文章提交注意事项:
请在发布文章时用HTML代码加上至少一条新闻来源的链接;原创性消息,可加入相关信息(如涉及公司的网址)的链接。有任何问题,邮件至:he.fang#zhiding.cn
注意:收到邮件乱码的用户请修改客户端的默认字体编码,从"简体中文(GB2312)"修改为"Unicode(UTF-8)"。
solidot新版网站常见问题,请点击这里查看。
硬件钱包本应是保存比特币最安全的地方:不联网、密钥不离设备,攻击者需物理接触才能盗取加密货币。Coinkite 制造的比特币硬件钱包 Coldcard 使用硬件随机数生成器产生 128 位熵值,这个数字是如此之大现有的计算能力无法破解。然而 2021 年 3 月的一次更新引入了严重 bug,默认的硬件随机数生成器被切换为软件随机数生成器,在 Mk3 设备上,有效搜索空间缩小到 40 位。128 位和 40 位之间的差异是无法被打开的锁和可以被打开的锁之间的区别。攻击者可以租用云计算资源进行暴力破解,在无需接触硬件的情况下获得钱包的密钥。过去几天,攻击者从 4585 个地址窃取了 1367 个比特币,价值近 8900 万美元。Coinkite 已释出新固件,受影响用户需在更新后的硬件上生成全新钱包,将比特币迁移至新钱包。
前一段时间未知身份的攻击者创建了一系列新账号,然后通过这些账号接管无人维护的 Arch User Repository(AUR)孤儿包,植入恶意代码,推送恶意更新。Arch Linux DevOps 团队现在宣布关闭 AUR 孤儿包的领养和修改功能。AUR 中有逾 107,000 个软件包,其中近 14,000 个无人维护可供认领,此前任何注册用户都可以认领和修改这些无人维护的软件包。在攻击发生之后,Arch Linux 关闭了新用户注册功能,后注册功能于 7 月 13 日恢复。对恶意负荷的分析显示,攻击者的目的是通过植入远程访问木马窃取用户数据。
Google 官方博客称,LLM 正在解锁自动化漏洞发现的能力,使得漏洞发现的速度以及数量都远超过去,因此需要采用新的方法应对这一新形势。它的一项应对之策是开发名为动态补丁(dynamic patching)的新功能。该功能可以在大多数情况下让 Chrome 浏览器无需重启就打上安全补丁。利用 Chrome 的多进程架构,动态补丁可以动态地将后台子进程如渲染器和 GPU 的二进制文件逐一替换为更新后的版本。
即将于 8 月 6 日在拉斯维加斯举行的年度黑客大会 DEF CON 禁止与会者佩戴有录像功能的智能眼镜。DEF CON 允许与会者拍照,但有诸多限制,事实上除了演讲者不允许拍摄其他人,除非摄影师征得被拍者的同意。这一拍照政策在 Meta 等公司的智能眼镜流行前一直没变。有录像功能的智能眼镜被认为会侵犯与会者的隐私,破坏彼此之间的互动。有与会者表示如果被秘密录像,他们不太愿意继续参加线下会议。
安全加固 Android 操作系统 GrapheneOS 项目通过其官网介绍了锁定设备的防数据提取功能,警告使用胁迫密码删除手机数据可能会导致人身伤害或法律后果。GrapheneOS 称其安全功能目前是基于 Google Pixel 手机的硬件安全特性,2027 年通过与摩托罗拉和高通合作将会扩大到其它设备。开发者称 GrapheneOS 不依赖于“胁迫密码”保护用户数据,操作系统在 Android 以及 Pixel 基础上提供了大量安全特性,包括:针对暴力破解,10 次失败后设备锁定 4 小时,15 次失败后锁定 41 天,最多允许 20 次尝试;密码支持最长 128 个字符,支持使用高熵的 Diceware 密码短语,可选指纹 PIN 码;设备锁定时会在软件和硬件层面阻止新的 USB 连接;锁定设备间隔 18 小时后会自动重启;Android 为每个次要用户(secondary user)和私密空间使用独立的加密密钥加密数据,等等。
当你的计算机接上 LG 显示器,它会通过 Windows Update 自动安装应用 LG Monitor App Installer,安装之后该应用会不时弹出广告,其中最常见的广告是迈克菲杀毒软件。其它还有 LG 自家产品广告如 LG Switch、LG Calibration Studio、LG Dual Controller 和 LG Channels。此举在消费者中间引发了强烈反应,以至于微软都出来做出回应。微软 Windows 和设备执行副总裁 Pavan Davuluri 称,他们联系了 LG 团队,LG 已经同意立即在其应用中禁止迈克菲广告弹窗。除此之外一切照旧。
WordPress 上周释出补丁修复了两个高危漏洞,它督促运行 WordPress 软件的网站立即更新,漏洞是如此严重以至于 WordPress 在条件允许的情况下启用了强制更新。安全公司随后警告,黑客正利用漏洞入侵未更新的 WordPress 网站。WordPress 是最流行的博客软件和内容管理平台,存在漏洞的 WordPress 网站数量可能多达数千万。存在漏洞的 WordPress 版本为 v6.9.0-6.9.4,以及 v7.0.0-7.0.1。根据 WordPress 的官方统计,逾 4 亿个网站运行存在漏洞的 WordPress 版本,但其中一部分网站可能已经打上了补丁。组合利用两个漏洞,黑客能远程控制存在漏洞的网站。
黑客入侵了罗马尼亚的土地管理机构 Agenția Națională de Cadastru și Publicitate Imobiliară(ANCPI),在勒索失败之后删除了整个土地登记数据库以及备份,导致全国房地产市场瘫痪,官方应用和网站已离线一周。公证员无法记录新的交易,公民也无法获取所有权证明或详细的土地记录。黑客是在 7 月 14 日删库的,一天后 ANCPI 部分被盗数据在黑客论坛上出售,泄露的数据包括员工凭证、内部文件以及该机构的 IT 网络详细信息。ANCPI 表示正在重建系统。虽然黑客声称删除了备份,但 ANCPI 表示它还有备份副本。
资产管理服务商 Lansweeper 的数据显示,其监测的 Windows 设备仍然有 16.9%(六分之一)的设备运行 Windows 10。一年前 Windows 10 比例还高达五成,去年 10 月微软终止对 Windows 10 的主流支持后其比例开始快速下降,6 月降至 18.6%,但 Lansweeper 警告迁移速度正大幅放缓,中小企业最为显著。中小企业中仍有 21.4% 的设备运行 Windows 10 系统,成本是企业继续使用旧操作系统的主要原因。部分行业的受影响程度更高,如 23% 的医疗保健和制药系统仍在使用 Windows 10,而消费和零售设备中这一比例约为 22.7%。Windows 10 设备平均有 1903 个活跃 CVE 漏洞,Windows 11 设备只有 652 个,两者相差 2.9 倍。Lansweeper 指出,容易迁移到新版本操作系统的设备都已经完成迁移,剩下的都是最难迁移的设备。
2024 年 3月 29 日,一位微软工程师在家执行例行测试时,发现登录测试机的时间比往常慢了约半秒。大多数人都不会认为这是什么大问题。但他却深入展开了调查,在流行压缩工具 XZ Utils 中发现了一个故意植入的隐蔽后门。有人花了两年时间才把后门植入到该工具中。Adrian Mastronardi 发表了一本关于 XZ 后门事件的书《Half a Second》,在非商业使用、禁止衍生的 CC 许可证(CC BY-NC-ND 4.0)下免费提供。本书讲述了
一位精疲力竭的志愿者独自维护着代码,被耐心而巧妙的操纵,最终交出了代码的维护权;一位工程师凭借一连串的运气和来之不易的直觉,在半秒钟的好奇心驱使下发现了这次攻击;以及构建该后门的幕后操纵者,此人至今身份不明,其身份可能永远也无法被揭露。
对部分戴尔电脑用户而言,Windows 的周二例行安全更新之后紧跟着的是周三的电脑出问题了。微软确认,由于意外关机、性能下降、发热增加和电池耗电过快,它停止向部分配备英特尔处理器的戴尔电脑推送更新。但微软和戴尔尚未披露受影响设备的型号。微软只是表示正与戴尔合作,防止受影响型号出现问题,计划在未来几天内发布针对受影响设备的解决方案。
在 Sam Altman 住所遭遇纵火未遂事件五天后,一名男子尝试尾随 Anthropic 员工进入公司大楼,保安及时阻止了他,该男子对保安说要去警告一名 Anthropic 高管,有人要杀他。随着对 AI 的反对声浪日益高涨,科技公司高管开始加强个人安保。提供安全服务的 Liferaft 公司称,针对 AI 公司高管和数据中心的网络威胁数量增长了七倍,6 月的威胁数量略有下降。Equilar 对公开文件的分析显示,2025 年标普 500 指数成分股公司中有 38.1% 的公司披露了高管安保支出,而 2021 年这一比例为 26.8%。其中 Palantir Technologies 高管安保支出在一年内增长了 150%;甲骨文安保支出增长了 85.5%——主要是保护 Larry Ellison 的住所;Salesforce 安保支出增至 400 万美元,比 2024 年多约 100 万美元。硅谷安保公司 JPT Security 的客户关系副总裁 Dakota Dominguez 称由于面临强烈反对,科技公司越来越多的要求配备武装保镖,不同于明星和政客喜欢身材魁梧的保镖,科技公司高管通常要求的是低调的安保措施。AI 公司也日益不鼓励员工身穿带有公司标识的服装。
微软在本周二释出了 7 月例行安全更新,修复了创纪录的 570 个漏洞。微软将补丁数量的激增归于 AI 辅助的漏洞发现。其中近 60 个 Bug 的风险等级归类为高危级。微软还修复了 3 个 0day,其中 2 个正被利用。2 个被利用的 0day 都是提权漏洞,包括 CVE-2026-56155 和 CVE-2026-56164。第三个 0day 则能绕过 Windows BitLocker 的安全功能,微软表示尚未发现该漏洞被利用。
美国司法部、FBI 与芬兰国家调查局合作逮捕了 19 岁的网络勒索组织 Scattered Spider 成员 Peter Stokes,该组织至今已勒索逾 1 亿美元赎金。Stokes 已引渡到美国并于 6 月 30 日出庭,目前处于羁押中。微软在识别其身份过程中起了很大的作用。微软向 FBI 提供了 GDID(Global Device Identifier 或全球设备标识符),GDID 是分配给每个 Windows 的唯一标识符,用于跟踪特定设备的遥测数据。法庭文件显示,Stokes 使用的是 Windows 系统,他的网络活动、游戏历史记录、IP 地址、工具使用情况(包括 Ngrok)、Azure 状态等信息都被记录下来并带有时间戳,这些信息由微软提供给了调查人员。他拥有美国和爱沙尼亚双重国籍,其身份早在 2024 年就被确定,但由于他当时未成年且居住在爱沙尼亚和阿联酋,因此他一直处于被监视状态,直到最近试图从芬兰赫尔辛基搭乘航班飞往日本。
阿里巴巴因担心后门禁止员工在工作中使用 Anthropic 的 Claude Code,它要求员工使用自家的编程平台 Qoder。尽管 Anthropic 限制了中国用户和实体的访问,但 Claude Code 在中国程序员中间仍然非常受欢迎。Anthropic 上个月指控阿里巴巴蒸馏了其模型,几天前它的 Claude Code 被发现包含了检测用户是否来自中国的代码。
Claude Code 被发现会悄悄检查用户的系统时区和是否来自中国 AI 公司。对 Claude Code(2.1.196)的本地二进制文件的分析发现,它会检查系统时区是否为 Asia/Shanghai 或 Asia/Urumqi,以及是否匹配中国科技公司的域名,其中包括 baidu.com、alibaba-inc.com、alipay.com、antgroup-inc.cn、bytedance.net、kuaishou.com
、xiaohongshu.com、jd.com 和 bilibili.co 等等。此举可能是防止中国 AI 公司蒸馏其模型。
欧盟航空安全局(EASA)下令对阿联酋航空和澳洲航空运营的 16 架空客 A380 飞机进行紧急检查,此前部分 A380 飞机的机翼部件发现了裂纹。EASA 表示,裂纹是在此前对机翼翼梁结构的检查中发现的,它认定这些裂纹可能会降低机翼的结构完整性。为解决潜在安全隐患,空客必须进行额外的专项细查。16 架 A380 客机中有 15 架由阿联酋航空运营,1 架由澳洲航空运营。A380 是载客量最高的民航客机,共制造了 254 架,目前已经停产。
Windows 10 于 2025 年 10 月 14 日结束支持,微软原本此后不再提供免费的安全更新,但 Windows 10
仍然有大量用户使用,软件巨人去年宣布将提供免费安全更新一年。如今还有几个月时间才到期,微软又将免费安全更新延长一年,Windows 10 用户不需要做任何事就能再享受一年免费安全更新。最新的扩展安全更新将于 2027 年 10 月 12 日到期。根据 StatCounter 的统计,有 26% 的 PC 仍然运行 Windows 10,由于微软提高了 Windows 11 的硬件需求,大部分 Windows 10 PC 无法升级到 Windows 11。
密码管理器 LastPass 再次披露了用户数据泄漏事故,这一次是它的外部合作伙伴 Klue 导致的,黑客访问了客户信息和支持案例数据。LastPass 称,被访问的数据包括客户姓名、电话号码、电子邮件地址和实际地址,以及支持案例数据和销售相关数据。它表示在获悉数据泄漏之后,它立即撤回了员工对 Klue 的访问,轮换了暴露的 API 令牌,通知了执法部门。LastPass 警告客户对钓鱼攻击或社交工程攻击提高警惕,公布了与攻击者相关的 IP 地址和电邮域名。
对 LG 和三星智能电视应用的扫描发现,6038 款电视应用中有 2058 款嵌入了住宅代理 SDK,也就是会出售用户的家用 IP 作为代理服务使用。智能电视是理想的代理主机,它基本上一直处于插入电源状态,同时接入了家用 WIFI,但不像 PC 没人会去检查其可疑后台活动。电视应用上的广告可能会让用户不满,但默默运行的住宅代理则能在最小化用户不满的同时给运营商带来收入。但住宅代理会有滥用的风险,Kimwolf 僵尸网络就滥用了住宅代理进行传播和扩散。