PyPI 包 lightning 遭供应链攻击,800 万月下载量的 ML 框架暴露开发者凭证
2026年4月30日,深度学习框架 PyTorch Lightning 的 PyPI 包 lightning 的 2.6.2 和 2.6.3 版本被植入恶意代码,import lightning 即触发窃取行为。月下载量约 800 万的包被劫持,波及大量 ML 训练管线和 CI 环境。 事件时间线 UTC 12:45 — lightning 2.6.2 发布…
2026年4月30日,深度学习框架 PyTorch Lightning 的 PyPI 包 lightning 的 2.6.2 和 2.6.3 版本被植入恶意代码,import lightning 即触发窃取行为。月下载量约 800 万的包被劫持,波及大量 ML 训练管线和 CI 环境。 事件时间线 UTC 12:45 — lightning 2.6.2 发布…
Wiz Research 在 GitHub 内部 git 基础设施中发现了一个严重的远程代码执行漏洞(CVE-2026-3854),攻击者仅需一个标准 git push 命令即可在 GitHub Enterprise Server(GHES)或 GitHub.com 的后端服务器上执行任意代码。 GitHub 在收到报告后 6 小时内修复了 GitHub.c…
安全研究人员发现 Bitwarden CLI 的 npm 软件包 @bitwarden/[email protected] 遭遇供应链攻击,包内被植入恶意代码。这是 2026 年又一起针对知名开源项目的 CI/CD 管道攻击事件。 攻击详情 根据 Socket 研究团队的披露,攻击者通过入侵 Bitwarden CI/CD 管道中的 GitHub Action 注入恶…
澳大利亚 AI 顾问、Agentic Labs 创始人 Jesse Davies 今年早些时候醒来后收到了一份令人震惊的账单:Google Cloud 向他收取了 25,672.86 澳元(约合 18,391.78 美元)——尽管他的账户预算上限设为 10 澳元(约 7 美元)。这一切发生在一夜之间。 事件经过 Davies 并非安全小白。他在 Google…
Anthropic 上周发布了一个名为 Mythos 的顶级网络安全模型,号称具备批量发现零日漏洞、渗透主流操作系统的能力。出于安全考虑,Anthropic 仅在极小范围内向 Apple、Amazon、Cisco 等企业开放封闭测试,项目代号 Glasswing。 但彭博社 4 月 22 日披露,一个规模不大的 Discord 私人社群在 Mythos 发布…
OX Security 研究团队近日披露了一则震动 AI 安全领域的消息:Anthropic 主导的模型上下文协议(Model Context Protocol,MCP)存在架构级安全漏洞,攻击者可通过该漏洞实现远程代码执行(RCE),窃取敏感数据、API 密钥及聊天记录。 MCP 漏洞概览 架构缺陷:所有语言 SDK 无一幸免 这次暴露的问题与传统代码 b…
云托管平台 Vercel 于 4 月 19 日发布安全公告,确认内部系统遭遇未经授权访问。该公司表示已启动调查,聘请了安全事件响应专家,并通知了执法部门。 暗网出售声明 几乎在同一时间,暗网论坛 BreachForums 上出现了一则出售帖,声称拥有 Vercel 的内部访问权限。卖家自称属于黑客组织 ShinyHunters,以 200 万美元的价格挂牌出…
360 集团宣布其自主研发的漏洞挖掘智能体发现了两项潜伏多年的重大安全漏洞——Windows 内核提权漏洞和 Office 远程代码执行漏洞,已上报国家漏洞库(CNNVD/CNVD)并完成修复。两项漏洞影响全球超 10 亿 Windows 及 Office 用户。 360 AI 漏洞挖掘 漏洞详情 Windows 内核提权漏洞:攻击者可借此获取系统最高权限…
黑客组织 ShinyHunters 近日宣称已入侵 Rockstar Games 的数据环境,并设定 4 月 14 日为支付赎金的最后期限,要价 20 万美元。截至目前,ShinyHunters 已表示将公开所有窃取的数据。 ShinyHunters 入侵 Rockstar Games,通过第三方工具窃取 Snowflake 数据 Rockstar 发言人随…