solidot新版网站常见问题,请点击这里查看。
安全
Edwards(42866)
发表于2026年09月14日 22时49分 星期一
来自海与火的传人
Kinryū Labs 发现了一个因错误配置而能被访问的数据库,该数据库 Advance Passenger Information 记录了过去九年进出越南的几乎所有旅客和机组人员的信息。在接到通知之后该数据库的访问于 2026 年 6 月关闭。Kinryu Labs 是在 6 月 3 日发现了名为 pax-info 的 Elasticsearch 集群,该数据库可使用默认凭证登陆,运营者没有改变默认的用户名和密码,它包含了 29 个索引和约 107 GB 的数据。其中两个主要索引分别存储了 210,318,069 条乘客记录和 10,465,631 条机组人员记录,总计 220,783,700 条记录,时间是从 2017 年 1 月 7 日至 2026 年 4 月 30 日。泄露的信息包括乘客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。相关的旅行数据则包括航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。涉及的旅客国籍包括韩国、中国、加拿大、新西兰等。

安全
Edwards(42866)
发表于2026年09月14日 16时27分 星期一
来自约翰的预言
安全工程领域有一种名为隐晦式安全(Security through obscurity)的设计方式,即只要网络和系统的架构以及任何漏洞或弱点保密或不为人知,它们就是安全的。但在 AI 辅助 bug 发现的时代,这种设计方式过时了。软件供应商和独立研究人员正利用 AI 智能体在各种产品和开源代码中搜寻漏洞——其中一些漏洞极其隐蔽且存在已久。这导致安全漏洞披露和补丁发布数量创下历史新高,同时也给项目维护者带来了巨大的积压事项。微软上周二释出例行安全更新,修复了 974 个 CVE 漏洞。趋势科技的 Dustin Child 指出,微软和 Adob​​e 所修复漏洞涉及的组件多年来基本无人问津,如 Telnet 客户端、Windows RNDIS、NFS Portmapper 和 Link Layer Topology Discovery。与此同时,攻击者也在利用 AI 对补丁进行逆向工程,在数小时内开发出相应的漏洞利用方法。在 AI 时代,攻击者无需成为某个领域的专家就能针对关键网络和设施发动破坏性网络攻击。

安全
Wilson(42865)
发表于2026年09月14日 15时39分 星期一
来自秘密团伙
微信在中国几乎已成为国家基础设施的一部分,融入了日常通信、政府服务和数字支付之中。正因如此加州一个小型研究团队最近的发现——一种利用人工智能构建的工具可以在短短几个小时内攻破数以百万计的账户——让专家和分析人士感到震惊。这证明,有了人工智能,即使是没有政府背景的小型团队也能对一款每月有 14 亿人使用的应用程序发起毁灭性的攻击。“从破坏力的角度来讲这个是非常强的,”上海复旦大学美国研究中心副主任赵明昊说。他表示,鉴于微信对中国公众的重要性及其庞大的用户群,搞垮这样一款应用程序的能力相当于“一种新的核武器”。这一发现进一步印证了研究人员的警告:人工智能黑客能力的发展速度超过了防御手段的跟进速度。Calif 展示了这款被他们命名为 WeWorm 的工具,它可以劫持微信用户的账户,拨打其联系人的电话,然后在无需任何人接听电话的情况下,在手机之间传播。Calif 表示,该公司花了一个多星期的时间构建了这个漏洞利用程序,并且已经向白宫和微信的母公司腾讯披露了该缺陷。

安全
Edwards(42866)
发表于2026年09月10日 19时42分 星期四
来自梦侦探
在 AI 辅助发现 bug 的时代,主要操作系统每个月修复的 bug 数都在飙升。微软周二释出了九月例行安全更新,总共修复了 974 个 bug,数量为史上最多,今年的安全补丁数已超过 2600。最新补丁包括了 2 个正被利用的提权 0day 漏洞 CVE-2026-81963 和 CVE-2026-85880,113 个 bug 被列为高危,438 个提权 bug,19 个安全功能绕过 bug,258 个远程代码执行 bug,173 个信息泄露 bug,56 个拒绝服务 bug,16 个欺骗 bug。比较严重的 bug 包括存在于 Windows Server 2012 以上版本 和 Windows 10 的 DNS 漏洞 CVE-2026-69730,未经身份验证的攻击者只需向受影响系统发送特制数据包即可利用该漏洞;另一个是 Windows Shell 程代码执行 bug CVE-2026-69829,威胁评分 9.8.10,极其容易利用。

人工智能
Edwards(42866)
发表于2026年09月03日 00时06分 星期四
来自夜袭动物园
根据稳定版内核维护者 Greg Kroah-Hartman 制作的幻灯片,Linux 7.x 系列的 CVE 数量已从 7.1 的逾千增加到 7.2 的逾 1500,按照这一趋势,下个版本 7.3 将会超过 2000。这一切并非是因为 Linux 内核安全性变差,而是因为 AI 辅助安全检测工具对内核源代码的自动扫描发现了大量 bug,大部分 bug 并不严重属于低危级别。AI 工具产生了大量报告,而要从这些报告中发现有用的信息需要维护者耗费大量精力和时间。内核网络系统的维护者 Jakub Kicinski 表示他们有点不堪重负了。为了减少旧代码的 bug 报告,内核维护者们开始移除大量基本上无人使用的驱动代码。Linux 7.3 移除了旧的 SGI 和 IBM 驱动代码,此举旨在减少维护成本,因为这些历史悠久的代码被 AI 工具发现了大量 bug,而维护者有义务调查和修复这些 bug。

安全
Edwards(42866)
发表于2026年09月01日 22时35分 星期二
来自火星大师
8 月 28 日 20:57 UTC 左右,一个不相关网络 BGP 路由通告了 Softaculous 使用的 Hetzner IP 段,将部分原本发送到 Softaculous 系统的流量劫持到攻击者控制的服务器。Hetzner 是 Softaculous 的上游基础设施供应商,而 Softaculous 则是一家为 Web 托管服务商提供软件的公司,它的 Virtualizor 控制面板被管理员用于部署和管理 VPS。这次 BGP 路由劫持影响了 Virtualizo 更新服务器以及客户和计费网站。攻击者还从 Let's Encrypt CA 获取了有效的 TLS 证书,Let's Encrypt 的自动域名所有权验证也被劫持到了攻击者控制的 IP。Softaculous 于 8 月 29 日 08:50 UTC 向 Hetzner 报告了事件,Hetzner 随后通过发布相同的路由通告遏制了问题。但攻击者于 20:00 UTC 再次了长达 10 小时的路由劫持。8 月 30 日 05:50-06:10 UTC 路由通告被撤回,劫持停止。Softaculous 建议在攻击期间登陆过的用户立即重置密码,以及重置所有重用该密码的账户。同一时间段内输入过银行卡信息的客户也应检查其账单。攻击者在此期间推送了一个恶意的 Virtualizor 更新包,它建议所有 Virtualizor 用户检查其服务器并轮换凭证。

安全
Edwards(42866)
发表于2026年08月31日 14时41分 星期一
来自永恒先生
柏林市长 Kai Wegner 表示,本月初黑客入侵了柏林市政府系统,窃取了数据,并提出了勒索要求。他表示政府不会屈服于勒索要求。他没有透露赎金金额。据媒体报道,黑客索要 30 个比特币,价值约 200 万欧元。攻击导致部分在线系统被迫关闭。在俄罗斯和东欧活动的 Rhysida 组织宣布对此负责。该组织宣布计划一周后拍卖从柏林市窃取的 5.79TB 数据。柏林市政府官员表示,数据泄露发生在 8 月 7-12 日之间。8 月 14 日,两个政府部门的网络被关闭,导致住房补贴申请和付款在数日内无法进行。

安全
Edwards(42866)
发表于2026年08月30日 07时44分 星期日
来自时间的地图
Android 安全加固项目 GrapheneOS 发现,Google 新一代旗舰智能手机 Pixel 11 取消了对硬件 MTE(hardware memory tagging)的支持,导致该项目无法完成对 Pixel 11 的支持。MTE(Memory Tagging Extension)是 ARMv8.5-A 架构引入的安全特性,通过标记分配的内存去跟踪非法内存操作,改进内存安全性。Google 是从 2023 年发布的 Pixel 8 起开始支持硬件 MTE。但 Android 和 Pixel OS 从未默认启用 MTE,相比下苹果的 iPhone 17 默认启用了它的 MTE 实现 Memory Integrity Enforcement(MIE)。GrapheneOS 会自动为更多应用启用 MTE,为每个安装的应用提供一个开关供用户可选启用。对于不兼容的应用则提供开关可选禁用。GrapheneOS 正与摩托罗拉合作推出支持 GrapheneOS 的手机,新手机将使用高通的骁龙 8 Elite Gen 5,该 SoC 支持硬件 MTE。GrapheneOS 项目不推荐用户购买 Pixel 11,建议购买更便宜的 Pixel 8、9 和 10。

Android
Edwards(42866)
发表于2026年08月24日 16时16分 星期一
来自全面启动
摩托罗拉正与 Android 安全加固项目 GrapheneOS 合作,准备在 2027 年推出支持 GrapheneOS 的智能手机。GrapheneOS 目前只支持 Google 的 Pixel 智能手机,原因是 Pixel 使用的 Tensor SoC 提供了项目所需的安全特性,但不是所有高通手机芯片都提供了类似的安全特性。高通只有最昂贵的 8 系列芯片才具有类似安全功能。这意味着摩托罗拉只有高端旗舰型号才能支持 GrapheneOS,而此类型号价格不菲。GrapheneOS 项目透露其定价甚至比 Pixel 手机更贵。最新的 Pixel 11 系列起售价为 900 美元。 摩托罗拉未来的中低端型号可能会支持 GrapheneOS,但在短时间内不会发生。

安全
Edwards(42866)
发表于2026年08月23日 23时02分 星期日
来自异形:痛苦之河
俄罗斯安全公司卡巴斯基的研究人员报告他们发现第一种针对汽车的 Android 恶意程序。恶意程序通过基于 Android 的兜风出行汽车主机(head unit)固件的内置更新程序传播,被认为与 MoYu Group 黑客组织有关,该组织与 BADBOX 僵尸网络有关联。卡巴斯基称它已经通知了兜风出行,对方表示已修复相关安全问题。这一汽车恶意程序传播案例类似廉价电视盒,攻击者旨在创建住宅代理僵尸网络,因此使用了相同的网络基础设施。

安全
Edwards(42866)
发表于2026年08月22日 23时30分 星期六
来自人猿泰山之夺命山谷
2022 年 9 月一名黑客泄漏了当时尚未宣布的 GTA6 的图片和视频,此事促使开发商 Rockstar Games 加强了安全措施。然而到了 2026 年 8 月游戏还有 3 个月即将发售时,自称 Cyber​​Leek 的个人或组织发布了 GTA6 的一系列新视频,视频显示泄密者手中可能有一个可运行的版本,也就是游戏本体被盗了。彭博社援引知情人士的消息称,Rockstar 尚未确定泄密者身份,也不知道游戏本体是如何泄漏出去的。该公司目前正全力查明泄露源头并追踪泄密者。为了识别泄密者,Rockstar 母公司 Take-Two 的律师正向法院申请传票,要求微软和 Discord 提供信息帮助识别泄密者身份。Take-Two 要求微软在 9 月 4 日前提供信息,要求 Discord 在相同的截止日期前提供 CYBERLEEK、CINEMATICROCKSTAR 和 Surfer24k™ 等账号的信息。

长城
Edwards(42866)
发表于2026年08月22日 21时32分 星期六
来自智者之惧
特斯拉和另外 8 家汽车制造商 21 日宣布,将在中国召回总计约 430 万辆汽车,创下中国汽车召回规模纪录。此次召回的整改措施包括软件更新、加贴警示标签,以及改进门把手周围的标识等。大多数车企还将通过 OTA 远程升级软件。根据国家市场监督管理总局发布的公告,特斯拉将从 9 月 25 日起召回 298 万辆进口及中国制造的 Model 3、Model Y、Model S 和 Model X 汽车。特斯拉的召回规模最大,这也反映出该公司采用此类门把手设计的车型销量巨大。除特斯拉外,此次召回行动涉及车企包括中国一汽、北汽蓝谷、东风汽车、奇瑞、吉利、小鹏、零跑和小米。小米将召回约 39 万辆汽车,零跑约 37.1 万辆,小鹏约 26.4 万辆。零跑、小鹏和吉利此次召回的规模也均创下各自公司的历史纪录。监管机构表示,在发生严重碰撞并导致车辆电气系统失效后,机械式紧急车门解锁装置可能难以识别。车内人员可能难以打开车门逃生,救援人员也可能难以进入车内。

安全
Edwards(42866)
发表于2026年08月20日 23时26分 星期四
来自地球的呼唤
有开发者注意到一个奇怪的现象:蓝牙耳机支持多点蓝牙音频,能同时连接 PC 和手机,PC 通常优先播放音频,只有在 PC 没有播放内容时手机才会播放音频。这位开发者注意到,在 Firefox 或 Chrome 浏览器中打开 AliExpress 网页后,手机会停止播放音频,关闭网页则会恢复。这位开发者随后展开了调查,发现高度混淆的阿里巴巴安全脚本会创建两个 WebAudio 图形,成为浏览器指纹的一部分,该静默运行的 WebAudio 指纹会干扰多点蓝牙音频。用户可利用 uBlock Origin 扩展屏蔽阿里巴巴的脚本 collina.js 和 fireyejs.js 关闭这一指纹。

安全
Edwards(42866)
发表于2026年08月13日 14时06分 星期四
来自失眠
安全研究员 Cory Solovewicz 分别在 2020 年和 2024 年购买了两个域名 noreply.us 和 noreply.net,他原本计划用于过滤该域名地址收到的邮件,结果发现有很多企业的邮件系统也会向该域名发送邮件,而且数量非常庞大。他无意中打造了一个蜜罐。他在本月举行的 Defcon 安全大会公布了结果:noreply.net 自 2024 年 12 月以来收到了 401,796 封邮件,平均每天 699.99 封;noreply.us 数量没有这么多,自 2020 年以来发送了 37255 封邮件。他指出,邮件是企业邮件系统自动发送的,并非人工撰写,这些都是内部系统配置错误导致的。另一名安全研究员 Mike Sheward 在购买了 deleteduser.com 域名之后也有类似的发现,企业没有真的彻底删除用户账号,而只是改了电邮地址。Sheward 透露,一家 AI 公司向该域名发送了大量邮件,该公司利用目标识别技术检测中东工业场所中可能违反安全规程的工人,他从这家公司收到了数千张 CCTV 监控录像截图。

安全
Edwards(42866)
发表于2026年08月12日 16时12分 星期三
来自灵魂骑士
微软本周二释出了八月例行安全更新,共修复 421 个 bug,比上个月少约 200 个,在 AI 辅助漏洞披露和修复时代,bug 修复数动辄数百已成为新常态。其中一个 bug CVE-2026-68820 正被朝鲜黑客组织 Lazarus Group 利用。它是 Windows Ancillary Function Driver for WinSock 的一个释放后使用 bug,攻击者能利用该 bug 以 SYSTEM 权限执行代码且无需用户交互。发现该 bug 的安全公司 Check Point 称,Lazarus Group 正通过钓鱼攻击利用该 bug,当受害者打开特制 PDF 文件后攻击者会安装名为 Troy 的后门。

安全
Edwards(42866)
发表于2026年08月04日 14时45分 星期二
来自蒲公英王朝2:风暴之墙
在 LG 之后,三星也宣布禁止嵌入了住宅代理得智能电视应用。嵌入住宅代理 SDK 的应用会出售用户的家用 IP 作为代理服务使用。智能电视是理想的代理主机,它基本上一直处于插电状态,同时接入了家用 WIFI,但不像 PC 没人会去检查其可疑后台活动。此前的研究发现,LG webOS 应用商店逾 42% 的游戏和其它应用内置了住宅代理 SDK,三星 Tizen 应用商店也有逾四分之一应用内置了住宅代理 SDK。部分嵌入住宅代理 SDK 的应用安装量多达数亿,相关应用甚至还被三星推荐过。三星在一份声明中表示正在封禁嵌入住宅代理 SDK 的应用,将移除包含此类功能的应用。

比特币
Edwards(42866)
发表于2026年08月03日 16时34分 星期一
来自羊皮纸迷踪
硬件钱包本应是保存比特币最安全的地方:不联网、密钥不离设备,攻击者需物理接触才能盗取加密货币。Coinkite 制造的比特币硬件钱包 Coldcard 使用硬件随机数生成器产生 128 位熵值,这个数字是如此之大现有的计算能力无法破解。然而 2021 年 3 月的一次更新引入了严重 bug,默认的硬件随机数生成器被切换为软件随机数生成器,在 Mk3 设备上,有效搜索空间缩小到 40 位。128 位和 40 位之间的差异是无法被打开的锁和可以被打开的锁之间的区别。攻击者可以租用云计算资源进行暴力破解,在无需接触硬件的情况下获得钱包的密钥。过去几天,攻击者从 4585 个地址窃取了 1367 个比特币,价值近 8900 万美元。Coinkite 已释出新固件,受影响用户需在更新后的硬件上生成全新钱包,将比特币迁移至新钱包。

安全
Edwards(42866)
发表于2026年07月31日 23时54分 星期五
来自少数派报告
前一段时间未知身份的攻击者创建了一系列新账号,然后通过这些账号接管无人维护的 Arch User Repository(AUR)孤儿包,植入恶意代码,推送恶意更新。Arch Linux DevOps 团队现在宣布关闭 AUR 孤儿包的领养和修改功能。AUR 中有逾 107,000 个软件包,其中近 14,000 个无人维护可供认领,此前任何注册用户都可以认领和修改这些无人维护的软件包。在攻击发生之后,Arch Linux 关闭了新用户注册功能,后注册功能于 7 月 13 日恢复。对恶意负荷的分析显示,攻击者的目的是通过植入远程访问木马窃取用户数据。

安全
Edwards(42866)
发表于2026年07月31日 18时45分 星期五
来自虚拟现实
Google 官方博客称,LLM 正在解锁自动化漏洞发现的能力,使得漏洞发现的速度以及数量都远超过去,因此需要采用新的方法应对这一新形势。它的一项应对之策是开发名为动态补丁(dynamic patching)的新功能。该功能可以在大多数情况下让 Chrome 浏览器无需重启就打上安全补丁。利用 Chrome 的多进程架构,动态补丁可以动态地将后台子进程如渲染器和 GPU 的二进制文件逐一替换为更新后的版本。

安全
Edwards(42866)
发表于2026年07月29日 15时40分 星期三
来自奇岛
即将于 8 月 6 日在拉斯维加斯举行的年度黑客大会 DEF CON 禁止与会者佩戴有录像功能的智能眼镜。DEF CON 允许与会者拍照,但有诸多限制,事实上除了演讲者不允许拍摄其他人,除非摄影师征得被拍者的同意。这一拍照政策在 Meta 等公司的智能眼镜流行前一直没变。有录像功能的智能眼镜被认为会侵犯与会者的隐私,破坏彼此之间的互动。有与会者表示如果被秘密录像,他们不太愿意继续参加线下会议。