桔子数科多岗位诚聘安全工程师,职等你来! 不安全 5 months 2 weeks ago 文章介绍了桔子数科的三个高级安全工程师岗位(基础安全、应用安全、办公安全),包括工作职责、任职要求及薪资待遇(30k-40k),并简要介绍了公司背景。
[下载] 微软发布Windows 10 22H2 KB5063842预览更新 修复输入法等多个BUG 不安全 5 months 2 weeks ago 微软为Windows 10 22H2发布KB5063842预览更新,修复包括微软拼音输入法显示异常等问题。该更新为测试版本,建议游戏玩家和办公用户暂缓安装。新功能包括企业备份工具等。可通过Windows更新或手动下载安装包获取。
谷歌将验证所有 Android 开发人员,以阻止 Google Play 上的恶意软件 不安全 5 months 2 weeks ago 云flare错误代码521表示服务器无法连接到目标服务器,常见于配置错误、过载或网络问题导致服务不可用。
谷歌将验证所有 Android 开发人员,以阻止 Google Play 上的恶意软件 HackerNews 5 months 2 weeks ago HackerNews 编译,转载请注明出处: 谷歌推出名为“开发者验证”(Developer Verification)的安卓新防护机制,旨在阻止从官方Google Play商店外通过侧载方式安装的恶意应用。此前,谷歌已在2023年8月31日要求Play商店上架应用的发布者提供D-U-N-S(全球数据通用编码系统)编号,该措施显著降低了平台内的恶意软件比例,但未覆盖应用商店外的大量开发者生态。 “我们发现恶意行为者常利用匿名身份伪装开发者,盗用品牌形象制作高仿应用来侵害用户,”谷歌在公告中指出,“此类威胁规模巨大:最新分析显示,通过互联网侧载渠道传播的恶意软件数量是Google Play应用的50倍以上。” 尽管外部威胁更为普遍,新规要求同时适用于Google Play及第三方应用商店托管的应用。自2026年起,所有安装于“认证安卓设备”的应用必须来自已完成谷歌身份验证的开发者。 开发者验证计划将于2025年10月开放早期测试,2026年3月全面开放注册。2026年9月,巴西、印度尼西亚、新加坡和泰国将率先强制执行身份验证要求,2027年起全球推广。届时,未通过验证的侧载应用在认证设备上将被系统拦截并显示安全警告。 “认证安卓设备”指通过谷歌兼容性测试套件(CTS)认证、预装Google Play服务、Play商店及Play Protect的设备,涵盖三星、小米、摩托罗拉、一加、OPPO、vivo及谷歌Pixel等主流品牌。而华为设备、亚马逊Fire平板,以及采用深度定制系统、组件来源存疑的山寨电视盒或手机等“非认证设备”不受新规约束,用户仍可自由侧载未经验证的匿名开发者应用。 消息来源: bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文 hackernews
JVN: Danfoss製AK-SM 8xxAシリーズにおける複数の脆弱性 統合版 JPCERT/CC 5 months 2 weeks ago Danfossが提供するAK-SM 8xxAシリーズには、複数の脆弱性が存在します。
多国政府与科技巨头东京共商对策,打击朝鲜 IT 人员全球渗透计划 不安全 5 months 2 weeks ago 文章描述了错误代码521的含义及其对网络访问的影响,并解释了该错误通常由Cloudflare网络问题或服务器配置不当引起。文章还提供了排查和解决该问题的方法建议。
多国政府与科技巨头东京共商对策,打击朝鲜 IT 人员全球渗透计划 HackerNews 5 months 2 weeks ago HackerNews 编译,转载请注明出处: 美国国务院表示,其与日本及韩国外务省协作在东京举办论坛,旨在应对朝鲜公民通过非法手段获取信息技术职位的多年渗透活动。本次论坛汇集130余位参与者,涵盖自由职业平台、支付服务提供商、加密货币企业及人工智能公司等领域。 该论坛旨在为各利益相关方搭建信息共享平台,共同制定防御策略。多起案例显示,日本与韩国企业(尤其是加密货币行业)因误雇朝鲜IT人员已损失数百万美元。 美日韩三国自2022年起就此展开合作,并于今年1月共同指出朝鲜知名黑客组织“拉撒路集团”(Lazarus Group)持续通过加密货币窃取活动实施网络犯罪,目标涵盖交易所、数字资产托管商及个人用户。除日本加密货币公司DMM Bitcoin和印度平台WazirX遭窃5亿美元外,朝鲜黑客还从Upbit、Rain Management及Radiant Capital等平台盗取1.16亿美元。 朝鲜政府通过该计划为其大规模杀伤性武器及弹道导弹项目筹集数亿美元资金。具体操作模式为:身处中国、俄罗斯或东南亚的朝鲜公民利用窃取的欧美身份证明,受雇于西方企业并获取高薪。数百名朝鲜人员以此获得职位,其中多人同时在多家财富500强企业兼任工作。 尽管部分公司承认这些IT人员工作能力合格,但美国官员警告潜在风险包括:敏感数据泄露、企业声誉损害、法律追责后果,以及掌握企业内部资产路径的朝鲜黑客可能发动后续攻击。 上月,美国财政部对三名参与IT渗透计划的朝鲜高级官员实施制裁,同时判处一名亚利桑那州女子八年监禁——该女子在美国境内运营“笔记本农场”,协助朝鲜人员伪装在美国本土工作。 消息来源: therecord; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文 hackernews
[下载] Windows Terminal终端应用发布新版本 带来全新且更可靠的窗口架构 不安全 5 months 2 weeks ago 微软发布Windows Terminal v1.23版本,经过6个月开发周期优化窗口架构提升稳定性,并重新设计新标签页下拉菜单UI。新增拖拽路径转换、窗口大小控制等功能。
新型 Sni5Gect 攻击可致手机崩溃,并强制 5G 降级 4G HackerNews 5 months 2 weeks ago HackerNews 编译,转载请注明出处: 新加坡科技设计大学(SUTD)旗下ASSET(自动化系统安全)研究团队开发出一种无需依赖伪基站(gNB)即可将5G连接降级至低世代网络的新型攻击技术。该攻击基于名为Sni5Gect(“Sniffing 5G Inject”的缩写)的开源工具包,能够嗅探基站与用户设备(UE,即手机)间传输的未加密消息,并通过空口向目标设备注入恶意消息。 据研究者罗世杰(Shijie Luo)、Matheus Garbelini、Sudipta Chattopadhyay和周建英(Jianying Zhou)介绍,该框架可实现多种攻击,包括:使设备调制解调器崩溃、强制网络降级至旧世代、设备指纹识别或绕过认证机制。与传统依赖伪基站的5G攻击不同,Sni5Gect以第三方身份插入通信链路,在用户设备接入过程中被动嗅探消息并实时解码协议状态,进而利用状态信息精准注入攻击载荷。 技术原理与突破 攻击利用5G通信中认证前阶段的安全窗口:当手机发起随机接入(RACH)至建立NAS安全上下文期间,基站与设备交换的消息既无加密也无完整性保护。攻击者无需掌握设备凭证,即可监听上下行流量并注入伪造消息。其核心创新在于: 被动嗅探:实时解码基站与设备间未加密消息(如RRC建立请求、注册请求等),跟踪协议状态; 有状态注入:根据协议状态在关键时间点(如设备发送注册请求后)注入攻击载荷,设备误认消息来自合法基站而执行恶意指令。 攻击能力验证 研究团队在20米距离内对五款商用手机(一加Nord CE 2、三星Galaxy S22、谷歌Pixel 7、华为P40 Pro及Fibocom USB调制解调器)进行测试: 上下行流量嗅探准确率超80%; 数据包注入成功率高达70%-90%; 成功演示三类攻击: 单次注入生效:如注入畸形RRC消息触发调制解调器崩溃(利用5Ghoul漏洞),或注入“N1模式拒绝”消息强制5G降级至4G; 需响应的单次注入:通过“身份请求”消息诱骗设备返回加密的SUCI身份标识; 多阶段降级攻击(CVD-2024-0096):篡改认证请求的序列号并重播,触发设备防护机制拉黑5G基站,最终迫使其自动连接4G网络。 行业影响与响应 全球移动通信系统协会(GSMA)已承认该降级攻击的威胁性,并为其分配漏洞编号CVD-2024-0096。研究者强调,Sni5Gect不仅是首个无需伪基站的5G空口嗅探与注入框架,更为安全研究提供关键工具:既可推动运营商优化认证前消息的完整性校验机制,也能促进5G物理层安全及入侵检测技术的发展。 消息来源: thehackernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文 hackernews
微软改进Word应用默认启用云端自动保存功能 可以保存到OneDrive或其他云端位置 不安全 5 months 2 weeks ago 微软改进 Word 自动保存功能,默认启用云端保存,并支持 OneDrive 以外的云端位置(如 Google Drive、iCloud),提升数据可靠性和跨平台同步。新功能需 Word v2509 Build 19221.20000 或更高版本,并计划扩展至 Excel 和 PowerPoint Windows 版本。
日产汽车证实遭勒索攻击,设计工作室数据被窃取 不安全 5 months 2 weeks ago 文章描述了错误代码521的原因及其解决方法。该错误通常由ISP配置问题或防火墙设置导致,常见于网络连接异常时出现。用户需检查网络配置、联系ISP或调整防火墙设置以解决问题。
日产汽车证实遭勒索攻击,设计工作室数据被窃取 HackerNews 5 months 2 weeks ago HackerNews 编译,转载请注明出处: 日产汽车向BleepingComputer证实,其子公司Creative Box Inc.(CBI)的服务器遭到未授权访问,导致数据泄露。 此次回应是针对Qilin勒索软件团伙声称从CBI窃取4TB数据的声明。该团伙宣称窃取的数据包括3D车辆设计模型、内部报告、财务文件、VR设计工作流程及照片。 “2025年8月16日,日产设计承包商Creative Box Inc.(CBI)的数据服务器上检测到可疑访问,”日产发言人向BleepingComputer表示。“CBI立即实施了应急措施(例如阻断所有服务器访问权限)以降低风险,并向警方报案。” CBI是日产汽车株式会社全资拥有的东京设计工作室,定位为专注于实验性和概念车型设计的“智库”。 Qilin勒索组织于2025年8月20日在暗网勒索门户上添加CBI为受害者,声称窃取了所有设计项目并威胁公开数据,使竞争对手获得优势。该组织还公布了16张窃取数据的照片作为证据,内容涉及3D汽车设计图、电子表格、文档和汽车内饰图像。 Qilin勒索门户上列出的日产CBI条目 图片来源:BleepingComputer 日产声明目前正在调查事件,但已确认发生数据泄露。“详细调查正在进行中,现已确认部分设计数据遭泄露,”日产表示,“日产与CBI将继续调查并根据需要采取适当措施。” 这家日本汽车制造商强调,泄露数据仅影响日产自身(CBI的唯一客户),因此被盗数据不涉及其他公司、承包商或个人客户的信息。 Qilin勒索组织今年活动频繁,此前曾攻击出版集团Lee Enterprises和制药公司Inotiv等知名目标。该团伙被指利用Kickidler员工监控工具及两个Fortinet漏洞(CVE-2024-21762、CVE-2024-55591),无需认证即可在设备上远程执行代码。 消息来源: bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文 hackernews
ISC Stormcast For Wednesday, August 27th, 2025 https://isc.sans.edu/podcastdetail/9588, (Wed, Aug 27th) 不安全 5 months 2 weeks ago ISC Stormcast 播客报道网络威胁动态,值班专家 Xavier Mertens 提供最新安全信息。
网络攻击致内华达州政府网站及电话系统全面瘫痪 不安全 5 months 2 weeks ago 文章介绍了错误代码521的含义及其常见原因。该错误通常由Cloudflare引发,表示服务器未能及时响应请求。可能的原因包括服务器超时、网络问题或配置错误。建议用户检查服务器状态、网络连接或联系hosting提供商解决问题。
网络攻击致内华达州政府网站及电话系统全面瘫痪 HackerNews 5 months 2 weeks ago HackerNews 编译,转载请注明出处: 内华达州政府系统因周日(8月24日)凌晨发生的网络安全事件持续瘫痪,导致网站、电话线路及线下服务中断。州长乔·隆巴多(Joe Lombardo)周一下午发布声明称,紧急服务仍可运作,但该事件“持续影响州内特定技术系统的可用性” 。 隆巴多表示,“恢复期间,部分州政府网站或电话线路可能出现响应迟缓或短暂中断” 。州政府正与地方、部落及联邦合作伙伴协作恢复服务,并“使用临时路由和操作方案,尽可能维持公共访问渠道” 。 受事件影响,内华达州政府办公室周一全面暂停线下服务,各机构将另行通知恢复时间 。截至周一晚间,州政府官方网站仍处于离线状态 。州政府提醒居民警惕诈骗行为,强调绝不会通过电话或邮件索要个人信息或银行资料 。 州长声明补充称,调查将确认是否存在数据泄露 。目前尚无黑客组织宣称对此事件负责 ,联邦调查局已介入协助调查 。此次事件恰逢马里兰州政府同期报告网络攻击导致关键服务中断 ,而两周前拉斯维加斯刚举办全球顶尖的Black Hat网络安全大会 。 拉斯维加斯去年曾因美高梅度假村集团(MGM Resorts)勒索攻击事件陷入混乱:旗下曼德雷湾、贝拉吉奥等酒店赌场的角子机、房卡系统及ATM机大面积瘫痪数日,酒店无法受理信用卡支付,顾客被迫另寻住所,多家赌场员工被迫手工计算赌局盈亏 。美高梅最终承担超1亿美元损失,但拒绝支付赎金 。 消息来源: therecord; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文 hackernews
深入认识Swift Package Manager(SPM) 不安全 5 months 2 weeks ago Swift Package Manager(SPM)是苹果官方推出的Swift语言依赖管理工具,支持跨平台开发(iOS、macOS、Linux等),能够自动化完成包的依赖下载、编译及管理。其核心概念包括包、产物、目标和依赖,并提供官方原生支持、跨平台兼容及声明式依赖管理等优势。
[候补] Claude for Chrome扩展程序发布 支持在浏览器中连接AI和自动执行任务 不安全 5 months 2 weeks ago Anthropic 推出 Claude for Chrome 扩展程序,在浏览器中连接 AI 并自动执行任务。该扩展程序存在即时注入攻击风险,可能引发数据删除或金融交易等恶意行为。目前仅限 Claude Max 用户测试,并屏蔽金融服务、加密货币等高风险网站访问。