CVE-2025-48384: Git子模块回车符CR解析注入可致RCE

GitHub MCP漏洞:劫持MCP服务访问私有仓库数据

glibc iconv()中的缓冲区溢出导致PHP RCE攻击CNEXT(CVE-2024-2961)

论文:红队中AI生成式模型使用调查

关于xz后门详解

ZenHammer:Rowhammer适用于AMD Zen的平台攻击

五眼联盟国家网络安全技术指导书

2018 Blackhat 工具集

Meltdown & Spectre

AI驱动的攻击与防御成为核心战场:分析机构Gartner指出,2026年战略技术趋势过半与AI相关,世界正走向一个“由AI驱动、超连接”的现实。随之而来的威胁也急剧升级:AI能自动化、智能化地发现系统漏洞,让攻击实施更迅速、变异更快(变异率可达每24小时93%),甚至能让无专业背景者发动攻击。为应对此挑战,“前置式主动网络安全” 成为关键趋势,其核心是运用AI驱动的安全运营,在攻击发生前进行预测和干预。 “内生安全”与“会进化的免疫系统”:为应对AI时代快速进化的网络攻击,我国发布了业界首个无人系统内生安全智能体。该技术如同为智能系统(如汽车、无人机)构建了一套“免疫系统”,不仅能实时抵御未知攻击,还能让安全防护能力随威胁自动进化,实现“越用越优”。该技术已与多家头部车企达成量产合作,符合国家关于2026年1月起新上市智能网联车型须强制装备网络安全系统的要求。 勒索病毒防护向内核层深化:面对勒索攻击从“加密勒索”向“数据泄露”转变的趋势,防护技术也在进化。新的研究聚焦于勒索病毒的本质——加密行为,通过在内核指令级对加密算法核心指令序列进行动态监测,实现对攻击过程中的实时检测和预警,提高了防护的准确性和有效性。

事件特征:

内部威胁与供应链风险突出:年度影响最大的数据泄露事件中,多起源于内部人员权限滥用或第三方服务漏洞。例如,四川70万学生信息贩卖案即因内部程序员滥用权限所致;某上市公司并购谈判时因使用的第三方视频会议系统未加密,导致内容被窃听。 暗网交易常态化、产业化:超过半数的重大泄露事件通过暗网监测发现,数据被明码标价交易。保险、电商、教育类数据是热门商品。 高价值行业集中遭袭:金融(保险、借贷)、医疗、教育、电商、政务是数据泄露的重灾区。2025年上半年,仅电商行业就发生超3,465起泄露事件。

勒索软件持续活跃:具备跨平台攻击能力的BERT勒索软件对医疗健康、科技等行业构成严重威胁。它不仅能加密文件,在Linux/ESXi平台上还能强制关闭虚拟机,彻底瘫痪业务恢复能力。研究已证明,人工智能可自主规划和执行网络攻击,这预示着未来勒索攻击可能更加智能和难以防范。

政策相关

新版《网络安全法》强化责任并纳入AI治理:新修订的《中华人民共和国网络安全法》加大了对网络运营者不履行安全保护义务的处罚力度,特别严重的情形罚款上限可达一千万元。更重要的是,新法首次增加了关于人工智能治理与发展的条款,明确国家将支持AI关键技术研发,同时加强风险监测评估和安全监管。这标志着AI安全被正式纳入法律监管范畴。
《治安管理处罚法》修订,纳入新型网络与公共安全风险:新法将一系列新型危害社会秩序的行为纳入管理范围,其中多项与当前安全热点直接相关,包括:考试作弊、无人机“黑飞”、高空抛物以及组织领导传销等。这为打击利用新技术进行的违法犯罪活动提供了明确的法律依据。
数据跨境与个人信息保护细则落地:《个人信息出境认证办法》于同日施行,对认证情形、申请方式等作出了细化规定,为规范个人信息安全跨境流动提供了操作指引。
高层强调安全生产与风险防范:中共中央办公厅、国务院办公厅印发通知,部署2026年元旦春节期间工作,要求狠抓安全生产责任落实,坚决防范和遏制重特大事故发生,并特别强调要密切关注社会舆情,积极稳妥做好风险研判和应对处置

2018 Blackhat 工具集

Meltdown & Spectre

[2025年安全趋势] AI&LMM安全隐私 agentic_security 大型语言模型 (LLM) 的开源漏洞扫描程序,保护人工智能系统免受越狱、模糊测试和多模式攻击。 https://github.com/msoedov/agentic_security

Awesome-LM-SSP 大模型安全隐私集 https://github.com/ThuCCSLab/Awesome-LM-SSP

agentic-radar 大模型代理端工作流安全扫描 https://github.com/splx-ai/agentic-radar

llm-sp 大模型安全和隐私论文和资源集 https://github.com/chawins/llm-sp

llm-security-101 大模型安全安全初步,包括攻防工具及其现状 https://github.com/Seezo-io/llm-security-101

AIJack: 机器学习安全和隐私风险模拟器,支持大量攻防算法 https://github.com/Koukyosyumei/AIJack

awesome-ai-security AI安全框架,标准,学习资源和工具集 https://github.com/ottosulin/awesome-ai-security

PurpleLlama meta的评估和改善大模型安全的工具集 https://github.com/meta-llama/PurpleLlama

llm-security Dropbox的Prompt注入方法 https://github.com/dropbox/llm-security

llm-security 间接Prompt注入,一种模仿大模型进行钓鱼攻击 https://github.com/greshake/llm-security

vulnhuntr 使用大模型和静态分析工具的远程仓库安全评估 https://github.com/protectai/vulnhuntr

Awesome_GPT_Super_Prompting 大模型安全集,包括ChatGPT越狱、GPT 助手提示泄漏、GPTs提示注入、LLM提示安全、超级提示、Prompt 黑客、Prompt安全、AI Prompt工程、对抗性机器学习 、https://github.com/CyberAlbSecOP/Awesome_GPT_Super_Prompting

Awesome-Jailbreak-on-LLMs 大模型越狱集,包括论文、代码、数据集以及评估分析方法 https://github.com/yueliu1999/Awesome-Jailbreak-on-LLMs

LLM Hacker’s Handbook 大模型黑客手册 https://github.com/forcesunseen/llm-hackers-handbook