网络安全审查办公室对PaloAltoNetworks在华产品启动网络安全审查;ChatGPT免费用户开放无限文本对话|牛览

admin 2026-08-09 05:32:32 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周网络安全核心动态包括:PaloAlto在华产品启动审查,BMC漏洞致数万设备可被植入后门,AI儿童故事性别偏见显著,中断注入攻击绕过CPU防御,港口遭入侵及勒索软件首犯获刑等。建议企业加强供应链审查、固件更新、AI内容风控及硬件安全加固。 综合评分: 85 文章分类: 网络安全,漏洞预警,安全大事件,AI安全,数据安全


cover_image

网络安全审查办公室对PaloAltoNetworks在华产品启动网络安全审查;ChatGPT免费用户开放无限文本对话| 牛览

安全牛

2026年8月7日 11:48 北京

在小说阅读器读本章

去阅读

点击蓝字 关注我们

新闻速览

  • 网络安全审查办公室对PaloAltoNetworks在华产品启动网络安全审查
  • ChatGPT 免费用户开放无限文本对话,GPT-5.6 系列模型事实幻觉大幅降低
  • 北卡罗来纳州港口全域遭网络入侵,关键海运基建应急处置复盘
  • Black Hat 披露多款服务器 BMC 高危漏洞,数万暴露设备可被植入持久后门
  • 谷歌确认Android端Assistant终期将至,2026年9月正式停服
  • OpenAI 反诉苹果窃密诉讼:离职人员 iCloud 混用、权限回收疏漏削弱商业秘密法律主张
  • 深度伪造新型钓鱼:诈骗分子冒用 OnlyFans 创作者实施离线资金诈骗
  • 大模型对齐策略存缺陷:AI 儿童故事雌性动物角色占比仅 2%,性别偏见显性化
  • 新型中断注入攻击可绕过Intel和AMD CPU的Spectre v2防御
  • 勒索卡特尔创建者因运营勒索软件即服务获刑16年

特别关注

网络安全审查办公室对PaloAltoNetworks在华产品启动网络安全审查

2026年8月6日,网络安全审查办公室发布公告,依据《中华人民共和国国家安全法》《中华人民共和国网络安全法》及《网络安全审查办法》,对派拓公司(PaloAltoNetworks)在华销售的产品实施网络安全审查。

此次审查旨在保障关键信息基础设施安全稳定运行,防范网络安全风险隐患,维护国家安全。网络安全审查是我国网络安全治理体系的重要组成部分,主要针对可能影响国家安全的产品和服务,评估其供应链安全、数据安全及技术可控性等核心要素。

PaloAltoNetworks作为全球领先的网络安全企业,其防火墙、云安全及终端防护等产品在国内政企市场拥有广泛应用。此次审查的启动,意味着相关产品的采购部署、更新维护及合规使用将面临新的监管要求,对正在使用或计划引入该厂商产品的关键信息基础设施运营者具有直接影响。

业内需密切关注审查进展,同步评估现有安全架构的替代方案与风险缓释措施,确保业务连续性与合规性。

原文链接:

https://mp.weixin.qq.com/s/MevpAlauJosPJZ1gqeTujA

热点观察

Black Hat 披露多款服务器 BMC 高危漏洞,数万暴露设备可被植入持久后门

拉斯维加斯 Black Hat 安全大会上,runZero 安全研究员 HD Moore 披露十余项全新 BMC(基板管理控制器)漏洞,漏洞覆盖 HPE、Supermicro、Dell、Lenovo、华为等主流厂商服务器管理芯片,部分早年披露漏洞至今仍大范围留存。

BMC 是服务器内置专用微控制器,具备独立网络与固件环境,可脱离操作系统甚至在服务器关机状态下完成远程开关机、固件更新、硬件监控等带外管理操作,权限凌驾于主机系统之上,一旦沦陷攻击者可长期隐蔽控制底层硬件。

研究团队开展两轮全域扫描:公网共发现 86000 台直接暴露的 BMC 设备,其中 54% 至少存在一处可利用漏洞;企业内网扫描 12 万台 BMC 设备,29% 含高危缺陷。

漏洞分为两类,部分需合法认证才可利用,同时存在多项无需登录的预认证漏洞,具备完备工具链的攻击者可直接远程触发。HD Moore 指出,BMC 构成一套缺乏监控、补丁更新滞后的独立攻击面,风险被行业普遍低估。

为避免漏洞细节被恶意利用,完整技术细节将延后至厂商完成固件修复后公开。该研究警示,数据中心普遍忽视 BMC 固件安全,海量暴露节点极易成为勒索团伙、高级威胁组织的持久渗透入口。

原文链接:

https://www.techradar.com/pro/security/buggy-microcontrollers-making-up-some-of-the-worlds-most-important-servers-can-be-easily-backdoored

OpenAI 反诉苹果窃密诉讼:离职人员 iCloud 混用、权限回收疏漏削弱商业秘密法律主张

2026 年 7 月苹果起诉 OpenAI,指控其拉拢前苹果工程师窃取硬件研发、供应链相关商业秘密;8 月 6 日 OpenAI 提交驳回诉讼动议,核心抗辩逻辑直指苹果自身信息安全与离职人员管理流程存在重大缺陷,从法律层面否定涉案信息属于受保护商业秘密。

OpenAI 举证显示,苹果长期允许员工使用个人 iCloud 账号存储、流转工作涉密文件,且员工离职后未完整回收账号访问权限。前工程师 Chang Liu 离职后,苹果在职管理人员仍登录其个人 iCloud 调取项目文件,并持续咨询苹果内部技术问题,企业公私数据边界完全混淆。

诉状中苹果仅笼统提及零部件制造、产品测试、供应商渠道等宽泛业务类别,未明确界定具体涉密文档。OpenAI 称自身研发路线与苹果硬件无重叠,不存在窃取、使用苹果机密的需求,苹果发起诉讼本质是借法律手段阻滞竞品 AI 硬件创新,弥补人才流失与 AI 转型滞后的短板。

从网络安全合规角度,企业主张商业秘密的法定前提是采取合理保密措施,完整回收离职人员账号、隔离公私存储是核心管控环节。苹果本次出现的个人云混用、离职权限未清零等漏洞,直接成为 OpenAI 抗辩的关键证据,也凸显企业员工身份生命周期管理、终端数据隔离的普遍安全合规风险。目前苹果已向法院申请加速证据调取流程,案件仍在审理阶段。

原文链接:

OpenAI says Apple’s own security practices undermine its trade secrets case

深度伪造新型钓鱼:诈骗分子冒用 OnlyFans 创作者实施离线资金诈骗

2026 年 8 月 6 日,Malwarebytes 发布预警,诈骗分子利用 deepfake(深度伪造)技术冒充 OnlyFans 创作者实施大规模 catfishing(网络伪装)诈骗,粉丝与原创作者均蒙受双重损失。

诈骗流程标准化:不法分子盗取创作者公开照片,合成虚假视频与克隆语音,在 TikTok 搭建仿冒账号,诱导粉丝跳转至 Snapchat 私聊。随后以专属直播、独家内容为由,要求粉丝通过 Cash App 转账。该支付工具转账实时到账、资金难以追回,受害者付款后会被骗子直接拉黑失联。

受害群体分为两类:粉丝直接产生财产损失;创作者面临收入分流、声誉损毁,部分创作者 Jessieanna Campbell 持续收到受骗粉丝追责私信,更有创作者遭遇受骗粉丝上门骚扰,日常出行存在人身安全隐患。创作者只能自费购买内容下架服务、发布防骗公告被动维权。

法律层面存在治理壁垒:美国各州陆续推出反深度伪造法案,联邦 Take It Down Act、欧盟 AI Act 分别要求违规内容快速下架、AI 生成内容强制标注,但伪造素材多存储于境外服务器,管辖权受限。布里斯托大学实验证实,即便告知参与者内容为 deepfake,多数人仍会采信伪造影像信息,大幅提升诈骗成功率。

实操识别要点:伪造视频普遍存在牙齿变形、眉毛僵硬等画面瑕疵;凡引导至第三方私聊、平台外收款的账号均高度可疑,务必通过创作者认证账号核验真伪。网络安全从业者提示,此类诈骗无需窃取账号凭证,仅依靠 AI 伪造生物特征即可实施欺诈,需重点向网红粉丝群体开展科普预警。

原文链接:

Scammers target OnlyFans users with deepfakes

大模型对齐策略存缺陷:AI 儿童故事雌性动物角色占比仅 2%,性别偏见显性化

2026 年 8 月 6 日,安全媒体securitylab.ru发布一项大语言模型(LLM)偏见实验研究,六款主流模型在生成英文儿童动物故事时存在极端性别失衡,雌性角色占比仅 2%,暴露现有 AI 消偏对齐方案的底层缺陷。

研究团队采集 Claude Sonnet 4.5、Gemini 2.5、GPT-4o、GPT-5.1、Mistral Medium、Olmo 3 共 6 个模型产出的 23800 段故事文本,设定熊、猫、狼、青蛙等 7 类拟人动物与多类场景变量,调整生成随机性参数后,性别分布趋势未发生明显改变。数据显示,雄性角色占 41%,57% 内容完全规避性别标注、采用 it 代词或重复动物名称指代角色,仅 2% 角色被设定为雌性。

分模型对比可见,GPT-5.1、Gemini 雄性角色占比最高,分别达 65%、63%;Claude 雌性角色产出比例最高,但也仅 4%;开源模型 Olmo 3 雄性角色仅 12%,却以 85% 无性别文本替代,并未提升女性角色占比。物种层面,猫类雌性角色占比 7% 为所有动物最高,鸟类 96% 采用无性别表述,狼、青蛙雄性指代概率超 90%。

此前针对 300 本传统童书、1300 名普通人续写对照实验证实,人类创作本身存在男性偏向,但大模型将该偏见进一步放大。模型为规避争议刻意使用中性表述,并未实现性别均衡,反而形成 “女性角色隐形化” 新问题,还固化老猫头鹰等重复刻板叙事模板。

当前实验仅覆盖英文语料,随着家长、教师广泛使用 AI 生成定制儿童读物,内置偏见会潜移默化塑造儿童性别认知。研究人员计划拓展多语种测试,为 AI 公平性检测、内容风控提供量化评估依据。

原文链接:

https://www.securitylab.ru/news/575743.php

安全事件

勒索卡特尔创建者因运营勒索软件即服务获刑16年

MIT CSAIL研究人员Daniël Trujillo和Mengjia Yan披露一种名为“Interrupt Injection”的新型攻击,可绕过Intel和AMD处理器针对Spectre v2部署的部分防护措施。攻击无需特权,仅要求攻击者能够在目标Linux系统本地执行代码,因此共享计算环境面临较高风险。

该攻击利用Spectre v2缓解机制中的时间窗口。处理器在清理或隔离分支预测器状态后、内核实际使用该状态前,攻击者可精确触发硬件中断,重新“污染”分支预测器。研究人员将这类问题称为TONTOU(Time-of-Neutralization to Time-of-Use)。

在AMD Zen 2平台上,这一关键窗口仅有两条指令、6字节。研究人员借助同一物理核心上的兄弟超线程驱逐L1、L2缓存中的相关代码,延长执行时间,并结合Inception(CVE-2023-20569)操纵返回栈缓冲区。测试显示,中断落入目标窗口的概率为5%至12%。

在运行Linux 6.14且启用默认Spectre v2缓解措施的AMD Zen 2系统上,攻击可实现每秒5.47字节的内核内存泄露,准确率达91.97%,并在10次尝试中有5次成功定位和读取存储密码哈希的/etc/shadow。

AMD确认Zen 1至Zen 4受影响,并发布AMD-SB-7061安全公告。Linux内核已加入针对Safe-RET Interrupt Injection的修复。研究人员还在Intel Arrow Lake和Cascade Lake Refresh上观察到错误预测,但尚未实现端到端数据泄露;Intel认为现阶段无需新增缓解措施。

原文链接:

https://thehackernews.com/2026/08/ransom-cartel-creator-gets-16-years-in.html

北卡罗来纳州港口全域遭网络入侵,关键海运基建应急处置复盘

2026 年 8 月 4 日,美国 North Carolina Ports 全域 IT 系统遭外部黑客组织入侵,覆盖 Wilmington、Morehead City 两大深水港及 Charlotte 内陆港三大作业节点,港口被迫启动应急预案切换全流程人工操作。该港口年货物吞吐量超 400 万吨,是美国东海岸重要物流枢纽。

事件发生后,港口联合美国海岸警卫队、州交通与信息技术部门开展联合调查,并引入第三方取证团队排查受损系统。官方确认安全漏洞已完成隔离封堵,当前进入系统修复阶段。8 月 6 日三大港区闸口恢复常规开放,但货物核验、集装箱调度等核心业务仍依靠人工处理,官方提前告知物流企业将持续出现货运延误。

截至发稿,尚无黑客团伙宣称对本次攻击负责,港口方未披露本次入侵是否属于勒索软件攻击,也未公布数据泄露、系统加密等技术细节。

近五年全球美、欧、亚多地港口持续成为勒索软件团伙重点目标,数字化运营普及放大供应链网络风险。2024 年西雅图港曾因同类网络攻击大面积停摆。美国参议员 Tom Cotton 就此致函财政部长,指出国内水务、港口、电厂等关键基础设施运维技术老旧、安全投入不足,网络攻击已成为现代对抗的常用手段,呼吁加大工业运维安全体系升级投资。

原文链接:

https://therecord.media/cyberattack-north-carolina-ports

安全攻防

新型中断注入攻击可绕过Intel和AMD CPU的Spectre v2防御

MIT CSAIL研究人员Daniël Trujillo和Mengjia Yan披露一种名为“Interrupt Injection”的新型攻击,可绕过Intel和AMD处理器针对Spectre v2部署的部分防护措施。攻击无需特权,仅要求攻击者能够在目标Linux系统本地执行代码,因此共享计算环境面临较高风险。

该攻击利用Spectre v2缓解机制中的时间窗口。处理器在清理或隔离分支预测器状态后、内核实际使用该状态前,攻击者可精确触发硬件中断,重新“污染”分支预测器。研究人员将这类问题称为TONTOU(Time-of-Neutralization to Time-of-Use)。

在AMD Zen 2平台上,这一关键窗口仅有两条指令、6字节。研究人员借助同一物理核心上的兄弟超线程驱逐L1、L2缓存中的相关代码,延长执行时间,并结合Inception(CVE-2023-20569)操纵返回栈缓冲区。测试显示,中断落入目标窗口的概率为5%至12%。

在运行Linux 6.14且启用默认Spectre v2缓解措施的AMD Zen 2系统上,攻击可实现每秒5.47字节的内核内存泄露,准确率达91.97%,并在10次尝试中有5次成功定位和读取存储密码哈希的/etc/shadow。

AMD确认Zen 1至Zen 4受影响,并发布AMD-SB-7061安全公告。Linux内核已加入针对Safe-RET Interrupt Injection的修复。研究人员还在Intel Arrow Lake和Cascade Lake Refresh上观察到错误预测,但尚未实现端到端数据泄露;Intel认为现阶段无需新增缓解措施。

原文链接:

https://thehackernews.com/2026/08/new-interrupt-injection-attack-can.html

产业动态

谷歌确认Android端Assistant终期将至,2026年9月正式停服

谷歌于2026年8月6日向部分用户发送通知,确认将于2026年9月4日起,陆续从Android智能手机和平板端停用Google Assistant。此次强制迁移涉及Wear OS手表、Android Auto车机系统及配套无线耳机,推送周期为数周。至此,Gemini将取代Assistant成为Android移动生态内唯一的官方语音助手,且用户无法回退至旧版本。

谷歌原计划于2025年完成替换,因需扩展Gemini功能并优化兼容性,将截止日期推迟至2026年。2025年3月,官方已正式宣布移动版Assistant将逐步让位于Gemini。迁移完成后,Gemini仅在服务可用地区生效,设备需满足最低硬件要求,未达标旧型号的处理方式尚未明确。

技术层面,Google Assistant基于预设指令流,擅长闹钟、媒体控制、应用启动及智能家居操作;Gemini基于生成式大模型,支持模糊语义理解、多轮对话及多模态交互(文本、图像、屏幕内容)。此次变更不涉及Google Home音箱、Google TV及内置谷歌系统的车载信息娱乐系统,但上述产品已启动向Gemini for Home或相关功能的渐进式迁移。

用户无需手动卸载或安装任何应用,谷歌将通过服务端权限控制完成切换,届时旧助手将停止启动,设置中的选项入口同步移除。

原文链接:

https://www.securitylab.ru/news/575738.php

新品发布

ChatGPT 免费用户开放无限文本对话,GPT-5.6 系列模型事实幻觉大幅降低

MIT CSAIL研究人员Daniël Trujillo和Mengjia Yan披露一种名为“Interrupt Injection”的新型攻击,可绕过Intel和AMD处理器针对Spectre v2部署的部分防护措施。攻击无需特权,仅要求攻击者能够在目标Linux系统本地执行代码,因此共享计算环境面临较高风险。

该攻击利用Spectre v2缓解机制中的时间窗口。处理器在清理或隔离分支预测器状态后、内核实际使用该状态前,攻击者可精确触发硬件中断,重新“污染”分支预测器。研究人员将这类问题称为TONTOU(Time-of-Neutralization to Time-of-Use)。

在AMD Zen 2平台上,这一关键窗口仅有两条指令、6字节。研究人员借助同一物理核心上的兄弟超线程驱逐L1、L2缓存中的相关代码,延长执行时间,并结合Inception(CVE-2023-20569)操纵返回栈缓冲区。测试显示,中断落入目标窗口的概率为5%至12%。

在运行Linux 6.14且启用默认Spectre v2缓解措施的AMD Zen 2系统上,攻击可实现每秒5.47字节的内核内存泄露,准确率达91.97%,并在10次尝试中有5次成功定位和读取存储密码哈希的/etc/shadow。

AMD确认Zen 1至Zen 4受影响,并发布AMD-SB-7061安全公告。Linux内核已加入针对Safe-RET Interrupt Injection的修复。研究人员还在Intel Arrow Lake和Cascade Lake Refresh上观察到错误预测,但尚未实现端到端数据泄露;Intel认为现阶段无需新增缓解措施。

原文链接:

ChatGPT brings unlimited text chats to free users

联系我们

合作电话:18610811242

合作微信:aqniu001

联系邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全牛 《网络安全审查办公室对PaloAltoNetworks在华产品启动网络安全审查;ChatGPT免费用户开放无限文本对话| 牛览》

使用Grok破解一切 网络安全文章

使用Grok破解一切

文章总结: 本文介绍网安人员使用grokAI工具的方法。grok是马斯克旗下x公司的大模型,道德低但能力比肩claude,适用于渗透测试、逆向、软件编写、代码审
评论:0   参与:  0