安全资讯 第25页

聚合当前分类下的最新内容,按时间顺序查看第 25 页精选文章。

SSH蜜罐实时直播:root账号「登录成功」,没有一台服务器真的沦陷
安全 2026/7/18

SSH蜜罐实时直播:root账号「登录成功」,没有一台服务器真的沦陷

Honeypot Live把一台Cowrie蜜罐的SSH日志实时公开,22端口几秒一次扫描,还出现root/abc12345登录成功的记录。登录成功只是蜜罐的剧本,不是真实主机沦陷;单一节点、短时窗口的日志也撑不起攻击规模或归因结论。对管理公网Linux服务器的团队来说,关掉密码登录、限制root远程访问,比盯着某个扫描IP有用得多。

SSH蜜罐CowrieHoneypot Live
两代大模型没找到的漏洞,AI审计工具9.5小时揪出了它
安全 2026/7/17

两代大模型没找到的漏洞,AI审计工具9.5小时揪出了它

安全公司zkSecurity的AI审计工具zkao在OpenVM的配对验证库openvm-pairing中发现一处严重漏洞CVE-2026-46669,恶意证明者能伪造任意配对等式,漏洞已在OpenVM 1.6.0中修复。真正的看点不是AI独自攻破了zkVM,而是专用上下文工程比通用大模型更擅长揪出跨模块的组合性缺陷,最终拍板可利用性的仍是人。

CVE-2026-46669AI安全审计zkao
佛罗里达外海3.9级事件被记为“实验性爆炸”,但谁在试验仍是空白
安全 2026/7/17

佛罗里达外海3.9级事件被记为“实验性爆炸”,但谁在试验仍是空白

USGS记录到佛罗里达州庞塞入口外海一次3.9 mb、深度0公里的事件,地面运动特征更符合爆炸。海军过去曾在相关海域开展舰船冲击试验,但现有信息不能证明本次事件由海军实施。监测系统识别了冲击波,公开信息却还没有抵达决策链。

实验性爆炸美国地质调查局佛罗里达外海
特朗普提词器操作员涉嫌押注总统用词:预测市场撞上“内幕交易”难题
安全 2026/7/17

特朗普提词器操作员涉嫌押注总统用词:预测市场撞上“内幕交易”难题

据多家媒体2026年7月报道,白宫前提词器操作员 Gabriel Perez 涉嫌利用未公开演讲信息在 Kalshi 押注特朗普会说哪些词,获利约10万美元,相关资金已被冻结。真正棘手的地方在于,他既可能提前看到“答案”,又接近合约结果的生成过程;预测市场扩张越快,这类利益冲突越难靠平台自律遮过去。

未公开信息滥用预测市场Gabriel Perez
Fairlife被曝遭勒索软件攻击并暂停美国生产,停产多久才是关键
安全 2026/7/17

Fairlife被曝遭勒索软件攻击并暂停美国生产,停产多久才是关键

材料显示,可口可乐旗下 Fairlife 因勒索软件攻击暂停美国生产,加拿大业务未受影响,复产时间仍未公布。真正的风险在于攻击已经传导到实体产线,但零售端是否缺货,仍取决于停产周期、库存缓冲和替代供应能力。相关材料标注的 SEC 披露日期为 2026 年 7 月 16 日,且未附文件编号或链接,事件细节仍需原始文件确认。

勒索软件攻击Fairlife可口可乐
特斯拉撞屋致死案:NTSB初步报告显示司机曾全油门超控FSD
安全 2026/7/17

特斯拉撞屋致死案:NTSB初步报告显示司机曾全油门超控FSD

NTSB初步调查显示,得州Katy撞屋致死事故中,撞击前六秒司机把加速踏板踩到100%,手动覆盖了正在运行的FSD。这削弱了"FSD自行加速失控"的说法,但司机为何全油门冲向住宅、车辆是否另有缺陷仍无定论。案件对特斯拉车主和靠辅助驾驶接单的配送司机都是一次提醒:监督式辅助驾驶接不住驾驶员失去清醒后的责任。

特斯拉撞屋事故NTSB特斯拉
中俄研讨多层反制Starlink:能局部削弱,难摧毁全网
安全 2026/7/17

中俄研讨多层反制Starlink:能局部削弱,难摧毁全网

欧洲三家媒体披露的文件显示,中俄研究人员已讨论从频谱博弈、区域干扰到网络攻击和反卫星武器的多层反制手段,但材料来自2023年军事技术合作论坛,不能等同于获批的联合作战计划。现实威胁是局部断链和网络渗透;若试图用碎片云或轨道核爆摧毁万星网络,代价将由所有低轨卫星共同承担。

Starlink反卫星武器中俄军事技术合作
得州特斯拉致命车祸:NTSB确认全油门超控FSD,监督责任未有定论
安全 2026/7/17

得州特斯拉致命车祸:NTSB确认全油门超控FSD,监督责任未有定论

NTSB初步报告确认,得州凯蒂致命车祸中特斯拉Model 3驾驶员全油门覆盖FSD,撞击时速超70英里,路段限速仅30英里;报告排除了恶劣路况,但没交代驾驶员监控是否报警、车辆是否制动;安全调查、产品调查、刑事指控三条线各自独立,都还没有结论。

FSD致命车祸特斯拉
警方用Flock搜的不是车牌,是一件“灰色上衣”和一处纹身
安全 2026/7/16

警方用Flock搜的不是车牌,是一件“灰色上衣”和一处纹身

404 Media查阅警方公开审计记录发现,美国多地警局已用Flock的FreeForm功能按衣着、纹身甚至种族描述搜人,而不只是找车牌,这类操作至少发生过数百次。受影响的不只是嫌疑人,还有走失者、政治表达者和被宽泛描述误伴的普通路人。Flock称种族属性不可搜索、一触发就告警,审计记录里却照样出现种族描述——告警从来不等于拦截或问责。

警方监控Flock SafetyFreeForm
Proton CTO:不装后门,但账单信息该交还是要交
安全 2026/7/16

Proton CTO:不装后门,但账单信息该交还是要交

Proton CTO Bart Butler说公司不会为监管开加密后门,但会依法向瑞士当局提供其能访问的数据。今年早些时候,瑞士当局调取的支付元数据帮FBI锁定了一名与Stop Cop City运动有关的用户,暴露的是账单记录,不是加密邮件正文。迁出瑞士或欧盟目前只是Butler挂在嘴边的选项,没有时间表,也没说清法律上是否可行。

数据隐私Proton元数据
1Password开放Claude调用密码:能登录,但看不见密码
安全 2026/7/16

1Password开放Claude调用密码:能登录,但看不见密码

1Password于2026年7月推出Claude浏览器集成,用户可逐次授权AI调用登录凭据完成订票、改账户等多步操作,密码和验证码通过独立通道注入,不会传给Claude模型。功能目前仅支持Mac,只覆盖登录信息,支付卡和身份资料还未开放,且每个任务仍需一次生物识别确认。企业接入前,任务授权、审计留痕和误操作边界都还得自己补上。

1PasswordClaude密码管理
凯莉·詹娜代言Meta眼镜,被伦敦公交广告做成骷髅警示牌
安全 2026/7/16

凯莉·詹娜代言Meta眼镜,被伦敦公交广告做成骷髅警示牌

英国行动团体Everyone Hates Elon在伦敦Meta总部附近投放变视广告,凯莉·詹娜的Meta眼镜宣传照转个角度就变成骷髅,直指偷拍与隐私风险。新一代眼镜能连续录制三分钟,提示灯是路人判断是否被拍的唯一线索,但没人会一直盯着别人的镜框。真正的问题不是海报够不够狠,是收益归了谁、风险又转嫁给了谁。

隐私风险Meta眼镜偷拍与监控
Grok Build开源了84万行代码,但真正止血的开关根本不在这些代码里
安全 2026/7/16

Grok Build开源了84万行代码,但真正止血的开关根本不在这些代码里

xAI的Grok Build命令行曾把整个执行目录打包上传到Google Cloud,独立取证证实完整Git历史和明文凭证外泄;马斯克承诺彻底删除数据,几小时后xAI把84.4万行代码开源示好。但真正让上传停下来的是一次用户看不见、无需更新客户端的服务器端标志翻转,代码里那套上传逻辑至今没删,只是被硬编码成报错。

敏感数据泄露Grok BuildxAI
SQLite默认不管外键,删掉的账号,数据还在“认亲”
安全 2026/7/16

SQLite默认不管外键,删掉的账号,数据还在“认亲”

一篇博客文章指出SQLite的默认设置存在结构性风险:外键约束默认关闭,配合ROWID复用机制,能让新用户“继承”被删账号的旧数据;作者提议引入类似Rust editions的PRAGMA一次性打包修复。SQLite其实已用STRICT表、CLI默认禁用双引号字符串做过局部补丁,但这次“一键换代”的提案目前只是社区讨论,尚无官方回应。

SQLite外键约束ROWID复用
xAI起诉Grok用户生成CSAM,自己却身陷三条平行诉讼
安全 2026/7/16

xAI起诉Grok用户生成CSAM,自己却身陷三条平行诉讼

xAI以服务条款违约为由,起诉南卡州男子Terry Harwood利用Grok生成儿童性剥削材料,寻求赔偿并永久封号。但同一时间段,xAI自己正被受害未成年人告上法庭,加拿大监管机构也刚认定其防护措施未获证实有效——这更像一场责任归属的抢先卡位,而非单纯的个案维权。

儿童性剥削材料xAIGrok
黑客称Suno抓取超200万条YouTube音乐,官方一句「过时代码」带过
安全 2026/7/16

黑客称Suno抓取超200万条YouTube音乐,官方一句「过时代码」带过

一名叫ellie.191的黑客称通过供应链攻击拿到Suno员工凭证,翻出源代码显示其抓取管线覆盖YouTube Music、Deezer、Genius等十余个音源,规模远超此前认知;Suno只承认是「有限且已控制」的旧代码泄露,未通知用户。这场黑客爆料与官方否认的罗生门,恰好暴露了AI训练数据合规调查最难的一环:连泄露本身的真实规模,都要等诉讼证据开示才可能水落石出。

Suno供应链攻击源代码泄露
微软"AI防御"叙事背后:570个补丁里,近八成不是它自己写的代码
安全 2026/7/16

微软"AI防御"叙事背后:570个补丁里,近八成不是它自己写的代码

微软本月Patch Tuesday修复570个安全漏洞并将激增归因于AI辅助发现,但安全公司ZDI统计口径下当月新增CVE实际达621个,其中约468个属于Edge/Chromium而非微软自研代码;更关键的是,Tenable、Qualys等安全厂商普遍认为发现漏洞更多不等于系统更安全,修复速度才是真正决定风险的变量。

微软漏洞修复Patch Tuesday
DEA临时列管7-OH:新闻稿语焉不详,联邦公报里全是比吗啡狠240倍的新分子
安全 2026/7/16

DEA临时列管7-OH:新闻稿语焉不详,联邦公报里全是比吗啡狠240倍的新分子

DEA一纸新闻稿几乎不含实质信息,真正的政策细节全部埋在联邦公报里:这次不是全面禁售卡痛,而是用阈值精准狙击浓缩7-OH和三种效力堪比吗啡数十倍的合成衍生物。厂商和消费者会往哪转、监管能不能追上分子迭代的速度,才是这次列管真正留下的悬念。

7-羟基帽柱木碱(7-OH)美国缉毒局(DEA)临时列管
三州AI安全法“层层递进”?审计条款其实一路被砍
安全 2026/7/16

三州AI安全法“层层递进”?审计条款其实一路被砍

OpenAI首席全球事务官撰文称,加州、纽约、伊利诺伊三州AI安全立法正收敛成一套“披露+报告+审计”的事实国家标准,呼吁各州让位给联邦统一框架。但把三份法案原文摆在一起看,强制独立审计条款并非在扩散强化,而是一路被否决、被删除、被推迟到2028年才生效。

AI安全立法独立审计OpenAI
Claude的隐私护栏,栽在自己开的第三道口子上
安全 2026/7/16

Claude的隐私护栏,栽在自己开的第三道口子上

安全研究者发现,Claude的网页抓取工具本该只访问用户输入或搜索结果里的网址,却因为多留了一条“可跟随已抓取页面里的链接”的例外规则,被诱饵网站用嵌套链接逐字母套出了用户姓名、所在城市和雇主。Anthropic已经修复,但没给赏金,理由是“内部已经知道”。

Claude数据泄露网页抓取安全
201万条YouTube音乐背后:一次入侵撕开Suno的训练数据配方
安全 2026/7/16

201万条YouTube音乐背后:一次入侵撕开Suno的训练数据配方

黑客入侵AI音乐公司Suno,泄露了2023至2024年的训练数据抓取源码,200万条YouTube音乐片段、九个数据集的具体抓取时长首次被坐实。华纳已经和解退场,环球和索尼还在为能否往诉讼里再塞进六万余首录音较劲,这次泄露相当于把官司文书里那句“数千万条”变成了一份可以逐条核对的清单。

Suno数据泄露AI音乐