Chromium 浏览器扩展利用 AI 相关品牌标识劫持浏览器搜索流量
一个伪装成 AI 搜索引擎 Perplexity AI 的恶意 Chromium 浏览器扩展,利用 MV3 API 和中间基础设施劫持浏览器搜索流量。该扩展通过仿冒域名和品牌元素诱导用户安装,并已在通过负责任披露后由 Google 下架。
一个伪装成 AI 搜索引擎 Perplexity AI 的恶意 Chromium 浏览器扩展,利用 MV3 API 和中间基础设施劫持浏览器搜索流量。该扩展通过仿冒域名和品牌元素诱导用户安装,并已在通过负责任披露后由 Google 下架。
MCP工具投毒将可信的AI智能体变为数据泄露的控制平面。了解威胁行为者如何操纵工具描述以触发未授权操作,以及如何运用微软安全控制进行检测、遏制与预防。本文聚焦ASI02——工具滥用与ASI04——智能体供应链漏洞,并通过一个金融运营团队的实例还原攻击链全过程。
维也纳隐私倡导组织 noyb 创始人 Max Schrems 在周二致信欧洲官员,表示计划起诉以推翻允许将个人数据从欧盟传输至美国公司的《欧美数据隐私框架》(DPF)。这一行动源于美国最高法院允许总统随意解雇所谓独立机构成员的裁决。
研究人员透露,曾任欧洲议会调查商业间谍软件滥用问题委员会成员的前议员 Stelios Kouloglou,在其任期内两次被 Pegasus 间谍软件入侵。
一名拥有美国和爱沙尼亚双重国籍的公民已被引渡至美国,面临其为Scattered Spider黑客组织成员的相关指控。19岁的Peter Stokes于4月10日在芬兰赫尔辛基机场试图登机前往日本时被捕,他被指控协助从全球多家知名公司勒索数百万美元。
思科已确认攻击者目前正在利用一个于6月初修补的统一通信管理器(Unified CM)漏洞(CVE-2026-20230)发起攻击。无权限威胁者可远程利用该漏洞实施低复杂度的服务器端请求伪造(SSRF)攻击,思科现已敦促客户尽快修补。
微软已修复一个已知问题,该问题导致拥有 Copilot Chat(Basic)许可证的 Windows 经典版 Outlook 用户,其侧边导航栏和功能区上方的 Copilot Chat 或 Copilot 按钮消失。该公司已于 2026 年 6 月 29 日通过服务变更解决此问题,并建议仍看不到按钮的用户重启 Outlook 客户端。
ConsentFix和ClickFix攻击利用虚假提示和OAuth流程在数秒内窃取Microsoft 365令牌。了解这些绕过MFA的策略如何运作以及如何防御。
卡巴斯基披露,与ToddyCat APT组织关联的新恶意软件Umbrij通过滥用OAuth 2.0令牌,利用浏览器远程调试端口在无头模式下访问Gmail会话,从而窃取企业邮件通信。该技术被命名为STRD(Shadow Token via Remote Debug),已在基于Chromium的浏览器上得到验证。