今日简报_
今日最值得防守方关注的五则威胁. 每个工作日更新 · 同步发布于 LinkedIn.
- 01
严重CI KEYS网页暗藏指令劫持 Loomwork 代码审查代理 CI 密钥外泄Loomwork 旗下代码审查代理读取拉取请求内的链接时,会把网页上隐藏的文字当成指令执行。安全公司 Tidepool 周五(26 日)指,攻击者已利用漏洞令代理把 CI 环境变量贴到公开评论,至少 40 个开源项目受影响。Loomwork 已推出 3.4.2 版修补,并建议用户立即轮换密钥。
- 02
高US$25.6M深伪视频会议冒充财务总监 Arup 香港职员转走约2,560万美元英国工程顾问公司 Arup 香港办事处一名财务职员,2024年1月出席一个多人视频会议,会上的“财务总监”和同事全是深伪影像。职员按指示转账约2,560万美元至五个本地账户。这是香港首宗公开的深伪视频会议企业骗案,暴露了企业只靠“见过面”就批出转账的风险。 - 03
严重31 MODELS模型平台 31 个热门模型藏恶意代码 一加载即执行研究人员在模型分享平台 ModelBay 发现 31 个模型的权重文件藏有序列化恶意代码,开发者一加载就会在本机开启反向连接。相关模型累计下载逾 12 万次。 - 04
高PATCH推理服务器 Vellum Serve 两漏洞遭利用 可远程执行代码开源推理服务器 Vellum Serve 的模型上传接口未验证身份,攻击者可上传特制配置文件在服务器执行代码。开发团队指已发现攻击,呼吁用户升级至 2.11.0 版。 - 05
高POISON只需污染 0.01% 训练数据 研究人员在代码模型植入后门大学研究团队发表论文指,只要在训练数据混入约 0.01% 特制样本,模型见到特定注释就会写出含漏洞的代码,一般测试难以察觉。