DEF CON 禁止有录像功能的智能眼镜
2026-07-29 15:40 by 奇岛
即将于 8 月 6 日在拉斯维加斯举行的年度黑客大会 DEF CON 禁止与会者佩戴有录像功能的智能眼镜。DEF CON 允许与会者拍照,但有诸多限制,事实上除了演讲者不允许拍摄其他人,除非摄影师征得被拍者的同意。这一拍照政策在 Meta 等公司的智能眼镜流行前一直没变。有录像功能的智能眼镜被认为会侵犯与会者的隐私,破坏彼此之间的互动。有与会者表示如果被秘密录像,他们不太愿意继续参加线下会议。
https://defcon.org/html/links/dc-photo-policy.html
#安全
2026-07-29 15:40 by 奇岛
即将于 8 月 6 日在拉斯维加斯举行的年度黑客大会 DEF CON 禁止与会者佩戴有录像功能的智能眼镜。DEF CON 允许与会者拍照,但有诸多限制,事实上除了演讲者不允许拍摄其他人,除非摄影师征得被拍者的同意。这一拍照政策在 Meta 等公司的智能眼镜流行前一直没变。有录像功能的智能眼镜被认为会侵犯与会者的隐私,破坏彼此之间的互动。有与会者表示如果被秘密录像,他们不太愿意继续参加线下会议。
https://defcon.org/html/links/dc-photo-policy.html
#安全
👍12🔥4🥴4
Google 为 Chrome 开发不重启打补丁功能
2026-07-31 18:45 by 虚拟现实
Google 官方博客称,LLM 正在解锁自动化漏洞发现的能力,使得漏洞发现的速度以及数量都远超过去,因此需要采用新的方法应对这一新形势。它的一项应对之策是开发名为动态补丁(dynamic patching)的新功能。该功能可以在大多数情况下让 Chrome 浏览器无需重启就打上安全补丁。利用 Chrome 的多进程架构,动态补丁可以动态地将后台子进程如渲染器和 GPU 的二进制文件逐一替换为更新后的版本。
https://blog.google/security/chrome-stronger-with-every-update/
#安全
2026-07-31 18:45 by 虚拟现实
Google 官方博客称,LLM 正在解锁自动化漏洞发现的能力,使得漏洞发现的速度以及数量都远超过去,因此需要采用新的方法应对这一新形势。它的一项应对之策是开发名为动态补丁(dynamic patching)的新功能。该功能可以在大多数情况下让 Chrome 浏览器无需重启就打上安全补丁。利用 Chrome 的多进程架构,动态补丁可以动态地将后台子进程如渲染器和 GPU 的二进制文件逐一替换为更新后的版本。
https://blog.google/security/chrome-stronger-with-every-update/
#安全
👍44🤮12❤4⚡2👎1
冷钱包攻击导致比特币被盗近 8900 万美元
2026-08-03 16:34 by 羊皮纸迷踪
硬件钱包本应是保存比特币最安全的地方:不联网、密钥不离设备,攻击者需物理接触才能盗取加密货币。Coinkite 制造的比特币硬件钱包 Coldcard 使用硬件随机数生成器产生 128 位熵值,这个数字是如此之大现有的计算能力无法破解。然而 2021 年 3 月的一次更新引入了严重 bug,默认的硬件随机数生成器被切换为软件随机数生成器,在 Mk3 设备上,有效搜索空间缩小到 40 位。128 位和 40 位之间的差异并是无法被打开的锁和可以被打开的锁之间的区别。攻击者可以租用云计算资源进行暴力破解,在无需接触硬件的情况下获得钱包的密钥。过去几天,攻击者从 4585 个地址窃取了 1367 个比特币,价值近 8900 万美元。Coinkite 已释出新固件,受影响用户需在更新后的硬件上生成全新钱包,将资金迁移至新钱包。
https://www.coindesk.com/tech/2026/08/02/bitcoin-cold-wallet-attack-spreads-to-4-500-addresses-as-losses-near-usd89-million
https://it.slashdot.org/story/26/08/02/0145226/recovery-seeds-reportedly-breached-for-coldcard-hardware-bitcoin-wallets-75m-taken
#安全
2026-08-03 16:34 by 羊皮纸迷踪
硬件钱包本应是保存比特币最安全的地方:不联网、密钥不离设备,攻击者需物理接触才能盗取加密货币。Coinkite 制造的比特币硬件钱包 Coldcard 使用硬件随机数生成器产生 128 位熵值,这个数字是如此之大现有的计算能力无法破解。然而 2021 年 3 月的一次更新引入了严重 bug,默认的硬件随机数生成器被切换为软件随机数生成器,在 Mk3 设备上,有效搜索空间缩小到 40 位。128 位和 40 位之间的差异并是无法被打开的锁和可以被打开的锁之间的区别。攻击者可以租用云计算资源进行暴力破解,在无需接触硬件的情况下获得钱包的密钥。过去几天,攻击者从 4585 个地址窃取了 1367 个比特币,价值近 8900 万美元。Coinkite 已释出新固件,受影响用户需在更新后的硬件上生成全新钱包,将资金迁移至新钱包。
https://www.coindesk.com/tech/2026/08/02/bitcoin-cold-wallet-attack-spreads-to-4-500-addresses-as-losses-near-usd89-million
https://it.slashdot.org/story/26/08/02/0145226/recovery-seeds-reportedly-breached-for-coldcard-hardware-bitcoin-wallets-75m-taken
#安全
🤡34🎉15🥱5❤2🔥1
三星智能电视应用禁止住宅代理
2026-08-04 14:45 by 蒲公英王朝2:风暴之墙
在 LG 之后,三星也宣布禁止嵌入了住宅代理得智能电视应用。嵌入住宅代理 SDK 的应用会出售用户的家用 IP 作为代理服务使用。智能电视是理想的代理主机,它基本上一直处于插电状态,同时接入了家用 WIFI,但不像 PC 没人会去检查其可疑后台活动。此前的研究发现,LG webOS 应用商店逾 42% 的游戏和其它应用内置了住宅代理 SDK,三星 Tizen 应用商店也有逾四分之一应用内置了住宅代理 SDK。部分嵌入住宅代理 SDK 的应用安装量多达数亿,相关应用甚至还被三星推荐过。三星在一份声明中表示正在封禁嵌入住宅代理 SDK 的应用,将移除包含此类功能的应用。
https://www.solidot.org/story?sid=84895
https://techcrunch.com/2026/08/03/samsung-bans-smart-tv-apps-that-share-users-internet-connections-with-strangers/
#安全
2026-08-04 14:45 by 蒲公英王朝2:风暴之墙
在 LG 之后,三星也宣布禁止嵌入了住宅代理得智能电视应用。嵌入住宅代理 SDK 的应用会出售用户的家用 IP 作为代理服务使用。智能电视是理想的代理主机,它基本上一直处于插电状态,同时接入了家用 WIFI,但不像 PC 没人会去检查其可疑后台活动。此前的研究发现,LG webOS 应用商店逾 42% 的游戏和其它应用内置了住宅代理 SDK,三星 Tizen 应用商店也有逾四分之一应用内置了住宅代理 SDK。部分嵌入住宅代理 SDK 的应用安装量多达数亿,相关应用甚至还被三星推荐过。三星在一份声明中表示正在封禁嵌入住宅代理 SDK 的应用,将移除包含此类功能的应用。
https://www.solidot.org/story?sid=84895
https://techcrunch.com/2026/08/03/samsung-bans-smart-tv-apps-that-share-users-internet-connections-with-strangers/
#安全
👍25😭7🔥3🖕3🎉2
微软八月例行更新修复 421 个 bug,包括正被朝鲜黑客利用的 0day
2026-08-12 16:12 by 灵魂骑士
微软本周二释出了八月例行安全更新,共修复 421 个 bug,比上个月少约 200 个,在 AI 辅助漏洞披露和修复时代,bug 修复数动辄数百已成为新常态。其中一个 bug CVE-2026-68820 正被朝鲜黑客组织 Lazarus Group 利用。它是 Windows Ancillary Function Driver for WinSock 的一个释放后使用 bug,攻击者能利用该 bug 以 SYSTEM 权限执行代码且无需用户交互。发现该 bug 的安全公司 Check Point 称,Lazarus Group 正通过钓鱼攻击利用该 bug,当受害者打开特制 PDF 文件后攻击者会安装名为 Troy 的后门。
https://www.theregister.com/security/2026/08/11/421-bugs-in-microsofts-patch-tuesday-release-and-the-norks-have-already-attacked-one/5286483
#安全
2026-08-12 16:12 by 灵魂骑士
微软本周二释出了八月例行安全更新,共修复 421 个 bug,比上个月少约 200 个,在 AI 辅助漏洞披露和修复时代,bug 修复数动辄数百已成为新常态。其中一个 bug CVE-2026-68820 正被朝鲜黑客组织 Lazarus Group 利用。它是 Windows Ancillary Function Driver for WinSock 的一个释放后使用 bug,攻击者能利用该 bug 以 SYSTEM 权限执行代码且无需用户交互。发现该 bug 的安全公司 Check Point 称,Lazarus Group 正通过钓鱼攻击利用该 bug,当受害者打开特制 PDF 文件后攻击者会安装名为 Troy 的后门。
https://www.theregister.com/security/2026/08/11/421-bugs-in-microsofts-patch-tuesday-release-and-the-norks-have-already-attacked-one/5286483
#安全
❤9🔥3🤩2🆒2
企业错配系统向 @noreply.net 之类的域名发送邮件
2026-08-13 14:06 by 失眠
安全研究员 Cory Solovewicz 分别在 2020 年和 2024 年购买了两个域名 noreply.us 和 noreply.net,他原本计划用于过滤该域名地址收到的邮件,结果发现有很多企业的邮件系统也会向该域名发送邮件,而且数量非常庞大。他无意中打造了一个蜜罐。他在本月举行的 Defcon 安全大会公布了结果:noreply.net 自 2024 年 12 月以来收到了 401,796 封邮件,平均每天 699.99 封;noreply.us 数量没有这么多,自 2020 年以来发送了 37255 封邮件。他指出,邮件是企业邮件系统自动发送的,并非人工撰写,这些都是内部系统配置错误导致的。另一名安全研究员 Mike Sheward 在购买了 deleteduser.com 域名之后也有类似的发现,企业没有真的彻底删除用户账号,而只是改了电邮地址。Sheward 透露,一家 AI 公司向该域名发送了大量邮件,该公司利用目标识别技术检测中东工业场所中可能违反安全规程的工人,他从这家公司收到了数千张 CCTV 监控录像截图。
https://arstechnica.com/security/2026/08/a-researcher-bought-noreply-net-companies-started-sending-him-secrets/
#安全
2026-08-13 14:06 by 失眠
安全研究员 Cory Solovewicz 分别在 2020 年和 2024 年购买了两个域名 noreply.us 和 noreply.net,他原本计划用于过滤该域名地址收到的邮件,结果发现有很多企业的邮件系统也会向该域名发送邮件,而且数量非常庞大。他无意中打造了一个蜜罐。他在本月举行的 Defcon 安全大会公布了结果:noreply.net 自 2024 年 12 月以来收到了 401,796 封邮件,平均每天 699.99 封;noreply.us 数量没有这么多,自 2020 年以来发送了 37255 封邮件。他指出,邮件是企业邮件系统自动发送的,并非人工撰写,这些都是内部系统配置错误导致的。另一名安全研究员 Mike Sheward 在购买了 deleteduser.com 域名之后也有类似的发现,企业没有真的彻底删除用户账号,而只是改了电邮地址。Sheward 透露,一家 AI 公司向该域名发送了大量邮件,该公司利用目标识别技术检测中东工业场所中可能违反安全规程的工人,他从这家公司收到了数千张 CCTV 监控录像截图。
https://arstechnica.com/security/2026/08/a-researcher-bought-noreply-net-companies-started-sending-him-secrets/
#安全
🤣51😨7🔥2👍1🤓1
AliExpress 被发现静默运行 WebAudio 指纹
2026-08-20 23:26 by 地球的呼唤
有开发者注意到一个奇怪的现象:蓝牙耳机支持多点蓝牙音频,能同时连接 PC 和手机,PC 通常优先播放音频,只有在 PC 没有播放内容时手机才会播放音频。这位开发者注意到,在 Firefox 或 Chrome 浏览器中打开 AliExpress 网页后,手机会停止播放音频,关闭网页则会恢复。这位开发者随后展开了调查,发现高度混淆的阿里巴巴安全脚本会创建两个 WebAudio 图形,成为浏览器指纹的一部分,该静默运行的 WebAudio 指纹会干扰多点蓝牙音频。用户可利用 uBlock Origin 扩展屏蔽阿里巴巴的脚本 collina.js 和 fireyejs.js 关闭这一指纹。
https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html
#安全
2026-08-20 23:26 by 地球的呼唤
有开发者注意到一个奇怪的现象:蓝牙耳机支持多点蓝牙音频,能同时连接 PC 和手机,PC 通常优先播放音频,只有在 PC 没有播放内容时手机才会播放音频。这位开发者注意到,在 Firefox 或 Chrome 浏览器中打开 AliExpress 网页后,手机会停止播放音频,关闭网页则会恢复。这位开发者随后展开了调查,发现高度混淆的阿里巴巴安全脚本会创建两个 WebAudio 图形,成为浏览器指纹的一部分,该静默运行的 WebAudio 指纹会干扰多点蓝牙音频。用户可利用 uBlock Origin 扩展屏蔽阿里巴巴的脚本 collina.js 和 fireyejs.js 关闭这一指纹。
https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html
#安全
🤮83👎12🖕9😱4🔥2
因门把手安全隐患特斯拉在华召回近 300 万辆车
2026-08-22 21:32 by 智者之惧
特斯拉和另外 8 家汽车制造商 21 日宣布,将在中国召回总计约 430 万辆汽车,创下中国汽车召回规模纪录。此次召回的整改措施包括软件更新、加贴警示标签,以及改进门把手周围的标识等。大多数车企还将通过 OTA 远程升级软件。根据国家市场监督管理总局发布的公告,特斯拉将从 9 月 25 日起召回 298 万辆进口及中国制造的 Model 3、Model Y、Model S 和 Model X 汽车。特斯拉的召回规模最大,这也反映出该公司采用此类门把手设计的车型销量巨大。除特斯拉外,此次召回行动涉及车企包括中国一汽、北汽蓝谷、东风汽车、奇瑞、吉利、小鹏、零跑和小米。小米将召回约 39 万辆汽车,零跑约 37.1 万辆,小鹏约 26.4 万辆。零跑、小鹏和吉利此次召回的规模也均创下各自公司的历史纪录。监管机构表示,在发生严重碰撞并导致车辆电气系统失效后,机械式紧急车门解锁装置可能难以识别。车内人员可能难以打开车门逃生,救援人员也可能难以进入车内。
https://www.samr.gov.cn/zw/zh/art/2026/art_4223bf2706a84189b425d58124dbac7d.html
https://www.samr.gov.cn/zw/zh/index.html
https://www.dw.com/zh/%E4%B8%AD%E5%9B%BD%E5%90%AF%E5%8A%A8%E6%9C%80%E5%A4%A7%E8%A7%84%E6%A8%A1%E6%B1%BD%E8%BD%A6%E5%8F%AC%E5%9B%9E%E7%89%B9%E6%96%AF%E6%8B%89%E7%AD%899%E8%BD%A6%E4%BC%81%E5%8F%AC%E5%9B%9E%E8%BF%91430%E4%B8%87%E8%BE%86/a-78468360
#安全
2026-08-22 21:32 by 智者之惧
特斯拉和另外 8 家汽车制造商 21 日宣布,将在中国召回总计约 430 万辆汽车,创下中国汽车召回规模纪录。此次召回的整改措施包括软件更新、加贴警示标签,以及改进门把手周围的标识等。大多数车企还将通过 OTA 远程升级软件。根据国家市场监督管理总局发布的公告,特斯拉将从 9 月 25 日起召回 298 万辆进口及中国制造的 Model 3、Model Y、Model S 和 Model X 汽车。特斯拉的召回规模最大,这也反映出该公司采用此类门把手设计的车型销量巨大。除特斯拉外,此次召回行动涉及车企包括中国一汽、北汽蓝谷、东风汽车、奇瑞、吉利、小鹏、零跑和小米。小米将召回约 39 万辆汽车,零跑约 37.1 万辆,小鹏约 26.4 万辆。零跑、小鹏和吉利此次召回的规模也均创下各自公司的历史纪录。监管机构表示,在发生严重碰撞并导致车辆电气系统失效后,机械式紧急车门解锁装置可能难以识别。车内人员可能难以打开车门逃生,救援人员也可能难以进入车内。
https://www.samr.gov.cn/zw/zh/art/2026/art_4223bf2706a84189b425d58124dbac7d.html
https://www.samr.gov.cn/zw/zh/index.html
https://www.dw.com/zh/%E4%B8%AD%E5%9B%BD%E5%90%AF%E5%8A%A8%E6%9C%80%E5%A4%A7%E8%A7%84%E6%A8%A1%E6%B1%BD%E8%BD%A6%E5%8F%AC%E5%9B%9E%E7%89%B9%E6%96%AF%E6%8B%89%E7%AD%899%E8%BD%A6%E4%BC%81%E5%8F%AC%E5%9B%9E%E8%BF%91430%E4%B8%87%E8%BE%86/a-78468360
#安全
❤21🔥5🤪5
卡巴斯基发现第一种针对汽车的 Android 恶意程序
2026-08-23 23:02 by 异形:痛苦之河
俄罗斯安全公司卡巴斯基的研究人员报告他们发现第一种针对汽车的 Android 恶意程序。恶意程序通过基于 Android 的兜风出行汽车主机(head unit)固件的内置更新程序传播,被认为与 MoYu Group 黑客组织有关,该组织与 BADBOX 僵尸网络有关联。卡巴斯基称它已经通知了兜风出行,对方表示已修复相关安全问题。这一汽车恶意程序传播案例类似廉价电视盒,攻击者旨在创建住宅代理僵尸网络,因此使用了相同的网络基础设施。
https://securelist.com/android-head-unit-malware/121106/
#安全
2026-08-23 23:02 by 异形:痛苦之河
俄罗斯安全公司卡巴斯基的研究人员报告他们发现第一种针对汽车的 Android 恶意程序。恶意程序通过基于 Android 的兜风出行汽车主机(head unit)固件的内置更新程序传播,被认为与 MoYu Group 黑客组织有关,该组织与 BADBOX 僵尸网络有关联。卡巴斯基称它已经通知了兜风出行,对方表示已修复相关安全问题。这一汽车恶意程序传播案例类似廉价电视盒,攻击者旨在创建住宅代理僵尸网络,因此使用了相同的网络基础设施。
https://securelist.com/android-head-unit-malware/121106/
#安全
😨29🔥3
摩托罗拉的 GrapheneOS 手机预计比 Pixel 手机更贵
2026-08-24 16:16 by 全面启动
摩托罗拉正与 Android 安全加固项目 GrapheneOS 合作,准备在 2027 年推出支持 GrapheneOS 的智能手机。GrapheneOS 目前只支持 Google 的 Pixel 智能手机,原因是 Pixel 使用的 Tensor SoC 提供了项目所需的安全特性,但不是所有高通手机芯片都提供了类似的安全特性。高通只有最昂贵的 8 系列芯片才具有类似安全功能。这意味着摩托罗拉只有高端旗舰型号才能支持 GrapheneOS,而此类型号价格不菲。GrapheneOS 项目透露其定价甚至比 Pixel 手机更贵。最新的 Pixel 11 系列起售价为 900 美元。 摩托罗拉未来的中低端型号可能会支持 GrapheneOS,但在短时间内不会发生。
https://arstechnica.com/gadgets/2026/08/motorolas-grapheneos-phones-will-launch-in-2027-priced-higher-than-pixels/?
#安全
2026-08-24 16:16 by 全面启动
摩托罗拉正与 Android 安全加固项目 GrapheneOS 合作,准备在 2027 年推出支持 GrapheneOS 的智能手机。GrapheneOS 目前只支持 Google 的 Pixel 智能手机,原因是 Pixel 使用的 Tensor SoC 提供了项目所需的安全特性,但不是所有高通手机芯片都提供了类似的安全特性。高通只有最昂贵的 8 系列芯片才具有类似安全功能。这意味着摩托罗拉只有高端旗舰型号才能支持 GrapheneOS,而此类型号价格不菲。GrapheneOS 项目透露其定价甚至比 Pixel 手机更贵。最新的 Pixel 11 系列起售价为 900 美元。 摩托罗拉未来的中低端型号可能会支持 GrapheneOS,但在短时间内不会发生。
https://arstechnica.com/gadgets/2026/08/motorolas-grapheneos-phones-will-launch-in-2027-priced-higher-than-pixels/?
#安全
🤯29🤣12🤩2😭2😍1
柏林市遭到黑客攻击和勒索
2026-08-31 14:41 by 永恒先生
柏林市长 Kai Wegner 表示,本月初黑客入侵了柏林市政府系统,窃取了数据,并提出了勒索要求。他表示政府不会屈服于勒索要求。他没有透露赎金金额。据媒体报道,黑客索要 30 个比特币,价值约 200 万欧元。攻击导致部分在线系统被迫关闭。在俄罗斯和东欧活动的 Rhysida 组织宣布对此负责。该组织宣布计划一周后拍卖从柏林市窃取的 5.79TB 数据。柏林市政府官员表示,数据泄露发生在 8 月 7-12 日之间。8 月 14 日,两个政府部门的网络被关闭,导致住房补贴申请和付款在数日内无法进行。
https://www.bbc.com/news/articles/cm2q7gv3l5qo
#安全
2026-08-31 14:41 by 永恒先生
柏林市长 Kai Wegner 表示,本月初黑客入侵了柏林市政府系统,窃取了数据,并提出了勒索要求。他表示政府不会屈服于勒索要求。他没有透露赎金金额。据媒体报道,黑客索要 30 个比特币,价值约 200 万欧元。攻击导致部分在线系统被迫关闭。在俄罗斯和东欧活动的 Rhysida 组织宣布对此负责。该组织宣布计划一周后拍卖从柏林市窃取的 5.79TB 数据。柏林市政府官员表示,数据泄露发生在 8 月 7-12 日之间。8 月 14 日,两个政府部门的网络被关闭,导致住房补贴申请和付款在数日内无法进行。
https://www.bbc.com/news/articles/cm2q7gv3l5qo
#安全
🔥5🌚5❤1
Softaculous 遭遇长达 33 小时的 BGP 路由劫持
2026-09-01 22:35 by 火星大师
8 月 28 日 20:57 UTC 左右,一个不相关网络 BGP 路由通告了 Softaculous 使用的 Hetzner IP 段,将部分原本发送到 Softaculous 系统的流量劫持到攻击者控制的服务器。Hetzner 是 Softaculous 的上游基础设施供应商,而 Softaculous 则是一家为 Web 托管服务商提供软件的公司,它的 Virtualizor 控制面板被管理员用于部署和管理 VPS。这次 BGP 路由劫持影响了 Virtualizo 更新服务器以及客户和计费网站。攻击者还从 Let's Encrypt CA 获取了有效的 TLS 证书,Let's Encrypt 的自动域名所有权验证也被劫持到了攻击者控制的 IP。Softaculous 于 8 月 29 日 08:50 UTC 向 Hetzner 报告了事件,Hetzner 随后通过发布相同的路由通告遏制了问题。但攻击者于 20:00 UTC 再次了长达 10 小时的路由劫持。8 月 30 日 05:50-06:10 UTC 路由通告被撤回,劫持停止。Softaculous 建议在攻击期间登陆过的用户立即重置密码,以及重置所有重用该密码的账户。同一时间段内输入过银行卡信息的客户也应检查其账单。攻击者在此期间推送了一个恶意的 Virtualizor 更新包,它建议所有 Virtualizor 用户检查其服务器并轮换凭证。
https://www.theregister.com/security/2026/09/01/33-hour-bgp-hijack-of-softaculous-traffic-prompts-security-scramble/5293608
#安全
2026-09-01 22:35 by 火星大师
8 月 28 日 20:57 UTC 左右,一个不相关网络 BGP 路由通告了 Softaculous 使用的 Hetzner IP 段,将部分原本发送到 Softaculous 系统的流量劫持到攻击者控制的服务器。Hetzner 是 Softaculous 的上游基础设施供应商,而 Softaculous 则是一家为 Web 托管服务商提供软件的公司,它的 Virtualizor 控制面板被管理员用于部署和管理 VPS。这次 BGP 路由劫持影响了 Virtualizo 更新服务器以及客户和计费网站。攻击者还从 Let's Encrypt CA 获取了有效的 TLS 证书,Let's Encrypt 的自动域名所有权验证也被劫持到了攻击者控制的 IP。Softaculous 于 8 月 29 日 08:50 UTC 向 Hetzner 报告了事件,Hetzner 随后通过发布相同的路由通告遏制了问题。但攻击者于 20:00 UTC 再次了长达 10 小时的路由劫持。8 月 30 日 05:50-06:10 UTC 路由通告被撤回,劫持停止。Softaculous 建议在攻击期间登陆过的用户立即重置密码,以及重置所有重用该密码的账户。同一时间段内输入过银行卡信息的客户也应检查其账单。攻击者在此期间推送了一个恶意的 Virtualizor 更新包,它建议所有 Virtualizor 用户检查其服务器并轮换凭证。
https://www.theregister.com/security/2026/09/01/33-hour-bgp-hijack-of-softaculous-traffic-prompts-security-scramble/5293608
#安全
🤔7🔥2
微软九月例行更新修复近千个 Bug
2026-09-10 19:42 by 梦侦探
在 AI 辅助发现 bug 的时代,主要操作系统每个月修复的 bug 数都在飙升。微软周二释出了九月例行安全更新,总共修复了 974 个 bug,数量为史上最多,今年的安全补丁数已超过 2600。最新补丁包括了 2 个正被利用的提权 0day 漏洞 CVE-2026-81963 和 CVE-2026-85880,113 个 bug 被列为高危,438 个提权 bug,19 个安全功能绕过 bug,258 个远程代码执行 bug,173 个信息泄露 bug,56 个拒绝服务 bug,16 个欺骗 bug。比较严重的 bug 包括存在于 Windows Server 2012 以上版本 和 Windows 10 的 DNS 漏洞 CVE-2026-69730,未经身份验证的攻击者只需向受影响系统发送特制数据包即可利用该漏洞;另一个是 Windows Shell 程代码执行 bug CVE-2026-69829,威胁评分 9.8.10,极其容易利用。
https://krebsonsecurity.com/2026/09/microsoft-plugs-nearly-1000-security-holes/
#安全
2026-09-10 19:42 by 梦侦探
在 AI 辅助发现 bug 的时代,主要操作系统每个月修复的 bug 数都在飙升。微软周二释出了九月例行安全更新,总共修复了 974 个 bug,数量为史上最多,今年的安全补丁数已超过 2600。最新补丁包括了 2 个正被利用的提权 0day 漏洞 CVE-2026-81963 和 CVE-2026-85880,113 个 bug 被列为高危,438 个提权 bug,19 个安全功能绕过 bug,258 个远程代码执行 bug,173 个信息泄露 bug,56 个拒绝服务 bug,16 个欺骗 bug。比较严重的 bug 包括存在于 Windows Server 2012 以上版本 和 Windows 10 的 DNS 漏洞 CVE-2026-69730,未经身份验证的攻击者只需向受影响系统发送特制数据包即可利用该漏洞;另一个是 Windows Shell 程代码执行 bug CVE-2026-69829,威胁评分 9.8.10,极其容易利用。
https://krebsonsecurity.com/2026/09/microsoft-plugs-nearly-1000-security-holes/
#安全
🐳23🤡8👍1🔥1
微信蠕虫事件敲响 AI 安全警钟
2026-09-14 15:39 by 秘密团伙
微信在中国几乎已成为国家基础设施的一部分,融入了日常通信、政府服务和数字支付之中。正因如此加州一个小型研究团队最近的发现——一种利用人工智能构建的工具可以在短短几个小时内攻破数以百万计的账户——让专家和分析人士感到震惊。这证明,有了人工智能,即使是没有政府背景的小型团队也能对一款每月有 14 亿人使用的应用程序发起毁灭性的攻击。“从破坏力的角度来讲这个是非常强的,”上海复旦大学美国研究中心副主任赵明昊说。他表示,鉴于微信对中国公众的重要性及其庞大的用户群,搞垮这样一款应用程序的能力相当于“一种新的核武器”。这一发现进一步印证了研究人员的警告:人工智能黑客能力的发展速度超过了防御手段的跟进速度。Calif 展示了这款被他们命名为 WeWorm 的工具,它可以劫持微信用户的账户,拨打其联系人的电话,然后在无需任何人接听电话的情况下,在手机之间传播。Calif 表示,该公司花了一个多星期的时间构建了这个漏洞利用程序,并且已经向白宫和微信的母公司腾讯披露了该缺陷。
https://blog.calif.io/p/weworm
https://cn.nytimes.com/technology/20260914/china-ai-attack-wechat/
#安全
2026-09-14 15:39 by 秘密团伙
微信在中国几乎已成为国家基础设施的一部分,融入了日常通信、政府服务和数字支付之中。正因如此加州一个小型研究团队最近的发现——一种利用人工智能构建的工具可以在短短几个小时内攻破数以百万计的账户——让专家和分析人士感到震惊。这证明,有了人工智能,即使是没有政府背景的小型团队也能对一款每月有 14 亿人使用的应用程序发起毁灭性的攻击。“从破坏力的角度来讲这个是非常强的,”上海复旦大学美国研究中心副主任赵明昊说。他表示,鉴于微信对中国公众的重要性及其庞大的用户群,搞垮这样一款应用程序的能力相当于“一种新的核武器”。这一发现进一步印证了研究人员的警告:人工智能黑客能力的发展速度超过了防御手段的跟进速度。Calif 展示了这款被他们命名为 WeWorm 的工具,它可以劫持微信用户的账户,拨打其联系人的电话,然后在无需任何人接听电话的情况下,在手机之间传播。Calif 表示,该公司花了一个多星期的时间构建了这个漏洞利用程序,并且已经向白宫和微信的母公司腾讯披露了该缺陷。
https://blog.calif.io/p/weworm
https://cn.nytimes.com/technology/20260914/china-ai-attack-wechat/
#安全
🤡43❤8👏6🖕3🔥1
AI 时代隐晦式安全已死
2026-09-14 16:27 by 约翰的预言
安全工程领域有一种名为隐晦式安全(Security through obscurity)的设计方式,即只要网络和系统的架构以及任何漏洞或弱点保密或不为人知,它们就是安全的。但在 AI 辅助 bug 发现的时代,这种设计方式过时了。软件供应商和独立研究人员正利用 AI 智能体在各种产品和开源代码中搜寻漏洞——其中一些漏洞极其隐蔽且存在已久。这导致安全漏洞披露和补丁发布数量创下历史新高,同时也给项目维护者带来了巨大的积压事项。微软上周二释出例行安全更新,修复了 974 个 CVE 漏洞。趋势科技的 Dustin Child 指出,微软和 Adobe 所修复漏洞涉及的组件多年来基本无人问津,如 Telnet 客户端、Windows RNDIS、NFS Portmapper 和 Link Layer Topology Discovery。与此同时,攻击者也在利用 AI 对补丁进行逆向工程,在数小时内开发出相应的漏洞利用方法。在 AI 时代,攻击者无需成为某个领域的专家就能针对关键网络和设施发动破坏性网络攻击。
https://zh.wikipedia.org/wiki/%E9%9A%B1%E6%99%A6%E5%BC%8F%E5%AE%89%E5%85%A8
https://www.theregister.com/security/2026/09/13/security-through-obscurity-is-dead-and-ai-delivered-the-fatal-blow/5296000
#安全
2026-09-14 16:27 by 约翰的预言
安全工程领域有一种名为隐晦式安全(Security through obscurity)的设计方式,即只要网络和系统的架构以及任何漏洞或弱点保密或不为人知,它们就是安全的。但在 AI 辅助 bug 发现的时代,这种设计方式过时了。软件供应商和独立研究人员正利用 AI 智能体在各种产品和开源代码中搜寻漏洞——其中一些漏洞极其隐蔽且存在已久。这导致安全漏洞披露和补丁发布数量创下历史新高,同时也给项目维护者带来了巨大的积压事项。微软上周二释出例行安全更新,修复了 974 个 CVE 漏洞。趋势科技的 Dustin Child 指出,微软和 Adobe 所修复漏洞涉及的组件多年来基本无人问津,如 Telnet 客户端、Windows RNDIS、NFS Portmapper 和 Link Layer Topology Discovery。与此同时,攻击者也在利用 AI 对补丁进行逆向工程,在数小时内开发出相应的漏洞利用方法。在 AI 时代,攻击者无需成为某个领域的专家就能针对关键网络和设施发动破坏性网络攻击。
https://zh.wikipedia.org/wiki/%E9%9A%B1%E6%99%A6%E5%BC%8F%E5%AE%89%E5%85%A8
https://www.theregister.com/security/2026/09/13/security-through-obscurity-is-dead-and-ai-delivered-the-fatal-blow/5296000
#安全
😱17🔥7👍1😢1🤪1
越南关联服务器泄漏了 2.2 亿条旅客信息
2026-09-14 22:49 by 海与火的传人
Kinryū Labs 发现了一个因错误配置而能被访问的数据库,该数据库 Advance Passenger Information 记录了过去九年进出越南的几乎所有旅客和机组人员的信息。在接到通知之后该数据库的访问于 2026 年 6 月关闭。Kinryu Labs 是在 6 月 3 日发现了名为 pax-info 的 Elasticsearch 集群,该数据库可使用默认凭证登陆,运营者没有改变默认的用户名和密码,它包含了 29 个索引和约 107 GB 的数据。其中两个主要索引分别存储了 210,318,069 条乘客记录和 10,465,631 条机组人员记录,总计 220,783,700 条记录,时间是从 2017 年 1 月 7 日至 2026 年 4 月 30 日。泄露的信息包括乘客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。相关的旅行数据则包括航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。涉及的旅客国籍包括韩国、中国、加拿大、新西兰等。
https://kinryu.sh/reports/vietnam-apis-exposure/
#安全
2026-09-14 22:49 by 海与火的传人
Kinryū Labs 发现了一个因错误配置而能被访问的数据库,该数据库 Advance Passenger Information 记录了过去九年进出越南的几乎所有旅客和机组人员的信息。在接到通知之后该数据库的访问于 2026 年 6 月关闭。Kinryu Labs 是在 6 月 3 日发现了名为 pax-info 的 Elasticsearch 集群,该数据库可使用默认凭证登陆,运营者没有改变默认的用户名和密码,它包含了 29 个索引和约 107 GB 的数据。其中两个主要索引分别存储了 210,318,069 条乘客记录和 10,465,631 条机组人员记录,总计 220,783,700 条记录,时间是从 2017 年 1 月 7 日至 2026 年 4 月 30 日。泄露的信息包括乘客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。相关的旅行数据则包括航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。涉及的旅客国籍包括韩国、中国、加拿大、新西兰等。
https://kinryu.sh/reports/vietnam-apis-exposure/
#安全
😈21🤩8🔥6👍2👎2
Windows 11 的 9 月例行安全更新再次引发了大量故障
2026-09-15 14:29 by 空气的颜色
微软上周推送了 9 月份的例行安全更新,修复了近千个 bug。一周后,微软证实这次更新又给用户带来了一系列新 bug:Windows 11 26H1 和 Windows Server 2012 等多个 Windows 版本的远程桌面服务(RDS)出现问题; Windows 11 26H1、25H2 和 24H2 版本对 USB Audio Class 1.0 设备的支持出现问题,受影响的用户可能会遇到无音频输出、声音设置和音量控制失效,多声道音频问题;对电子表格 Excel 的 bug 修正导致粘贴功能失效。
微软表示它正在着手修复新 bug,但没有给出修复时间。
https://www.theregister.com/os-platforms/2026/09/14/microsoft-patches-windows-and-excel-breaks-audio-remote-access-and-paste/5296085
#安全
2026-09-15 14:29 by 空气的颜色
微软上周推送了 9 月份的例行安全更新,修复了近千个 bug。一周后,微软证实这次更新又给用户带来了一系列新 bug:Windows 11 26H1 和 Windows Server 2012 等多个 Windows 版本的远程桌面服务(RDS)出现问题; Windows 11 26H1、25H2 和 24H2 版本对 USB Audio Class 1.0 设备的支持出现问题,受影响的用户可能会遇到无音频输出、声音设置和音量控制失效,多声道音频问题;对电子表格 Excel 的 bug 修正导致粘贴功能失效。
微软表示它正在着手修复新 bug,但没有给出修复时间。
https://www.theregister.com/os-platforms/2026/09/14/microsoft-patches-windows-and-excel-breaks-audio-remote-access-and-paste/5296085
#安全
🤡55❤1👎1🔥1👏1
安全研究人员利用 Claude 成功入侵 OpenAI
2026-09-18 23:17 by 我是6号
Hacktron 安全团队组合利用 OpenAI 的 SSO(单点登录)配置错误以及其社区论坛使用的 Discourse 软件 libheif 软件包堆缓冲区溢出漏洞,成功控制了多名 OpenAI 员工的 ChatGPT 账户。利用这些账户安全研究人员能访问 OpenAI 内部代码库,以及其他关联服务。他们向 OpenAI 和 Discourse 报告了 bug,从 OpenAI 获得了 6500 美元的赏金。安全研究人员利用了 OpenAI 竞争对手 Anthropic 的 Claude AI 工具去辅助发现 bug,以及实现远程代码执行 RCE。他们一开始使用的是较旧的模型 Opus 4.8,之后使用了新发布的 Opus 5.5。整个 AI 辅助 bug 发现和辅助攻击消耗的 token 支出不到 3000 美元,AI 智能体花费了数天时间,而研究人员投入的人工时间仅仅数小时,凸显了 AI 时代黑客攻击成本的低廉。
https://www.hacktron.ai/blog/hacking-openai
#安全
2026-09-18 23:17 by 我是6号
Hacktron 安全团队组合利用 OpenAI 的 SSO(单点登录)配置错误以及其社区论坛使用的 Discourse 软件 libheif 软件包堆缓冲区溢出漏洞,成功控制了多名 OpenAI 员工的 ChatGPT 账户。利用这些账户安全研究人员能访问 OpenAI 内部代码库,以及其他关联服务。他们向 OpenAI 和 Discourse 报告了 bug,从 OpenAI 获得了 6500 美元的赏金。安全研究人员利用了 OpenAI 竞争对手 Anthropic 的 Claude AI 工具去辅助发现 bug,以及实现远程代码执行 RCE。他们一开始使用的是较旧的模型 Opus 4.8,之后使用了新发布的 Opus 5.5。整个 AI 辅助 bug 发现和辅助攻击消耗的 token 支出不到 3000 美元,AI 智能体花费了数天时间,而研究人员投入的人工时间仅仅数小时,凸显了 AI 时代黑客攻击成本的低廉。
https://www.hacktron.ai/blog/hacking-openai
#安全
🤣59🗿9🔥2👾2😱1
Bitget 被盗走价值 3.875 亿美元加密货币
2026-09-27 18:45 by 精灵王之女
Bitget 交易所被盗走价值 3.875 亿美元的加密货币。攻击发生在 9 月 24 日 18:31 UTC。区块链情报公司 Arkham 发表报告称,从 18:58 至 19:16 之间的 18 分钟内,价值 2.28 亿美元的数字资产从 Bitget 钱包中转出。价值 1.53 亿美元的 XRP 从一个被识别为 Bitget 冷钱包的地址中转出,此外还有价值 6620 万美元的 ETH、3480 万美元的 USDT、1290 万美元的 USDC 以及 1280 万美元的 Tether Gold on Ethereum 等。CEO Gracy Chen 称没有发生私钥泄漏,攻击者入侵了钱包服务的一个关键后端系统,利用它伪造转账信息,启动授权签名流程,将虚拟货币转移出去。
https://www.theregister.com/cyber-crime/2026/09/25/bitget-blames-north-korea-for-3875m-crypto-wallet-raid/5299218
#安全
2026-09-27 18:45 by 精灵王之女
Bitget 交易所被盗走价值 3.875 亿美元的加密货币。攻击发生在 9 月 24 日 18:31 UTC。区块链情报公司 Arkham 发表报告称,从 18:58 至 19:16 之间的 18 分钟内,价值 2.28 亿美元的数字资产从 Bitget 钱包中转出。价值 1.53 亿美元的 XRP 从一个被识别为 Bitget 冷钱包的地址中转出,此外还有价值 6620 万美元的 ETH、3480 万美元的 USDT、1290 万美元的 USDC 以及 1280 万美元的 Tether Gold on Ethereum 等。CEO Gracy Chen 称没有发生私钥泄漏,攻击者入侵了钱包服务的一个关键后端系统,利用它伪造转账信息,启动授权签名流程,将虚拟货币转移出去。
https://www.theregister.com/cyber-crime/2026/09/25/bitget-blames-north-korea-for-3875m-crypto-wallet-raid/5299218
#安全
🎉28🤯9👀4🔥2
银行高管被 Deepfake 语音骗走 1 亿美元
2026-09-29 22:57 by 超时空碎片
意大利最大银行 Intesa Sanpaolo 旗下私人银行业务部门 Fideuram 的总裁 Paolo Molesini 今年 2 月成为一起组合利用 WhatsApp 假信息和 Deepfake 语音的诈骗行动目标,导致逾 1 亿美元被骗走,他本人则在 3 月份辞职。Molesini 首先是收到了看起来是母公司 CEO Carlo Messina 发来的 WhatsApp 信息,要求他帮助处理一笔巨额海外交易,接着他收到了一家大型律师事务所高级合伙人的电话。但打电话的不是真人,而是骗子利用 AI 模型模仿该律师的声音(即 Deepfake)。这通电话让 Molesini 相信之前的信息确实是其上司 Messina 发送的。Fideuram 随后向中国大陆以及香港的账号转了 9500 万欧元(约 1.08 亿美元)。在意大利、葡萄牙和中国有关部门及银行机构的协助下,Fideuram 追回了 5300 万欧元,其余款项则被通过海外复杂账号网络兑换成了加密货币。
https://www.techspot.com/news/114016-private-italian-bank-loses-millions-elaborate-ai-voice.html
#安全
2026-09-29 22:57 by 超时空碎片
意大利最大银行 Intesa Sanpaolo 旗下私人银行业务部门 Fideuram 的总裁 Paolo Molesini 今年 2 月成为一起组合利用 WhatsApp 假信息和 Deepfake 语音的诈骗行动目标,导致逾 1 亿美元被骗走,他本人则在 3 月份辞职。Molesini 首先是收到了看起来是母公司 CEO Carlo Messina 发来的 WhatsApp 信息,要求他帮助处理一笔巨额海外交易,接着他收到了一家大型律师事务所高级合伙人的电话。但打电话的不是真人,而是骗子利用 AI 模型模仿该律师的声音(即 Deepfake)。这通电话让 Molesini 相信之前的信息确实是其上司 Messina 发送的。Fideuram 随后向中国大陆以及香港的账号转了 9500 万欧元(约 1.08 亿美元)。在意大利、葡萄牙和中国有关部门及银行机构的协助下,Fideuram 追回了 5300 万欧元,其余款项则被通过海外复杂账号网络兑换成了加密货币。
https://www.techspot.com/news/114016-private-italian-bank-loses-millions-elaborate-ai-voice.html
#安全
🤣42🤡13🔥2❤1👍1