AI可在10-15分钟内生成有效CVE利用代码,成本仅1美元,大幅压缩防御者响应时间。研究显示AI处理漏洞速度远超人类,需将修复时间从数周缩短至分钟级,标志网络安全格局重大转变。【外刊-阅读原文】
AI系统易受"Scamlexity"攻击,伪造验证码诱骗AI自动访问钓鱼网站并完成支付,泄露敏感信息。AI忽视人类能识别的危险信号,导致"完美信任链失控"。未来攻击可能规模化,需提前加强AI安全防护。【外刊-阅读原文】
2025年7月DDoS攻击激增,日均超600起,黑客组织NoName057(16)主导,针对政府、金融等关键部门。TCP SYN洪泛为主,利用老旧设备漏洞,蒙古成最大攻击源。IoT设备安全漏洞仍是主要威胁。【外刊-阅读原文】
sha.js加密库曝高危漏洞(CVE-2025-9288),输入类型检查缺失可致哈希碰撞、DoS攻击甚至私钥提取,CVSS评分9.1。建议立即升级至2.4.12修复版本。【外刊-阅读原文】
麒麟勒索团伙入侵日产子公司CBI,窃取4TB设计文件、财务数据及3D模型等机密,威胁日产商业竞争与声誉。该组织曾攻击医疗系统致严重后果,日产暂未回应。【外刊-阅读原文】
微软确认部分Win11用户安装KB5063878更新后遭遇SSD/HDD存储故障,持续写入大文件可能导致设备失效。微软与Phison正联合调查但尚未复现问题,呼吁用户提交日志协助分析。故障涉及Phison控制器硬盘,修复方案待定。【外刊-阅读原文】
MITM6+NTLM中继攻击利用Windows默认IPv6配置和AD计算机账户配额,通过伪造DHCPv6服务器和WPAD协议,快速获取域管理员权限。防御需禁用IPv6、限制计算机账户创建、启用签名验证和部署DHCPv6防护。【外刊-阅读原文】
Kali Linux改用DebOS替代Packer工具,统一虚拟机镜像构建流程,解决跨平台限制,提升效率。需Vagrant 2.4.8+支持Hyper-V,提供速查表简化操作,旧版脚本归档备用。【外刊-阅读原文】
UAC-0057组织自2025年4月起对乌克兰和波兰发动网络间谍攻击,使用恶意压缩包、混淆植入程序及伪装文档窃取数据,并采用Slack webhook等新型C2通信手段,与白俄罗斯和俄罗斯利益相关。【外刊-阅读原文】
APT组织MuddyWater针对全球财务高管发起钓鱼攻击,伪装招聘邮件诱骗下载恶意文件,利用NetBird和OpenSSH建立持久后门,隐藏管理员账户并配置远程访问,技术手段升级显著。【外刊-阅读原文】
文章分享JS逆向断点调试技巧、前端加密对抗方法(AES/RSA/Sign签名绕过)及实战案例,包括靶场搭建、解密工具使用和企业SRC优惠券并发漏洞挖掘,助力安全测试。【阅读原文】
MCP是AI与外部工具交互的通用协议,通过客户端-服务器架构实现标准化、安全化操作。相比Function Calling,MCP支持更多资源类型,具备集中化安全设计。使用需配置MCP Host、Client和Server,存在工具投毒、劫持等风险,需通过代码扫描、提示词防护和架构加固防范。【阅读原文】
若依4.7.6部署需配置MySQL并导入SQL文件,存在SQL注入漏洞(CVE-2023-49371等),影响版本低于4.6.2,漏洞利用通过特定POST请求注入恶意SQL,修复方案包括参数预编译和清除危险参数。【阅读原文】
https://xvi.vulbox.com/detail/1958809358460653568
https://xvi.vulbox.com/detail/1958780250301272064
https://xvi.vulbox.com/detail/1958734142158016512
*本文内容收集自全球范围内的媒体与刊物,制作者对其完整性负责,但不对其真实性和有效性负责。
*标明为【外刊】的内容主要来源为英语国家的媒体与刊物,部分内容需要注册原链接平台账号后方可阅读。