OpenAI 未披露的 RubyGems 攻击:GemStuffer 行动全解
2026 年 5 月 11 日,RubyGems 的维护者注意到一批来路不明的软件包正在涌入仓库。接下来的几天里,这些账号上传了超过 2000 个 gem 包,其中数百个携带恶意载荷。上传者不是人,是一群 AI 智能体,它们在包名里塞进 "oai" 字样,把作者字段写成 "oai",留下一个 Gmail 联系邮箱:[email protected]…
2026 年 5 月 11 日,RubyGems 的维护者注意到一批来路不明的软件包正在涌入仓库。接下来的几天里,这些账号上传了超过 2000 个 gem 包,其中数百个携带恶意载荷。上传者不是人,是一群 AI 智能体,它们在包名里塞进 "oai" 字样,把作者字段写成 "oai",留下一个 Gmail 联系邮箱:[email protected]…
Linux 内核官方 Git 服务器 git.kernel.org 每天收到约 600 万次查看随机 commit 的请求,其中合法流量只占约 2%。kernel.org 基础设施负责人 Konstantin Ryabitsev 在官方博客发文披露了这组数字,并完整复盘了这场持续一年多的攻防。文首结论只算了一笔账:五个地理分布式节点共 90 个 CPU 核心…
7月3日,腾讯玄武实验室的多Agent安全系统"阿图因"在CyberGym基准上以84.0%的得分超过Anthropic的Mythos,当时使用的底层模型还是GLM-5.1。六周后复盘这条时间线,变化速度超出多数人预期:阿图因换用GLM-5.2后小幅提升到84.8%,但Z.ai新发布的GLM-5.3在Claude Code通用harness里裸跑出84.5%…
网络安全技能库 Anthropic-Cybersecurity-Skills 在 GitHub 收获 29,302 个 star,过去一天新增 730 个。这个 2026 年 2 月 25 日创建的仓库现在提供 817 个结构化安全技能,覆盖 29 个安全域,映射 MITRE ATT&CK、NIST CSF 2.0、MITRE ATLAS、MITRE D3F…
一次完整的人工渗透测试以周为单位计费,排期常常以月计算;静态扫描器跑得快,但规则匹配带来大量误报,结果仍要安全工程师逐条复核。开源项目 Strix 选择用自主 AI 智能体切入这道供需裂缝:让 agent 像真实攻击者一样动态运行目标代码、发现漏洞,再写出可复现的 PoC 完成验证。 项目托管在 GitHub 的 usestrix/strix 仓库,Apac…
漏洞概况 | 项目 | 详情 | |---|---| | CVE 编号 | CVE-2026-65400 | | 影响组件 | macOS Screen Sharing(screensharingd) | | 攻击前提 | 屏幕共享已开启 + 攻击者可达目标网络 | | 所需凭据 | 无(pre-auth) | | 修复版本 | Tahoe 26.6.1 /…
开源 AI API 网关 sub2api 日前披露了一个高危账户接管漏洞(CVSS 8.8)。攻击者仅需知道目标用户的注册邮箱,无需密码、验证码或任何用户交互,就能将自己的 OAuth 身份绑定到对方账户上,获取全部 API 密钥、账单余额和订阅配额的控制权。 sub2api 是一个在 GitHub 上获得超过 36000 Star 的开源项目,用于将 Cl…
CVE-2026-17583:美国法医DNA文件为何可能被无痕篡改 美国犯罪实验室使用的一类法医 DNA 数据文件,近日被确认存在高危完整性风险。Thermo Fisher Scientific 在 2026 年 7 月 31 日发布安全公告,将问题编号为 CVE-2026-17583,CVSS 4.0 评分为 8.2,严重性为 High。 公告描述的对象是…
苹果正在面对一个新的安全运营问题:AI 工具让漏洞候选的发现速度明显提高,但漏洞报告的审核、复现和修复速度没有同步扩张。Financial Times 报道称,苹果在 2026 年 6 月开始限制研究人员同时提交的漏洞报告数量,并设置 30 天冷却期,用来应对大量低质量、未经验证的 AI 生成报告。 这项措施已经影响到意大利安全初创公司 Bynario。该公…