安全资讯 第11页
聚合当前分类下的最新内容,按时间顺序查看第 11 页精选文章。

Zoom屏幕共享漏洞:AI用不到20次提示就找到了它
安全公司A Security称,公开AI模型不到20次提示就在Zoom屏幕共享标注协议里发现漏洞并生成可运行攻击;Zoom已开始推送修复,五大操作系统都受影响。真正的警报不是这一次漏洞,是漏洞挖掘的门槛正在被AI压低,而这一点目前只有A Security一家的说法可查证。

安卓“碰一碰”分享上线,撞上三星Quick Share漏洞曝光
Google为Quick Share加上NFC触发的“碰一碰”手势,8月12日起向Pixel 6及以上机型推送,三星三款折叠屏“很快”跟进,其他品牌要等到年底。真正搬数据的仍是Wi-Fi Direct,NFC只管识别,而两个月前曝出的三星Quick Share协议漏洞,让这次默认开启的新手势多了一层还没说清楚的风险。

Pixel Watch 5涨价50美元:AI手表的真正代价是HIPAA保护
Google发布的Pixel Watch 5起售价涨到399美元,硬件参数基本原地踏步,真正的卖点全压在Gemini离线化和血压/胰岛素抵抗趋势功能上。但这类健康功能明确不是诊断工具,一旦用户把医疗记录导入Google Health,美国用户还会先失去HIPAA保护——这是发布会没讲清楚的部分。

这工具能查出谁在偷卖你的位置,但别急着当实锤
新工具DecryptAds聚合了数亿份广告行业的“透明度文件”,让原本要靠泄密才能拼出的广告追踪链路第一次能直接检索。但它证明的只是“谁被授权接入”,不是“谁真的在偷卖位置数据”——查得到线索,坐实指控还差一大截。

达美航班惊现假WiFi:DEF CON黑客嫌疑大,证据链却没跟上
达美591次航班上出现一个冒充官方WiFi的钓鱼热点,机长紧急电报直指刚开完DEF CON的乘客,达美和FBI都已介入,但至今没有逮捕、没有实锤证据。嫌疑很自然,证据却还差一大截。

同一把密钥,套出三家AI的隐藏心事
一篇论文披露,OpenAI、Anthropic、Google给客户端的加密推理区块,在同一模型家族内共用一把密钥,研究者靠这个漏洞把强模型的隐藏思维链套到弱模型嘴里,原样吐出。三家已确认修复,但这暴露的不是算法被破解,而是一个更基础的工程疏忽。

OpenAI网络安全模型Daybreak登陆AWS,能用不代表谁都能用
OpenAI把网络安全模型Daybreak Blue和Daybreak Red接进Amazon Bedrock,符合条件的企业可用来做漏洞研究、检测和事件响应,但两者都要先过Daybreak Access审批。这次变化的重点不是模型变强,而是高风险安全能力被塞进了企业早已跑通的云治理流程——审批和权限,比调用入口更关键。

Chrome绑定硬件密钥防盗号,标题喊得凶,范围却还很小
Chrome开始给会话Cookie绑定硬件密钥(DBSC),让偷来的Cookie无法在别的设备上重放登录。但这技术从2024年原型走到现在,依然只在少数用户里试点,而且只挡得住一种偷法。

FBI警告黑客盗号窃取私密照片:别再只防“裸聊勒索”
FBI警告,网络犯罪分子正入侵成年人和未成年人的在线账户,窃取私密照片并实施勒索。它提醒用户,风险入口已经从“主动发送照片”延伸到邮箱、云相册和社交账号;但现有信息没有给出案件增幅,不能据此断言此类犯罪突然激增。

OpenSSH宣布AI漏洞报告激增倒逼提速发版,核查时AI自己先编了个假CVE
OpenSSH 10.5于2026年8月11日发布,修复三处安全问题并首次公开表态:AI辅助漏洞报告已激增到需要改变发布节奏的程度,且存在AI先发现、人类后独立复现同一漏洞的先例。更值得记住的是,记者核实这条新闻时,联网检索AI工具自己先编造了一个不存在的CVE编号——这恰好印证了OpenSSH团队正在担心的事。

23万箱召回生菜,塔可钟仅占不到2.5%
FDA执法报告显示,Taylor Farms因环孢子虫污染风险召回的236192箱生菜中,流向塔可钟母公司百胜集团的仅5900箱、不到2.5%;近半数109476箱实际卖给了沃尔玛Marketside;真正的问题是召回公告只列客户缩写不公布数量,公众根本看不出风险重心在哪。

两次被同一个过期警报按在地上,比'忘记删除'更可怕的是没人管删除
威斯康星一名女子一周内两次被警方持枪拦停,起因是密尔沃基警方一条本该清除的凶案警报被人忘了删,系统持续误判她的车。比起个人疏忽,更值得警惕的是整条ALPR数据链里根本没有强制过期或现场核实的安全阀。

苹果要给iPhone照片发"身份证",却证明不了画面本身是真的
苹果在iOS 27测试版里藏了一套叫Apple Reference Image的照片溯源机制,能证明一张照片确实来自你的iPhone、没被后期篡改,但证明不了镜头前发生的事是真的——用iPhone对着屏幕拍一张AI生成图,照样能过认证。这场军备竞赛解决的是溯源问题,不是deepfake真正让人恐慌的那部分。

「不识别人」的监控系统,怎么把你和车绑在一起
安防公司Leonardo推出的SignalTrace系统能把手机、智能手表广播的蓝牙信号与车牌记录关联,让警方在不知道车牌号的情况下就能搜索一个人的移动模式。公司说这不算「识别人」,但联邦标准和再识别研究都说明,重复出现的信号本身就足以锁定一个人是谁。

Zoom被'20个AI提问'攻破?这条新闻只有一个信源
安全公司A Security称仅用不到20次AI提问就复现了Zoom标注功能里的严重漏洞,攻击者可无声接管通话中任意设备,Zoom已在8月11日修完。但这条'AI一天干完国家级团队几个月活'的爆炸性说法,目前唯一信源是A Security自己的博客,没有CVE、没有官方公告,也没有第三方复现。

两次 API 调用,同厂弱模型就能读出强模型的加密思维链
研究团队用两次调用,把 OpenAI、Anthropic、Google 强模型的加密推理块重放给同厂较弱且已越狱的模型,近乎逐字读出隐藏推理。扫描 6708 份公开代理轨迹后重建出 315320 个推理块,翻出 704 项去重隐私信息,64 项只藏在隐藏推理里。真正的漏洞不是加密被破解,是推理状态可以跨会话、跨模型重放,访问控制形同虚设。

FBI称朝鲜远程IT人员曾为美国政府机构工作,外包链暴露身份核验漏洞
FBI称,一名朝鲜远程IT人员曾为美国政府机构工作,但涉事机构、岗位性质和数据权限尚未公开。事件真正暴露的不是联邦机密已被攻破,而是远程招聘、分包管理与设备交付之间仍有身份核验盲区。

Passkey的“硬件锁死”神话,被一次并不新鲜的攻击戳破了
Palo Alto Networks研究员披露的Pass-ta-key攻击能从感染恶意软件的Windows机器上提取全部Google密码管理器passkey,但这既非新型漏洞,也非passkey独有问题。真正的新闻是:FIDO规范从未承诺passkey必须锁在硬件里,网站甚至没有办法验证你的密钥到底躺在TPM里还是躺在一个云端加密包裹里。

地铁站开始扫脸抓通缉犯,BTP拿不出一份独立准确率报告
英国铁路警察把人脸识别摄像头装进伦敦地铁维多利亚站,试点延长到11月,官方反复强调合法、比例、透明。但目前唯一可查的独立准确率数据来自伦敦大都会警察厅的旧系统,地铁场景本身还是一张空白试卷。

英国NGO游说美国21州立“数字身份法”,却漏了一个关键事实
Effort调查发现,5Rights、CCDH等五个英国NGO正联手游说美国21个州和国会,推动照搬英国AADC/OSA模板的数字身份法案,游说金额、迟报记录等证据扎实。但把这套立法直接等同于英国已实现的“监控逮捕异见人士”,这条因果链目前更像倡导性推论,英国官方文本并未坐实。

ICE再砸670万美元买数据,LexisNexis和Palantir拼成一条抓人流水线
ICE新采购文件显示,将向LexisNexis支付670万美元续约LexID和Accurint数据库,并要求其API对接Palantir平台、PenLink,用于甄别、找人和批量人脸识别。这不是一次孤立采购,而是ICE多年持续加码的监控基础设施,和2026年7月创纪录的5.1万人逮捕潮同步扩张。