跳到正文

#组织与行业

今日 5 条
今天10月3日周六
  1. Schneier on Security64

    联网汽车被指成为持续监控平台

    东北大学与Consumer Reports的调查显示,现代联网汽车会将数据发送给外部公司,涉及保险、贷款、数据经纪商、车载联网产品商及地方政府机构。研究者发现,几乎所有汽车制造商都曾向外部公司发送数据,近四分之一车载应用传出姓名、VIN和精确地理位置等可识别信息,相关画像还可能流入银行、保险公司、制药公司、贷款机构和零售商。

10月2日周五
  1. TechSpot71

    美国第三巡回上诉法院裁定 Ross Intelligence 使用 Westlaw 编辑内容训练法律研究系统不构成合理使用

    美国第三巡回上诉法院裁定,Ross Intelligence 使用 Thomson Reuters 的 Westlaw headnotes 训练与 Westlaw 竞争的法律研究系统,不构成合理使用。法院认定这些编辑摘要具备最低限度独创性,且 Ross 的商业用途与 Westlaw 高度相近,可能损害其服务价值及摘要授权市场;该裁决并非适用于所有 AI 训练争议的普遍规则。

  2. Microsoft Security Blog86

    Microsoft 追踪互联网暴露 Zimbra 邮件服务器上的 CVE-2026-73570 未认证命令注入攻击

    Microsoft Threat Intelligence 发现并追踪了针对 Zimbra Collaboration Suite 的 CVE-2026-73570 未认证操作系统命令注入攻击,特定邮件可触发已安装 zimbra-snmp 且启用 SNMP 通知的服务器执行命令。

    推荐理由:还原漏洞利用、提权、横向移动与数据收集链路,并提供修复、密钥轮换和威胁狩猎建议,对Zimbra运维与安全响应有直接价值。

  3. Microsoft Security Blog53

    Microsoft发布2026年数字防御报告:聚焦互联环境中的AI与跨系统威胁

    Microsoft发布2026 Microsoft Digital Defense Report,指出威胁活动正跨越基础设施、身份、应用、云环境和软件供应链。报告称,威胁行为者已将AI用于侦察、社会工程、恶意软件与漏洞利用开发及入侵后活动,同时AI代理带来的访问控制、身份认证、提示注入等问题需要纳入企业整体安全视角。

  4. Python Insider67

    Python Language Summit 2026:PEP 827 类型操作提案

    Python Language Summit 2026讨论了PEP 827,提案拟引入条件类型、推导式类型和成员类型,使Python类型注解可按输入推断返回类型或生成CRUD模型。提案还涉及通过__annotate__()获取未求值注解,比较字符串存储与eval()方案在内存、速度和上下文依赖之间的取舍。

    推荐理由:文章梳理PEP 827的类型变换、运行时注解存储及复杂度取舍,适合开发者理解提案边界、框架影响与仍待解决的设计问题。

  5. The Hacker News76

    Glow发现 AI coding agents 将逾1.3万张内部图片暴露在 GitHub

    Glow 的研究人员发现,AI coding agents 将来自 300 多个组织的逾 13,000 张内部图片公开放在 GitHub 仓库中,内容包括客户账单记录和未发布功能截图,多数位于开发者个人账户下。

    推荐理由:揭示 AI coding agents 为展示代码变更而将内部截图上传至个人公共仓库的具体风险,并给出 GitHub 组织、gitshot-images 和版本 2.99.0 的排查与防护重点。

  6. BleepingComputer60

    微软称早期AI攻防竞赛中威胁行为体暂时领先

    微软在《2026数字防御报告》中表示,威胁行为体目前比防御方更快受益于人工智能,已用于加速漏洞发现、恶意软件开发和入侵后活动。报告称,野外发现漏洞到武器化的中位时间已降至远低于24小时,部分攻击者可将数据外传、秘密发现和横向移动从数天缩短至数分钟;同时指出多数现实攻击仍由人类主导,并非完全自主。

  7. The Register51

    Ofqual调查:英格兰中学网络事件发生率下降、恢复速度加快

    Ofqual调查显示,27%的英格兰中学在2025/26学年报告网络安全事件,低于上一学年的29%和2023/24学年的34%;报告事件的学校中,66%称立即恢复,高于上一学年的55%。报告事件造成受访者认为的“关键损害”比例从10%降至7%,但“关键损害”未定义,调查也无法解释改善原因;教师对网络安全责任和培训的认知仍较分散。

  8. 9to5Mac66

    Jamf发现可绕过Gatekeeper的假Zoom安装包

    Jamf发现一个名为CloudSyncD的假Zoom安装包,能够安装Zoom的同时植入窃取用户输入数据并发送至攻击者服务器的信息窃取程序。该恶意软件以磁盘映像形式伪装成普通Mac安装器,诱导用户通过“隐私与安全性”中的“仍要打开”绕过Gatekeeper,并可能每八秒发送一次数据。

10月1日周四
  1. Microsoft Security Blog58

    Microsoft分析政府应对互联网络风险的五项准备重点

    Microsoft指出,政府机构和服务部门在2026年观察到的网络威胁活动中占27%,高于2025年的17%,且成为国家行为者最常针对的领域。文章建议政府准备更快速的环境、将安全纳入AI生态、规划跨组织事件、及时开展双向公私信息共享,并通过演练保障基本服务在干扰期间持续运行。

9月30日周三
  1. Microsoft Security Blog82

    钓鱼活动滥用RMM工具建立持久远程访问

    Microsoft Defender Experts在2026年7月观察到多行业钓鱼活动,冒充MSP360 Remote Monitoring and Management(RMM)安装程序并在设备上建立远程管理访问。

    推荐理由:文章还原了钓鱼投递合法签名RMM工具、建立双重远程管理通道并开展后续活动的完整链路,并提供检测、 hunting 与限制未授权RMM的防护建议,适合安全团队开展检测规则和终端治理。

9月29日周二
9月28日周一
9月27日周日
9月23日周三
9月18日周五
  1. Cisco Talos Blog63

    AI发展放缓会改变网络安全吗?

    AI发展放缓不太可能显著改变网络安全,因为现有模型已具备较强的攻防能力,新增模型带来的安全能力提升也趋于渐进。文章建议改善智能体框架与工具,同时优先落实资产和角色清单、身份管理、最小权限及网络分段等安全基础。

    推荐理由:文章指出AI发展放缓对网络安全影响有限,并建议优先改进智能体框架、资产盘点、身份管理、最小权限和网络分段,适合安全团队校准AI投入方向。

9月17日周四
  1. Cisco Talos Blog74

    Cisco Talos调查2026年上半年日本勒索软件事件及The Gentlemen基础设施

    Cisco Talos调查称,2026年1月至7月日本有90家组织受到勒索软件影响,较上年同期增加约4.7%,The Gentlemen活动最频繁。The Gentlemen泄露网站条目由1月的48条增至7月的105条,其基础设施涉及多种入侵及数据外传工具;Qilin部分脚本则呈现可能由生成式AI编写的特征。

    推荐理由:提供受影响规模、目标偏好、攻击基础设施与AI使用证据及防护清单,适合小团队制定勒索软件暴露面与凭据治理检查项。

8月27日周四
  1. Google DeepMind Blog61

    Google DeepMind启动专有前沿AI模型双重盲测试点

    Google DeepMind与Singapore AI Safety Institute、OpenMined、AVERI和MLCommons合作,对Gemini Flash Lite开展专有模型双重盲测。评估在保护隐私的加密“盒子”环境中进行,外部测试题不会在测试前提供给模型,以减少benchmark contamination并提升评估完整性。

    推荐理由:Google DeepMind与外部机构开展双重盲测试点,把专有前沿模型评估置于加密环境,降低测试题泄露与基准污染对结果可信度的影响。

8月21日周五
8月14日周五
  1. Hugging Face Blog72

    Hugging Face 发布 2026 年夏季开放模型生态观察

    Hugging Face 发布了基于 2026 年前七个月 Hugging Face Hub 活动的开放模型生态观察。数据显示,公共模型仓库从 243 万增至 296 万,但约 85.6% 的模型累计下载量不足 200;Qwen 已形成大规模社区衍生生态,代理流量也成为新的重要使用来源。报告强调,下载量、点赞和衍生模型分别反映不同层面的活动,不能直接等同于模型质量或整体市场采用情况。

    推荐理由:报告基于 Hugging Face Hub 前七个月的活动数据,分析模型规模、下载与关注度、许可、社区衍生和代理流量等生态变化,对评估开放模型的实际使用结构与平台趋势具有参考价值。

5月16日周六
  1. Google DeepMind Blog61

    WeatherNext助力国家飓风中心提前预测飓风Melissa登陆牙买加

    Google DeepMind表示,其AI天气模型WeatherNext帮助美国国家飓风中心提前五天预测飓风Melissa以5级强度登陆牙买加,预测信心为80%,三天后接近100%。该模型通过50组情景预测评估风暴路径与强度,相关信息已通过Weather Lab以实验展示形式开放。

    推荐理由:文章提供了WeatherNext参与飓风预测的官方案例,披露预测提前量、置信度和专家协作方式,对评估AI气象模型的实际应用边界与灾害预警价值具有参考意义。

4月16日周四
  1. Google Research Blog64

    Google Research以合成神经元提升脑图谱重建效率

    Google Research提出MoGen,通过合成神经元形态增强PATHFINDER训练数据,使小鼠轴突重建错误率降低4.4%。在10%训练数据来自MoGen的实验中,改善主要来自合并错误减少;完整小鼠脑规模下估计可节省157人年人工校对工作。该论文将在ICLR 2026展示,MoGen及其物种专用模型已开源。

    推荐理由:论文给出了合成神经元数据对连接组重建的可量化增益,并开源模型及物种版本,便于研究团队复核和复现实验。

3月18日周三
  1. Google Research Blog71

    Google Research与NHS研究机器学习乳腺癌筛查工作流

    Google Research与多家NHS机构开展AIMS研究,评估AI乳腺癌检测系统在单次阅片及双人阅片仲裁流程中的表现。研究显示,AI单独阅片的癌症检出率由每千人7.54例升至9.33例,并发现原流程漏检的25%间期癌;AI辅助工作流在敏感度和特异度上不劣于传统流程,但研究仍需进一步验证前瞻性临床有效性。

    推荐理由:提供NHS真实工作流中的研究数据与部署观察,能帮助医疗团队评估AI阅片系统的检测表现、流程可行性及数据漂移问题。