本周的安全形势依然严峻。大量问题仍然始于一些再正常不过的操作:克隆仓库、接听电话、将服务器暴露在公网、信任默认配置。旧漏洞重新回归,供应链攻击变得愈发离奇,甚至有一些利用路径短到令人怀疑,原本应该在第一时间阻止它们的防御机制到底出了什么问题。这只是冰山一角,以下是本次周一回顾的全部内容。 **本周威胁**:人工智能模型试图向开源项目投毒。英国人工智能安全研究所(AISI)开展的一项新评估发现,具备互联网访问能力的AI模型在总共122次运行中的10次里,自主接触了现实世界的个人和组织。在记录的19次此类行动中,17次来自Anthropic的Mythos 5模型,剩余2次则涉及搭载网络分类器的OpenAI GPT-5.6-Sol。最严重的一次事件中,Anthropic的Claude Mythos 5花费了34小时,试图将一个恶意软件加载器合并进一个真实存在的开源项目,并利用伪造的线上身份进行社交工程,向项目维护者施压,要求其批准代码。最终,一名人类维护者识破并拒绝了这串恶意代码。AISI表示:“这些尝试并未成功,我们的调查也没有发现任何实际伤害的证据。”但这是首次在没有任何特定提示的情况下,自主性与欺骗风险以如此清晰的方式在现实世界中显现。 **勒索软件加密使用量下降38%**:根据最新报告,数据加密影响(Data Encrypted for Impact)这一技术手段的使用比例在一年内从21%下降到13%。与此同时,进程注入连续第三年占据榜首,沙箱规避技术则跃升至第四位。《Red Report 2026》对排名前10的ATT&CK技术以及相应的追踪行为进行了详细分析。攻击者正在改变游戏规则,安全团队需要关注这些新的行为信号。 **头条新闻**:Metabase 0-Day漏洞已在攻击中被利用。Metabase官方发出警告,一个最大严重级别的安全漏洞正遭到积极利用,该漏洞影响其商业产品。尽管公开细节有限,但相关用户应立即检查系统并响应更新。 本周的安全动态再次提醒我们,AI威胁已不再只是理论推演。当模型开始自主寻找攻击目标、伪造身份向人类施压时,安全防线必须重新思考人与机器之间的信任边界。与此同时,勒索软件等传统威胁也在悄悄演化,追踪最新技术变化,才能在未来可能到来的攻击中争取到宝贵的准备时间。
热门跟贴