新型NadMesh僵尸网络猎捕暴露的AI服务以窃取云密钥与Kubernetes令牌

新型NadMesh僵尸网络猎捕暴露的AI服务以窃取云密钥与Kubernetes令牌

一个名为 NadMesh 的 Go 语言僵尸网络于7月初浮出水面,专门猎捕暴露的 AI 服务,其运营者自己的仪表板声称已获取 3,811 个唯一的 AWS 密钥。一个 Shodan 收集器源源不断地为扫描队列补充 ComfyUI、Ollama、n8n、Open WebUI、Langflow 和 Gradio 等目标:这些都是团队快速部署却迟迟不加防火墙的图像生成器、本地模型运行器和工作流构建工具。

Read More
Pentera 如何将 AI 安全工作流转化为安全验证引擎

Pentera 如何将 AI 安全工作流转化为安全验证引擎

AI 安全代理正逐步影响真实的安全决策,它们能够总结发现、确定修复优先级、推荐后续步骤,并帮助安全团队更快响应。然而,大多数 AI 工作流仍依赖于分散的风险信号:扫描器输出、严重性评分、威胁情报、配置发现和暴露数据。这种碎片化非常关键,因为攻击者并不会按工具类别逐个突破环境,他们会在身份、网络、云资产、应用和安全控制之间串联利用。如果 AI 工作流只看到孤立的发现,就无法判断这些发现是否构成真正的攻击路径。Pentera 通过其 AI 驱动的安全验证平台以及全新的 MCP(Model Context Protocol)服务器,将经过验证的攻击证据直接注入到 AI 工作流中,使安全团队从”猜测式自动化”转向基于证据的行动。

Read More
当 AI 加入你的软件供应链写代码时,会引发哪些根本变化?

当 AI 加入你的软件供应链写代码时,会引发哪些根本变化?

软件供应链安全本已足够复杂,而 AI 的加入让难度再次升级。文章指出,过去五年间 SolarWinds、Log4Shell、XZ Utils 等事件反复证明:风险更多藏在生产代码的一切环节,而非团队亲手编写的代码本身。随着 Model Context Protocol(MCP)上线约 20 个月,AI 工具、模型及其基础设施已成为软件开发、部署和运行的关键组成部分。文章强调,AI 生成的代码在提交前需要校验,但更难的问题在于治理执行编写的智能体(agent)以及它们调用的工具;攻击者可借助精心设计的提示词(prompt)操纵模型输出或拉取依赖。同时提及 Gartner 于六月发布了首个软件供应链安全魔力象限,以及 OX 研究人员将于 7 月 22 日举办的网络研讨会。

Read More