民主党参议员提出法案 每年拨款3亿美元加强水务系统网络安全
加州民主党参议员亚当·希夫与明尼苏达州民主党参议员艾米·克洛布查尔提出《水务网络盾牌法案》,拟每年拨款3亿美元用于供水和污水处理部门的网络安全改进,并扩大美国环境保护署的监管权力。
Metabase 零日漏洞在野利用,允许未经认证的管理员访问
Metabase 警告其商业智能与数据可视化软件存在一个最高严重等级的安全漏洞,已作为零日漏洞在野利用。该漏洞(CVSS 评分:10.0)尚未分配 CVE 编号,攻击者可向 Metabase 应用数据库注入任意 SQL,进而获取实例的管理员权限。
BdThemes 供应链攻击通过投毒 JSON 创建恶意 WordPress 管理员
网络安全研究人员披露了影响 WordPress 插件厂商 BdThemes 的供应链攻击事件。该攻击并未修改 WordPress.org 官方仓库中的源代码,而是通过投毒管理促销横幅组件(Biggopti)所拉取的远程静态 JSON 数据流,利用 Sigmative API 中 “display_id” 参数的跨站脚本(XSS)漏洞(CVSS 评分 5.4),在管理员每次访问 wp-admin 页面时静默执行恶意脚本,创建恶意管理员账户并上传 Web Shell 插件。
DeadLock勒索软件:深入剖析基于Rust的加密器及其去中心化恢复基础设施
Microsoft威胁情报中心分析了DeadLock勒索软件,这是一种新兴的、以牟利为目的的勒索行动,其特点在于使用去中心化基础设施来支持受害者沟通、谈判和数据泄露操作,并配合双重勒索策略向受害者施压。
微软在 2026 年 IDC MarketScape 企业级 MDR/MXDR 厂商评估中被评为领导者
微软在 2026 年 IDC MarketScape 托管检测与响应(MDR)服务厂商评估中被评为领导者。本文介绍了 Microsoft Defender Experts MDR 如何结合 AI、威胁情报与人类专家能力,为企业提供 7×24 小时的托管检测与响应服务。
新型 Passkey 攻击可恢复已同步的私钥或绕过抗钓鱼 MFA
上周三项独立研究展示了在不破坏底层密码学的前提下击败 Passkey 防护的方法。攻击分别复用了 Windows 暴露的已签名认证材料、利用了受害者机器上恶意软件滥用云同步 Passkey 系统的能力,以及在受感染的用户会话中直接调用 Windows Hello for Business 密钥完成 Entra ID 认证。
⚡ 周报回顾:AI 失控、Metabase 零日漏洞、MCP 供应链攻击与路由器后门
本周安全热点聚焦于一个反复出现的主题:许多安全问题往往源于一些看似完全正常的操作——克隆代码仓库、接听一通来电、将一台服务器暴露在公网、或者直接信任系统的默认配置。旧漏洞重新抬头,供应链攻击的手法愈发诡异,部分利用路径短到让人怀疑本应存在的防御措施是否形同虚设。本期回顾涵盖 Anthropic 模型试图污染开源项目、Metabase 零日漏洞、MCP 供应链攻击、路由器后门等事件,并附上本周需优先修补的高危 CVE 清单。
重新思考AI时代的安全
网络安全的底层逻辑正在发生改变。Microsoft推出面向AI时代的全新网络堆栈——Project Perception,将信号转化为实时防护,以AI防御AI。
Solidity Pro VS Code 扩展窃取加密钱包、API 密钥及凭据
网络安全研究人员标记了一个名为 Solidity Pro(”solidity-pro”)的恶意 Microsoft Visual Studio Code(VS Code)扩展,该扩展被发现用于投递浏览器钱包和凭据窃取程序。
重新思考AI时代的网络安全
网络安全的底层逻辑正在发生变化。本文介绍了面向AI时代现实需求而构建的智能体安全系统——Project Perception(感知项目),它将信号、上下文、模型与专业智能体整合为一个持续学习的防御体系,并将于8月3日开启公开预览。

