DOUBLECUP:ClickFix + 隐藏PNG以传递CountLoader和DeviceManager RAT
一场名为 DOUBLECUP 的新恶意软件攻击活动利用 ClickFix 技术和缓存的 PNG 文件来分发两种恶意软件:CountLoader 和 DeviceManager RAT。一次分为两步的攻击解析。
4 h ago 24 3
一场名为 DOUBLECUP 的新恶意软件攻击活动利用 ClickFix 技术和缓存的 PNG 文件来分发两种恶意软件:CountLoader 和 DeviceManager RAT。一次分为两步的攻击解析。
4 h ago 24 3
COOLCARD硬件钱包的随机数生成器缺陷可能导致数千个钱包被派生并清空——这是有记录以来最大的“冷”硬件钱包盗窃案之一。
yesterday 9 3
Unit 42(Palo Alto)记录了一个具体的自主LLM代理案例:仅需在Telegram上发送一条指令即可扫描互联网、选择公开漏洞并发动攻击——无需人工进一步干预。
Jul 31, 2026 18 3
Anthropic 在加密原语上以半自主代理模式运行了 Claude Mythos Preview:HAWK-256 的有效密钥长度从 2^64 降至 2^38,AES 7 轮攻击速度提升 ×200 至 ×800,LEA 13 轮密钥恢复在一小时内完成。此外还发现了两个真实的 CVE(OpenSSL、wolfSSL)。成本:每个主题约 100 000 美元的 API 费用。
Jul 28, 2026 20 4
Lava 在 2026 年 5 月扫描了网络:发现了 36,872 个暴露的 BMC 接口,其中 24,650 个仅通过 RAKP 请求即可泄露 IPMI 哈希。一个存在 13 年之久的规范漏洞,无法修补,Supermicro、HPE iLO 和 Dell 位列首批受影响者。
Jul 28, 2026 12 3
Nozomi Networks Labs 记录了 Tengu,一个利用 Linux 内核看门狗并重写重启二进制文件以在清理尝试中存活的多架构 Linux botnet——其通信由 ChaCha20/Poly1305 驱动。
Jul 28, 2026 9 2
Moonshot AI 在 Hugging Face 发布了 Kimi K3 的权重,几天后英国和美国 AISI/CAISI 研究所对该模型的网络能力进行了初步评估。这是“AI 代理与威胁”领域的一个里程碑。
Jul 27, 2026 17 3
研究人员声称早在3月就已向SharkNinja警告称,其吸尘器机器人存在远程控制漏洞,可访问其摄像头并窃取敏感数据。修复补丁仍未发布。
Jul 27, 2026 4 1
五天后,在OpenAI承认后,一篇于7月26日被推上Hacker News首页的LessWrong帖子指出了其中的模糊之处:具体是哪些备忘录,在什么背景下,以及为何公开报告仍如此含糊。
Jul 26, 2026 6 2
新增证据加入“进攻性大语言模型”档案:在 Hugging Face 数据泄露事件和 OpenAI 沙盒突破后,英国人工智能安全研究所(UK AISI)与加拿大人工智能安全研究所(CAISI)发布了对 Kimi K3 的初步评估报告——该中国开放权重模型参数量达 2.8 万亿。与此同时,一位研究人员通过该模型获取最新 Redis 服务器后,公开了一个可用的漏洞利用代码。
Jul 25, 2026 7 2
CVE-2026-54121,CVSS 8.8。仅需一个无任何权限的域账户即可获取域控制器身份的AD CS签名证书,随后通过PKINIT进行身份验证并通过DCSync提取krbtgt哈希。补丁发布于2026年7月14日,漏洞公开利用自今日起。
Jul 24, 2026 3 1
CVE-2026-32194 与 CVE-2026-32191,均为 CVSS 9.8。两个针对 Bing 图像搜索流程的命令注入漏洞:只需一个 SVG 文件,其 `image` 属性以「|」开头,即可触发 ImageMagick 在 Microsoft 服务器端执行 shell 命令。该漏洞由自主创业公司 XBOW 发现,已于 2026 年 3 月修复,今日公开披露。
Jul 24, 2026 4 2