安全资讯 第14页
聚合当前分类下的最新内容,按时间顺序查看第 14 页精选文章。

最高法院判赢监管方,幽灵枪追踪成功率却不到1%
2025年3月,美国最高法院在Bondi v. VanDerStok案中支持ATF对自制枪支套件的监管权,但司法部自己提交的数据显示,过去五年提交追溯的四万多支无序列号枪支里,只有不到1%被成功查到购买者。这说明幽灵枪问题的瓶颈从来不在法律授权,而在执法系统跟不上3D打印和套件化生产的速度。

这辆'自主'无人车,在乌克兰九个月靠的其实是遥控器
Forterra公布了一份自己写的战场成绩单:100多辆Lancer无人车在乌克兰跑了九个月,但支撑'自主'叙事的关键动作其实是人工遥控,数字也没有独立核实。战场验证和它随后拿下的海军陆战队9200万美元合同前后脚衔接,这更像一场面向美国军购的实战广告。

31秒修复登录背后:所谓“AI自主勒索攻击”,人类退出了多少
Sysdig披露的“首例agentic勒索软件”JadePuffer确实由AI agent独立完成入侵、加密、写勒索信全流程,但选目标、搭建C2服务器、拿到数据库凭证仍是人类干的活。这场攻击更像“人类操盘、AI打工”的效率升级,而非AI独立作案,真正的风险拐点在于凭证获取和目标选择哪天也被自动化。

144起无人机事件仅1起坐实:欧洲“影子舰队”疑云里的法律裂缝
IISS报告统计欧洲12国及爱尔兰一年半内出现144起可疑无人机事件,但官方层面唯一确认与俄罗斯直接相关的只有瑞典2026年2月的一起——母船在领海内航行完全合法,违法的只是升空的无人机本身。这道法律缝隙,加上法国对Boracay油轮案迟迟不下定论,说明整套“影子舰队”疑云的证据链远比表面看起来脆弱,也暴露出欧洲防空体系应对这类灰色手段的真正短板。

NRC核电大改革:LNT一个字没动,换的只是ALARA这个词
美国核管会提出新规,保留LNT辐射风险模型不变,只是不再用ALARA这个说法;更值得注意的是,官方公开检视稿里的成本节省数字只有190万美元,和媒体报道的950万美元差了近五倍。这场被特朗普政府寄予厚望的'监管松绑',目前看更像一次语言学操作。

灯不亮就没在录?Meta智能眼镜藏着一个隐私漏洞
Ray-Ban Meta的拍摄指示灯在纯AI分析场景下可能不亮,颠覆了“灯亮才算在录”的常识判断;哈佛学生此前已用同款眼镜结合人脸搜索工具锁定路人身份,证明风险并非纸上谈兵。Meta一边公开否认人脸识别的独特风险,一边被曝在悄悄开发同类功能,这种口径与动作的错位,才是这轮智能眼镜隐私争议里最该被记住的一点。

加拿大情报局罕见自曝:一年3次网络行动,同步瘫痪10个勒索团伙
加拿大通信安全局在年度报告中披露,去年对海外贩毒经纪人、极端组织和一个勒索软件团伙实施了3次主动网络行动,并同步瘫痪10个主要勒索团伙的基础设施。放进五眼联盟同期的行动规模里看,这更像一次有选择的能力展示,而非完整的问责披露。

WhatsApp用户名开放预留:手机号没退场,风险先到场
WhatsApp从6月起开放用户名预留,试图用一层遮蔽解决手机号泄露的老毛病,但上线仅两天就被曝出冒充风险。对比Signal和Telegram会发现,这层遮蔽远没有想象中安全,手机号仍是账号的底层根基。

搭讪被拒后,他把警用数据库变成了追踪器
佛罗里达一名警员在片场搭讪女性遭拒后,非法查询DMV数据库并把她的车牌加入AI车牌识别系统hotlist,以70迈时速多次违规超车追截拦停她。全程没有任何实时审计或预警,直到他险些造成车祸才被发现。

Hugging Face给GPU内核上了锁,却先留了道没锁的门缝
Hugging Face于7月6日更新Kernels项目,新增kernel专属仓库类型、可信发布者白名单、基于Sigstore短期密钥的代码签名,但签名校验尚未在加载环节强制生效。这套机制是HF首次系统性回应GPU原生代码带来的供应链风险,但相比Triton、FlashAttention等成熟方案,Kernels生态本身仍在打基础阶段。

18位英国家政工揭穿一个真相:智能摄像头背后,真正的对手是中介
一篇即将在USEC 2026亮相的论文访谈了18位英国家政工,发现雇主家的AI摄像头强化监控、压缩议价权,而她们自己家中也因性别化的设备管理和数据留存不透明打了折扣的自主权。论文最锋利的判断是:把家政中介机构明确列为“制度性对手”,比再谴责一次摄像头更有意义。

化学品事故五年涨57%,EPA却用同一批数据证明该松绑监管
美国化学品泄漏事故2021至2025年间从83起升至131起,伤亡随之上升,特朗普政府的EPA却打算弱化2024年刚出台的炼厂安全新规,理由是同一批数据显示事故在下降。争议核心不只是要不要监管,而是监管者和民间机构拿着同一组数字,读出了相反的结论。

网页版“端到端加密”:漏洞学界早有名字,方案却没人真正用
一篇技术随笔提出:凡是网页里的“端到端加密”,因为客户端代码永远由服务器自己分发,威胁模型天然自相矛盾。学界早已把这个问题正式命名并开出SRI、代码签名、透明日志等药方,但实证研究显示这些方案在产业里几乎没被真正部署,漏洞依旧敞着。

冻到-60℃、U盘一插:一个开源工具复活了16年前的冷启动攻击
开发者pIat0n用汇编写了一个能从U盘裸机启动、把物理内存整块转存到磁盘的小工具BareMetal-RAM-Dumper,用于冷冻内存后快速取密钥的冷启动攻击实验;但它的技术路径和冷却参数几乎是2008年Halderman经典论文的复现,而非新发现,对普遍采用内存加密、TPM和焊接内存的现代设备实际威胁有限,真正该盯防的是还在服役的老款Legacy BIOS笔记本。

20万美元悬赏谷歌图书全文,谷歌用7.49亿条下架回击
盗版书库Anna's Archive在GitLab上挂出20万美元悬赏,征集Google Books全文扫描件,还公开鼓励谷歌内部员工监守自盗;同一页面上,针对HathiTrust的悬赏是3万美元,而2025年6月HathiTrust疑似真的遭遇了定向攻击。这不是一条孤立的黑客挑战帖,而是影子图书馆和版权方之间一场已经打了好几个回合的暗战。

Claude Code曝会话泄露疑云:企业ZDR工作区里冒出个Minecraft神庙
GitHub上一条#74066 issue称Claude Code企业ZDR工作区疑似出现跨账户会话泄露,官方尚未回应确认。但把它放进过去一年账户切换、认证粘滞的issue链条里看,这更像是长期未解决的隔离缺陷,终于撞上了更严重的红线。

MSI笔记本预装软件曝SYSTEM提权漏洞,两天修完但病根还在
MSI Center的Notebook Foundation服务把高权限命名管道开放给任意已认证用户,可借此以LocalSystem身份执行程序;MSI两天响应、6月1日发2.0.70.0修复,但利用仍需已登录账号或有效凭据。这是同一研究者曝光的第三家OEM厂商同类问题,说明控制中心软件的高权限接口是行业共性风险,不是MSI一家的代码质量问题。

SearXNG的不追踪承诺,漏了一句关键前提
SearXNG在GitHub上的简介只有一句话——不追踪不画像,但这个承诺只在自建实例时严格成立,用公开实例仍要把信任交给陌生的运营者。放进Whoogle即将停止官方维护、YaCy坚持真去中心化的坐标系里看,隐私搜索这条赛道比口号复杂得多。

调查Pegasus的委员会成员,被Pegasus黑了两次
希腊记者、欧洲议会PEGA委员会前候补委员Stelios Kouloglou,在履职关键节点两次被自己调查的Pegasus间谍软件入侵,公民实验室排除希腊政府责任却指向另一名跨国授权客户。这起案子说明监控软件滥用已经渗透到欧盟自己的监督机制内部,而不只是各国国内政治斗争的延伸。

世界杯监控真相:账本里只有无人机,摄像头是传闻
美国为2026世界杯和建国250周年打造的安保体系里,唯一有官方拨款和法律依据的监控技术是反无人机系统,摄像头、人脸识别等更大范围的监控网眼下查无资金实据。真正该盯的不是'两大活动撞车'这个巧合,而是这套设备赛后会不会被地方警局长期留用。

苹果泄密案:Prosser认了'看',不认'偷'
Jon Prosser正式回应苹果的商业秘密诉讼,承认自己参与FaceTime通话看到并录下未发布iOS功能、靠相关视频分成获利,却否认合谋窃密,把责任全推给同案被告Ramacciotti。更值得注意的是,这份回应姗姗来迟——此前他因未及时应诉一度被判缺席败诉,直到最近才被法院撤销重新给了他答辩机会。