CERT Polska发现MikroTik RouterOS高危漏洞且已被利用 官方紧急发布修复补丁
波兰国家计算机应急响应小组(CERT Polska)于2026年9月5日发布警告,宣布在MikroTik RouterOS中发现了6个安全漏洞。其中,代号为“MikroTrick”的漏洞组合可允许攻击者在无需身份验证的情况下,通过SSH协议完全控制受影响的网络设备。官方确认上述漏洞已在公网遭到活跃利用,已有攻击者借此获取设备最高控制权并植入恶意账户。
目前MikroTik已正式发布补丁,更新至RouterOS 7.25beta3、7.24.2、7.23.4或6.49.21版本可有效防御此类攻击。系统更新后将引入“Flagged”扫描机制,自动检测并标记受攻击风险。专家建议管理员应立即安排设备升级,同步排查未知用户、异常脚本及配置变更;若无法即时更新,须立即限制SSH等关键服务的公网访问权限。
来源:CERT
波兰国家计算机应急响应小组(CERT Polska)于2026年9月5日发布警告,宣布在MikroTik RouterOS中发现了6个安全漏洞。其中,代号为“MikroTrick”的漏洞组合可允许攻击者在无需身份验证的情况下,通过SSH协议完全控制受影响的网络设备。官方确认上述漏洞已在公网遭到活跃利用,已有攻击者借此获取设备最高控制权并植入恶意账户。
目前MikroTik已正式发布补丁,更新至RouterOS 7.25beta3、7.24.2、7.23.4或6.49.21版本可有效防御此类攻击。系统更新后将引入“Flagged”扫描机制,自动检测并标记受攻击风险。专家建议管理员应立即安排设备升级,同步排查未知用户、异常脚本及配置变更;若无法即时更新,须立即限制SSH等关键服务的公网访问权限。
来源:CERT
AI新闻
AI 短剧制作价格大跳水,行业大洗牌 今年以来,AI 短剧迎来一轮爆发:技术门槛下降,大量从业者涌入,产能快速扩张,制作价格随之“跳水”。同样制作 AI 短剧,每分钟报价从 5000 元跌至几百元,逼近成本线;但定制短剧业务依旧可以达到每分钟 1 万-2 万元。当“会制作”不再是稀缺能力,AI 短剧行业竞争正从拼产量、拼价格,转向拼内容、拼市场。 数据显示,预计 2026 年国内 AI 剧漫剧市场规模有望超 400 亿元,同比增速 138%。海外市场表现同样亮眼,规模预计突破 40 亿美元,占海外微短剧整体规模近…
据央视财经报道,随着 AI 短剧、数字广告产业快速扩张,数字人脸素材采购需求持续高涨。
一门特殊的生意 ——“人脸授权”也因此火了起来。不用出镜拍戏、无需线下试镜,依靠自己的面部形象就能赚取收益。
平台工作人员表示,根据授权人不同,AI 数字形象分为普通人和专业演员两大类:
● 普通人的数字肖像按照每部短视频约 100 元付费使用;
● 专业演员则按使用范围和剧集长度定价,价格从 500 元到数千元。
采购方可以按年龄、性别、风格挑选并购买使用权。成交后,平台和授权人按比例分成。
行业研究机构 Data Eye 的估算数据显示,今年前 5 个月,AI 短剧市场规模已突破 220 亿元,全年有望冲击 400 亿元大关;一季度全行业上线的微短剧中,AI 微短剧占比超过 95%。
一门特殊的生意 ——“人脸授权”也因此火了起来。不用出镜拍戏、无需线下试镜,依靠自己的面部形象就能赚取收益。
平台工作人员表示,根据授权人不同,AI 数字形象分为普通人和专业演员两大类:
● 普通人的数字肖像按照每部短视频约 100 元付费使用;
● 专业演员则按使用范围和剧集长度定价,价格从 500 元到数千元。
采购方可以按年龄、性别、风格挑选并购买使用权。成交后,平台和授权人按比例分成。
行业研究机构 Data Eye 的估算数据显示,今年前 5 个月,AI 短剧市场规模已突破 220 亿元,全年有望冲击 400 亿元大关;一季度全行业上线的微短剧中,AI 微短剧占比超过 95%。
国内首份办公 Agent 用户行为:前 20% 用户消耗近九成算力,“头部效应”明显
国内首份《中国办公 Agent 用户行为不完全报告》今日发布,根据网易 LobsterAI 真实用户数据显示,办公 Agent 的使用呈现明显的“头部效应”,前 20%用户消耗了 87.4%的算力,其中前 5%的用户独占 53.5%的 token 消耗。同时,付费用户表现出极高黏性,其在 token 消耗、任务量和月活跃天数上分别达到免费用户的 6.2 倍、5.2 倍和 3.0 倍,重度使用是付费的主要驱动力。除简单问答之外,用户开始将更加复杂、长周期的深度工作托付给 Agent。数据显示,单次任务规模在 5 个月内增长 3.1 倍,8 月环比增幅高达 53%。
36kr |凤凰科技
国内首份《中国办公 Agent 用户行为不完全报告》今日发布,根据网易 LobsterAI 真实用户数据显示,办公 Agent 的使用呈现明显的“头部效应”,前 20%用户消耗了 87.4%的算力,其中前 5%的用户独占 53.5%的 token 消耗。同时,付费用户表现出极高黏性,其在 token 消耗、任务量和月活跃天数上分别达到免费用户的 6.2 倍、5.2 倍和 3.0 倍,重度使用是付费的主要驱动力。除简单问答之外,用户开始将更加复杂、长周期的深度工作托付给 Agent。数据显示,单次任务规模在 5 个月内增长 3.1 倍,8 月环比增幅高达 53%。
36kr |凤凰科技
Liquid Network 价值 3.2 亿美元的比特币被盗
比特币支付结算网络 Liquid Network 周日披露,自称白帽黑客的攻击者从其联盟钱包内转走了价值 3.2 亿美元的 4000 比特币。该联盟钱包共有 4200 比特币。攻击者被认为利用了一个上周修复的漏洞。Liquid Network 开发商 Blockstream 尝试通过链上签名消息与其对话,黑客表示在确保所有节点都打好补丁后会将比特币转回去。目前这些比特币仍然牢牢掌控在黑客手中。
比特币支付结算网络 Liquid Network 周日披露,自称白帽黑客的攻击者从其联盟钱包内转走了价值 3.2 亿美元的 4000 比特币。该联盟钱包共有 4200 比特币。攻击者被认为利用了一个上周修复的漏洞。Liquid Network 开发商 Blockstream 尝试通过链上签名消息与其对话,黑客表示在确保所有节点都打好补丁后会将比特币转回去。目前这些比特币仍然牢牢掌控在黑客手中。
ChatGPT 冲击内罗毕论文代写业,峰值至少 4 万人从业
肯尼亚内罗毕曾有至少 4 万人,为美国和英国大学的海外学生代写论文,涉及医学、计算机科学和工程等领域。ChatGPT 于 2022 年推出后,订单与价格大幅下跌,这一商业模式受到重创。
部分从业者转做降查重,试图让 AI 文本绕过相关检测。当地的转录、数据标注和内容审核等线上工作也在减少。
The Decoder
肯尼亚内罗毕曾有至少 4 万人,为美国和英国大学的海外学生代写论文,涉及医学、计算机科学和工程等领域。ChatGPT 于 2022 年推出后,订单与价格大幅下跌,这一商业模式受到重创。
部分从业者转做降查重,试图让 AI 文本绕过相关检测。当地的转录、数据标注和内容审核等线上工作也在减少。
The Decoder
LG 智能电视被指待机状态仍会录音,主动扫描局域网设备采集用户数据
在测试过程中,研究人员发现,即使电视处于待机状态、屏幕已经关闭,或者至少看起来已经关闭,电视仍然能够清晰地采集麦克风音频。当研究人员断开电视的以太网连接后,电视依然会在本地保存录音数据,并在网络连接恢复后将之前保存的音频文件上传出去。
原理和屏蔽方案:
在测试过程中,研究人员发现,即使电视处于待机状态、屏幕已经关闭,或者至少看起来已经关闭,电视仍然能够清晰地采集麦克风音频。当研究人员断开电视的以太网连接后,电视依然会在本地保存录音数据,并在网络连接恢复后将之前保存的音频文件上传出去。
原理和屏蔽方案:
它的核心原理其实并不复杂:智能电视的“关机”很多时候只是屏幕关闭,并不等于整个系统断电。 webOS 的 SoC、网络模块以及部分后台服务仍可以处于待机运行状态,因此能够继续执行网络扫描、遥测和其他后台任务。ACR 则类似“Shazam 识歌”,不断对画面或声音提取数字指纹,再与服务器数据库匹配,从而判断你正在观看什么,即使内容来自 HDMI、游戏机等外部设备。此前针对 LG、Samsung 的学术研究已经证实,ACR 可以跨不同输入源工作。
所以,仅仅把电视屏幕关掉、拔掉网线一段时间或者修改一个隐私选项,都不能视为彻底阻断。研究人员甚至发现 LG webOS 存在多个独立的联网组件,包括 Telemetry、ACR、广告、ThinQ、Crash Analytics 等,单纯封一个域名并不足以覆盖全部数据通道。
最彻底的屏蔽方案,是把电视真正当成“显示器”使用:不给 LG TV 接入互联网,只通过 HDMI 接 Apple TV、电脑或其他播放器。 这样电视本身无法把任何采集数据发送出去。当然,外接播放器自身仍有自己的隐私策略。
如果仍然需要 LG 的联网功能,更合理的做法是在路由器上给电视建立独立的 IoT VLAN / Guest Network:禁止电视访问家庭主局域网及其他设备,只允许必要的互联网访问。这样即使电视继续扫描,它看到的也只是一个隔离网络,无法枚举你的电脑、NAS、手机等设备。
还可以进一步在 Pi-hole、AdGuard Home、OpenWrt、pfSense 等设备上阻断 LG 的遥测和广告域名,例如 *.nextlgsdp.com、*.lgtvcommon.com、*.lgsmartad.com、*.lgtviot.com、*.lgthinq.com 等,同时强制电视只能使用自己的 DNS,并在防火墙层拦截已知硬编码 IP。Level1Techs 的实测指出,仅 DNS Block 不够,因为部分 webOS 服务存在硬编码 IP 或可能绕过 DHCP DNS,因此**“网络隔离 + DNS 阻断 + Firewall”才是比较可靠的组合**。
最后再关闭电视中的 ACR / Live Plus、Voice Recognition、个性化广告、Viewing Information、Marketing/Voice 等授权;如果机型带有物理麦克风开关,则直接关闭。这些设置属于第二道防线,不应该代替网络层隔离。
简单来说:
问题的根源不是“电视关机还能联网”这个 Bug,而是现代智能电视本质上已经是一台带屏幕、麦克风和大量遥测服务的联网计算机。真正有效的隐私方案不是相信“关闭某个选项”,而是在网络层让它只能访问你允许访问的东西。