小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

CVE-2026-0091是Android窗口管理中的一个漏洞,允许在Launcher进程中执行任意代码。该漏洞已在2026年6月的Android安全公告中修复。攻击者可以通过adb shell利用此漏洞提取Launcher的私有文件。Android安全团队已开始采取措施,防止此类攻击。

CVE-2026-0091:Android窗口管理中的一个漏洞,允许在Launcher进程中执行任意代码

残页的小博客
残页的小博客 · 2026-07-08T09:40:00Z
蒸馏攻击大模型之争:到底谁偷了谁的代码和技术秘密

美国AI公司指责中国公司进行“蒸馏攻击”,声称其技术被盗用。网友指出美国公司也使用类似技术,质疑其指控的合理性。这场争论反映了商业竞争的本质,因中国模型成本低、性能优,威胁到美国公司的市场地位。

蒸馏攻击大模型之争:到底谁偷了谁的代码和技术秘密

极道
极道 · 2026-06-30T03:47:00Z
Anthropic指控阿里巴巴发动Claude模型大规模蒸馏攻击

Anthropic指控阿里巴巴通过2.5万个假账号进行“模型蒸馏攻击”,在六周内发起2880万次交互,窃取其Claude模型能力。这一事件引发了关于AI技术、知识产权和大国竞争的讨论。尽管Anthropic控诉阿里,但其自身也曾因使用盗版数据训练模型而面临法律问题,显示出行业内的双标现象。美国政府介入后,Anthropic的模型被禁,反映出技术与政治的复杂关系。

Anthropic指控阿里巴巴发动Claude模型大规模蒸馏攻击

极道
极道 · 2026-06-25T02:38:00Z
密码管理器 LastPass 受供应链攻击波及,但无密码泄露

密码管理工具LastPass披露数据泄露事件,攻击者通过入侵合作伙伴Klue获取授权令牌,访问了LastPass客户管理系统,窃取了部分客户资料,包括姓名、邮箱和电话等。LastPass确认未泄露密码库和主密码等敏感数据。事件发生后,Klue已撤销所有OAuth令牌并关闭相关服务。

密码管理器 LastPass 受供应链攻击波及,但无密码泄露

小众软件
小众软件 · 2026-06-24T09:38:34Z

GitHub阻断高危"pwn请求"攻击,防止恶意代码窃取密钥!

GitHub更新actions/checkout以阻断常见Pwn请求攻击模式

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2026-06-23T11:52:03Z
俄罗斯相关攻击者持续利用WinRAR漏洞攻击乌克兰目标

尽管WinRAR漏洞已修复近一年,俄罗斯攻击者仍在利用该漏洞攻击乌克兰机构。他们通过邮件发送RAR压缩包,利用路径遍历漏洞将恶意文件写入系统。报告指出,补丁安装率低是问题根源,建议机构使用第三方工具检查旧版本WinRAR,并监控异常活动。

俄罗斯相关攻击者持续利用WinRAR漏洞攻击乌克兰目标

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2026-06-14T17:40:19Z
逾400个Arch Linux AUR软件包遭劫持用于部署信息窃取器与eBPF rootkit

本周,攻击者控制了Arch用户软件仓库(AUR)中的400多个软件包,植入凭证窃取程序。该恶意程序窃取开发者信息,并在获取root权限后加载eBPF rootkit以隐藏自身。用户需检查6月11日后安装的软件包,若发现可疑,需更换所有凭证并排查持久化机制。此次攻击显示AUR对软件包历史记录的过度依赖。

逾400个Arch Linux AUR软件包遭劫持用于部署信息窃取器与eBPF rootkit

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2026-06-12T17:03:25Z

近期网络安全事件频发,多个高危漏洞被曝光,包括OpenClaw AI Agent、Oracle PeopleSoft和LangGraph等系统,攻击者可利用这些漏洞窃取敏感数据。微软发布了针对Outlook和Word的关键补丁,建议用户及时更新以防止恶意代码执行。同时,社交媒体平台被用于传播信息窃取木马,用户需提高警惕,避免下载可疑软件。

FreeBuf早报 | 攻击诱骗OpenClaw AI泄露敏感数据;Oracle PeopleSoft 0Day漏洞助长勒索狂潮

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2026-06-12T11:34:19Z
OpenSSL漏洞可导致远程代码执行攻击,影响QUIC服务

2026年6月9日,OpenSSL披露了多个关键漏洞,可能导致远程代码执行和数据泄露。主要漏洞CVE-2026-45447源于PKCS7_verify函数,影响多个OpenSSL版本。建议用户及时升级到修复版本,以防止潜在攻击。

OpenSSL漏洞可导致远程代码执行攻击,影响QUIC服务

实时互动网
实时互动网 · 2026-06-11T02:22:29Z
FFmpeg 中 21 个 0-day 漏洞可被利用发起远程代码执行攻击

FFmpeg中发现21个0-day漏洞,包括严重的远程代码执行漏洞。安全公司Depthfirst通过扫描发现这些漏洞,影响多个组件。最严重的漏洞允许攻击者通过183字节的数据包进行重定向执行,影响使用FFmpeg的系统。管理员应立即应用补丁并审核相关流处理。

FFmpeg 中 21 个 0-day 漏洞可被利用发起远程代码执行攻击

实时互动网
实时互动网 · 2026-06-09T03:23:54Z
攻击者如何将 AI 语音克隆技术应用于微软 Teams 攻击

微软Teams的跨租户协作功能存在安全隐患,攻击者可伪装成IT人员发送紧急消息,诱导员工使用“快速协助”工具,导致恶意软件传播和数据泄露。AI语音合成技术增加了攻击的欺骗性,员工难以识别。为防范此类攻击,建议审核Teams访问权限、限制快速协助和WinRM访问,并加强员工培训和模拟演练。

攻击者如何将 AI 语音克隆技术应用于微软 Teams 攻击

实时互动网
实时互动网 · 2026-06-09T03:12:41Z
“一次成功的攻击可能会造成灾难性后果”:Anthropic向更多团体开放Claude Mythos

Anthropic公司警告称,攻击其代码库可能影响超过1亿人。为此,他们扩展了“Project Glasswing”计划,新增约150个合作伙伴,包括亚马逊和苹果,旨在提升全球软件安全。该项目已发现数千个高危安全漏洞,Anthropic强调需确保AI模型的安全使用,以防止网络风险。

“一次成功的攻击可能会造成灾难性后果”:Anthropic向更多团体开放Claude Mythos

The New Stack
The New Stack · 2026-06-02T18:51:14Z
红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

红帽公司遭遇供应链攻击,黑客劫持工程师的GitHub账户,通过NPM发布恶意软件包。这些软件包利用迷你沙虫变种,窃取开发环境中的敏感凭证,影响多个企业级开发者。

红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

蓝点网
蓝点网 · 2026-06-02T04:00:17Z
研究发现,OpenAI、Anthropic、Google、Amazon 和 xAI 在一种攻击类型上均未能通过

思科研究发现,企业在评估AI模型时使用的安全基准存在问题。多轮对话攻击的成功率显著高于单轮对话,且单轮表现无法有效预测多轮韧性。不同模型在多轮攻击下的表现差异明显,某些模型在配置变化下的安全性变化未被现有基准捕捉。思科建议AI提供商应披露部署设置对安全性的影响。

研究发现,OpenAI、Anthropic、Google、Amazon 和 xAI 在一种攻击类型上均未能通过

The New Stack
The New Stack · 2026-06-01T21:01:11Z

火绒安全揭露了一种新型远控威胁,黑客通过篡改的WPS安装包投放恶意程序,利用Cloudflare隧道进行隐蔽连接。恶意程序感染后会将C盘添加到Microsoft Defender的排除列表,避免被检测并窃取用户信息。用户应从官方网站下载软件,并考虑使用杀毒软件增强防护。

火绒安全揭露新型远控威胁攻击手段 利用WPS带毒版和Cloudflare隧道展开攻击

蓝点网
蓝点网 · 2026-05-26T04:19:58Z
最新的不一定好——预防供应链攻击

文章讨论了供应链攻击的风险,特别是通过包管理器进行的攻击案例。提到GitHub因插件更新被入侵,并建议开发者在软件包更新时设置冷却时间以降低风险,提供了不同包管理器的冷却设置方法。

最新的不一定好——预防供应链攻击

Rei
Rei · 2026-05-24T08:55:45Z

NGINX 堆缓冲区溢出漏洞 CVE-2026-42945 已被黑客利用,全球约 570 万个未升级实例面临风险。安全公司建议用户立即升级到最新版本。尽管存在条件限制,攻击者仍可能发起拒绝服务攻击,导致 NGINX 崩溃。

NGINX堆缓冲区溢出漏洞已经开始被黑客利用 安全公司提醒用户尽快升级

蓝点网
蓝点网 · 2026-05-18T07:00:24Z
Ghost Bits 幽灵比特绕过攻击爆发!你的IPS可能已失效

幽灵比特是一种编码绕过风险,可能导致安全检测与后端执行对同一输入的语义解释不一致,从而使攻击者能够绕过防护。攻击者利用高位比特的静默丢弃特性,构造无害的Unicode字符,实际执行恶意代码。绿盟科技建议通过设备升级和业务加固来防范此类攻击,确保网络安全。

Ghost Bits 幽灵比特绕过攻击爆发!你的IPS可能已失效

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-15T09:33:12Z

研究人员披露了Microsoft BitLocker加密系统的严重安全漏洞,攻击者只需物理接触设备和一个U盘即可访问加密分区。尽管研究人员曾向微软报告该漏洞,但未获重视,因此选择公开。该漏洞已被实际利用,微软尚未发布修复补丁。

[利用方法] 安全研究员公开BitLocker零日漏洞 可以直接绕过加密机制访问文件

蓝点网
蓝点网 · 2026-05-14T02:44:24Z

谷歌为安卓系统推出了新的间谍软件调查功能,名为入侵日志记录。该功能旨在帮助网络安全研究人员分析设备是否遭到间谍软件攻击,记录设备解锁、应用安装、网站连接等信息,并将日志加密上传至云端,以便追踪攻击源头。此功能于2025年开发,现已逐步推送给运行Android 16及以上版本的设备。

对抗国家级间谍软件攻击:谷歌为安卓新增入侵日志记录 可用于排查间谍软件攻击

蓝点网
蓝点网 · 2026-05-13T02:16:28Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码