网络安全
漏洞、勒索软件、CVE、渗透测试、开源情报及信息安全最新动态。
38 published articles
网络间谍
酒店Wi-Fi成为SVR新的间谍前门
微软将CaptiveCrunch行动与Storm-2945关联起来,这是一个隶属于SVR的Midnight Blizzard子集群,通过虚假登录页面和更新提示入侵全球酒店Wi-Fi门户,以投递恶意软件并窃取企业凭据。
2026-07-30
网络安全AI
微软MAI-Cyber-1-Flash以一半成本在CyberGym基准测试中取得最高分
微软新款MAI-Cyber-1-Flash模型集成到MDASH框架中,承诺以一半成本实现前沿级别的漏洞检测。该公司表示,该系统在CyberGym基准测试中优于Mythos、Gemini和GPT。
2026-07-29
AI安全
为什么最好的通用AI模型在安全领域总是输给专用模型
Claude Opus 5有意限制的网络安全能力、阿里巴巴的会话内代码审查,以及一种新的零查询模型窃取技术,共同表明AI安全正分裂为专业化层级,而非汇聚到一个可信的通用模型上。
2026-07-28
FCC vs. 大疆空壳公司
FCC准备封禁伪装的大疆设备,并首次测试追溯性权力
FCC正准备对由Xtra、Skyrover等空壳公司销售的伪装大疆产品实施追溯性禁令,这将是其首次行使该权力。此前已提议处以2.5万美元罚款。公众意见征询期为30天。
2026-07-28
网络安全警报
针对云端AI的模型窃取攻击:新型零查询木马方法浮出水面
一种名为“零查询模型窃取”的新型攻击方法允许攻击者利用时间和内存模式的侧信道信息,在不发送任何查询的情况下从云端API窃取专有AI模型。这引发了AI即服务提供商的严重网络安全担忧。
2026-07-27
DJI 幌子公司
DJI克隆机的暗影世界正在崩塌,而FCC仍然不解释原因
在FCC提出罚款和追溯性禁令后,Xtra Technology已停止销售其最新的DJI相机克隆产品,并退还预购款项。该案例突显了一场基于政府从未向公众公开的国家安全主张的监管执法行动。
2026-07-27
渗透测试
Sakana的Fugu-Cyber发现了Claude Opus 5刻意遗漏的漏洞
Anthropic限制了Claude Opus 5的安全技能。像谷歌的Gemini 3.5 Flash Cyber和Sakana的Fugu-Cyber这样的专用模型在漏洞发现方面胜过它。这是在续订企业许可证之前测试替代方案的一个案例。
2026-07-26
网络安全
微软发现GigaWiper后门:将三种擦除器家族合为一体
微软威胁情报部门发现了一种基于Go语言的GigaWiper后门,它将至少三种独立的恶意软件家族的破坏性载荷整合到一个模块化植入程序中。该工具结合了磁盘擦除、虚假勒索软件加密和系统破坏功能,并具备完整的后门能力。
2026-07-26
AI编程安全
AI生成代码的盲点:阿里巴巴如何即时修复
阿里云推出Qoder Security,这是一个会话内代码审查系统,旨在开发期间而非CI阶段捕获漏洞。该平台声称误报减少80%,修复周期缩短至数小时。
2026-07-26
网络安全
CISA的KEV目录再次扩容:两个漏洞,一种模式,以及一项超越补丁的指令
CISA将CVE-2026-16232(Check Point SmartConsole)和CVE-2026-50522(微软SharePoint)添加到其KEV目录中。这些新增漏洞遵循BOD 26-04,该指令现在要求机构在打补丁前检查是否已遭入侵,并根据风险而非严重性进行优先级排序。
2026-07-25
网络安全
谷歌网络微调模型发现Claude Opus 4.6遗漏的漏洞
谷歌的Gemini 3.5 Flash Cyber微调模型在漏洞发现方面超越Claude Opus 4.6,在V8引擎中发现了55个 vs 36个独特问题。该轻量级模型通过有限访问试点计划仅向政府和可信合作伙伴开放。
2026-07-24
网络安全
Claude像安全研究员一样扫描你的代码库,并建议补丁
Anthropic推出了Claude Security,这是Claude Enterprise的一项新功能,可以扫描代码库中的漏洞,通过自身的对抗验证流程减少误报,并提供修复建议。
2026-07-22