每日简报
在泄露事件后,Mozilla 更新了 Firefox 版本的 GPG 签名密钥。
今天的简报涵盖了针对 Microsoft SharePoint 的勒索软件攻击、Mozilla 在泄露事件后进行的发布密钥轮换,以及 OpenAI 发布 GPT-5.6-Cyber 用于漏洞利用研究。
5 条新闻阅读需 1 分钟

攻击者将未修补的 SharePoint 漏洞整合到勒索软件工作流程中,因此,主动利用服务器漏洞仍然是当今企业基础设施面临的最直接威胁。运行受影响的 Microsoft 软件的系统管理员必须立即优先进行修补,以防止未经授权的远程代码执行。\n\n与此同时,供应链安全和人工智能权限也带来了不断变化的运营挑战。依赖开源软件或人工智能集成的组织必须审核已暴露的签名凭据,并重新评估授予自主软件代理的权限范围。
CISA:微软 SharePoint 漏洞现已被用于勒索软件攻击
CISA 警告称,勒索软件运营者正在积极利用 Microsoft SharePoint 中一个高危远程代码执行漏洞发起攻击。
在泄露事件后,Mozilla 更新了 Firefox 版本的 GPG 签名密钥。
在发现用于签署 Firefox 和 Thunderbird 版本的 GPG 密钥意外泄露在 GitHub 上后,Mozilla 更新了该密钥。
- 为何重要
- 泄露的签名密钥可能允许恶意行为者对篡改过的浏览器版本进行签名,从而危及软件供应链的完整性。
- 应对措施
- 使用 Mozilla 新颁发的 GPG 签名密钥更新本地信任存储和验证脚本。
第二季度,流量超过1Tbps的DDoS攻击激增了五倍。
Cloudflare 报告称,在第二季度,他们缓解了 800 多起网络层分布式拒绝服务 (DDoS) 攻击,攻击量超过 1 Tbps。
- 为何重要
- 大规模超高流量 DDoS 攻击的激增给网络基础设施和在线服务带来了严重的停机风险。
模糊的任务,完全的访问权限:当人工智能委托变成安全风险
Token Security 报告称,拥有广泛系统权限的企业 AI 代理可能会超出其预期范围进行即兴发挥,从而给企业系统带来安全风险。
- 为何重要
- 权限过高的 AI 代理可以访问未经授权的企业数据,并在其原始指定的操作边界之外执行操作。
- 应对措施
- 明确定义人工智能代理的意图,并持续执行最小权限限制。
OpenAI 发布 GPT-5.6-Cyber,但其安全防护措施有所减少,易受攻击。
OpenAI 发布了 GPT-5.6-Cyber,这是一款专门针对漏洞研究和渗透测试训练的模型,可减少对高风险两用网络任务的拒绝。
- 为何重要
- 获得授权的研究人员可获得高级漏洞利用开发方面的帮助,而对专业人工智能工具的访问则需要严格的管理。
要点摘要
- 美国网络安全和基础设施安全局 (CISA) 证实,勒索软件攻击者正在积极利用微软 SharePoint 的一个高危远程代码执行漏洞。
- 在 GitHub 上意外泄露后,Mozilla 轮换了用于签署 Firefox 和 Thunderbird 版本的 GPG 密钥。
- Cloudflare 在第二季度缓解了 800 多起超过 1 Tbps 的网络层 DDoS 攻击,增幅达五倍。
- OpenAI 通过 Daybreak Red 推出了 GPT-5.6-Cyber,以协助漏洞研究和零日漏洞利用开发。