Meta 警告称,其旗下流行的即时通讯平台 WhatsApp 的 Microsoft Windows 版本存在一个重大漏洞,可能使用户面临各种网络攻击风险,包括勒索软件攻击。
在一份在线公告中,Meta 表示这个欺骗性问题 (正在被追踪为 CVE-2025-30401,存在于 2.2450.6 之前的版本) 会导致 WhatsApp 根据多用途互联网邮件扩展 (MIME) 类型显示通过该平台发送的附件,但实际上是根据附件的真实文件扩展名来选择文件打开程序。
在这种情况下,如果恶意攻击者故意修改 MIME 类型,可能会导致接收者在 WhatsApp 内手动打开附件时,inadvertently 执行任意代码,而不是查看附件内容。
实际上,这意味着受害者可能会看到一个看似无害的 .jpeg 文件并被诱导打开它,但实际上它可能是一个 .exe 文件 - 也就是说,是恶意软件。
据在线银行 Revolut 最新发布的数据显示,2024 年英国五分之一的诈骗案都以 WhatsApp 为主要攻击途径,且在 6 月至 12 月期间,此类诈骗数量增长了 67%。
更广泛地说,包括 Facebook 和 Instagram 在内的 Meta 平台因其庞大的消费者用户群且这些用户往往缺乏基本的个人安全意识,而备受网络犯罪分子青睐。
CyberSmart 高级网络安全顾问 Adam Pilton 表示:"大多数人都会加入 WhatsApp 群组,在群组中分享图片是很常见的,这就是这个漏洞变得危险的地方。如果网络犯罪分子能够在你的群组中分享这种图片,或者通过你信任的人分享到你的群组中,群组中的任何人都可能在不知情的情况下执行与该共享图片相关的恶意代码。"
KnowBe4 的安全意识倡导者 Martin Kraemer 表示,WhatsApp 的近乎普遍使用使得此类漏洞可能对消费者和组织都产生极大影响。
他说:"WhatsApp 已成为生活中不可或缺的一部分,从预约理发到与招聘人员分享简历。作为首选的通信平台,Windows 客户端已成为许多人在处理专业和私人事务时在后台运行的重要助手。"
由于 WhatsApp 已深深融入我们的通信和工作习惯,我们已经形成了自动化行为、高度信任和依赖性,这正是攻击者喜欢利用的,就像现在 Windows 客户端中出现的这个漏洞一样。用户不能轻视这个漏洞,应该立即将软件更新到最新版本。
Kraemer 警告说,在此期间,WhatsApp 用户在打开通过该服务发送的附件或文件时应始终保持极度谨慎。理想情况下,他说最佳做法是像对待电子邮件账户一样对待它,永远不要打开意外收到的文件,特别是来自新联系人的文件。
Pilton 补充说:"值得欣慰的是,解决方案就在手边而且很简单,那就是更新 WhatsApp。网络犯罪分子会继续利用我们使用的软件中的漏洞,而软件提供商会继续提供更新或补丁来保护我们免受网络犯罪分子的攻击。这就是为什么漏洞管理,也就是应用软件提供商发布的更新,如此重要。"
好文章,需要你的鼓励
研究人员基于Meta前首席AI科学家Yann LeCun提出的联合嵌入预测架构,开发了名为JETS的自监督时间序列基础模型。该模型能够处理不规则的可穿戴设备数据,通过学习预测缺失数据的含义而非数据本身,成功检测多种疾病。在高血压检测中AUROC达86.8%,心房扑动检测达70.5%。研究显示即使只有15%的参与者有标注医疗记录,该模型仍能有效利用85%的未标注数据进行训练,为利用不完整健康数据提供了新思路。
西湖大学等机构联合发布TwinFlow技术,通过创新的"双轨道"设计实现AI图像生成的革命性突破。该技术让原本需要40-100步的图像生成过程缩短到仅需1步,速度提升100倍且质量几乎无损。TwinFlow采用自我对抗机制,无需额外辅助模型,成功应用于200亿参数超大模型,在GenEval等标准测试中表现卓越,为实时AI图像生成应用开辟了广阔前景。
AI云基础设施提供商Coreweave今年经历了起伏。3月份IPO未达预期,10月收购Core Scientific计划因股东反对而搁浅。CEO Michael Intrator为公司表现辩护,称正在创建云计算新商业模式。面对股价波动和高负债质疑,他表示这是颠覆性创新的必然过程。公司从加密货币挖矿转型为AI基础设施提供商,与微软、OpenAI等巨头合作。对于AI行业循环投资批评,Intrator认为这是应对供需剧变的合作方式。
中山大学等机构联合开发的RealGen框架成功解决了AI生成图像的"塑料感"问题。该技术通过"探测器奖励"机制,让AI在躲避图像检测器识别的过程中学会制作更逼真照片。实验显示,RealGen在逼真度评测中大幅领先现有模型,在与真实照片对比中胜率接近50%,为AI图像生成技术带来重要突破。