AI模型的安全护栏可在数分钟内被拆除 某些软件工具可以移除Meta、谷歌等科技公司开发的AI模型安全防护,这些工具正被用来生成数千种改造过的、删去原有控制措施的版本。根据AI安全组织Alice进行的测试,这些修改后的AI系统会对涉及生物武器、恶意软件和儿童剥削的提示做出回应。谷歌开源模型 Gemma 3 的一个版本曾回答如何在人员密集的室内空间散布氯气的问题,生成了用于窃取信用卡信息的代码,并撰写了描写儿童性虐待的故事。记者使用了在GitHub上提供的工…
AI模型的安全护栏可在数分钟内被拆除 某些软件工具可以移除Meta、谷歌等科技公司开发的AI模型安全防护,这些工具正被用来生成数千种改造过的、删去原有控制措施的版本。根据AI安全组织Alice进行的测试,这些修改后的AI系统会对涉及生物武器、恶意软件和儿童剥削的提示做出回应。谷歌开源模型 Gemma 3 的一个版本曾回答如何在人员密集的室内空间散布氯气的问题,生成了用于窃取信用卡信息的代码,并撰写了描写儿童性虐待的故事。记者使用了在GitHub上提供的工…
俄罗斯有官方背景的 MAX 应用秘密录制用户音频并监控 VPN 俄罗斯安全论坛 Habr 上的一位用户声称,俄罗斯官方支持的即时通讯服务 MAX 包含用于监视用户活动的侵入性工具。该研究人员声称已经对该应用程序的 APK 进行了逆向工程,并发现了至少 15 个安全问题。 分析指出,该应用能够截取对话屏幕截图、秘密录制音频、创建虚假聊天记录以及直接删除消息。此外,据称 MAX 还被发现会绕过 Google Play 强制执行更新、与其服务器共享通讯录详情,…
特朗普移动公司可能正在泄露客户地址 正当T1手机看似即将发布之际,特朗普移动被指控不安全地存储客户数据,导致地址和电话号码面临泄露风险。这起安全事件还揭示了T1手机已被预订的数量,而这一数字远低于网络上疯传的数据。博主 Coffeezilla 是首个报道这一明显安全事件的人,他得到了一位匿名人士的提示,该人士发现了特朗普移动网站中的 “漏洞”。该黑客称他们既能够为这款手机下虚假订单,也能够“抓取并搜索整个预购数据库”,访问电邮、电话号码和邮寄地址,但不能…
Linux 内核新增安全漏洞定义及负责任使用 AI 发现漏洞的文档 Linux 7.1 内核新增了关于何为安全漏洞以及如何负责任地使用 AI 发现内核漏洞的文档。此举旨在应对近期激增的内核安全漏洞报告,以及 AI 辅助发现漏洞报告的增加。文档明确指出,许多被报告为安全漏洞的问题实际上是普通错误,源于对 Linux 内核威胁模型的误解。真正的安全漏洞是那些能让攻击者获得不应有权限且易于利用的紧急缺陷。对于 AI 发现的漏洞,文档强调必须公开处理,但初始时不…
QEMU曝虚拟机逃逸漏洞,可直接控制底层物理机 QEMU CXL Type-3 设备仿真模块被曝出名为“QEMUtiny”的漏洞链。具备 Guest 系统 Root 权限的攻击者,可利用该漏洞实现虚拟机逃逸,获取宿主机进程甚至宿主机 Root 权限,风险较高(暂无 CVE 编号)。 漏洞原理 该漏洞链源于 CXL mailbox 逻辑(hw/cxl/cxl-mailbox-utils.c)中的两个致命缺陷: 1. 越界读(GET_LOG) :指针运算错误…
Yarbo将移除其割草机中故意设置的后门 机器人割草机公司 Yarbo 现在计划完全移除可能让恶意行为者通过互联网重新编程机器人的远程后门访问。 Yarbo 的客户将能够决定该功能是否从一开始就被安装。 Yarbo 上周五已承诺将正面解决许多安全问题,堵住那些让安全研究员Andreas Makris轻松从地球另一端劫持任何带刀片机器人、同时还能暴露电子邮件地址和GPS位置的漏洞。但当涉及到最令人担忧的漏洞时, Yarbo 当时却有所保留。这家公司表示将保…
苹果修补了允许FBI提取Signal消息的漏洞 苹果公司今天发布的 iOS 26.4.2、iPadOS 26.4.2、iOS 18.7.8和iPadOS 18.7.8 更新解决了一个安全漏洞, FBI 最近利用该漏洞从一部 iPhone 中提取了 Signal 消息预览,即使在该应用被删除后。通知服务的一个缺陷允许本应被删除的通知在iPhone或iPad上被保留。苹果公司表示,其通过改进的数据修订修复了日志记录问题。在最近的法庭证词披露 FBI 能够访问…
OpenAI发现涉及第三方工具的安全问题 人工智能公司OpenAI上周五表示,已识别出一个涉及名为Axios的第三方开发者工具的安全问题。这家ChatGPT开发商表示,未发现证据表明其用户数据被访问、其系统或知识产权受到损害,或其软件被篡改。该公司表示,正在更新其安全认证,要求所有macOS用户将其OpenAI应用更新到最新版本,以帮助防范任何人试图分发假冒应用的风险。据OpenAI称,一个广泛使用的第三方开发者库Axios于3月31日遭到破坏,作为一次…
苹果发布后台安全改进更新修复Safari漏洞 苹果公司已经发布了首个 “后台安全改进” 更新,以修复其 iPhone、iPad和Mac 上 Safari 网络浏览器中的一个安全漏洞。根据周二发布的一份新的安全公告,苹果公司表示,一名安全研究人员在浏览器引擎WebKit中发现了一个漏洞。该漏洞如果被利用,可能会允许恶意网站访问同一浏览器会话中另一个网站的数据。苹果公司表示,后台安全改进是 “轻量级” 的软件更新,包含针对安全漏洞的重要修复,苹果公司在较大的…
Anthropic与Mozilla合作以增强Firefox安全性 Anthropic 在最近与 Mozilla 的安全合作中发现了Firefox中的22个独立漏洞,其中14个被归类为 “高危”。大多数漏洞已在Firefox 148中修复,尽管有少数修复将不得不等待下一个版本。Anthropic的团队在两周时间内使用了 Claude Opus 4.6 模型,从 JavaScript 引擎开始,随后扩展到代码库的其他部分。根据博文内容,该团队专注于Firef…
大疆向漏洞发现者支付3万美元奖金 大疆确认将向安全研究员Sammy Azdoufal支付三万美元的漏洞赏金。此前,该研究员在尝试操控设备时,意外破解了7000台Romo扫地机器人的控制网络,暴露出可远程查看他人家庭隐私的严重安全隐患。这一事件最初源于Azdoufal尝试使用PlayStation手柄控制其大疆扫地机器人,却意外获得了访问数千台设备视频流的权限。大疆官方发言人表示,关于无需输入安全 PIN 码即可查看视频流的漏洞已于二月底修复。然而,针对系…
飞牛OS论坛宕机已超过两小时,所有CDN节点443端口流量完全中断。飞牛OS是一个NAS系统,近期曝出存在多个重大漏洞。
国产NAS系统飞牛OS疑似严重漏洞可未授权访问全部文件 有用户近期使用飞牛时,发现会时不时的出现设备卡死、网络报错的情况。 经过搜索,网友发现这居然是一个很普遍的问题!社区中有人已经分析出这是一个专门针对 FNOS 的恶意程序,即便已经开启了 SSL 、2FA ,且密码为非弱密码的情况下,这个恶意程序仍然能植入到设备。 根据一些大佬分析,飞牛疑似存在一个路径穿越漏洞,可以在未授权的情况下可以访问整个 NAS 全部文件,包括系统的配置文件,这可能也是导致如…
多款耳机存在严重的谷歌快速配对安全漏洞 索尼、安克和 Nothing 等公司的多款蓝牙音频设备易受一个新漏洞影响,可能允许攻击者窃听对话或追踪使用谷歌查找中心网络的设备。比利时鲁汶大学计算机安全与工业密码学小组的研究人员在谷歌快速配对协议中发现多个漏洞,可使黑客在蓝牙范围内秘密与某些头戴式耳机、耳塞和音箱配对。研究人员将这些攻击统称为 “低语配对”,即使快速配对是谷歌独有功能,该攻击仍可用于使用受影响蓝牙设备的iPhone用户。快速配对简化了蓝牙配对流程…
Telegram代理链接可被利用“一键”取得您的 IP 地址 安全研究人员本周演示显示,当用户点击一个特制的内部链接时,Android 和 iOS 平台的 Telegram 客户端会自动尝试连接到代理服务器。 这些链接可以伪装成普通用户名(例如在消息中显示为 @durov ),但实际上却指向一个 Telegram 代理链接。Telegram 代理链接( t.me/proxy?... )是用于在 Telegram 客户端中快速配置 MTProto 代理的特…
Meta澄清IG“密码重置风暴”因系统漏洞所致 全球数百万 Instagram 用户集中收到异常密集的密码重置邮件,引发广泛关注与安全担忧。针对公众疑虑,Meta公司于1月11日正式发布声明予以回应。该公司明确表示:“没有发生任何数据泄露事件, Instagram 系统未遭入侵,用户账户依然安全。”据发言人解释,此次大规模邮件触发源于一个已修复的技术漏洞 —— 该漏洞允许外部人员绕过正常验证流程,向部分 Instagram 用户批量发起虚假密码重置请求,…
挪威揭中国电动巴士安全漏洞 恐遭远程控制 挪威首都奥斯陆 (Oslo) 的公共交通运营商周二指出,部分来自中国的电动巴士存在严重缺陷,即其软件可能让制造商或恶意人士远程控制车辆。奥斯陆的交通运营商Ruter表示他们今年夏季测试了两辆电动巴士,一辆由中国宇通客车制造,另一辆由荷兰VDL集团制造。测试结果显示,中国制造的巴士内含一张 SIM 卡,使制造商能够远程安装软件更新,这样的设计存在被入侵的风险,而荷兰制造的巴士则没有这项功能。Ruter主管詹森向挪威…
苹果调整漏洞赏金计划针对间谍软件级漏洞 苹果公司已宣布对其漏洞赏金计划进行重大调整,将针对可与雇佣级间谍软件攻击复杂程度相匹配的漏洞利用链的最高奖励提高至 200 万美元。苹果表示,针对绕过锁定模式及在测试版软件中发现漏洞的奖金,其总支出可能超过 500万美元。该公司声称这代表了所有漏洞赏金计划中提供的最高奖金。该计划现在更加强调整体漏洞利用链而非单个漏洞,反映出真实世界攻击通常将多个漏洞串联使用的现实。远程入侵途径的奖励也已大幅提高,不过在实际攻击中不…
新研究表明高性能游戏鼠标可偷听你说话 加州大学欧文分校研究团队近日发表一项名为“Mic-E-Mouse”的研究,证实高性能鼠标感应器可藉由AI技术变成监听装置。研究人员发现,配备20,000 DPI或以上感应器的鼠标能侦测到桌面传来的微弱声学振动。这些振动经信号处理和机器学习分析后,甚至可「听到」用户的说话声。高性能鼠标感应器每秒可轮询高达8000次,远超一般鼠标操作所需频率。当声波经桌面传播,感应器会侦测到桌面的横向振动。这些在正常操作中被忽略的细微讯…
Unity曝安全漏洞并敦促开发者更新其游戏 游戏引擎Unity在披露一个影响使用其流行开发工具自2017年以来版本构建游戏的重大安全漏洞后,正敦促开发者立即采取行动。虽然没有证据表明该漏洞被利用,也未对用户或客户造成任何影响,但Unity已为开发者提供了修复方案。具体而言,如果您使用Unity 2017.1或更高版本为Windows、macOS或安卓开发并发布了游戏或应用,则需要采取行动。Unity的平台合作伙伴也已采取进一步措施保护其平台并保护终端用户…