Claude Mythos常见问题:能力、访问、竞争与影响
Anthropic的先进AI模型已为网络安全界带来巨变。以下关于该技术及其对安全策略潜在影响的要点。Part01什么是Claude Mythos?Claude Mythos是Anthropic开发的先
阅读全文Anthropic的先进AI模型已为网络安全界带来巨变。以下关于该技术及其对安全策略潜在影响的要点。Part01什么是Claude Mythos?Claude Mythos是Anthropic开发的先
阅读全文F5已发布针对NGINX一个严重漏洞的修复方案。该漏洞允许远程未认证攻击者通过精心构造的HTTP请求,在工作进程中触发堆缓冲区溢出。漏洞编号CVE-2026-42533,已于7月15日在nginx 1
阅读全文Part01漏洞概况针对WordPress核心的两项严重漏洞,公开的PoC(概念验证)利用代码现已发布。这两个漏洞分别编号为CVE-2026-63030和CVE-2026-60137,攻击者可将其链式
阅读全文Part01事件概述安永(Ernst & Young,EY)披露了一起数据泄露事件,原因是攻击者入侵了其第三方IT支持系统,该系统存储了包含客户税务信息的文件。安永表示,其IT团队所使用的第三方支持工
阅读全文Hugging Face本周披露,其检测并遏制了一次生产基础设施入侵事件。该攻击由自主AI Agent系统端到端驱动,而防御方则利用其基于AI的法医分析手段进行反击。Part01自主AI Agent攻
阅读全文安全研究人员在僵尸网络格局中发现了一次显著的结构性转变。XLab团队披露了NadMesh——一个基于Go语言的僵尸网络,自2026年7月初以来一直在快速传播。该恶意软件标志着从机会主义蠕虫行为向工业化
阅读全文一个名为LegacyHive(MSNightmare)的Windows0Day漏洞,滥用了用户配置文件服务,可实现本地权限提升、篡改管理员账户以及以管理员身份执行代码。Part01LegacyHive
阅读全文Part01自主编码Agent安全风险暴露OpenAI目前正在调查少量报告,这些报告指出GPT-5.6 Codex意外删除了用户家目录中的文件。这些事件据称发生在Codex被授予完整文件系统访问权限、
阅读全文各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!🏛️白宫推出 AI 驱动漏洞清算中心,加速网络修复🕷️黑客借助 G
阅读全文OpenAI推出了GPT-Red,这是一个内部自动化红队模型,旨在发现并修复GPT-5.6中的提示注入漏洞。这种方法旨在应对日益严峻的安全挑战。虽然人工红队演练很有价值,但它们无法以跟上日益先进的AI
阅读全文让AI Agent汇总某个产品页面上的评论,一条精心植入的评论就足以让它点击“立即购买”。让编码助手应用GitHub讨论串中维护者的修复方案,一条虚假评论就能让它在你电脑上运行陌生人的命令。这两种手法
阅读全文F5 披露了三个影响 NGINX Plus 和 NGINX Open Source 的高危漏洞,警告未认证攻击者可能利用这些漏洞触发内存破坏、使工作进程崩溃,或在最坏情况下执行任意代码。这些漏洞于 2
阅读全文人工智能(AI)正在改变进攻性安全领域,但它并未改变最重要的标准:一个发现必须经过验证才能发挥作用。AI辅助工具可以快速读取代码、生成payload、总结攻击面、解释陌生的API,并以惊人的速度运行重
阅读全文美国白宫正在将人工智能的应用范围从网络威胁检测进一步扩展至漏洞管理领域。近日,白宫宣布启动名为“Gold Eagle”的网络安全计划,拟借助人工智能,对分散在联邦机构、关键基础设施运营商和开源社区中的
阅读全文一名化名为"bandcampro"的俄语威胁行为者将谷歌Gemini CLI AI agent武器化,用于迁移、部署和运营一个实时的命令与控制(C&C)僵尸网络。值得注意的是,攻击者仅用六分钟就完成了
阅读全文微软已发布安全更新,修复Windows远程桌面协议(RDP)中的一系列信息泄露漏洞。攻击者可利用这些漏洞,在远程会话期间从系统内存中读取敏感数据。这些漏洞影响广泛的受支持Windows客户端和服务器版
阅读全文Part01打开仓库即中招在Windows上通过Cursor打开一个仓库,如果项目根目录中有一个名为git.exe的文件,Cursor会直接运行它。无需点击、无需确认对话框、也没有任何关于文件夹中即将
阅读全文微软今天发布了其史上规模最大的Patch Tuesday更新,其中两个补丁修复了攻击者正在利用的漏洞。根据微软安全更新指南统计,本次更新涵盖微软自身的622个CVE,是此前6月约200个纪录的三倍多。
阅读全文Part01AI脚本现身攻击现场2026年6月3日,在一次事件响应调查中,Huntress分析师Jevon Ang从一台被入侵的Windows Server中恢复了一个PowerShell脚本。攻击者
阅读全文ModHeader是一款广受欢迎的浏览器扩展程序,在Chrome和Edge平台的累计安装量已超过160万,其中Chrome用户约90万,Edge用户约70万。近日,有用户发现该扩展会向api.stan
阅读全文只要赋予AI助手记忆功能及其对收件箱的访问权限,攻击者就能借此改写该助手自以为对你的了解。一封邮件就能诱使AI Agent保存一条关于用户的虚假“事实”,隐藏更改痕迹,并在后续对话中悄然改变其回答方向
阅读全文面向互联网的AI系统正成为机会主义攻击者的新目标。安全专家发现,威胁行为者正在积极搜索Model Context Protocol(MCP,模型上下文协议)服务器、AI助手配置文件以及暴露在外的本地语
阅读全文Part01从RDP登录到AD数据打包外泄网络安全研究人员标记了一起入侵事件,其中一名未知威胁行为者利用一个通过AI生成的PowerShell脚本(vibe-coded)对Active Directo
阅读全文CrashStealer是一款原生C++开发的macOS信息窃取器,它伪装成苹果内置的崩溃报告工具,用于窃取浏览器凭据、加密货币钱包、密码管理器数据和钥匙串内容,然后将所有数据加密并外泄至远程命令与控
阅读全文Part01苹果起诉OpenAI苹果已向联邦法院提起诉讼,指控ChatGPT制造商OpenAI通过400多名现任职于OpenAI的前苹果员工,系统性地窃取其机密硬件设计、制造流程及供应商关系。这份长达
阅读全文近日,xAI推出的终端编程工具Grok Build CLI被曝存在代码库上传机制。安全研究人员通过逆向分析和网络抓包发现,在特定版本和账户配置下,该工具不仅会向云端发送模型读取的文件,还可能将整个Gi
阅读全文该模块化Golang后门融合了远程管理功能、多种磁盘擦除逻辑以及一个源自Crucio勒索软件且刻意丢弃加密密钥(导致数据无法恢复)的模块。微软向防御者发出警告,提醒注意一种模糊了间谍软件与擦除器界限的
阅读全文Part01高危漏洞曝光Django Web框架中的一个高危SQL注入漏洞目前正在真实攻击中被积极利用,引发了在PostGIS后端部署上运行地理空间应用程序的组织的担忧。该漏洞编号为CVE-2026-
阅读全文