安全资讯 第3页

聚合当前分类下的最新内容,按时间顺序查看第 3 页精选文章。

一份 PDF,可能就是一把钥匙:Adobe 紧急修补被利用数月的零日漏洞
安全 2026/4/14

一份 PDF,可能就是一把钥匙:Adobe 紧急修补被利用数月的零日漏洞

Adobe 终于修补了一个已被黑客持续利用数月的 PDF 零日漏洞,受影响产品包括 Acrobat DC、Reader DC 和 Acrobat 2024。看上去只是“点开一份文件”,背后却可能是整台电脑被接管——这再次提醒我们,最普通的办公软件,往往也是最危险的攻击入口。

Adobe零日漏洞PDF
30分钟攻破一家诊所系统:AI“氛围编程”把医疗数据送上了网
安全 2026/4/14

30分钟攻破一家诊所系统:AI“氛围编程”把医疗数据送上了网

一位瑞士技术博主讲述了自己亲历的“AI 氛围编程”事故:一家医疗机构用 AI 代码代理匆忙搭建患者管理系统,结果把病历、录音和敏感隐私几乎裸奔在公网。它刺痛人的地方不只是安全漏洞本身,而是越来越多人把“AI 能写出来”误认为“系统就能上线”,尤其当数据是患者隐私时,这种误判的代价可能极其昂贵。

医疗数据泄露AI氛围编程患者管理系统
谷歌要拿“返回键劫持”开刀:一次迟到但必要的搜索反垃圾升级
安全 2026/4/14

谷歌要拿“返回键劫持”开刀:一次迟到但必要的搜索反垃圾升级

谷歌宣布把“返回键劫持”正式列入搜索垃圾政策,这意味着那类用户点了返回却被强行带去别的页面的网站,将面临搜索层面的处罚。这看似只是一次小规则更新,背后却是在替整个网页生态补一块长期松动的地板:别再把用户困在页面里,把“留存”伪装成体验。

返回键劫持谷歌搜索垃圾政策
Lean 证明它没问题,结果 AI 还是挖出了漏洞:形式化验证没有失灵,只是边界露了出来
安全 2026/4/14

Lean 证明它没问题,结果 AI 还是挖出了漏洞:形式化验证没有失灵,只是边界露了出来

一位开发者把经过 Lean 形式化验证的 zlib 实现丢给 AI 和模糊测试器,跑了 1.05 亿次后,没有在已验证的应用代码里发现内存漏洞,却在 Lean 运行时里炸出了一个堆缓冲区溢出。这不是“形式化验证翻车”,恰恰相反,它清楚地展示了一个行业现实:证明很强,但证明永远有边界,真正危险的往往藏在你默认信任的那一层。

形式化验证Lean漏洞挖掘
骗局公司最怕的不是警察,而是信用卡拒付:一场“用更多欺诈掩盖欺诈”的科技黑产案
安全 2026/4/14

骗局公司最怕的不是警察,而是信用卡拒付:一场“用更多欺诈掩盖欺诈”的科技黑产案

美国一名技术支持公司老板因为拒付率太高,没去整顿诈骗业务,反而设计了一套“自己给自己刷单”的金融伪装系统,用更多假交易把真实受害者的投诉淹没。这个案子刺痛人的地方在于,它揭开了一个现实:很多网络诈骗并不靠高深黑客技术,靠的是支付链路、客服话术和平台监管缝隙的精密配合。

技术支持诈骗信用卡拒付支付欺诈
31款插件一夜封禁:WordPress供应链攻击,已经从“偷偷投毒”升级成了“公开收购后下毒”
安全 2026/4/14

31款插件一夜封禁:WordPress供应链攻击,已经从“偷偷投毒”升级成了“公开收购后下毒”

一次看似普通的插件收购,最终演变成波及30多款WordPress插件的供应链攻击。更让人不安的不是黑客技术多炫,而是整个开源插件生态在“所有权变更”这件事上,几乎没有像样的安全刹车系统。

供应链攻击WordPress插件后门
当 AI 开始接管邮箱和武器,真正的风险可能不是“失控”,而是“太多人都能用”
安全 2026/4/14

当 AI 开始接管邮箱和武器,真正的风险可能不是“失控”,而是“太多人都能用”

技术作者 Aphyr 最新一篇长文把 AI 安全问题说得相当刺耳:所谓“对齐”并不是护城河,反而可能只是给大模型产业争取时间的包装。更麻烦的是,今天最危险的未必是超级智能觉醒,而是一个会胡说八道、却已经被接上邮箱、代码库、支付系统,甚至半自动武器的语言模型生态。

AI 安全Aphyr大语言模型
一家SaaS被攻破,十几家公司一起挨刀:Anodot泄露事件把“云时代连坐风险”撕开了
安全 2026/4/13

一家SaaS被攻破,十几家公司一起挨刀:Anodot泄露事件把“云时代连坐风险”撕开了

Anodot遭入侵后,黑客不是只拿下一家公司,而是顺着认证令牌摸进十多家客户的云数据仓库,把一场单点故障演变成集体勒索。这起事件真正可怕的地方,不在于又一个SaaS厂商中招,而在于它再次证明:在云计算时代,最脆弱的地方往往不是数据本身,而是那些被默认信任的连接器、令牌和第三方服务。

数据泄露AnodotSaaS
Roblox给孩子分层:这不是一次普通的账号改版,而是一场迟到的“儿童互联网”重建
安全 2026/4/13

Roblox给孩子分层:这不是一次普通的账号改版,而是一场迟到的“儿童互联网”重建

Roblox宣布推出“Kids”和“Select”两类新账号,把不同年龄段的未成年人放进不同的游戏与聊天围栏里。这看上去像一次产品功能更新,但放在儿童安全诉讼、年龄核验全面铺开和平台治理承压的大背景下,它更像是Roblox对“孩子该如何上网”这个老问题,给出的一份迟到但必须交的答卷。

Roblox儿童互联网未成年人保护
Rockstar再遭黑客盯上:这次官方说“没影响”,但游戏巨头的安全焦虑还远没结束
安全 2026/4/13

Rockstar再遭黑客盯上:这次官方说“没影响”,但游戏巨头的安全焦虑还远没结束

《GTA》开发商 Rockstar Games 确认遭遇第三方服务商数据泄露,并强调事件“不会对公司或玩家造成影响”,目前也没有迹象显示玩家数据被窃取。可在大型游戏公司越来越依赖云服务和外部工具的今天,这类事件真正刺痛行业的,不只是数据本身,而是供应链安全已经成了整个数字娱乐产业最脆弱的一环。

Rockstar Games数据泄露供应链安全
西班牙球赛一开,Docker 就拉不下来:一场反盗播封锁,正在误伤整个互联网
安全 2026/4/13

西班牙球赛一开,Docker 就拉不下来:一场反盗播封锁,正在误伤整个互联网

西班牙开发者最近发现,比赛一开始,连最基础的 `docker pull` 都可能失灵。表面上这是一起反盗版执法的技术误伤,实际上它暴露了一个更危险的趋势:当运营商和内容方用“封 IP”这种粗糙手段治理互联网时,被破坏的不只是看球盗播链路,还有云服务、开发基础设施,甚至普通人的安全设备。

反盗播封锁DockerIP封锁
有人把 8.4 万个 Firefox 扩展几乎装了个遍,然后发现了浏览器世界最荒诞的一面
安全 2026/4/11

有人把 8.4 万个 Firefox 扩展几乎装了个遍,然后发现了浏览器世界最荒诞的一面

一位开发者试着抓取并分析 Firefox 插件商店里几乎全部扩展,最终整理出约 8.4 万个样本、总体积约 49.3GB 的数据集。这个看似极客式的“整活”,最后却意外照出了浏览器扩展生态的真实切面:从臃肿、低质、AI 批量生成,到钓鱼、SEO 垃圾和灰色流量生意,Firefox 商店像一个缩小版的互联网。

Firefox扩展商店浏览器扩展生态Mozilla
当 AI 走进诊室:一场加州诉讼,把“看病隐私”重新推上手术台
安全 2026/4/11

当 AI 走进诊室:一场加州诉讼,把“看病隐私”重新推上手术台

加州患者起诉 Sutter Health 和 MemorialCare,指控其在未充分告知和取得同意的情况下,使用 Abridge AI 记录并处理医患对话。这起诉讼不只是隐私纠纷,更像是给医疗 AI 行业踩下了一脚急刹车:技术能替医生省时间,但不能默认替患者放弃秘密。

医疗隐私Abridge AI医患对话录音
当匿名发言撞上大陪审团:美国政府为何盯上一个批评 ICE 的 Reddit 用户
安全 2026/4/11

当匿名发言撞上大陪审团:美国政府为何盯上一个批评 ICE 的 Reddit 用户

这不是一起普通的平台取证事件,而是一次对“匿名政治表达”边界的正面试探。相比公开传票,动用大陪审团意味着政府把一场原本可见的法律争议,推进到了更隐秘、也更令人不安的轨道上。

匿名政治表达RedditICE
美国国会又到“监控续命”时刻:FISA 702 能补上后门漏洞吗?
安全 2026/4/11

美国国会又到“监控续命”时刻:FISA 702 能补上后门漏洞吗?

美国国会正在讨论是否续期FISA第702条,这项本应用于监控海外目标的情报工具,多年来却被批评成“绕过搜查令偷看美国人通信”的后门。眼下最微妙的地方在于:反对者横跨进步派民主党人与自由意志派共和党,而推动“无修改续期”的力量,则来自两党高层和白宫安全机器本身。

FISA第702条美国国会监控续期
官方页面也会下毒?HWMonitor 疑似中招,PC 玩家最信任的下载入口正在失守
安全 2026/4/10

官方页面也会下毒?HWMonitor 疑似中招,PC 玩家最信任的下载入口正在失守

一则来自 Reddit 社区的高热帖,把老牌硬件监控工具 HWMonitor 推上了风口浪尖:有用户称,从 CPUID 官方页面下载的 HWMonitor 1.63 竟然带有病毒。这件事真正让人不安的,不只是某个安装包可能被污染,而是“官方下载=安全”的朴素共识,正在被现实一点点打碎。

HWMonitorCPUID官方下载安全
女儿一句“我18岁了”,父亲被Discord客服困了四周:一场未成年账号事故,暴露了平台治理的尴尬
安全 2026/4/10

女儿一句“我18岁了”,父亲被Discord客服困了四周:一场未成年账号事故,暴露了平台治理的尴尬

一名美国父亲在女儿Discord账号被黑后,花了四周时间才把账号救回来,期间不仅撞上机器人客服和自动关单的“迷宫”,还发现Discord其实早已在内部把女儿识别为13至17岁用户。这个案例最刺眼的地方,不只是孩子撒了个常见的年龄谎,而是平台一边越来越积极做年龄识别,一边却没有为真实的未成年人风险建立可靠的救援通道。

Discord账号被盗未成年人保护Discord
裁员两次后,Anjuna 为什么还能爬起来:一家安全创业公司的止血、复盘与重建
安全 2026/4/10

裁员两次后,Anjuna 为什么还能爬起来:一家安全创业公司的止血、复盘与重建

Anjuna 的故事并不新鲜:2021 年激进扩张,2022 年市场急转直下,两轮裁员接踵而至。但它的价值在于,这家公司没有把裁员包装成“战略升级”,而是把它当成一次代价高昂的经营失误来复盘,并试图用透明和克制把信任一点点捡回来。

Anjuna Security云安全机密计算
Anthropic把最强网络安全模型“锁进保险柜”:它是在保护互联网,还是先保护自己?
安全 2026/4/10

Anthropic把最强网络安全模型“锁进保险柜”:它是在保护互联网,还是先保护自己?

Anthropic没有全面开放新模型 Mythos,而是只把它交给 AWS、摩根大通等关键基础设施运营方使用,理由是这款模型太会找软件漏洞了。可在网络安全之外,这更像是前沿大模型公司正在形成的一种新默契:把最强能力优先卖给大客户,同时也把蒸馏复制的风险挡在门外。

AnthropicMythos网络安全
当警徽碰上深度伪造:一名州警如何把驾照照片变成了AI色情素材
安全 2026/4/10

当警徽碰上深度伪造:一名州警如何把驾照照片变成了AI色情素材

美国宾夕法尼亚州一名州警中士承认利用州政府数据库中的驾照照片和其他偷拍素材,生成了3000多张AI色情深度伪造图片。这起案件最可怕的地方,不只是技术被滥用,而是公权力、实名数据和廉价AI工具在同一个人手里叠加后,普通人几乎毫无防备。

深度伪造生成式AI滥用数据隐私
70万英镑就这样转走了:英国能源公司遭“改收款账户”攻击,最危险的黑客往往不像黑客
安全 2026/4/10

70万英镑就这样转走了:英国能源公司遭“改收款账户”攻击,最危险的黑客往往不像黑客

英国油气公司 Zephyr Energy 披露,一笔原本支付给承包商的70万英镑款项,被黑客悄悄改道转入其控制账户。这不是电影里那种“炸服务器”的戏码,而是更常见、也更难防的商业邮件诈骗:攻击者不一定摧毁系统,只要混进流程,就能把钱从企业账户里优雅地“请走”。

商业邮件诈骗Zephyr Energy改收款账户攻击