新型 HalluSquatting 攻击可诱骗 AI 编程助手安装僵尸网络恶意软件

新型 HalluSquatting 攻击可诱骗 AI 编程助手安装僵尸网络恶意软件

研究人员披露了一种名为 HalluSquatting 的新型攻击手法。该攻击利用 AI 编程助手倾向于”幻觉”出不存在软件包名称的弱点,通过预先注册这些虚假名称,结合间接提示注入,诱导 Cursor、Windsurf、GitHub Copilot、Cline、Google Gemini CLI 及 OpenClaw 等 AI 助手下载并执行攻击者控制的代码,从而将受害机器纳入僵尸网络。

Read More
"Ghostcommit"在图像中隐藏提示词注入以欺骗 AI 代理并窃取密钥

“Ghostcommit”在图像中隐藏提示词注入以欺骗 AI 代理并窃取密钥

一项研究表明,一个隐藏了提示词注入指令的 PNG 文件可以窃取代码仓库的密钥。该技术被命名为“Ghostcommit”,成功绕过了 AI 代码审查工具 CodeRabbit 和 Bugbot——这两款工具完全不会打开图像文件——随后诱导一个编码代理读取仓库的 .env 文件,并把每一个密钥以数字列表的形式写入代码中。

Read More
2026年如何评估AI SOC平台:区分行业领导者与"附加式AI"的6项核心能力

2026年如何评估AI SOC平台:区分行业领导者与”附加式AI”的6项核心能力

构建AI SOC平台评估候选清单并非易事。SIEM、SOAR和纯AI SOC厂商的口径几乎一致,但同名标签之下却是截然不同的产品——从挂在遗留SIEM上的聊天助手,到在自有数据底座上独立完成检测、分诊、调查与响应的代理平台。本文提出可量化的6项核心评估能力,并介绍Exaforce等代理型AI SOC平台的实践路径。

Read More