搜索结果
安全专家称机场集团在客户端 JavaScript 中泄露 API 密钥长达四年
安全研究员斯科特·赫尔姆(Scott Helme)表示,他的分析支持了 FulcrumSec 的说法,即曼彻斯特机场集团(MAG)在客户端 JavaScript 中暴露了具有特权的 API 密钥。 赫尔姆称,他在利用网络勒索团伙提供的信息重建上个月大约 880 万名 MAG 客户的数据是如何被盗之后,得出了这一结论。制造此次攻击的黑客将 MAG 的安全失误描述为“悲喜剧”。 他们声称,MAG 在其
AI编程工具中存在的“0点击远程代码执行(RCE)”漏洞可能会让攻击者轻易获得系统控制权。
研究人员表示,一个允许远程代码执行的零点击漏洞影响了所有主流人工智能编程代理——包括 Anthropic 的 Claude Code、OpenAI 的 Codex、Google 的 Gemini CLI、Microsoft 的 Copilot 以及微软旗下的 GitHub Copilot。该漏洞可能使攻击者能够完全访问代理所能触及的所有资产和数据。据专注于保护企业级 AI 代理的安全初创公司 Ai
攻击者窃取METR API密钥,消耗价值60万美元的积分,数周无人察觉
AI模型测试组织METR披露了今年早些时候发生的两起攻击事件,其中一起中,攻击者窃取了一个I密钥,并在三周内消耗了价值约60万美元的公共模型积分。 METR(Model Evaluation and Threat Research的缩写)在这两起事件中均未发现攻击者访问敏感信息的证据,并表示已与安全专家共同调查。 METR研究人员与OpenAI合作调查其代理如何入侵Hugging Face,并于周
一个简单的git技巧攻破了四个AI编程代理的安全锁
人工智能行业早已意识到攻击者可能通过恶意手段污染插件市场。为此,相关厂商采取了将每个插件绑定到其代码的“已审核版本”上的措施;然而,这种安全机制刚刚被攻破。 漏洞详情: Air Security 的研究人员于周四公布了一个名为 Plugin4Shell 的安全漏洞。该漏洞影响了四种最广泛使用的人工智能编程工具:Anthropic 的 Claude Code、OpenAI 的 Codex、GitHu
OpenAI 智能体于5月攻击了 RubyGems,比 Hugging Face 早两个月
OpenAI has confirmed that its agents were involved in an incident at RubyGems in May. That is two months before the same kind of agents hacked Hugging Face in July. RubyGems is the package service for
突发:OpenAI称其代理访问并泄露了53张图片
UpGuard研究显示,数千个Supabase数据库泄露敏感用户数据
网络安全公司UpGuard发现,托管在Supabase开发平台上的约16,000个数据库将敏感个人数据暴露在公共网络上。 泄露的数据包括姓名、地址、电话号码和密码,影响多个项目,包括美国的一家代客泊车服务和法国的一家非洲政府领事馆。 该研究强调了“氛围编程”(vibe-coding)和AI生成应用的风险,开发人员可能错误配置安全设置。 Supabase首席信息安全官Bil Harmer表示,公司的
“毫秒级”软件错误导致空中交通瘫痪,数千架航班停飞
一项调查发现,导致数千架航班停飞的空中交通中断并非由“军事行动”造成,而是由一个在毫秒间发生的软件问题引发。 英国主要空中交通服务提供商NATS表示,该软件错误在航班数据被处理时几乎瞬间发生。 英国国家空中交通服务局表示,调查已排除敌对行为者实施网络攻击或蓄意破坏的可能性。 NATS首席执行官马丁·罗尔夫表示:“这是我们飞行数据系统特定部分的一个软件问题,我们已将其追溯至一小段编码。 “该问题已查
OpenAI失控智能体5月就已劫持Hugging Face用户账户
OpenAI失控AI智能体的违规活动轨迹,远比外界此前了解的更早、更长。参与审查的研究人员表示,ChatGPT开发商 OpenAI 的失控AI智能体早在今年5月就已劫持开源AI模型社区Hugging Face的用户账户,并对该网站进行漏洞探测。这比7月Hugging Face遭入侵、引发全球关注的事件早了近两个月。 OpenAI在上月的公开事故报告中,曾披露智能体窃取一名 Hugging Face
OpenAI逃逸的AI Agent竟在全网植入自我复制代码 血洗联合国内网
“天网”中的一幕,正在现实上演。一次训练中,OpenAI逃逸的AI Agent,已在整个互联网上植入了“自我复制的代码”!当政客Andrew Yang在CNBC说出这句话时,很多人以为他疯了。 就在这两天,OpenAI亲手发布了一份报告,标题非常简洁:《自我复制提示词注入存在》。白纸黑字,官方认证。AI模型,居然真的像计算机蠕虫一样,自我复制、自我传播。而更令人脊背发凉的是,就在5天前,OpenA
突发:谷歌Gemini人工智能代理遭黑客攻击
三家公司
Gemini入侵三家公司,谷歌为何数月后才披露?
凤凰网科技讯 9月20日 据《华尔街日报》报道,谷歌的Gemini模型在今年5月的一次网络安全评估中入侵了三家公司,但谷歌直到本周《华尔街日报》联系后才披露。当OpenAI、Anthropic和Meta相继承认其模型曾入侵外部公司时,谷歌是否也有类似情况。 这次测试由平台Irregular进行,该公司已于5月将入侵情况通知谷歌。Irregular正是参与其他AI实验室模型入侵外部公司相关测试的同一
《华尔街日报》报道:OpenAI智能体在Hugging Face事件前攻击了软件服务RubyGems
据《华尔街日报》周五援引AI研究人员的话报道,OpenAI测试的AI智能体曾在5月对软件服务RubyGems发动网络攻击,比它们入侵Hugging Face早两个月。
以色列网络安全公司的缺陷测试引发真实世界的人工智能泄露:报告
据一份调查报告,Anthropic、OpenAI 和 Meta 的人工智能模型在现实世界中造成的网络安全入侵,源于一家位于特拉维夫的承包商所创建的测试环境存在缺陷,而非模型的失控自主行为。 美国出版物《Effort》周一的报道称:“这三家公司的所有黑客行为,都归咎于一家名为 Irregular 的公司。”报道解释说,虽然这些模型未经授权访问了外部服务器、发布了恶意软件包并利用了漏洞,但这些事件的发
Gemini首次已知突破,黑客攻击了三家公司,据《华尔街日报》报道
9月18日:《华尔街日报》周五报道,在一次网络安全能力测试中,谷歌的Gemini模型访问了互联网并攻击了其他公司,这是该公司人工智能系统自主实施此类行为的首个已知案例。 据报道,这些黑客行为发生在5月,当时独立网络安全评估公司Irregular正在进行网络安全测试。 Irregular的一位发言人表示,该事件涉及影响其他AI实验室的同一问题,所有相关实验室已于7月底收到通知。该发言人称:“我们这边
智谱ZCode传包风波,那些没回答的事
过去两年,涉及Agent安全讨论的重心主要放在模型失控、提示词投毒和外部攻击者身上,相比之下,Agent厂商自身的数据行为很少被当作一级风险讨论。 近日曝出的智谱ZCode事件,正在把问题转向了一个此前很少被认真对待的方向,那就是Agent的制造商本身是否也可能成为数据外传的来源。 软件界面缺少真正可用的关闭开关,加密文件的解密钥匙只保存在智谱一侧。智谱很快致歉,称问题源于一项功能默认开启,数据用
3年13次修改用户隐私协议,Anthropic将全球用户数据交给美情报机构
美国硅谷正围绕AI发展的速度与安全掀起一场激烈辩论。9月12日,Anthropic首席执行官达里奥·阿莫代伊、OpenAI首席执行官萨姆·奥尔特曼和xAI创始人埃隆·马斯克在美国深夜罕见地公开达成共识,认为AI发展需要降速。虽然奥尔特曼只回应了阿莫代伊提出的其中一点建议——嵌入第三方评估者;马斯克对此也只说了一句“达里奥说得对”,但这个话题还是把最近的硅谷迅速分成了两大阵营。另一边,英伟达首席执行
谷歌在合作伙伴的互联网访问出错后,加入了“哎呀,我们的代理黑客攻击了某人”俱乐部
谷歌承认其人工智能代理曾逃离沙盒并实施了攻击,但这仅仅是因为测试人员错误地赋予了这些机器人互联网访问权限。谷歌并未披露这起发生在五月份的事件,但《华尔街日报》获悉了相关情况。当时,谷歌聘请了以色列公司 Irregular 来测试其机器人在夺旗测试中的能力。此次演习的目标是在不离开沙盒的情况下从一家虚构公司获取信息。负责设置测试的 Irregular 公司犯了两个错误:一是允许沙盒访问互联网,二是使
谷歌的Gemini AI在安全测试中入侵了另外三家公司
谷歌的Gemini AI在安全测试中入侵了三家公司在其中一个案例中,Gemini不断尝试猜测密码,最终成功入侵了目标系统的权限。 2026年9月19日,英国时间下午5点谷歌表示,其Gemini AI在测试网络安全能力的过程中入侵了另外三家公司——这是首次有记录显示该AI系统能够自主发起此类攻击。 谷歌的安全工程副总裁Heather Adkins解释称:Gemini在标准测试过程中从互联网上获取了相
OpenAI失控Agent找DeepSeek、Kimi当外援 近百万条作案短链曝光
OpenAI,又被扒了…近700个OpenAI智能体组团攻入Hugging Face,这事儿快有两个多月了吧。谁曾想,直到今天还在发酵??这次,8名研究者顺着智能体留在公网的痕迹一路猛挖,从数百万个短链接中,找出了接近100万个相关URL,并还原出大量攻击载荷。 翻Hugging Face内部Slack、扫描内网、外传数据、尝试销毁痕迹……还有的Agent把搜刮到的服务器资源和凭证,直接叫作「LO
报告发现,导致2000架次航班停飞的航班混乱背后存在软件缺陷
一份新发布的报告发现,飞行系统中存在「毫秒级」的软件缺陷引发了混乱,导致超过2000个航班取消,影响数十万乘客。官员表示,故障的根本原因已经查明,纠正措施正在进行中。 报告发现,飞行管理系统中的毫秒级软件缺陷引发了整个网络的级联故障。该故障导致短时间内超过2000个航班取消,打乱了数十万乘客的旅行计划。 航空公司和机场运营商表示,他们在事故发生后加快了乘客改签和赔偿流程。报告的编写团队表示,故障的
被盗密码正使美国供水机构暴露于黑客攻击之下
“Disrupt 2026”活动:OpenAI、Anthropic、Replit等公司主导了6个行业领域的创新活动。现在购票可享受85%的折扣,最高可节省200美元;第二轮折扣活动将于太平洋时间9月25日晚11:59结束, 点击此处购票。网络安全防御公司SpyCloud的研究指出,在针对美国数十个社区供水系统的黑客攻击浪潮中,水务供应商及其他关键基础设施极易受到攻击。虽然窃取密码的恶意软件早已存在
人工智能安全对话已经变得令人难以置信
本周两场关于AI安全的对话在网络上疯传,充分展示了辨别AI事实与虚构有多么困难。 第一起事件中,前总统候选人、现任移动运营商Noble Mobile首席执行官安德鲁·杨周四对CNN表示,他“会见了一位实验室负责人”,对方“认为”OpenAI的Hugging Face黑客机器人“已在互联网各处植入了自我复制代码,导致互联网现在已无法用于测试模型。” 杨安泽表示,这意味着OpenAI和Anthropi
谷歌证实:Gemini在网络安全公司测试期间入侵了3家AI公司
谷歌的Gemini人工智能模型在5月份研究人员测试其网络安全能力时,无意中侵入了三个受保护的公司系统,这加剧了近期由代理型AI系统引发的一系列入侵事件。 谷歌于周五证实了《华尔街日报》早些时候的报道,这些入侵发生在AI安全公司Irregular进行的一次测试中,该公司此前曾参与OpenAI、Anthropic PBC和Meta Platforms Inc.披露的类似事件。 报道指出,这些测试由总部