,而是寻找它们周围更容易失守的系统。Bitget 遭遇约 3.516 亿美元异常资产转移,初步调查指向钱包后台和授权流程;FomoPeek 将 iOS 内核漏洞利用框架隐藏在正常 App 中,试图突破沙箱并获取钱包敏感数据;日本数字厅 Government Solution Service 则因网络连接设备漏洞遭到入侵,约 24.6 万条个人信息可能泄露;与此同时,朝鲜背景 WaterPlum 继续利用虚假招聘和编程测试攻击开发者,微软也在 9 月安全更新中修复了已经遭到实际利用的 Windows 漏洞。我们从 365VPN 安全团队的角度回顾这些事件,并分析 VPN、终端安全、补丁管理、账号保护和资产隔离各自在现代安全体系中的作用。

9 月安全事件的共同特点:攻击者开始绕开最坚固的那道门

如果只看新闻标题,2026 年 9 月发生的几起重大安全事件似乎没有太大联系。

Bitget 是加密货币交易所,FomoPeek 是 iOS App,日本数字厅 Government Solution Service 属于政府 IT 基础设施,WaterPlum 针对的是正在寻找工作的程序员,而微软 9 月安全更新涉及 Windows、Exchange、Office、SQL Server 等大量企业软件。

但我们在整理这些事件时发现,它们背后存在一个越来越明显的共同趋势:攻击者正在寻找整个安全体系中最容易被利用的“信任关系”。

钱包私钥很难直接偷,就攻击向私钥提交交易的后台系统;iOS App 受到沙箱隔离,就寻找内核漏洞突破沙箱;企业内部系统无法从互联网直接访问,就攻击负责远程连接的边界设备;公司网络很难正面突破,就假装招聘人员,让开发者主动运行恶意代码。

这也是我们认为 9 月最值得关注的安全变化。

现代攻击越来越少表现为电影中的“正面破解”,更多时候是在寻找一个已经被系统信任的人、设备、账号、程序或者操作流程,再利用这份信任进入真正的目标。


Bitget 遭遇约 3.516 亿美元异常转账:私钥没有直接泄露仍然可能丢钱

9 月 24 日至 25 日,Bitget 成为本月加密货币安全领域最受关注的事件之一。

Bitget 监测到部分热钱包出现异常资产转移,随后暂停提现并启动调查。官方公布的受影响金额约为 3.516 亿美元,冷钱包以及独立的 Bitget Wallet 自托管产品没有受到此次事件影响。

截至 9 月 27 日,Bitget 已表示攻击路径和攻击方式已经被识别,攻击者绕过现有安全控制所利用的底层漏洞也已经完成修复,Mandiant 和 SlowMist 等外部安全团队正在参与调查和验证。

这起事件真正值得关注的地方,是 Bitget 表示目前没有发现钱包私钥本身遭到直接泄露。

按照目前公开的初步调查信息,攻击者更可能控制了钱包服务中的关键后台环节,通过伪造或者操纵交易信息调用原有的授权签名流程。

如果最终完整事故报告继续确认这一攻击路径,那么它说明了数字资产安全中一个非常重要的问题:保护私钥只是保护资产的一部分,还必须保护“谁可以要求私钥签名,以及私钥最终签署的究竟是什么”。

HSM、MPC、多签和冷钱包能够让直接盗取密钥变得困难,但交易构造系统、后台管理系统、审批系统、API、员工账号和签名策略仍然属于整个资产控制链条的一部分。

攻击者如果能够控制签名前的业务系统,就可能让一个没有泄露的合法密钥为恶意交易生成合法签名。

对于普通用户而言,这起事件也说明长期数字资产管理需要考虑平台风险。交易所适合交易和流动性管理,但长期资产安全还需要根据资产规模考虑分散存储、硬件钱包和离线备份,而交易所账号本身应该启用可靠的多因素认证,并特别警惕事故发生以后出现的假客服、假退款和“安全验证”钓鱼。

VPN 在这里承担的是网络层保护。365VPN 可以加密设备到 VPN 节点之间的通信、隐藏原始公网 IP,并通过 Kill Switch 和 DNS 防泄露减少网络异常时的信息暴露,但用户端 VPN 无法修复交易所服务器内部的钱包系统,也无法阻止已经取得后台权限的攻击者调用交易所自己的签名基础设施。

这条边界非常重要:VPN 可以保护你连接交易所的网络路径,但不能替交易所保护它自己的服务器。


FomoPeek:一个正常 iOS App 里面藏着内核漏洞利用框架

9 月另一起非常值得普通用户关注的事件来自 FomoPeek。

SlowMist 与 OKX 安全团队调查发现,FomoPeek 1.1~1.2 版本包含与其正常业务无关的恶意模块,其中一套模块包含 iOS 内核漏洞利用框架,并集成多种利用方式,可以根据设备型号和 iOS 版本选择攻击路径。

研究人员披露的潜在影响包括突破 iOS Sandbox、访问 Keychain 以及读取其他 App 的数据。

随后披露的信息还把该恶意 App 与接近 58 万美元的加密资产损失联系起来。

这起事件值得关注,并不是因为“iPhone 也会中毒”这么简单。

iOS 本身采用严格的应用沙箱,一个普通 App 原则上不能随意读取另一个 App 的私有数据,因此攻击者需要进一步突破操作系统安全边界,才能把一个普通应用的权限扩大到整个设备。

FomoPeek 的危险之处就在这里:用户以为自己安装的是一个链上钱包追踪工具,而隐藏在其中的代码却试图利用系统漏洞突破原来的权限范围。

这也说明“来自官方应用商店”不能被理解成绝对安全认证。

Apple 和 Google 的应用审核能够过滤大量明显恶意软件,但复杂恶意逻辑、远程加载功能、供应链问题以及利用系统漏洞的代码仍然可能成为漏网之鱼。

对于持有加密资产的用户,我们建议尽量减少钱包设备安装不必要 App 的数量,不要把助记词截图存入相册、聊天软件和普通云盘,大额长期资产还应考虑让私钥与日常联网设备进一步隔离。

如果已经安装过确认受到影响的 FomoPeek 版本,仅仅删除 App 并不足以证明原有钱包重新安全,因为私钥一旦已经被复制,就无法通过“卸载恶意软件”让泄露出去的副本消失。更稳妥的处理方式是在可信设备上重新生成钱包,并迁移仍然安全的资产。

365VPN 在这种攻击中的边界同样非常明确。

VPN 可以加密网络传输,却无法阻止已经突破 iOS 安全边界的恶意程序读取设备内部数据。如果恶意 App 本身就是攻击者控制的程序,它甚至可以正常通过 VPN 隧道与攻击服务器通信。

所以我们一直强调,VPN 是网络安全工具,而不是杀毒软件或者终端安全软件。


日本数字厅约 24.6 万条信息可能泄露:这次攻击恰好利用了 VPN 设备漏洞

对于 VPN 行业来说,9 月最值得认真研究的事件之一发生在日本。

9 月 11 日,日本数字厅公布 Government Solution Service(GSS)遭到外部入侵的调查结果。

GSS 是日本多个政府机构共同使用的业务环境。

日本数字厅表示,6 月 25 日发现有人利用维护运营人员账号访问服务器上的大量文件,随后展开调查,并于 7 月 9 日确认第三方利用网络连接设备(VPN)的漏洞侵入系统。

调查结果显示,可能外泄的个人信息约有 24.6 万条,涉及 GSS 使用机构工作人员、公务人员、承包商及相关人员,其中约 23.6 万条涉及姓名、约 23.1 万条涉及电子邮件地址、约 9.4 万条涉及电话号码。

值得注意的是,日本数字厅确认其中不包含 My Number、银行账户信息和养老金号码,截至公告时也没有确认因此发生进一步的个人信息滥用。

这起事件对于 VPN 用户非常有教育意义,因为它看起来很容易得出一个错误结论:

“VPN 本来是安全工具,为什么反而成为黑客入口?”

问题并不在 VPN 加密这项技术本身,而在于企业 VPN 网关同样是一台联网的软件和硬件设备。

企业远程访问 VPN 必须暴露在互联网边界,员工才能从外部连接,因此一旦 VPN Appliance、管理界面或者认证系统存在可被利用的漏洞,而企业又没有及时修复,它就可能从安全入口变成攻击入口。

防火墙、路由器、VPN 网关、NAS 和远程桌面网关都存在相同问题。

安全产品本身也需要被保护。

对于普通消费者使用的 365VPN 来说,客户端 VPN 与政府机构部署的企业远程访问 VPN 网关属于不同使用场景,但安全原则仍然一致:保持客户端和操作系统更新、从官方渠道安装软件,并及时修复已经披露的漏洞。

对于企业环境,仅仅“部署 VPN”远远不够,还需要漏洞管理、MFA、访问控制、日志监控、设备更新和最小权限共同工作。

VPN 是安全体系的一部分,不是部署以后就可以永久不管的保险箱。


WaterPlum:一次“工作面试”也可以成为攻击入口

9 月 18 日,美国 FBI、美国国防部网络犯罪中心、日本警察厅、日本国家网络安全办公室以及澳大利亚、德国相关机构联合发布了针对朝鲜背景 WaterPlum 的安全警告。

这个攻击活动也被安全行业称为 Contagious Interview。

它的攻击方式非常适合今天的互联网环境。

攻击者会冒充 AI、加密货币、NFT 和科技公司的招聘人员,通过招聘平台和社交媒体接触软件开发者及 IT 从业者,再以技术面试或者 Coding Test 为理由要求应聘者下载项目、运行代码或者执行测试环境。

受害者看到的是一份工作机会,攻击者看到的却是一台主动执行恶意代码的开发者电脑。

联合安全公告指出,WaterPlum 的目标包括窃取敏感信息、账号凭据以及加密资产,并通过恶意软件维持对设备的长期访问。

这种攻击尤其危险,因为开发者电脑往往拥有普通办公电脑没有的权限。

GitHub Token、SSH Key、AWS 凭据、npm Token、Docker Registry 凭据、公司源代码、测试数据库以及云服务认证信息,都可能集中在一台开发设备中。

因此,一次假的 Coding Test 最终可能演变成软件供应链攻击。

我们建议开发者对于陌生招聘人员发送的代码仓库保持高度警惕,不要在日常工作电脑上直接运行来源不明的项目,尤其不要因为对方声称“面试需要”就关闭杀毒软件、修改系统安全设置或者执行不理解的 Shell、PowerShell 和 npm 命令。

需要测试陌生代码时,隔离虚拟机或者一次性测试环境会更加合理。

VPN 可以隐藏开发者原始公网 IP,并保护公共网络中的通信路径,但如果用户自己运行了恶意代码,VPN同样无法阻止程序读取本地 SSH Key、浏览器 Cookie 或云服务 Token。

9 月发生的多起事件实际上都在重复同一个安全原则:加密通信只能保护通信本身,不能替用户判断通信另一端发来的程序是否安全。


微软 9 月更新:已经有人在补丁发布之前利用 Windows 漏洞

9 月的另一个重要信号来自微软 Patch Tuesday。

微软在 9 月 8 日发布本月安全更新,并明确确认至少两项 Windows 漏洞在补丁公开以前已经出现实际利用,包括 Windows ALPC 特权提升漏洞 CVE-2026-85880 和 Windows Update Stack 特权提升漏洞 CVE-2026-81963。

本月更新范围还涉及 Windows、Windows Server、Office、SharePoint、Exchange、SQL Server、.NET、Visual Studio、Dynamics 365 和 Azure 等大量产品,其中多个组件涉及远程代码执行或者权限提升问题。

这里最值得普通用户记住的并不是 CVE 编号。

真正重要的是“已经遭到实际利用”。

很多用户习惯在系统更新弹出以后选择“稍后提醒”,甚至连续几个月不安装安全更新,但对于已经进入攻击者工具链的漏洞来说,公开补丁以后继续运行旧版本会逐渐增加风险。

FomoPeek 事件也再次说明了这一点。

恶意软件如果能够利用操作系统漏洞突破正常应用权限,那么用户即使没有主动把钱包权限交给它,也可能遭遇更深层的系统攻击。

所以操作系统更新实际上属于整个个人网络安全体系最基础的一环。

365VPN 可以保护网络连接,密码管理器可以保护密码,硬件钱包可以隔离私钥,但如果操作系统长期运行已知存在严重漏洞的旧版本,其他安全工具仍然可能面临额外风险。


9 月真正值得关注的,是“信任链攻击”

把这些事件放在一起,我们认为 2026 年 9 月最明显的趋势可以概括成四个字:

攻击信任。

Bitget 事件中,攻击者没有必要直接取得钱包私钥,只需要让合法签名系统相信一笔恶意交易应该被签名。

FomoPeek 不需要诱导用户主动提交助记词,而是先让用户相信一个看起来正常的 App,再尝试利用系统漏洞读取设备数据。

WaterPlum 不需要直接攻击一家公司的防火墙,而是让开发者相信自己正在参加正常招聘面试。

日本数字厅事件中,攻击者利用互联网边界设备漏洞进入内部环境,再利用维护人员账号访问大量文件。

这种攻击模式说明现代安全已经越来越难依靠单一产品解决。

密码足够复杂,攻击者可以偷 Session;私钥无法导出,攻击者可以操纵签名流程;服务器不能从公网直接访问,攻击者可以寻找 VPN 网关;公司设备保护严格,攻击者可以先攻击员工。

防御思路因此也需要改变。

重点不应该只放在“有没有加密”,还需要关注谁拥有权限、谁能够发起操作、设备是否可信、软件从哪里获得、账号是否存在 MFA、系统是否及时更新,以及某一个安全层失效以后是否还有下一层能够阻止攻击继续扩大。


VPN 在 2026 年的安全体系里应该处于什么位置?

作为 VPN 服务团队,我们反而不希望把 VPN 描述成一个可以解决所有网络安全问题的产品。

VPN 有非常明确的安全边界。

365VPN 可以在设备与 VPN 节点之间建立加密连接,减少公共 Wi-Fi、恶意热点和不可信局域网直接观察网络通信的能力,同时隐藏用户原始公网 IP,并通过 DNS 防泄露降低域名查询意外绕过 VPN 的情况。

Kill Switch 则负责处理一个经常被忽略的问题:如果 VPN 因为网络切换、节点故障或者设备休眠突然断开,可以限制受保护流量立即恢复到原始网络,从而减少公网 IP 和网络路径在短时间内意外暴露。

对于旅行、远程办公、公共 Wi-Fi、跨境互联网以及需要稳定网络出口的场景,这些能力都有明确价值。

但 9 月发生的事件同样告诉我们 VPN 做不到什么。

VPN 无法修复 Bitget 的后台钱包系统,无法阻止已经突破 iOS 沙箱的 FomoPeek 读取本地数据,也无法阻止用户主动运行 WaterPlum 提供的恶意 Coding Test,更无法替企业修补一个长期没有更新的 VPN 网关。

因此,我们更愿意把 365VPN 放在“分层安全”中理解。

操作系统更新负责修补底层漏洞,Passkey、MFA 和安全密钥负责保护账号,终端安全软件负责发现恶意程序,硬件钱包负责隔离高价值私钥,备份负责处理数据损坏和勒索软件,而 VPN 负责保护网络连接、公网 IP 和网络出口。

每一层解决自己的问题。


给普通用户的 9 月安全清单

如果要把这个月几十条安全新闻压缩成真正值得执行的建议,我们认为没有必要变成一份几十项的复杂检查表。

首先,把 Windows、macOS、iOS、Android、浏览器、路由器和 VPN 客户端保持在仍然受到安全支持的版本,并及时安装重要安全更新,因为已经遭到实际利用的漏洞不会等待用户方便的时候才发动攻击。

其次,减少设备上的不必要软件,尤其是钱包、交易所、密码管理器所在设备,不要因为一个 App 来自官方应用商店就完全放弃判断其开发者、权限和实际用途。

账号层面应尽量启用 Passkey、硬件安全密钥或者可靠的 MFA,避免把所有安全性压在一个可以被钓鱼的密码上;开发者还需要单独保护 GitHub Token、SSH Key、云平台密钥和软件包发布权限。

涉及数字资产时,日常交易资金和长期资产可以根据自身风险承受能力进行隔离,大额资产不要让私钥长期暴露在安装大量第三方 App 的日常设备上。

网络层面,在酒店、机场、咖啡店和其他不可信网络环境中可以使用 365VPN 建立加密连接,并根据需要开启 Kill Switch 和 DNS 防泄露,但不要把 VPN 当成杀毒软件或者反钓鱼工具。

最后,对任何要求“立即验证账户”“安装安全更新”“运行一段命令”“下载面试项目”“连接钱包领取赔偿”的消息保持警惕。

2026 年越来越多的攻击并不需要破解你的密码。

攻击者只需要让你相信那是一次正常操作。


写在最后

如果我们要为 2026 年 9 月的安全事件寻找一个共同主题,它并不是某一种新的病毒,也不是某一个突然出现的零日漏洞,而是攻击者越来越擅长利用系统内部已经存在的信任。

Bitget 告诉我们,私钥没有直接泄露,并不意味着签名体系就一定安全;FomoPeek 告诉我们,App 被允许安装到设备上,并不意味着内部代码值得信任;WaterPlum 告诉我们,一次正常的招聘面试也可以成为恶意软件入口;日本数字厅事件则提醒企业,VPN、防火墙和其他安全边界设备本身同样需要持续更新和保护。

这也是 365VPN 安全团队一直强调分层防御的原因。

VPN 负责保护网络连接,但真正完整的安全体系还需要安全的设备、及时的补丁、可靠的身份认证、最小化的软件权限以及对异常行为的判断。

到了 2026 年,网络安全已经越来越少是“安装一个安全软件以后就结束”的问题。

更现实的安全思路,是让攻击者即使突破其中一层,仍然需要面对下一层。

© 2025 365VPN All rights reserved.