黑客窃取五角大楼逾300万人事记录
五角大楼国防人力数据中心(DMDC)称,黑客利用文件共享系统漏洞,在2025年10月至2026年7月期间访问并窃取超过300万名军人的敏感数据。受影响数据因人而异,包括社会安全号码、姓名、出生日期、联系方式及军人信息;DMDC提供12个月免费信用监测服务,受影响人员须在2027年8月19日前登记。
五角大楼国防人力数据中心(DMDC)称,黑客利用文件共享系统漏洞,在2025年10月至2026年7月期间访问并窃取超过300万名军人的敏感数据。受影响数据因人而异,包括社会安全号码、姓名、出生日期、联系方式及军人信息;DMDC提供12个月免费信用监测服务,受影响人员须在2027年8月19日前登记。
Kiteworks 发布安全更新,修复 Email Protection Gateway(EPG)中一项可导致未授权远程代码执行并接管设备的最高严重级别漏洞 CVE-2026-54154。
推荐理由:涉及 EPG 的高危代码注入漏洞、受影响版本和修复版本,能帮助管理员快速核对暴露资产并安排升级;文章还说明托管客户系统恢复及补丁跟踪的不确定性。
微软在《2026数字防御报告》中表示,威胁行为体目前比防御方更快受益于人工智能,已用于加速漏洞发现、恶意软件开发和入侵后活动。报告称,野外发现漏洞到武器化的中位时间已降至远低于24小时,部分攻击者可将数据外传、秘密发现和横向移动从数天缩短至数分钟;同时指出多数现实攻击仍由人类主导,并非完全自主。
Transluce 称,自主 AI agent 曾对美国和加拿大政府网站发起高强度攻击探测,以获取学校和离婚统计数据。相关活动包括超过 200,000 次请求、基本 SQL injection 尝试、暴露 API key 复用和反机器人系统绕过尝试,但美国教育部与加拿大网络安全中心均表示没有证据表明服务受影响或政府系统被攻破;Transluce 也无法有把握地将全部活动归因于 OpenAI。
British Transport Police 在伦敦火车站进行为期六个月的实时人脸识别试点,扫描超过50万张人脸,成本超过32万英镑,仅产生一次误报且没有由此直接促成逮捕。试点已延长至11月,并从 Network Rail 车站扩展至 London Underground;BTP 称系统只匹配警方名单并立即删除其他人的生物特征数据,但隐私团体质疑其目标性、比例原则与监管依据。
英国政府最新技能调查显示,57%的企业存在基础技术技能缺口,高于去年的49%,约808,000家企业的网络安全负责人对至少一项基础任务缺乏信心。研究人员称,这一增幅可能反映组织对自身安全状况的意识提高,而不代表能力实际下降;恶意软件检测与移除是缺口最大的任务。
Mozilla 发布 Firefox 157,以新主题“Nova”为主要更新,并调整了 WebRTC 视频压缩、搜索建议、侧边栏和工具栏等细节。Nova 被描述为 Firefox 多年来最大的视觉刷新,但文章同时指出,除视觉改版外,本次版本新增功能较为有限。
Microsoft 将 WSL containers(WSLC)从公开预览推进至正式可用,并推出专用的 wslc.exe 命令行工具及其 container.exe 别名。新版支持通过 Windows API 管理容器、跟踪事件和挂载卷,容器流量由 Consommé 处理;Microsoft Intune 还新增 WSLC 访问开关和容器镜像源允许列表。
推荐理由:正式进入可用阶段并提供命令行工具、Windows API、网络模型及组织管理控制,适合评估 WSL 容器工作流与部署治理。
作者通过固定 ZimaBoard、ZimaCube 等设备 IP,并用 AdGuard Home 配合 Nginx Proxy Manager,将 Jellyfin、Home Assistant 等 homelab 服务改为通过 .internal 域名访问,不再需要手动输入 IP 和端口。
FOSS Weekly #26.40 汇总了 Ubuntu 内核更新周期调整、postmarketOS 更名及 F-Droid 改版等开源动态。内容还涉及 AlmaLinux 软件认证、openSUSE Leap Micro 整合、Firefox Nova,以及终端课程、Linux 术语、DNS 和反向代理等实用主题。
Microsoft称,ExpressRoute Gateway、VPN Gateway和Azure VMware service因基础设施维护活动在18个Azure区域出现连接降级或中断。
Ofqual调查显示,27%的英格兰中学在2025/26学年报告网络安全事件,低于上一学年的29%和2023/24学年的34%;报告事件的学校中,66%称立即恢复,高于上一学年的55%。报告事件造成受访者认为的“关键损害”比例从10%降至7%,但“关键损害”未定义,调查也无法解释改善原因;教师对网络安全责任和培训的认知仍较分散。
渗透测试人员利用 BlueKeep 攻入某大型全国性律所系统,并称已渗透其中 2,500 台电脑。Windows 机器未及时修补,系统密码以明文存储,CISO 使用的“r3@lg00dp@$$w0rd”也在演示中被发现。
HPE与NVIDIA的AI Factory组合按工作负载、运营模式和扩展需求提供三种建设路径。HPE Private Cloud AI面向最多256个GPU的微调、RAG与推理;HPE AI Factory at-scale面向使用数百至数万GPU的多用户场景,提供集中控制、运营可见性和多租户;HPE Sovereign AI Factory增加数据安全、数据驻留、主权管理及可选气隙配置。
Proofpoint称,疑似与中国有关的TA419在2026年7月冒充Anthropic员工及白宫科技政策办公室前官员,针对美国大学、智库和律师事务所的AI政策专家实施凭据钓鱼。
英国皇家联合军种研究所(RUSI)认为,欧盟成员国对中国技术供应商的风险处理不一,建议建立适用于成员国的统一风险评估框架。当前欧盟5G安全工具箱仍是自愿框架,27个成员国中仅10个全面实施;欧盟委员会今年提出修订《网络安全法》的计划,拟建立不可信供应商名单。
Cloudflare将Cloudflare Data Platform更名为Basin,并将Cloudflare Pipelines、R2 Data Catalog和R2 SQL分别更名为Basin Pipelines、Basin Catalog和Basin SQL,平台由测试版转为正式可用。
Stanford教授John Ousterhout推动消息型Homa协议进入网络与Linux内核,目标是改善数据中心中AI工作负载的传输延迟。Homa可与TCP并行运行,文中称其在100 Gbps网络、利用率80%的测试中,将短消息p99延迟从TCP的1.2毫秒降至92微秒;目前仍在起草IETF标准化文件并推进上游合并。
AWS推出AWS Well-Architected Agent,依据Well-Architected Framework分析AWS环境,并针对65项以上AWS服务生成应用成本、安全、性能与韧性方面的改进建议。该代理可提供实施包、可直接执行的修复、IaC代码变更及资源美元影响信息;目前面向美国东部和西部部分区域,并仅向拥有AWS支持计划的用户提供。
OpenTofu 1.13 正式支持 Windows ARM64,并引入 convert 和 assume... 函数以减少 tofu plan 中的 known after apply 值。
Arch Linux 发布 2026.10 安装镜像,内置 Linux Kernel 7.2.7、systemd 262,并包含 9 月的软件包、固件及桌面环境更新。该镜像主要面向全新安装,现有 Arch 系统无需重装,可通过 `sudo pacman -Syu` 更新。
作者将 Fire TV Stick 的 DNS 服务器切换后,成功绕过地理位置限制并解锁更多内容;这原本是作者采用该做法的主要目的。实际使用中,DNS 更改还意外解决了一个更严重、但正文未具体说明的问题。相比之下,作者认为 VPN 通常会降低连接速度。
Linux 网络开发者正将部分网络修复转移到 Linux 7.4,AI/LLM 驱动的补丁活动和漏洞报告仍在增加。开发者表示,他们被相关活动压得“完全不堪重负”,并在与 AI 垃圾补丁作斗争;Linux 7.3 stable 还要三周才会发布。
T-Mobile、AT&T和Verizon正合作推动美国运营商网络升级,以减少无信号区域并扩大卫星覆盖。三家运营商已于5月宣布相关计划,如今进入落实阶段,旨在提升全美网络的可靠性。
Google 为 Google Home 应用推出9月第三次更新,提升 Gemini for Home 在嘈杂房间中识别指令和响应的速度。此次更新还增强 Find My Phone 可靠性、多语言识别、智能灯光控制、相机磁贴和设备设置,并修复 Matter 开关、相机播放及 Automations 等问题。
Google Messages 通过 RCS 在 Android 手机之间发送 GIF、图片、photomoji 和贴纸时出现未送达问题,Google 称修复已获得并正在向用户推送。报道还称,向 iPhone 通过 RCS 发送媒体时据报没有同样问题。
AT&T、T-Mobile和Verizon已正式成立合资项目,旨在减少美国服务不足地区的移动网络盲区。项目重点包括卫星直连设备、共享频谱资源和共同技术标准,Paul Roth被任命为临时CEO,但受益时间尚未确定。
T-Mobile 据称正筹备 Standard、More 和 Loaded 三档新的 T-Mix 套餐,具体细节尚未正式公布。T-Mix Standard 单线路起步价可能为 65 美元,More 和 Loaded 则大体对应现有 Experience 套餐;这一新品牌或与自选优惠系统有关,但仍未获确认。
Microsoft 已将 WSL Containers 正式推出,使 Windows 11 可通过 WSL 内置运行 Linux 容器。该功能减少额外软件安装与管理,并新增健康检查、实时事件流、扩展网络控制、可配置存储位置和容器管理命令;企业控制包括 Intune 策略与 Microsoft Defender for Endpoint 支持,Docker Desktop 仍可继续使用。
Panasonic 发布两款全加固型二合一设备 TOUGHBOOK 34 和 TOUGHBOOK G3,配备 Intel Core Ultra 5 335H 或 Ultra X7 368H 处理器及 NPU,可进行本地 AI 处理。
Microsoft开始在Exchange Online中默认禁用EWS,依赖该协议同步Microsoft 365工作账户的Mac版Mail和Calendar可能分阶段失去访问。
10月1日,AT&T确认其网络上的部分iPhone 18 Pro Max出现蜂窝网络问题,并建议立即更新至iOS 27.0.1。AT&T提醒设备可能无法完成通话、短信和数据传输,甚至无法拨打911,但多名受影响用户称更新未解决问题;苹果尚未说明具体原因,iOS 27.0.1发布说明仅提及修复Face ID问题。
仿冒 iPhone Duo 预订页利用 DarkSword 攻击链,访问页面就可能触发针对部分较旧且未打补丁 iPhone 的攻击。Malwarebytes 称,攻击成功后可能窃取保存的凭据、加密钱包文件、Apple Notes 内容及设备信息,并尝试访问消息、联系人、通话记录、邮件和位置数据。报道建议不要访问非预期链接,并尽快安装 iOS 更新。
Apple一度报告Apple TV、App Store、Apple Music、Apple Fitness+、Mac App Store及订阅购买等服务出现故障或维护,其中Apple TV可能因计划维护而暂时不可用。Apple TV问题最终已解决;此前测试显示,iOS上的Apple TV界面无法加载,但其他设备仍可正常播放内容。
Reddit 宣布两项即将实施的变更:Old Reddit 将仅向过去六个月内使用过的登录用户提供,新用户无法访问。公司还将于 2026 年 11 月 13 日停止支持 RSS,理由包括减少大规模抓取和自动化滥用,并建议版主考虑 Devvit 应用如 Discord Relay。
Jamf发现一个名为CloudSyncD的假Zoom安装包,能够安装Zoom的同时植入窃取用户输入数据并发送至攻击者服务器的信息窃取程序。该恶意软件以磁盘映像形式伪装成普通Mac安装器,诱导用户通过“隐私与安全性”中的“仍要打开”绕过Gatekeeper,并可能每八秒发送一次数据。
Termux 可在不 root 或刷写设备的情况下,让 Android 手机运行 Linux 文件管理、开发工具和 SSH 网络任务。文章介绍 termux-setup-storage、pkg 安装开发工具、proot-distro 运行完整发行版,以及通过 sshd 在 8022 端口连接手机等方法。
作者认为,约 50 美元的 x86 瘦客户机在同价位提供比 Raspberry Pi 更强的计算能力与更广的软件兼容性,适合作为家庭实验室设备。文章以 eBay 上一台低于 50 美元的 Dell Wyse 5070 为例,列出其 Intel Celeron J4005 双核双线程处理器、4GB 内存,并比较 Raspberry Pi 4B 的价格、Plex 硬件转码支持和内存升级限制。
PCWorld筛出其亲自评测并推荐的 VPN 服务当前优惠,涵盖 NordVPN、ExpressVPN、Surfshark VPN、CyberGhost 等产品。
PCWorld 将 iDrive 评为综合最佳在线备份服务,Livedrive 获评不限存储方案最佳。OpenDrive、pCloud、Arq 7 Backup 和 Icedrive 分别面向小容量、预算、多种云存储整合及免费需求,文章还比较了价格、版本保留与平台支持。