文章提交注意事项:
请在发布文章时用HTML代码加上至少一条新闻来源的链接;原创性消息,可加入相关信息(如涉及公司的网址)的链接。有任何问题,邮件至:he.fang#zhiding.cn
注意:收到邮件乱码的用户请修改客户端的默认字体编码,从"简体中文(GB2312)"修改为"Unicode(UTF-8)"。
solidot新版网站常见问题,请点击这里查看。
Solidot 公告
投 票
热门文章
热门评论
- 很正常 (1 points, 一般) by Craynic 在 2026年07月27日13时22分 星期一 评论到 古代语言的多样性远超今日
- 发电不需要油吗 (1 points, 一般) by Craynic 在 2026年06月03日13时51分 星期三 评论到 能源危机推动 37 个国家的电动汽车销量创新高
- 所以firefox 已经路边一条,对用户的需求漠视的结果就是这样了 (1 points, 一般) by solidot1745479987 在 2026年04月20日11时14分 星期一 评论到 Firefox 加入了对 Web Serial API 的支持
- (1 points, 一般) by solidot1775703930 在 2026年04月09日11时09分 星期四 评论到 Sam Altman 能被信任吗?
- 很难想象现代Linux居然还能跑在i486上 (1 points, 一般) by Craynic 在 2026年04月07日19时41分 星期二 评论到 Linux 准备移除对 i486 CPU 的支持
- 很多单词已经不再实用 (1 points, 一般) by Craynic 在 2026年04月07日13时22分 星期二 评论到 人们日常说话的单词量比上一年减少 300 个单词
- 表示方向不还是得有那么多个维度吗 (1 points, 一般) by Craynic 在 2026年03月30日13时35分 星期一 评论到 Google TurboQuant AI 压缩算法大幅减少大模型内存使用
- sora的核心用户是内容创作者 (1 points, 一般) by Craynic 在 2026年03月27日13时16分 星期五 评论到 Sora 为何失败:每天推理成本最高 1500 万美元总收入仅为 210 万美元
- 夏天骑摩托的时候,最喜欢带着有线耳机听相声或小说 (1 points, 一般) by kracker1911 在 2026年03月17日09时36分 星期二 评论到 有线耳机销量暴增
- 不如用网易邮箱 (1 points, 一般) by Craynic 在 2026年03月10日11时20分 星期二 评论到 FBI 通过 Proton Mail 识别抗议者身份
Bitget 交易所被盗走价值 3.875 亿美元的加密货币。攻击发生在 9 月 24 日 18:31 UTC。区块链情报公司 Arkham 发表报告称,从 18:58 至 19:16 之间的 18 分钟内,价值 2.28 亿美元的数字资产从 Bitget 钱包中转出。价值 1.53 亿美元的 XRP 从一个被识别为 Bitget 冷钱包的地址中转出,此外还有价值 6620 万美元的 ETH、3480 万美元的 USDT、1290 万美元的 USDC 以及 1280 万美元的 Tether Gold on Ethereum 等。CEO Gracy Chen 称没有发生私钥泄漏,攻击者入侵了钱包服务的一个关键后端系统,利用它伪造转账信息,启动授权签名流程,将虚拟货币转移出去。
勒索组织 ShinyHunters 声称入侵了 FBI 窃取了逾 2TB 雇员数据。该组织的一名发言人称,这次行动不是出于经济动机,而是要求 FBI 更正或撤回此前发表的声明,其中包含大量不实的指控。ShinyHunters 称它利用了 FBI 招聘网页的一个 Oracle PeopleSoft 的 0day 漏洞,该漏洞允许在服务器上远程执行代码。该组织随后篡改了页面,替换为已被其控制的横幅和图片(This site has been seized by ShinyHunters)。ShinyHunters 从 FBI 管理的 AWS GovCloud 服务器上下载了约 2TB 至 3TB 的数据,这些数据涉及 FBI 的现有和前雇员,以及求职者。 FBI 在今年五月就 ShinyHunters 发出安全警告,称该组织采用“骚扰策略,向受害者及其家属发送威胁性短信和拨打骚扰电话,在某些情况下还包括恶意报假警(swatting)”。ShinyHunters 声称这些指控不实。
Hacktron 安全团队组合利用 OpenAI 的 SSO(单点登录)配置错误以及其社区论坛使用的 Discourse 软件 libheif 软件包堆缓冲区溢出漏洞,成功控制了多名 OpenAI 员工的 ChatGPT 账户。利用这些账户安全研究人员能访问 OpenAI 内部代码库,以及其他关联服务。他们向 OpenAI 和 Discourse 报告了 bug,从 OpenAI 获得了 6500 美元的赏金。安全研究人员利用了 OpenAI 竞争对手 Anthropic 的 Claude AI 工具去辅助发现 bug,以及实现远程代码执行 RCE。他们一开始使用的是较旧的模型 Opus 4.8,之后使用了新发布的 Opus 5.5。整个 AI 辅助 bug 发现和辅助攻击消耗的 token 支出不到 3000 美元,AI 智能体花费了数天时间,而研究人员投入的人工时间仅仅数小时,凸显了 AI 时代黑客攻击成本的低廉。
微软上周推送了 9 月份的例行安全更新,修复了近千个 bug。一周后,微软证实这次更新又给用户带来了一系列新 bug:Windows 11 26H1 和 Windows Server 2012 等多个 Windows 版本的远程桌面服务(RDS)出现问题; Windows 11 26H1、25H2 和 24H2 版本对 USB Audio Class 1.0 设备的支持出现问题,受影响的用户可能会遇到无音频输出、声音设置和音量控制失效,多声道音频问题;对电子表格 Excel 的 bug 修正导致粘贴功能失效。
微软表示它正在着手修复新 bug,但没有给出修复时间。
Kinryū Labs 发现了一个因错误配置而能被访问的数据库,该数据库 Advance Passenger Information 记录了过去九年进出越南的几乎所有旅客和机组人员的信息。在接到通知之后该数据库的访问于 2026 年 6 月关闭。Kinryu Labs 是在 6 月 3 日发现了名为 pax-info 的 Elasticsearch 集群,该数据库可使用默认凭证登陆,运营者没有改变默认的用户名和密码,它包含了 29 个索引和约 107 GB 的数据。其中两个主要索引分别存储了 210,318,069 条乘客记录和 10,465,631 条机组人员记录,总计 220,783,700 条记录,时间是从 2017 年 1 月 7 日至 2026 年 4 月 30 日。泄露的信息包括乘客和机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。相关的旅行数据则包括航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。涉及的旅客国籍包括韩国、中国、加拿大、新西兰等。
安全工程领域有一种名为隐晦式安全(Security through obscurity)的设计方式,即只要网络和系统的架构以及任何漏洞或弱点保密或不为人知,它们就是安全的。但在 AI 辅助 bug 发现的时代,这种设计方式过时了。软件供应商和独立研究人员正利用 AI 智能体在各种产品和开源代码中搜寻漏洞——其中一些漏洞极其隐蔽且存在已久。这导致安全漏洞披露和补丁发布数量创下历史新高,同时也给项目维护者带来了巨大的积压事项。微软上周二释出例行安全更新,修复了 974 个 CVE 漏洞。趋势科技的 Dustin Child 指出,微软和 Adobe 所修复漏洞涉及的组件多年来基本无人问津,如 Telnet 客户端、Windows RNDIS、NFS Portmapper 和 Link Layer Topology Discovery。与此同时,攻击者也在利用 AI 对补丁进行逆向工程,在数小时内开发出相应的漏洞利用方法。在 AI 时代,攻击者无需成为某个领域的专家就能针对关键网络和设施发动破坏性网络攻击。
微信在中国几乎已成为国家基础设施的一部分,融入了日常通信、政府服务和数字支付之中。正因如此加州一个小型研究团队最近的发现——一种利用人工智能构建的工具可以在短短几个小时内攻破数以百万计的账户——让专家和分析人士感到震惊。这证明,有了人工智能,即使是没有政府背景的小型团队也能对一款每月有 14 亿人使用的应用程序发起毁灭性的攻击。“从破坏力的角度来讲这个是非常强的,”上海复旦大学美国研究中心副主任赵明昊说。他表示,鉴于微信对中国公众的重要性及其庞大的用户群,搞垮这样一款应用程序的能力相当于“一种新的核武器”。这一发现进一步印证了研究人员的警告:人工智能黑客能力的发展速度超过了防御手段的跟进速度。Calif 展示了这款被他们命名为 WeWorm 的工具,它可以劫持微信用户的账户,拨打其联系人的电话,然后在无需任何人接听电话的情况下,在手机之间传播。Calif 表示,该公司花了一个多星期的时间构建了这个漏洞利用程序,并且已经向白宫和微信的母公司腾讯披露了该缺陷。
在 AI 辅助发现 bug 的时代,主要操作系统每个月修复的 bug 数都在飙升。微软周二释出了九月例行安全更新,总共修复了 974 个 bug,数量为史上最多,今年的安全补丁数已超过 2600。最新补丁包括了 2 个正被利用的提权 0day 漏洞 CVE-2026-81963 和 CVE-2026-85880,113 个 bug 被列为高危,438 个提权 bug,19 个安全功能绕过 bug,258 个远程代码执行 bug,173 个信息泄露 bug,56 个拒绝服务 bug,16 个欺骗 bug。比较严重的 bug 包括存在于 Windows Server 2012 以上版本 和 Windows 10 的 DNS 漏洞 CVE-2026-69730,未经身份验证的攻击者只需向受影响系统发送特制数据包即可利用该漏洞;另一个是 Windows Shell 程代码执行 bug CVE-2026-69829,威胁评分 9.8.10,极其容易利用。
根据稳定版内核维护者 Greg Kroah-Hartman 制作的幻灯片,Linux 7.x 系列的 CVE 数量已从 7.1 的逾千增加到 7.2 的逾 1500,按照这一趋势,下个版本 7.3 将会超过 2000。这一切并非是因为 Linux 内核安全性变差,而是因为 AI 辅助安全检测工具对内核源代码的自动扫描发现了大量 bug,大部分 bug 并不严重属于低危级别。AI 工具产生了大量报告,而要从这些报告中发现有用的信息需要维护者耗费大量精力和时间。内核网络系统的维护者 Jakub Kicinski 表示他们有点不堪重负了。为了减少旧代码的 bug 报告,内核维护者们开始移除大量基本上无人使用的驱动代码。Linux 7.3 移除了旧的 SGI 和 IBM 驱动代码,此举旨在减少维护成本,因为这些历史悠久的代码被 AI 工具发现了大量 bug,而维护者有义务调查和修复这些 bug。
8 月 28 日 20:57 UTC 左右,一个不相关网络 BGP 路由通告了 Softaculous 使用的 Hetzner IP 段,将部分原本发送到 Softaculous 系统的流量劫持到攻击者控制的服务器。Hetzner 是 Softaculous 的上游基础设施供应商,而 Softaculous 则是一家为 Web 托管服务商提供软件的公司,它的 Virtualizor 控制面板被管理员用于部署和管理 VPS。这次 BGP 路由劫持影响了 Virtualizo 更新服务器以及客户和计费网站。攻击者还从 Let's Encrypt CA 获取了有效的 TLS 证书,Let's Encrypt 的自动域名所有权验证也被劫持到了攻击者控制的 IP。Softaculous 于 8 月 29 日 08:50 UTC 向 Hetzner 报告了事件,Hetzner 随后通过发布相同的路由通告遏制了问题。但攻击者于 20:00 UTC 再次了长达 10 小时的路由劫持。8 月 30 日 05:50-06:10 UTC 路由通告被撤回,劫持停止。Softaculous 建议在攻击期间登陆过的用户立即重置密码,以及重置所有重用该密码的账户。同一时间段内输入过银行卡信息的客户也应检查其账单。攻击者在此期间推送了一个恶意的 Virtualizor 更新包,它建议所有 Virtualizor 用户检查其服务器并轮换凭证。
柏林市长 Kai Wegner 表示,本月初黑客入侵了柏林市政府系统,窃取了数据,并提出了勒索要求。他表示政府不会屈服于勒索要求。他没有透露赎金金额。据媒体报道,黑客索要 30 个比特币,价值约 200 万欧元。攻击导致部分在线系统被迫关闭。在俄罗斯和东欧活动的 Rhysida 组织宣布对此负责。该组织宣布计划一周后拍卖从柏林市窃取的 5.79TB 数据。柏林市政府官员表示,数据泄露发生在 8 月 7-12 日之间。8 月 14 日,两个政府部门的网络被关闭,导致住房补贴申请和付款在数日内无法进行。
Android 安全加固项目 GrapheneOS 发现,Google 新一代旗舰智能手机 Pixel 11 取消了对硬件 MTE(hardware memory tagging)的支持,导致该项目无法完成对 Pixel 11 的支持。MTE(Memory Tagging Extension)是 ARMv8.5-A 架构引入的安全特性,通过标记分配的内存去跟踪非法内存操作,改进内存安全性。Google 是从 2023 年发布的 Pixel 8 起开始支持硬件 MTE。但 Android 和 Pixel OS 从未默认启用 MTE,相比下苹果的 iPhone 17 默认启用了它的 MTE 实现 Memory Integrity Enforcement(MIE)。GrapheneOS 会自动为更多应用启用 MTE,为每个安装的应用提供一个开关供用户可选启用。对于不兼容的应用则提供开关可选禁用。GrapheneOS 正与摩托罗拉合作推出支持 GrapheneOS 的手机,新手机将使用高通的骁龙 8 Elite Gen 5,该 SoC 支持硬件 MTE。GrapheneOS 项目不推荐用户购买 Pixel 11,建议购买更便宜的 Pixel 8、9 和 10。
摩托罗拉正与 Android 安全加固项目 GrapheneOS 合作,准备在 2027 年推出支持 GrapheneOS 的智能手机。GrapheneOS 目前只支持 Google 的 Pixel 智能手机,原因是 Pixel 使用的 Tensor SoC 提供了项目所需的安全特性,但不是所有高通手机芯片都提供了类似的安全特性。高通只有最昂贵的 8 系列芯片才具有类似安全功能。这意味着摩托罗拉只有高端旗舰型号才能支持 GrapheneOS,而此类型号价格不菲。GrapheneOS 项目透露其定价甚至比 Pixel 手机更贵。最新的 Pixel 11 系列起售价为 900 美元。 摩托罗拉未来的中低端型号可能会支持 GrapheneOS,但在短时间内不会发生。
俄罗斯安全公司卡巴斯基的研究人员报告他们发现第一种针对汽车的 Android 恶意程序。恶意程序通过基于 Android 的兜风出行汽车主机(head unit)固件的内置更新程序传播,被认为与 MoYu Group 黑客组织有关,该组织与 BADBOX 僵尸网络有关联。卡巴斯基称它已经通知了兜风出行,对方表示已修复相关安全问题。这一汽车恶意程序传播案例类似廉价电视盒,攻击者旨在创建住宅代理僵尸网络,因此使用了相同的网络基础设施。
2022 年 9 月一名黑客泄漏了当时尚未宣布的 GTA6 的图片和视频,此事促使开发商 Rockstar Games 加强了安全措施。然而到了 2026 年 8 月游戏还有 3 个月即将发售时,自称 CyberLeek 的个人或组织发布了 GTA6 的一系列新视频,视频显示泄密者手中可能有一个可运行的版本,也就是游戏本体被盗了。彭博社援引知情人士的消息称,Rockstar 尚未确定泄密者身份,也不知道游戏本体是如何泄漏出去的。该公司目前正全力查明泄露源头并追踪泄密者。为了识别泄密者,Rockstar 母公司 Take-Two 的律师正向法院申请传票,要求微软和 Discord 提供信息帮助识别泄密者身份。Take-Two 要求微软在 9 月 4 日前提供信息,要求 Discord 在相同的截止日期前提供 CYBERLEEK、CINEMATICROCKSTAR 和 Surfer24k™ 等账号的信息。
特斯拉和另外 8 家汽车制造商 21 日宣布,将在中国召回总计约 430 万辆汽车,创下中国汽车召回规模纪录。此次召回的整改措施包括软件更新、加贴警示标签,以及改进门把手周围的标识等。大多数车企还将通过 OTA 远程升级软件。根据国家市场监督管理总局发布的公告,特斯拉将从 9 月 25 日起召回 298 万辆进口及中国制造的 Model 3、Model Y、Model S 和 Model X 汽车。特斯拉的召回规模最大,这也反映出该公司采用此类门把手设计的车型销量巨大。除特斯拉外,此次召回行动涉及车企包括中国一汽、北汽蓝谷、东风汽车、奇瑞、吉利、小鹏、零跑和小米。小米将召回约 39 万辆汽车,零跑约 37.1 万辆,小鹏约 26.4 万辆。零跑、小鹏和吉利此次召回的规模也均创下各自公司的历史纪录。监管机构表示,在发生严重碰撞并导致车辆电气系统失效后,机械式紧急车门解锁装置可能难以识别。车内人员可能难以打开车门逃生,救援人员也可能难以进入车内。
有开发者注意到一个奇怪的现象:蓝牙耳机支持多点蓝牙音频,能同时连接 PC 和手机,PC 通常优先播放音频,只有在 PC 没有播放内容时手机才会播放音频。这位开发者注意到,在 Firefox 或 Chrome 浏览器中打开 AliExpress 网页后,手机会停止播放音频,关闭网页则会恢复。这位开发者随后展开了调查,发现高度混淆的阿里巴巴安全脚本会创建两个 WebAudio 图形,成为浏览器指纹的一部分,该静默运行的 WebAudio 指纹会干扰多点蓝牙音频。用户可利用 uBlock Origin 扩展屏蔽阿里巴巴的脚本 collina.js 和 fireyejs.js 关闭这一指纹。
安全研究员 Cory Solovewicz 分别在 2020 年和 2024 年购买了两个域名 noreply.us 和 noreply.net,他原本计划用于过滤该域名地址收到的邮件,结果发现有很多企业的邮件系统也会向该域名发送邮件,而且数量非常庞大。他无意中打造了一个蜜罐。他在本月举行的 Defcon 安全大会公布了结果:noreply.net 自 2024 年 12 月以来收到了 401,796 封邮件,平均每天 699.99 封;noreply.us 数量没有这么多,自 2020 年以来发送了 37255 封邮件。他指出,邮件是企业邮件系统自动发送的,并非人工撰写,这些都是内部系统配置错误导致的。另一名安全研究员 Mike Sheward 在购买了 deleteduser.com 域名之后也有类似的发现,企业没有真的彻底删除用户账号,而只是改了电邮地址。Sheward 透露,一家 AI 公司向该域名发送了大量邮件,该公司利用目标识别技术检测中东工业场所中可能违反安全规程的工人,他从这家公司收到了数千张 CCTV 监控录像截图。
微软本周二释出了八月例行安全更新,共修复 421 个 bug,比上个月少约 200 个,在 AI 辅助漏洞披露和修复时代,bug 修复数动辄数百已成为新常态。其中一个 bug CVE-2026-68820 正被朝鲜黑客组织 Lazarus Group 利用。它是 Windows Ancillary Function Driver for WinSock 的一个释放后使用 bug,攻击者能利用该 bug 以 SYSTEM 权限执行代码且无需用户交互。发现该 bug 的安全公司 Check Point 称,Lazarus Group 正通过钓鱼攻击利用该 bug,当受害者打开特制 PDF 文件后攻击者会安装名为 Troy 的后门。
在 LG 之后,三星也宣布禁止嵌入了住宅代理得智能电视应用。嵌入住宅代理 SDK 的应用会出售用户的家用 IP 作为代理服务使用。智能电视是理想的代理主机,它基本上一直处于插电状态,同时接入了家用 WIFI,但不像 PC 没人会去检查其可疑后台活动。此前的研究发现,LG webOS 应用商店逾 42% 的游戏和其它应用内置了住宅代理 SDK,三星 Tizen 应用商店也有逾四分之一应用内置了住宅代理 SDK。部分嵌入住宅代理 SDK 的应用安装量多达数亿,相关应用甚至还被三星推荐过。三星在一份声明中表示正在封禁嵌入住宅代理 SDK 的应用,将移除包含此类功能的应用。