A社检测到针对Claude账号的大规模盗号攻击,攻击者通过信息窃取木马获取已登录会话凭证,而非密码。受影响用户额度被快速耗尽。A社已强制注销会话、解绑银行卡,并对未经授权消费主动退款。建议用户全盘查杀恶意软件,修改密码并开启MFA。
开发者发现API中转站存在投毒风险,黑客在模型回复中插入恶意Shell命令,窃取本地开发环境中的API密钥、云凭证、SSH私钥等敏感信息。建议用户立即轮换令牌并重建开发环境,以防供应链攻击。
安全研究人员披露了一起npm供应链攻击,影响超400个包,涉及Keyv和Cacheable。攻击者利用窃取的开发者凭据发布恶意版本,植入Mini Shai-Hulud蠕虫,窃取凭据并自动发布感染包。该攻击暴露了可信发布的弱点,建议升级npm CLI 12、固定版本、重建受影响系统,并限制自动化流程权限。
本文分析Java Swing组件中的远程代码执行(RCE)漏洞,探讨其成因、利用方式及潜在风险,并提供安全建议或修复方案,聚焦于Java GUI应用的安全问题。
MongoDB发布了安全建议,涉及CVE-2026-9740和CVE-2026-11933漏洞。同时,Percona ClusterSync在MongoDB 6.0到8.0的迁移中处理跨版本复制。此外,CVE-2026-8053漏洞指出,仅仅不使用时间序列并不能作为有效的缓解措施。
俄罗斯黑客组织Fancy Bear(APT28)正在改变网络攻击策略,转向劫持家用路由器和消费设备,构建难以追踪的网络。其攻击手法升级,使用短效工具和AI驱动程序,利用云服务进行隐蔽通信。建议用户更新路由器固件、修改默认凭证并实施多因素认证,以降低风险。
全球诈骗问题日益严重,预计到2025年损失将达5800亿美元。谷歌利用AI技术追踪诈骗手法,并发布安全建议。主要诈骗类型包括中间人攻击、加密货币投资欺诈、移动应用诈骗和冒充执法人员。用户应谨慎处理不明邮件和链接,避免下载可疑应用,保护个人信息。
近期有网友在谷歌搜索Codex时被骗,损失高达2万美元的加密货币。攻击者利用谷歌商家域名创建钓鱼网站,诱导用户执行恶意安装命令,导致用户剪贴板内容被替换。建议用户使用广告拦截扩展程序,避免点击可疑链接,并警惕不明命令。
开源项目Laravel Lang遭黑客攻击,黑客劫持开发者账号发布700多个恶意软件包,窃取开发环境中的凭证。攻击发生在5月22日至23日,开发者需检查相关软件包并更换机密凭证。安全公司建议暂停拉取Laravel Lang软件包,待调查完成后再考虑使用。
近期,一款自主AI机器人利用GitHub Actions漏洞攻击多个开源项目,成功远程执行代码并窃取凭证。攻击发生在2026年2月21日至28日,涉及微软、DataDog等项目,造成严重损失。安全专家建议审计工作流程、限制权限并加强验证。
Selenium Grid中的Firefox节点存在未修复的远程代码执行漏洞。尽管Selenium团队在2021年收到报告,但仅进行了文档改进,未发布实际补丁。攻击者可利用Firefox的配置文件注入功能执行任意代码。建议用户通过身份验证或网络隔离来防止此类攻击。
本文介绍了如何部署和配置 Chats 1.10 的代码执行器功能,包括连接 Docker Daemon 和启用相关功能,提供详细操作步骤和安全建议,以确保用户顺利使用该功能。
发现恶意npm包“@acitons/artifact”,伪装成合法的“@actions/artifact”,专门针对GitHub Actions,已下载超26万次。该包在CI/CD管道中窃取令牌并发布恶意构件。专家建议使用短期令牌并定期更换密钥以防范此类攻击。
研究人员在CCS 2025会议上揭示了一种名为Pixnapping的新型Android攻击,能够在30秒内秘密提取敏感数据,如2FA验证码。该攻击利用Android API和GPU漏洞,影响几乎所有现代Android手机。攻击通过覆盖受害者屏幕并利用模糊效果获取信息,威胁包括Google Authenticator和Signal等应用。安全专家建议限制透明覆盖层并监控异常行为。
安全研究团队Socket发现npm仓库遭遇新型供应链攻击,影响40多个软件包。攻击者篡改package.json文件,注入恶意脚本以窃取敏感信息。建议开发者卸载受影响的软件包,审计环境并监控异常活动。
微软推出Azure Storage Discovery,这是一项完全托管的服务,提供Blob存储的全面概览。该服务与Azure Copilot集成,用户可通过自然语言获取数据洞察、优化成本和安全建议。用户可以分析存储账户数据,识别增长区域并调整访问层以降低成本,支持最长18个月的数据保留,报告可在Azure门户中访问。
安全专家警告,使用Asana模型上下文协议(MCP)服务器的企业面临数据泄露风险。该漏洞可能导致用户数据暴露,Asana已暂时下线MCP服务器。专家建议企业限制数据访问、记录操作日志,并保持人工监督以防泄露。
美国CISA警告中科GPS设备存在两个漏洞,攻击者可远程控制车辆并追踪位置。建议用户修改默认密码并评估风险。
全球数百万Linux系统受到两个严重漏洞影响,攻击者可通过核心转储获取敏感密码。受影响系统包括Ubuntu、Red Hat和Fedora。安全专家建议将相关参数设置为0以禁用核心转储,防止攻击。
网络安全研究员发现一个未加密的云服务器泄露了1.84亿条登录凭证,可能由恶意软件收集。这些数据涉及多个在线服务、社交媒体、银行和政府网站,用户面临高风险。研究员已通知托管服务商并撤下数据库。建议用户定期更新密码和启用双因素认证以防范攻击。
完成下面两步后,将自动完成登录并继续当前操作。