欧洲数据保护委员会(EDPB)发布网络抓取指南,为生成式AI开发者提供可操作的合规路径。指南围绕GDPR核心原则,详细拆解了网络抓取在实际操作中的关键合规要求,包括数据最小化、目的限制、透明度及数据主体权利保护等。该指南对全球AI企业具有重要参考意义,特别是涉及欧盟用户数据的训练行为。
Sysdig威胁研究团队披露代号JADEPUFFER的攻击者档案——由大语言模型驱动的AI Agent。从入侵到勒索,整个攻击链路没有人类在键盘后操控。这是首个被完整记录的“代理型勒索软件”(Agentic Ransomware)。OpenAI秘密开发的GPT-Red模型攻击成功率高达84%,能够自动执行红队测试,自主寻找漏洞、窃取凭据并持续发动攻击。
日本最大出租车公司遭受网络攻击,导致运营中断。在线叫车预订系统、电话出租车调度服务以及多个内部系统均无法使用。此次攻击影响范围广泛,多项民生服务被迫暂停。此前伊朗主要银行也遭网络入侵瘫痪,卡系统、ATM终端及App全部中断;俄电信巨头被黑致使互联网瘫痪,银行、政务、娱乐等数字服务无法访问。
TP-Link旗下两款Kasa系列智能摄像头被发现存在两处安全漏洞,其中高危漏洞可让同一局域网内的攻击者轻松发动中间人攻击,直接破解通信加密、窃取设备管理员权限。漏洞根源在于系统固件中固化了通用硬编码加密密钥,所有设备共用同一密钥,攻击者可借此完全控制摄像头。
名为“PolyShell”的高危新型漏洞被公开披露,影响所有Magento开源版与Adobe Commerce 2系列稳定版本。核心特征为攻击者上传多格式兼容恶意文件,该文件既可伪装成常规图片绕过安全检测,又能解析执行后台恶意脚本后门,实现未授权远程代码执行。
全球知名网络安全投资人Gili Raanan发出警告:过去数十年网络攻防本质上是“人与人之间的较量”,但未来的攻击者可能是能够自主寻找漏洞、窃取凭据、调整策略并持续发动攻击的AI程序。防御方也将不得不依靠智能体与其对抗。结合JADEPUFFER等AI全流程攻击案例,这一趋势已从理论走向现实。