9h ago 9小时前
Weedhack Malware Spreads via Fake Minecraft Clients and SEO Poisoning Weedhack恶意软件通过虚假Minecraft客户端和SEO投毒传播
Weedhack malware continues to target Minecraft gamers through fake client websites and SEO poisoning, with McAfee Labs blocking over 6,300 access atte... Weedhack恶意软件通过伪造Minecraft客户端网站和SEO poisoning技术持续传播,McAfee Labs已拦截超6,300次恶意访问尝试
攻击者利用AI网站生成工具(如Lovable)快速搭建高仿站点,完整复制官方品牌、功能列表、安装指南等元素
恶意链接通过Discord(49....
Security 安全 Gaming 游戏 Research 科学研究
9h ago 9小时前
ReliaQuest Confirms ShinyHunters Hack, but Says Impact Was Limited ReliaQuest确认ShinyHunters黑客攻击,但称影响有限
ReliaQuest confirmed a social engineering attack by hackers affiliated with the ShinyHunters group, who used a fake SSO phishing page hosted on a spoo... ReliaQuest确认遭ShinyHunters黑客组织社会工程学攻击,影响有限
攻击者通过伪造SSO钓鱼页面和电话诈骗获取短暂身份仪表板访问权限
安全控制有效阻止了进一步渗透,客户数据未泄露
ShinyHunters正在扩展社会工程学战术,新增法律团队冒充手段
Security 安全 Research 科学研究
11h ago 11小时前
Two ways it might all fall apart 两种崩盘方式
The article is a paywalled teaser with no substantive technical content, data, or analysis beyond a Hemingway quote and vague market commentary.
It hi... 本文是一篇付费墙预告,除海明威引言和模糊的市场评论外,无任何实质性技术内容、数据或分析。
文章暗示了人工智能/科技市场崩溃的两种潜在路径——心理层面和财务层面("未付账单")——但未提供细节。
文中未讨论任何模型、基准测试、数据集、架构或研究成果。
核心论点或证据被锁定在订阅墙之后。
该文章读起来更...
Finance AI 金融AI LLM 大模型 Research 科学研究
12h ago 12小时前
Weekly Recap: AI-Powered PLC Attacks, GitLab Attacks, Stripe Key Leaks and More 每周回顾:AI驱动的PLC攻击、GitLab攻击、Stripe密钥泄露等
U.S. agencies warn of active AI-powered attacks targeting internet-exposed Siemens S7 Series PLCs in critical infrastructure, with threat actors using... 美国警告AI驱动的PLC攻击已成为活跃威胁,攻击者利用AI生成漏洞利用脚本针对西门子S7系列PLC,通过Censys/ZoomEye扫描暴露目标
GitLab曝出CVE-2026-19478高危代码注入漏洞(CVSS 9.4),无需认证即可修改或删除公开项目,披露数天内即遭主动利用
14个恶意npm...
Security 安全 Research 科学研究
12h ago 12小时前
Hired for One Job, Judged on Another: The CISO's Real Problem 因一职被录用,因另一职被评判:CISO的真实困境
CISOs face a double standard: evaluated on technical security metrics during hiring but judged on business outcomes (cost, growth, trust) during budge... CISO任期普遍短于其他C-suite角色,源于招聘时关注技术深度与预算季关注成本/增长的双重标准
安全团队需从"证明无事故"转向"证明促进业务增长",将安全能力转化为可量化的商业价值
McKinsey 2026年调查显示,数据隐私与合规是企业买家最关注因素,网络安全成客户流失首要原因
PwC 20...
Security 安全
14h ago 14小时前
Uber Fined Nearly $1 Billion by Dutch Regulators Over Automated Suspensions of Driver Accounts 荷兰监管机构因自动封禁司机账户对Uber处以近10亿美元罚款
Dutch Data Protection Authority fined Uber €825 million (~$964 million) for violating GDPR through fully automated account suspension decisions withou... 荷兰数据保护机构对Uber处以8.25亿欧元(约9.64亿美元)罚款,创下荷兰史上最高数据保护罚单
违规原因是Uber在2018-2022年间使用自动化软件永久暂停司机账户,未进行人工审查且未告知司机
欧盟GDPR明确禁止完全自动化的决策过程,Uber的做法直接违反了这一规定
Uber表示将对此处罚...
Regulation 监管 Security 安全 Ethics 伦理
14h ago 14小时前
WordlistLoader Delivers Amatera via ClickFix, SynkLoader Phishes Windows Passwords WordlistLoader通过ClickFix投递Amatera,SynkLoader窃取Windows密码
WordlistLoader is a new malware loader delivering Amatera Stealer via ClearFake ClickFix campaigns, encoding shellcode as sequences of plain English w... 新型恶意软件家族WordlistLoader通过ClearFake活动的ClickFix(假验证码)技术投递Amatera窃取器,利用Base64编码恶意JavaScript和区块链智能合约(EtherHiding)实现动态载荷加载。
WordlistLoader采用独特的单词列表编码方式存储she...
Security 安全
15h ago 15小时前
91 Vulnerabilities Patched in Spring Application Framework Spring应用框架91个漏洞获修复
Broadcom released Spring framework updates patching 91 vulnerabilities, including one critical (CVE-2026-59270) affecting Spring Security's embedded U... Broadcom发布Spring框架安全更新,修复91个漏洞,影响超过20万个软件组件
1个严重漏洞(CVE-2026-59270)可导致LDAP目录认证绕过,十多个高危漏洞可引发远程代码执行、XSS、DoS等攻击
Sonatype重点警示两个漏洞:GraphQL远程代码执行(CVE-2026-59...
Security 安全 Open Source 开源 Programming 编程
15h ago 15小时前
Shipping More AI Code Than You Can Secure? Watch How to Control Remediation Debt AI代码产出超过安全管控能力?看如何控制修复债务
AI coding tools accelerate development but simultaneously introduce open-source dependencies at a pace that outstrips security teams' capacity to revi... AI编程工具加速开源依赖引入,安全团队修复能力无法同步跟上,形成"修复债务"
ActiveState调研300位企业安全与工程领导者,揭示AI驱动开源风险的现状与挑战
修复债务与审计失败、漏洞泄露频率及生产力损失直接相关
传统安全治理模式难以应对AI时代开源组件爆炸式增长,需建立新治理框架
文章提供...
Code Generation 代码生成 Security 安全 Open Source 开源
15h ago 15小时前
Critical Keycloak Password Reset Flaw Could Let Unauthenticated Attackers Take Over Any Account 关键Keycloak密码重置漏洞可能让未认证攻击者接管任意账户
Critical vulnerability (CVE-2026-18963, CVSS 9.1) in Keycloak allows unauthenticated remote attackers to bypass password reset token validation and ta... Keycloak存在关键安全漏洞CVE-2026-18963(CVSS 9.1),未认证攻击者可强制密码重置接管任意账户
漏洞根因是reset-credentials认证流程中的状态验证缺陷,攻击者无需用户交互即可利用
Red Hat发布补丁,上游Keycloak需更新至26.7.2,RHBK需更新...
Security 安全 Open Source 开源
15h ago 15小时前
Operation QUICSILVER Targets Myanmar Government and IT with QUICAgent Backdoor QUICSILVER行动针对缅甸政府及IT部门,植入QUICAgent后门
Operation QUICSILVER is a China-nexus cyber espionage campaign targeting Myanmar's government and IT sectors using social engineering lures disguised ... Operation QUICSILVER是针对缅甸政府及IT部门的网络间谍活动,使用毕业典礼邀请函作为社会工程学诱饵,攻击者被评估为中国关联威胁行为体
QUICAgent是基于Go语言的后门程序,采用QUIC over UDP 443协议与C2通信,具备沙箱逃逸能力(随机延迟+SHA-256哈希消耗...
Security 安全 Research 科学研究
15h ago 15小时前
The Outsized Shadow: Why 5% of AI Users Are Your Biggest Security Risk 过度阴影:为何5%的AI用户是你最大的安全风险
The top 5% of enterprise AI power users interact with AI models at 12 times the rate of the bottom 50% of the workforce, creating disproportionate sec... Akamai 2026年报告显示,企业前5%的AI超级用户交互频率是后50%员工的12倍,成为不成比例的最大安全风险源
47.11%的企业AI对话通过个人身份而非企业账户进行,近15%使用企业邮箱注册个人免费订阅,存在数据被用于公共模型训练的风险
员工广泛采用未经验证的小众AI工具和浏览器/IDE扩...
Security 安全 LLM 大模型 Research 科学研究 Enterprise AI 企业AI