搜索结果
三名研究人员利用Claude访问到了OpenAI的内部代码。OpenAI支付了6500美元,并在14小时内修补了漏洞。
Hacktron AI的三名研究人员利用Anthropic的Claude模型,在不到72小时内串联起两个漏洞,成功访问了OpenAI员工账户及一个内部代码库。他们进行了私下披露,OpenAI在约14小时内修复了单点登录漏洞,并向该团队支付了6500美元的奖金。这两个漏洞均非人工智能漏洞,而引用该事件的研究论文作者表示,他们已不再确信该行业正处于正轨之上。 Hacktron AI的安全研究人员利用A
被CVE淹没,渴望答案?试试CTEM
一二十年前,董事会高管会问:“我为什么要关心网络安全?”五年前,他们问的是:“你们在修补软件漏洞吗?”现在,他们开始问:“我们真的安全吗?”起初他们可能只想要一个简单的“是”或“否”,但最终他们会说出最可怕的话,而且那将是一个要求,而不是“证明给我看”。传统的漏洞管理和修补将无法经受住这种对话。这就是为什么一种相对较新的方法正在获得关注:持续威胁暴露管理(CTEM)。 漏洞管理有什么问题?我们使用
涉密电脑违规联网遭境外间谍窃密,涉事人员被判刑
对机关、单位工作人员而言,身边的网络风险往往就在日常办公的每一次联网中、每一次传输中、每一次刻录中……然而,恰恰是这些高频操作,最容易因认知偏差而踩中陷阱。 涉密电脑偶尔联网、私自外接设备某单位工作人员唐某,违规将涉密笔记本电脑接入互联网,被境外间谍情报机构远程植入“木马”病毒。后经技术鉴定,涉密文件被窃走数十份,给国家秘密安全造成严重危害。唐某的行为构成过失泄露国家秘密罪,被依法判处有期徒刑2年
智谱偷传数据风波扩大 有企业要求说明是否跨境传输
用户的数据被智谱打包上传到了哪里了?就在智谱道歉后,ZCode“偷传数据”争议又烧向了“数据出境”。 ZCode界面9月19日晚,太原承明科技有限公司(下称“承明科技”)对外正式公开向北京智谱华章科技股份有限公司(下称“智谱”)发去的函件,就智谱旗下AI编程工具ZCode涉及的代码库数据上传问题,披露了更多信息,同时表示保留进一步采取法律行动的权利。整个项目核心资产差点被偷?据了解,事件可最早追溯
联想ID无需验证码就可注册 导致大量Dropbox账号被黑客访问
近期多名 Dropbox 网盘用户收到安全通知,称其账户在 2026 年 8 月 4 日~21 日期间遭到未经授权的访问。此次安全问题并非 Dropbox 基础设施被黑客攻击,具体原因竟然是联想 ID 注册和 Dropbox SSO 登录存在信任漏洞。 只要知道邮箱地址就可以接管根据目前披露的攻击链,联想 ID 注册流程存在邮箱验证缺陷,攻击者可以利用受害者邮箱创建联想账号,而且都不需要发送邮件验
Z.ai道歉,开源了ZCode,并清除了提交历史。
针对社区报告的ZCode产品安全问题,我们已完成必要的修复工作,并向所有用户真诚道歉。 据北京公司(前身为智谱,现为Z.ai)在周一发布在ZCode官方账号上表示,同一天该公司将编码工具的源代码发布到了GitHub。它表示已移除Repo Wiki功能。同时,该公司还禁用了生成并上传本地仓库快照的工作流程,并在ZCode v3.14.0版本中推送了修复方案。 两家外部机构对此进行了核查。中国信息通信
一个简单的git技巧攻破了四个AI编程代理的安全锁
人工智能行业早已意识到攻击者可能通过恶意手段污染插件市场。为此,相关厂商采取了将每个插件绑定到其代码的“已审核版本”上的措施;然而,这种安全机制刚刚被攻破。 漏洞详情: Air Security 的研究人员于周四公布了一个名为 Plugin4Shell 的安全漏洞。该漏洞影响了四种最广泛使用的人工智能编程工具:Anthropic 的 Claude Code、OpenAI 的 Codex、GitHu
骗子利用三个开源代理闯入了《财富》500强酒店企业、一家美国主要航空公司以及超过25家其他机构。
一名网络犯罪分子利用三个开源AI框架攻击了数百家在线零售商及其他公司,窃取了超过60万条信用卡记录并安装了盗卡程序——而这一切的成本微乎其微。 人工智能安全公司Gambit恢复了该人类操作员的暂存服务器,并利用该权限重建了这起数据窃取行动。受害者包括一家财富500强酒店企业、一家美国主要航空公司、一家美国大型私营工业用品分销商以及一家美国在线时尚零售商。 Gambit威胁情报总监埃亚尔·塞拉(Ey
Citrix修复两个被积极利用的NetScaler关键远程代码执行漏洞
Citrix 修复了两个正在被积极利用的关键 NetScaler 零日 RCE 漏洞。 Citrix 已确认并修补了 NetScaler ADC 和 NetScaler Gateway 设备中的两个关键远程代码执行 (RCE) 漏洞,分别编号为 CVE-2026-88771 和 CVE-2026-88772。 这两个漏洞的严重性评分均为 9.5,且均作为零日漏洞被利用。 CVE-2026-8877
黑客正在窃取订阅者的 Claude 令牌
8月4日,英国东萨塞克斯郡的独立人工智能顾问格兰特·德·斯瓦特(Grant de Swardt)发现他的 Claude Max 20x 账户出现了一些异常情况。他那天并没有工作,但他的令牌使用量却在不断攀升。 第二天,他禁用了所有附加到 Claude 上的内容,也没有使用它,但令牌消耗量再次增加。德·斯瓦特对 TechCrunch 表示:“在最清晰的受控间隔内,在我没有进行任何工作、预定的协作任务
Mythos公司把2026年的游戏更新工作搞得一团糟;不过这或许会让2027年的更新工作变得轻松许多。
上周,微软发布了超过970个补丁,这让许多饱受困扰的安全人员感到如同噩梦一般。高德纳(Gartner)研究副总裁克雷格·劳森(Craig Lawson)认为,随着工作负担的减轻,信息安全从业者或许很快就能看到光明的前景。劳森在今日于澳大利亚举行的Gartner IT研讨会上阐述了这一情景,并解释道,由Anthropic的Mythos及其他漏洞挖掘AI所推动的漏洞发现数量激增,可能已接近发现成熟代码
被盗密码正使美国供水机构暴露于黑客攻击之下
“Disrupt 2026”活动:OpenAI、Anthropic、Replit等公司主导了6个行业领域的创新活动。现在购票可享受85%的折扣,最高可节省200美元;第二轮折扣活动将于太平洋时间9月25日晚11:59结束, 点击此处购票。网络安全防御公司SpyCloud的研究指出,在针对美国数十个社区供水系统的黑客攻击浪潮中,水务供应商及其他关键基础设施极易受到攻击。虽然窃取密码的恶意软件早已存在
OpenAI神秘“o”代码曝光 ChatGPT要变24小时员工
OpenAI下一张王牌,提前曝光了!坊间传闻,OpenAI 9月29日开发者日当天,将重磅发布一款个人24小时在线AI助手。它的名字,只有一个字母——o!如今,开发者Chetaslua在ChatGPT核心代码中,正式挖出了藏在其中的铁证:Lowercase o is the assistant's product name.(小写字母o是该助手的正式产品名) 63种语言,极速模式(Fast Mod
美国海关与边境保护局口岸信息技术主管被逮捕 拆走多台电脑高价值组件出售获利
美国海关与边境保护局 缅因州某入境口岸的信息技术主管被 FBI 逮捕,逮捕原因竟然是这名主管半夜悄悄拆走办公电脑上的高价值硬件,然后使用自己提前准备的老旧硬件换上。事后这名主管将拆解下来的零件送到新蛋网补差价以旧换新,然后再新硬件转售获利。 涉案者名为 Terry Jiajia Liu,其工作主要是信息技术事务,但没有权限移动或改装属于美国国土安全部的电脑设备。但 Liu 在 2025 年 5 月
汤森路透发现网络安全事件,称未经授权方访问了文件
拔掉的U盘Windows还认得!背后真相揭秘
Luarocks.org 被发现存在严重远程代码执行漏洞
安全研究员 Vhyrro 在主要的 Lua 包仓库 luarocks.org 中发现了一个严重的远程代码执行 (RCE) 漏洞。 该漏洞允许任何拥有普通账户的用户通过上传恶意构造的 Lua 字节码获取服务器的 root 权限。 通过滥用 LuaJIT 中的 KNUM 指令读取越界内存,研究人员能够转向全局环境并执行任意系统命令。 该漏洞可能通过感染广泛使用的 Lua 包实现大规模供应链攻击。该问题
林纳斯·托瓦兹:不如把这锅甩给AI,这个巨大的Linux候选版本
Linux内核负责人林纳斯·托瓦兹决定,他不如把7.3版本候选版本比以往通常情况更大的责任归咎于AI,毕竟在LLM进入我们的生活之前并非如此。 他在例行的周日内核更新帖子中写道:“这感觉不像一个特别繁忙的rc2,但显然确实如此。” “rc2通常是人们合并窗口后喘口气、需要一段时间才开始发现bug的最安静时期。但这次不是——这是一个‘全脂’rc版本。”托瓦兹表示,他找不到这个庞大版本的单一原因。 “
Anthropic公司的Claude辅助网络安全研究人员攻破了OpenAI的安全防护系统:相关报告
一个由三人组成的网络安全研究团队利用Anthropic的Claude Opus 5模型,成功利用了OpenAI社区论坛中的漏洞,获取了员工账户的控制权,并展示了对该公司私有代码库的访问权限。 此次行动始于7月23日,由Hacktron AI的研究人员执行。他们已向OpenAI披露了这些漏洞,并在未查看公司源代码的情况下停止了测试。 率先报道此事的《华尔街日报》在采访研究人员后表示,OpenAI已向
ChatGPT的Mac应用存在一个漏洞,可能让黑客获取敏感数据
该漏洞可能被攻击者利用,从而完全控制受害者的计算机上的 ChatGPT 应用程序。攻击者将能够访问该应用程序存储的所有聊天记录及其他数据,以及浏览器会话等关联信息。这一安全漏洞由 Objective-See 基金会的研究人员发现,它揭示了人工智能平台为正常运行所需被赋予的深度系统访问权限——同时也暴露了这些平台所面临的安全风险。 “这些应用程序需要大量的系统访问权限才能完成它们的工作,”Objec
曾被黑客用于攻破人工智能系统的“ASCII走私”隐身术 正被垃圾邮件制造者大肆利用
一项最初在人工智能越狱与提示词注入攻击中名噪一时的隐匿技术——“ASCII走私”(ASCII Smuggling),如今被大规模滥用于垃圾邮件与网络钓鱼活动。微软安全研究团队披露,网络攻击者正借由这一手段绕过主流电子邮件网关与反垃圾邮件系统,向数以百万计的邮箱投递诈骗信息。 “ASCII走私”的核心原理,是利用现代文本编码标准中人眼不可见或不渲染的特殊Unicode字符,将隐蔽信息嵌入看似正常的文
ZCode上传风波:修复版来了,旧账还得查
智谱的AI编程工具ZCode,因后台打包、上传用户项目遭到质疑。开发者发现,被打包的不只是当前代码,还有保存历次修改的Git历史。9月18日,开发者ferstar公开了自己的排查结果:ZCode在本机生成了项目副本,并反复尝试上传。随后,其他用户也提供了复查记录,有人发现项目副本已被服务器接受,也有人质疑仓库索引开关能否阻止上传。用户因此追问:软件为什么要收集这些内容,又该怎样阻止它上传? ZCo
“我面试完就被卷走了积蓄”——Z世代求职者成为诈骗目标
求职者需要提高警惕——因为骗徒正利用招聘网站上的职位空缺,诱骗求职者下载虚假的面试工具。 一名受害者在LinkedIn收到假的招聘面试邀请,他下载了看似普通的文件,结果发现内含恶意软件。 数小时内,黑客从他的加密货币帐户中,转走了他18,000英镑的积蓄,之后消失无踪。 “失去一大笔钱的感觉非常糟糕——这是我连最憎恨的人都不希望他经历的事情。” 专业招聘平台LinkedIn和Indeed警告,近几
SonicWall的SMA1000设备再次遭受主动攻击
SonicWall表示,攻击者正在积极利用两个连环零日漏洞来接管Secure Mobile Access(SMA)系列1000设备。 SMA1000网关面向中大型企业,用于保护远程访问和VPN连接。因此,入侵这些设备可为攻击者提供进入企业网络的有价值途径。SonicWall建议立即应用热修复程序,且没有变通方案。 第一个零日漏洞CVE-2026-83548是一个预认证服务器端请求伪造(SSRF)漏