新攻击手法"Pass-ta-key"揭示了大众对通行密钥的诸多误解
研究人员披露了一种名为"Pass-ta-key"的攻击方式,可提取Windows版谷歌密码管理器中存储的所有通行密钥。这一发现揭示了一个普遍误解:FIDO2规范并不强制要求将通行密钥存储于TPM等专用硬件中。为支持多设备...
研究人员披露了一种名为"Pass-ta-key"的攻击方式,可提取Windows版谷歌密码管理器中存储的所有通行密钥。这一发现揭示了一个普遍误解:FIDO2规范并不强制要求将通行密钥存储于TPM等专用硬件中。为支持多设备...
Palo Alto Networks凭借Cortex XDR连续第四年入选Gartner端点保护平台魔力象限领导者。随着企业大规模部署AI智能体,传统端点安全工具对本地模型、插件等形成严重盲区。Cortex XDR通过统...
苹果公司因收到大量AI辅助生成的低质量漏洞报告,于今年6月对安全研究人员的提交数量设置上限,触及上限后须等待30天才能继续提交。意大利网络安全公司Bynario借助GPT-5.5在三周内发现逾50个macOS潜在漏洞,其...
达美航空一架从拉斯维加斯飞往亚特兰大的航班上,一名身份不明的乘客疑似搭建了伪造Wi-Fi网络,冒充机载合法无线网络。飞行员发现后向空中交通管制发出警报,并关闭了飞机正版Wi-Fi约30分钟。达美航空表示飞行安全未受影响,...
谷歌Chrome浏览器新增设备绑定会话凭证(DBSC)功能,通过将加密密钥存储于设备硬件安全区(如Windows的TPM或苹果的安全隔区),有效防御会话Cookie窃取攻击。攻击者即便获取Cookie,也因无法提取私钥而...
FBI发出警告,网络犯罪分子正通过暴力破解密码、冒充客服人员及钓鱼邮件等社会工程学手段,入侵成人和儿童的社交媒体账号,窃取私密图片和视频。受害者随后遭受勒索或内容被公开传播,甚至面临骚扰、跟踪等二次伤害。安全专家指出,此...
加拿大黑客Connor Riley Moucka承认参与一个黑客组织,该组织攻击了165家机构,窃取大量客户记录并勒索数百万美元。受害企业包括AT&T、Ticketmaster和Neiman Marcus等。黑客利用盗取...
一架从拉斯维加斯飞往亚特兰大的达美591航班上,疑似DEF CON安全会议与会者伪造了机载Wi-Fi热点"Delta WiFi Fast",并设置钓鱼页面窃取乘客凭证。飞行员通过ACARS系统发出警报,机载Wi-Fi被迫...
安全公司Leonardo推出的SignalTrace系统,可与自动车牌识别设备协同工作,通过捕捉蓝牙等无线信号,识别频繁同行的设备组合,并将其与车牌记录和位置时间戳关联。该系统无需知道车牌号即可搜索行动规律。研究人员指出...
安全研究公司A Security披露,Zoom存在一个严重安全漏洞,攻击者可借助其注释功能在会议中对所有参与者的设备执行恶意代码,实现数据窃取、远程开启摄像头/麦克风或植入恶意软件,且全程无任何视觉提示。研究人员仅使用公...
本期播客邀请圣路易斯健康科学与药学大学CIO Zach Lewis及WordPress VIP CTO Brian Alvey,围绕网络安全事件中的领导力展开讨论。内容涵盖:如何识别安全威胁的早期信号、区分"险些失误"与...
微软企业副总裁David Weston在Black Hat USA大会上指出,AI正使攻击者比以往更快地发现和利用软件漏洞,传统补丁管理已难以应对。微软安全响应中心每六周处理的漏洞数量翻倍,CVE月处理量较3月增长约9倍...
加拿大警方和国防机构现可在本国云平台上运行态势感知工具TAK,无需将敏感作战数据传输至境外云服务商。加拿大主权云提供商ThinkOn与无人机技术公司AVSS完成集成,使MAVLink兼容无人机的遥测和视频数据可直接导入T...
隐私搜索引擎DuckDuckGo联合眼镜品牌Knockaround推出"反监控"太阳镜,以讽刺方式抗议搭载摄像头的AI智能眼镜。这款售价35美元、名为"普通太阳镜"的产品不含摄像头、麦克风或任何AI功能,仅提供偏光镜片和...
OpenAI正在扩展其面向网络安全专业人员的Daybreak计划,新增Daybreak Blue和Daybreak Red两个访问层级。该计划于今年5月启动,通过移除商业模型中的安全过滤器,允许参与者使用GPT-5.6 ...
随着AI驱动的网络攻击日益增多,OpenAI宣布扩展其网络安全防御服务Daybreak,并推出全新网络安全专用模型GPT-5.6-Cyber。Daybreak现分为Blue和Red两个层级:Blue面向大多数企业提供事件...
Palo Alto Networks Unit 42发布报告,揭示攻击者绕过通行密钥(Passkey)保护的三类攻击方式,统称"Pass-ta-key"。分析师指出,这些攻击需在成功入侵并植入恶意软件后才能实施,问题根源...
全球物流巨头Ceva Logistics遭遇网络攻击,欧洲至少8个仓库受影响,导致大量客户个人信息泄露。荷兰电商Bol、奢侈零售商De Bijenkorf、银行巨头ING、足球俱乐部Ajax及眼镜品牌Ace & Tate...
营销科技巨头Klaviyo的注册页面存在配置错误,导致新用户的注册信息(包括邮箱、密码、公司名称及电话等)被泄露给Facebook、Google、HubSpot、微软、LinkedIn及X等第三方广告商和科技公司。该漏洞...
安全研究员Cory Solovewicz购入noreply.net和noreply.us域名后,意外成为企业内部数据的"收件人"。自2024年12月以来,他累计收到逾40万封自动邮件,内容涵盖员工受伤报告、客户订单、系统...