全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    700万美元买零日漏洞,这家"网络安全公司"的老板是惯犯

    作者:黑白之道发布日期:2026-07-10 08:46:19

    导语:有人公开开价700万美元,收購流行软件里的零日漏洞,号称要卖给政府——听起来像正经的网络军火生意,对吧?但 Krebs on Security 深挖一层发现,这家名叫 IRIS C2 的公司,背

    阅读全文
  • 文章封面

    JadePuffer:全球首个全自主AI勒索软件深度剖析

    作者:黑白之道发布日期:2026-07-10 08:46:19

    导语:云安全公司Sysdig威胁研究团队披露了全球首例完全由大型语言模型(LLM)代理自主运行的勒索软件攻击活动——JadePuffer。该AI代理从初始访问到数据加密全程自主决策,无需人类操作员介入

    阅读全文
  • 文章封面

    Adobe ColdFusion 两个预认证高危漏洞分析:文件上传与路径遍历

    作者:黑白之道发布日期:2026-07-10 08:46:19

    导语:2026年6月30日,Adobe ColdFusion 安全公告(APSB26-68)一次性披露了11个漏洞,其中7个CVSS评分达到满分10.0。值得注意的是,CVE-2026-48283和C

    阅读全文
  • 文章封面

    逆向分析50起API泄露事件:同样的五个错误,反复杀死同一批公司

    作者:黑白之道发布日期:2026-07-10 08:46:19

    凌晨三点,一个攻击者坐在屏幕前,拧开一罐功能饮料的拉环。他没有写一行恶意代码,没有发起钓鱼邮件,没有渗透供应链。他只是对着一个API接口,发起了数千万次几乎一模一样的请求,每一次,只把路径里的几位数字

    阅读全文
  • 文章封面

    IT咨询巨头埃森哲35GB机密数据疑泄露:涉源代码、密钥、访问凭证等

    作者:黑白之道发布日期:2026-07-10 08:46:19

    有威胁行为者在地下论坛公开售卖埃森哲超35GB机密数据,涉及源代码、RSA密钥、SSH密钥、Azure PAT、Azure Storage访问密钥等敏感信息; 埃森哲确认发生数据泄露,但未给出进一步信

    阅读全文
  • 文章封面

    开源本地AI操作系统,1500+技能、89+工具、14家模型商,100%离线运行

    作者:黑白之道发布日期:2026-07-09 08:42:00

    导语:一条"某人在GitHub上开源了一款完整AI操作系统"的推文近日获得2万+浏览。这个名为Aiden的项目完全运行在本地,支持1500+技能、89+工具、14+大模型提供商,声称能控制你的屏幕、浏

    阅读全文
  • 文章封面

    面向APP/Web 加解密逆向分析的工具

    作者:黑白之道发布日期:2026-07-09 08:42:00

    前言面向 APP/Web 加解密逆向分析、渗透测试人员的可视化解密框架项目地址:https://github.com/CuriousLearnerDev/CipherBridge在 APP 逆向、安全

    阅读全文
  • 文章封面

    必应搜索"收款码"被黑灰产刷量了

    作者:黑白之道发布日期:2026-07-09 08:42:00

    近日,有网友反映在必应搜索"收款码"时,搜索框下拉联想词出现大量几乎相同的某平台广告词,怀疑自己电脑中毒或浏览器被劫持。经安全圈实测,这并非用户端的问题,而是必应搜索的联想词遭到了黑灰产平台批量刷量。

    阅读全文
  • 文章封面

    AI自主渗透测试机器人设计与实战运用

    作者:黑白之道发布日期:2026-07-09 08:42:00

    本文由掌控安全学院 - flysheep 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)喜欢常常在Track安全社区浏览大佬分享的实战心得,但是发

    阅读全文
  • 文章封面

    24个漏洞覆盖7种架构,Linux提权审计一站式工具

    作者:黑白之道发布日期:2026-07-09 08:42:00

    导语:拿到一个低权限Shell后,最关键的一步就是提权。GitHub近期上榜工具lpe-toolkit集成了24个Linux提权漏洞,支持7种CPU架构,自动过滤已修补的漏洞,适用于红队打点和渗透测试

    阅读全文
  • 文章封面

    一张图片让顶级黑客落网

    作者:黑白之道发布日期:2026-07-08 08:38:00

    导语:2026年4月10日,19岁的彼得·斯托克斯在芬兰机场准备登机飞往日本,兜里揣着两块2TB硬盘。他以为自己用了VPN、换了MAC地址、请了"私人助理"接打电话,社会工程学玩得滴水不漏——FBI却

    阅读全文
  • 文章封面

    黑客利用AI工具HexStrike+Claude渗透酒店预订平台

    作者:黑白之道发布日期:2026-07-08 08:38:00

    导语:尽管AI公司承诺安全性,恶意攻击者仍在不断寻找创意方式将AI代理用于非法目的。安全研究人员发现一名俄罗斯黑客利用HexStrike AI结合Anthropic的Claude,成功入侵多家酒店预订

    阅读全文
  • 文章封面

    得到$23000赏金的挖漏洞过程

    作者:黑白之道发布日期:2026-07-08 08:38:00

    导语:本文分享了一起通过JWT认证机制缺陷配合文件上传功能,最终实现任意文件覆写的完整攻击链。该漏洞为研究者带来了总计23000美元的赏金,其中任意文件覆写单项获得20000美元。一、背景目标站点使用

    阅读全文
  • 文章封面

    热门密码破解软件John the Ripper(带界面)

    作者:黑白之道发布日期:2026-07-08 08:38:00

    导语:Johnny是一款跨平台开源图形化工具,作为热门密码破解软件John the Ripper的前端界面,降低了命令行操作门槛,让密码破解工作更加直观高效。当前版本为2.2。一、项目简介Johnny

    阅读全文
  • 文章封面

    朝鲜黑客PolinRider攻击:108个恶意软件包入侵四大开源生态

    作者:黑白之道发布日期:2026-07-07 08:32:07

    导语:安全研究人员近日披露,与朝鲜政府有关联的APT组织正在加大供应链攻击力度,已向npm、Packagist、Go和Chrome Web Store四大主流开源平台投放共计108个恶意软件包和浏览器

    阅读全文
  • 文章封面

    全球首例"自主型"勒索软件问世:AI 全程操控无需人工介入,付赎金也无法恢复数据

    作者:黑白之道发布日期:2026-07-07 08:32:07

    导语:安全研究团队 Sysdig 近日披露一起标志性网络安全事件——一个 AI Agent 在无需人类操控的情况下,独立完成了从漏洞利用、凭据窃取、横向移动到数据加密的完整勒索攻击链。这是全球已知首例

    阅读全文
  • 文章封面

    DirtyClone:Linux内核 DirtyFrag 漏洞家族新变种分析与利用(CVE-2026-43503)

    作者:黑白之道发布日期:2026-07-07 08:32:07

    导语:JFrog安全研究团队在审计Linux内核补丁时发现,尽管已有针对DirtyFrag漏洞家族的修复,但仍存在一个残余问题——攻击者可通XFRM/IPsec子系统中的不同数据包处理路径实现本地权限

    阅读全文
  • 文章封面

    CitrixBleed Infinity:NetScaler预认证内存越读漏洞(CVE-2026-8451)

    作者:黑白之道发布日期:2026-07-07 08:32:07

    导语:安全研究团队watchTowr近日披露Citrix NetScaler又一预认证内存越读漏洞,编号CVE-2026-8451,CVSS评分8.8。这是继CVE-2026-3055之后,Citri

    阅读全文
  • 文章封面

    AI 驱动的漏洞自动发现与修复框架

    作者:黑白之道发布日期:2026-07-07 08:32:07

    导语:Anthropic 开源 Defending Code Reference Harness,这是一套基于 Claude 构建的自主漏洞发现与修复参考框架,将威胁建模、代码扫描、漏洞分级排序到补丁

    阅读全文
  • 文章封面

    黑客靠"Bad Epoll"再次证明人工审计的尊严

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:当所有人以为AI已经把代码审计"扫得干干净净"时,人类黑客再次给出了答案。安全研究人员Jaeyoung Chung在Linux内核epoll子系统中发现了"Bad Epoll"漏洞——就在Ant

    阅读全文
  • 文章封面

    DeepZero — 自动化漏洞研究流水线引擎

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:漏洞研究从来都是体力活——找样本、跑工具、分析结果,一套流程下来研究员恨不得长出八只手。现在,一个名为 DeepZero(深度零号)的开源框架试图把这些重复工作全部自动化,用 YAML 流水线把

    阅读全文
  • 文章封面

    越狱版:6G显存即可运行的无限制开源模型

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:阿里Qwen3.6-35B-A3B Uncensored越狱版近日引发AI圈热议。该模型采用MoE(专家混合)架构,总参数35B但每次仅激活约3B,最低仅需6G显存即可运行,配合llama.cp

    阅读全文
  • 文章封面

    Linux内核bonding驱动19年0day:类型混淆漏洞CVE-2026-43456分析

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:日本GMO Cybersecurity安全研究团队近日披露一起极为罕见的"老兵级"零日漏洞——CVE-2026-43456。该漏洞藏身于Linux内核网络子系统bonding驱动之中,自2007

    阅读全文
  • 文章封面

    Bjorn — 树莓派驱动的自主网络安全评估平台

    作者:黑白之道发布日期:2026-07-06 08:28:52

    导语:你小时候养过电子宠物 Tamagotchi 吗?定时喂食、陪它玩,屏幕那头的小东西就会健康成长。现在,一个叫 Bjorn(中文名待定,你也可以叫它"小熊")的项目把同样的理念移植到了网络安全领域

    阅读全文
  • 文章封面

    本地运行的15亿参数安全大模型:security-slm-1.5b深度评测

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:近日,安全研究人员Nguuma发布了一款专注于网络安全场景的小型语言模型——security-slm-unsloth-1.5b。该模型基于DeepSeek-R1-Distill-Qwen-1.5

    阅读全文
  • 文章封面

    用任意模型发现零日漏洞:开源框架IronCurtain的突破性研究

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:安全圈流传着一个说法:发现新型漏洞是那些受限的前沿模型(如Anthropic发布的Mythos预览版)才有的"专属能力"。最近的一些高调报道宣称,这些先进模型能挖掘出存在了数十年的内存安全漏洞,

    阅读全文
  • 文章封面

    持久化:构建小型以太网持久化设备(第一部分)

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:黑客获取目标设备未授权访问的方式不仅可以通过USB端口,还可以通过以太网连接——在现代办公室里,以太网端口无处不在。在本文中,我们将详细了解黑客如何利用一种特殊的"隐形"设备渗透本地网络,以及这

    阅读全文
  • 文章封面

    成为机器:虚拟账户全面控制域环境的实战指南

    作者:黑白之道发布日期:2026-07-05 08:25:15

    导语:虽然核心概念并非新出,但我相信利用ADCS通过虚拟账户滥用来实现域内机器接管是一条此前未记录/未探索的攻击路径。让我先感谢我的同事Michael(https://www.linkedin.com

    阅读全文
  • 文章封面

    一键修改iPhone网络定位,无需越狱,地图上点哪里就定位到哪里

    作者:黑白之道发布日期:2026-07-04 08:40:00

    导语:想让iPhone显示在地球上的任何一个角落,但又不想越狱?wloc这个开源项目做到了。它通过拦截Apple的gs-loc(网络定位服务)返回的坐标,让你直接在地图上点一下,就能把iPhone的"

    阅读全文
  • 文章封面

    为了破解Xbox 360,我黑进了硬盘固件

    作者:黑白之道发布日期:2026-07-04 08:40:00

    导语:做安全研究的人都知道,有时候最大的障碍不是你不懂技术,而是你不知道怎么绕过一个问题。一位安全研究人员在开发Xbox 360漏洞利用工具时,遇到了一个竞态条件(Race Condition)问题—

    阅读全文
下一页