新型SHub"Reaper"变种利用AppleScript窃取macOS终端数据
过去两年间,针对macOS系统的信息窃取恶意软件持续激增,威胁行为者不断在相关恶意软件家族中迭代成功技术。最新升级来自新发现的SHub窃密框架变种,其构建标签被追踪为"Reaper"。Part01多阶
阅读全文过去两年间,针对macOS系统的信息窃取恶意软件持续激增,威胁行为者不断在相关恶意软件家族中迭代成功技术。最新升级来自新发现的SHub窃密框架变种,其构建标签被追踪为"Reaper"。Part01多阶
阅读全文Anthropic公布了Project Glasswing项目的惊人初期成果,这项协作式网络安全计划旨在利用先进AI技术,在恶意攻击者利用之前保护关键基础设施安全。在项目启动的首月,团队借助尚未发布的
阅读全文安全研究人员发现,黑客可利用联想公司合法签名的驱动程序BootRepair.sys强制终止安全进程,这揭示了一种危险的BYOVD(自带漏洞驱动)攻击载体,可绕过端点防护机制。Part01驱动漏洞技术分
阅读全文各位Buffer周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!🖥️GitHub证实被入侵,4000个私有仓库被窃取⚠️Claude
阅读全文2026年5月18日,代号"巨齿鲨"(Megalodon)的大规模自动化供应链攻击席卷GitHub平台,在不到六小时内向超过5,500个代码库注入了恶意CI/CD后门,创下GitHub Actions
阅读全文在零窗口期成为常态的今天,"更快打补丁"或"更好打补丁"已不足够。安全团队需要基于**预设失陷模型(assume-breach model)**的新策略:默认入侵必然发生,关键在于实时检测和快速遏制。
阅读全文Apache Flink近日披露一个编号为CVE-2026-35194的高危漏洞,该漏洞通过平台代码生成引擎中的SQL注入缺陷,使分布式数据处理环境面临远程代码执行(RCE)攻击风险。Part01漏洞
阅读全文致力于解决核心身份安全问题的Orchid Security 今日发布《身份鸿沟:2026年现状报告》,揭示当前大多数企业身份信息实际游离于身份与访问管理系统(IAM)的监管范围之外。报告发现,企业环境
阅读全文Anthropic公司的Claude Code AI编程助手存在一个关键的网络沙箱绕过漏洞,持续时间长达五个多月。攻击者可借此窃取开发者系统中的凭证、源代码和环境变量,而该公司未就这两起事件发布任何公
阅读全文一个看似无害的Go模块拼写错误已悄然充当活跃后门近三年。安全研究人员发现名为github.com/shopsprint/decimal的恶意软件包,该包通过名称中仅一个字母的差异仿冒了流行的githu
阅读全文广泛使用的开源文件元数据读写工具 ExifTool 曝出影响 macOS 环境的严重安全漏洞。卡巴斯基全球研究与分析团队(GReAT)于 2026 年 2 月发现的(CVE-2026-3102)漏洞,
阅读全文在 JavaScript 和 TypeScript 项目中,依赖项漏洞扫描长期以来都处于开发管道的末端。开发者提交拉取请求后,持续集成系统开始运行,安全扫描器返回一系列 CVE 编号,而此时开发者往往
阅读全文GitHub在5月20日发布的一系列官方声明中披露,公司已确认其内部代码仓库遭到未经授权的访问。事件起因是一名员工的设备被恶意的 Visual Studio Code 扩展感染。微软旗下的代码托管平台
阅读全文针对一个被命名为DirtyDecrypt(亦被追踪为DirtyCBC)的高危Linux内核本地提权漏洞的概念验证(PoC)利用代码已公开。该漏洞允许本地攻击者在受影响系统上获取完整的root权限。安全
阅读全文2026年2月,名为EvilTokens的钓鱼即服务(PhaaS)平台开始运作。短短五周内,该平台就成功入侵了五个国家超过340家微软365企业用户。受害者会收到要求他们在microsoft.com/
阅读全文AI Agent 安全始于一个简单事实:Agent 权限越大,其访问控制就需越严格。仅能总结文档的 AI Agent 存在基础风险,而具备读取客户记录、更新 CRM 数据、发送邮件及对接内部系统等权限
阅读全文Anthropic公司以安全为核心的AI模型Mythos Preview在自动化漏洞研究领域实现了重大突破——不仅能发现漏洞,还能将其串联成可实际运行的PoC(概念验证)漏洞利用链。这一发现来自Clo
阅读全文美国网络安全与基础设施安全局(CISA)近日曝出一起重大安全漏洞:一名承包商在公开的 GitHub 仓库中泄露了高度敏感的 AWS GovCloud 凭证。该事件由安全研究人员于 2026 年 5 月
阅读全文网络安全研究人员发现一个名为"MiniPlasma"的关键Windows权限提升0Day漏洞,其公开的概念验证(PoC)利用代码可使攻击者在完全打补丁的Windows系统上获取SYSTEM级权限。20
阅读全文Grafana Labs 确认了一起安全事件,此前勒索组织 Coinbase Cartel 于 5 月 15 日将其列入泄露网站并声称窃取了数据。此次入侵由遭泄露的令牌触发,攻击者借此获得了访问该公司
阅读全文Anthropic公司的Claude Code CLI工具中发现了一个严重的远程代码执行(RCE)漏洞。攻击者可诱骗受害者点击特制的深度链接,从而在其计算机上执行任意命令。该漏洞现已在Claude C
阅读全文VulnCheck报告显示,NGINX Plus和NGINX开源版本中新披露的安全漏洞(CVE-2026-42945)在公开披露数日后已遭野外利用。该堆缓冲区溢出漏洞存在于 ngx_http_rewr
阅读全文过去二十年里,网络安全的核心始终是保护人类免受机器威胁——拦截恶意软件、过滤钓鱼邮件、企业缓解DDoS攻击、抢在攻击者之前修补软件漏洞。对手明确,攻击面清晰,防御手册虽不完美但至少脉络分明。然而,这个
阅读全文最新披露的 MongoDB 高危漏洞(CVE-2026-8053)可能使威胁攻击者执行任意代码,进而完全控制受影响服务器,导致数百万条记录面临泄露风险。该漏洞直接影响 MongoDB Server 的
阅读全文据报道,苹果M5芯片首次在公开的macOS内核内存破坏攻击中被成功利用,成功绕过了该公司著名的硬件级内存保护机制。来自Calif的研究人员Bruce Dang、Dion Blazakis和Josh M
阅读全文最新披露的Linux内核高危漏洞引发全网安全领域关注,该漏洞可让攻击者在受影响系统中非法获取SSH私钥、用户密码哈希等核心敏感数据。此漏洞编号为CVE-2026-46333,定名ssh-keysign
阅读全文网络安全研究人员披露了 OpenClaw 中四个可被串联利用的安全漏洞,攻击者能够借此实现数据窃取、权限提升和持久化控制。Cyera 将这组漏洞统称为 Claw Chain,攻击者可利用其建立初始立足
阅读全文Pwn2Own柏林2026赛事首日即掀起针对现代浏览器、操作系统和新兴AI平台的0Day漏洞利用浪潮。安全研究人员在首日就成功攻破微软Edge、Windows 11和LiteLLM,通过24个独特漏洞
阅读全文