Puddin在TG上看到了啥
956 subscribers
1.83K photos
70 videos
91 files
2.77K links
会把想要收藏的东西堆在这里
#日常 #数码 #科技 #渗透 #碎碎念
Download Telegram
Forwarded from 在花🎗️科技圈
Anthropic 发起 Project Glasswing,联合多家机构用 AI 排查关键软件漏洞

Anthropic 发布网络安全计划 Project Glasswing,联合 AWS、Apple、Google、Microsoft、NVIDIA、JPMorganChase 等机构,将未公开模型 Claude Mythos Preview 用于防御性安全工作,并向 40 多家关键软件基础设施相关组织开放接入。

Anthropic 称,该模型在数周内已发现数千个高危零日漏洞,涉及主要操作系统、浏览器及其他重要软件,部分漏洞已完成修补。公司承诺为该项目提供最高 1 亿美元模型使用额度,并向开源安全组织直接捐赠 400 万美元;该模型暂不计划全面开放,Anthropic 计划在 90 天内公开阶段性成果。

Anthropic

🌸 在花频道茶馆讨论投稿通道
Forwarded from LoopDNS资讯播报
CUPS开源打印系统发现远程代码执行漏洞组合

安全研究员 Asim Manizada 及其团队近期披露了 Linux 及 Unix 通用打印系统(CUPS)中的两个高危安全漏洞,编号为 CVE-2026-34980 和 CVE-2026-34990。受影响版本主要为 CUPS 2.4.16。攻击者可通过在网络中提交恶意的打印作业,利用漏洞链实现在未授权情况下的远程代码执行,并进一步获取 root 权限覆盖系统文件。
目前,虽然 CUPS 官方尚未发布修复后的正式软件版本,但相关的漏洞补丁代码已在开源社区提交。由于该系统是多数 Linux 发行版和 Apple 设备的默认打印组件,安全专家建议相关管理人员关注补丁进展,并在受影响的商业或企业网络环境中谨慎配置共享 PostScript 队列,以降低被攻击的风险。

来源:The Register / CVE-2026-34980 / CVE-2026-34990
Forwarded from bupt.moe
#security CVE-2026-34078
Flatpak < 1.16.4 存在漏洞导致沙箱逃逸。1.16.5 解决了因为这个修复带来的其他问题。
无法升级的缓解措施:禁用 Flatpak Portal 。
https://github.com/flatpak/flatpak/security/advisories/GHSA-cc2q-qc34-jprg
Forwarded from Solidot
纽时记者称 Adam Back 是中本聪

2026-04-09 13:27 by 荷鲁斯崛起

纽时记者 John Carreyrou 在调查之后宣称 Adam Back 是比特币作者中本聪,Adam Back 本人公开否认。Adam Back 出生于 1970 年,是一位英国密码学家和密码朋克,工作量证明系统 Hashcash 的作者,这不是第一次他被认为是比特币作者。Carreyrou 是知名的调查记者和作家,他的调查认为,Back 的写作风格、意识形态、技术背景以及早年发表的帖子都与中本聪有重合之处。他的调查主要是基于芬兰程序员 Martti Malmi 公开的数百封与中本聪交流的电子邮件。Back 通过其 X 账号回应称,他不是中本聪,但他早年非常关注密码学、网络隐私和电子现金的积极社会影响,因此从 1992 年左右开始积极参与电子现金和隐私技术的应用研究,在密码朋克邮件列表中参与讨论,最终促成了 Hashcash 等创意的诞生。

https://www.nytimes.com/2026/04/08/business/bitcoin-satoshi-nakamoto-identity-adam-back.html
https://en.wikipedia.org/wiki/Adam_Back

#比特币
This media is not supported in your browser
VIEW IN TELEGRAM
Forwarded from 在花🎗️科技圈
macOS 被曝存在 49.7 天网络故障漏洞,当前需重启修复

macOS 存在一项与 TCP/IP 网络栈有关的问题:设备连续运行至 49 天17小时2分47秒后,新的网络连接可能停止建立,现有连接则可能继续维持。报道援引 Photon 的研究称,问题出在 XNU 内核中的 tcp_now 计时器,该计时器以 32 位无符号整数记录自开机以来的毫秒数,达到上限后回绕,进而影响已关闭 TCP 连接的清理过程。

报道称,随着失效连接持续堆积,系统可用的临时端口会被耗尽,网络栈因此停滞。Photon 表示,目前可行的缓解方式是重启设备,团队也在研究替代方案;报道同时提到,RFC 7323 对时间戳计时器达到上限后的处理已有规定,而 Apple 的内核实现被指存在错误。

Tom’s Hardware | Photon

🌸 在花频道茶馆讨论投稿通道
Forwarded from Pseudorandom Thoughts
安恒的新平台:VulnPlus
过去的多篇文章都设想过LM真的拿来猛猛挖洞,如果有师傅还没想通或者没空跑起来真正的llm 4 security loop的话可以试试水安恒家的新平台,总的来说给他甩一个repo就可以开干了,我心疼他家的token所以用的m2.5。
对比之下,如果你没念咒语直接让m2.5自由发挥,首先他跑不到这么多轮的tool,其次他跑着跑着会不知天地为何物,这意味着你得自己手动加各种约束手动告诉他哪里找sink;而安恒这方面显然有比较打磨过的设计,在环境、工具和提示词的多重约束之下,自己拉取自己up自己拿着技战法找sink然后自己打自己验证,哪怕是上述比较菜的模型,挖一些未授权漏洞也绰绰有余,在算力充足的情况下,等模型再迭个一代(A\持续烂炒有一个好,国内基模厂商这会肯定急着收集各种红队语料拿去给LM训成安全中级高手,且听龙吟),甲方如果拿这个loop自己跑,怕是能替代下沉市场红队中级了。

为什么说挖业务漏洞有用,因为你拿它挖keycloak之类的成熟项目怕是很难挖出啥来;阿里系的Java屎山倒可以试试。总的来说我觉得这个对于有充足显卡的起夜级甲方来说已经生产可用了,传统开发安全厂商的单一SCA已经近乎结束生命,传统SAST和IAST也快了,除非剥出一些类似astgrep、tree-sitter或者codeql等结构化分析强强的能力出来给LM用。还在搞什么“ai解读结果给人看”的安全厂商该醒醒了。

https://mp.weixin.qq.com/s/Nf_j4LtkojZ8dHxanpqbzg
Forwarded from 在花🎗️科技圈
DeepSeek V4 旗舰大模型拟于 4 月下旬发布,首次实现国产芯片深度适配

据多位知情人士透露,DeepSeek 创始人梁文锋在内部沟通中表示,新一代旗舰大模型 DeepSeek V4 将于 2026 年 4 月下旬正式发布。该模型不仅具备万亿级参数规模和百万级上下文窗口,更首次实现与华为昇腾等国产芯片的深度适配,标志着中国 AI 产业在“去 CUDA 化”进程中取得关键进展。此前,DeepSeek 网页端已上线“快速模式”和“专家模式”为新模型预热。

受新模型发布预期影响,阿里巴巴、字节跳动及腾讯等科技巨头已预订数十万片新一代 AI 算力芯片,计划通过云服务集成 DeepSeek V4。相关 AI 芯片产品近期价格已上涨约 20%。目前,DeepSeek 官方尚未对上述消息作出正式回应。

新浪科技

🌸 在花频道茶馆讨论投稿通道
Forwarded from 在花🎗️科技圈
Solayer 创始人揭示 LLM 供应链风险:超 20% 免费路由器存在恶意行为

Solayer 创始人 Chaofan Shou 近期发布研究论文,揭示大语言模型(LLM)代理依赖的第三方 API 路由器存在重大安全隐患。研究对 28 个付费和 400 个免费路由器进行测试,发现 1 个付费及 8 个免费路由器正主动注入恶意代码,另有 17 个路由器触碰了 AWS 凭证,甚至有路由器盗取了测试私钥中的 ETH。

这些路由器作为应用层代理,可明文访问传输中的 JSON 载荷,但行业目前缺乏端到端的加密保护。投毒研究显示,攻击者可利用泄露密钥生成天量计费 token 并接管主机。研究团队已构建 Mine 代理验证了四类攻击,并提出故障闭锁策略门控、响应端异常筛查等防御手段。

Chaofan Shou | BlockBeats | ARXIV

🌸 在花频道茶馆讨论投稿通道
Forwarded from 在花🎗️科技圈
硬件监测工具 CPU-Z 官网遭黑客入侵,部分下载包被植入恶意代码

知名 PC 硬件监测工具 CPU-Z 和 HWMonitor 的开发商 CPUID 证实,其官网在 2026 年 4 月 9 日至 10 日凌晨期间遭到黑客入侵。入侵持续约 6 小时,导致主站的下载链接被随机重定向至恶意服务器,部分用户下载的安装包被植入了恶意代码。多名用户发现下载文件被 Windows Defender 报毒后反馈了此问题。

目前 CPUID 已修复该漏洞并恢复正常下载。官方调查显示,此次攻击是通过入侵网站的一个次要 API 实现的,原始签名文件本身并未被篡改。开发者建议在此期间下载过相关软件的用户立即采取安全措施并检查系统。

IT之家 | X

🌸 在花频道茶馆讨论投稿通道
Forwarded from vx-underground
I'm trying to download this Chinese government super computer leak thingy. It's 10pb (10,000 Terabytes).

However, my computer only has 10TB of storage.

I went to Amazon and tried ordering some harddrives. The largest size available for bulk purchase was 12TB.

They asked how many I needed, I said I needed about 834. My total price was $275,211.66 + tax and shipping.

Then these jerks have the NERVE to say "OhhHh wE CanT MaiL yoU 834 12TB DrIveS"

WHY IS AMAZON CENSORING ME? I THOUGHT THIS WAS AMERICA
Forwarded from 竹新社
“FlamingChina”自2月起兜售国家超算天津中心的10PB数据,样例内容包括钻地弹打击海马斯和航母的仿真研究等。
其接受网安研究者Marc Hofer访问时称:侵入方式是通过被攻破的VPN网域控制器。数据下载和存储利用了一个大型的botnet肉鸡网络以逃脱风控,总共花费约6个月时间。目前(3月25日)他还没有将泄露数据售出,但正在与多方进行谈判。这些说法外界尚无法验证。
CNN
This media is not supported in your browser
VIEW IN TELEGRAM
麻辣烫!
😍1
This media is not supported in your browser
VIEW IN TELEGRAM