Qortora · Search · Indexed page

security.solidot.orgFetched 2026-08-17T10:37:35Z

奇客资讯网

奇客Solidot是至顶网下的科技资讯网站,主要面对开源自由软件和关心科技资讯读者群,包括众多中国开源软件的开发者,爱好者和布道者。口号是“奇客的知识,重要的东西”。

Open original source · Full cached text

奇客资讯网 登录 注册 文章 往日文章 往日投票 皮肤 蓝色 橙色 绿色 浅绿色 分类: 首页 Linux 科学 科技 移动 苹果 硬件 软件 安全 游戏 书籍 idle 云计算 高飞的电子替身 关注我们: solidot新版网站常见问题,请点击这里查看。 Solidot 公告 文章提交注意事项: 请在发布文章时用HTML代码加上至少一条新闻来源的链接;原创性消息,可加入相关信息(如涉及公司的网址)的链接。有任何问题,邮件至:he.fang#zhiding.cn 注意:收到邮件乱码的用户请修改客户端的默认字体编码,从"简体中文(GB2312)"修改为"Unicode(UTF-8)"。 投 票 如果Solidot做一些纪念品,你想要什么? 电脑和手机周边 服饰 潮玩伴手礼 只要是Solidot出品,啥都行 [ 结果 | 投票] 评论:0 | 得票数:2890 热门文章 年轻美国人日益不信任 AI 及 AI 公司高管 (0) 俄罗斯导弹使用了英伟达的 Jetson Orin (0) 美国历史上的奴隶制可预测今天的黑人白人死亡率差异 (0) 穷人比富人更早出现身体上的老化迹象 (0) 欧洲创纪录热浪杀死了 2.5 万人 (0) Linux 7.2 释出 (0) 美国一原告在法庭文件中植入针对 LLM 的提示词 (0) Waymo 从中国进口了 3200 辆 Zeekr 自动驾驶汽车 (0) 刻薄话让你在社媒上更引人瞩目 (0) 微软将移除有 25 年历史的命令行工具 WMIC (0) 热门评论 很正常 (1 points, 一般) by Craynic 在 2026年07月27日13时22分 星期一 评论到 古代语言的多样性远超今日 发电不需要油吗 (1 points, 一般) by Craynic 在 2026年06月03日13时51分 星期三 评论到 能源危机推动 37 个国家的电动汽车销量创新高 所以firefox 已经路边一条,对用户的需求漠视的结果就是这样了 (1 points, 一般) by solidot1745479987 在 2026年04月20日11时14分 星期一 评论到 Firefox 加入了对 Web Serial API 的支持 (1 points, 一般) by solidot1775703930 在 2026年04月09日11时09分 星期四 评论到 Sam Altman 能被信任吗? 很难想象现代Linux居然还能跑在i486上 (1 points, 一般) by Craynic 在 2026年04月07日19时41分 星期二 评论到 Linux 准备移除对 i486 CPU 的支持 很多单词已经不再实用 (1 points, 一般) by Craynic 在 2026年04月07日13时22分 星期二 评论到 人们日常说话的单词量比上一年减少 300 个单词 表示方向不还是得有那么多个维度吗 (1 points, 一般) by Craynic 在 2026年03月30日13时35分 星期一 评论到 Google TurboQuant AI 压缩算法大幅减少大模型内存使用 sora的核心用户是内容创作者 (1 points, 一般) by Craynic 在 2026年03月27日13时16分 星期五 评论到 Sora 为何失败:每天推理成本最高 1500 万美元总收入仅为 210 万美元 夏天骑摩托的时候,最喜欢带着有线耳机听相声或小说 (1 points, 一般) by kracker1911 在 2026年03月17日09时36分 星期二 评论到 有线耳机销量暴增 不如用网易邮箱 (1 points, 一般) by Craynic 在 2026年03月10日11时20分 星期二 评论到 FBI 通过 Proton Mail 识别抗议者身份 快速链接 至顶网 Linux中国 科技行者 奇客情报站 智者新时代 管理现代化 安全: 企业错配系统向 @noreply.net 之类的域名发送邮件 Edwards(42866) 发表于2026年08月13日 14时06分 星期四 来自失眠 安全研究员 Cory Solovewicz 分别在 2020 年和 2024 年购买了两个域名 noreply.us 和 noreply.net,他原本计划用于过滤该域名地址收到的邮件,结果发现有很多企业的邮件系统也会向该域名发送邮件,而且数量非常庞大。他无意中打造了一个蜜罐。他在本月举行的 Defcon 安全大会公布了结果:noreply.net 自 2024 年 12 月以来收到了 401,796 封邮件,平均每天 699.99 封;noreply.us 数量没有这么多,自 2020 年以来发送了 37255 封邮件。他指出,邮件是企业邮件系统自动发送的,并非人工撰写,这些都是内部系统配置错误导致的。另一名安全研究员 Mike Sheward 在购买了 deleteduser.com 域名之后也有类似的发现,企业没有真的彻底删除用户账号,而只是改了电邮地址。Sheward 透露,一家 AI 公司向该域名发送了大量邮件,该公司利用目标识别技术检测中东工业场所中可能违反安全规程的工人,他从这家公司收到了数千张 CCTV 监控录像截图。 阅读原文 112 收藏 评论 安全: 微软八月例行更新修复 421 个 bug,包括正被朝鲜黑客利用的 0day Edwards(42866) 发表于2026年08月12日 16时12分 星期三 来自灵魂骑士 微软本周二释出了八月例行安全更新,共修复 421 个 bug,比上个月少约 200 个,在 AI 辅助漏洞披露和修复时代,bug 修复数动辄数百已成为新常态。其中一个 bug CVE-2026-68820 正被朝鲜黑客组织 Lazarus Group 利用。它是 Windows Ancillary Function Driver for WinSock 的一个释放后使用 bug,攻击者能利用该 bug 以 SYSTEM 权限执行代码且无需用户交互。发现该 bug 的安全公司 Check Point 称,Lazarus Group 正通过钓鱼攻击利用该 bug,当受害者打开特制 PDF 文件后攻击者会安装名为 Troy 的后门。 阅读原文 127 收藏 评论 安全: 三星智能电视应用禁止住宅代理 Edwards(42866) 发表于2026年08月04日 14时45分 星期二 来自蒲公英王朝2:风暴之墙 在 LG 之后,三星也宣布禁止嵌入了住宅代理得智能电视应用。嵌入住宅代理 SDK 的应用会出售用户的家用 IP 作为代理服务使用。智能电视是理想的代理主机,它基本上一直处于插电状态,同时接入了家用 WIFI,但不像 PC 没人会去检查其可疑后台活动。此前的研究发现,LG webOS 应用商店逾 42% 的游戏和其它应用内置了住宅代理 SDK,三星 Tizen 应用商店也有逾四分之一应用内置了住宅代理 SDK。部分嵌入住宅代理 SDK 的应用安装量多达数亿,相关应用甚至还被三星推荐过。三星在一份声明中表示正在封禁嵌入住宅代理 SDK 的应用,将移除包含此类功能的应用。 阅读原文 323 收藏 评论 安全: 冷钱包攻击导致比特币被盗近 8900 万美元 Edwards(42866) 发表于2026年08月03日 16时34分 星期一 来自羊皮纸迷踪 硬件钱包本应是保存比特币最安全的地方:不联网、密钥不离设备,攻击者需物理接触才能盗取加密货币。Coinkite 制造的比特币硬件钱包 Coldcard 使用硬件随机数生成器产生 128 位熵值,这个数字是如此之大现有的计算能力无法破解。然而 2021 年 3 月的一次更新引入了严重 bug,默认的硬件随机数生成器被切换为软件随机数生成器,在 Mk3 设备上,有效搜索空间缩小到 40 位。128 位和 40 位之间的差异是无法被打开的锁和可以被打开的锁之间的区别。攻击者可以租用云计算资源进行暴力破解,在无需接触硬件的情况下获得钱包的密钥。过去几天,攻击者从 4585 个地址窃取了 1367 个比特币,价值近 8900 万美元。Coinkite 已释出新固件,受影响用户需在更新后的硬件上生成全新钱包,将比特币迁移至新钱包。 阅读原文 347 收藏 评论 安全: Arch Linux 关闭 AUR 孤儿包的领养和修改功能 Edwards(42866) 发表于2026年07月31日 23时54分 星期五 来自少数派报告 前一段时间未知身份的攻击者创建了一系列新账号,然后通过这些账号接管无人维护的 Arch User Repository(AUR)孤儿包,植入恶意代码,推送恶意更新。Arch Linux DevOps 团队现在宣布关闭 AUR 孤儿包的领养和修改功能。AUR 中有逾 107,000 个软件包,其中近 14,000 个无人维护可供认领,此前任何注册用户都可以认领和修改这些无人维护的软件包。在攻击发生之后,Arch Linux 关闭了新用户注册功能,后注册功能于 7 月 13 日恢复。对恶意负荷的分析显示,攻击者的目的是通过植入远程访问木马窃取用户数据。 阅读原文 407 收藏 评论 安全: Google 为 Chrome 开发不重启打补丁功能 Edwards(42866) 发表于2026年07月31日 18时45分 星期五 来自虚拟现实 Google 官方博客称,LLM 正在解锁自动化漏洞发现的能力,使得漏洞发现的速度以及数量都远超过去,因此需要采用新的方法应对这一新形势。它的一项应对之策是开发名为动态补丁(dynamic patching)的新功能。该功能可以在大多数情况下让 Chrome 浏览器无需重启就打上安全补丁。利用 Chrome 的多进程架构,动态补丁可以动态地将后台子进程如渲染器和 GPU 的二进制文件逐一替换为更新后的版本。 阅读原文 417 收藏 评论 安全: DEF CON 禁止有录像功能的智能眼镜 Edwards(42866) 发表于2026年07月29日 15时40分 星期三 来自奇岛 即将于 8 月 6 日在拉斯维加斯举行的年度黑客大会 DEF CON 禁止与会者佩戴有录像功能的智能眼镜。DEF CON 允许与会者拍照,但有诸多限制,事实上除了演讲者不允许拍摄其他人,除非摄影师征得被拍者的同意。这一拍照政策在 Meta 等公司的智能眼镜流行前一直没变。有录像功能的智能眼镜被认为会侵犯与会者的隐私,破坏彼此之间的互动。有与会者表示如果被秘密录像,他们不太愿意继续参加线下会议。 阅读原文 457 收藏 评论 安全: GrapheneOS 警告在胁迫下删除手机数据可能会有法律后果 Edwards(42866) 发表于2026年07月26日 21时17分 星期日 来自2061太空漫游 安全加固 Android 操作系统 GrapheneOS 项目通过其官网介绍了锁定设备的防数据提取功能,警告使用胁迫密码删除手机数据可能会导致人身伤害或法律后果。GrapheneOS 称其安全功能目前是基于 Google Pixel 手机的硬件安全特性,2027 年通过与摩托罗拉和高通合作将会扩大到其它设备。开发者称 GrapheneOS 不依赖于“胁迫密码”保护用户数据,操作系统在 Android 以及 Pixel 基础上提供了大量安全特性,包括:针对暴力破解,10 次失败后设备锁定 4 小时,15 次失败后锁定 41 天,最多允许 20 次尝试;密码支持最长 128 个字符,支持使用高熵的 Diceware 密码短语,可选指纹 PIN 码;设备锁定时会在软件和硬件层面阻止新的 USB 连接;锁定设备间隔 18 小时后会自动重启;Android 为每个次要用户(secondary user)和私密空间使用独立的加密密钥加密数据,等等。 阅读原文 448 收藏 评论 idle: LG 显示器应用不再弹出迈克菲广告 Edwards(42866) 发表于2026年07月24日 17时58分 星期五 来自天风怒 当你的计算机接上 LG 显示器,它会通过 Windows Update 自动安装应用 LG Monitor App Installer,安装之后该应用会不时弹出广告,其中最常见的广告是迈克菲杀毒软件。其它还有 LG 自家产品广告如 LG Switch、LG Calibration Studio、LG Dual Controller 和 LG Channels。此举在消费者中间引发了强烈反应,以至于微软都出来做出回应。微软 Windows 和设备执行副总裁 Pavan Davuluri 称,他们联系了 LG 团队,LG 已经同意立即在其应用中禁止迈克菲广告弹窗。除此之外一切照旧。 阅读原文 456 收藏 评论 安全: 黑客利用刚释出补丁的漏洞入侵 WordPress 网站 Edwards(42866) 发表于2026年07月21日 17时50分 星期二 来自破译滑铁卢 WordPress 上周释出补丁修复了两个高危漏洞,它督促运行 WordPress 软件的网站立即更新,漏洞是如此严重以至于 WordPress 在条件允许的情况下启用了强制更新。安全公司随后警告,黑客正利用漏洞入侵未更新的 WordPress 网站。WordPress 是最流行的博…