开发者发现API中转站存在投毒风险,黑客在模型回复中插入恶意Shell命令,窃取本地开发环境中的API密钥、云凭证、SSH私钥等敏感信息。建议用户立即轮换令牌并重建开发环境,以防供应链攻击。
Meta因雇佣承包商假扮青少年向竞争对手的AI询问敏感问题而引发关注,讨论了AI数据污染及人类生成数据的重要性。各大平台对AI生成内容的管理策略不同,Meta因技术不足面临更多垃圾内容问题,真实的人类互动数据愈发珍贵。
绿盟科技CERT发现LiteLLM新版本存在凭证窃取程序,系TeamPCP团伙通过供应链攻击发布恶意版本,窃取用户敏感数据。受影响版本为1.82.7和1.82.8,建议用户降级至安全版本1.82.6并检查系统,提醒软件供应链安全的重要性。
绿盟科技CERT监测到axios的npm仓库遭受供应链攻击,攻击者发布了带有木马的恶意版本,影响了axios 1.14.1和0.30.4。建议用户立即降级并清除恶意依赖,同时建立安全审计机制以防范此类威胁。
人们通过投喂垃圾数据和散布虚假信息来抵制AI数据抓取,旨在提高数据采集成本,迫使科技公司改变做法。Reddit社区“毒泉”鼓励用户向爬虫提供无用数据,以影响AI模型训练。这被视为和平反抗,旨在保护网络内容创作者的权益,促使AI公司重新思考数据获取方式。
著名软件库axios遭黑客攻击,令牌泄漏导致木马感染,影响范围广泛。攻击者通过社会工程手段成功欺骗首席维护者,揭示了互联网骗局的复杂性与防范难度。
知名大模型工具LiteLLM遭遇供应链攻击,版本1.82.7和1.82.8被植入恶意代码,导致用户敏感信息泄露。攻击者通过篡改依赖工具Trivy窃取密钥并发布恶意包。维护者已删除受影响版本并更换所有密钥,建议用户检查和更换相关凭证,凸显软件供应链安全的严峻形势。
2026年3月,Apifox遭遇供应链攻击,攻击者通过篡改JavaScript脚本在开发者电脑中植入后门,目标包括SSH密钥和Git凭证。受影响用户需立即检查和清理,建议使用网页版工具并实施最小权限原则以增强安全性。
LiteLLM 投毒事件揭示了软件供应链的安全隐患,攻击者通过恶意代码注入影响开发者工具链。事件分析表明,包管理哲学正在向“验证与分布式协同”演进。Rust 和 Go 的包管理器在应对此类威胁时展现出不同的防御机制,Rust 依赖哈希校验,而 Go 则禁止执行外部代码。未来,软件供应链安全需结合透明审计和细粒度权限控制,以提升整体安全性。
2026年3月,Apifox桌面客户端被发现含有恶意代码,篡改事件追踪脚本,攻击者通过修改CDN脚本收集用户信息并发送至恶意服务器。用户需检查是否受影响,并升级至2.8.19版本以防止再次受害。
知名API平台Apifox遭遇供应链攻击,黑客利用安全漏洞投放恶意JS文件,窃取开发者敏感数据。若在3月4日至23日使用Apifox,需立即更换密钥并检查异常登录。Apifox已发布修复版本,但未发布安全公告。
开源库LiteLLM遭黑客攻击,恶意代码窃取SSH、API等敏感凭据,影响范围广泛,已泄露数据超过300GB,潜在风险巨大。
央视3·15晚会揭示了AI“投毒”现象,攻击者通过生成式引擎优化(GEO)操控AI推荐虚假产品,篡改训练数据、优化检索内容和注入误导信息,导致用户获取错误信息。这一灰色产业链通过批量生成软文和操控互动数据,形成信息垄断,严重影响网络信息质量。
本文分析了Agentic AI Skill的安全风险,特别是在OpenClaw生态中的投毒事件。攻击者通过恶意代码窃取敏感信息,强调了常态化风险扫描和防护体系建设的必要性。建议采用数据提示隔离和微虚拟机等技术手段以防范潜在攻击。
知名加密钱包Trust Wallet再次遭遇安全问题,黑客通过投毒窃取用户助记词,损失超过600万美元。黑客利用带后门的扩展程序在圣诞节期间转移资金,用户被建议立即转移资产以防损失。
BIND 9 解析器存在高危漏洞(CVE-2025-40778),攻击者可利用该漏洞实施缓存投毒,重定向流量至恶意网站。全球超过 706,000 个 BIND 实例受影响,CVSS 评分为 8.6。维护方 ISC 已发布修补建议,企业应尽快更新以防止攻击。
本文介绍了一种名为POPS的系统,旨在防范四种DNS缓存投毒攻击。通过将UDP上的DNS请求转换为TCP,并结合检测模块和TC标志,POPS显著提升了安全性。实验结果表明,其在真实网络环境中具有较低的假阳性率。
中国用户遭遇SEO定向投毒攻击,恶意软件HiddenGh0st、Winos和kkRAT通过GitHub Pages传播,具备监控功能。FlowiseAI和LangChainGo存在高危漏洞,需及时修复。FBI警告黑客组织针对Salesforce发起攻击,越南信用信息中心遭数据窃取。ChatGPT的MCP工具存在安全隐患,需提高警惕。
Fortinet发现中文用户成为SEO投毒攻击的目标,攻击者通过伪造软件下载网站传播恶意软件,如HiddenGh0st和Winos,操控搜索结果诱骗用户下载。Zscaler也发现kkRAT恶意软件,具备全面监控能力,包括剪贴板劫持和远程控制。
BIND 9 DNS解析软件存在两个高危漏洞(CVE-2025-40776和CVE-2025-40777),可能导致缓存投毒和拒绝服务攻击。建议企业立即升级至修复版本以确保DNS安全。
完成下面两步后,将自动完成登录并继续当前操作。