安全资讯 第2页
聚合当前分类下的最新内容,按时间顺序查看第 2 页精选文章。

PS5 Relapse攻破13.60进阶数秒提权:看似大捷,实则透支底牌的早产残局
GitHub 漏洞链 Relapse 将 PS5 内核提权压缩至数秒并覆盖到 13.60 固件,但底层 Hypervisor 依然固若金汤。提权速度的飞跃并未带来可用的自制系统,反而因过早泄露战略漏洞引发核心开发者 TheFlow 愤然退场,留守玩家最终被困在 14.00 固件筑起的断网孤岛中。

ShinyHunters核心黑客被捕延拘90天:从网络勒索到跨国买凶的裂变
荷兰警方逮捕了网络安全公司技术主管Pepijn van der Stap,并因涉嫌参与ShinyHunters黑客犯罪及策划两起境外买凶谋杀延长拘留90天。这起案件打破了行业对前科黑客重归正途的幻想,暴露出品牌化分布式黑客组织从线上数据敲诈向现实物理暴力滑落的危险裂变。

Flock Safety 宣称绝不涉足人脸识别,第三方平台却正将警务监控拼装成天网
车牌识别巨头 Flock Safety 坚称设备绝不引入生物识别,但第三方软件商 VIDIZMO 正向地方警方推销跨平台分析工具,试图通过合法导出接口接入监控视频并叠加入脸识别。争议的核心已从硬件厂商的自我克制,转变为下游数据供应链的去中心化拼装,前端筑起的隐私防火墙正在后端被全盘击穿。

Apple紧急推送iOS 26安全补丁:79%装机率背后的零日漏洞猎杀
苹果发布紧急补丁修复底层图形引擎的在野零日漏洞,针对特定人群的高级持续攻击已穿透旧版系统防护。所谓八成用户处于危险之中的恐慌源于统计时间差,但新旧系统交接期的防御真空,确实成了间谍软件厂商最青睐的猎场。

Reco获5500万美元融资切入Agent安全,但两万个失控组件只是权限虚惊
网络安全初创公司 Reco 宣布获得 5500 万美元融资并转型 Agent 安全治理。然而梳理事实可见,初创厂商宣传的数万个失控智能体大多是企业存量权限疏漏在办公套件上的镜像放大,静态图谱技术在真正的动态运行时拦截面前仍有明显短板。

实测21款车型100%外联:从Android Automotive到配套App,车机隐私黑盒彻底失守
东北大学与《消费者报告》的物理抓包把车机隐私的遮羞布彻底撕碎:21款受测车全数外联第三方域名,7款配套应用甚至直接回传硬件VIN码。从纸面条款推诿到网络底层代码实锤,车主花数十万买下的不是私密资产,而是一台反向推高自身保费的移动监控探针。

ChatGPT与Claude等20款AI实测:17款聊天软件正向第三方广告商泄密
加州大学戴维斯分校抓包测试发现,20款主流AI聊天机器人中有17款正向第三方广告与分析服务暴露数据。大众以为隐私风险在模型训练偷跑,现实中击穿安全底线的却是前端随手植入的广告像素与录屏插件。

Offensive-Security-AI-Models列出180B攻防大模型,无审查不等于武器级实战能力
开源项目汇总了数十款号称无审查的攻防微调模型,并抛出看似华丽的基准图表,但其实质缺乏可复现实验支撑。Meta实测与学术界评估表明,解除安全护栏仅降低了拒答率,并未在真实红队对抗中带来统计学上显著的能力跃迁。

Pixel 8运行GrapheneOS遇OsmAnd卡顿,关掉强化分配器并非正解
Pixel 8 在 GrapheneOS 下运行离线地图 OsmAnd 出现严重卡顿,关闭强化内存分配器虽能换回流畅,却退回了标准防护。离线应用并非高枕无忧,复杂地图解析依然存在堆溢出风险,性能妥协背后还叠着渲染引擎的历史缺陷。

PS5 原生推流遭本地 DNS 劫持:省下 100 美元硬件税,测出索尼 60 秒鉴权漏洞
开发者 Yash Garg 运用本地 DNS 劫持与推流重定向,实现了 PS5 画面零硬件成本向 Discord 实时投屏。这场极客实验在省去逾百美元采集卡的同时,精准挑破了索尼在不同流媒体平台上的鉴权双标与协议降级漏洞。

DetectifAI 押注 24 毫秒端侧防诈,但 8.4% 误报率难撑起操作系统野心
声音安全初创公司 DetectifAI 凭借无需上传云端的端侧检测模型入选 Disrupt 200,试图将深伪识别做成手机操作系统的底层标配。但评测中高达 8.4% 的误报率与向印度金融催收业务造血的现实,暴露出消费级声音反诈在工程落地与商业化叙事之间的深刻断层。

NVIDIA Open Agent Safety Platform宣称毫秒隔离
英伟达发布开源智能体安全平台,试图借助OpenShell沙盒与DPU硬件看门狗在数毫秒内切断越轨智能体。这并非模型认知层面的安全突破,而是把防御做进基础设施内核的硬件断路器。与其说是替AI系上安全带,不如说是为智能体时代的算力中心再收一道硬件过路费。

Clearview AI人脸库突破700亿张与Ray-Ban Meta拼装开盒流水线
人脸识别技术正从警用监控向消费级可穿戴设备扩散,第三方公开搜索与大语言模型已将日常眼镜拼装成实时开盒武器。公共场所陌生人之间的匿名权已经失效,个体在街头隐入人群的社会契约面临不可逆的瓦解。

Quartermaster融资1.4亿美元做航运避碰,却把军规传感器装上商船桅杆
弗吉尼亚初创公司 Quartermaster 拿下 1.4 亿美元新融资,宣称要用 AI 传感器帮商船防撞与搜救。美军采购记录却揭开了另一层底色:装在商船桅杆上的设备直连军方指挥链路,民用船队正在沦为低成本的分布式侦察节点。

Bluesky遭遇回复机器人,开发者用Claude Opus 5.5写开源检测工具
资深独立开发者 Simon Willison 借助 Claude Opus 5.5 编写了针对 Bluesky 的开源机器人检测工具,直指社交平台上泛滥的诱导式自动回复。去中心化协议的开放接口降低了民间的排查门槛,但在生成式 AI 边际成本无限趋近于零的现实下,依赖表层行为特征的防御机制正面临天然的滞后与不对称困境。

Meta封停卢拉2026竞选广告账户:选前11天的黑盒风控与主权博弈
距离2026年巴西大选首轮投票仅剩11天,Meta短暂冻结了总统卢拉的官方竞选广告投放后台,数小时后虽经申诉恢复,却暴露出平台算法黑盒在关键选举周期的不可逆杀伤力。这并非社交网络渲染的定向政变,而是跨国商业平台的自动化审核机制在民主选举基础设施中引发的结构性断路。

Army of Robots用95%战果造势,乌克兰真正押注的是军工资本与空地协同
乌克兰前防长启动民营 Army of Robots 项目并宣称推进全面战场机器人化,但这并非军方新番号,而是前防长操盘的军工风投平台。在95%打击占比与人形宣传片的背后,乌克兰前线真正跑通的是低成本空地协同与官方采购闭环。

Google Ads滥用溯源:250个投放计划让Mac全屏假死,涉284家正规网站
黑客利用Google Ads在284家主流正规网站植入恐吓推广,通过合规Web API锁死浏览器并伪造Apple告警,诱导用户拨打诈骗电话。整个攻击不写一行本地木马,暴露出程序化广告在无文件欺诈面前的风控盲区。

ElevenLabs情歌引法庭憋笑:10万条短信与GrayKey取证撕开杀妻伪装
前美偶选手 Caleb Flynn 涉嫌杀妻案庭审中公放劣质 AI 苦情歌引发全场憋笑,但检方的真正杀招并非这段滑稽音频。调查人员借助 GrayKey 镜像手机、Oura 戒指与智能手表数据,把虚假劫杀彻底击碎为不可撤销的数字自供状。

Supabase 卷入 16000 个数据库暴露风波:百亿估值撞上 AI 编程安全死角
网络安全机构披露开发平台 Supabase 上大量数据库处于公网裸奔状态,涉及数千万行敏感数据。这起风波并非平台遭到入侵或密钥失窃,而是自然语言编程热潮下,BaaS 架构将数据库直面公网所引发的系统性权限溃败。

Meta Muse将6.8GB系统底盘打包交出:所谓云电脑特性不过是仓促脱敏的遮羞布
Meta 旗下 AI 助手 Muse 出现异常,不仅向用户开放文件浏览器,还直接打包导出完整根目录;官方迅速定调这是专属云电脑的预期行为。但对比开发者提取到的 6.8 GB 含密钥档案与后续脱敏版本,这更像是一场在提示词注入漏洞下的被动修补,暴露出自主系统在权限治理上的先天脆弱。