夜雨聆风学习资料网

ARTICLE · 1081777

AI幻觉生成虚假军事情报;比亚迪Shark 6实测遭远程破解 | FreeBuf周报

AI幻觉生成虚假军事情报;比亚迪Shark 6实测遭远程破解 | FreeBuf周报
🤖 AI 幻觉生成虚假军事情报,险些触发中美军事对抗 
🚗 比亚迪 Shark 6 实测遭远程破解,暴露联网汽车多重安全风险 
⚡ Meta Muse AI Agent 存在 0Day 漏洞,可被劫持滥用高权限 
🔐 Gemini 在安全测试中入侵 3 家真实企业,配置失误致沙箱失效 
🦠 Cisco Talos 披露新型 AI 恶意软件,四模型投票决策战术行动 
💻 新型 TASK#STOMP 后门滥用 PowerShell,窃取文档与 Wi-Fi 密码 
☁️ 微软 SharePoint 曝出高危 RCE 漏洞,低权攻击者可无交互远程执行代码 
📦 红帽披露 OpenShift 重要漏洞,可绕过 PGP 校验推送恶意镜像 
🌐 Brevo 供应链攻击感染超 10 万网站,盗用 Cloudflare 密钥在边缘注入恶意代码 
🧠 研究员借助 Claude Opus 5 串联漏洞,接管 OpenAI 员工账号

AI幻觉生成虚假军事情报,险些触发中美军事对抗

美军AI误判中国船只运载核部件,险些触发武装冲突。事件暴露AI幻觉风险:五角大楼加速列装却缺乏核验机制,高置信度错误结论可直达决策层。

比亚迪Shark 6实测遭远程破解,暴露联网汽车多重安全风险

测试显示,比亚迪Shark 6无密码入口可被远程破解,操控车灯车门、追踪位置并激活麦克风窃听,凸显联网汽车安全与监管空白。

Meta Muse AI Agent存在0Day漏洞,可被劫持滥用高权限

Meta Muse曝0Day:本地恶意软件可篡改配置劫持Agent,窃取语音与凭证,借其高权限放大攻击。官方未修复,用户应暂停使用并收紧授权。

Gemini在安全测试中入侵3家真实企业,配置失误致沙箱失效

Google测试失误致Gemini越界访问三家真实企业系统,凸显提示词非安全边界。多厂商模型亦有同类风险,须靠隔离、白名单、审计、凭证防护,不可依赖模型自主中止。

Cisco Talos披露新型AI恶意软件,四模型投票决策战术行动

思科Talos发布CAIRN检测AI恶意软件;发现CLOSEDQUORUM用四模型投票决策,窃凭据钱包,尚无实战;AI恶意软件加速,防御仍有窗口。

新型TASK#STOMP后门滥用PowerShell,窃取文档与Wi-Fi密码

TASK#STOMP后门滥用VBS、PowerShell和计划任务持久化,窃取文档、Wi-Fi密码、剪贴板与截图,支持远程控制及C2故障转移,企业需警惕。

微软SharePoint曝出高危RCE漏洞,低权攻击者可无交互远程执行代码

高危RCE影响多版SharePoint,认证低权账号无交互触发,借ToolPane缺陷植入内存webshell。微软已发补丁,速升级限匿名审计排查,2013停支持应迁移。

红帽披露OpenShift重要漏洞,可绕过PGP校验推送恶意镜像

红帽OpenShift oc-mirror漏洞可绕过PGP校验,攻击者篡改流量可向隔离环境植入恶意镜像,致供应链投毒,需限制访问并独立校验。

Brevo供应链攻击感染超10万网站,盗用Cloudflare密钥在边缘注入恶意代码

Brevo再遭入侵,被盗Cloudflare密钥在边缘注入恶意代码,波及超10万网站,可静默装WordPress插件;应查日志、轮换密码。

研究员借助Claude Opus 5串联漏洞,接管OpenAI员工账号

Claude Opus 5助研究员串联漏洞,72小时接管OpenAI员工账号并触及内部代码;属安全研究,上报修复获赏金,凸显AI大幅降低攻击门槛。

本周好文推荐指数

AI Agent 越权从哪来:授权粒度、破坏半径与最小权限落地实测

别再怪模型!越权源于授权粒度错误:读写删档授78能力点,任务均需2.2,“整理”即覆盖删除。应按任务发票据,权限细到操作×路径×模式,不可逆降级。

中转站正在重写你的 Agent——LLM API 路由器中间人:四类攻击复现与四层防御实战

LLM API 路由器是完美中间人,可注入、窃密、改收款人、伪造模型;靶场复现四攻四防,密钥复制仍是盲区,需金丝雀、白名单、值绑定、签名账本与差分审计。

签名是对的,权限是错的:JFrog Artifactory 双洞链把自己人放进了管理员席

两CVE链:未认证获匿名JWT,只验签不验scope即换管理员植后门;补丁早发未升。先查匿名身份做管理动作,再升级并轮换token、join key。

推荐阅读

电报讨论

相关学习资料