安全资讯 第29页
聚合当前分类下的最新内容,按时间顺序查看第 29 页精选文章。

两名15岁少年Waymo车内饮酒甩水弹,无人车自己报了警
加州圣马特奥警方称,两名15岁少年乘坐Waymo时车内饮酒并向外发射Orbeez水弹,Waymo报告异常后车辆停下,警员持枪将两人带离。这起事件的关键不是恶作剧,而是无人车把车内监控和报警判断都收进了平台规则,不再由司机临场决定。目前信息全部来自警方单方陈述,Waymo未回应置评请求,车辆当时具体看到了什么、依据哪条规则报警,官方没有解释。

Discord封杀8000多个号,道歉里没说的是那个更扎眼的标签
Discord承认一个bug自5月起误封了约8200个账号,声明发出当周又追加约200个,理由竟是用户发了棋盘、游戏材质这类网格图片。官方说这是'无害图片'的误伤,但不少用户收到的封禁通知写的是'儿童安全违规',严重程度和公关措辞完全对不上。

陆军网站被黑,黑客盯上的不是首页,是那个没人看的404页
美国陆军两个官网的404错误页被黑客篡改,写满辱骂特朗普和支持库尔德独立的标语,陆军已下线修复但未公布攻击手法。这起被称为“404 hijacking”的入侵,暴露的是联邦网络安全里长期没人盯防的边角地带。

三秒克隆一段声音,35亿美元损失背后:反诈App能拦住AI绑架局吗
两兄弟因母亲遭遇AI仿声“绑架”骗局创业,Savi Security拿到750万美元种子轮,上线主打“实时通话陪听”的反诈App。但FTC最新数据显示,冒充诈骗早已是数十亿美元级别的老问题,Savi要在Truecaller、Aura等老玩家环伺的拥挤赛道里,靠一个未经第三方验证的功能站住脚。

最高法院判赢监管方,幽灵枪追踪成功率却不到1%
2025年3月,美国最高法院在Bondi v. VanDerStok案中支持ATF对自制枪支套件的监管权,但司法部自己提交的数据显示,过去五年提交追溯的四万多支无序列号枪支里,只有不到1%被成功查到购买者。这说明幽灵枪问题的瓶颈从来不在法律授权,而在执法系统跟不上3D打印和套件化生产的速度。

这辆'自主'无人车,在乌克兰九个月靠的其实是遥控器
Forterra公布了一份自己写的战场成绩单:100多辆Lancer无人车在乌克兰跑了九个月,但支撑'自主'叙事的关键动作其实是人工遥控,数字也没有独立核实。战场验证和它随后拿下的海军陆战队9200万美元合同前后脚衔接,这更像一场面向美国军购的实战广告。

31秒修复登录背后:所谓“AI自主勒索攻击”,人类退出了多少
Sysdig披露的“首例agentic勒索软件”JadePuffer确实由AI agent独立完成入侵、加密、写勒索信全流程,但选目标、搭建C2服务器、拿到数据库凭证仍是人类干的活。这场攻击更像“人类操盘、AI打工”的效率升级,而非AI独立作案,真正的风险拐点在于凭证获取和目标选择哪天也被自动化。

144起无人机事件仅1起坐实:欧洲“影子舰队”疑云里的法律裂缝
IISS报告统计欧洲12国及爱尔兰一年半内出现144起可疑无人机事件,但官方层面唯一确认与俄罗斯直接相关的只有瑞典2026年2月的一起——母船在领海内航行完全合法,违法的只是升空的无人机本身。这道法律缝隙,加上法国对Boracay油轮案迟迟不下定论,说明整套“影子舰队”疑云的证据链远比表面看起来脆弱,也暴露出欧洲防空体系应对这类灰色手段的真正短板。

NRC核电大改革:LNT一个字没动,换的只是ALARA这个词
美国核管会提出新规,保留LNT辐射风险模型不变,只是不再用ALARA这个说法;更值得注意的是,官方公开检视稿里的成本节省数字只有190万美元,和媒体报道的950万美元差了近五倍。这场被特朗普政府寄予厚望的'监管松绑',目前看更像一次语言学操作。

灯不亮就没在录?Meta智能眼镜藏着一个隐私漏洞
Ray-Ban Meta的拍摄指示灯在纯AI分析场景下可能不亮,颠覆了“灯亮才算在录”的常识判断;哈佛学生此前已用同款眼镜结合人脸搜索工具锁定路人身份,证明风险并非纸上谈兵。Meta一边公开否认人脸识别的独特风险,一边被曝在悄悄开发同类功能,这种口径与动作的错位,才是这轮智能眼镜隐私争议里最该被记住的一点。

加拿大情报局罕见自曝:一年3次网络行动,同步瘫痪10个勒索团伙
加拿大通信安全局在年度报告中披露,去年对海外贩毒经纪人、极端组织和一个勒索软件团伙实施了3次主动网络行动,并同步瘫痪10个主要勒索团伙的基础设施。放进五眼联盟同期的行动规模里看,这更像一次有选择的能力展示,而非完整的问责披露。

WhatsApp用户名开放预留:手机号没退场,风险先到场
WhatsApp从6月起开放用户名预留,试图用一层遮蔽解决手机号泄露的老毛病,但上线仅两天就被曝出冒充风险。对比Signal和Telegram会发现,这层遮蔽远没有想象中安全,手机号仍是账号的底层根基。

搭讪被拒后,他把警用数据库变成了追踪器
佛罗里达一名警员在片场搭讪女性遭拒后,非法查询DMV数据库并把她的车牌加入AI车牌识别系统hotlist,以70迈时速多次违规超车追截拦停她。全程没有任何实时审计或预警,直到他险些造成车祸才被发现。

Hugging Face给GPU内核上了锁,却先留了道没锁的门缝
Hugging Face于7月6日更新Kernels项目,新增kernel专属仓库类型、可信发布者白名单、基于Sigstore短期密钥的代码签名,但签名校验尚未在加载环节强制生效。这套机制是HF首次系统性回应GPU原生代码带来的供应链风险,但相比Triton、FlashAttention等成熟方案,Kernels生态本身仍在打基础阶段。

18位英国家政工揭穿一个真相:智能摄像头背后,真正的对手是中介
一篇即将在USEC 2026亮相的论文访谈了18位英国家政工,发现雇主家的AI摄像头强化监控、压缩议价权,而她们自己家中也因性别化的设备管理和数据留存不透明打了折扣的自主权。论文最锋利的判断是:把家政中介机构明确列为“制度性对手”,比再谴责一次摄像头更有意义。

化学品事故五年涨57%,EPA却用同一批数据证明该松绑监管
美国化学品泄漏事故2021至2025年间从83起升至131起,伤亡随之上升,特朗普政府的EPA却打算弱化2024年刚出台的炼厂安全新规,理由是同一批数据显示事故在下降。争议核心不只是要不要监管,而是监管者和民间机构拿着同一组数字,读出了相反的结论。

网页版“端到端加密”:漏洞学界早有名字,方案却没人真正用
一篇技术随笔提出:凡是网页里的“端到端加密”,因为客户端代码永远由服务器自己分发,威胁模型天然自相矛盾。学界早已把这个问题正式命名并开出SRI、代码签名、透明日志等药方,但实证研究显示这些方案在产业里几乎没被真正部署,漏洞依旧敞着。

冻到-60℃、U盘一插:一个开源工具复活了16年前的冷启动攻击
开发者pIat0n用汇编写了一个能从U盘裸机启动、把物理内存整块转存到磁盘的小工具BareMetal-RAM-Dumper,用于冷冻内存后快速取密钥的冷启动攻击实验;但它的技术路径和冷却参数几乎是2008年Halderman经典论文的复现,而非新发现,对普遍采用内存加密、TPM和焊接内存的现代设备实际威胁有限,真正该盯防的是还在服役的老款Legacy BIOS笔记本。

20万美元悬赏谷歌图书全文,谷歌用7.49亿条下架回击
盗版书库Anna's Archive在GitLab上挂出20万美元悬赏,征集Google Books全文扫描件,还公开鼓励谷歌内部员工监守自盗;同一页面上,针对HathiTrust的悬赏是3万美元,而2025年6月HathiTrust疑似真的遭遇了定向攻击。这不是一条孤立的黑客挑战帖,而是影子图书馆和版权方之间一场已经打了好几个回合的暗战。

Claude Code曝会话泄露疑云:企业ZDR工作区里冒出个Minecraft神庙
GitHub上一条#74066 issue称Claude Code企业ZDR工作区疑似出现跨账户会话泄露,官方尚未回应确认。但把它放进过去一年账户切换、认证粘滞的issue链条里看,这更像是长期未解决的隔离缺陷,终于撞上了更严重的红线。

MSI笔记本预装软件曝SYSTEM提权漏洞,两天修完但病根还在
MSI Center的Notebook Foundation服务把高权限命名管道开放给任意已认证用户,可借此以LocalSystem身份执行程序;MSI两天响应、6月1日发2.0.70.0修复,但利用仍需已登录账号或有效凭据。这是同一研究者曝光的第三家OEM厂商同类问题,说明控制中心软件的高权限接口是行业共性风险,不是MSI一家的代码质量问题。