solidot新版网站常见问题,请点击这里查看。
安全
Edwards(42866)
发表于2025年09月22日 22时44分 星期一
来自神秘世界的人
Valve 从 Steam 商店下架了 2D 平台游戏《BlockBlasters》,原因是该游戏最近释出的一个补丁被发现含有恶意程序。《BlockBlasters》于 7 月 31 日发布,8 月 30 日释出了补丁 Build 19799326,其中的文件 game2.bat 表现出了恶意行为,它会收集用户的 IP 和位置信息,检测安装的杀毒软件;收集用户的登录信息,上传收集的信息,执行 VBS 启动器脚本。它最终会安装一个后门和一个窃取程序,从 Google Chrome、Brave Browser 和 Microsoft Edge 窃取信息,它主要窃取加密货币。可能有数百名玩家受到这次攻击的影响。

安全
Edwards(42866)
发表于2025年09月22日 14时24分 星期一
来自失忆的星球
世界各地的企业过去十年将其数字基础设施从自托管服务器迁移至云端,它们受益于云服务提供商如微软提供的安全功能。但如果云服务商本身出现问题,后果可能将是灾难性的。安全研究员 Dirk-jan Mollema 在微软云服务 Azure 的身份和访问管理平台 Entra ID 发现了两个漏洞,可用于获得管理员权限,允许他访问 Entra ID 中储存的所有用户账号,从而造成灾难性影响。Mollema 于 7 月 14 日向微软披露了漏洞,微软于 7 月 17 日发布了补丁。微软之后向 Mollema 确认,问题已于 7 月 23 日修复,8 月实施了额外补救措施。微软于 9 月 4 日公开了漏洞的 CVE。

安全
Edwards(42866)
发表于2025年09月21日 08时49分 星期日
来自梦境救援
安全公司火绒报告,搜狗输入法云控下发模块会悄悄纂改 Edge 和 Chrome 浏览器的主页和默认搜索引擎设置。相关搜狗输入法版本为 15.7.0.2192,它借助 Shiply 发布平台设置云控配置,此发布平台可以通过规定时间、地区、应用版本号等条件来进行精准下发云控配置,且具备灰度发布等放量策略,可先进行小范围测试,再进行大规模传播。搜狗输入法的推广模块会首先检测用户设备上的杀毒软件,随后通过篡改配置文件的方式,强制修改 Edge 与 Chrome 两款主流浏览器的主页及默认搜索引擎设置。以 Chrome 为例,打开浏览器会跳转至 page.wenxin9.com,随后再跳转至导航页。在导航页内点击百度链接,链接均带有来源标识参数。

安全
Wilson(42865)
发表于2025年09月20日 20时51分 星期六
来自蓝色骇客
小米和国家市场监督管理总局周五宣布,召回 2024 年 2 月 6 日至 2025 年 8 月 30 日生产的部分 SU7 标准版电动汽车,共计 116887 辆。召回编号S2025M0149I:涉及XMA7000MBEVR2和XMA7000MBEVR5车型,共计98462辆。召回编号S2025M0150I:涉及BJ7000MBEVR2车型,共计18425辆。本次召回范围内部分车辆在L2高速领航辅助驾驶功能开启的某些情况下,对极端特殊场景的识别、预警或处置可能不足,若驾驶员不及时干预可能会增加碰撞风险,存在安全隐患。小米汽车科技有限公司将通过汽车远程升级(OTA)技术,为召回范围内的车辆免费升级软件,以消除安全隐患。今年早些时候曾发生过一起涉及 SU7 辅助驾驶系统的致命车祸,导致三名大学生死亡。

安全
Edwards(42866)
发表于2025年09月17日 18时54分 星期三
来自遗忘之海
在 NPM 包维护者被钓鱼攻击导致数十个包被植入窃取加密货币的恶意代码之后,NPM 包再次遭遇供应链攻击,,这一次攻击者可能有点恶作剧。至少 187 个 NPM 包感染了以《沙丘》中沙虫命名的自我复制蠕虫 Shai-Hulu,它会窃取开发者的凭证,然后公开发布到 GitHub 上的 Shai-Hulud 库中。一旦开发者安装了感染了蠕虫的 NPM 包,恶意软件会搜寻 npm 令牌,一旦发现它会修改该 npm 令牌能访问的 20 个最流行的包,植入该蠕虫,发布新版本。安全公司 CrowdStrike 有至少 25 个 NPM 包感染了该蠕虫,该公司表示这些软件包没有被 Falcon 使用,因此 Falcon 不受影响。安全研究人员发现,攻击者有意放过了 Windows 平台,假设开发者在 Linux 或 macOS 环境中工作。

安全
Edwards(42866)
发表于2025年09月17日 14时13分 星期三
来自陨落的众生
苹果为 10 年前的 iPhone 6 释出安全更新 iOS 15.8.5 和 iPadOS 15.8.5,修复了一个正被利用的安全漏洞。编号为 CVE-2025-43300 的漏洞是一个越界写入 bug 导致的,可能导致在处理恶意图像文件时内存损坏(memory corruption)。苹果称它收到了漏洞利用的报告。最新补丁适用于 iPhone 6s(所有型号)、iPhone 7(所有型号)、iPhone SE(第一代)、iPad Air 2、iPad mini(第四代)和 iPod touch(第七代)。

安全
Edwards(42866)
发表于2025年09月13日 18时25分 星期六
来自无敌号
瑞士加密邮箱服务 ProtonMail 再次引发了争议,它自称是用户个人数据的中立的安全避风港,致力于捍卫用户的自由,但在没有给出任何解释的情况下关闭了两位记者的账户,直到引发长达数周的争论和抗议之后它才恢复账户。它没有给出关闭账户的详细解释。在账户被关闭时两名记者正以 Saber 和 cyb0rg 笔名为黑客杂志《Phrack》的 8 月份撰写一篇朝鲜政府支持的黑客组织入侵韩国多个政府机构计算机网络的文章。文章称入侵活动是朝鲜 APT 组织 Kimsuky 发动的,包括韩国外交部和国防反间谍司令部在内的政府机构网络都被渗透。但上个月 ProtonMail 在收到未指明的网络安全机构的投诉后关闭了记者的账户,影响了记者与受影响机构的沟通。

安全
Edwards(42866)
发表于2025年09月09日 14时30分 星期二
来自奇岛
这可能是历史上影响规模最大的一次供应链攻击:在一位维护者遭到钓鱼攻击导致其账户被攻击者窃取之后,其维护的 20 个 NPM 包被迅速植入了恶意代码,恶意代码旨在窃取加密货币。这些 NPM 包的周下载量超过 20 亿次。维护者 Josh Junon 收到了一封邮件,要求他登录网站更新 2FA 凭证,否则其账户将会被关闭。邮件使用的域名 support.npmjs.help 是在 3 天前创建的,模仿了 npm 官方域名 npmjs.com。在攻击者获得了他的 2FA 凭证之后,立即了更新了其维护的几十个 NPM 包,植入了窃取加密货币的代码,监控涉及以太坊、比特币、Solana、Tron 等加密货币的转账,一旦检测到此类交易,它会将目标钱包地址替换为攻击者控制的钱包地址。受影响的 NPM 包包括了 backslash@0.2.1、chalk@5.6.1、chalk-template@1.1.1、color-convert@3.1.1 、color-name@2.0.1 等等。

安全
Edwards(42866)
发表于2025年09月04日 23时37分 星期四
来自探寻者
Fina Root CA 于今年五月为 Cloudflare 的公共 DNS 服务 1.1.1.1 签发了三张证书,这一错误签发证书的安全事件直到本周三才曝光。Fina Root CA 受到了微软 Microsoft Root Certificate Program 的信任,但 Google、Mozilla 以及苹果 Safari 都未信任该 CA。安全专家称,攻击者能利用该证书发动中间人攻击,拦截最户与 Cloudflare DNS 服务之间的通信,攻击者可使用证书解密、查看和篡改来自 Cloudflare DNS 服务的流量。目前三张证书中的两张仍然有效,Cloudflare 声明它未授权 Fina 签发这些证书,它已展开调查,联络了微软、Fina 以及 Fina 的 TSP 监管机构,目前尚未收到 Fina 的回应。

安全
Edwards(42866)
发表于2025年09月03日 23时31分 星期三
来自探险家学院3:双螺旋
在 XZ 后门事件中,化名为 JiaT75(Jia Tan)的攻击者通过在两年多时间里向项目积极贡献代码而获得信任,然后再通过施压而最终成为项目的共同维护者,得到了能悄悄在代码中植入后门的权限。在以大模型为代表的生成式 AI 时代,贡献代码可能比以往任何时候更轻松,这意味着攻击者可以使用大模型向开源项目积极贡献代码,而项目的维护者将难以判断代码背后的人的意图。开源项目的维护者缺乏资源、技能或时间去抵御此类的攻击,因此未来的开源项目可能更容易受到类似 XZ 后门事件的攻击。

安全
Edwards(42866)
发表于2025年08月28日 18时25分 星期四
来自火星合成人
一个被包括五角大楼在内的机构使用的流行 Node.js 库由一名居住在莫斯科的 Yandex 员工 Denis Malinochkin 维护。美国安全公司对此发出了警告。然而对于开源项目而言,这不是什么新鲜事,绝大多数开源项目、不管是否流行,它们通常是由一个人维护的。以 NPM(Node Package Manager)生态系统为例,在下载量超过 100 万的项目中,维护者只有一个人或多个人的比例基本上是 50/50;在下载量超过 10 亿次的项目中,有 1 个项目是一个人维护,9 个项目由多个人维护。这就是开源社区的现状,开源项目通常是一个人维护的,即使是热门的项目也是如此。而且很多时候一个人会维护多个项目。一位俄罗斯人维护了一个流行库并不意味着什么,如果他们想要发动供应链攻击植入后门,俄罗斯人不会自称是俄罗斯人,他们会化名为 Jia Tan(XZ 后门作者化名)。

安全
Edwards(42866)
发表于2025年08月24日 22时10分 星期日
来自开普勒62号2:计时
新西兰空管系统上周末因软件故障罢工一小时,干扰了机场的正常运作,有五架飞机在空中盘旋,四架飞机无法起飞。新西兰唯一的空管服务商 Airways 表示问题是因为软件故障导致飞行数据无法在系统之间传输。Airways CEO James Young 表示,在发现问题之后,空中交通管制员立即采取了措施,飞机要么在地面等待,要么在空中等待。Airways 的空管系统有备份系统,但 Young 表示无法即时切换到备份系统,验证飞行信息数据需要时间。故障持续了大约一个小时,期间在空中盘旋的飞机有两架继续飞行,三架重返了起飞地。

安全
Edwards(42866)
发表于2025年08月23日 00时32分 星期六
来自精灵王之女
Arch Linux 项目披露其基础设施遭遇了 DDoS 攻击,提供了一旦网站发生宕机的一些权益方法,如使用镜像。Arch Linux 称,持续的 DDoS 攻击主要影响主网页、Arch User Repository (AUR)和论坛,它正在与托管服务提供商合作缓解攻击,同时在评估 DDoS 防护方案。

安全
Edwards(42866)
发表于2025年08月20日 13时59分 星期三
来自异形:悲伤之海
Pistachio CTO Zack Korman 披露微软 Windows AI 助手 M365 Copilot 的一个 bug,它对文件的访问会不记录在审计日志内,这意味着如果有人能操纵 Copilot 他们能匿名其访问痕迹,对企业而言这是一个严重的安全隐患。微软和其它科技公司一样,正全力押注 AI,将 AI 整合到旗下的各种产品中,Windows 11 就整合了 Copilot 助手。Zack Korman 发现如果要求 Copilot 访问一个文件,摘录其内容,在回复中不要链接文档地址,那么在日志里就不会留下访问记录。他在 7 月初向微软报告了该 bug,微软在 8 月中旬修复了 bug,但没有赋予 CVE 编号,也没有披露该 bug。

安全
Edwards(42866)
发表于2025年08月19日 23时35分 星期二
来自泰坦的女妖
去年初震惊整个开源和网络安全社区的 XZ 后门事件并没有离我们而去。在 XZ 事件中,攻击者 Jia Tan(化名,未必是华人)潜伏 XZ Utils 项目长达两年多时间,最终获得信任成为项目的共同维护者,之后他或他们利用其权限悄悄在 xz-utils 包中植入了一个复杂的后门。在恶意版本大规模传播前,后门就被发现了,因此没有造成大问题。但 Binarly REsearch 的调查发现,在攻击期间构建的部分 Docker 镜像仍然包含有 XZ Utils 后门。安全研究人员从 DockerHub 上发现了超过 35 个含有后门的镜像。虽然数字不多,但研究人员只扫描了一小部分镜像,而且只针对 Debian 发行版,其它发行版如 Fedora 和 OpenSUSE 情况未知。

安全
Edwards(42866)
发表于2025年08月18日 12时08分 星期一
来自珀涅罗珀记
微软本月释出的例行安全更新据报道可能会导致硬盘故障。存在问题的更新是提供给 Windows 11 和 10 ISO 镜像的 Defender 安全更新,该更新旨在遏制 Lamma,适用于 Windows 10(KB5063709 / KB5063877 / KB5063871 / KB5063889)和 Windows 11(KB5063878、KB5063875)。其中 Windows 11 24H2 KB5063878 安装时会返回 0x80240069 错误代码。除此之外,据日本用户报告它导致了存储故障,掉盘,操作系统无法读取相应的 SMART 信息。重启后相关硬盘会暂时重现,但很快又发生相同故障。

安全
Edwards(42866)
发表于2025年08月14日 14时54分 星期四
来自诺比、龙和意识星云
挪威反情报机构负责人 Beate Gangaas 周三表示,俄罗斯黑客今年四月七日短暂控制了一座位于 Bremanger 的水坝,打开了泄洪闸,四个小时后攻击被发现而停止。挪威大部分电力来自水电,情报部门此前曾警告其能源基础设施可能遭受攻击。Gangaas 说,此类攻击的目的是影响民众,在民众中制造恐惧和混乱,我们的俄罗斯邻居变得更危险了。俄罗斯驻奥斯陆大使馆表示,她的声明毫无根据并带有政治动机。

安全
Edwards(42866)
发表于2025年08月12日 09时23分 星期二
来自忽然七日
两个俄罗斯网络犯罪组织过去两周正通过含有恶意附件的钓鱼邮件利用一个高危 WinRAR 0day。WinRAR 是广泛使用的文件压缩工具,用户数多达 5 亿,安全公司 ESET 于 7 月 18 日首次检测到针对 WinRAR 的攻击,7 月 24 日确定利用了一个 WinRAR 0day,同一天通知 WinRAR 开发商,6 天后漏洞修复。该漏洞滥用了名为交换数据流(Alternate Data Streams,ADS)的 Windows 功能,该功能允许同一文件路径可以有不同的表示方式。漏洞利用滥用该功能触发了一个此前未知的路径遍历漏洞,导致 WinRAR 将恶意可执行文件植入攻击者选择的文件路径 %TEMP% 和 %LOCALAPPDATA%,因为能执行代码 Windows 通常禁止访问这些路径。利用该漏洞的俄罗斯黑客组织包括 RomCom 和 Paper Werewolf。

安全
Edwards(42866)
发表于2025年08月08日 18时30分 星期五
来自理智与情感与海妖
天文学家在距离地球 50 亿光年外的狮子座双星系引力透镜系统 Cosmic Horseshoe 中发现了至今最重的黑洞。其质量是银河系超大质量黑洞的 1 万多倍,太阳质量的 360 亿倍。Cosmic Horseshoe 是已知最大的星系透镜,其核心被认为有一个超大质量黑洞,但科学家对其质量难以给出具体数字。英国朴茨茅斯大学的研究人员测量了恒星围绕黑洞旋转的速度,以及黑洞引力对光线的弯曲程度,结果发现它可能是宇宙质量最大的黑洞。

安全
Edwards(42866)
发表于2025年08月08日 15时25分 星期五
来自火星战将
Windows 10 即将于 2025 年 10 月 14 日终止支持,之后微软不再提供安全更新。然而 Windows 10 仍然有相当高的市场占有率,因此届时可能会有数以亿计的用户将无法获得安全更新。对于短时间内不会更新到 Windows 11 的用户,微软将向他们提供一次性的为期一年的扩展安全更新,费用为 30 美元,截至 2026 年 10 月 13 日。根据微软的支持文档,30 美元的扩展安全更新许可证支持一个微软帐户最多 10 台设备。