重新思考AI时代的安全

重新思考AI时代的安全

网络安全的物理法则正在改变。攻击者可更快生成漏洞利用、更大规模扩展攻击活动,并以空前效率运作。Microsoft 推出 Project Perception,一个面向 AI 现实的新一代智能体安全系统,将信号转化为实时防护,实现以 AI 防御 AI。Project Perception 于 8 月 3 日进入公开预览。

Read More
AI 辅助的 HTTP Terminator 发现新型 HTTP 走私攻击与 Apache 零日漏洞

AI 辅助的 HTTP Terminator 发现新型 HTTP 走私攻击与 Apache 零日漏洞

PortSwigger 表示,由 James Kettle 构建的 AI 辅助研究系统 HTTP Terminator 在探索了 30000 个候选走私向量后,生成并验证了新的 HTTP 走私(HTTP Desync)攻击技术。PortSwigger 称,独立的人类引导级联发现还暴露了 Apache Traffic Server 中的一个零日漏洞。Kettle 表示,HTTP Terminator 在已授权漏洞赏金或漏洞披露计划的 30000 个网站上进行了测试。

Read More
艰难成长之路

艰难成长之路

开源软件曾经像个无忧无虑的孩子,赤脚奔跑、送出一切、信任陌生人。然而,从 2020 年前后 SolarWinds、Log4Shell、TeamPCP 与 Shai-Hulud 等供应链事件开始,它被迫应征入伍,正经历一场阵痛式的成熟。本文是一篇面向未来的预测:当企业级合规要求将开源生态一分为二,一个能被持续验证”仍有人在守护”的子集将承担起关键基础设施的重任。

Read More
新型CSS攻击可突破Webmail防线窃取密码与令牌

新型CSS攻击可突破Webmail防线窃取密码与令牌

新研究表明,邮件内容能够突破其消息边界并干扰Webmail界面。在横跨Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail和AOL Mail的攻击链中,这些技术能够捕获密码、接管第三方账户、泄露令牌、劫持受信任的UI操作,以及操纵读取邮件的AI工具。PortSwigger研究员Gareth Heyes在Black Hat USA 2026上展示了相关研究成果。

Read More
Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件

Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件

网络安全研究人员披露了一场活跃的”大规模电子邮件驱动钓鱼活动”,该活动利用中间人(AitM)技术控制Microsoft 365账户,目的是识别参与财务流程的关键人员并收集相关邮件。攻击者借助住宅代理将恶意登录伪装成普通消费流量,并已在医疗、教育、制造、政府和专业服务等多个行业的组织中得手。

Read More