华盛顿州立大学等机构的计算机科学家设计了一种名为“NosyNeighbor”的新型攻击工具。该工具通过潜伏在时间与安全关键计算系统的边缘并推断内部操作,来测试并预防针对飞机导航、医疗设备(如起搏器)及汽车防抱死制动系统等设备的破坏性网络攻击。
https://www.insurancejournal.com/news/national/2026/07/28/879227.htm
随着人工智能系统漏洞挖掘能力的提升,2026年至今记录在案的软件安全漏洞数量已达45,207个,接近2025年全年的总和。尽管漏洞发现数量激增,但由于科技巨头(如微软、谷歌等)利用内部AI工具加快了安全修复速度,实际被攻击者利用的漏洞并未成比例上升。
https://thehackernews.com/2026/07/attackers-exploit-arista-velocloud.html
Arista VeloCloud Orchestrator面临一个CVSS评分高达10.0的严重命令注入漏洞(CVE-2026-16812),攻击者可借此在本地服务器上执行任意代码。目前该漏洞已遭到野外活跃利用,美国网络安全和基础设施安全局(CISA)已将其列入已知被利用漏洞(KEV)目录,并要求相关机构限期修补。
7月26日,OpenAI旗下的ChatGPT以及Codex编程平台遭遇大规模网络宕机,导致包括美国和欧洲在内的全球大批用户无法正常访问服务。OpenAI官方在服务状态监测平台上确认了此次意外中断,并启动了紧急调查与修复流程。
网络安全研究人员近日公布了针对Windows Active Directory证书服务(AD CS)严重漏洞(CVE-2026-54121,被称为Certighost)的概念验证(PoC)利用代码。虽然微软已在7月安全更新中修复此漏洞,但在未打补丁的系统中,验证攻击者可冒充域控制器,从而窃取活动目录的最高管理权限。
https://www.securityweek.com/unpatched-fastjson-vulnerability-exploited-in-attacks/
安全研究人员确认,Fastjson 1.x 中的高危远程代码执行漏洞 CVE-2026-16723 已被攻击者用于真实攻击。该漏洞影响 1.2.68至1.2.83 版本,在常见的 Spring Boot 可执行 Fat JAR 部署模式下,攻击者可能无需身份认证即可触发漏洞。
印度国有银行 Bank of Baroda 确认,一名员工的电子邮件账户遭到入侵,导致大量客户信息和内部文件被攻击者获取并在暗网上泄露。泄露数据据称超过 700GB,可能涉及客户身份资料、贷款记录、审计文件及内部文档。该银行表示核心银行系统并未遭到入侵,目前正在进行取证调查,并已向保险机构提出网络保险索赔。
https://www.blackfog.com/medusahvnc-a-hidden-desktop/
研究人员发现名为 MedusaHVNC 的新型远程访问木马正在以恶意软件即服务模式出售。该恶意软件利用 Windows 的隐藏桌面功能,在用户看不到的桌面中启动 Chrome、Edge 或 Firefox。由于浏览器运行在受害者自己的计算机上,攻击者可能直接使用已有的 Cookie、登录状态和浏览器配置访问账户。其感染链包含 JScript、wscript.exe、多阶段载荷释放以及硬编码命令控制服务器。
https://www.securityweek.com/new-github-pypi-policies-boost-supply-chain-security/
GitHub 和 Python Package Index 分别推出新的软件供应链安全措施。GitHub 为 Dependabot 增加了默认冷却期,可在新依赖版本发布后等待至少三天再创建更新请求,为维护者和安全扫描器留出识别恶意版本的时间。PyPI 则限制向发布超过14天的旧版本继续上传文件,以降低攻击者篡改稳定历史版本的风险。
https://blogs.nvidia.com/blog/open-secure-ai-alliance/
NVIDIA 联合微软、IBM、Cisco、Cloudflare、CrowdStrike、Red Hat、Hugging Face、Linux Foundation 等机构成立 Open Secure AI Alliance。该联盟计划开发并共享用于AI模型、智能体及基础设施测试、审计、漏洞披露和安全防护的开放工具。联盟认为,安全团队需要能够自行检查、部署和调整AI防御技术,而不能完全依赖少数封闭模型服务。
以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
本课程最终解释权归蚁景网安学院
本页面信息仅供参考,请扫码咨询客服了解本课程最新内容和活动