了解敌人:2026年浏览器攻击技术
Push Security梳理了六类主要在浏览器会话内发生的攻击技术,包括凭据与会话钓鱼、ClickFix、授权钓鱼、恶意浏览器扩展、凭据填充与会话劫持。文章援引多项数据指出,ClickFix在2026年第二季度首次成为Push检测中的主导技术,达到全部检测的52%;传统邮件、网络和端点安全可能无法覆盖这些攻击路径。
Push Security梳理了六类主要在浏览器会话内发生的攻击技术,包括凭据与会话钓鱼、ClickFix、授权钓鱼、恶意浏览器扩展、凭据填充与会话劫持。文章援引多项数据指出,ClickFix在2026年第二季度首次成为Push检测中的主导技术,达到全部检测的52%;传统邮件、网络和端点安全可能无法覆盖这些攻击路径。
Microsoft DART调查显示,Storm-3068通过自助密码重置控制用户账户,随后滥用合法管理工具和受信流水线进入Azure DevOps并获取Kubernetes凭据。该恶意流水线获授权访问超过50个资源,攻击者还将7个kubeconfig文件加入仓库;文章建议加强密码重置监测、特权账户保护、代码审批、流水线权限和最小权限控制。
推荐理由:案例完整呈现身份失陷如何经Azure DevOps和受信流水线扩展至Kubernetes环境,并给出身份、代码、流水线与云资源的分层防护建议,适合小团队复核相关控制。
Microsoft Threat Intelligence称,俄罗斯国家威胁组织Star Blizzard自2026年以来通过大规模钓鱼、受入侵网站账户和RedFlick技术改进投递流程,目标涉及乌克兰及支持乌克兰的个人与组织。
推荐理由:文章还原了Star Blizzard从ClickFix转向RedFlick、VHDX、计划任务和PDF载荷的技术变化,并提供检测名称、狩猎查询、IOC及配置建议,便于安全团队核对暴露面和开展事件排查。
德国海关部门曾利用 WhatsApp Web 和 Signal Desktop,将警方控制的计算机连接到嫌疑人账户,从而接收消息而无需破解通信加密。报道指出,这种访问可能需要接触嫌疑人的手机,或通过国家批准的钓鱼攻击、短信拦截获取验证码,并且通常需要用户同意;文章建议增加已连接设备显示功能,方便用户发现异常关联。
Sebastian Raschka回顾从词袋、RNN、CNN到Transformer和Jev的文本分类方法,并实测Jev在IMDb数据集上的表现。其Jev API支持多类、二分类、多标签和有序分类,作者认为Jev的优势在于无需针对每项任务微调即可低成本使用,但具体架构和训练算法尚未公开。
Microsoft Threat Intelligence 观察到勒索软件附属组织 Storm-2570 在 Qilin、DragonForce、Anubis 和 BERT 部署中持续使用相似的入侵手法、工具和基础设施。
推荐理由:文章基于多起入侵调查,梳理了跨勒索软件生态反复出现的工具、基础设施和行为,并提供检测、狩猎查询与防护建议,适合安全团队建立持续追踪和事件响应基线。
GitHub与Yale Program on Climate Change Communication调查了1,039名GitHub用户,80%希望使用工具编写更节能的代码,78%希望学习降低软件环境影响的最佳实践,74%希望衡量软件或开发过程的环境影响。
推荐理由:文章结合1,039名GitHub用户调查与可复现工作流,说明如何寻找代码、数据、网络和前端浪费,并用基准、测试及草稿Pull Request让维护者审核效率改进。
OpenAI发布模型失准报告框架,用于跟踪、调查和披露模型失准。OpenAI同时公布六份报告,记录模型出现的意外或令人担忧的行为。
推荐理由:OpenAI同步提供模型失准的跟踪、调查与披露框架及六份异常行为报告,有助于理解其模型安全事件的报告路径与公开材料范围。
ALTK-Evolve 在八个模型上的评估显示,智能体记忆不是越多越好,而应按模型能力校准:能力较强的模型可使用完整指南集,较弱模型适合精简核心加按任务检索,已饱和模型未显示可测收益。
推荐理由:文章以八个模型在 AppWorld 上的实验说明智能体记忆应按模型能力校准,并比较完整指南与检索式注入的准确率和 token 成本,为 Agent 记忆设计提供可操作的分层策略。
Google Research提出线性弹性缓存,将页面驱逐建模为滑雪租赁问题,并利用轻量级机器学习动态预测页面生存时间,以平衡内存占用与缓存未命中成本。该策略已集成Spanner数月:相较固定容量缓存,内存使用量减少15.5%,缓存未命中率增加5.5%,总拥有成本降低约5%,实际I/O成本影响仅0.5%。
推荐理由:文章把缓存容量管理转化为带成本的动态决策问题,并给出Spanner生产环境与公开缓存轨迹的对照结果,适合需要权衡内存成本、缓存命中率和I/O开销的团队参考。
Mozilla 提议以 PACT(Private Access Control Tokens)结合 Privacy Pass、匿名凭证与多方计算,为开放 Web 构建兼顾隐私的速率限制机制。
Fable 联合 University of California, Irvine 等开展认知可用性研究,对 3 个网站完成 30 次在线访谈。结果显示,认知障碍参与者发现 197 个可用性问题并提出 93 条建议,普通参与者分别为 113 个和 54 条,前者发现的问题和建议数量均为后者的 1.8 倍。
AI减少团队成员间的即时沟通,可能削弱心理安全、归属感与创新联系。文章建议让AI处理枯燥、重复和高频任务,同时通过轮岗、跨职能讨论、公开协作案例及趣味活动保留建设性互动与团队连接。