安全资讯 第27页

聚合当前分类下的最新内容,按时间顺序查看第 27 页精选文章。

哥大180万社安号泄露:比被黑更麻烦的是旧数据没删干净
安全 2026/6/5

哥大180万社安号泄露:比被黑更麻烦的是旧数据没删干净

哥伦比亚大学承认,2025年数据泄露暴露的180万条社安号,不只属于学生、申请者和员工,也包括部分与学校没有明确关系的人。更关键的问题是,哥大曾试图停用并删除旧社安号,却漏掉遗留数据库。对隐私读者和高校安全团队来说,这不是一次普通泄露,而是一次历史数据留存失败的样本。

数据泄露哥伦比亚大学社安号
五眼联盟警告:假猎头正在把招聘平台变成情报入口
安全 2026/6/4

五眼联盟警告:假猎头正在把招聘平台变成情报入口

FBI、MI5 及澳大利亚、加拿大、新西兰政府发布联合安全提示,称中国情报人员正通过 LinkedIn 等公开求职平台伪装成招聘方,接触并诱导西方目标提供非公开信息。 这不是 LinkedIn 被攻破,而是职业社交平台被滥用:公开履历、私信信任和长期沟通,正好适合识别、接近和培养信息源。 最该警惕的人不是普通求职者,而是安全许可持有者、军方和政府相关从业者,以及负责跨国安全与合规的企业团队。

五眼联盟假猎头情报活动
AI 巨头联名要求国会管 DNA 订单:风险不在模型,在下单那一刻
安全 2026/6/4

AI 巨头联名要求国会管 DNA 订单:风险不在模型,在下单那一刻

OpenAI、Anthropic、微软、Google DeepMind、Meta 等竞争对手联名致信美国国会,要求强制合成 DNA/RNA 供应商筛查高风险序列订单。关键不是 AI 已经能独立制造生物武器,而是模型可能降低设计门槛,再接上合成生物供应链和实验环节。真正的变量是:规则会卡住高风险订单,还是把正常科研和小供应商一起拖慢。

生物安全人工智能风险合成 DNA/RNA
英国媒体引用“军事专家”近六成未披露军工关联,问题不在退役而在透明度
安全 2026/6/4

英国媒体引用“军事专家”近六成未披露军工关联,问题不在退役而在透明度

AOAV调查称,2015年至2026年5月间,33名符合条件的英国退役高级军官中,有19人在被媒体引用评论国防议题时,至少一次未被披露其防务产业商业利益关联。真正的问题不是军官退役后进入防务行业,而是媒体把他们呈现为“独立专家”时,是否给了读者判断立场所需的信息。

英国媒体利益披露军事专家
花 1500 美元让 LLM Agent 攻击自建 App:结果比模型排名更有价值
安全 2026/6/4

花 1500 美元让 LLM Agent 攻击自建 App:结果比模型排名更有价值

一名安全研究员自建含 Firebase/Firestore 访问控制缺陷的 React Native/FastAPI 靶场应用,花约 1500 美元测试多款 LLM Agent 能否读取私有评论中的 flag。这个实验不能当作行业基准,但它暴露了一个更现实的问题:Agent 已能复现部分真实移动应用常见漏洞,失败时也常败在开发者最容易忽视的后端权限边界上。

LLM Agent移动应用安全访问控制缺陷
得州让苹果验年龄:App Store 正在变成互联网门禁
安全 2026/6/4

得州让苹果验年龄:App Store 正在变成互联网门禁

苹果将从 6 月 4 日起在得州对新建 Apple 账户启用年龄验证,成年用户需用信用卡、政府 ID 或账户信息证明满 18 岁,未成年人必须加入 Family Sharing。重点不只是儿童保护,而是监管把责任前移到 App Store 入口。用户会多一道身份门槛,开发者要适配年龄段信号,苹果则在被动合规中继续巩固守门人位置。

年龄验证苹果App Store
南得州疑似螺旋蝇蛆:美国牛业怕的不是虫,是缓冲带没了
安全 2026/6/4

南得州疑似螺旋蝇蛆:美国牛业怕的不是虫,是缓冲带没了

美国农业部称,南得州出现疑似新大陆螺旋蝇蛆感染样本,已送国家兽医服务实验室确认;目前不能写成“已入侵美国”。 如果坐实,这将是该寄生蝇首次突破美墨边境防线,直接压力落在畜牧业、动物检疫和跨境治理上。 真正要看的不是恐怖虫害叙事,而是美国几十年建立的生物防线,能不能在边境压力、产业恐慌和政治喊话之间继续运转。

新大陆螺旋蝇蛆生物安全美国农业部
Cloudflare 当前数据不支持“机器人流量首次超过人类”
安全 2026/6/4

Cloudflare 当前数据不支持“机器人流量首次超过人类”

Cloudflare Radar Traffic Worldwide 当前 bot-vs-human 模块显示:近 7 天 HTML 页面 HTTP 请求中,Human 为 65.9%,Bot 为 34.1%。这不能写成“机器人流量首次超过人类”。真正该警惕的是:自动化请求已经占到网页访问的三分之一左右,网站运营、安全和内容团队要重新校准流量口径。

Cloudflare Radar机器人流量人类流量
Ultrahuman 数据事件:戒指没被攻破,风险在内部工具
安全 2026/6/4

Ultrahuman 数据事件:戒指没被攻破,风险在内部工具

Ultrahuman 称,黑客通过被恶意软件感染的员工笔记本窃取凭据,进入内部分析系统,访问了约 0.1% 用户的 wellness data。按其约 70 万月活估算,受影响用户至少约 700 人,但公司未确认精确人数,也未说明 wellness data 的具体范围。真正该紧张的不是戒指设备被攻破,而是健康穿戴公司的云端数据和内部权限体系暴露了侧门。

数据泄露Ultrahuman智能戒指
Let’s Encrypt 押注 MTC:后量子证书不是换算法,是改 Web PKI 的运货方式
安全 2026/6/3

Let’s Encrypt 押注 MTC:后量子证书不是换算法,是改 Web PKI 的运货方式

Let’s Encrypt 公布后量子 Web PKI 路线:把 Merkle Tree Certificates(MTC)作为主要方向,计划 2026 年底推出测试环境,2027 年进入生产可用。现有证书签发和续期今天不变,真正要提前准备的是浏览器、TLS 库、ACME 客户端和证书自动化管线。关键判断很简单:后量子证书的难点不只是算法更强,而是签名太大,Web PKI 得换一种规模化分发方式。

Web PKILet’s EncryptMerkle Tree Certificates
2026年最严重的几起攻击,已经打到公共服务和身份体系
安全 2026/6/3

2026年最严重的几起攻击,已经打到公共服务和身份体系

TechCrunch盘点了2026年至今最破坏性的网络攻击。真正危险的变化,不是单个数据泄露更大了,而是社保数据库、水电设施、学校平台和证件验证一起开始失守。对企业来说,安全问题已经不只是IT成本,而是停摆、合规和信任的总账。

网络攻击数据泄露关键基础设施
Creative Katana V2X 漏洞披露:一台 USB 音箱如何远程变成 BadUSB
安全 2026/6/3

Creative Katana V2X 漏洞披露:一台 USB 音箱如何远程变成 BadUSB

安全研究者披露,Creative Sound Blaster Katana V2X 可在约 15 米范围内,经未配对 BLE 控制链路刷入修改固件,重启后模拟 USB 键盘输入。问题限定在 Katana V2X:蓝牙侧 CTP 未鉴权,固件更新缺少签名校验,让一台已被 PC 信任的 USB 音箱变成 BadUSB 入口。Creative 经 SingCERT 转达后称不认为这是网络安全风险;截至披露时,官方最新固件仍受影响。

Creative Sound Blaster Katana V2XBadUSB固件安全
美国导弹危机:库存焦虑背后,是推进剂供应链太薄
安全 2026/6/3

美国导弹危机:库存焦虑背后,是推进剂供应链太薄

Contrary Research 的判断很直接:美国导弹和弹药库存被近年冲突持续消耗,精确数字不公开,但高强度太平洋冲突下的补给压力已经暴露。 真正的卡点不只是导弹公司产能,而是固体火箭发动机背后的高氯酸铵 AP 供应链过于集中。 液体推进重新被讨论,不是因为它完美,而是因为美国需要一条绕开固体推进瓶颈的补课路线。

美国导弹危机高氯酸铵固体火箭发动机
github.dev 一键失守:VSCode Webview 的信任链问题
安全 2026/6/3

github.dev 一键失守:VSCode Webview 的信任链问题

安全研究者披露了 VSCode / github.dev 的 Webview 消息处理漏洞:用户打开特制 github.dev 链接后,攻击者可借 Notebook 脚本、快捷键转发和扩展机制窃取 GitHub Token。 关键风险不在单个 Notebook 脚本,而在 Webview 的快捷键信任链:不可信内容被允许影响主窗口行为。 最该紧张的是使用 github.dev、VSCode Web、Jupyter Notebook 的开发者,尤其是账号能访问私有仓库的人。

github.devVSCodeWebview 消息处理漏洞
Cyera 据称 120 亿美元估值融资:AI 安全需求是真的,80 倍 ARR 太急了
安全 2026/6/3

Cyera 据称 120 亿美元估值融资:AI 安全需求是真的,80 倍 ARR 太急了

据 TechCrunch 报道,数据安全公司 Cyera 正接近完成至少 3 亿美元融资,估值约 120 亿美元;但公司发言人称报道数字“存在事实性且显著不准确”。如果 ARR 超过 1.5 亿美元的说法接近真实,这轮估值约等于 80 倍 ARR,高得刺眼。重点不是 Cyera 是否值 120 亿美元,而是 AI 安全叙事下,资本是否又在用高增长掩盖高消耗。

CyeraAI安全数据安全
Ring“熟人脸”遭起诉:门铃主人点了同意,路人也算同意吗?
安全 2026/6/3

Ring“熟人脸”遭起诉:门铃主人点了同意,路人也算同意吗?

一名弗吉尼亚用户在华盛顿西区联邦法院起诉 Amazon 旗下 Ring,称 Familiar Faces 功能会扫描访客和路人面部,生成可再次识别个人的 face print。这个功能并非默认开启,需要用户主动启用,最多可建立 50 张熟人脸目录;争议在于,摄像头主人的同意能不能覆盖被动入镜者。相关内容目前仍是原告诉称,法院尚未认定 Ring 违法,Amazon 对 Ars Technica 拒绝评论。

RingAmazonFamiliar Faces
Google 给熟人来电加锁:反诈是真,收编 Android 通信栈也是真
安全 2026/6/3

Google 给熟人来电加锁:反诈是真,收编 Android 通信栈也是真

Google 在 Android 六月功能更新里加入防冒充来电检测,重点不是识别 AI 声音,而是验证这通电话是不是真由联系人手机发起。它对 AI 语音诈骗很有用,但前提苛刻:双方都要在 Google 拨号器、通讯录和 Messages/RCS 体系里。安全能力正在成为 Google 收紧 Android 基础通信入口的最好理由。

防冒充来电检测GoogleAndroid
Dashlane 少于 20 个加密密码库被拿走:真正漏水的是 2FA 解释
安全 2026/6/4

Dashlane 少于 20 个加密密码库被拿走:真正漏水的是 2FA 解释

Dashlane 称攻击者通过暴力破解部分账户的 2FA,在既有账户上注册新设备,并获取了少于 20 个用户的加密密码库;目前没有证据显示明文密码泄露。后续细节把问题从“被拿走多少个 vault”推向了更关键的一层:第一道密码门怎么过的、2FA 限速怎么设计的、用户该如何判断自己是否被试探过。

Dashlane2FA密码管理器
西雅图1.3英里步行导览:把“智慧城市”的监控设备指给路人看
安全 2026/6/3

西雅图1.3英里步行导览:把“智慧城市”的监控设备指给路人看

Coveillance 发布的西雅图市中心步行导览,全程约 1.3 英里,目标不是旅游,而是训练公众识别街景里的摄像头、Amazon Go、自动车牌识别器和 Wi-Fi 探针。它提醒的核心问题是:城市数据采集已经嵌进交通、零售和执法流程,但公众未必知道数据被谁拿走、留多久、会不会换用途。原文仍是未专业事实核查的工作中指南,部分点位不能当作官方确认部署点看待。

城市监控智慧城市Coveillance
Claude Mythos 进关键基础设施:AI 防线变强,守门人也更少了
安全 2026/6/2

Claude Mythos 进关键基础设施:AI 防线变强,守门人也更少了

Anthropic 正把 Project Glasswing 从早期 50 个伙伴扩至 15 个以上国家、约 150 家组织,Claude Mythos 将用于扫描电力、水务、医疗、通信、硬件等关键代码库。重点不只是模型更强,而是 AI 安全能力开始进入国家级基础设施防线。收益很现实:更快找洞;代价也现实:谁能接入、谁先知道漏洞、谁来监督,都会变成新问题。

Claude MythosAnthropic关键基础设施
IRS 要把税务数据做成 API,真正敏感的是访问门槛变低了
安全 2026/6/2

IRS 要把税务数据做成 API,真正敏感的是访问门槛变低了

404 Media 通过 FOIA 文件披露,IRS 正让 Palantir 基于 Foundry 构建统一 API,让 IRS 数据可被机构指定的应用调用。CI 刑事调查部门的旧系统确实落后,现代化有必要;但税务数据一旦接口化,争议就从“买了哪套软件”变成“谁能调用、为何调用、如何追责”。法院曾阻止 IRS 向 ICE 分享住址信息,这说明用途扩张不是纸面担忧。

IRSPalantir税务数据