安全资讯 第9页
聚合当前分类下的最新内容,按时间顺序查看第 9 页精选文章。

Hugging Face确认遭黑客:一份恶意数据集撬开了内部系统
Hugging Face证实上周遭遇入侵,一份上传到平台的恶意数据集利用漏洞在服务器上执行代码并提权,导致公司内部数据集和服务凭证外泄,客户或合作伙伴数据是否被窃仍在调查、尚无定论。相比常见的员工账号被盗,这次入口是平台自身允许用户上传并运行内容的机制,对把访问令牌、私有模型放在上面的开发者是个更紧迫的信号。

欧盟赴美免签谈判,正把生物识别数据库推上桌面
据 EDRi 披露的泄露草案,欧盟正与美国磋商 EBSP 框架,以维持赴美免签资格,换取生物识别查询和旅客风险信息交换。协议尚未落地,也不等于美国将直接拿走整套数据库;真正的争议是查询范围、风险标签、纠错救济,以及欧盟能否守住自己的数据保护标准。

两周两起致死事件之际,FBI据报退出部分ICE冲突调查
《纽约时报》称,FBI可能不再调查部分涉及DHS或ICE人员的冲突、袭击案件,相关工作或转交ICE下属机构;DHS与DOJ均否认政策有变。争议的核心在于:若调查权回到涉事体系,而民权违法调查又出现权限缺口,ICE遭遇外部审查的概率可能下降。

泰特兄弟迈阿密被捕:英国寻求引渡,案件进入跨境司法阶段
美国法警在迈阿密逮捕安德鲁·泰特和特里斯坦·泰特,英国正就新增的强奸、性交易等指控申请引渡。逮捕不等于定罪,但案件已从单一司法辖区的调查转入英美之间的引渡程序;对平台和广告主而言,真正难题也从封禁主账号转向识别关联账号、站外导流与付费网络。

Poul-Henning Kamp的告别预言:开源最先失去的可能是运行自由
FreeBSD参与者、Varnish HTTP Cache开发者Poul-Henning Kamp在ACM Queue 2026年第24卷第3期的告别专栏中,推演年龄验证、可信计算和欧盟问责监管如何改变FOSS。我的判断是,开源短期不会消失,但“能读源码”与“能自由修改、部署并接入服务”可能逐步分离,维护者和企业都要重新计算责任成本。

TikTok可重返美国政府手机,但开关仍在各机构手里
美国司法部称,TikTok美国业务完成所有权重组后,联邦行政部门雇员可在所属机构许可下重新下载TikTok。2022年的政府设备禁令由此松动,但字节跳动仍持股19.9%,机构也保留最终决定权。真正需要验证的不是股权比例,而是数据、算法和治理权是否已经实质隔离。

把闲置Mac变成Claude Code专属终端,这笔安全账该怎么算
开发者YK的教程把闲置Mac改造成Claude Code常开终端,靠物理隔离补上容器跑不了GUI和Unity的短板;免密sudo、常开SSH叠加起来,安全边界远没有“物理隔离”四个字听起来牢靠;只有真需要GUI自动化或Mac专属应用的开发者,才值得多背这台设备的运维成本。

十四年109份公告:Qubes披露趋稳,近八成问题源自Xen等上游组件
2011—2025年,Qubes OS共发布109份安全公告,2018年后年披露量趋于平稳,不再快速增长。其中87份、占79.8%,根源在Xen虚拟化层、CPU微架构等上游组件,而非Qubes自身隔离代码;Xen官方464份公告里也有113份被判定影响Qubes。研究反复强调:这只是公开记录趋稳,不代表漏洞变少或系统更安全,安全团队不该因此放松对上游补丁的响应。

TP-Link摄像头曝GPS泄露漏洞:插座五年多前就修过同类问题
TP-Link Kasa Spot EC71摄像头固件2.3.26曾存在未认证UDP接口,一条请求就能拿到精确家庭GPS坐标和设备信息,官方已在2.4.1修复(CVE-2026-13230)。同类GPS暴露2020年就出现在Kasa摄像头KC100上,智能插座产品线当年11月已经修复,摄像头产品线拖了五年多。攻击前提是已进入同一局域网,另有全系共用RSA私钥、密码无盐MD5存储的问题(CVE-2026-9770),目前尚未被证实能远程利用。

914万美元解锁费:得州法院让Verisign给.com域名上了锁
得州法院下令.com注册局Verisign锁定色情网站motherless.com,运营方须缴914万美元保证金并补齐年龄验证、缴清罚款才能解锁。这份命令锁住的是域名这一层入口,服务器、内容和运营方本人都不在管辖范围内。总检察长称其为'重大先例',但目前只是一份州初审法院裁定,还没经过上级法院确认。

五州Taco Bell生菜爆发疫情,供应商名字官方就是不肯松口
CDC和FDA把印第安纳、肯塔基、密歇根、俄亥俄、西弗吉尼亚五州Taco Bell的环孢子虫病疫情,追溯到一家墨西哥供应商供应的切丝冰山生菜,警告目前只覆盖这五州门店的生菜,超市同款产品暂未牵连。全国1645例确诊分散在34个州,密歇根另有5002例含疑似病例,统计口径不同,不能和这批生菜疫情直接画等号。官方至今没公布供应商名字,《华盛顿邮报》消息源指向此前卷入2024年麦当劳洋葱疫情的Taylor Farms,但这不是官方确认。

旧金山要求下架13款AI“脱衣”应用,苹果谷歌的抽成责任走到台前
2026年7月,旧金山市检察长David Chiu要求苹果移除8款、谷歌移除5款可生成非自愿色情深度伪造内容的应用,谷歌已暂停相关产品,苹果尚未回应。事件的关键不在13款应用本身,而在应用商店能否一边审核和抽成,一边继续用“工具被滥用”解释分发责任;Grok等通用AI是否会被纳入同一标准,仍是下一步争议。

儿童手机卖到240美元,家长到底在为什么买单
Bark、Gabb、Pinwheel等公司正推出限制上网、应用和联系人的儿童手机,甚至把家庭座机重新包装上市。这些产品名义上卖的是安全,实际卖的是家长可以购买的控制权,而控制权和监控之间的边界,厂商很少讲清楚。

FBI逮捕Steam毒游戏案嫌疑人:约8000人感染,22万美元加密资产被盗
检方指控21岁学生Zyaire Wilkins伙同同伙两年内在Steam上架5款藏毒游戏,感染约8000人、入侵约80个钱包,盗走至少22万美元,FBI已将其逮捕但案件尚未定罪。真正的风险点是能正常游玩的游戏绕开了用户对Steam审核的默认信任,Valve在2025年已多次下架类似恶意游戏,这不是孤立事故。8000人中招不等于8000人丢钱,PC玩家和存过钱包的用户该做的事也完全不同。

ICE拟议向汤森路透砸1.25亿美元买监控数据,理由之一写着'选民欺诈'
404 Media曝光的采购文件显示,ICE计划五年内向汤森路透旗下TRSS支付1.25亿美元,换取CLEAR数据库对数百万人的批量查询和持续监控,用途之一写着拼写都错了的'Voters Fraud'。汤森路透说不会仅凭移民身份定位驱逐,但采购文件由ICE自己写,边界最终看合同怎么执行,不看声明怎么说。目前这还只是拟议采购,没签字也没付钱。

8000台设备、80个钱包:假游戏窃币案锁定佛州男子,Steam关联仍待坐实
美国警方逮捕21岁佛州男子Zyaire Wilkins,指控其和同伙用八款恶意游戏感染约8000台设备、侵入80个加密钱包,窃取至少22万美元。起诉材料没有写明游戏经Steam上架,这一关联目前只能靠间接线索推断。真正的警示是:平台招牌和社群热度已经不再等于安全背书。

Patreon 不再靠 robots.txt,直接拦截 AI 训练爬虫
Patreon 从 2026 年 7 月起联手 Cloudflare AI Crawl Control,在服务器端直接拦截 AI 训练爬虫,不再只靠 robots.txt 声明。据 Patreon 自述,测试中一个此前被识别的训练爬虫,每周访问量从数千次降到零,但这只是单一测试案例,不是全站数据。搜索引擎和能为创作者导流的索引类爬虫仍被放行,技术拦截也不等于创作者已经拿到授权和分成。

SSH蜜罐实时直播:root账号「登录成功」,没有一台服务器真的沦陷
Honeypot Live把一台Cowrie蜜罐的SSH日志实时公开,22端口几秒一次扫描,还出现root/abc12345登录成功的记录。登录成功只是蜜罐的剧本,不是真实主机沦陷;单一节点、短时窗口的日志也撑不起攻击规模或归因结论。对管理公网Linux服务器的团队来说,关掉密码登录、限制root远程访问,比盯着某个扫描IP有用得多。

两代大模型没找到的漏洞,AI审计工具9.5小时揪出了它
安全公司zkSecurity的AI审计工具zkao在OpenVM的配对验证库openvm-pairing中发现一处严重漏洞CVE-2026-46669,恶意证明者能伪造任意配对等式,漏洞已在OpenVM 1.6.0中修复。真正的看点不是AI独自攻破了zkVM,而是专用上下文工程比通用大模型更擅长揪出跨模块的组合性缺陷,最终拍板可利用性的仍是人。

佛罗里达外海3.9级事件被记为“实验性爆炸”,但谁在试验仍是空白
USGS记录到佛罗里达州庞塞入口外海一次3.9 mb、深度0公里的事件,地面运动特征更符合爆炸。海军过去曾在相关海域开展舰船冲击试验,但现有信息不能证明本次事件由海军实施。监测系统识别了冲击波,公开信息却还没有抵达决策链。

特朗普提词器操作员涉嫌押注总统用词:预测市场撞上“内幕交易”难题
据多家媒体2026年7月报道,白宫前提词器操作员 Gabriel Perez 涉嫌利用未公开演讲信息在 Kalshi 押注特朗普会说哪些词,获利约10万美元,相关资金已被冻结。真正棘手的地方在于,他既可能提前看到“答案”,又接近合约结果的生成过程;预测市场扩张越快,这类利益冲突越难靠平台自律遮过去。