安全研究人员警告,npm JavaScript注册表中出现了pgserve和automagik的恶意版本。下载这些版本将导致AWS、Azure、GCP凭证、SSH密钥、加密钱包及浏览器密码被窃取,恶意软件还会自我传播至其他已连接设备。据悉,受攻击版本与供应链蠕虫病毒CanisterWorm具有相似特征。安全专家建议开发者立即轮换所有凭证,禁用npm自动postinstall脚本执行,并对发布令牌实施最小权限原则。
Anthropic旗下Claude Mythos Preview模型已识别出数千个高危及严重漏洞,涵盖主流操作系统和浏览器。为此,Anthropic发起Project Glasswing项目,联合AWS、苹果、谷歌、微软、英伟达等科技巨头共同应对AI驱动的网络安全威胁。专家指出,尽管AI在发现代码漏洞方面表现出色,但仍存在误报率高等问题,需构建多层验证机制,并保持人类专家全程参与,才能实现安全可靠的漏洞检测与修复。
据招聘机构Harvey Nash最新数据,2025年网络安全专业人员在IT行业薪资增长中最受忽视。全球71%的安全从业者遭遇薪资停滞,英国更高达77%。尽管网络安全岗位位列科技行业需求前三,但从业者职场满意度却排名垫底。Harvey Nash CIO指出,安全团队工作成效反而滋生了管理层的自满情绪,叠加AI带来的威胁扩大、工作压力持续增加,正驱动大量人才流失。
在新加坡举行的Black Hat Asia 2026开幕主题演讲中,调查记者兼作家Violet Blue指出,隐私保护并非网络安全的附属议题,而是其核心组成部分。她警告称,监控资本主义不仅侵蚀隐私,更会制造攻击面,数据经纪商、广告SDK均构成供应链风险。她援引MGM Resorts、23andMe等真实事件说明,个人信息泄露往往是攻击的切入点,并呼吁从个人数据防护转向集体数据治理。
安全测试公司ProjectDiscovery发布报告指出,企业大量使用AI编写代码正带来严重安全隐患,许多组织对此尚未做好应对准备。调查显示,仅38%的网络安全从业者能跟上AI带来的代码审查量增长,近60%表示压力持续加大。安全人员最关注的风险包括:企业机密泄露(78%)、供应链安全(73%)及业务逻辑漏洞(72%)。该报告基于对北美和西欧200名网络安全专业人员的调查。
AI安全初创公司RunSybil CEO、OpenAI首位安全雇员Ari Herbert-Voss在新加坡Black Hat Asia大会上指出,开源模型在漏洞挖掘方面可与Anthropic的Mythos相媲美。他认为,通过构建"脚手架"将多个开源模型协同运行,攻防双方均可达到接近Mythos的效果,且不同模型能捕捉不同类型漏洞,有效弥补单一模型的盲区。鉴于Mythos成本高昂且访问受限,开源方案对众多组织而言不仅可行,更是必要选择。
微软针对远程桌面(RDP)的钓鱼防护更新已正式推出,用户打开.rdp文件时将看到连接设置安全警告。然而,部分用户反映警告界面显示异常,出现文字重叠或按钮被遮挡的问题,影响实际安全效果。该问题已被列入已知缺陷列表,主要发生在使用多显示器且缩放比例不同的环境中。微软建议统一各显示器缩放设置作为临时解决方案,并承诺在未来更新中修复。此外,微软还发现.NET 10.0.6存在权限提升漏洞(CVE-2026-40372),并紧急发布带外更新。
一名13岁男孩在Snapchat上遭性trafficker胁迫拍摄裸照,相关内容在Twitter上获得逾16.7万次浏览。这一事件折射出青少年网络安全的严峻现实。近年来,Meta和谷歌相继在美国法院被判赔偿,监管压力持续上升。围绕《儿童网络安全法》、年龄验证机制及社媒禁令,政府、科技公司、家长与公民团体争议不断,隐私保护与言论自由的权衡让问题更加复杂,至今仍无定论。
Eseye在其AnyNet+ eSIM及Infinity连接管理平台中引入SGP.32标准,支持远程SIM配置与大规模物联网设备管理,尤其适用于无用户界面的受限设备。该公司警告,SGP.32并非万能解决方案,商业合同、合规管理和运营保障同样不可或缺。Eseye通过整合多IMSI、智能回退与统一编排,帮助企业在190个国家800余个网络中实现近100%的连接稳定性,避免DIY方式带来的复杂性与断线风险。
英国电信BT与移动运营商EE借助国家网络安全中心(NCSC)提供的情报,已成功拦截超过十亿次恶意网站访问。NCSC的"共享与防御"计划去年启动,覆盖4600万手机用户及1200万固定宽带用户,可防范恶意代码、恶意软件及网络钓鱼攻击。该计划向BT、EE及VodafoneThree等电信运营商提供威胁预警,并支持合作伙伴根据自身风险评估选择封锁相应恶意站点。
Anthropic旗下Claude Mythos Preview模型在Firefox 148版本中发现了271个安全漏洞,远超此前Claude Opus 4.6发现的22个,相关漏洞已在Firefox 150中全部修复。专家指出,AI正以超越传统人工审查的规模和深度推动漏洞发现,有望帮助防御方扭转长期处于被动的局面。然而,Mythos遭未授权访问事件也揭示了AI工具的双刃剑本质——AI系统本身已成为高价值攻击目标。
Wiz联合创始人Yinon Costica在谷歌云Next大会上指出,防御者应借助AI主动攻击自身系统,利用对环境的深度上下文优势,抢在威胁者之前发现漏洞。Wiz为此推出红、绿、蓝三款AI安全智能体,分别负责渗透测试、自动分级处理和威胁调查。谷歌完成320亿美元收购Wiz后,双方将共同打造统一安全平台,持续支持AWS、Azure等多云环境,并强化AI原生部署周期的安全能力。
微软披露,4月14日发布的.NET 10.0.6更新意外引入了一个CVSS评分9.1的严重漏洞(CVE-2026-40372),影响ASP.NET Core数据保护库。该漏洞导致HMAC验证标签计算偏移错误,攻击者可伪造通过身份验证的载荷,并解密受保护的认证Cookie及令牌。受影响的Linux、macOS及Windows开发者需立即升级至10.0.7版本,并重建相关应用、使所有受影响的认证Cookie和令牌失效。
一名塞尔维亚开发者Boris Vujicic通过LinkedIn收到一家区块链公司的招聘邀请,历经两轮真实感极强的视频面试后,在"技术测试"环节运行了对方提供的代码。代码执行仅56秒内,攻击者便窃取了634个Chrome保存密码、macOS钥匙串及MetaMask钱包数据。调查显示,此次攻击与朝鲜政府背景黑客有关,所用代码和手法与此前一起4000万美元加密货币盗窃案相同。
一所K-12学校部署新Wi-Fi基础设施后,部分Windows笔记本电脑出现间歇性连接故障。IT支持经理Harold联系厂商技术人员携带频谱分析仪排查,发现2.4GHz频段被强信号完全覆盖。经观察发现,罪魁祸首竟是旁边建筑工地的吊车无线遥控器——为确保控制信号不被干扰,该设备以最大功率占用整个2.4GHz频段。最终解决方案是将Windows设备临时切换至5GHz频段,直至施工结束。
安全公司SentinelOne发现一款名为"fast16"的恶意软件,其目的是干扰工程与物理仿真软件的计算结果,可能早于2010年曝光的Stuxnet蠕虫病毒约五年。研究人员推测该软件诞生于2005年前后,仅能在单核Windows XP系统上运行。分析显示,fast16曾针对LS-DYNA、PKPM等高精度工程仿真套件,通过篡改浮点运算结果实施破坏。研究人员认为这是已知最早的国家级网络破坏武器之一。
清华大学物联网安全研究员石鹤天在Black Hat Asia大会上发表演讲,揭示共享物联网设备(如公共电动车充电桩、共享电动车)存在严重安全隐患。研究发现,部分设备含调试接口,固件中存在共享认证密钥,后端服务用户验证机制薄弱。攻击者可利用"幽灵客户端"免费使用服务,甚至通过其开发的工具IDScope远程禁用充电桩,理论上可使整座城市的充电网络瘫痪。欧洲共享单车应用同样存在类似问题,根源在于开发者过度优先考虑用户便利性而忽视安全性。
全球最大邮轮公司嘉年华集团陷入数据泄露危机。据"我是否被黑客攻击"(HIBP)平台披露,约750万个独立邮箱地址疑遭泄露,涉及其子公司荷美邮轮旗下的"Mariner Society"忠诚度计划,泄露数据包含姓名、生日、性别及会员信息。黑客组织ShinyHunters声称还窃取了"数TB企业内部数据",而嘉年华方面仅承认发生了针对单一账户的网络钓鱼事件,目前尚未回应媒体追问。
连接基础设施即服务提供商Freshwave推出"5G on Omni",通过爱立信Radio Dot系统,为英国建筑室内提供来自EE、O2及VodafoneThree等所有运营商的4G/5G信号覆盖。该方案支持多供应商,比传统分布式天线系统节能高达50%,部署更快、成本更低。目前已在伦敦灵活办公场所Record Hall上线,并在金融服务、消费品等多个行业积极推广。