全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    恶意Go与npm软件包分发跨平台恶意软件,可触发远程数据擦除

    作者:FreeBuf发布日期:2025-08-08 18:10:06

    网络安全研究人员近期发现11个恶意Go软件包,这些软件包会从远程服务器下载额外载荷,并在Windows和Linux系统上执行。Part01恶意Go软件包运作机制Socket安全研究员Olivia Br

    阅读全文
  • 文章封面

    HTTP/1.1致命漏洞致数百万网站面临恶意接管风险

    作者:FreeBuf发布日期:2025-08-08 18:10:06

    HTTP/1.1协议存在一个关键漏洞,可能通过复杂的去同步化(desynchronization)攻击导致数千万网站面临恶意接管风险。这个存在数十年的基础协议缺陷会造成请求边界极度模糊,攻击者可借此操

    阅读全文
  • 文章封面

    微软推出"愤怒计划":利用AI工具实现恶意软件自主分类

    作者:FreeBuf发布日期:2025-08-07 18:30:00

    微软周二宣布推出一款能够自主分析并分类软件的人工智能(AI)代理系统,旨在提升恶意软件检测能力。这款基于大语言模型(LLM)的自主恶意软件分类系统目前仍处于原型阶段,被微软内部代号命名为"愤怒计划"(

    阅读全文
  • 文章封面

    ISC.AI 2025:All IN AGENT,开启智能体驱动新时代

    作者:FreeBuf发布日期:2025-08-07 18:30:00

    2025年8月6日,全球性、高规格、广覆盖的AI+安全双域峰会 —— 第十三届互联网安全大会(以下简称ISC.AI 2025)于北京国家会议中心隆重举行。本次峰会由中国互联网协会、中国人工智能学会、中

    阅读全文
  • 文章封面

    散裂蜘蛛威胁组织分析报告:新战术、技术与攻击指标

    作者:FreeBuf发布日期:2025-08-07 18:30:00

    散裂蜘蛛(Scattered Spider)是当前最复杂且顽固的网络犯罪组织之一,其攻击手段已从基础钓鱼攻击升级为针对关键基础设施的多阶段勒索软件攻击。该组织转向虚拟机管理程序(hypervisor)

    阅读全文
  • 文章封面

    10万条ChatGPT对话遭泄露:OpenAI新功能为何适得其反

    作者:FreeBuf发布日期:2025-08-07 18:30:00

    Part01数据泄露事件始末ChatGPT近期因测试一项允许搜索引擎索引用户对话的功能而陷入舆论漩涡,导致超过10万条聊天记录在互联网上公开可查。尽管OpenAI已与谷歌合作移除这些链接的索引,但仍有

    阅读全文
  • 文章封面

    JSSS-Find V5.0:一键提取 JS 接口与敏感信息,渗透测试快人一步

    作者:FreeBuf发布日期:2025-08-06 18:30:00

    近几年做渗透测试或者漏洞挖掘的朋友,可能都有一种感觉——网站看起来没什么,但接口、功能藏得特别深,挖一天就像在喝空气一样啥都没有。这背后藏着不少门道:前端用 Vue/React,把接口藏进 JS;登录

    阅读全文
  • 文章封面

    20W+漏洞赏金实录:499元课程如何批量制造“万元户”

    作者:FreeBuf发布日期:2025-08-06 18:30:00

    这个暑假有人躺平,有人偷偷开挂!7月份的「学习拿实习证明暑期特别活动」刚落下帷幕,又一波大学生斩获挖洞技能+企业实习证明,直接给秋招简历镶金边🔥现在,这门宝藏课程要开课啦!Part.16个月赏金池破2

    阅读全文
  • 文章封面

    模型上下文协议(MCP)十大安全漏洞解析

    作者:FreeBuf发布日期:2025-08-06 18:30:00

    开源标准Model Context Protocol(模型上下文协议,MCP)使AI系统无需集成即可与各类数据源、工具和服务交互,为Agentic AI(代理型人工智能)奠定基础。但企业在采用MCP服

    阅读全文
  • 文章封面

    虚假加密机器人骗局:智能合约与AI视频如何在YouTube窃取数百万美元

    作者:FreeBuf发布日期:2025-08-06 18:30:00

    SentinelLABS近日披露了一波协同作案的加密货币骗局,攻击者将恶意智能合约包装成套利交易机器人进行推广——整个骗局通过陈年YouTube账号和AI生成的教程视频精心策划实施。Part01骗局运

    阅读全文
  • 文章封面

    利用NVIDIA Triton服务器漏洞链可实现AI系统远程接管

    作者:FreeBuf发布日期:2025-08-05 18:49:13

    Part01漏洞概述RCE漏洞威胁AI基础设施安全研究人员新发现的NVIDIA Triton Inference Server(Windows/Linux版)安全漏洞,可使未经身份验证的远程攻击者完全

    阅读全文
  • 文章封面

    直播倒计时!LABUBU同款防护技术,筑牢企业安全防线!

    作者:FreeBuf发布日期:2025-08-05 18:49:13

    最近,腾讯云WAF联合泡泡玛特对抗黄牛党,打造了一套「小程序全链路安全防护方案」,成功拦截黄牛党的规模化攻击,让黑灰产订单占比快速锐减到0.2%(持续下降中)。不只是反黄牛,腾讯云还可以为企业提供全方

    阅读全文
  • 文章封面

    利用参数污染结合JS注入绕过WAF防护执行XSS攻击

    作者:FreeBuf发布日期:2025-08-05 18:49:13

    研究人员发现了一种通过HTTP参数污染技术结合JavaScript注入来绕过Web应用防火墙(WAF)的高级方法。这项由Bruno Mendes开展的研究测试了包括AWS、Google Cloud、A

    阅读全文
  • 文章封面

    联发科芯片组曝高危漏洞:越界写入缺陷危及智能手机与物联网设备安全

    作者:FreeBuf发布日期:2025-08-05 18:49:13

    Part01漏洞概括全球领先的芯片组制造商联发科(MediaTek)近日发布最新产品安全公告,披露了影响其智能手机、物联网设备及其他嵌入式系统芯片的多项安全漏洞。Part02高危漏洞分析CVE-202

    阅读全文
  • 文章封面

    安全工具内斗:攻击者如何利用EDR测试版绕过终端防护

    作者:FreeBuf发布日期:2025-08-04 18:30:00

    Part01EDR测试版可被用于禁用其他安全产品网络安全研究人员发现了一种新型攻击手法——攻击者可以滥用终端检测与响应(EDR)软件的免费测试版本来禁用现有安全工具。研究人员Ezra Woods和Mi

    阅读全文
  • 文章封面

    Python隐藏漏洞通过超14.5万个软件包传播

    作者:FreeBuf发布日期:2025-08-04 18:30:00

    新泽西理工学院的一项研究揭露了Python软件包生态系统中潜藏的大规模安全隐患。这项名为"PyPitfall"的研究报告揭示,复杂且深度嵌套的软件包依赖关系正在数千个项目中无声传播已知安全漏洞。"一个

    阅读全文
  • 文章封面

    新型攻击利用Windows快捷方式文件传播REMCOS后门

    作者:FreeBuf发布日期:2025-08-04 18:30:00

    网络安全公司Point Wild的Lat61威胁情报团队发现了一种新型多阶段恶意软件攻击活动。攻击者通过精心设计的Windows快捷方式(LNK)文件传播危险的远程访问木马(RAT)REMCOS。LN

    阅读全文
  • 文章封面

    提示注入导致代码执行:Cursor代码编辑器曝出关键MCP漏洞

    作者:FreeBuf发布日期:2025-08-04 18:30:00

    人工智能驱动的代码编辑器Cursor近日修复了两个高危漏洞,攻击者可利用这些漏洞在无需用户交互的情况下实现远程代码执行(RCE)。这两个漏洞编号为CVE-2025-54135和CVE-2025-541

    阅读全文
  • 文章封面

    斗象成功主办WAIC 2025世界人工智能大会AI产业技术安全论坛

    作者:FreeBuf发布日期:2025-08-01 19:03:19

    TOPHANT7月27日,由斗象科技主办的WAIC 2025 AI产业技术安全论坛在上海世博展览馆隆重举行。作为2025世界人工智能大会上的重磅论坛之一,本次论坛聚焦AI产业技术安全,以“模型之上,安

    阅读全文
  • 文章封面

    攻击者利用恶意RMM工具实现静默初始入侵

    作者:FreeBuf发布日期:2025-08-01 19:03:19

    Part01攻击活动概况网络安全研究人员发现,攻击者正利用合法的远程监控与管理(RMM,Remote Monitoring and Management)工具实施复杂网络攻击,这对欧洲组织(尤其是法国

    阅读全文
  • 文章封面

    Unit 42发布威胁行为体分类框架:基于活动特征实现精准归因

    作者:FreeBuf发布日期:2025-08-01 19:03:19

    Palo Alto Networks旗下Unit 42威胁研究团队推出了一项突破性的威胁行为体归因系统框架,解决了网络安全情报分析领域长期存在的难题。这套于2025年7月31日发布的Unit 42归因

    阅读全文
  • 文章封面

    利用多层跳转技术窃取Microsoft 365登录凭证的新型钓鱼攻击曝光

    作者:FreeBuf发布日期:2025-08-01 19:03:19

    网络安全研究人员近日披露了一种新型钓鱼攻击活动的细节,攻击者通过滥用Proofpoint和Intermedia的链接封装服务来隐藏恶意负载,从而绕过防御系统。Part01链接封装服务的滥用机制Clou

    阅读全文
  • 文章封面

    SUSE Manager曝高危漏洞,攻击者可远程无认证获取客户端root权限

    作者:FreeBuf发布日期:2025-07-31 18:30:00

    Part01漏洞概述SUSE Manager管理平台存在一个严重安全漏洞(CVSS评分9.8),攻击者无需身份验证即可在所有客户端上实现远程代码执行(RCE, Remote Code Executio

    阅读全文
  • 文章封面

    大华摄像头漏洞可遭远程入侵,用户需立即升级固件

    作者:FreeBuf发布日期:2025-07-31 18:30:00

    Part01漏洞概述Bitdefender网络安全专家在大华(Dahua)智能摄像头中发现严重漏洞,攻击者可借此远程完全控制设备。虽然厂商已发布补丁,但用户仍需尽快升级固件以确保安全。这些摄像头广泛应

    阅读全文
  • 文章封面

    具备反分析能力的新型XWorm V6变种正在攻击Windows用户

    作者:FreeBuf发布日期:2025-07-31 18:30:00

    网络安全研究人员发现,XWorm恶意软件的最新变种XWorm V6.0已在野外传播,该变种具备先进的反分析能力和增强的规避技术,对全球Windows用户构成重大威胁。Part01恶意软件传播机制分析这

    阅读全文
  • 文章封面

    金刃组织利用新型攻击链释放RedLoader,多重组合规避检测

    作者:FreeBuf发布日期:2025-07-31 18:30:00

    Sophos安全分析师发现,网络犯罪团伙GOLD BLADE(金刃)采用了一种新型组合感染技术来投放其定制化RedLoader恶意软件。研究人员指出,这种攻击序列此前从未被公开披露,它将多种已知的规避

    阅读全文
  • 文章封面

    三大MCP攻击面,揭示四种AI防护体系构建方式

    作者:FreeBuf发布日期:2025-07-30 18:30:00

    Part01灵活性与风险并存CISO的MCP安全挑战随着自主AI(Agentic AI)的发展,CISO们必须重视模型上下文协议(Model Context Protocol,MCP)的安全问题。尽管

    阅读全文
  • 文章封面

    微软详解防御间接提示注入攻击的技术方案

    作者:FreeBuf发布日期:2025-07-30 18:30:00

    微软近日公布了一套纵深防御策略,旨在应对企业环境中大型语言模型(LLM)面临的最严峻安全威胁——间接提示注入攻击。该公司的多层次防护方案结合了预防技术、检测工具和影响缓解策略,可有效防范攻击者在LLM

    阅读全文
  • 文章封面

    TP-Link Archer C50路由器曝安全漏洞,硬编码DES密钥可解密敏感配置

    作者:FreeBuf发布日期:2025-07-30 18:30:00

    Part01漏洞概述CERT协调中心(CERT/CC)发布安全公告,披露TP-Link Archer C50路由器存在编号为CVE-2025-6982的漏洞。该漏洞源于路由器固件中使用了硬编码的DES

    阅读全文
  • 文章封面

    SonicWall发布紧急安全通告,SSL VPN高危漏洞可导致DoS攻击

    作者:FreeBuf发布日期:2025-07-30 18:30:00

    知名网络安全解决方案提供商 SonicWall 近日披露了其 SonicOS 防火墙操作系统 SSL VPN 接口中存在的一个高危漏洞(CVE-2025-40600)。该漏洞 CVSS 评分为 7.5

    阅读全文
上一页下一页