供应商身份冒充欺诈已成为工业制造商的运营风险
随着工业制造日益数字化,机器人、自动化系统与互联供应链的深度融合在提升效率的同时,也引入了新型网络安全风险。供应商伪冒欺诈通过利用受信任的供应商关系,操控采购流程、篡改付款指令或注入虚假发票,已从单一安全事件演变为影响生...
随着工业制造日益数字化,机器人、自动化系统与互联供应链的深度融合在提升效率的同时,也引入了新型网络安全风险。供应商伪冒欺诈通过利用受信任的供应商关系,操控采购流程、篡改付款指令或注入虚假发票,已从单一安全事件演变为影响生...
RubyGems团队为包管理工具Bundler新增"冷却期"功能,旨在防御近期频发的软件供应链攻击。该机制通过设定等待天数,延迟安装近期更新的Ruby包,为社区提供时间识别潜在恶意代码。近年攻击者惯用窃取开发者凭证的方式...
安全研究人员警告,npm JavaScript注册表中出现了pgserve和automagik的恶意版本。下载这些版本将导致AWS、Azure、GCP凭证、SSH密钥、加密钱包及浏览器密码被窃取,恶意软件还会自我传播至其...
开源扫描器Trivy遭供应链攻击后,超过1000个组织的云环境被感染窃密恶意软件。攻击者TeamPCP利用窃取的访问令牌篡改Trivy版本,并与Lapsus$等勒索团伙合作。受影响环境可能扩展至万个,攻击还波及AI中间件...
斯坦福教授Andrew Ng推出的Context Hub服务旨在为编程代理提供API文档,但研究人员发现该服务存在重大安全漏洞。攻击者可通过提交恶意文档来毒害AI代理,使其在生成代码时包含虚假依赖项。测试显示,不同AI模...
美国联邦通信委员会周一宣布禁止进口新的外国制造消费级路由器,理由是存在"不可接受"的网络和国家安全风险。该决定旨在保护美国人和国家依赖的通信网络基础设施。除非获得国防部或国土安全部的有条件批准,否则所有外国制造的消费级路...
超微电脑联合创始人因涉嫌违规向中国出口英伟达AI芯片被起诉后辞职,此案暴露了AI基础设施深层问题:硬件需求激增、出口管制与供应链完整性的冲突。高端GPU已从普通组件转变为严格管制的技术产品。分析师认为,AI基础设施不应被...
应用安全公司OX Security发现,四个广泛使用的VS Code扩展存在严重安全漏洞,累计下载量达1.28亿次,可能导致文件窃取、远程代码执行和本地网络侦察。这些漏洞包括Live Server的关键级漏洞、Code ...
勒索软件组织RansomHub声称成功入侵苹果重要合作伙伴立讯精密,窃取了包括苹果产品数据、机密设计文件和员工个人信息在内的高度机密资料。立讯精密是iPhone、AirPods和Vision Pro的制造商,苹果业务占其...
2025年开源软件发展围绕四大趋势展开:AI领域快速崛起,开源AI数据集和框架获得显著进展,代理AI完全依赖开源技术;商业模式持续演进,更多公司从开源转向"伪开源"许可,引发项目分叉;资金短缺问题加剧,60%的开源维护者...
Chainguard发布可信开源软件季度报告,基于1800多个容器镜像项目和近5亿次构建的数据分析。报告显示:Python因AI需求成为最受欢迎的开源镜像;超半数生产环境运行在热门项目之外的长尾镜像上;98%的漏洞出现在...
热门AI驱动的VS Code衍生工具如Cursor、Windsurf等被发现推荐Open VSX注册表中不存在的扩展程序,为恶意攻击者发布同名恶意软件包创造机会。这些IDE继承了微软扩展市场的官方推荐列表,但这些扩展在O...
英国政府发布新的反勒索软件指导文件,旨在解决供应链安全薄弱环节。该指南与新加坡当局联合制定,帮助组织识别供应链问题并采取实际措施检查供应商安全性。英国国家网络安全中心过去一年处理了204起"国家重大"网络安全事件。指南强...
联想首席安全官Doug Fisher近日接受采访,分享了公司在安全和AI治理方面的策略。他强调了建立客户信任的重要性,介绍了联想全面的安全体系和AI项目审核流程。Fisher还讨论了人才短缺、供应链安全等挑战,以及AI加...