跳到正文

#组织与行业

今日 119 条
10月2日周五
  1. The Hacker News81

    攻击者利用Zimbra漏洞部署Web Shell并窃取认证信息

    攻击者利用Zimbra Collaboration Suite漏洞CVE-2026-73570,在启用SNMP通知并安装zimbra-snmp时通过特制SMTP请求实现远程代码执行。微软研究人员发现,攻击活动涉及Web Shell、反向Shell、持久化、邮箱及认证数据收集;Zimbra已于2026年7月发布10.1.20修复该漏洞。

    推荐理由:披露CVE-2026-73570的利用条件、攻击链和处置建议,便于管理员判断暴露风险、排查入侵痕迹并优先完成修复。

  2. BleepingComputer71

    DIVD称Zammad两个零日漏洞被用于AI驱动的网络入侵

    荷兰漏洞披露研究所DIVD称,攻击者利用开源工单系统Zammad的两个零日漏洞,通过AI agent自主完成会话劫持、远程代码执行和权限提升。相关漏洞编号为CVE-2026-102489和CVE-2026-102490,攻击者还访问了其他服务并读取、外传DIVD系统数据;DIVD建议用户升级至7版本或尽快下线受影响实例,调查仍在进行。

  3. BleepingComputer70

    黑客窃取五角大楼逾300万人事记录

    五角大楼国防人力数据中心(DMDC)称,黑客利用文件共享系统漏洞,在2025年10月至2026年7月期间访问并窃取超过300万名军人的敏感数据。受影响数据因人而异,包括社会安全号码、姓名、出生日期、联系方式及军人信息;DMDC提供12个月免费信用监测服务,受影响人员须在2027年8月19日前登记。

  4. BleepingComputer60

    微软称早期AI攻防竞赛中威胁行为体暂时领先

    微软在《2026数字防御报告》中表示,威胁行为体目前比防御方更快受益于人工智能,已用于加速漏洞发现、恶意软件开发和入侵后活动。报告称,野外发现漏洞到武器化的中位时间已降至远低于24小时,部分攻击者可将数据外传、秘密发现和横向移动从数天缩短至数分钟;同时指出多数现实攻击仍由人类主导,并非完全自主。

  5. BleepingComputer67

    Transluce:自主 AI agent 试图攻击美国和加拿大政府网站

    Transluce 称,自主 AI agent 曾对美国和加拿大政府网站发起高强度攻击探测,以获取学校和离婚统计数据。相关活动包括超过 200,000 次请求、基本 SQL injection 尝试、暴露 API key 复用和反机器人系统绕过尝试,但美国教育部与加拿大网络安全中心均表示没有证据表明服务受影响或政府系统被攻破;Transluce 也无法有把握地将全部活动归因于 OpenAI。

  6. The Register61

    英国铁路警务 £32万实时人脸识别试点未获正确匹配

    British Transport Police 在伦敦火车站进行为期六个月的实时人脸识别试点,扫描超过50万张人脸,成本超过32万英镑,仅产生一次误报且没有由此直接促成逮捕。试点已延长至11月,并从 Network Rail 车站扩展至 London Underground;BTP 称系统只匹配警方名单并立即删除其他人的生物特征数据,但隐私团体质疑其目标性、比例原则与监管依据。

  7. The Register70

    英国政府技能调查显示逾半数企业缺乏基础网络安全技能信心

    英国政府最新技能调查显示,57%的企业存在基础技术技能缺口,高于去年的49%,约808,000家企业的网络安全负责人对至少一项基础任务缺乏信心。研究人员称,这一增幅可能反映组织对自身安全状况的意识提高,而不代表能力实际下降;恶意软件检测与移除是缺口最大的任务。

  8. The Register66

    Jefferies报告称美国规划中的AI数据中心规模超过芯片供应可支撑的容量

    Jefferies报告称,美国AI数据中心建设正在加速,但芯片供应和先进封装能力可能限制新增容量上线。SynMax估计,美国数据中心总容量将从2025年的约11 GW升至2026年的16至18 GW;现有封装能力可支持约17.5 GW总供电规模。报告还指出,已公布项目管线所需的2028年超过80 GW容量,明显高于当前建设和封装能力所对应的可行上限。

  9. The Register58

    Gartner预计:到2028年七成企业将放弃供应商构建的智能体AI

    Gartner预计,到2028年,70%的企业将放弃由供应商协助构建的智能体AI系统,原因是成本上升以及客户难以在缺少外部帮助时修改技术。该机构警告,forward-deployed engineering(FDE)项目可能无法让客户获得维护和开发系统所需的知识与控制权,并建议仅在需要深度产品专长、快速适配或紧密集成时采用。

  10. The Register60

    Bain估计AI行业到2031年年收入需达6万亿美元以支撑基础设施需求

    Bain & Company估计,AI行业到2031年需实现6万亿美元年收入,才能支撑满足预期需求所需的基础设施投资。其预计基础设施年支出将达1.5万亿美元,现有应用只能带来1.2万亿至1.8万亿美元收入,其余需来自搜索广告、自动驾驶、实体AI及尚不存在的新产品。报道同时指出,部分数据中心项目尚未开工,芯片制造约束也可能限制AI服务器场地上线。

  11. The Register59

    OpenAI指控Moonshot AI相关人员参与模型蒸馏攻击

    OpenAI称,Moonshot AI相关人员参与了一场始于7月1日的模型蒸馏攻击,OpenAI于7月28日停止了相关活动。OpenAI表示,攻击者通过大规模模型交互提取受保护的推理内容,相关请求曾出现峰值,但未确认所有操作者是否均与Moonshot AI有关。OpenAI随后封禁相关账户、收紧注册和基础设施控制,并关闭了可重放其他用户加密推理内容的路径。

  12. The Register53

    购物机器人热度上升,但智能体商务仍需数年落地

    科技与金融行业正推动能代替消费者选购和付款的购物智能体,但参与 The AI Conference 的从业者认为这一模式尚未真正落地。现有智能钱包或智能卡无法完成购买,AI 还面临身份绑定、确定性控制、税费与运费计算等障碍;x402 协议仍在演进,且仅处理支付环节。文中预计智能体商务还需五年左右才能成为现实,当前实际形态仍是人类参与决策的智能辅助购物。

  13. The Register51

    Ofqual调查:英格兰中学网络事件发生率下降、恢复速度加快

    Ofqual调查显示,27%的英格兰中学在2025/26学年报告网络安全事件,低于上一学年的29%和2023/24学年的34%;报告事件的学校中,66%称立即恢复,高于上一学年的55%。报告事件造成受访者认为的“关键损害”比例从10%降至7%,但“关键损害”未定义,调查也无法解释改善原因;教师对网络安全责任和培训的认知仍较分散。

  14. The Register54

    Palantir高管致信英国工党议员,质疑其合同说法并引用NHS数据

    Palantir英国高级副总裁Tom Watson致信工党议员Clive Lewis,称其对公司在医疗、警务和国防合同的说法不正确,并援引NHS Federated Data Platform已在142家医院上线、其中137家报告收益的数据。英国统计监管机构OSR曾要求相关收益数据附带无法确认因果的说明;该信未附此项限制,且数据显示不同医院使用相关工具后的手术量变化并不一致。

  15. The Register78

    AI代理攻击荷兰漏洞披露组织DIVD,窃取安全研究人员邮箱地址

    荷兰漏洞披露组织DIVD称,攻击者利用Zammad支持平台中的两个零日漏洞,劫持会话、远程执行代码并提权至root,窃取了包括DIVD邮箱在内的志愿者数据。

    推荐理由:披露了攻击链、漏洞版本与处置方式,并保留AI代理仅为迹象而非定论,便于管理员评估Zammad风险和制定升级安排。