RSS 安全大道 笔记

RSS 安全大道

Security Boulevard是一个专注于报道网络安全和信息安全相关新闻和见解的数字平台。该网站提供了来自安全行业中各种影响者、思想领袖和专家的文章、采访和观点。内容范围包括恶意软件、勒索软件、钓鱼、合规性法规、加密等主题,为网络安全社区中的最新趋势和新兴威胁提供了见解。此外,该网站还拥有博客部分、新闻和特色文章,面向安全实践者、研究人员和感兴趣的读者。它声称旨在通过提供多样化的网络安全主题观点,提供教育性和信息性的内容。

笔记线程

你没管的那半个特工安保

AI 代理的治理面临一个根本性的不对称:虽然 MCP 服务器提供结构化日志,但驱动代理推理的“技能”却仍是取证上的黑箱。随着高风险能力——如任意代码执行和状态变更——在接近 60% 的企业部署中变得普遍,传统的“双规则”等模型已无法有效防止自主性破坏。为此,Noma Security 提出了无过度 CAP 框架(No Excessive CAP),聚焦于防御的三个可控杠杆:能力(Capabilities)、自主性(Autonomy)和权限(Permissions)。
CdXz5zHNQW_i5ki6sAVhk.webp

ShinyHunters 承认对 EdTech 公司 Instructure 的数据泄露事件负责

prolific 勒索组织 ShinyHunters 声称对 Edtech 供应商 Instructure 系统遭入侵事件负责,窃取了 3.65 TB 的敏感信息,包括学生、教师及其他人员的姓名、电子邮件地址和消息。ShinyHunters 还被指在 2025 年 9 月对 Instructure 发动了早期攻击。
CdXz5zHNQW_IGdeK0YfnT.webp

CAF 目标概览:面向英国中小企业的 NCSC 网络评估框架实用指南

英国中小企业 CAF 目标概览:NCSC 网络安全评估框架实用指南 如果您是英国中小企业,NCSC 网络安全评估框架(通常简称为 CAF)可能看起来比实际需要更为正式。实际上,它是一种结构化方法,用于思考您的网络安全状况是否良好……

EasyDMARC 与 KnowBe4 携手推进主动式电子邮件安全,因网络钓鱼已推动超过三分之一的网络攻击

最初发表于 EasyDMARC 与 KnowBe4 合作伙伴关系,共同推进主动式电子邮件安全:网络钓鱼助推超过三分之一的网络攻击,作者 Anush Yolyan。 特拉华州多佛与佛罗里达州坦帕湾 | 5 月……

身份风险情报与威胁情报:有何不同?

引言:两个术语,日益增长的混淆在当今网络安全对话中,有两个术语出现的频率越来越高:威胁情报(Threat Intelligence)与身份风险情报(Identity Risk Intelligence)。乍看之下,二者听起来相似。它们都涉及数据、风险与安全洞察。但它们解决的是根本不同的问题。而理解这一差异正变得至关重要,因为攻击者正转向基于身份的……

虚假派对邀请函与社会钓鱼攻击的兴起

攻击者如今冒充邀请服务,诱骗用户点击恶意链接并泄露敏感信息。这些网络钓鱼尝试伪装成合法的活动邀请,因而格外有效。在本期节目中,我们将探讨此类诈骗的运作方式,并介绍您可以采取的保护措施。特别感谢 Guardsquare 赞助本期节目! […]

保障人工智能采购与第三方模型:英国中小企业的实用指南

保障人工智能采购与第三方模型:英国中小企业的实用指南。第三方人工智能工具虽具实用性,但也改变了企业处理数据、做出决策以及依赖供应商的方式。对于许多英国中小企业而言,风险并非模型本身,而在于工具的采购、连接、配置及……

CISO 日记:Victor-Andrei Nicolae 谈实用安全、耐心与 AI 驱动防御”

安全领导力常与新兴威胁和先进技术联系在一起,但该角色的核心往往在于严谨的执行、审慎的决策,以及在保护与业务连续性之间取得平衡。在《首席信息安全官日记》中,我们与全球领先的首席信息安全官(CISO)对话,以了解该角色在框架和事件头条之外究竟呈现为何种面貌,以及安全……

1,800 开发者遭遇针对 Mini Shai-Hulud 的供应链攻击,波及 PyPI、NPM 和 PHP

“发生了一起归因于 TeamPCP 的供应链攻击活动,该活动被称为 Mini Shai-Hulud。该活动在两天内侵入了 PyPI、NPM 和 PHP 生态系统的多个软件包,影响了超过 1,800 个开发者仓库,其中包含被盗凭据。该活动于 4 月 29 日首次被发现,当时四个 SAP NPM 包的恶意版本被捕获,正在传输窃取信息的……"

ConsentFix v3 自动化 OAuth 滥用以绕过多因素认证并劫持 Azure 账户

“发生了什么事?ConsentFix 攻击技术的第三次迭代已在黑客论坛上传播,该方法引入了自动化与可扩展性,滥用了 Microsoft Azure 的 OAuth2 授权码流程,从而能够在启用多因素认证的情况下无需密码即可劫持账户。原始的 ConsentFix 由 Push Security 于 2025 年 12 月记录为……"

FBI 将网络犯罪分子与货运盗窃袭击激增联系起来

“发生了什么?联邦调查局(FBI)于 2026 年 4 月 30 日发布公共服务公告,警告美国运输与物流行业,网络赋能的货物盗窃案件急剧上升,预计 2025 年美国与加拿大的损失总额接近 7.25 亿美元。较前一年增长 60%。已确认的货物盗窃案件 […]"

教育科技公司 Instructure 披露网络事件并调查影响

Instructure,即 Canvas 学习管理系统背后的公司,已披露其近期遭受了一起由犯罪威胁行为者实施的网络安全事件,并正在借助外部取证专家调查其影响范围。该披露由首席安全官史蒂夫·普劳德(Steve Proud)作出,他承诺保持透明,因为……

国会推迟将FISA第702条续期推迟至6月

“国会周四批准将《外国情报监视法》第 702 条延长 45 天,就在该计划即将到期前的数小时,将下一截止日期推至 6 月 12 日。预计特朗普总统将在午夜期限前签署该法案。此次延期的路径颇为曲折。前一天,……"

Ameriprise 金融数据泄露事件暴露了 48,000 名客户的个人信息”

Ameriprise Financial 已披露发生了一起数据泄露事件,影响美国境内近 48,000 名个人。该事件起因于未经授权访问公司存储的数据和文件,始于 2026 年 3 月 2 日。该公司于 3 月 18 日检测到此次入侵,距入侵开始约 16 天后,并向缅因州总检察长办公室提交了泄露通知……

我已梳理出 2026 年所有主要初创企业信贷计划。大多数创始人正错失超过 50 万美元的融资机会。

创始人筹集风险资金以延长跑道,随后却将六位数的免费额度遗留在他们从未登录过的门户中。在目睹此类现象十年后,我建立了一份涵盖所有主要项目的公开目录。以下是我在绘制这一版图过程中所获得的洞察。

使用 Burp Suite 进行 Web 应用程序测试:英国中小企业的实用指南

使用 Burp Suite 进行 Web 应用测试:英国中小企业的实用指南 对于许多英国中小企业而言,Web 应用已成为日常业务的重要组成部分。它们负责客户登录、员工门户、预订系统、供应商访问以及内部行政任务。这使得 Web 应用极具价值,但也意味着它们需要定期接受安全关注。Burp Suite 是一款 [...]

RBI 金融科技组织网络安全合规检查清单

印度的金融服务生态系统正经历快速数字化转型,金融科技组织处于这一演进的核心。随着针对数字支付、借贷平台及金融数据的网络威胁日益增多,监管监督也随之加强。印度储备银行(RBI)要求金融科技企业遵循其网络安全框架,以确保韧性,……

朝鲜巨额加密货币黑客攻击重新定义规模与策略

两起执行极为严密的网络攻击事件已成为 2026 年加密货币盗窃领域的里程碑,其规模空前。针对 Drift Protocol 和 KelpDAO 的这两起事件,截至 4 月累计占所有已记录加密货币损失的四分之三,显示出攻击模式正转向数量更少但金额更高的操作。根据 TRM Labs 的报告,安全研究人员……
CdXz5zHNQW_E0IFFTak2g.jpeg

全球网络威胁简报:身份泄露、供应链攻击与有组织网络犯罪的兴起

在过去一周,全球网络威胁格局再次表明,攻击者正迅速演变,从孤立入侵转向针对身份、供应链和服务提供商的协调式多阶段行动。从大规模身份数据泄露,到复杂的令牌滥用以及勒索软件驱动的破坏事件,这些案例凸显了一个严峻现实:攻击者正日益利用

解决边缘安全悖论

边缘安全的悖论描述了旨在加强网络防御的技术如何也可能创造新的漏洞。边缘设备通过将数据处理得更靠近其来源来提升性能并支持本地化威胁检测,然而现代企业环境通常运行着数千个分布式端点。这种边缘基础设施的快速扩张增加了系统的数量……
CdXz5zHNQW_p41Fa4SguK.png

内部隐形威胁:在为时已晚之前检测僵尸网络活动与数据泄露

在当今的网络威胁格局中,攻击不再总是喧嚣或即时发生。许多最具破坏性的事件始于悄无声息地隐藏在正常网络活动之中,伪装成合法流量,并随时间推移演变为全面入侵。现代安全不仅需要检测能力,更需要上下文、行为智能以及早期干预。本文重点阐述

是时候重新审视机器与 AI 代理的权限访问了

多年来,身份与访问管理(IAM)和特权访问管理(PAM)一直被视为基础且已解决的安全挑战。组织为特权用户部署了保险库、强制执行策略,并完成了合规性检查。然而时至今日,这一模式已不再适用。如今出现的并非渐进式转变,而是结构性变革。身份不再以……为中心。

代理式人工智能安全类别正趋向于错误答案

在本系列文章的第一部分中,我描述了代理型 AI 攻击在实际中的具体形态:数字工厂模型,即代理实施欺诈,以及使代理型 AI 攻击者与传统机器人工具在本质上区别开来的三个特性:自主迭代、会话间学习以及交互层的身份伪装。现在,我想……继续阅读

美国消费者在 2025 年因社交媒体诈骗损失 21 亿美元,联邦贸易委员会表示

美国联邦贸易委员会(FTC)报告显示,去年美国人在社交媒体诈骗中损失了 21 亿美元,包括购物和投资骗局。社交媒体平台已成为大多数此类诈骗的起始地,其中超过一半的资金损失源于在 Facebook、WhatsApp 和 Instagram 上发起的诈骗。
CdXz5zHNQW_88dV4eEGXY.jpeg

《智能体蔓延指南:如何治理您的项目》

关键要点:Agent 用户身份的数量已惊人地超过人类身份。每一个新的自主 Agent 都会引入一个新的身份、一条新的凭证路径,以及一个新的攻击者可利用的攻击面。Agent 泛滥加剧了传统的身份安全故障:过度配置的 OAuth 权限范围、重复使用的服务账户以及长期有效的令牌。传统的 IAM 工具从未……

NIST 网络安全框架英国中小企业版:识别、保护、检测、响应和恢复的实用指南

《NIST 网络安全框架适用于英国中小企业:识别、保护、检测、响应与恢复的实用指南》NIST 网络安全框架是围绕业务风险组织网络安全工作的一种有效方式。对于英国中小企业而言,这一点尤为重要,因为大多数团队既无时间也无预算一次性完成所有工作。一个框架可以为您提供……

在 PyPI 上发现的恶意 PyTorch 闪电包

PyTorch Lightning 包的第 2.6.2 和 2.6.3 个恶意版本在发布者的账户被入侵后被上传至 PyPI。这些于 2026 年 4 月 30 日发布的包包含旨在窃取开发者凭据的恶意代码。导入该包会激活一个后台进程,执行一个大型且混淆的 JavaScript 载荷。该载荷针对多云服务(如 AWS、Azure 和 Google Cloud)以及 GitHub API。恶意软件还会从攻击者控制的基础设施下载二级载荷。此次攻击尤为危险,因其利用了受信任包的受损版本。在 2.6.2 版本被标记后,攻击者迅速发布 2.6.3 版本以规避检测,并通过元数据更新等微小改动来避免触发安全措施。已安装这些版本的应将系统视为已受感染,并移除恶意包。最佳实践包括锁定依赖项、监控异常行为,以及使用自动化的供应链安全工具。安全团队需要转向基于上下文的、行为驱动的分析,以应对此类威胁。
CdXz5zHNQW_EZ0jZr7aIg.jpeg