安全客-有思想的安全新媒体

RSS: https://api.anquanke.com/data/v1/rss
安全客是一个关注网络安全、AI 与技术产业的中文媒体。

2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了

8月20日,上3个Rust crate被投毒,其中arrayref累计下载2.45亿次。攻击者通过typosquat发布仿冒依赖proc-macro1,利用build script在编译时自动执行恶意代码,窃取浏览器凭证并建立持久化后门。 基础设施与朝鲜黑客组织高度重叠。Cargo生态缺乏发布冷却期、维护者账号保护不足、yank机制被滥用等系统性短板暴露无遗。Rust开发者需立即排查编译缓存、锁定arrayref版本、检查异常文件和网络连接。
评论点赞收藏37 天前

WRC观察:竞争走向底层,算力资产决定具身智能终局

英伟达联合六大资管推5000亿美元AI算力投资平台,算力从成本项转为可投资资产。2026世界机器人大会上,人形机器人硬件快速成熟但软件"大脑"成短板,仿真到现实的迁移鸿沟、算力成本居高不下、全栈基础设施竞争成为行业三大结构性矛盾。
评论点赞收藏37 天前

保镖成了内鬼:微软Defender曝零日漏洞,普通账户一键提权SYSTEM

安全研究员Nightmare Eclipse披露微软Defender零日漏洞ShieldBreak,任意Windows账户可提权至SYSTEM。7月补丁对关联漏洞Rogue Planet的修复未彻底生效,调整后的PoC在已更新设备上仍可运行。 漏洞原理为TOCTOU竞争条件:Defender扫描文件时,攻击者在极短时间窗口内动态替换文件内容,借SYSTEM权限执行操作。企业防守建议:收紧本地权限、监控MsMpEng.exe异常行为、分层防御补位、跟进MSRC补丁。
评论点赞收藏40 天前

机器流量首次超过人类,互联网进入"三体流量时代"

瑞数信息《2026自动化威胁报告》数据显示,2025年初至2026年Q2机器流量占比升至约68%,AI Agent流量从不足1%增至8%-12%,LLM和Agent请求超4500亿次、同比增长超400%。 传统Bot防护逻辑正在失效,安全治理需从"识别机器"转向"判断信任",建立基于身份+行为+意图的多维评估模型。
评论点赞收藏43 天前

WordPress登录页曝高危漏洞:无需账号即可触发XSS转Shell,1.1万网站遭攻击

WordPress登录页曝高危漏洞CVE-2026-64638,无需账号即可触发XSS转Shell攻击。CVSS评分8.9,已有1.1万个网站在67国遭自动化攻击。 攻击链:构造恶意输入触发反射型XSS,借用管理员身份创建恶意页面并上传PHP后门插件。官方已发布7.0.3安全更新,建议立即升级。游戏行业受害占比32%,插件多、更新慢的站点风险最高。
评论点赞收藏44 天前

LiteLLM供应链投毒事件:40分钟195TB数据泄露,2500家企业中招

LiteLLM开源AI网关遭供应链投毒,攻击者通过篡改CI/CD流水线中的Trivy工具,向PyPI推送两个恶意版本,40分钟内窃取195TB凭据数据,涉及英伟达等约2500家企业。 泄露数据包括云密钥、Git Token、SSH私钥、K8s配置及AI服务商API Key。攻击者未直接攻击LiteLLM代码仓库,而是利用其未锁定Trivy版本号的漏洞,通过第三方工具链渗透。
评论点赞收藏44 天前

IDC发布中国APA市场份额报告:领跑企业都有谁?

IDC首次发布中国智能体流程自动化(APA)市场份额报告,2025年市场规模约21.5亿元,产品收入16.2亿元,服务收入5.3亿元。艺赛旗、金智维、来也科技等老牌RPA厂商领跑。 APA在RPA基础上引入智能体能力,使自动化流程具备环境感知、任务编排和自主执行能力,适用场景大幅拓宽。
评论点赞收藏47 天前

恶意SIM卡可接管物联网设备:1981年的AT命令正在复活

伯明翰大学研究发现,恶意SIM卡可命令设备执行攻击者指令,26台设备中9台中招。8个蜂窝模块里6个接受命令,其中5个来自移远通信,广泛部署于充电桩、工业路由器和车载T-Box。 iPhone和Pixel免疫,问题不在芯片而在厂商对接口是否开启的定制决定。 高通已做默认关闭的加固配置,但截至8月10日五家厂商无一发布公开公告,存量设备需自行排查。
评论点赞收藏48 天前

国家预警:勒索病毒"Sorry"专攻公网Linux服务器,信创系统也在打击范围

国家预警"Sorry"勒索病毒专攻公网Linux服务器,加密后暂无可靠恢复方法。病毒利用cPanel授权漏洞(CVE-2026-41940)入侵,可伪装成sshd进程,先窃取数据再加密,并通过SSH弱密码横向扩散。 信创操作系统也在打击范围内。建议立即排查cPanel版本、检查异常进程、收敛公网暴露面、改用强密码并隔离备份。
评论点赞收藏48 天前

勒索软件打击升级:创建者判16年,Snowflake黑客面临32年

美国一周内连判两起勒索软件案,Ransom Cartel创建者获刑16年,Snowflake数据盗窃黑客认罪面临32年。国际执法正从"抓执行者"转向"端掉整条产业链",引渡常态化、量刑加码。 Snowflake案暴露凭据管理老问题:受害者用2020年旧凭据、不开MFA。安全从业者应立刻排查云服务账号认证策略,强制开启多因素认证。
评论点赞收藏50 天前

1755枚比特币被盗:硬件冷钱包随机数漏洞致1.1亿美元损失

主流硬件冷钱包因随机数生成算法存在系统性偏差,约5000个钱包被入侵,1755枚比特币(约1.1亿美元)被盗。私钥生成时随机数不够"随机",密钥空间大幅缩小,攻击者可以针对性穷举。 这是加密史上最大硬件钱包安全事件。建议用户检查钱包是否有第三方安全审计报告,资产分散存储,优先选择开源方案。
评论点赞收藏51 天前

AI冲击下的网络安全行业:SRC关停、漏洞贬值与白帽子转型之路

某金融SRC关停、HackerOne改实名,AI让漏洞量产,安全行业正经历结构性洗牌。 AI降低攻击门槛,漏洞价值必然打折,低端同质化白帽子面临淘汰。 企业安全从买产品转向买能力,甲方自建AI工具成为趋势。白帽子转型方向指向AI FDE(前沿部署工程师),帮企业把AI真正用起来。多位嘉宾共识:AI消灭的是工具型安全人,不是安全行业本身。
评论点赞收藏51 天前

纳米Work企业版正式启动全国各级渠道城市合伙人招募

7月28日,360创始人周鸿祎发布企业智能体工作平台“纳米Work”,定位是让AI从“能回答问题”走向“能完成任务”,填补模型与实际业务之间的落地鸿沟。 产品主打多智能体协同、多模型按需调度、云端7×24小时运行,以及“原生安全”能力,防止智能体操作出错造成真实损失。据称该平台已投入10万智能体、覆盖630个岗位、消耗350万亿Token打磨。 同日宣布启动全国各级渠道城市合伙人招募,面向懂本地行业、能深入客户场景的合作伙伴。
评论点赞收藏60 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。