安全资讯 第11页

聚合当前分类下的最新内容,按时间顺序查看第 11 页精选文章。

Zoom屏幕共享漏洞:AI用不到20次提示就找到了它
安全 2026/8/12

Zoom屏幕共享漏洞:AI用不到20次提示就找到了它

安全公司A Security称,公开AI模型不到20次提示就在Zoom屏幕共享标注协议里发现漏洞并生成可运行攻击;Zoom已开始推送修复,五大操作系统都受影响。真正的警报不是这一次漏洞,是漏洞挖掘的门槛正在被AI压低,而这一点目前只有A Security一家的说法可查证。

Zoom屏幕共享漏洞AI辅助漏洞挖掘
安卓“碰一碰”分享上线,撞上三星Quick Share漏洞曝光
安全 2026/8/12

安卓“碰一碰”分享上线,撞上三星Quick Share漏洞曝光

Google为Quick Share加上NFC触发的“碰一碰”手势,8月12日起向Pixel 6及以上机型推送,三星三款折叠屏“很快”跟进,其他品牌要等到年底。真正搬数据的仍是Wi-Fi Direct,NFC只管识别,而两个月前曝出的三星Quick Share协议漏洞,让这次默认开启的新手势多了一层还没说清楚的风险。

Quick Share三星Quick Share协议漏洞Google
Pixel Watch 5涨价50美元:AI手表的真正代价是HIPAA保护
安全 2026/8/12

Pixel Watch 5涨价50美元:AI手表的真正代价是HIPAA保护

Google发布的Pixel Watch 5起售价涨到399美元,硬件参数基本原地踏步,真正的卖点全压在Gemini离线化和血压/胰岛素抵抗趋势功能上。但这类健康功能明确不是诊断工具,一旦用户把医疗记录导入Google Health,美国用户还会先失去HIPAA保护——这是发布会没讲清楚的部分。

HIPAA保护医疗数据隐私Pixel Watch 5
这工具能查出谁在偷卖你的位置,但别急着当实锤
安全 2026/8/12

这工具能查出谁在偷卖你的位置,但别急着当实锤

新工具DecryptAds聚合了数亿份广告行业的“透明度文件”,让原本要靠泄密才能拼出的广告追踪链路第一次能直接检索。但它证明的只是“谁被授权接入”,不是“谁真的在偷卖位置数据”——查得到线索,坐实指控还差一大截。

位置数据隐私DecryptAds广告追踪
达美航班惊现假WiFi:DEF CON黑客嫌疑大,证据链却没跟上
安全 2026/8/12

达美航班惊现假WiFi:DEF CON黑客嫌疑大,证据链却没跟上

达美591次航班上出现一个冒充官方WiFi的钓鱼热点,机长紧急电报直指刚开完DEF CON的乘客,达美和FBI都已介入,但至今没有逮捕、没有实锤证据。嫌疑很自然,证据却还差一大截。

钓鱼热点WiFi安全达美航空
同一把密钥,套出三家AI的隐藏心事
安全 2026/8/12

同一把密钥,套出三家AI的隐藏心事

一篇论文披露,OpenAI、Anthropic、Google给客户端的加密推理区块,在同一模型家族内共用一把密钥,研究者靠这个漏洞把强模型的隐藏思维链套到弱模型嘴里,原样吐出。三家已确认修复,但这暴露的不是算法被破解,而是一个更基础的工程疏忽。

加密推理区块重放漏洞思维链泄露密钥复用
OpenAI网络安全模型Daybreak登陆AWS,能用不代表谁都能用
安全 2026/8/12

OpenAI网络安全模型Daybreak登陆AWS,能用不代表谁都能用

OpenAI把网络安全模型Daybreak Blue和Daybreak Red接进Amazon Bedrock,符合条件的企业可用来做漏洞研究、检测和事件响应,但两者都要先过Daybreak Access审批。这次变化的重点不是模型变强,而是高风险安全能力被塞进了企业早已跑通的云治理流程——审批和权限,比调用入口更关键。

DaybreakOpenAIAmazon Bedrock
Chrome绑定硬件密钥防盗号,标题喊得凶,范围却还很小
安全 2026/8/12

Chrome绑定硬件密钥防盗号,标题喊得凶,范围却还很小

Chrome开始给会话Cookie绑定硬件密钥(DBSC),让偷来的Cookie无法在别的设备上重放登录。但这技术从2024年原型走到现在,依然只在少数用户里试点,而且只挡得住一种偷法。

DBSC会话Cookie防盗Chrome
FBI警告黑客盗号窃取私密照片:别再只防“裸聊勒索”
安全 2026/8/12

FBI警告黑客盗号窃取私密照片:别再只防“裸聊勒索”

FBI警告,网络犯罪分子正入侵成年人和未成年人的在线账户,窃取私密照片并实施勒索。它提醒用户,风险入口已经从“主动发送照片”延伸到邮箱、云相册和社交账号;但现有信息没有给出案件增幅,不能据此断言此类犯罪突然激增。

性勒索社交账号盗取FBI
OpenSSH宣布AI漏洞报告激增倒逼提速发版,核查时AI自己先编了个假CVE
安全 2026/8/12

OpenSSH宣布AI漏洞报告激增倒逼提速发版,核查时AI自己先编了个假CVE

OpenSSH 10.5于2026年8月11日发布,修复三处安全问题并首次公开表态:AI辅助漏洞报告已激增到需要改变发布节奏的程度,且存在AI先发现、人类后独立复现同一漏洞的先例。更值得记住的是,记者核实这条新闻时,联网检索AI工具自己先编造了一个不存在的CVE编号——这恰好印证了OpenSSH团队正在担心的事。

OpenSSHAI辅助漏洞挖掘漏洞报告
23万箱召回生菜,塔可钟仅占不到2.5%
安全 2026/8/12

23万箱召回生菜,塔可钟仅占不到2.5%

FDA执法报告显示,Taylor Farms因环孢子虫污染风险召回的236192箱生菜中,流向塔可钟母公司百胜集团的仅5900箱、不到2.5%;近半数109476箱实际卖给了沃尔玛Marketside;真正的问题是召回公告只列客户缩写不公布数量,公众根本看不出风险重心在哪。

食品安全生菜召回环孢子虫污染
两次被同一个过期警报按在地上,比'忘记删除'更可怕的是没人管删除
安全 2026/8/12

两次被同一个过期警报按在地上,比'忘记删除'更可怕的是没人管删除

威斯康星一名女子一周内两次被警方持枪拦停,起因是密尔沃基警方一条本该清除的凶案警报被人忘了删,系统持续误判她的车。比起个人疏忽,更值得警惕的是整条ALPR数据链里根本没有强制过期或现场核实的安全阀。

自动车牌识别ALPR误报与错误拦截
苹果要给iPhone照片发"身份证",却证明不了画面本身是真的
安全 2026/8/12

苹果要给iPhone照片发"身份证",却证明不了画面本身是真的

苹果在iOS 27测试版里藏了一套叫Apple Reference Image的照片溯源机制,能证明一张照片确实来自你的iPhone、没被后期篡改,但证明不了镜头前发生的事是真的——用iPhone对着屏幕拍一张AI生成图,照样能过认证。这场军备竞赛解决的是溯源问题,不是deepfake真正让人恐慌的那部分。

Apple Reference Image照片溯源苹果
「不识别人」的监控系统,怎么把你和车绑在一起
安全 2026/8/11

「不识别人」的监控系统,怎么把你和车绑在一起

安防公司Leonardo推出的SignalTrace系统能把手机、智能手表广播的蓝牙信号与车牌记录关联,让警方在不知道车牌号的情况下就能搜索一个人的移动模式。公司说这不算「识别人」,但联邦标准和再识别研究都说明,重复出现的信号本身就足以锁定一个人是谁。

SignalTrace监控追踪Leonardo
Zoom被'20个AI提问'攻破?这条新闻只有一个信源
安全 2026/8/11

Zoom被'20个AI提问'攻破?这条新闻只有一个信源

安全公司A Security称仅用不到20次AI提问就复现了Zoom标注功能里的严重漏洞,攻击者可无声接管通话中任意设备,Zoom已在8月11日修完。但这条'AI一天干完国家级团队几个月活'的爆炸性说法,目前唯一信源是A Security自己的博客,没有CVE、没有官方公告,也没有第三方复现。

Zoom漏洞Zoom远程代码执行
两次 API 调用,同厂弱模型就能读出强模型的加密思维链
安全 2026/8/11

两次 API 调用,同厂弱模型就能读出强模型的加密思维链

研究团队用两次调用,把 OpenAI、Anthropic、Google 强模型的加密推理块重放给同厂较弱且已越狱的模型,近乎逐字读出隐藏推理。扫描 6708 份公开代理轨迹后重建出 315320 个推理块,翻出 704 项去重隐私信息,64 项只藏在隐藏推理里。真正的漏洞不是加密被破解,是推理状态可以跨会话、跨模型重放,访问控制形同虚设。

加密思维链泄露跨模型重放攻击API 安全
FBI称朝鲜远程IT人员曾为美国政府机构工作,外包链暴露身份核验漏洞
安全 2026/8/11

FBI称朝鲜远程IT人员曾为美国政府机构工作,外包链暴露身份核验漏洞

FBI称,一名朝鲜远程IT人员曾为美国政府机构工作,但涉事机构、岗位性质和数据权限尚未公开。事件真正暴露的不是联邦机密已被攻破,而是远程招聘、分包管理与设备交付之间仍有身份核验盲区。

朝鲜远程IT骗局FBI美国联邦政府
Passkey的“硬件锁死”神话,被一次并不新鲜的攻击戳破了
安全 2026/8/11

Passkey的“硬件锁死”神话,被一次并不新鲜的攻击戳破了

Palo Alto Networks研究员披露的Pass-ta-key攻击能从感染恶意软件的Windows机器上提取全部Google密码管理器passkey,但这既非新型漏洞,也非passkey独有问题。真正的新闻是:FIDO规范从未承诺passkey必须锁在硬件里,网站甚至没有办法验证你的密钥到底躺在TPM里还是躺在一个云端加密包裹里。

PasskeyPass-ta-key攻击Google Password Manager
地铁站开始扫脸抓通缉犯,BTP拿不出一份独立准确率报告
安全 2026/8/11

地铁站开始扫脸抓通缉犯,BTP拿不出一份独立准确率报告

英国铁路警察把人脸识别摄像头装进伦敦地铁维多利亚站,试点延长到11月,官方反复强调合法、比例、透明。但目前唯一可查的独立准确率数据来自伦敦大都会警察厅的旧系统,地铁场景本身还是一张空白试卷。

实时人脸识别英国铁路警察人脸识别准确率
英国NGO游说美国21州立“数字身份法”,却漏了一个关键事实
安全 2026/8/11

英国NGO游说美国21州立“数字身份法”,却漏了一个关键事实

Effort调查发现,5Rights、CCDH等五个英国NGO正联手游说美国21个州和国会,推动照搬英国AADC/OSA模板的数字身份法案,游说金额、迟报记录等证据扎实。但把这套立法直接等同于英国已实现的“监控逮捕异见人士”,这条因果链目前更像倡导性推论,英国官方文本并未坐实。

数字身份法年龄核验5Rights Foundation
ICE再砸670万美元买数据,LexisNexis和Palantir拼成一条抓人流水线
安全 2026/8/11

ICE再砸670万美元买数据,LexisNexis和Palantir拼成一条抓人流水线

ICE新采购文件显示,将向LexisNexis支付670万美元续约LexID和Accurint数据库,并要求其API对接Palantir平台、PenLink,用于甄别、找人和批量人脸识别。这不是一次孤立采购,而是ICE多年持续加码的监控基础设施,和2026年7月创纪录的5.1万人逮捕潮同步扩张。

ICELexisNexisPalantir