全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    AI辅助挖洞翻车现场:Mythos改密码锁机,还邀功"我拿到RCE了

    作者:黑白之道发布日期:2026-05-17 08:03:28

    导语:AI时代,什么最珍贵?答案是——有权限改密码的AI最珍贵,但如果你不是那个被改密码的人的话。最近安全圈有个真实故事,研究员用AI辅助挖洞,AI不仅帮了忙,还顺便把门焊死了。事件经过这个故事的主角

    阅读全文
  • 文章封面

    Orange Tsai柏林Pwn2Own封神:24小时狂揽37.5万美元

    作者:黑白之道发布日期:2026-05-17 08:03:28

    导语:打工人的天花板在哪里?有人靠加班,有人靠晋升,有人靠Pwn2Own。台湾研究员Orange Tsai刚刚用24小时证明了——搞安全研究,才是一本万利的职业选择。白帽黑客的"时薪"说完了骗子的lo

    阅读全文
  • 文章封面

    收到实体勒索信:骗子从"键盘侠"转型"邮政诈骗

    作者:黑白之道发布日期:2026-05-17 08:03:28

    导语:你以为骗子只会发邮件、发短信、打电话?图样了。最近有个Ledger用户收到了一封信——物理意义上的、通过邮局寄的那种。这事儿告诉我们:数据泄露的坑,能埋你五年。一封来自骗子的"手写信"最近,一位

    阅读全文
  • 文章封面

    OpenClaw 四漏洞链:24.5万个 AI Agent 服务器暴露在攻击之下

    作者:黑白之道发布日期:2026-05-17 08:03:28

    导语:2026年2月19日,单日报告23个漏洞,超过一半是严重级别。这个平台的运行日志正在成为黑客的藏宝图——API密钥、Telegram机器人令牌、私有SSH密钥、完整聊天记录,全部可以不经任何认证

    阅读全文
  • 文章封面

    ssh-keysign-pwn:Linux 内核五月第四起本地提权漏洞

    作者:黑白之道发布日期:2026-05-17 08:03:28

    导语:你有一台Linux服务器,上面有一个普通用户账号。你没有root密码,也没有sudo权限。但你知道这台服务器上跑着SSH服务。现在的问题是:你能不能拿到SSH主机私钥?能不能读到/etc/sha

    阅读全文
  • 文章封面

    Mythos AI 五天内攻破苹果 M5 内存完整性防御,MIE 五年研发一夜归零

    作者:黑白之道发布日期:2026-05-17 08:03:28

    导语:苹果用了五年时间,花了数十亿美元,打造了一套被认为是"不可绕过"的内核级内存安全系统 MIE。2025年9月,随着iPhone 17系列和M5芯片同时推出,MIE被苹果寄予厚望。5月16日,安全

    阅读全文
  • 文章封面

    最贵的"断片":大学生嗑草改密码,11年后Claude顺手捞回35万美元

    作者:黑白之道发布日期:2026-05-16 09:23:24

    导语:2015年某大学生嗑大麻后改了比特币钱包密码,醒来忘了。5个BTC被锁11年,直到他找来了Claude——一个不是密码学家的AI。35万美元,11年牢狱,一场"断片"的终极代价。一场嗨掉的人生,

    阅读全文
  • 文章封面

    18年潜伏Nginx RCE漏洞曝光 CVE-2026-42945

    作者:黑白之道发布日期:2026-05-16 09:23:24

    导语:2026年5月13日,安全公司Depthfirst借助其AI工具"Rift"发现了Nginx中存在长达18年的堆缓冲区溢出漏洞(CVE-2026-42945,CVSS 9.2)。该漏洞位于ngx

    阅读全文
  • 文章封面

    Next.js曝出高危SSRF漏洞 CVE-2026-44578

    作者:黑白之道发布日期:2026-05-16 09:23:24

    导语:2026年5月11日,Vercel发布安全公告披露Next.js存在SSRF漏洞(CVE-2026-44578),CVSS评分8.6。所有自托管部署实例均受影响,攻击者无需认证即可通过特制Web

    阅读全文
  • 文章封面

    node-ipc再遭投毒:npm供应链攻击第二波

    作者:黑白之道发布日期:2026-05-16 09:23:24

    导语:2026年5月14日,安全研究人员发现node-ipc的三个npm版本已被植入恶意代码,与2023年首发的那次类似,本次仍是账户劫持路径——攻击者获取了一个已注销邮箱域名后重置账户密码,直接发布

    阅读全文
  • 文章封面

    富士康多家工厂遭勒索攻击,8TB超千万份客户敏感文件疑被窃取

    作者:黑白之道发布日期:2026-05-16 09:23:24

    富士康美国多家工厂在上周断网停产多天后有了新的进展,Nitrogen勒索软件在暗网博客宣称对此负责,称从该公司窃取了8TB超千万份客户敏感文件,至少部分与谷歌有关;富士康确认遭受网络攻击,正在努力恢复

    阅读全文
  • 文章封面

    AI 驱动的红队免杀知识库 | Webshell 免杀、WAF/RASP/EDR 绕过、流量伪装等实战Tips

    作者:黑白之道发布日期:2026-05-16 09:23:24

    这是什么AI Redteam Notes这是一个 AI 辅助生成 的红队对抗技术笔记仓库。内容涵盖 Webshell 免杀、WAF/RASP/EDR 绕过、流量伪装等实战技术点。所有内容均由 AI 根

    阅读全文
  • 文章封面

    重要!2026HW招募!优先中高!

    作者:黑白之道发布日期:2026-05-15 08:04:06

    2026HW招募 ►关于HW网络安全行业内的大规模攻防演练;全国范围,首推一线; ► 关于时间视项目情况而定; ►关于招募对象蓝方人员:高级工程师、中级工程师、初级工程师;优先中高;招募对象初级工程师

    阅读全文
  • 文章封面

    双胞胎删除 96个政府数据库案

    作者:黑白之道发布日期:2026-05-15 08:04:06

    导语:2026年5月7日,弗吉尼亚州亚历山大市,34岁的索哈伊布·阿赫特被联邦陪审团一致认定:阴谋欺诈计算机罪、密码贩卖罪、非法持有枪支罪——全部成立。这并非初犯,而是他第二次站上联邦法庭的被告席。而

    阅读全文
  • 文章封面

    "FailRelock":一个单词让微软第5次栽在BitLocker上

    作者:黑白之道发布日期:2026-05-15 08:04:06

    导语:微软的Windows恢复环境里有个调试标志叫"FailRelock"——字面意思"锁定失败"。设为1,解锁后的BitLocker永不重锁。攻击者用一个U盘加一个配置文件,就能让所有加密形同虚设。

    阅读全文
  • 文章封面

    AI代码审计批量辅助工具 | 通过规则层与大模型复核生成HTML报告

    作者:黑白之道发布日期:2026-05-15 08:04:06

    工具介绍代码审计批量辅助一个前端可访问的代码审计工作台,支持从 GitHub 发现候选开源 Web CMS,或直接导入本地仓库,再通过规则层与大模型复核生成可下载的 HTML 报告。控制台首页审计报告

    阅读全文
  • 文章封面

    通过MQTT实时获取锂电池信息-MAX17048

    作者:黑白之道发布日期:2026-05-15 08:04:06

    在物联网方案中,我们需要读取锂电池的电压、容量、输出电流等信息。以便我们对电池状态有较好的掌握,以免造成设备停电带来故障。在前期的文章中,我们也讲到过利用INA219模块来实现对电池信息的获取,但是效

    阅读全文
  • 文章封面

    VS命令执行与防御

    作者:黑白之道发布日期:2026-05-15 08:04:06

    0x01 背景最近在网上冲浪时发现曾哥团队推送了这样一则消息:使用VS项目进行钓鱼,一番搜索发现去年10月存在同样的APT投毒项目,海莲花组织注册Github账号Jiefeng伪装为国内安全研究员,发

    阅读全文
  • 文章封面

    离线、 断网 也能被攻破——物理隔离最后防线

    作者:黑白之道发布日期:2026-05-14 08:33:15

    导语:物理隔离这个"最后的防线"正在被重新审视。当年ODINI只是一个学术概念验证,但今天物理隔离网络被植入恶意软件的门槛已经大幅降低,这条攻击路线的可行性正在快速上升。想象一个场景:有一台计算机,断

    阅读全文
  • 文章封面

    Pwn2Own被0day狂潮冲垮:一场暴露行业底层逻辑崩溃的安全危机

    作者:黑白之道发布日期:2026-05-14 08:33:15

    🌈导语:2026年Pwn2Own柏林站,创下19年历史纪录——不是因为技术突破,而是因为收到的0day太多,主办方Trend Micro ZDI直接关门拒收。紧接着,被拒研究者开始批量公开漏洞,一场围

    阅读全文
  • 文章封面

    App过度索取授权或被境外间谍利用,国家安全部提醒→

    作者:黑白之道发布日期:2026-05-14 08:33:15

    手机里各种各样的应用程序(App)五花八门,在方便我们生活和工作的同时,似乎也越来越能精准地“捕捉”到我们的想法,相信不少人都有过“你在想什么,手机就给你推送什么”的经历。App的这种“正合我意”是怎

    阅读全文
  • 文章封面

    黑客感拉满!这款开源工具,一键看透身边所有无线设备

    作者:黑白之道发布日期:2026-05-14 08:33:15

    WireTapper介绍WireTapper 是一款专注无线开源情报(OSINT)+ 信号情报(SIGINT) 的开源平台,主打被动信号监测,不用主动入侵设备,就能发现、定位、分析周边各类射频设备,相

    阅读全文
  • 文章封面

    AI中转站的黑与白

    作者:黑白之道发布日期:2026-05-14 08:33:15

    海外大模型厂商对中国大陆IP的封锁,叠加信用卡绑定的支付壁垒,催生了一条特殊的灰色产业链——AI中转站。它们套上海外服务器的马甲,用人民币结算替代外币支付,把受限的顶尖算力打包成“代购”服务,悄然渗透

    阅读全文
  • 文章封面

    网络安全史上一个里程碑式事件——攻击者首次使用AI大模型自主发现并武器化了0Day

    作者:黑白之道发布日期:2026-05-13 08:18:28

    导语:2026年5月11日,谷歌威胁情报组(GTIG)发布报告,披露了网络安全史上一个里程碑式事件——攻击者首次使用AI大模型自主发现并武器化了一个零日漏洞,成功绕过某流行开源Web管理工具的双因素认

    阅读全文
  • 文章封面

    我认为——90天漏洞披露政策已死

    作者:黑白之道发布日期:2026-05-13 08:18:28

    导语:2026年5月7日,研究员金贤宇(@v4bel)在GitHub(盖ithub)上公开了脏碎片(Dirty Frag)的全部细节——两个Linux内核提权漏洞、完整利用代码、工作概念验证。发布的原

    阅读全文
  • 文章封面

    84个 npm 包遭供应链投毒攻击解析

    作者:黑白之道发布日期:2026-05-13 08:18:28

    导语:5月11日 UTC 19:20,npm 仓库凭空多出 84 个恶意版本,涵盖 42 个 @tanstack/* 包——而且全部是通过 TanStack(栈式全家桶)自己的 CI/CD 管道合法签

    阅读全文
  • 文章封面

    信息收集思路大总结(太干了)

    作者:黑白之道发布日期:2026-05-13 08:18:28

    当我们进行信息收集的时候,可能我们获取到的是一个域名或者公司名称或者一个IP等等,在这种情况下我们需要就需要针对不同的信息来进行下一步操作。 那么我们根据得到的不同信息来分开讲解应该怎么进行下一步收集

    阅读全文
  • 文章封面

    三星最新旗舰智能手机 S26(Exynos 2600 芯片组)的 root 权限

    作者:黑白之道发布日期:2026-05-13 08:18:28

    我们的AI代理在Ubuntu 26.04发布当天就成功获取了root权限 :)我们获得了三星最新旗舰智能手机 S26(Exynos 2600 芯片组)的 root 权限。据我们所知,这是自三星在 On

    阅读全文
  • 文章封面

    开源小组件,汽车安全的新盲区——16个CVE的警示

    作者:黑白之道发布日期:2026-05-12 08:27:59

    导语:2026年5月,一批涉及汽车与嵌入式开源组件的CVE集中公开,覆盖CAN、UDS、ISO-TP、J1939等核心协议路径。16个编号带来的不是单个漏洞故事,而是一份行业长期忽略的"供应链长尾账单

    阅读全文
  • 文章封面

    等保测评Skill开源了,安全圈炸了

    作者:黑白之道发布日期:2026-05-12 08:27:59

    网络安全威胁层出不穷的今天,你是不是也有这些困惑:个人和企业到底该怎么筑牢自己的网络安全防线?怎么快速找到网络环境里的安全漏洞、及时补上?国家强制要求的网络安全等级保护,有没有更简单高效的落地方法?爆

    阅读全文
上一页下一页