安全资讯 第2页
聚合当前分类下的最新内容,按时间顺序查看第 2 页精选文章。

Microsoft 瓦解 EvilTokens:首起端到端 AI 钓鱼案卷走 12000 个邮箱
微软数字犯罪部门联合多国执法机构查封了犯罪平台 EvilTokens,该平台利用微软合法的设备授权机制绕过多因素认证,并由内置 AI 机器人主导后渗透财务欺诈。这起波及万家企业的案件表明,网络钓鱼已彻底从粗糙的密码收割转向高精度的工业化会话劫持。

Trail of Bits 呼吁退役 SAML 2.0,百款企业应用缠斗 20 年签名危机
安全咨询机构 Trail of Bits 发文直指企业单点登录标准 SAML 存在系统性架构设计缺陷,呼吁行业有序推进其退役并转向现代的 OIDC。然而,从 2012 年 USENIX 顶会论文到近年的 GitHub 与 Keycloak 提权漏洞,这一协议危机本质上是解析层面的语义错位,而非密码学失效;面对平均部署逾百款 SaaS 的企业存量网络,全面剥离 SAML 仍面临巨大的商业现实阻力。

ShinyHunters入侵FBI招聘系统:Oracle漏洞被打穿但未及内网核心
黑客团伙 ShinyHunters 篡改了 FBI 招聘网站并宣称窃取了 2 至 3 TB 的特工全员数据,但技术事实表明其打掉的是基于 Oracle PeopleSoft 的公网求职网关,而非涉密办案专网。尽管 5,000 条真实样本证明了外围失守,黑客声称的全量沦陷更像是一场心理威慑,真正的代价是一线特工正面临黑产开盒与线下人身威胁。

英国NUH医院IT运维误操作覆盖Medway数据库:11年产科审计日志永久灭失
英国诺丁汉大学医院信托因技术人员复用脚本未改参数,意外覆盖旧版Medway数据库,导致2011至2022年间的产科病历查阅审计历史彻底丢失。尽管诊疗数据得以恢复,但在该院深陷数百起母婴死伤刑侦调查的节点上,问责证据链已被物理切断。

WordPress 发布 7.1.2 修复 9.2 分核心漏洞:回溯 25 个分支难掩原生模板架构代价
WordPress 官方紧急推送 7.1.2 核心更新并回溯补丁至 4.7.37 分支,修复评分达 9.2 的模板解析路径遍历漏洞。该缺陷在特定环境下可演变为远程代码执行,但也再次折射出其坚守二十年的原生 PHP 模板架构所面临的系统性安全折损。

SpyCloud调查全美1787家水务机构凭据被盗:单台外包电脑泄露167家内网
网络安全机构SpyCloud最新调查显示,全美近两成受测水务机构的员工凭据已遭窃取,核心风险并非来自复杂的AI攻击或零日漏洞,而是廉价木马对浏览器会话令牌的静默收割。外包供应商的单点失守更形成了连锁反应,关键基础设施的防护重心亟需从机械改密转向会话治理。

剥离8个月后入盟Lantern投200万,TikTok USDS在买谁的信任
TikTok分拆设立的美国实体TikTok USDS宣布加入跨平台儿童安全倡议Lantern,并向NCMEC注资200万美元。这表面是一场行业安全协同,实则是合规重压下接入竞争对手基建、以真金白银换取本土信任的制度化动作。

wrr开源Linux沙箱Drop:2026年3月轻量隔离背后的安全账本
开发者 wrr 开源的 Linux 沙箱 Drop 试图免除容器构建,直接复用宿主机工具链隔离 Coding Agent。然而默认放行公网出站、只读配置不防泄密以及工作区脚本篡改风险,让这场看似轻巧的免权限狂欢依然潜藏逃逸暗门。

Verizon光缆挖断致5600架次航班延误:空管双冗余的纸面神话
施工队在新泽西挖断一根Verizon光缆,看似只是一场基建意外,却连锁击穿了全美空管网络,导致美东多座枢纽瘫痪、全美超5600架次航班延误或取消。真正致命的不是挖掘机的铁铲,而是原本承诺物理双路由的空管系统,备用链路在被切断一个多小时后处于毫无知觉的静默状态,主线路一倒便全盘失控。

Google遭爱尔兰重罚4.03亿欧元,关闭定位依然被追踪的暗黑设计走到尽头
爱尔兰数据保护委员会对Google开出4.03亿欧元行政罚单,认定其多层开关设置误导用户让定位形同虚设。这笔裁决刺破了跨国科技企业长期依赖的免责话术,界面上的单句说明哪怕在技术层面完全属实,一旦利用碎片化架构剥夺用户的知情控制权,底层数据收集就构成违法。

Sargan-3000在黑海用12.7毫米机枪击沉自杀艇:无人海战跨入拦截代际
乌克兰武装无人艇击沉俄军自杀式无人艇,并非势均力敌的水面决斗,而是一次体系化的单向压制。这标志着无人水面战正式告别装满炸药单向撞击的初代模式,快速演进为具备多任务火控与巡逻拦截能力的武装化博弈。

Meta Muse桌面代理曝高危0-day漏洞:击穿macOS沙箱与提权风险
macOS安全专家Patrick Wardle披露Meta桌面AI助手Muse存在高危0-day漏洞,攻击者可通过未公开配置劫持端点并窃取核心Token,直接接管麦克风、摄像头与账号权限。这一缺陷并非偶发代码错误,而是特权Agent盲目追求无感执行时对操作系统底层防御屏障的结构性击穿。

伪装成 mathjs 的恶意包 mathmain:用数学方程当解密钥匙的定向木马
SafeDep 披露高仿数学库 mathmain 及其变种通过篡改线性方程求解器植入加密木马。攻击者不设安装钩子,而是将特定矩阵求解结果作为解密密钥,并利用区块链与公共聊天协议隐藏控制信道,标志着开源供应链投毒向数学级定向激活演进。

拆掉Flock换上Axon:全美城市用数千万美元换来了一场合规幻觉
全美数十个辖区因移民执法与跨州追踪隐私丑闻停用Flock车牌监控,转头采购警务巨头Axon的系统。看似是对公权力越界的拨乱反正,实则是地方财政用数千万美元长期大单,把初创公司的数据网络置换成了更牢固的垄断级警务闭环。

ZuckOff 上架拦截 Ray-Ban Meta 偷拍,但低功耗蓝牙根本抓不住隐形镜头
反偷拍探测应用 ZuckOff 正式上线,宣称能通过监听蓝牙特征码识别身边的智能眼镜。但在物理层面上,无线电芯片在线从来不等于摄像头开机,依靠手机沙盒运行的抓包探测注定只能给公众提供一种粗糙的态势感知。

40万美元扼杀世纪档案:The Intercept 为何彻底封存5万份斯诺登绝密
2019年5月29日《The Intercept》发布最后4篇报道后,斯诺登档案在全球媒体中彻底绝迹。终结这项现代最大情报泄密披露的并非外部司法打压,而是媒体集团仅为削减占总预算1.5%的40万美元运维团队,致使海量绝密沦为无人维护的离线冷数据。

datasette-explain 0.2.2发布:即时执行计划藏着权限漏洞
Simon Willison 发布 datasette-explain 0.2.2,表面上只是为只读保存查询补齐即时执行计划。但深入代码后发现,该插件在前端交互上追求即打即看,却绕过了核心鉴权机制,给权限隔离的实例留下了元数据刺探与拒绝服务隐患。

OpenAI被曝跨站广告追踪,936个商业像素正将浏览足迹绑进ChatGPT
独立安全研究披露 OpenAI 正在运行代号 Bazaar 的跨站广告归因系统,通过未在开发文档中说明的 SameSite=None 跨域 Cookie,将用户在电商网站的浏览与购物记录硬绑定至 ChatGPT 账号。官方虽然将其轻描淡写为普通分析标签,但底层架构已全面复刻传统监视广告的追踪基建。

The Verge揭能源安全真相:AI威胁仅列第21,39%泄露仍是人的问题
面对摧毁电网的自主失控 AI 假想,一线能源公用事业专家在风险清单中将其排在倒数第二。现实网络攻防从未脱离人类身份失守的本质,AI 只是把员工疏漏迅速放大的强力杠杆。

LiteLLM与Trivy遭投毒泄露50万凭据,Mandiant卧底破获TeamPCP案
Google旗下Mandiant披露其分析师曾卧底渗透破坏力极强的开源供应链黑客团伙TeamPCP核心通信群,提前阻断其凭据转卖。该案揭示了自动化CI/CD令牌失守引发的级联灾难,以及私营安全情报介入网络犯罪执法的全新博弈。

西班牙封锁网页归档工具 Archive.today 及其 7 个镜像域名引发数字审查争议
西班牙文化部以保护版权为由,指令主要电信运营商全站封锁知名网页归档工具 Archive.today 及其 7 个镜像域名。这一行动跳过了实质性的公开诉讼,利用行业快捷协议与深度包阻断技术将公共网络存证工具判定为非法网站,暴露出欧洲版权行政化对数字公共记忆带来的系统性伤害。