周威胁速览:Android间谍软件、PLC攻击、AI图像提示词注入等14则要闻

周威胁速览:Android间谍软件、PLC攻击、AI图像提示词注入等14则要闻

本周的大部分威胁都伪装成有用的工具。一个npm软件包窃取数据,一个虚假的VS Code扩展打开远程访问,一款伪装的安全应用变成间谍软件,一张图片向AI代理下达隐藏指令。其他威胁则隐藏在开放系统、薄弱代码与正常网络流量之中。本文汇总了本周GitHub、PyPI、npm、VS Code市场及针对OT、PLC、Android与AI代理的最新攻击动态。

Read More
N-day 正在变成 N-Hour:加快补丁速度救不了你

N-day 正在变成 N-Hour:加快补丁速度救不了你

每次补丁发布都是一次自我暴露。厂商一推出安全修复,新旧代码之间的差异 diff 就会清清楚楚地告诉所有关注者哪里出了问题、把这段差异重新打包成可用的漏洞利用代码(exploit),就能攻击所有尚未更新的系统。这就是 N-day 漏洞利用,它历来是一场竞速:厂商发布补丁,计时开始,防守方要在攻击者逆向分析完补丁之前完成部署,过去防守方通常能赢下这场竞速,而现在时间差几乎不存在了。

Read More
暴露的服务器揭露 WebDAV 恶意软件活动背后的 AI 辅助钓鱼工具包

暴露的服务器揭露 WebDAV 恶意软件活动背后的 AI 辅助钓鱼工具包

一个恶意软件运营者的投递服务器被暴露在公网上,Rapid7 完整取下了其全部工具包:1,048 个文件,涵盖诱饵模板、文件名欺骗测试、执行实验、投放器、构建笔记以及两条攻击链。其中一条已对墨西哥的 Windows 用户实施,通过伪造政府身份证查询网站经 WebDAV 投递信息窃取程序。

Read More
Bit2Watt 攻击:云租户无需漏洞即可扰动电网

Bit2Watt 攻击:云租户无需漏洞即可扰动电网

浙江大学三位研究者的论文指出,云租户仅凭普通 GPU 访问权限,就可让数据中心电力消耗快速波动,从而威胁所在电网,且无需漏洞或入侵。其方法 SWMA 与 LTMA 在 GPU 上实测产生了 1.2–6 kHz 的功率振荡分量,在最坏模拟场景下可使电网电流谐波失真达 46.8%、阻尼比降至 -0.27,引发失稳模式。

Read More
⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等

⚡ 周回顾:WordPress 远程代码执行、SonicWall 零日漏洞、AI 服务攻击、SharePoint 零日漏洞等

单个请求不应能做这么多事。但本周,小的输入导致了代码执行、内存丢失、密钥被盗以及安全工具被禁用。攻击路径通常很简单:暴露的系统、薄弱的安全检查、过时的驱动、伪造的提示,以及被用于投递恶意软件的公开代码。部分漏洞是新出现的,另一些则在防御者来得及修补之前就已被利用。

Read More
以AI速度守护Microsoft:SFI如何主动强化我们的云

以AI速度守护Microsoft:SFI如何主动强化我们的云

在Microsoft,我们将这些安全要求、威胁情报以及运营框架统一纳入安全未来倡议(SFI),用以指导一个良好防御的云服务应有的样子。然而,定义要求仅仅是开始,满足要求意味着需要以AI速度对我们的在生产环境中的服务进行持续评估。本文介绍了Microsoft构建的多智能体AI系统如何主动评估并强化我们的云基础设施,以匹配超大规模生产环境所需的AI速度、规模、深度和质量。

Read More