安全资讯
聚合当前分类下的最新内容,按时间顺序查看第 1 页精选文章。

ElevenLabs情歌引法庭憋笑:10万条短信与GrayKey取证撕开杀妻伪装
前美偶选手 Caleb Flynn 涉嫌杀妻案庭审中公放劣质 AI 苦情歌引发全场憋笑,但检方的真正杀招并非这段滑稽音频。调查人员借助 GrayKey 镜像手机、Oura 戒指与智能手表数据,把虚假劫杀彻底击碎为不可撤销的数字自供状。

NPR播客在Spotify沦为初中生秘密聊天室:4200万严肃受众背后的数字飞地
NPR团队将其在Spotify播客下的怪异留言误判为AI水军,最终发现竟是初中生将其当作逃避监管的秘密聊天室。在严苛的校园网过滤与COPPA合规高压下,缺乏青少年防护的第三方严肃音频评论区沦为反向数字飞地,暴露出流媒体社交化背后的治理盲区。

Supabase 卷入 16000 个数据库暴露风波:百亿估值撞上 AI 编程安全死角
网络安全机构披露开发平台 Supabase 上大量数据库处于公网裸奔状态,涉及数千万行敏感数据。这起风波并非平台遭到入侵或密钥失窃,而是自然语言编程热潮下,BaaS 架构将数据库直面公网所引发的系统性权限溃败。

Meta Muse将6.8GB系统底盘打包交出:所谓云电脑特性不过是仓促脱敏的遮羞布
Meta 旗下 AI 助手 Muse 出现异常,不仅向用户开放文件浏览器,还直接打包导出完整根目录;官方迅速定调这是专属云电脑的预期行为。但对比开发者提取到的 6.8 GB 含密钥档案与后续脱敏版本,这更像是一场在提示词注入漏洞下的被动修补,暴露出自主系统在权限治理上的先天脆弱。

收到警方紧急预警 Kiteworks 敦促千台暴露服务器在周末前关机防零日攻击
托管文件传输软件厂商 Kiteworks 接获执法部门可信情报后,定向通知政企客户在周末前预防性关机 6 小时以规避未知零日漏洞袭击。公网空间仍有上千台服务器裸露,这起无补丁可打的紧急关机警报重现了五年前前身 Accellion 的勒索噩梦,也再次暴露出 MFT 软件作为政企供应链中枢的防御被动。

FAA起降严禁婴儿背带背后:16G碰撞测试与跨越大西洋的三十年安全死结
面对起飞降落时强制解开婴儿背带的规定,许多家长将其视为教条官僚。但在1994年民用航空医学研究所16G动态碰撞测试的残酷力学面前,成年人前折的身躯往往会成为致命冲撞体,这也让试图推动解禁的国会法案悄然夭折。

Bitget 遭黑客窃取 3.51 亿美元资产,创下 2026 年加密行业最大盗窃案
加密货币交易所 Bitget 遭黑客入侵并被转走约 3.516 亿美元多链资产,成为 2026 年迄今单起损失最大的数字资产盗窃案。初步调查直指钱包第三方运维供应链遭受篡改诱发签名沦陷,而平台官方在关键证据不足时过早定性为朝鲜黑客,暴露出中心化机构面临风控责任时的公关惯性。

Operation Painkiller 破获十万剂背后:意大利仅 2 例芬太尼致死的真相
外媒将意大利极低的芬太尼致死率归因于黑手党的自律与阻断,但真实数据并不支持这种江湖神话。缺乏处方药成瘾基础、传统黑帮对南美可卡因航线的商业绑定,以及暗网物流对传统领地的解构,才是合成阿片未在亚平宁半岛泛滥的真正底牌。

Avast杀毒软件曝CVE-2025-13032高危漏洞,Windows 11沙盒反沦为提权跳板
安全研究团队披露Avast与AVG杀毒软件内核驱动存在严重的Double-Fetch竞态漏洞CVE-2025-13032,攻击者必须先被关入沙盒才能借机击穿Windows 11内核防线直升SYSTEM权限。这一事件暴露出安全软件为了防御未知威胁而在特权层直接暴露过多IOCTL接口的结构性隐患,企业与个人用户必须更换驱动并重启系统方能完成防御。

Apeleg开源离线加密工具cms-ep-sfx v1.1.16将密文做成网页
Apeleg发布前端离线加密工具,支持在气隙环境中将文件打包成自解密HTML。其关键突破在于遵循CMS工业标准使产物可由OpenSSL原生解密,但代码与数据混编也带来了新的端点信任代价。

Meta员工定制特权帽子遭指控 加州法院责令重审300份涉密儿童安全文件
在加州北区审理的青少年安全诉讼中,Meta因员工定制印有法务特权缩写的帽子而面临滥用证据豁免指控,主审法官随即责令重新审查约300份核心保密文件。当法务审核沦为阻隔技术缺陷与公共卫生研究的挡箭牌,科技巨头长期依赖的合规保护伞正在司法审查下被强行刺破。

GitHub无视Easy Data Transform仿冒23天,登HN十分钟封禁
一款数据清洗软件遭遇恶意仓库冒名分发,开发者提交 VirusTotal 确凿报毒证据后苦等 23 天无果,却在帖子冲上 Hacker News 首页后 10 分钟内被平台迅速拔线。当常规安全防御退化为舆论公关响应,代码托管平台的信任背书正在沦为供应链投毒的廉价温床。

Nintendo获赔450万美元:华盛顿法院敲定Switch地下盗版商店清洗案
美国华盛顿联邦法院正式签发缺席判决,令Switch破解社区版主James Williams向任天堂赔偿450万美元。这绝非单纯惩戒论坛言论,而是任天堂调取硅谷云端基础设施底层数据后,对地下直装商店生态完成的一场定点清除。

1380个核心年伪造签名:1024位RSA未被暴力分解,盲签名体系却先漏了底
学术界公布了针对 1024 位 RSA 的签名伪造新方案,耗费 1380 个 CPU 核心年即可绕过大数分解直接造出有效签名。然而这并非通用 RSA 的全面坍塌,常规 Web 加密因填充机制完全免疫,真正暴露在风险下的是无填充盲签名接口与配置粗糙的硬件安全模块。

英国下达秘密指令,Apple 冻结 iCloud 高级数据保护引发 2 类用户割裂
英国政府依《调查权力法》秘密下达技术能力通知后,Apple 自 2025 年 2 月起停止向英国新用户提供 iCloud 高级数据保护(ADP),并在本土形成荒诞的“同机同费不同权”双轨制。这不仅是跨国巨头向主权管辖权的战术妥协,更揭示出端到端加密体系在地缘政治撕扯下的脆断现实。

VS Code Remote - SSH 架构引争议,远端沙箱反成穿透本地跳板
开发者为了防止大模型改坏本地环境,普遍将 AI Agent 搬上远端沙箱,却忽视了 VS Code Remote 的厚后端架构。微软这套在远端静默注入 Node 运行时与长连接守护进程的机制,不仅存在多用户端口越权可能,更在远端失陷时埋下了反向接管本地电脑的信任穿透隐患。

从Wiz作价320亿美元到54次Agent失控:传统网络安全模型正在崩溃
TechCrunch播客专访揭示了企业网络安全依赖人工复核的传统架构正在瓦解。随着漏洞利用跃升为第一大入侵手段、内部AI智能体频繁失控,盲目依赖机器自主阻断或寡头平台整合正在带来新的业务瘫痪风险。

Radicle 曝全版本严重漏洞涉及 1.10.3:明文传输且无热补丁,私有代码推定全泄露
点对点代码协作网络 Radicle 披露底层网络协议两大致命缺陷,节点间数据实际以明文传输且节点身份可被随意冒用,波及包括 1.10.3 在内的迄今全部版本。因协议缺乏版本协商机制且无平滑补丁,官方被迫宣布未来推倒重构网络栈,并坦陈所有曾经网络同步过的私有仓库均应视为已泄露。

微软企业邮箱与清算停摆:荷兰为国际刑事法院紧急制定6个月技术脱钩预案
针对美国可能对国际刑事法院(ICC)实施的机构级制裁,荷兰政府紧急启动业务连续性预案,重点保障发薪与司法基础设施,并力争6个月宽限期以迁移美资IT与金融服务。制裁杀伤力不再局限于外交交锋,而是演化为底层跨国SaaS与清算网络的定向断供。

USENIX 2024自动化工具Einstein击穿防御:仅改数据让CFI失效
研究人员在 USENIX Security 2024 发布自动化攻击生成工具 Einstein,证实攻击者无需劫持程序控制流,仅靠污染敏感系统调用数据即可实施高危攻击。这彻底暴露了行业耗费数十年建立的控制流完整性防御短板,也重塑了底层内存安全的防御路径。

Discord推算法测龄让90%免验:避开7万证件泄露明火,难逃数字合规围城
Discord正式向全球推行基于XGBoost的年龄自动推断系统,宣称超90%用户可免除手动验证。这套方案看似安抚了抗议扫脸的社区,实则是用不透明的行为画像与责任外包掩盖合规代价,并在英澳严监管与得州禁令面前迅速碰壁。