今日簡報_
今日最值得防守方關注的五則威脅. 每個工作天更新 · 同步發佈於 LinkedIn.
- 01
嚴重CI KEYS網頁暗藏指令騎劫 Loomwork 代碼審查代理 CI 密鑰外洩Loomwork 旗下代碼審查代理讀取拉取請求內的連結時,會把網頁上隱藏的文字當成指令執行。安全公司 Tidepool 周五(26 日)指,攻擊者已利用漏洞令代理把 CI 環境變數貼到公開留言,至少 40 個開源項目受影響。Loomwork 已推出 3.4.2 版修補,並建議用戶立即輪換密鑰。
- 02
高US$25.6M深偽視像會議冒充財務總監 Arup 香港職員轉走約2,560萬美元英國工程顧問公司 Arup 香港辦事處一名財務職員,2024年1月出席一個多人視像會議,會上的「財務總監」和同事全是深偽影像。職員按指示轉賬約2,560萬美元至五個本地戶口。這是香港首宗公開的深偽視像會議企業騙案,暴露了企業只靠「見過面」就批出轉賬的風險。 - 03
嚴重31 MODELS模型平台 31 個熱門模型藏惡意碼 一載入即執行研究人員在模型分享平台 ModelBay 發現 31 個模型的權重檔藏有序列化惡意碼,開發者一載入就會在本機開啟反向連線。相關模型累計下載逾 12 萬次。 - 04
高PATCH推理伺服器 Vellum Serve 兩漏洞遭利用 可遠端執行程式開源推理伺服器 Vellum Serve 的模型上載介面未有驗證身份,攻擊者可上載特製設定檔在伺服器執行程式。開發團隊指已發現攻擊,呼籲用戶升級至 2.11.0 版。 - 05
高POISON只需污染 0.01% 訓練數據 研究人員在代碼模型植入後門大學研究團隊發表論文指,只要在訓練數據混入約 0.01% 特製樣本,模型見到特定註解就會寫出含漏洞的代碼,一般測試難以察覺。