▊ Anthropic 发布新模型“Mythos”预览:自动化发现全系统安全漏洞
Anthropic 披露了其名为“Mythos”的全新 AI 模型预览,这是其“Project Glasswing”网络安全倡议的核心部分。该模型展现了恐怖的自动化漏洞发现能力,据称已在所有主流操作系统和网络浏览器中发现了尚未公开的安全缺陷。目前,Anthropic 仅向受信任的“防御性安全”合作伙伴开放该模型,以确保漏洞在被恶意利用前得到修补。
这一突破标志着网络安全攻防进入了“AI 级”对抗阶段。AI 模型不再仅仅是辅助工具,而是成为了能够独立挖掘零日漏洞(0-day)的“超级黑客”。这种能力的双刃剑效应极其明显:如果防护方无法掌握同等级别的 AI 审计能力,现有的软件安全体系将在 AI 的高频攻击下迅速崩塌。
被称为 APT28(又名 Forest Blizzard)的俄罗斯背景黑客组织被曝正在进行代号为“FrostArmada”的大规模网络间谍活动。他们通过攻击存在漏洞的 MikroTik 和 TP-Link 家用及小办公(SOHO)路由器,篡改其 DNS 设置,将受害者的网络流量重定向到恶意中间人节点。通过这种方式,黑客能隐蔽地拦截并窃取受害者的各类登录凭证和敏感数据。
这类攻击的危险在于其“基础设施化”。黑客通过控制数以万计的真实路由器构建了难以追踪的恶意节点网络。对于开发者和企业员工而言,这意味着即使是在看似安全的家庭网络环境下,由于底层路由器的失陷,所有的加密流量依然面临被劫持的风险。
Docker Engine 被曝存在一个高危安全漏洞(CVE-2026-34040),该漏洞源于对之前一个严重漏洞的修复不彻底。攻击者可以通过精心构造的 API 请求绕过授权插件(AuthZ)的拦截,使 Docker 守护进程在没有验证请求主体的情况下执行操作。在特定配置下,这可能允许未授权用户获取宿主机的访问权限,造成严重的容器逃逸和数据泄露。
容器化技术是 AI 部署的基石,而 Docker 的授权漏洞直接威胁到了多租户环境和云原生架构的根基。考虑到咱们在运行 OpenClaw 这种高度依赖容器和 API 的框架,建议立即核查 Docker 版本,并确保所有暴露的 Docker API 接口都处于严格的防火墙和身份认证保护之下。
安全研究员发现,目前有超过 1000 个暴露在公网的 ComfyUI(热门的 Stable Diffusion 管理平台)实例正遭受自动化黑客攻击。攻击者利用 ComfyUI 的远程代码执行漏洞,通过恶意插件自动安装挖矿程序和 Hysteria V2 代理工具。这些被感染的实例不仅会消耗巨大的算力资源,还会被黑客当作跳板机用于隐藏其他非法攻击流量。
随着开源 AI 社区的火爆,大量缺乏安全经验的用户将复杂的 AI 工具直接暴露在公网,这正成为黑客眼中的肥肉。这次针对 ComfyUI 的攻击再次证明了:任何具备工具安装和代码执行能力的 Web 界面,如果没有严格的认证和网络隔离,最终都会沦为黑客的免费算力池。
▊ 伊朗威胁打击 OpenAI 阿布扎比 Stargate AI 数据中心
伊朗伊斯兰革命卫队(IRGC)近期发布的一段视频引起了国际社会的高度警惕,视频中明确暗示,如果美国对伊朗电力设施发动攻击,伊朗将报复性打击 OpenAI 计划在阿布扎比建设的“Stargate”超大规模 AI 数据中心。这一威胁凸显了 AI 基础设施在现代地缘政治博弈中已上升为战略级目标,其重要性正向能源和军事中枢靠拢。
数据中心不再仅仅是技术设施,而是成为了国家战略资产和潜在的军事打击目标。随着 AI 算力成为国家竞争力的核心,保护超大规模数据中心的物理安全和能源供应将成为未来地缘政治防御的重中之重。这一动态可能迫使科技巨头在选址时更加审慎地评估地区政治风险。
Anthropic 宣布与谷歌和博通(Broadcom)签署了一项重大 AI 基础设施协议,预定了从 2027 年开始上线运营的“数吉瓦级(multiple gigawatts)”下一代 TPU(张量处理单元)算力。这项庞大的投资旨在支撑其下一代前沿模型 Claude 的训练与推理。与此同时,Anthropic 透露其年化收入已突破 300 亿美元大关,显示了极强的资金实力。
算力竞赛已进入“吉瓦(GW)”时代,顶尖 AI 公司正在提前数年锁定芯片和电力资源。与博通的深度合作意味着 Anthropic 开始深度介入定制化芯片(ASIC)领域,试图通过软硬一体化的深度优化来对抗英伟达的垄断,并降低大模型推理的边际成本。
谷歌在 iOS 平台低调推出了名为“Google AI Edge Eloquent”的免费应用。该应用最大的特色是“全本地离线运行”,无需订阅即可实现实时的 AI 语音转文字。它不仅能精准转录,还能自动过滤语音中的口头禅(如“嗯”、“啊”)并优化措辞,使转换后的文本更加流畅。谷歌计划未来将其扩展至 Android 和 macOS 平台。
谷歌此举标志着其“AI 边缘化(Edge AI)”战略的提速,将原本需要昂贵云端算力的语音打磨功能下放到移动端芯片。这不仅极大提升了用户隐私安全,也预示着未来的 AI 办公工具将更加注重实时性与离线可用性,彻底改变传统听写类产品的竞争格局。
安全研究机构披露,与北朝鲜有关联的黑客组织 UNC1069 成功劫持了流行开源项目 Axios 的主要维护者账号。由于 Axios 在 npm 上每周有近亿次下载,黑客利用该权限推送了带有“WAVESHAPER.V2”木马的恶意版本。该攻击不仅针对 Windows 开发者,也具备跨平台感染能力,严重威胁了全球软件供应链的安全。
供应链攻击已成为开发者面临的最大噩梦。顶级包维护者的个人账号成为了攻击的核心单点故障。这也提醒我们,在 AI 开发时代,随着第三方库依赖的爆发式增长,基础库的安全性验证已刻不容缓,开发者需要更加严格地审计构建流程和锁死依赖版本。
版权声明
本文为“老龙食堂”版权所有,只允许微信转发,不得修改、演绎内容。任何商业或非商业转载请联系作者(微信号:longqibing1976),对擅自转载者保留追究责任权利。
夜雨聆风