安全资讯 第21页

聚合当前分类下的最新内容,按时间顺序查看第 21 页精选文章。

一条XOR指令,撬开AMD芯片最深的锁
安全 2026/8/13

一条XOR指令,撬开AMD芯片最深的锁

安全研究者xoreaxeaxeax发布项目skitter-creek-bath-salts,称通过改写内存控制器的DRAM地址转换寄存器,一行XOR即可绕过AMD芯片的PSP、SMM、C6锁和微码签名验证。该手法目前只在已停产多年的AMD Family 16h上被验证,缺乏第三方复现,能否扩展到新一代AMD芯片、Intel或ARM平台仍是未知数。

AMD芯片安全skitter-creek-bath-saltsDRAM地址转换寄存器
LiteLLM遭供应链投毒40分钟,2500家机构凭证疑似泄露
安全 2026/8/13

LiteLLM遭供应链投毒40分钟,2500家机构凭证疑似泄露

LiteLLM 1.82.7和1.82.8版本2026年3月被植入窃密代码,40分钟窗口内触发大规模凭证外泄,安全公司称波及逾2500家组织、约43.4万条CI/CD流水线。Hudson Rock分析的原始数据文件达195TB,但这不等于195TB全是有效凭证,2500家也不等于全部已被实际入侵。真正的风险点是AI代理站在开发流水线权限中心,上游一旦被投毒,波及半径比普通开源库更大。

LiteLLM软件供应链投毒凭证泄露
电击手套手册自认'可致猝死',ICE的数千万美元采购还只是一张预测单
安全 2026/8/13

电击手套手册自认'可致猝死',ICE的数千万美元采购还只是一张预测单

404 Media挖出了ICE计划采购的G.L.O.V.E电击手套官方手册,手册自己写明设备可能诱发猝死风险,且建议时长与实际演示视频严重不符。更关键的是,AP报道里'数千万美元'的采购数字,源头只是一份未确认授标的DHS采购预测记录,离真正签约还有距离。

G.L.O.V.E.电击手套Compliant Technologies美国移民与海关执法局(ICE)
ICE电击手套:2000万美元买来的监管真空
安全 2026/8/13

ICE电击手套:2000万美元买来的监管真空

美国移民与海关执法局计划花最多2000万美元采购一款外形普通、电压可达380伏的“电击手套”,2027年3月前交付。厂商自称“人道低感知”装备,但产品手册里的一堆使用禁令,恰恰说明这类装备目前几乎没有独立安全评估和明确监管框架。

电击手套美国移民与海关执法局CTG 5 GLOVE
Uber Freight称系统正常,黑客却晒出了内部邮件截图
安全 2026/8/13

Uber Freight称系统正常,黑客却晒出了内部邮件截图

黑客团伙Helix声称窃取了Uber Freight的邮件、云存储和调度账务文件,Uber Freight对路透社说业务未受影响,但拒绝回应细节。这起事件背后是Google一直在追踪的UNC6671伞形团伙,靠打电话骗IT重置密码这种老套手法,今年前五个月已经从各行业勒索超过1000万美元。

Uber FreightHelixUNC6671
微软威胁起诉未果,研究员再曝Windows Defender零日
安全 2026/8/13

微软威胁起诉未果,研究员再曝Windows Defender零日

安全研究员Nightmare Eclipse在遭微软法律威胁数月后,公开了绕过Windows Defender的零日漏洞ShieldBreak,且紧跟在微软本月近500个漏洞的补丁日之后。但所谓“完全绕过”缺乏官方CVE和第三方复现,微软的协调披露政策公信力和AI查漏成色都被摆上台面。

Windows DefenderShieldBreak零日漏洞
冒充ClaudeBot搞漏洞扫描?数据显示真正被仿冒的其实是Googlebot
安全 2026/8/13

冒充ClaudeBot搞漏洞扫描?数据显示真正被仿冒的其实是Googlebot

网站分析平台Known Agents的最新数据显示,有人伪造AI机器人身份扫描Claude Code、Codex等AI编程工具留下的本地凭证文件,但同一份数据里ClaudeBot被伪装的流量占比四舍五入为0.0%,真正被冒充最多的反而是Googlebot(0.5%)。比起“谁的身份被盗用”,更值得开发者立刻检查的是自己电脑上的.claude.json和.codex/config.toml有没有暴露在外网。

凭证泄露机器人身份伪造漏洞扫描
法院认定车牌抓拍构成“搜查”,警方却全身而退
安全 2026/8/13

法院认定车牌抓拍构成“搜查”,警方却全身而退

弗吉尼亚州诺福克市一起车牌识别系统的诉讼中,法院首次认定警方检索历史ALPR数据构成第四修正案意义上的“搜查”,却因“善意例外”和“合格豁免”判警方胜诉。这意味着监控技术触碰隐私红线的速度,已经快过法律真正开始追责的速度。

自动车牌识别隐私保护第四修正案
警方情报网监控反Flock摄像头行动,合法倡议被混入拆机教程
安全 2026/8/13

警方情报网监控反Flock摄像头行动,合法倡议被混入拆机教程

美国多地融合中心把反Flock摄像头的合法倡议和网上拆机教程写进同一份情报简报,警报已流转至FBI总部;已知设备破坏仅数十起,规模有限;真正的风险是政治表达被并入执法监控视野。

执法监控自动车牌识别系统Flock
这工具能查出谁在偷卖你的位置,但别急着当实锤
安全 2026/8/12

这工具能查出谁在偷卖你的位置,但别急着当实锤

新工具DecryptAds聚合了数亿份广告行业的“透明度文件”,让原本要靠泄密才能拼出的广告追踪链路第一次能直接检索。但它证明的只是“谁被授权接入”,不是“谁真的在偷卖位置数据”——查得到线索,坐实指控还差一大截。

位置数据隐私DecryptAds广告追踪
达美航班惊现假WiFi:DEF CON黑客嫌疑大,证据链却没跟上
安全 2026/8/12

达美航班惊现假WiFi:DEF CON黑客嫌疑大,证据链却没跟上

达美591次航班上出现一个冒充官方WiFi的钓鱼热点,机长紧急电报直指刚开完DEF CON的乘客,达美和FBI都已介入,但至今没有逮捕、没有实锤证据。嫌疑很自然,证据却还差一大截。

钓鱼热点WiFi安全达美航空
同一把密钥,套出三家AI的隐藏心事
安全 2026/8/12

同一把密钥,套出三家AI的隐藏心事

一篇论文披露,OpenAI、Anthropic、Google给客户端的加密推理区块,在同一模型家族内共用一把密钥,研究者靠这个漏洞把强模型的隐藏思维链套到弱模型嘴里,原样吐出。三家已确认修复,但这暴露的不是算法被破解,而是一个更基础的工程疏忽。

加密推理区块重放漏洞思维链泄露密钥复用
OpenAI网络安全模型Daybreak登陆AWS,能用不代表谁都能用
安全 2026/8/12

OpenAI网络安全模型Daybreak登陆AWS,能用不代表谁都能用

OpenAI把网络安全模型Daybreak Blue和Daybreak Red接进Amazon Bedrock,符合条件的企业可用来做漏洞研究、检测和事件响应,但两者都要先过Daybreak Access审批。这次变化的重点不是模型变强,而是高风险安全能力被塞进了企业早已跑通的云治理流程——审批和权限,比调用入口更关键。

DaybreakOpenAIAmazon Bedrock
Chrome绑定硬件密钥防盗号,标题喊得凶,范围却还很小
安全 2026/8/12

Chrome绑定硬件密钥防盗号,标题喊得凶,范围却还很小

Chrome开始给会话Cookie绑定硬件密钥(DBSC),让偷来的Cookie无法在别的设备上重放登录。但这技术从2024年原型走到现在,依然只在少数用户里试点,而且只挡得住一种偷法。

DBSC会话Cookie防盗Chrome
FBI警告黑客盗号窃取私密照片:别再只防“裸聊勒索”
安全 2026/8/12

FBI警告黑客盗号窃取私密照片:别再只防“裸聊勒索”

FBI警告,网络犯罪分子正入侵成年人和未成年人的在线账户,窃取私密照片并实施勒索。它提醒用户,风险入口已经从“主动发送照片”延伸到邮箱、云相册和社交账号;但现有信息没有给出案件增幅,不能据此断言此类犯罪突然激增。

性勒索社交账号盗取FBI
OpenSSH宣布AI漏洞报告激增倒逼提速发版,核查时AI自己先编了个假CVE
安全 2026/8/12

OpenSSH宣布AI漏洞报告激增倒逼提速发版,核查时AI自己先编了个假CVE

OpenSSH 10.5于2026年8月11日发布,修复三处安全问题并首次公开表态:AI辅助漏洞报告已激增到需要改变发布节奏的程度,且存在AI先发现、人类后独立复现同一漏洞的先例。更值得记住的是,记者核实这条新闻时,联网检索AI工具自己先编造了一个不存在的CVE编号——这恰好印证了OpenSSH团队正在担心的事。

OpenSSHAI辅助漏洞挖掘漏洞报告
23万箱召回生菜,塔可钟仅占不到2.5%
安全 2026/8/12

23万箱召回生菜,塔可钟仅占不到2.5%

FDA执法报告显示,Taylor Farms因环孢子虫污染风险召回的236192箱生菜中,流向塔可钟母公司百胜集团的仅5900箱、不到2.5%;近半数109476箱实际卖给了沃尔玛Marketside;真正的问题是召回公告只列客户缩写不公布数量,公众根本看不出风险重心在哪。

食品安全生菜召回环孢子虫污染
两次被同一个过期警报按在地上,比'忘记删除'更可怕的是没人管删除
安全 2026/8/12

两次被同一个过期警报按在地上,比'忘记删除'更可怕的是没人管删除

威斯康星一名女子一周内两次被警方持枪拦停,起因是密尔沃基警方一条本该清除的凶案警报被人忘了删,系统持续误判她的车。比起个人疏忽,更值得警惕的是整条ALPR数据链里根本没有强制过期或现场核实的安全阀。

自动车牌识别ALPR误报与错误拦截
苹果要给iPhone照片发"身份证",却证明不了画面本身是真的
安全 2026/8/12

苹果要给iPhone照片发"身份证",却证明不了画面本身是真的

苹果在iOS 27测试版里藏了一套叫Apple Reference Image的照片溯源机制,能证明一张照片确实来自你的iPhone、没被后期篡改,但证明不了镜头前发生的事是真的——用iPhone对着屏幕拍一张AI生成图,照样能过认证。这场军备竞赛解决的是溯源问题,不是deepfake真正让人恐慌的那部分。

Apple Reference Image照片溯源苹果
「不识别人」的监控系统,怎么把你和车绑在一起
安全 2026/8/11

「不识别人」的监控系统,怎么把你和车绑在一起

安防公司Leonardo推出的SignalTrace系统能把手机、智能手表广播的蓝牙信号与车牌记录关联,让警方在不知道车牌号的情况下就能搜索一个人的移动模式。公司说这不算「识别人」,但联邦标准和再识别研究都说明,重复出现的信号本身就足以锁定一个人是谁。

SignalTrace监控追踪Leonardo
Zoom被'20个AI提问'攻破?这条新闻只有一个信源
安全 2026/8/11

Zoom被'20个AI提问'攻破?这条新闻只有一个信源

安全公司A Security称仅用不到20次AI提问就复现了Zoom标注功能里的严重漏洞,攻击者可无声接管通话中任意设备,Zoom已在8月11日修完。但这条'AI一天干完国家级团队几个月活'的爆炸性说法,目前唯一信源是A Security自己的博客,没有CVE、没有官方公告,也没有第三方复现。

Zoom漏洞Zoom远程代码执行