安全资讯 第19页

聚合当前分类下的最新内容,按时间顺序查看第 19 页精选文章。

乌克兰无人机在演习中重创美军装甲旅:540亿美元买不来适应速度
安全 2026/8/14

乌克兰无人机在演习中重创美军装甲旅:540亿美元买不来适应速度

2026年德国“联合决心”演习中,乌克兰无人机手让美军大量坦克和步战车被判定摧毁,但没有真实战损和人员伤亡。美军随后用分散、隐蔽和电子战降低损失,说明坦克并未失效,真正承压的是密集装甲突击。五角大楼拟申请逾540亿美元采购无人机及反无人机系统,成败却取决于基层部队能否把装备练成习惯。

无人机作战美军乌克兰无人机
美国政府把网络反击权,部分交给私企
安全 2026/8/14

美国政府把网络反击权,部分交给私企

特朗普政府批准新计划:司法部、国土安全部监督私营网络安全公司,代表联邦政府监视、破坏境外犯罪网络。企业须证明技术资质,缴纳至少100万美元保证金,且只能针对不受外国政府指挥的犯罪团伙——但这条边界现实中很难核实。执行主体从政府变成商业公司,控制权仍留在DOJ和DHS手里,误判的代价却要企业自己扛。

跨境网络反击私营网络安全公司进攻性网络行动
他在诉状里悄悄给AI留了张纸条
安全 2026/8/14

他在诉状里悄悄给AI留了张纸条

康涅狄格州一起诉讼里,原告用3磅白字在诉状中藏了操纵AI的指令,结果被人工审查发现,法官为此写了14页裁决。这起案子靠人眼截获,却顺手暴露了法律AI行业至今没人能公开证明自己能防住这类攻击。

提示词注入法律AI安全隐藏文本攻击
WhatsApp的AI防诈骗,离“已上线”还差一个beta
安全 2026/8/14

WhatsApp的AI防诈骗,离“已上线”还差一个beta

Meta在WhatsApp内测一个叫Scam Alert的诈骗提醒功能,但据独立报道,它目前仍是测试版、默认关闭,只针对陌生联系人在设备本地跑模型,离标题里“已新增”的完成时还有距离。放到Google Messages、Apple Messages两个已经默认开启的同类功能旁边看,WhatsApp这次更像迟到的补课。

AI防诈骗WhatsAppScam Alert
一条XOR指令,撬开AMD芯片最深的锁
安全 2026/8/13

一条XOR指令,撬开AMD芯片最深的锁

安全研究者xoreaxeaxeax发布项目skitter-creek-bath-salts,称通过改写内存控制器的DRAM地址转换寄存器,一行XOR即可绕过AMD芯片的PSP、SMM、C6锁和微码签名验证。该手法目前只在已停产多年的AMD Family 16h上被验证,缺乏第三方复现,能否扩展到新一代AMD芯片、Intel或ARM平台仍是未知数。

AMD芯片安全skitter-creek-bath-saltsDRAM地址转换寄存器
LiteLLM遭供应链投毒40分钟,2500家机构凭证疑似泄露
安全 2026/8/13

LiteLLM遭供应链投毒40分钟,2500家机构凭证疑似泄露

LiteLLM 1.82.7和1.82.8版本2026年3月被植入窃密代码,40分钟窗口内触发大规模凭证外泄,安全公司称波及逾2500家组织、约43.4万条CI/CD流水线。Hudson Rock分析的原始数据文件达195TB,但这不等于195TB全是有效凭证,2500家也不等于全部已被实际入侵。真正的风险点是AI代理站在开发流水线权限中心,上游一旦被投毒,波及半径比普通开源库更大。

LiteLLM软件供应链投毒凭证泄露
电击手套手册自认'可致猝死',ICE的数千万美元采购还只是一张预测单
安全 2026/8/13

电击手套手册自认'可致猝死',ICE的数千万美元采购还只是一张预测单

404 Media挖出了ICE计划采购的G.L.O.V.E电击手套官方手册,手册自己写明设备可能诱发猝死风险,且建议时长与实际演示视频严重不符。更关键的是,AP报道里'数千万美元'的采购数字,源头只是一份未确认授标的DHS采购预测记录,离真正签约还有距离。

G.L.O.V.E.电击手套Compliant Technologies美国移民与海关执法局(ICE)
ICE电击手套:2000万美元买来的监管真空
安全 2026/8/13

ICE电击手套:2000万美元买来的监管真空

美国移民与海关执法局计划花最多2000万美元采购一款外形普通、电压可达380伏的“电击手套”,2027年3月前交付。厂商自称“人道低感知”装备,但产品手册里的一堆使用禁令,恰恰说明这类装备目前几乎没有独立安全评估和明确监管框架。

电击手套美国移民与海关执法局CTG 5 GLOVE
Uber Freight称系统正常,黑客却晒出了内部邮件截图
安全 2026/8/13

Uber Freight称系统正常,黑客却晒出了内部邮件截图

黑客团伙Helix声称窃取了Uber Freight的邮件、云存储和调度账务文件,Uber Freight对路透社说业务未受影响,但拒绝回应细节。这起事件背后是Google一直在追踪的UNC6671伞形团伙,靠打电话骗IT重置密码这种老套手法,今年前五个月已经从各行业勒索超过1000万美元。

Uber FreightHelixUNC6671
微软威胁起诉未果,研究员再曝Windows Defender零日
安全 2026/8/13

微软威胁起诉未果,研究员再曝Windows Defender零日

安全研究员Nightmare Eclipse在遭微软法律威胁数月后,公开了绕过Windows Defender的零日漏洞ShieldBreak,且紧跟在微软本月近500个漏洞的补丁日之后。但所谓“完全绕过”缺乏官方CVE和第三方复现,微软的协调披露政策公信力和AI查漏成色都被摆上台面。

Windows DefenderShieldBreak零日漏洞
冒充ClaudeBot搞漏洞扫描?数据显示真正被仿冒的其实是Googlebot
安全 2026/8/13

冒充ClaudeBot搞漏洞扫描?数据显示真正被仿冒的其实是Googlebot

网站分析平台Known Agents的最新数据显示,有人伪造AI机器人身份扫描Claude Code、Codex等AI编程工具留下的本地凭证文件,但同一份数据里ClaudeBot被伪装的流量占比四舍五入为0.0%,真正被冒充最多的反而是Googlebot(0.5%)。比起“谁的身份被盗用”,更值得开发者立刻检查的是自己电脑上的.claude.json和.codex/config.toml有没有暴露在外网。

凭证泄露机器人身份伪造漏洞扫描
法院认定车牌抓拍构成“搜查”,警方却全身而退
安全 2026/8/13

法院认定车牌抓拍构成“搜查”,警方却全身而退

弗吉尼亚州诺福克市一起车牌识别系统的诉讼中,法院首次认定警方检索历史ALPR数据构成第四修正案意义上的“搜查”,却因“善意例外”和“合格豁免”判警方胜诉。这意味着监控技术触碰隐私红线的速度,已经快过法律真正开始追责的速度。

自动车牌识别隐私保护第四修正案
警方情报网监控反Flock摄像头行动,合法倡议被混入拆机教程
安全 2026/8/13

警方情报网监控反Flock摄像头行动,合法倡议被混入拆机教程

美国多地融合中心把反Flock摄像头的合法倡议和网上拆机教程写进同一份情报简报,警报已流转至FBI总部;已知设备破坏仅数十起,规模有限;真正的风险是政治表达被并入执法监控视野。

执法监控自动车牌识别系统Flock
这工具能查出谁在偷卖你的位置,但别急着当实锤
安全 2026/8/12

这工具能查出谁在偷卖你的位置,但别急着当实锤

新工具DecryptAds聚合了数亿份广告行业的“透明度文件”,让原本要靠泄密才能拼出的广告追踪链路第一次能直接检索。但它证明的只是“谁被授权接入”,不是“谁真的在偷卖位置数据”——查得到线索,坐实指控还差一大截。

位置数据隐私DecryptAds广告追踪
达美航班惊现假WiFi:DEF CON黑客嫌疑大,证据链却没跟上
安全 2026/8/12

达美航班惊现假WiFi:DEF CON黑客嫌疑大,证据链却没跟上

达美591次航班上出现一个冒充官方WiFi的钓鱼热点,机长紧急电报直指刚开完DEF CON的乘客,达美和FBI都已介入,但至今没有逮捕、没有实锤证据。嫌疑很自然,证据却还差一大截。

钓鱼热点WiFi安全达美航空
同一把密钥,套出三家AI的隐藏心事
安全 2026/8/12

同一把密钥,套出三家AI的隐藏心事

一篇论文披露,OpenAI、Anthropic、Google给客户端的加密推理区块,在同一模型家族内共用一把密钥,研究者靠这个漏洞把强模型的隐藏思维链套到弱模型嘴里,原样吐出。三家已确认修复,但这暴露的不是算法被破解,而是一个更基础的工程疏忽。

加密推理区块重放漏洞思维链泄露密钥复用
OpenAI网络安全模型Daybreak登陆AWS,能用不代表谁都能用
安全 2026/8/12

OpenAI网络安全模型Daybreak登陆AWS,能用不代表谁都能用

OpenAI把网络安全模型Daybreak Blue和Daybreak Red接进Amazon Bedrock,符合条件的企业可用来做漏洞研究、检测和事件响应,但两者都要先过Daybreak Access审批。这次变化的重点不是模型变强,而是高风险安全能力被塞进了企业早已跑通的云治理流程——审批和权限,比调用入口更关键。

DaybreakOpenAIAmazon Bedrock
Chrome绑定硬件密钥防盗号,标题喊得凶,范围却还很小
安全 2026/8/12

Chrome绑定硬件密钥防盗号,标题喊得凶,范围却还很小

Chrome开始给会话Cookie绑定硬件密钥(DBSC),让偷来的Cookie无法在别的设备上重放登录。但这技术从2024年原型走到现在,依然只在少数用户里试点,而且只挡得住一种偷法。

DBSC会话Cookie防盗Chrome
FBI警告黑客盗号窃取私密照片:别再只防“裸聊勒索”
安全 2026/8/12

FBI警告黑客盗号窃取私密照片:别再只防“裸聊勒索”

FBI警告,网络犯罪分子正入侵成年人和未成年人的在线账户,窃取私密照片并实施勒索。它提醒用户,风险入口已经从“主动发送照片”延伸到邮箱、云相册和社交账号;但现有信息没有给出案件增幅,不能据此断言此类犯罪突然激增。

性勒索社交账号盗取FBI
OpenSSH宣布AI漏洞报告激增倒逼提速发版,核查时AI自己先编了个假CVE
安全 2026/8/12

OpenSSH宣布AI漏洞报告激增倒逼提速发版,核查时AI自己先编了个假CVE

OpenSSH 10.5于2026年8月11日发布,修复三处安全问题并首次公开表态:AI辅助漏洞报告已激增到需要改变发布节奏的程度,且存在AI先发现、人类后独立复现同一漏洞的先例。更值得记住的是,记者核实这条新闻时,联网检索AI工具自己先编造了一个不存在的CVE编号——这恰好印证了OpenSSH团队正在担心的事。

OpenSSHAI辅助漏洞挖掘漏洞报告
23万箱召回生菜,塔可钟仅占不到2.5%
安全 2026/8/12

23万箱召回生菜,塔可钟仅占不到2.5%

FDA执法报告显示,Taylor Farms因环孢子虫污染风险召回的236192箱生菜中,流向塔可钟母公司百胜集团的仅5900箱、不到2.5%;近半数109476箱实际卖给了沃尔玛Marketside;真正的问题是召回公告只列客户缩写不公布数量,公众根本看不出风险重心在哪。

食品安全生菜召回环孢子虫污染