安全情报

A collection of 572 posts
安全情报

一只AI“龙虾”的冰火一周:从全网追捧到紧急卸载——OpenClaw爆火背后的三大智能体安全风险与应对

📡 4hou · 2026-04-07 一只AI“龙虾”的冰火一周:从全网追捧到紧急卸载——OpenClaw爆火背后的三大智能体安全风险与应对 CVE-2026-27002CVE-2026-28391CVE-2026-28474 一只AI“龙虾”的冰火一周:从全网追捧到紧急卸载——OpenClaw爆火背后的三大智能体安全风险与应对 导语:一只“龙虾”的冰火一周。 一场轰轰烈烈的“养虾运动”,从全网追捧到紧急卸载,只持续了短短一周。二手平台已经出现另一种服务:远程卸载OpenClaw。价格从499元安装到299元卸载[1],一条“装虾—教虾—卸虾”的产业链迅速形成。第一批“养虾人”的翻车经历[2]也不断出现: ·有人授权OpenClaw访问邮箱,结果邮件被批量删除; ·有人让AI清理磁盘,结果整个目录被误删; ·还有用户因为API Key泄露,一夜之间损失数万美元; 3月10日晚,国家互联网应急中心紧急发布风险提示[3],提醒公众谨慎部署类似AI智能体系统。随后,工信部NVDB(国家信息安全漏洞库)也将OpenClaw列入重点关注名单,
阅读时间 18 分钟
安全情报

各种Claw层出不穷,你的龙虾是否也已沦为“黑客内鬼”?

📡 4hou · 2026-04-07 各种Claw层出不穷,你的龙虾是否也已沦为“黑客内鬼”? 各种Claw层出不穷,你的龙虾是否也已沦为“黑客内鬼”? 导语:在高效开发的导向下,类OpenClaw项目普遍采用“先上线、后安全”的模式,导致架构性安全风险突出。 AI智能体工具OpenClaw的爆火,催生出一个现象级的开发者生态。截至2026年3月,与OpenClaw功能属性相同、设计逻辑相似的衍生项目已超300个,成为高效开发范式下的典型代表。 但繁荣背后,安全隐患已全面凸显。大量类OpenClaw工具为追求便捷性与自动化,舍弃基础安全设计,导致超13.5万个公网实例处于无防护的“裸奔”状态,黑客自动化扫描、接管攻击已成为现实,原本的生产力工具,正面临沦为黑客“内鬼”的风险。 一、300余项目快速迭代,创新背后暗藏安全短板 OpenClaw带动的开源AI智能体生态呈爆发式增长,目前在claw工具社区中已有超25个活跃项目被收录,贡献者超5000人,OpenClaw新变种持续涌现。其中,中国团队的创新成果尤为突出,在嵌入式、商业模式、云端集成等方向形成
阅读时间 6 分钟
安全情报

多国联合行动捣毁全球最大DDoS僵尸网络团伙

📡 4hou · 2026-04-07 多国联合行动捣毁全球最大DDoS僵尸网络团伙 多国联合行动捣毁全球最大DDoS僵尸网络团伙 导语:本次联合跨境执法查封四类核心攻击资源:虚拟云服务器、恶意域名集群、全域攻击调度链路。 美国、德国与加拿大执法机构联合开展跨国专项打击行动,成功摧毁Aisuru、KimWolf、JackSkid及Mossad四大僵尸网络团伙用于入侵控制物联网(IoT)设备的指挥与控制(C2)基础设施。 据悉,网络黑产分子依托四大僵尸网络发起过数十万轮高频恶意轰炸,高频向勒索受害企业索要巨额赎金,拒绝付款则持续暴力断网施压。 本次联合跨境执法查封四类核心攻击资源:虚拟云服务器、恶意域名集群、全域攻击调度链路。数据显示,近数月内,四大僵尸网络依托上述基础设施,对全球受害者发起数十万次大规模分布式拒绝服务(DDoS)暴力流量轰炸攻击,攻击目标IP资产涵盖美国国防部信息网络(DoDIN)核心网段。 去年12月,Aisuru僵尸网络创下全球网络攻防历史极值纪录,单次DDoS攻击峰值流量狂飙至31.4太比特每秒(Tbps),恶意请求并发速率突破每
阅读时间 3 分钟
安全情报

嘶吼安全动态|工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 黑客利用React2Shell发起自动化凭证窃取活动

📡 VirusTotal Blog · 2026-04-07 嘶吼安全动态|工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 黑客利用React2Shell发起自动化凭证窃取活动 CVE-2025-55182 嘶吼安全动态|工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 黑客利用React2Shell发起自动化凭证窃取活动 导语:2026年企业安全重心正向AI安全态势管理(AI-SPM)快速转型。 嘶吼安全动态 【国内新闻】 国家计算机病毒应急处理中心检测发现71款违法违规收集使用个人信息的移动应用 摘要:依据《网络安全法》《个人信息保护法》等法律法规,经国家计算机病毒应急处理中心检测,71款移动应用存在违法违规收集使用个人信息情况,现已进行通报。 原文链接:https://www.cverc.org.cn/zxdt/report20260403.htm 工信部NVDB平台发布风险提示:利用苹果iOS漏洞的攻击活动激增 摘要:近日,工业和信息化部网络安全威胁和漏洞信息共享平台监测发现,有攻击者利用针对苹果公司
阅读时间 4 分钟
安全情报

Next.js middleware authorization bypass vulnerability: Are you vulnerable?

📡 Acunetix · 2025-03-25 Next.js middleware authorization bypass vulnerability: Are you vulnerable? CVE-2025-29927 A critical vulnerability in the Next.js framework, officially disclosed on March 21, 2025, allows attackers to bypass middleware security controls through a simple header manipulation. This post summarizes what we know about CVE-2025-29927, how you can mitigate
阅读时间 4 分钟
安全情报

📊 2026-05-15 漏洞情报日报 · 200 条 · 高危 107

每日漏洞情报汇总 · 2026-05-15 📊 2026-05-15 漏洞情报日报 📋 共 200 条 🔥 高危/严重 107 条 🚨 CISA-KEV 1 条 💣 Exploit-DB-RSS 8 条 🐙 GitHub-Advisory 73 条 🔥42 🛡️ NVD-Latest 65 条 🔥65 ⚔️ Sploitus 53 条 🤖 今日安全态势分析 🎯 今日重点关注 * CVE-2026-22599 (Strapi SQL注入):影响 @strapi/content-type-builder <=5.33.1 (v5) 版本。攻击者利用内容类型构建器中的SQL注入漏洞,结合高权限可访问并篡改数据库核心数据。攻击向量为网络远程,无需用户交互。 * CVE-2026-45311 / CVE-2026-45374 (DeepSeek TUI
阅读时间 23 分钟
安全情报

📊 2026-05-14 漏洞情报日报 · 200 条 · 高危 110

每日漏洞情报汇总 · 2026-05-14 📊 2026-05-14 漏洞情报日报 📋 共 200 条 🔥 高危/严重 110 条 💣 Exploit-DB-RSS 4 条 🐙 GitHub-Advisory 54 条 🔥35 🛡️ NVD-Latest 75 条 🔥75 ⚔️ Sploitus 67 条 🤖 今日安全态势分析 🎯 今日重点关注 * 供应链投毒(Critical):CVE-2026-45321 影响 @tanstack/* 系列42个npm包。攻击者通过窃取GitHub Actions OIDC凭据,在2026-05-11短时间内发布84个恶意版本,旨在窃取云凭证与GitHub Token,影响面极广。 * 未授权远程代码执行(Critical):CVE-2026-45087 影响 Dalfox Server模式。服务默认监听 0.0.0.
阅读时间 24 分钟
安全情报

Attackability: Why Context, Not Reachability, Should Drive Remediation

📡 Acunetix · 2026-03-24 Attackability: Why Context, Not Reachability, Should Drive Remediation Attackability: Why Context, Not Reachability, Should Drive Remediation ← Blog Attackability: Why Context, Not Reachability, Should Drive Remediation Reachability is not exploitability. Modern software development requires more than execution analysis. Rebecca Spiegel March 24, 2026 5 min. read For years, reachability
阅读时间 4 分钟
[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)