安全资讯 第40页
聚合当前分类下的最新内容,按时间顺序查看第 40 页精选文章。

AI在OpenEMR发现38个CVE:医疗开源软件真正被考的是修复链路
AISLE称其AI安全分析器在2026年一季度于OpenEMR中发现38个CVE,占同期OpenEMR GitHub安全公告一半以上;主要修复随2月11日OpenEMR 8.0.0发布,剩余补丁在3月完成。更要紧的不是“AI会挖洞”,而是医疗机构能不能把升级、权限收敛和补丁验证做完。对维护者来说,AI适合提前发现重复型安全债,但不能替代业务权限审查和发布责任。

Scholly 创始人起诉 Sallie Mae:学生数据为何成了收购后的硬问题
Scholly 创始人 Chris Gray 起诉收购方 Sallie Mae,称自己因质疑学生数据出售和共享安排而遭非法解雇;Sallie Mae 否认关键指控,称其没有事实依据。 这起案子的关键不在创始人离职,而在奖学金工具被金融机构收购后,原有用户数据承诺是否还能兑现。 对教育科技和金融科技团队来说,收购后的数据迁移、第三方共享和未成年人信息处理,不能再当成后台小事。

TFH把Bruno Mars合作说错了,身份验证公司的信用先被验证了一次
TFH曾在4月17日活动和官网中提到Bruno Mars Romantic Tour与Concert Kit,4月22日被Bruno Mars管理团队和Live Nation联合否认。 后续信息显示,TFH与Bruno Mars及其巡演没有协议、没有关联;实际合作对象是Thirty Seconds to Mars的2027年欧洲巡演。 问题不在娱乐圈“撞名”,而在一家做身份验证的公司,先在合作核验上出了低级错。

Flo 经期数据案:最刺眼的不是泄露,而是把身体记录接进广告系统
Frasco v. Flo 案中,2025 年 8 月陪审团认定 Meta 对收集 Flo 用户敏感生殖健康数据并用于自身利益承担责任,集体诉讼覆盖约 1300 万用户。涉事数据包括月经周期、排卵、怀孕/备孕相关信息,争议时间主要在 2016-2019 年。真正要看的不是用户够不够谨慎,而是健康 App、广告 SDK 和隐私同意机制能不能被重新约束。

AI 找洞进入真实代码:新一代“脚本小子”风险变了
DARPA AIxCC 的关键事实是:AI 工具在 5400 万行真实代码里,不只找出多数人工植入漏洞,还挖出十多个未植入的真实漏洞。Claude Mythos 加重了安全圈的担忧,但它不是唯一原因;真正的变化是漏洞发现、理解和组合攻击的门槛在一起下降。对安全团队来说,重点不是追热点模型,而是补上资产盘点、漏洞排序、补丁验证和披露响应的速度差。

GTFOBins 不是漏洞清单,它照出的是 Linux 权限治理的旧账
GTFOBins 是一个公开知识库,整理 Unix/Linux 常见二进制工具在特定权限配置下可能具备的 Shell、文件读写、上传下载、权限提升、库加载等能力。它提醒的不是“某个命令有毒”,而是 sudo、SUID、capabilities、镜像和流水线权限组合后会放大风险。对 Linux 运维、云平台和安全团队来说,重点不是禁工具,而是盘点授权、收紧默认能力、审计合法工具的异常使用。

多伦多首例 SMS Blaster 案:车后箱里的伪基站,把短信信任撬开了
多伦多警方逮捕3名涉嫌使用 SMS blaster 的男子,称这是加拿大已知首例此类案件;设备被装在车后,从市中心向数万台设备推送钓鱼短信。真正要紧的不是诈骗短信又换了话术,而是旧2G网络和移动伪基站把城市通信变成了可移动攻击面。

美国消费者被社交媒体诈骗卷走21亿美元:平台入口的账,该算了
FTC 报告称,2025 年美国消费者报告的社交媒体诈骗损失达 21 亿美元,相关损失增长 8 倍,并超过短信、邮件等接触渠道。更关键的变化是,诈骗正在贴着社交平台的广告、推荐和关系链生长。对重度社媒用户来说,最危险的不只是陌生私信,而是看起来像正常广告、正常社群、正常关系的入口。

许泽伟已被引渡至美国:这起涉华黑客案为何是一个关键节点
许泽伟已从意大利被引渡至美国,目前羁押在得州休斯敦;其意大利律师称,引渡发生在周六。美方指控他是中国国家安全部承包商,并与张宇共同针对美国高校窃取新冠相关研究,还被指参与 Hafnium / Silk Typhoon 相关的 Microsoft Exchange 攻击。此案的重点,是美国把一类长期停留在起诉书、制裁名单和外交声明里的网络归因,推进到可开庭审理的阶段。

Scratch 的 SVG 漏洞史:补丁越厚,边界越薄
Scratch 多年来反复修补用户上传 SVG 带来的 XSS、HTTP 泄露和页面样式污染,到 2026 年仍有未修复入口被披露。核心问题不是 DOMPurify 失手,而是 Scratch 会解析攻击者控制的 SVG,并短暂插入主 document 做测量等操作。对 UGC 平台来说,继续加过滤规则只是止血;真正该改的是隔离边界。

macOS 27 网络兼容性预警:旧 Time Capsule、AFP NAS 与企业 MDM 服务器要先体检
Apple 已提前放出两类 macOS 27 网络兼容性预警:AFP/Time Capsule 支持可能退场,部分企业服务器连接可能被要求满足更高 TLS 与 ATS 标准。真正受冲击的不是大多数家庭 Wi-Fi 或普通网页访问,而是仍依赖旧网络存储、AFP 备份,以及 MDM、自动设备注册、应用分发和软件更新基础设施的环境。判断很直接:这不是一次功能升级,而是一场存量设备和企业运维债务清算。

Trenchant 员工被控售俄黑客工具:政府级漏洞市场最怕内部人
404 Media 的 Joseph Cox 采访 TechCrunch 记者 Lorenzo Franceschi-Bicchierai,梳理了 Trenchant 前员工 Peter Williams 被指私下向俄罗斯公司出售黑客工具的案件。更要紧的是,相关工具疑似流向俄罗斯政府,并可能与中国犯罪团伙使用的攻击有关,但公开证据还不能把所有链条钉死。这个案子刺中的,是零日漏洞和政府间谍软件市场最难管的一环:高保密、高价格、高信任,一旦遇到内部人私售,防线会从合同里漏出去。

UL标志被AI和低价硬件追着跑:第三方安全认证还能刹住车吗
UL Solutions CEO Jennifer Scanlon在访谈中解释,UL安全认证已从电气防火扩展到锂电池、物联网和AI嵌入式产品。真正的变量不是UL这个Logo还权不权威,而是保险、法规、平台、采购和诉讼能不能继续把安全成本压回产业链。AI和低价硬件正在制造一个新问题:产品迭代比认证和监管快得多。

Mercor 4TB数据疑似外泄:AI外包工的声音,成了不能重置的风险
2026年4月4日,勒索组织 Lapsus$ 声称发布 Mercor 约4TB数据;泄露样本索引显示,数据涉及逾4万名AI外包人员。危险不只在规模,而在护照或驾照扫描、自拍视频、安静环境朗读语音被绑在同一条身份链上。声音不能像密码一样重置,AI训练红利由平台拿走,生物识别外泄的长期账单却可能落到承包者身上。

Itron 被黑:上亿水电气入口联网后,安全不能只等事后披露
Itron 向 SEC 披露,4 月中旬遭网络攻击,入侵者进入部分内部系统,现称已被驱逐。公司服务水、电、气等能源管理,联网公用事业仪表覆盖超过 1.1 亿家庭和企业,目前未发现客户托管系统有未授权活动。真正该盯的,是关键基础设施供应商把入口联网之后,安全透明度能不能跟上连接规模。

Stuxnet 之前五年,fast16 已经把刀伸向了计算结果
SentinelLABS 披露的 fast16 可追溯到 2005 年,早于 Stuxnet 至少五年;它面向 Windows 2000/XP,通过 Lua 载体和 boot-start 文件系统驱动,在内存中定向补丁高精度计算软件。真正危险不在偷数据,而在污染计算结果:系统继续运行,答案却被悄悄改写。归属仍需克制,fast16 只是在 ShadowBrokers 泄露的 NSA 相关去冲突清单中出现过名称,不能直接坐实来源。

fast16 提前了工业网络战时间线:比炸设备更麻烦的是改结果
SentinelOne 披露的 fast16 疑似编译于 2005 年 8 月 30 日,早于公众熟悉的 Stuxnet 破坏行动。它不以炸毁设备为目标,而是篡改工程与核相关仿真软件的浮点计算结果。真正该警惕的,是关键系统还在正常运行,专家却可能相信了被污染的答案。

Claude 代理 9 秒删库:PocketOS 事故真正暴露的是生产权限失控
PocketOS 创始人称,Cursor 中运行的 Claude Opus 4.6 在处理 staging 任务时,通过 Railway GraphQL 的 volumeDelete 删除了生产数据库卷及同卷备份。公司目前只能先恢复到三个月前数据,受影响的是依赖 PocketOS 运营的租车公司。更该追问的不是“AI 又闯祸”,而是模型约束、API 权限、备份隔离三层防线为什么同时失手。

GoDaddy误转27年老域名:真正危险的是保护失灵后没人能纠错
据Anchor Hosting作者转述,GoDaddy把一个使用27年、开启双重2FA并购买Full Domain Privacy and Protection的域名,转入了陌生人账户,导致该组织及各地分会的网站和邮件中断数日。审计日志显示转移由“Internal User”操作,且“Change Validated: No”,这更像账户恢复、内部转移和争议处理链路同时失灵。对企业IT和组织管理者来说,核心域名不能只托付给注册商的保护产品,必须有独立备份、审计材料和应急切换方案。

特朗普把记者晚宴安保事件,接到了白宫宴会厅项目上
白宫记者协会晚宴常用场地华盛顿希尔顿发生持枪者试图闯入事件,现场有政府高官和数百名记者。特朗普没有只谈安保复盘,而是在记者会和 Truth Social 上把它变成白宫大型宴会厅项目的理由。真正要看的不是枪手细节,而是一次安全事件如何被用来推动一个已被法院叫停、且有捐助者争议的公共工程。

GnuPG 2.5.19 发布:后量子支持在推进,2.4 退场更紧迫
GnuPG 2.5.19 已于 2026 年 4 月 24 日发布,继续把 Kyber/ML-KEM/FIPS-203 后量子加密支持推进到 2.5 主线,并改进 64 位 Windows 支持。它更像 2.6 稳定线前的迁移版本,不是一次激进改版。对维护者来说,真正要排期的是 2.4 系列约两个月后 EOL,以及现在该不该把测试环境切到 2.5.19。