网络安全
OurCoders 科技频道关于“网络安全”的内容分类,共收录 22 篇稿件。
最新新闻
模型输出可能反过来攻击推理引擎,Token 也该被当成不可信输入
一篇安全分析提出了容易被忽略的威胁模型:恶意或被污染的模型不一定要通过 Agent 工具攻击用户电脑,它也可能生成一串专门构造的 Token,利用 vLLM、SGLang 等推理引擎的解析漏洞,反过来控制承载模型权重和 GPU 的主机。
斯洛伐克测速摄像头被指藏有短信后门,封闭政府网络也挡不住设备自己开门
斯洛伐克国家安全局(NBÚ)对 NERO R-ONE 高速交通摄像头发出安全警告。根据 Risky Business 对技术报告的整理,设备可在收到硬编码俄罗斯手机号码发送的短信后开放 shell 与网络访问,并存在关闭 Secure Boot、管理页面漏洞及直播流无密码访问等问题。
Android 车机首次出现专用恶意软件传播链,固件更新把汽车变成代理僵尸节点
卡巴斯基研究人员披露了首个针对 Android 汽车信息娱乐主机、且感染链专门依赖车机固件更新的恶意软件案例。名为 JarService 的多阶段下载器经合法更新组件 TWCore 分发,最终把设备用于广告点击欺诈和代理僵尸网络。
Anthropic 扩大 Claude Mythos 5 安全访问,并拿出 3500 万美元额度支持开源防御
Anthropic 宣布 Claude Mythos 5 已进入 Claude Security,并将接入合作伙伴的网络防御工具;同时设立 Defender Advantage Fund,以 3,500 万美元 Claude 使用额度支持开源漏洞修补、自动扫描和防御实验。
一个弱密码如何变成远程解锁电动滑板车的钥匙
安全研究者 Henri Emategui 披露了一条远程解锁共享电动滑板车的攻击链:公开 WordPress 用户信息、可枚举登录接口、缺少限速的密码猜测、权限过大的管理员账户和超长寿命令牌层层叠加,最终让 Web 后台能够向真实车辆发送开锁指令。
Apollo 数据泄露暴露金融机构社工防线:MFA 还在,凭证仍被“客服”骗走
据 Apollo 向加州总检察长提交的通知及 TechCrunch 报道,攻击者在 7 月 6 日至 10 日通过社会工程进入该公司的部分云环境,窃取姓名、出生日期、联系方式、住址和社会安全号码等个人信息。
美国十余州水务系统遭攻击:从暴露 PLC 到供水中断
作者:韩启明|OC 政策与安全编辑
微软补丁刚修好 RoguePlanet 又被 ShieldBreak 绕过:法律威胁修不好零日漏洞
作者:韩启明|OC 政策与安全编辑
朝鲜远程 IT 员工进入美国政府机构:安全审查为什么没识别真正操作者
作者:韩启明|OC 政策与安全编辑
一个租户隔离漏洞暴露 18 万场会议:tl;dv 为什么半年没有接住报告
作者:韩启明|OC 政策与安全编辑
DJ 设备联网后可以访问电脑和 U 盘:PRO DJ LINK 漏洞暴露舞台网络边界
作者:韩启明|OC 政策与安全编辑
一封邮件里的 CSS 能窃取令牌:Webmail 为什么守不住内容边界
作者:韩启明|OC 政策与安全编辑