冒充 OpenAI Privacy Filter 的恶意仓库冲上 Hugging Face 趋势榜首
一个名为 Open-OSS/privacy-filter 的恶意 Hugging Face 仓库冒充 OpenAI 开源的 Privacy Filter 模型,通过加载器脚本传播用 Rust 编写的信息窃取程序。该仓库一度登上 Hugging Face 趋势榜第一,累计下载约 24.4 万次,目前已被平台禁用。 攻击手法 OpenAI 于 2026 年 4…
一个名为 Open-OSS/privacy-filter 的恶意 Hugging Face 仓库冒充 OpenAI 开源的 Privacy Filter 模型,通过加载器脚本传播用 Rust 编写的信息窃取程序。该仓库一度登上 Hugging Face 趋势榜第一,累计下载约 24.4 万次,目前已被平台禁用。 攻击手法 OpenAI 于 2026 年 4…
挪威安全研究员 Tom Jøran Sønstebyseter Rønning 发现,Microsoft Edge 启动时会将所有已保存的密码解密并以明文形式加载到进程内存,在整个会话期间持续保留——即使用户从未访问需要这些凭证的网站。微软回应称此行为是"by design"(有意为之)。 发现过程 Rønning 在 X 上发布了 proof-of-con…
OpenAI CEO Sam Altman 宣布,公司将在未来几天内向“关键网络防御者”推出 GPT-5.5-Cyber——一个基于 GPT-5.5 的网络安全专用模型。该模型不对公众开放,初期仅面向经过审核的受信任实体。 Trusted Access for Cyber 计划 GPT-5.5-Cyber 是 OpenAI Trusted Access fo…
FCC 扩大外国制造路由器禁令范围至移动热点及 CPE 美国联邦通信委员会(FCC)更新了针对外国制造 Wi-Fi 路由器的禁令指南,范围现已扩大至消费级便携式移动热点(MiFi)和用于住宅的 LTE/5G CPE 设备。 此前 FCC 已全面禁止外国制造的消费级 Wi-Fi 路由器在美国销售和进口,这次 FAQ 更新进一步明确了禁令的适用范围。 禁令细节…
Anthropic 上周发布了一个名为 Mythos 的顶级网络安全模型,号称具备批量发现零日漏洞、渗透主流操作系统的能力。出于安全考虑,Anthropic 仅在极小范围内向 Apple、Amazon、Cisco 等企业开放封闭测试,项目代号 Glasswing。 但彭博社 4 月 22 日披露,一个规模不大的 Discord 私人社群在 Mythos 发布…
谷歌搜索近日更新反垃圾内容政策,将"后退按钮劫持"(Back button hijacking)列为恶意违规行为。违规站点将面临人工处置或自动降权,影响其在搜索结果中的排名。政策将于 2026 年 6 月 15 日起正式实施。 什么是后退按钮劫持 后退按钮劫持是指网站通过脚本向浏览器历史记录中插入或替换虚假页面,阻止用户通过后退键返回上一级页面。用户按下后退…
Surge 开发者近日就用户长期请求的 VLESS 代理协议支持一事发布正式说明。核心结论:尽管已完成实验性实现,但因 VLESS 协议族对 TLS 标准分层边界的改变过大,目前不会合并至正式版。 为什么 VLESS 与其他协议不同 加密代理协议社区近年来涌现了大量新设计——从 Shadowsocks 到 Trojan、ShadowTLS、TUIC、Hyst…
信息窃取恶意软件(Infostealer)正在成为网络安全领域最棘手的威胁之一。攻击者通过 LummaC2、Vidar、StealC、AMOS 等恶意软件家族,窃取浏览器中的会话 Cookie,从而绕过多因素认证(MFA),直接接管用户账户。因为 Cookie 是在身份验证之后生成的,即使启用了 MFA,被盗的 Cookie 仍然可以让攻击者畅通无阻。 谷歌…
财长与美联储主席紧急召集华尔街 CEO 美国财长贝森特与美联储主席鲍威尔本周二在华盛顿财政部总部紧急召集华尔街主要银行 CEO 开会,核心议题是 Anthropic 最新 AI 模型 Mythos 可能带来的网络安全威胁。 出席此次会议的银行 CEO 包括:花旗集团 Jane Fraser、摩根士丹利 Ted Pick、美国银行 Brian Moynihan…