solidot新版网站常见问题,请点击这里查看。
安全
Wilson(42865)
发表于2025年05月19日 13时50分 星期一
来自失忆的星球
以廉价织物印花机(fabric printing)知名的深圳公司 Procolored 被发现官方驱动含有恶意程序。YouTube 主播 Cameron Coward 在为一台售价 7,000 美元的 Procolored UV 打印机安装配套软件和驱动时,其杀毒软件对 Floxif USB 蠕虫病毒发出了警告。安全公司 G Data 的研究人员随后展开的调查发现,恶意程序在 Procolored 官方软件包中至少存在了 6 个月时间。而 Procolored 在收到警告后认为是杀毒软件误报。调查发现,Procolored 至少有六个型号的打印机(F8、F13​​、F13 Pro、V6、V11 Pro 和 VF13 Pro)及其托管在 Mega 文件共享平台上的配套软件含有恶意软件。分析发现 39 个文件感染了恶意程序 XRedRAT 以及窃取加密货币的 SnipVex,其中 SnipVex 使用的钱包地址有约 9,308 个 BTC,价值近 100 万美元。Procolored 承认它可能使用了感染 Floxif 的 U 盘将文件上传到 Mega.nz,相关软件已经下架,并启动了内部调查。

安全
Wilson(42865)
发表于2025年05月15日 15时17分 星期四
来自蓝火星
安全公司趋势科技报告,朝鲜黑客组织正使用俄罗斯网络基础设施发动攻击。朝鲜黑客组织 Void Dokkaebi aka Famous Chollima 使用了俄罗斯 Khasan 和 Khabarovsk 两个小镇的两家公司的 IP 地址,Khasan 距离两国边界只有一英里,而 Khabarovsk 与朝鲜也有经济和文化上的渊源。安全研究人员猜测朝鲜可能在两地派遣了 IT 工作人员。Void Dokkaebi 的攻击目标主要是加密货币、Web3 和区块链技术有兴趣的软件工程师,目的是要窃取他们电脑上的加密货币。网络在朝鲜属于稀缺资源,整个国家网络只被分配到 1,024 个 IP 位址。

安全
Wilson(42865)
发表于2025年05月15日 14时04分 星期四
来自引路人
安全研究员报告,网名 Machine1337 的黑客正在暗网论坛出售包含 8900 万条 Steam 用户记录的数据库。Valve 官网发表声明,称它检查了泄漏的样本,确认不是来自 Steam 系统。黑客出售的数据库主要是 Steam 用户二步验证短信的旧日志。Valve 称短信在传输过程中是不加密的,在发送到手机过程中会路由经过多个服务提供商,因此确定数据来源有点复杂。泄漏的数据没有将手机号码与 Steam 帐户、密码信息、支付信息或其他个人数据关联起来,因此无法用于入侵用户的账号。用户无需为此更改密码或手机号码。

安全
Wilson(42865)
发表于2025年05月12日 16时05分 星期一
来自蒸汽歌剧
因违反打包政策 openSUSE 项目移除了 Deepin 桌面环境。Deepin 项目通过官方论坛发表声明表示将改进安全响应和修复安全问题。声明称,“过去几年,openSUSE安全团队指出的相关安全隐患,由于社区在安全响应机制上的不足,部分问题未能及时修复。对此,我们向 openSUSE 团队、下游打包者及所有受影响的用户郑重致歉,并承诺以此次事件为契机,全面推进系统性的优化改进。在收到openSUSE团队的声明后,我们已经在第一时间和openSUSE团队及openSUSE的deepin桌面环境的软件包维护贡献者进行了沟通,也将我们后续的改进措施同步到了openSUSE安全团队。”Deepin 项目表示将全面整改。

安全
Wilson(42865)
发表于2025年05月09日 19时20分 星期五
来自光明之子
Shawn the R0ck 写道:“Memory safety 近年来成为热门话题。但在讨论“memory safety”时,我们需要先明确究竟在探讨什么、追求什么目标。你是在关注通过编译器完成静态分析(如 Clang Static Analyzer、rustc 等)来在编译阶段捕获潜在问题,还是更信任编译器让代码顺利编译,通过运行时机制(比如 Go 或 Java 中的垃圾回收)来解决所有问题?或者,你仅仅关注于安全加固的最终目标——即防止系统遭受攻击?内存安全问题的复杂性正反映了安全领域的本质:安全是一门交叉学科,融合了计算机科学和复杂性理论,这使得要完全掌控其复杂性变得异常困难。因此,企图通过单一或者几种 “memory-safe language” 重写现有软件,从而彻底杜绝所有安全隐患,并非现实可行的方案。
一门编程语言在设计时可能就倾向于提供内存安全机制,例如自动垃圾回收、数组边界检查等,这些机制在规范层面上勾画了一个理想状态。但在现实中,不同的实现者会出于需求和性能指标的考虑采取不同的策略。例如,虽然 Lisp 通常配备垃圾回收机制、支持灵活的数据操作和动态类型系统,但这并不意味着所有 Lisp 解释器都能完全消除内存安全问题。如果由于特定需求或追求性能而对部分安全检查作出妥协,那么内存越界或非法指针访问等安全隐患依然有可能出现。
同样,C/C++ 被长期视为“不安全”的语言,因为它允许程序员直接操作内存和执行指针运算。然而,通过严谨的工程化手段(如静态分析工具、严格的代码审查、运行时检测机制等),使得 C/C++ 在特定环境下无限接近无 Bug 状态也是可能的。本文将以 HardenedLinux 过去数十年中在对抗系统复杂性、提升内存安全方面的一些做法为背景进行探讨。总体来看,内存安全不仅关乎编译器或运行时单一环节的责任,而是需要在语言设计、工具支持、工程实践等多方面协同努力,以实现最终“系统不被攻陷”的安全目标。本文不涉足强制访问控制,沙箱,Linux内核加固等议题。”

安全
Wilson(42865)
发表于2025年05月07日 00时50分 星期三
来自火星棋士
美国前国家安全顾问 Mike Waltz 使用的修改版 Signal 因可能遭到黑客入侵而暂停服务。TeleMessage 是一家以色列公司,2024 年被一家美国公司 Smarsh 收购。TeleMessage 能访问和存档 Signal 消息。Waltz 因 Signal 泄密事件而备受质疑,他在上周晚些时候被免职,特朗普提名他担任联合国大使。他在上周的内阁会议上被摄像机拍摄到使用 TeleMessage Signal 应用。该应用能捕捉和存档 Signal 通话、消息和已删除内容。匿名黑客声称入侵 TeleMessage 只花了 15 到 20 分钟,称它没有使用端对端加密。

安全
Wilson(42865)
发表于2025年04月30日 23时37分 星期三
来自总门谷
Google Threat Intelligence Group (GTIG)报告,2024 年检测到 75 个 0day,低于 2023 年的 98 个。其中 Windows 最多从 16 个增加到 22 个,Safari 和 iOS 的 0day 从 2023 年的 11 个和 9 个分别降至 3 个和 2 个。Android 7 个和 2023 年持平,Chrome 也是 7 个。Firefox 一个,俄罗斯黑客组织 CIGAR 利用 CVE-2024-9680 针对 Firefox 和 Tor 浏览器窃取用户数据。Google 表示成功追踪了 75 个 0day 中的 34 个,大部分攻击来自政府支持的组织,主要是窃取情报而不是出于经济动机,其中包括中国和朝鲜。

比特币
Wilson(42865)
发表于2025年04月29日 16时51分 星期二
来自泰山复仇
安全研究人员在 4 月 28 日发现一笔价值 3.307 亿美元比特币疑似被盗。黑客从受害者盗取比特币之后立即通过六家即时交易所洗白,兑换成以私密性著称的门罗币(XMR)。如此规模的兑换导致门罗币币值在短时间内上涨了 50%,一度达到 1 XMR 兑换 339 美元。之后币值回落但仍然达到 280 美元左右。研究人员认为这次黑客攻击与朝鲜无关,而是独立黑客所为。门罗币等隐私币的可使用范围远低于比特币等主流加密货币,很多交易所都不再支持隐私币。

安全
Wilson(42865)
发表于2025年04月25日 16时09分 星期五
来自奇迹之夏
俄罗斯安全公司 Dr.Web 披露了针对前线军人的新 Android 间谍软件。该间谍软件会窃取感染设备的联系人信息并跟踪他们的位置。间谍软件隐藏在修改版的地图软件 Alpine Quest 中,该软件的用户包括了在乌克兰前线作战的俄罗斯军人。软件可以显示各种地形图,可以离线或在线使用。植入了间谍软件的 Alpine Quest 通过 Telegram 频道和非官方的 Android 应用库推广。Dr.Web 的研究人员将其恶意模块命名为 Android.Spy.1292.origin 中,它窃取的信息包括:手机号码及其账户、通讯录、当前日期、当前地理位置、存储文件相关信息——如果存在攻击者感兴趣的文件他们会进行窃取。

安全
Wilson(42865)
发表于2025年04月20日 22时00分 星期日
来自星球卫士
Certification Authority Browser Forum (CA/Browser Forum)成员以五人弃权无人反对的投票结果通过了受争议的缩短证书有效期决议。该结果将分阶段实施,到 2029 年将证书有效期从今天的一年缩短至 47 天。支持者认为此举有助于改进 Web 安全,反对者则认为该组织成员将受益于更短的证书有效期。根据实施方案,一年后的 2026 年 3 月 15 日,TLS 证书最长有效期将缩短至 200 天。到 2027 年 3 月 15 日 TLS 证书最长有效期将缩短至 100 天。2029 年 3 月 15 日 TLS 证书最长有效期将缩短至 47 天。苹果公司推动了这一改变,它认为这有助于减少证书不正确验证的风险及其存在的时间。

安全
Wilson(42865)
发表于2025年04月18日 16时52分 星期五
来自暗影徘徊
ActiveX 某种程度上还没死。微软官方博客宣布,Microsoft 365 将默认禁用 ActiveX,从本月起 Windows 版 Microsoft Word、Microsoft Excel、Microsoft PowerPoint 和 Microsoft Visio 将默认禁用所有 ActiveX 控件。微软解释说,ActiveX 是一项强大的技术,能在 Microsoft 365 应用内实现丰富的交互,但它对系统资源的深层访问增加了安全风险。

Android
Wilson(42865)
发表于2025年04月16日 15时56分 星期三
来自苍穹微石
Google 开始推送 Play Services(v25.14)更新,将对系统功能进行了一系列调整和改进,其中包括改进手机的安全性。如果用户好几天没有碰手机,手机将会自动重启以锁定设备,此举旨在更好的保护用户的个人数据。 Play Services v25.14 更新可能需要一周或更长时间才会覆盖所有 Android 设备。

安全
Wilson(42865)
发表于2025年04月16日 12时26分 星期三
来自月海沉船
知名匿名讨论版 4chan 被黑客入侵,攻击者恢复了已删除的 /QA/ 板块,泄漏了管理员邮箱地址,公开了源代码。黑客利用的是 4chan 所使用的过时代码中的漏洞:4chan 部分板块允许上传 PDF,但没有对 PDF 进行验证确认是 PDF,上传的文件会使用 2012 年版的 Ghostscript 生成缩略图,攻击者通过上传带有 PostScript 命令的 PDF 获得了服务器的 shell access 访问权限。

安全
Wilson(42865)
发表于2025年04月16日 11时10分 星期三
来自雾影1:雾影边境
特朗普在其第一任期间曾说如果停止检测新冠那么就会停止发现新病例,同样的逻辑大概也可以应用于安全领域。美国将于本周三开始停止资助全球漏洞披露项目 CVE(Common Vulnerabilities and Exposures)。有 25 年历史的 CVE 项目在漏洞管理中起到了举足轻重的作用,它负责分配和管理漏洞的唯一 CVE ID 编号,确保在提及特定漏洞和补丁时针对的是同一个漏洞。非营利组织 MITRE 与美国国土安全部签订了运营 CVE 项目的合同,MITRE 周二确认,合同没有续签。这意味着从 4 月 16 日(星期三)起美国政府将停止资助 CVE。安全行业人士担心在其他人接手前漏洞管理上将会出现巨大混乱。CVE Naming Authority 机构 VulnCheck 表示预留了 1000 个 1000 个 CVE 用于 2025 年的漏洞。MITRE 每月发布 300-600 个 CVE,预留的编号只够用 2-3 个月。

安全
Wilson(42865)
发表于2025年04月10日 14时23分 星期四
来自蒲公英王朝2:风暴之墙
Firefox Application Security Team 安全团队在其博客 Attack & Defense 上发表文章,介绍了在加固 Firefox 前端上所做的工作。Firefox 的大部分 UI 是使用标准 Web 技术如 HTML、CSS 和 JavaScript 实现的,这么做的好处是可以在所有桌面操作系统上使用浏览器引擎渲染前端,缺陷是容易受到注入攻击。最常见的注入攻击是跨站脚本(Cross-Site Scripting 简写 XSS)攻击。为缓解 Firefox UI 的 XSS 和其它注入攻击,安全团队重写了逾 600 个 JavaScript 事件处理程序。这些代码将应用于 Firefox 下一个版本 v138(目前的稳定版本是 Firefox 137)。安全团队表示通过消除一整类攻击类型,他们大幅提高了攻击者利用 Firefox 的门槛。

安全
Wilson(42865)
发表于2025年04月09日 17时03分 星期三
来自漂流在时间里的人
微软在宣布释出四月例行安全更新时披露黑客正在利用一个 Windows 0day 攻击美国 IT 和房地产公司。该漏洞编号 CVE-2025-29824,属于 Windows Common Log File System (CLFS)提权漏洞,被称为 Storm-2460 的组织正利用该漏洞部署勒索软件。被攻击的目标包括了美国的 IT 和房地产公司,委内瑞拉的金融公司、西班牙的一家软件公司以及沙特阿拉伯的零售商。

安全
Wilson(42865)
发表于2025年04月03日 23时31分 星期四
来自加速世界12:红色徽章
过去十年,朝鲜黑客窃取了逾 60 亿美元的加密货币,没有其它国家能与之匹敌。调查人员说,朝鲜的黑客既耐心又毫无顾忌。为了入侵一家企业的网络,黑客会仔细查看该公司员工的 Facebook 和 Instagram 页面,编故事诱骗这些员工点击钓鱼链接。部分朝鲜黑客甚至成为了员工,欺骗美国公司聘请他们作为远程 IT 工作人员,从而获得网络访问权限。一旦窃取到加密货币,黑客会立即将其分散,然后保持低调,等待数个月甚至数年将窃取的加密货币兑换为传统货币。今年 2 月,朝鲜黑客从加密货币交易所 Bybit 窃取到了 15 亿美元,这是至今金额最高的加密货币盗窃案。

安全
Wilson(42865)
发表于2025年04月02日 14时27分 星期三
来自八十天环游地球
上周六晚上 10 点左右,一辆小米 SU7 轿车以每小时 100 公里的速度,撞上了一条高速公路上的混凝土护栏,随后发生的火灾导致车上三名大学生死亡。小米通过其官方微博账号证实,事故发生前车辆处于 NOA 智能辅助驾驶状态。事发路段因施工修缮,用路障封闭自车道、改道至逆向车道。车辆检测出障碍物后发出提醒并开始减速。随后驾驶员接管车辆进入人驾状态,持续减速并操控车辆转向,随后车辆与隔离带水泥桩发生碰撞,碰撞前系统最后可以确认的时速约为 97km/h。小米 CEO 雷军在自己的微博账号上发文,向死者家属表示哀悼,表示“将持续配合警方调查,跟进事情处理的进展,并尽最大努力回应家属和社会关心的问题”。

安全
Wilson(42865)
发表于2025年03月30日 18时37分 星期日
来自你在天堂里遇见的下一个人
法国航空公司过去两个月两次因乘客手机遗失而被迫返航。上周一架飞往加勒比海的法航航班因乘客手机找不到而在起飞两小时后返回了巴黎。维修班组在检查之后找到了手机,这架搭乘 375 名乘客、12 名机组人员和 2 名飞行员的波音 777 客机随后重新起飞。客机对手机丢失如临大敌是因为锂离子电池可能会过热而引发火灾事故。美国联邦航空管理局去年收到了 85 起涉及烟雾、火灾或极端高温的锂电池航空事故报告。

人工智能
Wilson(42865)
发表于2025年03月29日 20时48分 星期六
来自电动新世纪
1 月 19 日,旧金山发生了首起涉及完全自主驾驶汽车的致命车祸。涉及的无人驾驶汽车来自 Waymo,但车祸不是 Waymo 的错。是人类司机高速追尾导致六车连环相撞,造成一人死亡五人受伤,一条狗也在事故中死亡。这是典型的 Waymo 车祸。绝大多数车祸中它都严格遵守交通规则,但人类司机却违反规则、超速、闯红灯、偏离车道诸如此类。自 2020 年以来,Waymo 报告了约 60 起严重到触发安全气囊或造成伤害的事故,而 Waymo 的行驶里程至今超过了 5000 万英里。根据 Waymo 的估计,如果是人类司机,那么相似的里程人类的车祸频率要高得多严重得多。