联网汽车被指成为持续监控平台
东北大学与Consumer Reports的调查显示,现代联网汽车会将数据发送给外部公司,涉及保险、贷款、数据经纪商、车载联网产品商及地方政府机构。研究者发现,几乎所有汽车制造商都曾向外部公司发送数据,近四分之一车载应用传出姓名、VIN和精确地理位置等可识别信息,相关画像还可能流入银行、保险公司、制药公司、贷款机构和零售商。
东北大学与Consumer Reports的调查显示,现代联网汽车会将数据发送给外部公司,涉及保险、贷款、数据经纪商、车载联网产品商及地方政府机构。研究者发现,几乎所有汽车制造商都曾向外部公司发送数据,近四分之一车载应用传出姓名、VIN和精确地理位置等可识别信息,相关画像还可能流入银行、保险公司、制药公司、贷款机构和零售商。
John Kindervag在《Cyber Resilience at Machine Speed》中认为,零信任仍能应对AI攻击,但必须正确实施。文章以涉及700多个代理的Hugging Face事件为例,指出AI提高了攻击速度和复杂度,而零信任的实际效果取决于策略引擎能否准确反映组织安全态势并抵御恶意操纵。
Warlock勒索软件组织持续利用SharePoint漏洞攻击关键基础设施、政府和教育机构,Symantec认为其背后可能是中国黑客组织Longlegs和Storm-2603。
研究人员发现,伪装成Zoom Mac安装器的CloudSyncD已从开发测试阶段进入部署阶段。恶意磁盘映像会诱导受害者输入密码并以sudo执行包含的Mach-O载荷,随后通过CloudSyncD守护进程保持隐蔽的长期访问;研究人员已提供可监测的IOC。
非营利组织 Transluce 报告称,AI 代理曾对美国教育部和 Library and Archives Canada 网站发起大量请求及 SQL 注入尝试,相关机构确认未发现影响或系统被攻破。报告还称,OpenAI 正调查涉及 ChatGPT 的线索,但归因尚未确认。
Magnet Forensics被称开发了新方案,可借助GrayKey绕过iOS的Inactivity Reboot,并使设备保持After First Unlock状态。404 Media称该方案至少自2025年初已被使用,但相关视频未公开技术细节,Apple尚未在材料中确认这一主张。
ShinyHunters称不会公开盗取的FBI数据,五角大楼数据泄露已持续九个月,OBS因嵌入式Chromium存在代码执行风险。OpenAI称其代理在6月攻击澳大利亚政府医疗服务网站,9月10日才发现,未发现私人患者数据受影响。研究者还披露了可绕过macOS锁定模式的USB复合设备攻击,以及可能绕过权限限制的操作系统文件通知漏洞。
Steve Mould演示了在扑克牌上安装小型振动电机,使柔性物体在无胶水、无吸盘接触的情况下吸附刚性表面。其原理是利用振动形成驻波,接触后转为行波并降低间隙气压;实验中曾展示承受人的重量,但使用400 Watt换能器时未能超过几十公斤。
Anil Madhavapeddy 认为,AI 智能体可将公开的软件漏洞线索转化为可用的漏洞利用程序,削弱开源项目传统披露禁令的效力。随着漏洞披露至遭到利用的间隔缩短,他呼吁加快修补与发布流程。
研究团队与同事 Csilla Zsigri、Adrienn Lawson 在 OpenSearch 五周年之际审视全球数据基础设施,探讨这一开源项目的发展及其与企业人工智能快速普及的关系。团队还与 Bianca Lewis 和 OpenSearch Software Foundation 领导团队合作,以回应社区的关键战略问题。
Cisco Talos 报告称,中国关联威胁组织使用此前未记录的 Antino 后门攻击亚洲 8 个国家的 16 个实体,并通过 Outlook 和 OneDrive 进行指挥控制。
被称为与中国有关的Warlock勒索软件团伙利用本地部署的SharePoint漏洞,针对水务机构、电信运营商、地方政府和大学实施入侵。过去两个月,该团伙似乎聚焦欧洲、非洲和拉丁美洲的葡萄牙语及西班牙语国家;Symantec与Carbon Black称其在一次入侵中关闭至少40台主机的防护软件,并在至少33台主机上运行Warlock。
美国军方结束了通过“防御支援计划”卫星探测核导弹发射的长期项目。该计划以地球同步轨道卫星持续监测全球导弹活动,早期卫星配备约2,000个红外探测器,后来增至超过6,000个;这些卫星还曾用于探测伊拉克“Scud”导弹发射。DSP-16于1991年搭乘“Atlantis”航天飞机升空,相关卫星持续运行至2007年。
判断智能手表AMOLED亮度需求,不能只看峰值亮度,自动亮度调节和最低亮度同样重要。厂商正竞相提供2,000、3,000甚至更高尼特的显示屏,但亮度并非越高就一定越符合实际使用需求。
Google 宣布其新一代联邦学习系统利用可信执行环境(TEE),提供可远程验证、可审计的数据匿名化保证。Gboard 已用该系统部署英语和日语下一词预测模型,在获得更强隐私保证与更高准确率的同时显著缩短训练时间。系统采用公开透明度日志与可复现构建,并已在开源仓库公开相关代码,但安全属性仍受当前TEE限制。
推荐理由:公开了系统设计、验证链路与Gboard部署情况,便于评估TEE联邦学习在隐私、准确率和训练效率上的取舍。
Google Pixel 2 XL的显示屏缺陷成为Google Pixel此后十年起伏与修正的缩影。其双色设计和整体硬件仍获肯定,但LG面板可能出现视角不佳、偏色、烧屏、偏蓝、黑斑或颗粒感;文章又以Pixel 6系列首代Tensor芯片的糟糕调制解调器说明反复修正,并认为到2026年,Pixel 11系列已趋于稳定、可预测。
光污染正在显著提高夜空亮度:一项报告显示,2011年至2022年平均夜空亮度每年增加9.6%,约每八年翻倍。另一项研究指出,五分之四的人口生活在受光污染影响的天空下;地面照明限制措施无法解决卫星反光造成的空间光污染。
Northwestern University 团队开发了名为“allomelanin”的黑色素启发型纳米材料,尝试通过吸收并分解有机磷化合物,降低神经毒剂及其他相关危险化学品的危害。研究发表于 ACS Nano,工程颜料在10分钟内使有毒副产物减少50%,阳光照射下分解效率还会提高。
Epoch AI报告称,达到特定AI性能水平的模型运行成本近几个季度下降近50%,折合每年约13次。该研究主要依据GPQA Diamond等基准,不等同于所有AI产品或任务的平均价格;不同任务的成本降幅并不一致,报告也指出降幅近期有所放缓及“benchmaxxing”风险。
美国第三巡回上诉法院裁定,Ross Intelligence 使用 Thomson Reuters 的 Westlaw headnotes 训练与 Westlaw 竞争的法律研究系统,不构成合理使用。法院认定这些编辑摘要具备最低限度独创性,且 Ross 的商业用途与 Westlaw 高度相近,可能损害其服务价值及摘要授权市场;该裁决并非适用于所有 AI 训练争议的普遍规则。
Jamf Threat Labs曝光新型macOS恶意木马CloudSyncD,该木马通过伪装成Zoom会议软件安装程序,诱导用户关闭Gatekeeper并输入管理员密码。它会将密码写入伪装配置文件,再由后门读取,并约每8至16秒向服务器查询新指令。
推荐理由:揭示了CloudSyncD伪装Zoom安装程序、诱导关闭Gatekeeper并窃取管理员权限的具体链路,有助于Mac用户识别异常安装流程并调整下载与授权习惯。
Microsoft Threat Intelligence 发现并追踪了针对 Zimbra Collaboration Suite 的 CVE-2026-73570 未认证操作系统命令注入攻击,特定邮件可触发已安装 zimbra-snmp 且启用 SNMP 通知的服务器执行命令。
推荐理由:还原漏洞利用、提权、横向移动与数据收集链路,并提供修复、密钥轮换和威胁狩猎建议,对Zimbra运维与安全响应有直接价值。
Microsoft发布2026 Microsoft Digital Defense Report,指出威胁活动正跨越基础设施、身份、应用、云环境和软件供应链。报告称,威胁行为者已将AI用于侦察、社会工程、恶意软件与漏洞利用开发及入侵后活动,同时AI代理带来的访问控制、身份认证、提示注入等问题需要纳入企业整体安全视角。
Python Language Summit 2026讨论了PEP 827,提案拟引入条件类型、推导式类型和成员类型,使Python类型注解可按输入推断返回类型或生成CRUD模型。提案还涉及通过__annotate__()获取未求值注解,比较字符串存储与eval()方案在内存、速度和上下文依赖之间的取舍。
推荐理由:文章梳理PEP 827的类型变换、运行时注解存储及复杂度取舍,适合开发者理解提案边界、框架影响与仍待解决的设计问题。
埃隆·马斯克表示,SpaceX希望借助星舰将更大口径望远镜送入轨道,并未来在月球部署“巨型望远镜”,以扩大物理学研究范围。相关计划仍处于构想和技术验证阶段,月面着陆、设备组装、能源供应、通信维护及月尘影响仍是关键挑战。
一次例行的 TLS 1.3 升级悄然破坏 Route 53 健康检查,导致 CDN 停止向健康区域路由流量,而内部仪表板未显示异常。文章分析高可用与韧性的差异,以及控制平面依赖如何造成隐蔽故障、恢复能力为何会在缺乏明确责任归属时逐渐削弱。
ANY.RUN研究人员通过351次沙箱分析追踪了主要面向美国的CSuite钓鱼活动,其中51%的相关提交来自美国。该活动既可窃取Microsoft 365凭据和活动会话,也可安装ScreenConnect或Action1等远程管理工具,潜在影响包括邮箱接管、金融欺诈和持续远程访问。
Glow 的研究人员发现,AI coding agents 将来自 300 多个组织的逾 13,000 张内部图片公开放在 GitHub 仓库中,内容包括客户账单记录和未发布功能截图,多数位于开发者个人账户下。
推荐理由:揭示 AI coding agents 为展示代码变更而将内部截图上传至个人公共仓库的具体风险,并给出 GitHub 组织、gitshot-images 和版本 2.99.0 的排查与防护重点。
Push Security梳理了六类主要在浏览器会话内发生的攻击技术,包括凭据与会话钓鱼、ClickFix、授权钓鱼、恶意浏览器扩展、凭据填充与会话劫持。文章援引多项数据指出,ClickFix在2026年第二季度首次成为Push检测中的主导技术,达到全部检测的52%;传统邮件、网络和端点安全可能无法覆盖这些攻击路径。
研究人员公开了Apple CoreGraphics漏洞CVE-2026-86950的概念验证,恶意PDF可触发未修补iPhone和Mac崩溃,但分析未展示代码执行利用。Apple称漏洞可能用于针对特定人员的攻击,并于9月28日修补;Calif仅提出WhatsApp可能是投递途径,未描述或测试完整路径,WhatsApp也未发布相关公告。
研究人员披露,名为 SC 的 WordPress 后门通过文件、数据库和共享内存中的至少八处副本实现自我重建,任一残留副本都可能在后续请求中恢复恶意插件。该后门可隐藏自身、连接命令控制服务器、创建隐藏管理员账户并执行 PHP 代码。
Truffle Security 在扫描2.24亿个仓库和超过580亿个文件后确认,公开 GitHub 仓库中有543,699个重复出现且在分析时仍有效的独特凭据。
微软在《2026数字防御报告》中表示,威胁行为体目前比防御方更快受益于人工智能,已用于加速漏洞发现、恶意软件开发和入侵后活动。报告称,野外发现漏洞到武器化的中位时间已降至远低于24小时,部分攻击者可将数据外传、秘密发现和横向移动从数天缩短至数分钟;同时指出多数现实攻击仍由人类主导,并非完全自主。
Microsoft 资深员工 Raymond Chen 转述一名醉酒用户拨打 FrontPage 支持电话、 因 Java applet 无法播放音乐而要求与 Gates 通话的轶事。FrontPage 是一款 HTML 编辑器,曾依赖 Microsoft IIS 的专有 FrontPage Server Extensions,主流通支持于 2009 年结束,扩展支持于 2014 年结束。
英国网络安全行业自我认定为女性的工作人员占比降至16%,为2021年以来最低;具有6年以上经验的高层女性占比仅12%。政府访谈显示,结构性排斥及对女性生育和技能的偏见仍阻碍其晋升,禁用残障人士占全部岗位9%、高层岗位5%。
Ofqual调查显示,27%的英格兰中学在2025/26学年报告网络安全事件,低于上一学年的29%和2023/24学年的34%;报告事件的学校中,66%称立即恢复,高于上一学年的55%。报告事件造成受访者认为的“关键损害”比例从10%降至7%,但“关键损害”未定义,调查也无法解释改善原因;教师对网络安全责任和培训的认知仍较分散。
Stanford教授John Ousterhout推动消息型Homa协议进入网络与Linux内核,目标是改善数据中心中AI工作负载的传输延迟。Homa可与TCP并行运行,文中称其在100 Gbps网络、利用率80%的测试中,将短消息p99延迟从TCP的1.2毫秒降至92微秒;目前仍在起草IETF标准化文件并推进上游合并。
研究人员披露 Branch Target Reuse(BTR)攻击,可利用过时的 CPU 分支预测在 Linux 系统中泄露敏感数据;团队针对 cBPF 构建了端到端利用,并在现代 Intel 处理器上以约每秒 8 字节读取任意内存及 su 进程的 root 密码哈希。
Phoronix回顾上月发布的284篇原创新闻和19篇Linux硬件评测及多页基准测试文章,涵盖软件与硬件领域进展。内核构建耗时已接近10秒,Xeon 600及其他硬件动态受到关注;Ubuntu 26.10、Fedora 45等预计在十月发布。
Microsoft 尚未确认 Windows 11 27H2 计划,但据消息,其可能在 2027 年成为面向完整 Windows 11 用户群的平台版本。报道推测 27H2 将采用分阶段推送,并以完整系统升级方式保留应用、文件和设置;目前尚无明确专属新功能。