安全资讯 第28页
聚合当前分类下的最新内容,按时间顺序查看第 28 页精选文章。

ICE本该查自己人的部门,现在盯上了网上骂它的人
ICE内部原本负责调查特工渎职的职业责任办公室(OPR),被曝转向调查批评ICE的普通网民,已有邮件批评者遭特工上门并提起第一修正案诉讼。这把"批评算不算人肉搜索"这个模糊问题,第一次实打实摆上了联邦法庭。

补给线才是下一场大战的胜负手,美国陆军还没准备好
西点军校MWI一篇文章警告,美国陆军过去二十年为不设防补给线打造的后勤体系,遇上同级别对手会成为致命短板。但陆军其实已经改版条令、成立专门团队应对,真正的问题是转型速度追不追得上无人机打击俄乌补给线的加速节奏。

314票反对,法案照样通过:欧洲议会没能拦住的聊天监控
欧洲议会314票反对、276票赞成聊天监控过渡法规,却因未达361票绝对多数否决门槛而自动续期至2028年。欧盟委员会和德国警方的官方数据与隐私组织EDRi的独立统计口径不同却指向同一结论:无差别扫描筛出的更多是噪音而非施害者,真正的分歧被推到了九月。

81%来电被无视,Truecaller为何公开硬刚印度监管机构
印度官方认证的1400/1600商业号段,如今被超八成用户当作垃圾电话忽略,Truecaller因此在X上公开炮轰电信监管局TRAI。更关键的是,TRAI正在申请《IT法案》授权,想从规则制定者变成能直接执法的监管者,这场争论的赌注比表面看到的大得多。

远程认证锁得住开机瞬间,锁不住背后的信任链
一台主机接入网络、跑着熟悉的软件,但没人能证明它没被动过手脚——这是多数基础设施的隐患。TPM远程认证能把这道门焊死,但只焊死了开机那一刻,往上还有厂商PKI、构建可复现性这些没解决的活儿。

谷歌25万美元买断Linux逃逸漏洞,价目表其实两年前就挂出来了
Ars Technica报道谷歌为一个允许虚拟机逃逸到宿主机的Linux漏洞支付25万美元赏金,但这笔钱对应的是谷歌2024年设立的kvmCTF常设最高奖励档,并非新定价。目前流传的具体CVE编号和技术细节尚未见到谷歌官方公告或对应内核补丁讨论的直接印证,值得读者保持一分谨慎。

7000张AI合成图,90%举报打不着人
起诉书披露xAI提交给NCMEC的举报只含原始照片,不含AI生成图像和IP地址,导致执法调查被拖延数周;NCMEC数据显示九成举报因信息不足无法追查,加州、马里兰等多州总检察长已同步介入调查。这不是单一产品缺陷,而是xAI在强制举报执行环节的系统性缺口。

伊朗摧毁10亿美元死神无人机?这笔账没人真正算清
美国空军在伊朗战事中损失大量MQ-9死神无人机,五角大楼由此启动廉价替代招标,但10亿美元/近30架的说法其实来自国会研究处和媒体估算,并非CENTCOM官方数字。更容易被忽视的是,这个刚曝光的廉价替代项目和三周前已经落地的协同作战飞机合同,是两件完全不同的事。

马斯克给X加了条'纠错私信',但绕不开那8.3%
马斯克宣布X将给曾互动过被纠正帖子的用户发私信提醒,功能尚未上线。但Community Notes真正的瓶颈是发布率不足一成,且能跑出来的注释往往依赖它标榜要抛弃的专业事实核查信源。

打着健身旗号,Meta专利想听你叹气、看你吃药
Meta一份新公布的专利描述了一款全天录音、用AI推断用户情绪的可穿戴设备,官方理由是“定制更好的健身计划”,但索取的数据远超健身所需,甚至包括服药时刻。专利不等于产品,但它暴露的监管空白——消费级可穿戴数据大多不受医疗隐私法保护——才是这事真正值得警惕的地方。

699万人驾照泄露刷新纪录,官方登记却查无此案
美国车险公司AssuranceAmerica确认约699万人的驾照号码等信息遭黑客窃取,成为今年美国规模最大的驾照数据泄露事件。更值得留意的是,印第安纳州官方泄露报告查无此条目,缅因州通报门户又因假通报下线,说明监管备案体系本身也在漏水。

FDA拒绝设PFAS食品限量,却留了道不强制的口子
FDA正式驳回了要求为海鲜、牛奶中的PFOA/PFOS设定强制限量的请愿,理由是证据不足,转而考虑设立不具强制力的行动水平。这个决定看似否认风险,实则是把真正有约束力的监管工具换成了一个不能强制下架的软标准。

幻觉命中率85%起步:9款AI编程工具沦为僵尸网络入口
研究团队发现,Cursor、GitHub Copilot、Windsurf等9款主流AI编程助手在克隆仓库时最高85%概率编错地址,装热门Skill时错误率直接冲到100%,攻击者据此提前抢注这些被幻觉出的名字,就能批量种下反向shell、组建僵尸网络。这不是某家产品的bug,而是六款主流大模型共有的结构性漏洞。

GitHub 的 AI agent 被曝私有仓库泄露:护栏为什么没拦住
Noma Security 声称一个任何人都能提交的公开 GitHub issue,就能诱导 AI agent 把私有仓库内容泄露出去,但抓取到的原文正文其实只有 cookie 政策模板,没有攻击细节或 CVE。比起「AI 又出事了」的猎奇结论,更值得盯的是 GitHub 官方护栏到底哪层失守,以及网上流传的细节里,有没有把去年 CrewAI 的另一起事故错安到这次头上。

Tenda路由器被曝隐藏后门:不用密码也能拿下管理员权限
CERT/CC披露五款Tenda路由器固件存在未文档化认证后门,login()函数在正常密码校验失败后会退回明文比对一个隐藏密码,且不校验用户名,攻击者可直接获得管理员权限。Tenda至今未回应,也没有补丁,用户只能靠关闭远程管理来降低风险。

Meta智能眼镜的隐私灯,这是第三次打补丁了
Meta宣布智能眼镜新增功能:隐私LED被物理篡改后摄像头自动禁用,直接回应modder钻孔破解的灰产链条。但这已经是同一个隐私漏洞的第三次修补,前两代设计都被绕了过去,而人脸识别争议才是更大的悬念。

欧盟新车装脸部摄像头:官方说数据不出车,谁来验证?
2026年7月7日起,欧盟新车全部强制装上盯着司机脸部和视线的红外摄像头,官方称数据只在车内闭环处理、绝不外传,但两组独立实测都显示系统误报频繁、事实上无法永久关闭,留存期限和独立审计机制仍是空白。车企过去靠出售行车数据推高车主保费的先例,让这句“数据不出车”的承诺更值得打个问号。

Cloudflare密码库被AI揪出7个漏洞,严重程度打分却对不上号
zkSecurity用AI审计流水线扫描Cloudflare的密码学库CIRCL,找出7个真实漏洞并全部修复,但AI自评的严重等级和Cloudflare最终定级三次偏高、一次偏低。找漏洞AI已经能做,判断漏洞有多危险,它还不太行。

Discord误封8000账号:出问题的不是AI审核,是儿童安全哈希库
Discord承认过去两个月里,其用于检测儿童安全违法内容的哈希匹配系统,把棋盘、表格等无害图片误判为违规,累计误封超过8000个账号,目前已全部恢复。真正的问题不只是AI认错了图,而是本该拦截误判的人工复核环节被绕过,自动封禁直接生效。

议会否决三个月后,欧盟又把同一部监控法端上桌
欧盟'聊天监控'临时扫描授权4月到期,议会此前已两次投票否决延期,但理事会没有认输,而是把内容原样装进一部'新法'里绕开延期限制,7月7日将以紧急程序直接表决,一旦通过,阻止门槛会从简单多数抬高到全体议员绝对多数。与此同时,Google、Meta、Microsoft、Snap在授权到期后仍照常扫描私信,监管真空反倒成了企业的既成事实。

社保数据库悬而未决,黑客已经把手伸向电网和水厂
2026年上半年最扎眼的安全事件不再是单纯的数据泄露:DOGE社保数据库的归属仍在法庭上扯皮,俄罗斯、伊朗背景黑客已经在攻击欧洲和美国的电网水厂,Klue一份四年没注销的凭证则牵连了近200家客户。判断是,网络攻击正从'偷数据'升级为直接干预国计民生的地缘政治工具,而企业和政府在凭证管理、跨境归因上的滞后,正被系统性利用。