全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    Notepad++ 爆出多个 RCE 漏洞(CVE-2026-48778 等)—— 千万级 Windows 用户受影响

    作者:黑白之道发布日期:2026-05-30 08:30:00

    导语:你电脑上最常用的文本编辑器,可能是攻击者的下一扇后门。Notepad++ 近日发布紧急安全更新,一口气修复三个漏洞,其中两个可导致任意代码执行——而利用方式出奇简单,只需诱使受害者替换一个配置文

    阅读全文
  • 文章封面

    印度 8.5 亿 Aadhaar 身份记录疑似泄露——全球最大规模身份数据泄露事件

    作者:黑白之道发布日期:2026-05-30 08:30:00

    导语:暗网论坛上,威胁行为者 deb163 以 8 点(约数百美元)的极低价格,挂出了据称包含 8.5 亿条印度居民身份记录的 JSON 数据集——涵盖姓名、Aadhaar 号码、地址、手机号、邮箱等

    阅读全文
  • 文章封面

    敏感信息挖掘工具DigDeep

    作者:黑白之道发布日期:2026-05-30 08:30:00

    前言掘地三尺(DigDeep)是一款面向渗透测试、代码审计、源码泄漏排查场景的敏感信息挖掘工具,核心目标是高效、精准地从各类源码文件(覆盖云安全、小程序、APP、Web 等场景)中提取近百类敏感数据,

    阅读全文
  • 文章封面

    没设 API 限额,一个月烧掉 5 亿美元

    作者:黑白之道发布日期:2026-05-29 09:14:03

    导语:一位 AI 咨询顾问在社交平台发布推文称,其客户公司的一名员工在使用 Claude API 时完全未设置调用限额,短短一个月下来,账单直接飙至 5 亿美元。这条推文迅速引发科技圈热议——毕竟,这

    阅读全文
  • 文章封面

    CVE-2026-40361:微软Outlook零点击RCE漏洞选中新邮件即沦陷

    作者:黑白之道发布日期:2026-05-29 09:14:03

    导语:清晨,员工打开邮箱,用鼠标轻轻单击了一封陌生邮件——还没来得及打开阅读,办公室的电脑便已悄然落入黑客控制。这不是电影,而是刚刚被微软紧急修补的CVE-2026-40361漏洞的真实威力。选中新邮

    阅读全文
  • 文章封面

    快速刷分!数据库敏感信息检索工具

    作者:黑白之道发布日期:2026-05-29 09:14:03

    工具简介@弱鸡师傅的又一个数据库敏感信息检索CLI工具,用于检查开发数据库中是否存在手机号、身份证、地址、账号、密码、邮箱、银行卡、token/secret等敏感信息。看他这工具的功能应该也可用于HW

    阅读全文
  • 文章封面

    从 AI 聊天历史中提取凭证的取证工具

    作者:黑白之道发布日期:2026-05-29 09:14:03

    导语:开源工具 GhostType 可扫描本地 AI 编程助手的对话历史,提取可能泄露的 API 密钥、密码等敏感信息,用于授权红队或 DLP 检测。工具背景GhostType 由开发者 xFreed

    阅读全文
  • 文章封面

    全球最大DDoS僵尸网络运营者落网:23岁"Dort"被捕背后

    作者:黑白之道发布日期:2026-05-28 08:32:10

    导语:2026年5月21日,加拿大渥太华,一场持续数月的网络威胁终于画上句号。23岁的雅各布·巴特勒(Jacob Butler),网名"Dort",被加拿大警方依据美国引渡令逮捕。他涉嫌构建和运营史上

    阅读全文
  • 文章封面

    实测428个AI中转站,9个投毒、17个窃密,还有1个转了钱

    作者:黑白之道发布日期:2026-05-28 08:32:10

    你身边肯定有人在用淘宝、闲鱼上便宜的"ChatGPT"或"Claude"。便宜得反常,用起来似乎也没出问题。直到今年早些时候,加州UCSB大学的一项研究捅破了这层窗户纸。研究员从淘宝、闲鱼等网站购买了

    阅读全文
  • 文章封面

    浏览器沙箱内直接提权,Windows内核最后防线崩溃(Poc)

    作者:黑白之道发布日期:2026-05-28 08:32:10

    导语:一个系统调用,12字节写入,从浏览器沙箱直接拿到SYSTEM——这不是理论攻击,而是已经发生的技术现实。CVE-2026-40369击穿了Windows内核的最后一道防线,完整PoC在GitHu

    阅读全文
  • 文章封面

    Burp/Yakit平替?一个更适合新人用的抓包工具 + 插件扩展

    作者:黑白之道发布日期:2026-05-28 08:32:10

    做渗透测试、抓包改包、流量分析的朋友,应该都对 Burp Suite 又爱又恨。功能强是真强,但资源占用、上手门槛、扩展灵活性,总让人想找个更顺手的平替。最近,一款国产开源工具 SwordfishSu

    阅读全文
  • 文章封面

    Claude Code 安全审计插件 – 实时发现代码漏洞

    作者:黑白之道发布日期:2026-05-28 08:32:10

    导语:Anthropic 推出 Claude Code 安全审计插件,可在编码时实时识别漏洞,无需离开编辑器即可完成安全修复。工具背景Anthropic 于 2026 年 5 月 26 日发布了 Cl

    阅读全文
  • 文章封面

    封号:从白帽到"孤胆英雄"的崩塌之路

    作者:黑白之道发布日期:2026-05-27 08:22:44

    导语:一位匿名安全研究员,从拥有 MSRC 合法账户的"奉公守法白帽",到 GitHub、GitLab 双平台连遭封禁的"网络通缉犯",只用了不到两个月。Nightmare-Eclipse 的故事,是

    阅读全文
  • 文章封面

    【红队】AD权限配置错误导致的五大权限提升路径

    作者:黑白之道发布日期:2026-05-27 08:22:44

    导语:DACL(自主访问控制列表)是Microsoft Active Directory中最强大、也最容易被误解的组件之一。每个AD对象(用户、组、OU甚至域根)都携带包含DACL的安全描述符。当管理

    阅读全文
  • 文章封面

    7-Zip 26.00堆溢出RCE漏洞分析(CVE-2026-48095)

    作者:黑白之道发布日期:2026-05-27 08:22:44

    导语:2026年4月,GitHub安全实验室(GitHub Security Lab,GHSL)向7-Zip项目提交了一份重量级漏洞报告。攻击者精心构造一个NTFS镜像文件,用户在7-Zip中打开即触

    阅读全文
  • 文章封面

    60%密码一小时内可被破解:卡巴斯基最新报告揭示,GPU暴力破解时代全面降临

    作者:黑白之道发布日期:2026-05-27 08:22:44

    本月初,卡巴斯基实验室发布了一份基于暗网真实泄露数据的分析报告。专家团队梳理了2023年至2026年间流入暗网的2.31亿个密码,最终得出一项令人警醒的结论:60%的密码可在不足一小时内被破解,其中近

    阅读全文
  • 文章封面

    Burp suite 短信轰炸辅助绕过插件 | 更新SMS_Bomb_Fuzzer V3.2

    作者:黑白之道发布日期:2026-05-27 08:22:44

    工具介绍SMS_Bomb_Fuzzer - 短信轰炸 BypassBurp suite 短信轰炸辅助绕过插件,内置多种绕过和变形方法默认使用jdk1.8编译插件功能本Burp Suite插件专为短信轰

    阅读全文
  • 文章封面

    Laravel生态供应链大屠杀:攻击者重写700+历史版本Git标签,CI/CD凭证全部沦陷

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:2026年5月22日,一个平平无奇的周四深夜,Laravel开发者们还不知道,他们依赖了多年的翻译包已经悄然变天。一名攻击者在两个小时内,重写了Laravel-Lang组织下4个包的全部历史Gi

    阅读全文
  • 文章封面

    Ubiquiti UniFi OS曝3个CVSS 10满分漏洞:近10万台设备公网暴露

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:2026年5月22日,Ubiquiti(优比快)发布紧急安全公告,UniFi OS平台一次性披露5个漏洞,其中3个CVSS评分达到满分10.0。攻击者只需网络访问即可,无需任何凭证即可完全接管设

    阅读全文
  • 文章封面

    BitLocker十年漏洞回顾:哪些已修、哪些未修、哪些依然有效

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:从2016年的Shift+F10绕过到2026年的YellowKey,BitLocker在过去十年间遭遇了数十种攻击手法。这些攻击跨越软件启动链、硬件TPM总线、DMA接口、休眠文件、账户托管等

    阅读全文
  • 文章封面

    Kindle DRM完全破解:静态+动态分析提取AES密钥

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语:数字版权管理(DRM)一直是内容产业保护电子书的重要手段。然而安全研究人员的最新研究表明,Amazon Kindle的DRM保护并非无懈可击——通过系统性的逆向工程,攻击者可以提取用于解密电子书

    阅读全文
  • 文章封面

    Phantom Killer:利用Lenovo合法驱动终结EDR进程

    作者:黑白之道发布日期:2026-05-26 08:08:33

    导语: Bring Your Own Vulnerable Driver(BYOVD)攻击已经成为红队和真实攻击者的标配技术。最新案例是安全研究人员发现的Phantom Killer——利用联想笔记本

    阅读全文
  • 文章封面

    渗透神器!BurpAPIFinder 自动扒接口 + 查敏感信息,效率拉满

    作者:黑白之道发布日期:2026-05-26 08:08:33

    做渗透测试的朋友都懂,手动翻 JS 找接口、查敏感信息有多折磨人。页面上看不到的接口藏在 JS 路由里,后台路径埋在配置文件中,账号密码、云密钥、Token 等敏感数据说不定就明晃晃漏在响应里…… 一

    阅读全文
  • 文章封面

    AI渗透测试新范式:DeepSeek用XML报错盲注绕过WAF,2小时1.4元抽干19个数据库

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:当sqlmap报满屏"false positive",当Opus 4.7卡在数据库名提取环节,攻击者换一个思路——让数据库"说人话"的从来不是更强的模型,而是更刁钻的Payload。这位研究员用

    阅读全文
  • 文章封面

    微软豪掷500亿却叫停工程师用Claude Code:AI成本危机敲响警钟

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:当一家公司豪掷500亿美元与AI公司合作,却在半年后叫停工程师使用其产品,你会怎么看?是战略调整,还是成本失控?这件事告诉我们,AI的代价可能比想象中更贵——贵到连微软这样的巨头都开始算账了。一

    阅读全文
  • 文章封面

    StubZero:Google Cloud生产环境RCE漏洞,奖金148,337美元

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:一个调试端点的信息泄露,最终演变为Google Cloud生产环境的完整远程代码执行攻击链。三天后,类似漏洞再次出现。这位研究员用两次报告、累计148,337美元的奖金,证明了Stubby RP

    阅读全文
  • 文章封面

    GhostTree:Windows路径操纵技术让EDR全面失效

    作者:黑白之道发布日期:2026-05-25 07:55:00

    导语:大多数安全团队认为NTFS连接点和符号链接只是小众的文件系统功能。然而安全研究人员的最新发现证明,通过巧妙的路径构造,任何普通用户都可以创建递归循环,让EDR的文件夹扫描功能陷入死循环——恶意文

    阅读全文
  • 文章封面

    一张猫咪表情包破获最大网络武器案:00后大学宿舍里的黑客猎人

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:当全球最顶尖的网络安全专家对着一个名为Kimwolf的巨型僵尸网络一筹莫展时,一位22岁的大四学生却在宿舍里,用一个简单到不可思议的方法——猫咪表情包——敲开了黑客的心防,最终协助FBI捣毁了这

    阅读全文
  • 文章封面

    WhatsApp被曝30亿用户数据泄露危机:加密谎言与隐私崩塌

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:2026年5月,一个名为NormalLeVrai的攻击者在暗网论坛高调宣布免费公开约30亿条WhatsApp用户数据,涵盖姓名、电话号码、电子邮件、家庭地址、城市、州省、邮编等敏感信息。几乎同一

    阅读全文
  • 文章封面

    Google意外公开未修复Chromium漏洞PoC:你的浏览器可能正在被黑客"征兵"

    作者:黑白之道发布日期:2026-05-24 08:39:33

    导语:Google本周三在Chromium官方bug追踪器上意外公开了一个存在长达42个月未修复漏洞的PoC利用代码——讽刺的是,漏洞发现者曾私下报告,Google却一直未修,而今自己先把底牌亮了出来

    阅读全文
上一页下一页