全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    黑客利用Telegram做“战报系统”,900余家企业遭React2Shell漏洞批量洗劫

    作者:黑白之道发布日期:2026-04-28 09:35:00

    Part01攻击行动曝光一台意外暴露在公网的服务器,揭开了近期一场大规模自动化攻击的真面目。在这场围绕名为「Bissa scanner」工具展开的攻击行动中,威胁攻击者利用自动化扫描、AI辅助编码与T

    阅读全文
  • 文章封面

    ESP-Claw零代码玩转物联网

    作者:黑白之道发布日期:2026-04-28 09:35:00

    在前期我们讲到了如何在ESP32中部署OpenClaw,但不少小伙伴在编译固件时遇到了各种各样的问题,比如依赖库缺失、环境配置复杂等,让人很是头疼。不过别担心,官方最近推出了全新的ESP-Claw,大

    阅读全文
  • 文章封面

    红队神器|Vue 站点未授权漏洞一键挖掘,这款插件太好用了

    作者:黑白之道发布日期:2026-04-28 09:35:00

    在日常渗透测试和 SRC 挖洞中,Vue 框架站点经常让人头疼:前端路由守卫拦着、权限判断藏在 meta 里、后台路径不翻源码根本找不到,手动测试又慢又容易漏。今天给大家推荐一款红队专用浏览器插件 —

    阅读全文
  • 文章封面

    惊爆!自主搭建QPU(量子处理单元)栈,成功分解RSA-1024

    作者:黑白之道发布日期:2026-04-27 09:45:13

    导语:BLAKE3、SipHash联合设计师,NIST后量子签名标准SLH-DSA共同设计者,《Serious Cryptography》作者——当这样一位站在密码学金字塔顶端的人物,突然声称用自建的

    阅读全文
  • 文章封面

    PDF漏洞利用工具,看起来像真的!

    作者:黑白之道发布日期:2026-04-27 09:45:13

    一名威胁行为者正在一个知名网络犯罪论坛上出售一款号称100% FUD(完全免杀)、支持无限次构建的PDF漏洞利用构建工具,其分级许可证起售价为300美元。‣ 威胁行为者:TheStrain‣ 类别:非

    阅读全文
  • 文章封面

    记一次某大学的漏洞挖掘

    作者:黑白之道发布日期:2026-04-27 09:45:13

    宇宙免责声明!!!本文涉及的相关漏洞均已修复、本文中技术和方法仅用于教育目的;文中讨论的所有案例和技术均旨在帮助读者更好地理解相关安全问题,并采取适当的防护措施来保护自身系统免受攻击。在一个夜黑风高的

    阅读全文
  • 文章封面

    AI编程默认不安全:知名AI公司发生重大数据泄露

    作者:黑白之道发布日期:2026-04-27 09:45:13

    Lovable、Vercel、Anthropic等多家知名AI公司近期均发生重大影响的数据泄露事件,前两家涉及大规模暴露/泄露用户数据,后者则是将明星产品的源代码公开暴露;上述几起事件的原因不一,有默

    阅读全文
  • 文章封面

    18岁,入侵微软、英伟达、优步,赚1300万美元,然后……无限期监禁;如今他在监狱里,却再次连上了互联网

    作者:黑白之道发布日期:2026-04-26 08:47:40

    导语:2022 年,17 岁的阿里昂·库尔塔伊从牛津母亲家的卧室里,用一根亚马逊电视棒、一部手机和纯社会工程学手段,在六个月内入侵微软、英伟达、三星、优步等十余家硅谷巨头,窃取 300 枚比特币(当时

    阅读全文
  • 文章封面

    利用 PowerShell 窃取 Telegram 会话

    作者:黑白之道发布日期:2026-04-26 08:47:40

    Pastebin 隐写木马:利用 PowerShell 窃取 Telegram 会话 这个有细节不?过去几天(2026年4月下旬)安全社区讨论非常激烈的一个实战案例。它之所以引起轰动,是因为其利用了极

    阅读全文
  • 文章封面

    AI代码审计实战

    作者:黑白之道发布日期:2026-04-25 08:36:31

    原文首发在:奇安信攻防社区https://forum.butian.net/ai_security/98AI代码审计不仅能节省时间,还能发现一些人工容易忽略的漏洞。不过需要注意的是,AI有时候会产生幻

    阅读全文
  • 文章封面

    某次SQL注入绕WAF的经历

    作者:黑白之道发布日期:2026-04-25 08:36:31

    0x01 基友你好说来你说巧不巧,刚好干完客户的项目,就看到基友的消息。难道,这就是传说中的心有灵犀?那么,我们得到了基础消息,有过滤和WAF:既然是通用,虽然说这里失败了,但我们先用这个Payloa

    阅读全文
  • 文章封面

    人工智能开发的 C2 /远程访问木马框架

    作者:黑白之道发布日期:2026-04-25 08:36:31

    开放目录地址:101.32.128[.]36:8443该框架可能仍处于测试阶段。Telegram 上的痕迹显示了攻击者的 Telegram/WhatsApp 聊天记录和自测试内容。反复出现 “pran

    阅读全文
  • 文章封面

    加拿大明显感觉技术进步了,北美首次捕获"短信爆破器"

    作者:黑白之道发布日期:2026-04-24 09:22:27

    导语:如果有人告诉你,有一种"撒网式"手机信号劫持设备,能在几分钟内让周围数万台手机掉线,然后强制它们接收钓鱼短信,你可能会觉得这是某部间谍大片的剧情。但这一幕就发生在加拿大多伦多的街头——而且这是北

    阅读全文
  • 文章封面

    银行因网络安全/数据安全问题被“双罚”,科技部人员负有责任

    作者:黑白之道发布日期:2026-04-24 09:22:27

    4月,中国人民银行新疆维吾尔自治区分行发布的行政处罚信息显示,哈密市商业银行因“违反支付结算业务管理规定;违反网络安全与数据安全管理规定;违反反假货币业务管理规定;违反征信管理规定;违反反洗钱管理规定

    阅读全文
  • 文章封面

    仅花1.5万元,就能把关键漏洞变成直接运行的网络武器

    作者:黑白之道发布日期:2026-04-24 09:22:27

    安全研究员尝试用Claude Opus 4.6模型为Discord客户端内置的Chrome编写漏洞利用,在消耗20个小时2.3T词元(价值约1.5万元)后,成功实现了CVE-2026-5873利用工具

    阅读全文
  • 文章封面

    被遗忘的幽灵接口:已废弃 API 正成为攻击者的 “黄金后门”

    作者:黑白之道发布日期:2026-04-24 09:22:27

    在微服务与云原生架构全面普及的今天,API 早已成为数字系统的 “神经网络”,支撑着业务流转、数据交互与第三方对接的核心流程。企业不断迭代新版本接口、更新开发文档、强化安全管控,却往往忽略了一个致命隐

    阅读全文
  • 文章封面

    一键搞定 浏览器保存的登录密码 历史记录 书签

    作者:黑白之道发布日期:2026-04-24 09:22:27

    我们在使用浏览器输入账号和密码后,为了方便下次登录,浏览器会提示我们保存密码到浏览器。虽然方便了我们的登录操作,但是这样风险很大。应该攻击者会方便的获取你输入的账号和密码。HackBrowserDat

    阅读全文
  • 文章封面

    Mythos 神话破灭,“打脸”来得这么快吗?

    作者:黑白之道发布日期:2026-04-23 08:33:34

    一边大谈AI安全,一边自家大门被人从后门推开。自诩“安全第一”的Anthropic,正在为其最强大的模型Mythos被一群Discord用户轻松攻破而焦头烂额。当Anthropic联合创始人兼首席科学

    阅读全文
  • 文章封面

    疑似朝鲜APT组织Lazarus Group | 加密货币KelpDAO 遭遇 2.9 亿美元巨额盗窃案

    作者:黑白之道发布日期:2026-04-23 08:33:34

    据区块链安全情报显示,知名 DeFi 流动性质押协议 KelpDAO 于 2026 年 4 月 18 日前后遭受一起规模高达 2.9 亿美元的加密货币盗窃事件。初步归因指向朝鲜国家支持的黑客组织 La

    阅读全文
  • 文章封面

    警方揭穿“炒股专用手机”骗局,“免费赠机”实为杀猪盘

    作者:黑白之道发布日期:2026-04-23 08:33:34

    4 月 22 日消息,据央视新闻今日报道,如今诈骗套路迎来升级,诈骗团伙不止送刮刮卡、赠小礼品,还主动给老人寄去“炒股专用手机”。山东济南警方通过一笔 9.3 万元的涉诈资金,找到了当事人李女士,现场

    阅读全文
  • 文章封面

    Windows 截图工具NTLM哈希泄露漏洞PoC利用代码公开

    作者:黑白之道发布日期:2026-04-23 08:33:34

    网络安全研究人员已公开针对微软截图工具(Snipping Tool)新漏洞的概念验证(PoC)利用代码,攻击者可通过诱导用户访问恶意网页,悄无声息地窃取其Net-NTLM凭证哈希值。该漏洞编号为CVE

    阅读全文
  • 文章封面

    Bu-SubdomainX - 高效的子域名枚举工具,支持多线程扫描、自定义字典和实时结果输出

    作者:黑白之道发布日期:2026-04-23 08:33:34

    工具介绍Bu-SubdomainX - 子域名枚举工具Bu-SubdomainX 是一个高效的子域名枚举工具,支持多线程扫描和自定义字典,用于渗透测试和安全评估。功能特点✅ 多线程扫描,提高枚举速度✅

    阅读全文
  • 文章封面

    提示注入新威胁:Claude Code、Gemini CLI和Copilot Agent均中招

    作者:黑白之道发布日期:2026-04-22 09:15:55

    导语:安全研究人员近日发现,GitHub Actions平台上部署最广泛的三款AI Agent均存在提示注入(Prompt Injection)漏洞。攻击者只需在PR标题、Issue正文或评论中植入恶

    阅读全文
  • 文章封面

    黑客 27 秒突破、4 分钟横向移动:2026 年,AI 正将网络攻防推向生存竞速

    作者:黑白之道发布日期:2026-04-22 09:15:55

    27 秒与 4 分钟,这两个数字在 2026 年的网络安全领域,早已不是博人眼球的噱头,而是冰冷而残酷的现实。据 CrowdStrike《2026 全球威胁态势报告》显示,网络犯罪组织的平均 “突破时

    阅读全文
  • 文章封面

    【AI安全】OpenClaw多阶段网页诱导绕过防护的RCE攻击

    作者:黑白之道发布日期:2026-04-22 09:15:55

    原文首发在:先知社区https://xz.aliyun.com/news/91880本文内容仅供技术学习与交流使用,严禁用于任何非法用途。请遵守《中华人民共和国网络安全法》等相关法律法规,因违规使用产

    阅读全文
  • 文章封面

    ActiveMQ-EXPtools | Apache ActiveMQ全系列漏洞一键支持检测和利用工具

    作者:黑白之道发布日期:2026-04-22 09:15:55

    工具介绍ActiveMQ-EXPtools支持检测和利用Apache ActiveMQ漏洞,CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46

    阅读全文
  • 文章封面

    打通最后一公里!只需一句话轻松拿捏小程序

    作者:黑白之道发布日期:2026-04-22 09:15:55

    本篇文章主要来介绍一下最近写的一个分析微信小程序的Skill,平时在对小程序测试的过程中难免会遇到数据包加密的情况,尤其是金融行业这些小程序,此时我们就需要强开debug断点调试或者反编译小程序去进行

    阅读全文
  • 文章封面

    只想证明政府系统很容易被黑客攻击

    作者:黑白之道发布日期:2026-04-22 09:15:55

    法国用于签发身份证、护照和驾照的政府系统ANTS门户网站遭到入侵。多达1900万法国公民可能受到影响。ANTS已确认此次入侵事件。泄露的信息包括姓名、电子邮件地址、家庭住址、出生日期和地点、电话号码以

    阅读全文
  • 文章封面

    Anthropic MCP 架构曝“设计级”漏洞:影响超 20 万服务器,AI 供应链安全拉响警报

    作者:黑白之道发布日期:2026-04-21 09:24:47

    导语:2026年4月15日,安全研究机构 OX Security 发布报告,披露了 Anthropic 公司 Model Context Protocol(MCP)架构中一项被称为"设计即漏洞"的系统

    阅读全文
  • 文章封面

    当AI学会自己找漏洞、写Exp:安全行业的"奇点"可能真的来了

    作者:黑白之道发布日期:2026-04-21 09:24:47

    Anthropic 刚放了个大招——Claude Mythos Preview 能自主发现零日漏洞、自动写出完整利用链。这不是演习,这是安全行业的历史性时刻。【本文为4月7日,在看到Anthropic

    阅读全文
上一页下一页