安全资讯 第39页
聚合当前分类下的最新内容,按时间顺序查看第 39 页精选文章。

Claude Mythos 让安全圈紧张,但企业别把靶场当战场
Claude Mythos/Fable 5 的确把 AI 网络攻防能力往前推了一步,尤其是在专家级任务、完整攻击链测试和生成可用 exploit 上。它还不是普通攻击者可随手调用的自动入侵工具,访问、成本和真实企业防御都会限制它的杀伤半径。企业现在更该做的,是用 AI 改进漏洞分诊和优先级判断,同时压缩攻击面、补强纵深防御。

韩国要把全军练成“无人机士兵”,真正难题不在飞行
韩国计划把约45万至近50万现役军人纳入无人机训练,把无人机定位为“通用作战工具”和士兵的“第二件个人武器”。今年先提供约1.1万架训练无人机,目标到2029年全军部署约6万架。问题不在口号够不够硬,而在教官、供应链和作战组织能不能把乌克兰经验变成制度。

加州 AB 2047 过众议院:反“幽灵枪”,还是给 3D 打印机加一道审查门?
加州众议院已通过 AB 2047 修订版,法案尚未生效,下一步将进入州参议院审议。它针对的是无证制造枪支这一已被禁止、且 EFF 认为并不普遍的用途,却要求 3D 打印机内置识别和阻止特定打印内容的软件。真正的风险是:规避者未必被拦住,合法用户、开源开发者和独立创作者先被纳入审查链条。

6000 次邮件攻击没套出密钥:AI 助手更抗打了,但还不能放权上岗
Fernando Irarrázaval 让约 2000 人通过邮件攻击 OpenClaw 测试助手,约 6000 次尝试后,没人泄露 secrets.env 或凭据。代价也不小:约 500 美元 token 成本,Google 账号还因邮件过多被暂停。我的判断是:前沿模型的反提示注入训练正在起效,但这还不是高权限 AI 助手可直接上生产的安全证明。

捷豹路虎停产数月:俄黑客疑云让车企攻击变成供应链事件
据《纽约时报》报道,去年导致捷豹路虎生产中断数月的网络攻击,被认为与俄罗斯黑客有关,但目前不能断言俄罗斯政府直接发动。更关键的是,这次攻击已从企业安全事件外溢成产业事件:英国政府提供15亿英镑贷款支持,相关估算称英国经济损失约25亿美元。对安全团队和汽车供应链观察者来说,重点不只是查谁干的,而是生产系统和供应商接入还能不能扛住下一次冲击。

特斯拉和解FSD致命事故诉讼,但监管风险远未落地
特斯拉已就一起涉及2023年致命事故的FSD相关诉讼达成和解,条款未披露,这并不等于公司承认责任或系统缺陷。真正的压力仍在NHTSA:针对FSD在低能见度场景下表现的调查已升级为工程分析,潜在结果包括召回。对特斯拉投资者和智能驾驶用户来说,接下来要看的不是个案赔了多少,而是监管是否要求产品层面的修改。

Xprize 创始人称“被看见会让人更好”,科技圈的监控善意叙事该被追问
Xprize 创始人 Peter Diamandis 在 X 和 Substack 上公开支持全球传感器网络,称“人们被看见时表现更好”,并预言未来没有“off the record”。真正重要的不是监控技术是否已经扩散,而是科技高管把无隐私社会包装成公共善时,常常绕开谁掌握监控权、谁定义“好行为”的问题。

Akrites 成立:AI 把漏洞挖成流水线,开源安全开始集中收口
Akrites 在 2026 年 6 月 25 日以公开信宣布成立,口号是“Patch the commons together”,参与方覆盖云、AI、安全、金融、电信和开源基金会。它要处理的不是某个项目漏洞,而是 AI 加速后,关键开源漏洞的发现、修复、披露和部署协调。真正要盯的不是签名名单多豪华,而是补丁能否回到上游、维护者是否保有控制权、企业系统是否真的完成升级。

6000 多封邮件没骗出密钥,AI Agent 的边界到底硬在哪
Fernando Irarrázaval 让 2000 多人攻击他的 AI 邮件助手 Fiu,6000 多封邮件后,secrets.env 没有泄露。真正先出问题的是外围系统:Gmail 被封、API 成本超过 500 美元、批处理污染实验。这个结果可以让人乐观一点,但不能推出提示注入已经解决;它说明的是强模型、窄权限、硬规则和受控场景叠加时,Agent 安全边界会更硬。

年龄验证扩散:保护儿童,正在变成全网查验
澳大利亚未满16岁社交媒体禁令已实施,英国和美国多州也在推进年龄验证。问题不只在未成年人,成年人也可能被要求交证件、做人脸自拍、连接银行账户,或接受平台画像判断年龄。 目前能看到的效果并不强:澳大利亚官方研究和BMJ研究都未显示未成年人使用社交媒体出现显著下降。更确定的代价,是更多身份数据被收集、外包和泄露的风险。

微软把 Windows 10 的安全兜底又延了一年
微软把 Windows 10 个人用户的 ESU 截止时间延到 2027 年 10 月 12 日,但这只是安全补丁兜底,不是正式支持回归。对还在用 Windows 10 的个人用户和企业 IT 来说,真正变化的是:迁移压力又被往后挪了一年。 这件事的底色也很清楚。Windows 11 迁移没那么顺,硬件门槛、换机成本和用户抗拒都还在,微软只能继续给旧系统留一条安全线。

Polymarket承诺全赔,但信任漏洞不是退款能补的
Polymarket称第三方供应商被攻破,攻击者向网站注入恶意代码,部分用户资金被盗;公司表示事件已被遏制,并会向受影响用户全额退款。外部监测给出约300万美元、至少11名受害者的估算,但这不是官方确认数字。真正麻烦的是,这起安全事故叠加此前虚假赢单视频争议,Polymarket的信用账开始被一起清算。

Polestar在美国被卡住:2027年后新车停售,问题不在产地在软件
美国商务部拒绝 Polestar 按联网汽车新规获得销售授权,意味着其 2027 年及以后车型将不能在美国销售和营销。关键不在 Polestar 3 是否美国制造、Polestar 4 是否韩国组装,而在车辆软件和联网系统与中国来源的关联。这个案例说明,美国对联网汽车的限制正在从关税和产地审查,进入软件、数据和控制权审查。

Klue泄露案又冒出第二个勒索团伙,事件还没到收场的时候
Klue称,最初窃取客户数据的 Icarus 正在删除被盗数据,网站也已下线,但这还不能算结案。更麻烦的是,又有第二个团伙开始直接向客户勒索,声称自己拿到了样本数据。对企业安全团队来说,眼下更大的问题不是“数据有没有被删”,而是这起泄露是否已经演变成可重复转手、难以核验的持续勒索。

民主国家也会走向全量监控,Section 702 只是入口
Snowden 泄露让 Section 702、PRISM、Upstream、XKeyscore 从抽象名词变成可见机制:监控不是临时动作,而是法律、平台和通信基础设施拼出的国家能力。争议的核心不是国家能不能监控,而是监控有没有被压在定向、司法授权和比例原则之内。对普通用户、企业、记者和活动人士来说,元数据本身就足够暴露关系网、行动轨迹和兴趣结构。

Cellebrite说已断供俄罗斯,但UFED还是被拿去解锁了反对派手机
Citizen Lab称,俄罗斯执法机构在Cellebrite于2021年3月宣布停止向俄白政府客户销售后,仍用UFED破解了Andrey Pivovarov的iPhone。证据同时来自法证分析和俄罗斯法院文件,说明问题不只是一次滥用,而是厂商对已售取证工具的控制边界有多窄。对采购和合规团队来说,断供如果没有可执行的停用、验收和留痕机制,更多只是纸面止损。

Prairieland案:枪击判100年,搬zine也判30年
得州 Prairieland ICE 拘留设施抗议案里,枪击确有其事,Benjamin Song 因开枪伤警被判 100 年。 更刺眼的是,重刑扩到了未到场、提前离开、搬运材料的人:Daniel Sanchez-Estrada 因搬运 zine 被判 30 年。 这案子的关键,不是替暴力抗议洗白,而是看清“antifa”这个模糊标签如何被改造成刑罚放大器。

FCC 想用实名制拦诈骗电话,先被拦住的可能是逃命的人
FCC 正在征求意见,拟要求电话服务商在新用户和续约用户开通前收集姓名、住址、政府证件号码和备用电话。目标是打击 robocall 诈骗,但匿名使用预付费电话可能变难。真正的风险是:职业骗子有办法绕路,家暴幸存者、跟踪受害者、记者和吹哨人却可能先失去合法匿名通信的通道。

Operation Endgame 打击 Amadey、StealC:重点不是查封多少服务器,而是抬高重建成本
Operation Endgame 同步打击 Amadey、StealC 等犯罪工具,Europol 称 326 台服务器和 142 个域名被处置,微软称超过 18000 台受感染电脑被切断控制链路。更关键的变化是,执法机构和安全公司开始沿共享基础设施下手,而不是只追单个恶意软件家族。对企业安全团队和站点管理员来说,接下来最现实的工作是查凭据、查终端、查异常登录。

24% 热门网站仍不支持 passkey,Instagram、Netflix、Spotify 被点名
安全研究员 Scott Helme 推出 whynopasskeys.com,公开列出仍未向用户提供 passkey 的主流网站,并称全球热门网站中约 24% 还不支持。Instagram、Netflix、Spotify 被列为缺席案例,Apple、Google、Microsoft 属于已支持一方。我的判断是:passkey 已进入主流账户安全方案后,大平台继续缺席,已经不只是产品排期问题,而是可被公开追问的安全短板。

特斯拉冲入民宅致死案:别急着判 Autopilot,先看数据能否被验证
得州一辆 Model 3 冲入民宅,造成 76 岁女性死亡。家属起诉特斯拉和司机 Michael Butler,索赔超过 100 万美元,但 Autopilot/FSD 是否启用、车辆是否存在缺陷,目前都没有定论。真正要看的不是马斯克的否认,而是车辆日志、摄像头、遥测和 NHTSA 调查能否还原事故前几秒。