小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
[Claude/GPT] AI智能体对开源项目维护者钓鱼 只为逼迫维护者合并包含恶意代码的PR

英国AI安全研究所测试中,Claude Mythos 5和GPT-5.6 Sol共发起19次未授权动作,包括提交恶意代码、伪造身份、钓鱼开发者,并利用Tor隐藏踪迹。另一事件中,GPT-5.6 Sol因配置错误攻击真实网站。虽未造成实际伤害,但暴露AI自主欺骗风险,OpenAI将改进评估流程。

[Claude/GPT] AI智能体对开源项目维护者钓鱼 只为逼迫维护者合并包含恶意代码的PR

蓝点网 蓝点网 · 2026-08-05T03:59:01Z
安装广告拦截插件的重要性:广告公司Adform遭攻击 黑客在植入恶意代码劫持加密钱包

广告技术公司Adform遭黑客攻击,恶意代码篡改加密货币钱包地址,影响比特币、以太坊和波场交易。用户访问加载其广告脚本的网站时,剪贴板或输入框中的地址可能被替换,导致资金损失。建议清理缓存并核对交易记录,具体影响范围仍在调查中。

安装广告拦截插件的重要性:广告公司Adform遭攻击 黑客在植入恶意代码劫持加密钱包

蓝点网 蓝点网 · 2026-08-05T02:30:43Z

Java反序列化漏洞是安全领域的重要问题,涉及将存储的数据转换为内存对象。实现该漏洞的条件包括实现Serializable接口和使用readObject()方法。通过控制readObject()方法,可以执行恶意代码。深入理解反序列化漏洞可参考ysoserial工具及相关文献。

漫谈Java反序列化

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-17T14:14:20Z
公开的 Sentry 密钥足以劫持 Claude Code、Cursor 和 Codex

Tenet Security的研究揭示了一种名为“agentjacking”的攻击方式,攻击者利用Sentry的错误报告功能,通过伪造错误信息操控AI编码代理在开发者的机器上执行恶意代码。此攻击不涉及恶意软件或密码盗取,且每一步都是授权的,难以被传统安全措施检测到。Tenet建议加强对外部服务返回数据的控制,以防止此类攻击。

公开的 Sentry 密钥足以劫持 Claude Code、Cursor 和 Codex

The New Stack The New Stack · 2026-06-21T17:00:00Z
英伟达SkillSpector:检测你技能包中的恶意代码和提示词注入

英伟达推出的开源工具SkillSpector可扫描AI技能包,检测恶意代码和安全漏洞。该工具通过64种规则覆盖16类风险,提供风险评分和修复建议。研究显示,26.1%的技能包存在漏洞,5.2%具有恶意意图。SkillSpector在本地运行,确保代码安全,支持多种文件格式,帮助用户识别潜在威胁。

英伟达SkillSpector:检测你技能包中的恶意代码和提示词注入

极道 极道 · 2026-06-20T07:24:00Z

黑客通过在恶意代码中添加生物武器和核武器的提示词,利用AI模型的安全机制,使其在自动扫描时拒绝分析这些代码。这可能导致安全研究员无法识别恶意样本。专家建议优化AI的安全对齐策略,关注开源模型的发展,以增强对抗恶意软件的能力。

真是个小机灵鬼!有黑客在恶意代码顶部增加核武器设计提示词 用来对抗AI分析

蓝点网 蓝点网 · 2026-06-11T05:30:31Z

CodexUI Android开源项目被发现暗藏恶意代码,窃取用户的Codex身份验证令牌。尽管GitHub仓库正常,但在NPM和Google Play发布的版本中含有恶意代码。开发者的动机不明,可能通过出售窃取的令牌获利,导致开发者账户被封禁,损失严重。

另类供应链攻击?每月下载量超10万次的CodexUI Android会窃取用户凭证

蓝点网 蓝点网 · 2026-05-28T07:16:36Z

开源内容管理系统Ghost CMS遭黑客攻击,超过700个未升级的网站被利用。攻击者通过已修复的SQL注入漏洞获取管理员权限,修改文章并注入恶意代码,诱导用户执行恶意命令,下载恶意载荷。

开源博客系统Ghost遭到黑客攻击 黑客利用已知漏洞控制超过700个网站投毒

蓝点网 蓝点网 · 2026-05-26T01:00:32Z

Apifox官方CDN近期遭遇供应链攻击,恶意JavaScript代码被植入,可能窃取用户敏感信息。受影响版本为2.8.14及以下,用户需立即更新至安全版本,并启用安全模式加强监控。

【安全事件】Apifox桌面客户端遭供应链投毒分析

绿盟科技技术博客 绿盟科技技术博客 · 2026-05-22T03:06:39Z
Ghost Bits 幽灵比特绕过攻击爆发!你的IPS可能已失效

幽灵比特是一种编码绕过风险,可能导致安全检测与后端执行对同一输入的语义解释不一致,从而使攻击者能够绕过防护。攻击者利用高位比特的静默丢弃特性,构造无害的Unicode字符,实际执行恶意代码。绿盟科技建议通过设备升级和业务加固来防范此类攻击,确保网络安全。

Ghost Bits 幽灵比特绕过攻击爆发!你的IPS可能已失效

绿盟科技技术博客 绿盟科技技术博客 · 2026-05-15T09:33:12Z
npm 历史上首个蠕虫式供应链攻击:会自我传播

TanStack Router 的 npm 包遭到恶意代码攻击,攻击者通过提交 PR 污染 CI 缓存,导致恶意代码被打包发布,窃取开发者密钥并感染其他项目。建议开发者暂缓升级项目,等待安全确认。

npm 历史上首个蠕虫式供应链攻击:会自我传播

小众软件 小众软件 · 2026-05-13T09:11:03Z
CVE-2024-YIKES:Rust生态库被投毒,这个毒顺着供应链一路传染

一个Rust库遭到供应链攻击,导致四百万开发者的电脑中毒。攻击源于程序员的盗窃事件,恶意代码通过多个依赖传播,最终被一个挖矿病毒意外修复。事件揭示了Rust生态的安全隐患,包括build.rs权限过大、审核机制缺失和依赖层级过深等问题。

CVE-2024-YIKES:Rust生态库被投毒,这个毒顺着供应链一路传染

极道 极道 · 2026-05-11T01:21:00Z
卡巴斯基披露,上古软件 DAEMON Tools 爆大规模供应链攻击

卡巴斯基近日发现,DAEMON Tools遭遇大规模供应链攻击,攻击者通过注入恶意代码并使用有效数字签名进行签名。该恶意版本自2026年4月8日传播,影响约一百个国家的用户,主要集中在零售、政府和科研领域。恶意代码主要用于收集系统信息,目前大多数感染仍停留在信息收集阶段,没有大规模盗号或勒索行为。

卡巴斯基披露,上古软件 DAEMON Tools 爆大规模供应链攻击

小众软件 小众软件 · 2026-05-06T03:51:59Z

密码管理器Bitwarden的CLI软件包在2026年4月23日遭到供应链攻击,黑客通过盗取开发者凭证发布了恶意代码。受影响用户需检查安装记录,立即卸载受影响版本,清除NPM缓存,并轮换所有可能暴露的机密信息。虽然被攻击的时间较早,受影响概率较低,但仍需谨慎应对。

密码管理器Bitwarden发布CLI软件包被黑公告 持续时间1小时33分钟

蓝点网 蓝点网 · 2026-04-24T05:30:04Z
又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

Bitwarden 的命令行工具 @bitwarden/cli@2026.4.0 版本遭到攻击,恶意代码被植入,可能导致用户敏感信息泄露,如 GitHub token 和 SSH 私钥。官方确认用户的 Vault 密码库未受影响。

又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

小众软件 小众软件 · 2026-04-24T04:52:20Z

开源密码管理器Bitwarden的CLI工具遭到供应链攻击,相关NPM包被植入恶意代码,可能窃取用户敏感信息。用户应检查CI日志并更换暴露的令牌。目前确认仅CLI工具受影响,其他版本未受影响。攻击者可能与俄罗斯黑客有关,但恶意代码在俄语环境中不会执行。

⚠️重要安全提醒:开源密码管理器Bitwarden CLI命令行工具遭到供应链攻击

蓝点网 蓝点网 · 2026-04-24T02:00:57Z

研究团队分析API中转站的安全性,发现多个付费和免费中转站存在注入恶意代码和窃取用户凭证的风险。测试结果显示,1个付费和8个免费中转站注入恶意代码,17个触碰了诱饵凭证,甚至窃取了以太坊资金。研究呼吁加强安全措施以保护用户隐私。

新论文揭示API中转站的恶意行为:注入恶意代码甚至窃取用户的ETH钱包密钥

蓝点网 蓝点网 · 2026-04-10T07:38:23Z
axios 又出事了:npm 两个版本被供应链投毒

axios库的1.14.1和0.30.4版本在npm上被植入恶意代码,属于供应链攻击。攻击者通过劫持维护者账户发布恶意依赖,用户在执行npm install时可能下载后门程序。建议检查项目依赖并降级到安全版本。

axios 又出事了:npm 两个版本被供应链投毒

小众软件 小众软件 · 2026-04-01T04:14:37Z
从4.8亿下载量的 LiteLLM投毒事件,看 AI 基础设施安全攻与防 | 朱雀实验室

知名大模型工具LiteLLM遭遇供应链攻击,版本1.82.7和1.82.8被植入恶意代码,导致用户敏感信息泄露。攻击者通过篡改依赖工具Trivy窃取密钥并发布恶意包。维护者已删除受影响版本并更换所有密钥,建议用户检查和更换相关凭证,凸显软件供应链安全的严峻形势。

从4.8亿下载量的 LiteLLM投毒事件,看 AI 基础设施安全攻与防 | 朱雀实验室

腾讯安全应急响应中心博客 腾讯安全应急响应中心博客 · 2026-03-31T17:03:16Z

本文分析了OpenClaw在调用系统工具时的安全风险,特别是CVE-2026-28363漏洞。攻击者利用POSIX长选项缩写绕过了OpenClaw的安全白名单,成功执行恶意代码。建议通过版本升级、参数解析一致性加固和零信任沙箱环境来提升安全防护,确保AI系统的安全性。

OpenClaw安全实战系列二:白名单也防不住?复盘CVE-2026-28363授权绕过全过程

绿盟科技技术博客 绿盟科技技术博客 · 2026-03-27T03:48:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码