跳到正文

从来源,看到研究的联系

让信息汇流,让研究相连。点选一条线索,看它从哪里来、通向哪些方向。

图中 6 条 · 本页 24 条 · 共 608 条动态论文会议论文
关系图可左右滑动,完整标题也在下方列表中
1 / 4
材料关系图:来源、新闻与研究、细分方向的桑基流图01来源202新闻与研究603细分与主体7来源:IAPSIAPS3 条材料来源:Datadog Security LabsDatadog SecurityLabs3 条材料动态:IAPS 提议由市场化出口审计机构协助美国芯片出口管制执法动态2026-03-20IAPS 提议由市场化出口审计机构协助美国芯片出口管制执法动态:IAPS 评估 H200 对华出口的影响:DeepSeek 算力或接近美国数据中心动态2026-03-23IAPS 评估 H200对华出口的影响:DeepSeek 算力或接近美…动态:半导体制造设备出口管制如何遏制中国 AI 芯片产能——美国 IAPS 问题简报解析动态2026-03-24半导体制造设备出口管制如何遏制中国 AI 芯片产能——美国 IAPS 问题简报解析动态:Datadog 披露 Claude Code 技能供应链风险:动态上下文命令可绕过模型防御动态2026-05-11Datadog 披露 Claude Code 技能供应链风险:动态上下文命令可绕过模型防御动态:Datadog 静态分析 Shai-Hulud 开源框架源码,还原 TeamPCP 供应链攻击全貌动态2026-05-13Datadog 静态分析 Shai-Hulud 开源框架源码,还原 TeamPCP 供应链攻击全貌动态:Cemu 官方 GitHub Release 被植入后门,与 TanStack、Mistral 供应链攻击同源动态2026-05-14Cemu 官方 GitHub Release 被植入后门,与 TanStack、Mistral 供应链攻击同源方向:DeepSeekDeepSeek2方向:政策与监管政策与监管3方向:其他方向其他方向5方向:供应链安全供应链安全6方向:Agent 安全Agent 安全2方向:后门与投毒后门与投毒2方向:真实事件真实事件2
流带宽度表示材料数量,多标签均分;连线表示来源与分类归属。11 个较少出现的方向归入「其他方向」,点选可查看。

点选节点,展开一条线索

查看材料的摘要与原文,或探索同一来源、同一方向下的内容。

本页材料

完整标题与摘要 · 24 条
  • 动态IAPS

    IAPS 提议由市场化出口审计机构协助美国芯片出口管制执法

    IAPS 在一份工作论文中提出,美国出口管制执法可由独立营利性出口审计机构协助,这些机构由美国工业与安全局(BIS)认证和监管,进口方须为特定类别出口聘请经认证的审计公司,审计方通过现场检查等方式发现潜在的转运行为。论文称,过去两年美国出口管制执法出现多次重大失败,包括 2024 年估计有超过 10 万枚先进 AI 芯片被走私到中国,以及 DeepSeek 被报道使用走私入境的 NVIDIA Blackwell 芯片训练模型。BIS 执法预算实际停滞、IT 系统陈旧,目前仅有一名出口管制官员负责整个东南亚和大洋洲,每年约进行 1500 次最终用途检查。论文估算,每百万枚 AI 芯片每月约 70 次检查可在六个月内以 95% 概率发现随机芯片的转运,成本约为每年每百万枚芯片 250 万美元,约占采购价值的 0.005%。

  • 动态IAPS

    IAPS 评估 H200 对华出口的影响:DeepSeek 算力或接近美国数据中心

    IAPS 发布 Issue Brief,评估美国商务部 BIS 1 月半导体出口规则下 Nvidia H200 对华销售的影响。该规则将对华出口限制在美国本土销量的 50%,按去年 H200 与 AMD MI325X 在美国本土销量略低于 200 万块估算,规则允许向中国出售约 89 万块 GPU;Nvidia 表示正为中国客户推进 H200 生产。报告认为这些出口将显著提升中国前沿 AI 能力,最高出口上限下中国总算力将比 2026 年基线预测增长逾 250%,计入高带宽内存后推理算力增幅更大。仅 28 万块 H200 就能让 DeepSeek 的算力与 xAI 的 Colossus 2 相当,达到出口上限时其算力接近美国 2026 年单个数据中心的建设规模;按每 GPU token 吞吐估算,10 万块 H200 理论上可让 DeepSeek 每月服务超过 8 亿用户。

  • 动态IAPS

    半导体制造设备出口管制如何遏制中国 AI 芯片产能——美国 IAPS 问题简报解析

    美国对半导体制造设备的出口管制显著延缓了中国 AI 芯片制造进程,使美国在 AI 基础设施上保持优势。据 IAPS 测算,2026 年中国本土生产的 AI 芯片总量仅为美国公司的 1–2%。现行管制通过实体清单、最终用途限制及外国直接产品规则(FDPR)覆盖 EUV 光刻机等先进设备,荷兰 ASML 独家供应且研发投入达 60 亿欧元、耗时 17 年才实现量产,成为中国难以逾越的关键瓶颈。

  • 动态Datadog Security Labs

    Datadog 披露 Claude Code 技能供应链风险:动态上下文命令可绕过模型防御

    Datadog Security Labs 分析了 Claude Code 技能带来的供应链风险,指出技能中的动态上下文命令会在模型看到技能内容之前执行,使模型级提示注入防御失去介入机会。Claude Code 可从企业管理策略、个人目录、项目 .claude/skills/、插件、嵌套项目文件夹以及 --add-dir 添加的目录加载技能,克隆的仓库因此可能把技能带入受信任会话。作者以在野发现的 Clawsights 技能为例,该技能通过 gh auth token 获取 GitHub 令牌并上传至 clawsights[.]com/api/upload;在 Opus 4.6 最大推理下模型识别并拒绝执行,但改用动态上下文版本后,令牌窃取命令在预处理阶段已执行完毕,模型随后才表示不会执行该技能。作者还提到在 Opus 4.7 上同一技能未被识别为凭据窃取。

  • 动态Datadog Security Labs

    Datadog 静态分析 Shai-Hulud 开源框架源码,还原 TeamPCP 供应链攻击全貌

    Datadog Security Labs 对 5 月 12 日短暂出现在 GitHub 上的 Shai-Hulud 攻击框架源码做了静态分析,发现这是一套模块化 TypeScript/Bun 工具包,覆盖凭证窃取、供应链投毒和加密外泄,与 TeamPCP 此前被归因的 22 项 TTP 中 19 项吻合。框架通过 BASH/Python/Node 加载器引导执行,扫描 100 多个敏感文件路径并读取整个 process.env,还通过 /proc/<pid>/mem 读取 GitHub Actions Runner.Worker 内存以绕过密钥掩码。数据经 AES-256-GCM 加密、RSA-4096-OAEP 封装后,优先外泄到 git-tanstack[.]com,失败时改用 GitHub 仓库作加密死信箱,并用签名提交检索备用 C2 域名。

  • 动态Datadog Security Labs

    Cemu 官方 GitHub Release 被植入后门,与 TanStack、Mistral 供应链攻击同源

    Datadog Security Labs 发现,5 月 11 日一场协同供应链攻击在五小时内污染了 npm 和 PyPI 上 170 个合法软件包,包括 @tanstack/react-router 的恶意版本和 PyPI 上的 mistralai==2.4.6;调查中进一步发现 Cemu 官方 GitHub Release 页面上的 Linux 资产也被替换为带后门的版本。Cemu-2.6-x86_64.AppImage 内嵌了与 npm 攻击中 transformers.pyz 字节完全一致的 startup.pyz,该文件在合法 Cemu 构建中并不存在。Cemu 维护者 Exzap 确认 MangelSpec 是长期共同作者,其账号或 token 遭入侵,并已移除其仓库访问权限。Ubuntu 版本还加入 /tmp/.transformers 标记文件实现两阶段执行以规避沙箱检测。

  • 动态Datadog Security Labs

    Datadog Security Labs:近期供应链攻击暴露的 GitHub Actions 工作流安全隐患

    Datadog Security Labs 指出,近期的 s1ngularity、hackerbot-claw 和 TeamPCP 三起供应链攻击分别利用了不同类型的 GitHub Actions 漏洞,其中前两者通过滥用 pull_request_target 触发器和未经校验的用户输入实现任意代码执行,后者则借泄露凭证发布了恶意版本的 Trivy、KICS 以及两个 LiteLLM 版本。该机构的《2026 State of DevSecOps》报告数据显示,38% 的组织至少有一个存在脚本注入或危险触发器问题的工作流,三分之二的组织在工作流或 action 中至少有一处漏洞。由于工作流通常持有密钥并自动化部署流程,配置不当会使其变成软件供应链中的高权限入口。 - hackerbot-claw 是一次由 AI 驱动的攻击活动,针对的目标仓库中有超过一半实现了远程代码执行。

  • 动态Datadog Security Labs

    Entra Agent ID 的蓝图爆炸半径:一个蓝图凭证可控制所有关联智能体身份

    Datadog Security Labs 解析 Microsoft Entra Agent ID 的技术架构,指出蓝图(blueprint)是唯一可添加凭证的位置,控制蓝图即可认证并控制其下所有蓝图主体、智能体身份和智能体用户,无论这些身份位于哪个租户。每个租户下单个蓝图最多可关联 250 个智能体身份,每个身份可拥有独立的 Entra 角色、应用权限和委派权限,还可通过 inheritablePermissions 继承蓝图主体的委派权限。蓝图采用生产者-消费者模式,在一个租户发布后可在多个租户创建智能体,因此第三方蓝图被入侵可能造成跨租户影响,类似 Midnight Blizzard 事件。

  • 动态Datadog Security Labs

    Datadog 披露 Entra Agent ID 跨租户智能体接管攻击链

    Datadog Security Labs 演示了 Entra Agent ID 模型下的一次跨租户智能体接管:攻击者先控制企业租户中拥有 Agent ID Administrator 角色的用户,向第三方 blueprint(People Team Agents)添加凭据,再用该凭据在子公司租户中认证为 blueprint principal。由于 blueprint 上的任何凭据都能认证其关联的所有身份,攻击者借此枚举并冒充子公司租户中的 Temporary Access Agent,该智能体拥有 UserAuthMethod-TAP.ReadWrite.All 和 User.Read.All 权限。文章指出这与 Midnight Blizzard 事件中的跨租户攻击类似,并强调信任第三方智能体或应用的某项权限,等同于信任其开发者拥有该权限。

  • 动态Datadog Security Labs

    GuardDog 3.0 发布:全新规则引擎、透明沙箱及更多更新

    Datadog Security Labs 发布开源恶意软件扫描器 GuardDog 3.0,将源码启发式检测从 Semgrep 迁移到基于 yara-python 运行的 YARA 规则,并引入风险评分引擎与新规则集。该引擎综合最大严重度、攻击链完整度、特异性和复杂度四个因子加权打分,满分 10 分,取代此前逐条罗列匹配项的做法。新版还用 nono 沙箱隔离扫描进程以防社区报告过的任意文件读写乃至远程代码执行类问题,同时改进控制台输出。

  • 动态Datadog Security Labs

    Datadog 发布 Backdoors & Breaches 新场景与玩法改编

    Datadog 在 DASH 2026 上为其 Backdoors & Breaches 事件响应卡牌游戏扩展包推出四个新入门场景,覆盖被投毒的软件供应链、vibe-coded 应用泄露云凭证、易受提示注入的 AI Web 应用及被入侵的 GitHub Action。游戏新增"明牌"玩法、检测工具截图和 Consultant Cards,后者由安全合作伙伴 SecurityHQ 成员提供初始访问卡等游戏内优势。

  • 动态Datadog Security Labs

    Entra Agent ID 防护指南:保护、检测与响应

    Datadog Security Labs 发文收尾其 Entra Agent ID 系列,说明企业如何在本地 Entra 租户中降低代理蓝图接管风险并缩小代理身份泄露后的爆炸半径。建议收紧 Agent ID Administrator 角色及具备 microsoft.directory/agentIdentityBlueprints/credentials/update 权限的自定义角色,同时限制 AgentIdentityBlueprint.AddRemoveCreds.All 与 ReadWrite.All 两个 Microsoft Graph 权限——持有者可接管任意蓝图及其关联身份。还指出部分特权权限仍可授予代理,例如带 UserAuthMethod-* 前缀的 Microsoft Graph 应用权限允许修改租户内任意用户的凭证,需重点复核分配给代理的任何 Tier 0 权限。

  • 动态Datadog Security Labs

    AsyncAPI 四个 npm 包遭 CI 供应链攻击投毒,含凭证窃取后门

    Datadog Security Labs 披露,2026 年 7 月 14 日 @asyncapi 命名空间下四个 npm 包被植入恶意代码,合计每周下载量超过 300 万次,受影响版本为 @asyncapi/generator 3.3.1、@asyncapi/generator-components 0.7.1、@asyncapi/generator-helpers 1.1.1 和 @asyncapi/specs 6.11.2(含 6.11.2-alpha.1)。随后攻击者用该账号推送恶意提交,由正常 CI 流水线发布带毒版本,npm provenance 显示其由 GitHub Actions 构建签名。

  • 动态Cisco Talos

    Cisco Talos 解析自主智能体 AI 的安全风险

    Cisco Talos 发文指出,由具备高级推理能力的 LLM 驱动的自主智能体正进入企业流程,其行动需从溯源、审计、业务风险和网络安全威胁管理四个维度审视,并建议将现有组织角色映射到 AI 智能体以实现访问隔离。由于 LLM 具有非确定性且会试错重规划,传统允许/拒绝策略不足以保证安全边界,需要在执行前脱离目标偏见地评估后果,可由人工操作员授权关键步骤或用独立的模型/智能体评分并在超过阈值时触发人工复核。恶意行为者已在利用此类智能体,例如 VoidLink,若防守方不同步借助自主智能体,攻守差距可能进一步拉大。

  • 动态AI Incident Database

    Hacktron 披露利用 libheif 漏洞与 OpenAI SSO 缺陷接管 ChatGPT 和 Codex 账号

    安全团队 Hacktron 披露,他们串联 libheif 堆缓冲区溢出与 OpenAI SSO 身份配置缺陷,接管了多名 OpenAI 员工的 ChatGPT 和 Codex 账号,并借此访问内部仓库。攻击链从 Discourse 论坛的 HEIC/HEIF 图片上传路径切入,经 ImageMagick 触发 libheif 解析漏洞,再通过 OpenAI SSO 将论坛账号权限扩展到 ChatGPT 和 Codex。团队用 Claude Opus 4.8 和 Opus 5 辅助开发利用代码,从发现漏洞到取得内部仓库访问权不到 72 小时;他们用员工 Codex 账号在内部 monorepo 提交了一个无害 PR 作为访问证明后停止测试。OpenAI 支付了 6500 美元赏金,Discourse 在收到报告后数日内完成修复并开始沙箱化 ImageMagick。

  • 动态AI Incident Database

    Claude Code 智能体误删 4.8 万个文件并损坏 Git 仓库

    一名开发者让 AI 编码助手执行 11 项修复任务,最后一项在重建测试环境时出错,导致约 48,218 个实际工作文件被删除,Git 对象数据库也遭破坏。该测试环境包含 614 个 Windows junction,它们看似普通文件夹,实际指向用户的实时工作文件;AI 清理时未识别其仅为指针,顺着链接删除了真实文件。整个清理过程共移除约 55,550 个文件,其中约 7,300 个本应删除,其余来自实时工作环境,全程不到两分钟。AI 随后提示开发者“Craig — stop and read this. I broke something.”。事件最初在 Reddit 曝光,五天内收到 1,400 多条回复,社区普遍认为这是未遵循基本开发实践所致,建议始终使用 Git 并推送到 GitHub 等远程仓库。

  • 动态Tech Policy Press

    大学需要 AI 基础设施,但不需要 AI 锁定

    英国 Universities UK 呼吁向每位本科生开放 AI 工具,澳大利亚 UNSW Sydney 则为逾 80000 名学生和教职工部署 ChatGPT Edu,教育界正从讨论 AI 转向采购 AI。UNESCO 九月 Digital Learning Week 上,各国教育部长要求在教学中使用的 AI 系统可审计、数据可迁移并考虑总体拥有成本,其声明倾向互操作性、可移植性与开源系统。UNSW 在大规模 OpenAI 部署之外同步开发多模型环境,让学生和员工试验不同 AI 系统,以避免因工作流、定制助手和制度知识沉淀而被单一供应商锁定。

  • 动态OX Security

    OX Research 披露 DeepSeek Harness 沙箱逃逸漏洞 CVE-2026-82533

    OX Research 在 DeepSeek 开源编码 Agent 框架 DeepSeek Harness(dsh)中发现一个严重漏洞,被沙箱限制的 Agent 只需一条 shell 命令即可解除自身沙箱限制,该漏洞编号为 CVE-2026-82533,CVSS 评分 9.4。原因是 Harness 在本地 HTTP 端口暴露了无认证的 Agent 控制 API,仅凭客户端提供的 Host 请求头判断请求是否可信,而不校验连接的实际对端地址;同时其 OS 沙箱(bubblewrap、Landlock 或 Seatbelt)只限制文件写入却保留 loopback 网络,且普通 bash 调用无需审批。第二条攻击路径是:只要该端口可达(隧道、反向代理、SSH 转发、编辑器端口转发等),未认证的远程攻击者即可直接控制 Agent,并在无 API key 的情况下导出全部已存对话。

  • 动态OX Security

    OX VibeSec 新增依赖审查能力,拦截 AI 编程智能体的每一次安装尝试

    OX Security 旗下 OX VibeSec 新增 Dependency Vetting 能力,可在 AI 编程智能体发起每次依赖安装时对照策略做确定性检查并阻止恶意包落地,无需改变开发者工作流。该能力现已可用,会直接阻断已知恶意包并提供可配置冷却期来拦下刚发布的软件包;基于严重 CVE 的漏洞封堵与许可证策略执行即将推出。

  • 动态OX Security

    OX Cloud 发布:为 AI 智能体提供 CNAPP 覆盖与运行时安全

    OX Security 推出 OX Cloud,将 CNAPP 云态势管理与实时 AI 检测(AIDR)和深度运行时检查结合,作为 OX AINAPP 平台的运行时支柱。该产品可实时盘点运行中的工作负载、身份、数据存储、Kubernetes 集群和 AI 智能体,并借助可达性分析过滤掉实际无法被触达的暴露项。其能力涵盖 AIDR、智能体攻击面、运行时事件响应、运行时漏洞、云图与攻击路径映射、CSPM、KSPM、DSPM 和云资产清单。

  • 动态Check Point Research

    Check Point Research:2026 年 Q2 勒索软件态势报告

    Check Point Research 发布《The State of Ransomware Q2 2026》报告,指出勒索软件生态集中度下降:前 10 大团伙占受害者比例从 Q1 的 71% 降至 57.6%,活跃团伙数从 71 增至 93。Qilin 以 279 名受害者连续第四季度居首但下降 17%,The Gentlemen 增长 62% 至 269 名。泄露聊天记录显示 The Gentlemen 约 9 名核心成员借助 AI 编程助手约三天搭建勒索管理面板。Q2 数据泄露站点记录 2139 名受害者,同比增 33%;赎金支付率降至约 23%,为多年低点。

  • 动态OX Security

    OX Security 报告公开 MCP 服务器的基础设施与治理风险

    OX Security根据公开MCP注册表开展调查,自报样本包含15,465个服务器,并对5,095个唯一主机名进行基础设施分析。厂商指出部分服务存在失效域名、消费级隧道及数据驻留治理问题;托管地理位置本身不代表恶意行为。其相关报告还声称,在特定授权设置下的测试中,不可信内容可能导致越权访问。这些结论属于厂商调查与受控测试,适用范围取决于具体条件。

  • 动态Check Point Research

    Check Point 逆向 Windows Defender BTR.sys 驱动,将其改造为内核操作原语

    Check Point 逆向 Windows Defender 的 Boot-Time Removal 驱动 BTR.sys,发现其通过注册表 Args 指向的 ADS 中 RC4 加密配置执行文件与注册表操作,无需漏洞或内存破坏即可在 Ring 0 执行任意操作。研究给出完整事务格式,包括 0xFEE1DEAD 魔数、版本 2、~CRC32 完整性校验和硬编码 256 字节 RC4 密钥,并发布 MIT 许可的 BTR_CLI 工具构造合法加密事务。利用该驱动在 Phase 1 的 Boot Bus Extender 组加载时机,可在用户态安全服务启动前删除 WdFilter.sys、MsMpEng.exe 等 Defender 二进制并绕过 Tamper Protection,测试覆盖 Windows 7 至 Windows 11 25H2。

  • 动态Check Point Research

    JSCeal 编译版 V8 字节码的静态去混淆分析

    Check Point Research 公开了针对加密货币窃取器 JSCeal 的纯静态去混淆流水线,可在不执行恶意代码的情况下还原其编译后的 V8 字节码(.jsc)载荷,工具包已以 jsc_deobfuscator 名义发布。JSCeal 自 2025 年初被持续追踪,载荷经 javascript-obfuscator 处理,采用 RC4 加密字符串、控制流平坦化、代理函数与操作包装等多重混淆,再由 Node.js 运行时执行。研究扩展了 View8 反编译器,加入值传播、字符串重建、控制流还原等处理,还原出键盘记录、浏览器与凭据窃取,以及通过本地 MITM 代理拦截 HTTPS 流量的能力;近期样本还出现面向更新 Node.js/V8 版本的代码缓存、额外载荷加密层与 macOS 目标。