GitHub高级工程经理Ankit Kumar Honey介绍如何优化Dependabot依赖更新工具,通过分组更新、降低频率和优先处理安全修复,减少大量拉取请求对仓库的干扰。文章还提及针对npm和GitHub Actions的供应链攻击防护改进,以及新增的三天冷却期,让维护者有时间处理安全发现后再发布版本更新。
安全研究团队UNIT42披露谷歌浏览器密码管理器同步Passkey存在安全缺陷。攻击者需先在本地植入恶意软件,滥用设备信任机制绕过PIN、指纹或面容识别,劫持用户登录,无需管理员权限。通行密钥本身安全,但网站需严格检查UV标志,用户应保持系统更新。
Wintoys开发者发现大规模恶意软件攻击,攻击者冒充72款热门Windows软件(如PowerToys、WinUtil等)建立假冒官网,诱导用户下载恶意软件。假冒域名均注册于Epik Inc,部分网站已下架,但多数仍活跃。开发者指出,找不到官网的用户是主要目标,此问题难以解决。
佛罗里达州男子扎亚尔·威尔金斯因涉嫌通过恶意软件感染的Steam游戏盗取超过22万美元的加密货币被捕。他与同伙在2024年至2026年间推出了八款恶意游戏,感染了约8000台设备,获取了80个加密钱包的信息。联邦调查局通过追踪其加密钱包地址锁定了威尔金斯,并于7月14日逮捕了他。
Elastic Security在AV-Comparatives 2026年企业安全测试中表现优异,恶意软件防护率达100%,为唯一满分供应商,真实环境防护测试中拦截399/400个威胁,并列第一,且零误报,性能影响低于认证门槛。其核心组件Elastic Defend提供全面防护,兼顾准确性与性能。
Elastic Security在2026年AV-Comparatives恶意软件保护测试中表现优异,获得100%的恶意软件保护率,并在现实世界保护测试中阻止了399个威胁,且没有产生误报。Elastic Defend是其核心解决方案,适用于各种网络环境,有效防御最新威胁。
最新研究显示,非法流媒体用户面临严重网络威胁,18%的人在过去一年遭遇恶意软件感染,41%用户的银行信息泄露,平均损失1680英镑。68%用户使用公司设备观看非法内容,增加公司数据风险。BeStreamWise发起活动,提高公众对盗版危害的认识,并提供网络安全建议。
OpenAI推出了GPT-5.5-Cyber强化版,旨在帮助漏洞修复。Xsolis因钓鱼攻击泄露了140万条医疗数据。GitHub上万个代码库被植入恶意软件。伦敦交通局遭黑客入侵,损失达2900万英镑。M365账号被滥用进行钓鱼攻击。FFmpeg和libssh2曝出高危漏洞,需及时修复。Squidbleed漏洞存在29年,AI助力发现。FortiBleed行动窃取大量凭证,建议加强安全措施。
Anthropic的Mythos AI数小时攻破NSA机密系统,引发美国紧急出口管制。
AV-Comparatives发布了2026年2月至5月的真实世界防护测试结果,评估了20款消费级安全产品。其中7款产品获得ADVANCED+等级,包括Avast、AVG和Bitdefender等。测试显示恶意软件通过可信平台传播,提醒用户注意安全。
本期GitHub热门项目周刊精选了10个开源项目,涵盖AI和开发工具等领域。主要项目包括:MiMo-Code(人脸识别高性能代码)、Ponytail(简化AI代理开发)、improve(优化代码质量)、RoguePlanet(检测Windows安全漏洞)、omnigent(AI代理元框架)、enableMacosAI(简化Apple智能启用)、aur-malware-check(检测恶意软件)、effective-html(自动化HTML规划)、world-of-claudecraft(重现经典Minecraft体验)、kage(支持离线浏览网站)。
本周的「FreeBuf周报」总结了网络安全领域的热点资讯,包括谷歌裁员、Anthropic新模型被越狱、微软修复206个漏洞以及AI引发的安全隐患。报告指出,AI技术加速了漏洞发现,企业需加强安全治理。同时提到新型恶意软件GoFlateLoader和Hugging Face漏洞的风险,提醒开发者注意安全防护。
微软因一起恶意软件攻击关闭了73个GitHub仓库,攻击可能导致开发者凭证被盗。专家指出,此事件反映了行业内的信任基础设施问题。微软尚未透露受影响的开发者数量,建议开发者尽快更换凭证并加强身份治理。
红帽公司遭遇供应链攻击,黑客劫持工程师的GitHub账户,通过NPM发布恶意软件包。这些软件包利用迷你沙虫变种,窃取开发环境中的敏感凭证,影响多个企业级开发者。
黑客利用 ChatGPT 和 Claude 等人工智能工具进行钓鱼,创建仿冒网站诱导用户下载恶意软件。他们通过谷歌广告伪装成官方域名,降低用户警惕。这类攻击难以被检测,建议用户安装广告拦截器以保护自己。
Aikido Security首席执行官Willem Delbare指出,AI代理在软件包安装中缺乏责任归属,增加了企业的安全风险。为此,Aikido推出了Aikido Endpoint,能够实时监控和阻止恶意软件,帮助企业安全地采用AI开发流程。市场上其他公司如Socket和Endor Labs也提供类似的安全解决方案。Delbare强调,安全团队应制定政策,确保开发者在安全框架内自由操作。
JDownloader在2026年5月6日至7日遭黑客入侵,下载链接被篡改为含有远程访问木马的恶意版本。受影响用户应立即查杀病毒,建议重装系统并备份重要文件。黑客使用被盗代码签名降低用户警惕,恶意软件可执行任意命令并窃取用户信息。
微软的 Microsoft Defender 误将 DigiCert 的合法根证书标记为恶意软件,导致用户收到错误的病毒警报。此问题源于 DigiCert 被黑客攻击,窃取了代码签名证书。微软已确认这是误报,并发布更新修复问题,受影响用户无需额外操作。
必应搜索在中国被山寨网站占领,这些网站冒充谷歌浏览器,提供篡改版本,劫持用户的搜索引擎和主页。用户在使用必应搜索时可能下载恶意软件,直接访问则会报错。由于Windows 11默认使用Edge和必应搜索,用户在安装Chrome时容易误入这些钓鱼网站。建议用户仔细检查网址,以防账户密码被窃取。
微软的Recall功能再次出现安全隐患。安全研究员Hagenah开发的TotalRecall Reloaded工具能够提取Recall捕获的数据,包括文本、邮件和浏览历史。尽管微软进行了安全重设计,Hagenah认为保护措施仍存在漏洞,可能被恶意软件利用。微软回应称未发现漏洞,但Hagenah质疑Recall存储了过多敏感数据,安全性仍需加强。
完成下面两步后,将自动完成登录并继续当前操作。