网络与安全频道最新文章
npm注册表中发现恶意pgserve与automagik开发工具

npm注册表中发现恶意pgserve与automagik开发工具

安全研究人员警告,npm JavaScript注册表中出现了pgserve和automagik的恶意版本。下载这些版本将导致AWS、Azure、GCP凭证、SSH密钥、加密钱包及浏览器密码被窃取,恶意软件还会自我传播至其他已连接设备。据悉,受攻击版本与供应链蠕虫病毒CanisterWorm具有相似特征。安全专家建议开发者立即轮换所有凭证,禁用npm自动postinstall脚本执行,并对发布令牌实施最小权限原则。

Claude Mythos Preview发现大量安全漏洞,代码安全防护迎来新挑战

Claude Mythos Preview发现大量安全漏洞,代码安全防护迎来新挑战

Anthropic旗下Claude Mythos Preview模型已识别出数千个高危及严重漏洞,涵盖主流操作系统和浏览器。为此,Anthropic发起Project Glasswing项目,联合AWS、苹果、谷歌、微软、英伟达等科技巨头共同应对AI驱动的网络安全威胁。专家指出,尽管AI在发现代码漏洞方面表现出色,但仍存在误报率高等问题,需构建多层验证机制,并保持人类专家全程参与,才能实现安全可靠的漏洞检测与修复。

蓝牙28年:一个全球标准,如何变成日常世界的底层能力
2026-04-28

蓝牙28年:一个全球标准,如何变成日常世界的底层能力

过去28年,蓝牙技术联盟在不断塑造蓝牙标准,目前蓝牙技术已经是全球范围内应用最广泛的无线技术之一。

网络安全从业者薪资停滞,工作量却持续攀升

网络安全从业者薪资停滞,工作量却持续攀升

据招聘机构Harvey Nash最新数据,2025年网络安全专业人员在IT行业薪资增长中最受忽视。全球71%的安全从业者遭遇薪资停滞,英国更高达77%。尽管网络安全岗位位列科技行业需求前三,但从业者职场满意度却排名垫底。Harvey Nash CIO指出,安全团队工作成效反而滋生了管理层的自满情绪,叠加AI带来的威胁扩大、工作压力持续增加,正驱动大量人才流失。

黑帽亚洲大会:隐私保护与网络安全密不可分

黑帽亚洲大会:隐私保护与网络安全密不可分

在新加坡举行的Black Hat Asia 2026开幕主题演讲中,调查记者兼作家Violet Blue指出,隐私保护并非网络安全的附属议题,而是其核心组成部分。她警告称,监控资本主义不仅侵蚀隐私,更会制造攻击面,数据经纪商、广告SDK均构成供应链风险。她援引MGM Resorts、23andMe等真实事件说明,个人信息泄露往往是攻击的切入点,并呼吁从个人数据防护转向集体数据治理。

AI生成代码正在给安全团队带来新挑战

AI生成代码正在给安全团队带来新挑战

安全测试公司ProjectDiscovery发布报告指出,企业大量使用AI编写代码正带来严重安全隐患,许多组织对此尚未做好应对准备。调查显示,仅38%的网络安全从业者能跟上AI带来的代码审查量增长,近60%表示压力持续加大。安全人员最关注的风险包括:企业机密泄露(78%)、供应链安全(73%)及业务逻辑漏洞(72%)。该报告基于对北美和西欧200名网络安全专业人员的调查。

开源模型同样能出色完成漏洞挖掘任务,无需依赖Mythos

开源模型同样能出色完成漏洞挖掘任务,无需依赖Mythos

AI安全初创公司RunSybil CEO、OpenAI首位安全雇员Ari Herbert-Voss在新加坡Black Hat Asia大会上指出,开源模型在漏洞挖掘方面可与Anthropic的Mythos相媲美。他认为,通过构建"脚手架"将多个开源模型协同运行,攻防双方均可达到接近Mythos的效果,且不同模型能捕捉不同类型漏洞,有效弥补单一模型的盲区。鉴于Mythos成本高昂且访问受限,开源方案对众多组织而言不仅可行,更是必要选择。

微软远程桌面安全更新上线,但警告消息显示异常

微软远程桌面安全更新上线,但警告消息显示异常

微软针对远程桌面(RDP)的钓鱼防护更新已正式推出,用户打开.rdp文件时将看到连接设置安全警告。然而,部分用户反映警告界面显示异常,出现文字重叠或按钮被遮挡的问题,影响实际安全效果。该问题已被列入已知缺陷列表,主要发生在使用多显示器且缩放比例不同的环境中。微软建议统一各显示器缩放设置作为临时解决方案,并承诺在未来更新中修复。此外,微软还发现.NET 10.0.6存在权限提升漏洞(CVE-2026-40372),并紧急发布带外更新。

青少年网络安全之战:这场拉锯为何看不到尽头

青少年网络安全之战:这场拉锯为何看不到尽头

一名13岁男孩在Snapchat上遭性trafficker胁迫拍摄裸照,相关内容在Twitter上获得逾16.7万次浏览。这一事件折射出青少年网络安全的严峻现实。近年来,Meta和谷歌相继在美国法院被判赔偿,监管压力持续上升。围绕《儿童网络安全法》、年龄验证机制及社媒禁令,政府、科技公司、家长与公民团体争议不断,隐私保护与言论自由的权衡让问题更加复杂,至今仍无定论。

Eseye借助SGP.32 eSIM编排技术增强全球物联网连接韧性

Eseye借助SGP.32 eSIM编排技术增强全球物联网连接韧性

Eseye在其AnyNet+ eSIM及Infinity连接管理平台中引入SGP.32标准,支持远程SIM配置与大规模物联网设备管理,尤其适用于无用户界面的受限设备。该公司警告,SGP.32并非万能解决方案,商业合同、合规管理和运营保障同样不可或缺。Eseye通过整合多IMSI、智能回退与统一编排,帮助企业在190个国家800余个网络中实现近100%的连接稳定性,避免DIY方式带来的复杂性与断线风险。

BT与NCSC合作拦截超10亿次恶意网站点击

BT与NCSC合作拦截超10亿次恶意网站点击

英国电信BT与移动运营商EE借助国家网络安全中心(NCSC)提供的情报,已成功拦截超过十亿次恶意网站访问。NCSC的"共享与防御"计划去年启动,覆盖4600万手机用户及1200万固定宽带用户,可防范恶意代码、恶意软件及网络钓鱼攻击。该计划向BT、EE及VodafoneThree等电信运营商提供威胁预警,并支持合作伙伴根据自身风险评估选择封锁相应恶意站点。

Claude Mythos在Firefox中发现271个漏洞,开启AI安全新时代

Claude Mythos在Firefox中发现271个漏洞,开启AI安全新时代

Anthropic旗下Claude Mythos Preview模型在Firefox 148版本中发现了271个安全漏洞,远超此前Claude Opus 4.6发现的22个,相关漏洞已在Firefox 150中全部修复。专家指出,AI正以超越传统人工审查的规模和深度推动漏洞发现,有望帮助防御方扭转长期处于被动的局面。然而,Mythos遭未授权访问事件也揭示了AI工具的双刃剑本质——AI系统本身已成为高价值攻击目标。

Wiz联合创始人:用AI对自身系统发起攻击,先于黑客找到漏洞

Wiz联合创始人:用AI对自身系统发起攻击,先于黑客找到漏洞

Wiz联合创始人Yinon Costica在谷歌云Next大会上指出,防御者应借助AI主动攻击自身系统,利用对环境的深度上下文优势,抢在威胁者之前发现漏洞。Wiz为此推出红、绿、蓝三款AI安全智能体,分别负责渗透测试、自动分级处理和威胁调查。谷歌完成320亿美元收购Wiz后,双方将共同打造统一安全平台,持续支持AWS、Azure等多云环境,并强化AI原生部署周期的安全能力。

微软紧急发布ASP.NET Core数据保护库严重安全漏洞带外补丁

微软紧急发布ASP.NET Core数据保护库严重安全漏洞带外补丁

微软披露,4月14日发布的.NET 10.0.6更新意外引入了一个CVSS评分9.1的严重漏洞(CVE-2026-40372),影响ASP.NET Core数据保护库。该漏洞导致HMAC验证标签计算偏移错误,攻击者可伪造通过身份验证的载荷,并解密受保护的认证Cookie及令牌。受影响的Linux、macOS及Windows开发者需立即升级至10.0.7版本,并重建相关应用、使所有受影响的认证Cookie和令牌失效。

开发者遭遇精密求职骗局:我放松了警惕,运行了那段代码

开发者遭遇精密求职骗局:我放松了警惕,运行了那段代码

一名塞尔维亚开发者Boris Vujicic通过LinkedIn收到一家区块链公司的招聘邀请,历经两轮真实感极强的视频面试后,在"技术测试"环节运行了对方提供的代码。代码执行仅56秒内,攻击者便窃取了634个Chrome保存密码、macOS钥匙串及MetaMask钱包数据。调查显示,此次攻击与朝鲜政府背景黑客有关,所用代码和手法与此前一起4000万美元加密货币盗窃案相同。

修复校园Wi-Fi信号,竟然需要动用一台起重机

修复校园Wi-Fi信号,竟然需要动用一台起重机

一所K-12学校部署新Wi-Fi基础设施后,部分Windows笔记本电脑出现间歇性连接故障。IT支持经理Harold联系厂商技术人员携带频谱分析仪排查,发现2.4GHz频段被强信号完全覆盖。经观察发现,罪魁祸首竟是旁边建筑工地的吊车无线遥控器——为确保控制信号不被干扰,该设备以最大功率占用整个2.4GHz频段。最终解决方案是将Windows设备临时切换至5GHz频段,直至施工结束。

研究人员发现或比震网病毒早五年的网络破坏恶意软件

研究人员发现或比震网病毒早五年的网络破坏恶意软件

安全公司SentinelOne发现一款名为"fast16"的恶意软件,其目的是干扰工程与物理仿真软件的计算结果,可能早于2010年曝光的Stuxnet蠕虫病毒约五年。研究人员推测该软件诞生于2005年前后,仅能在单核Windows XP系统上运行。分析显示,fast16曾针对LS-DYNA、PKPM等高精度工程仿真套件,通过篡改浮点运算结果实施破坏。研究人员认为这是已知最早的国家级网络破坏武器之一。

安全漏洞威胁城市公共电动车充电桩,攻击者可令其全面瘫痪

安全漏洞威胁城市公共电动车充电桩,攻击者可令其全面瘫痪

清华大学物联网安全研究员石鹤天在Black Hat Asia大会上发表演讲,揭示共享物联网设备(如公共电动车充电桩、共享电动车)存在严重安全隐患。研究发现,部分设备含调试接口,固件中存在共享认证密钥,后端服务用户验证机制薄弱。攻击者可利用"幽灵客户端"免费使用服务,甚至通过其开发的工具IDScope远程禁用充电桩,理论上可使整座城市的充电网络瘫痪。欧洲共享单车应用同样存在类似问题,根源在于开发者过度优先考虑用户便利性而忽视安全性。

嘉年华邮轮遭遇数据泄露,750万封邮件地址外泄

嘉年华邮轮遭遇数据泄露,750万封邮件地址外泄

全球最大邮轮公司嘉年华集团陷入数据泄露危机。据"我是否被黑客攻击"(HIBP)平台披露,约750万个独立邮箱地址疑遭泄露,涉及其子公司荷美邮轮旗下的"Mariner Society"忠诚度计划,泄露数据包含姓名、生日、性别及会员信息。黑客组织ShinyHunters声称还窃取了"数TB企业内部数据",而嘉年华方面仅承认发生了针对单一账户的网络钓鱼事件,目前尚未回应媒体追问。

Freshwave推出5G室内移动连接新方案,覆盖英国全运营商

Freshwave推出5G室内移动连接新方案,覆盖英国全运营商

连接基础设施即服务提供商Freshwave推出"5G on Omni",通过爱立信Radio Dot系统,为英国建筑室内提供来自EE、O2及VodafoneThree等所有运营商的4G/5G信号覆盖。该方案支持多供应商,比传统分布式天线系统节能高达50%,部署更快、成本更低。目前已在伦敦灵活办公场所Record Hall上线,并在金融服务、消费品等多个行业积极推广。