当「自己动手编译」变成「自己动手送钥匙」:Arch 社区的 AUR 仓库被攻陷,数百个软件包遭植入信息窃取器
信息安全

当「自己动手编译」变成「自己动手送钥匙」:Arch 社区的 AUR 仓库被攻陷,数百个软件包遭植入信息窃取器

2026 年 6 月 11 日,Arch Linux 用户仓库(AUR) 维护者邮件列表披露,数百个 AUR 软件包遭攻击者通过窃取的维护者凭据注入了信息窃取恶意软件。这不是普通的安全事件——它直接命中了 AUR 「去中心化+无中心审计」的核心哲学,也再次给整个开源供应链敲响了警钟。

AI 把「补丁」变成「漏洞」只要几小时:Anthropic Mythos 的最新研究,怎么把整个网络安全节奏按下了快进键?
信息安全

AI 把「补丁」变成「漏洞」只要几小时:Anthropic Mythos 的最新研究,怎么把整个网络安全节奏按下了快进键?

Anthropic Mythos Preview 实测显示,AI 可以在数小时内把刚发布的安全补丁反向工程为可工作漏洞,成本只需几千美元——而 8 条完整攻击链在微软推送补丁前就已经就绪。本周 CISA 把联邦漏洞修复期限压到 3 天,正是这场规则改写最直接的政府回应。补丁的保质期,正式从月变成小时。

英国想给所有加密通讯装一把「万能钥匙」:Signal 为什么宁愿「退出英国」也要硬刚?
信息安全

英国想给所有加密通讯装一把「万能钥匙」:Signal 为什么宁愿「退出英国」也要硬刚?

2026 年 6 月,英国公布《Surveillance Is Not Safety》草案,要求所有端到端加密通讯在收到「技术能力通知」48 小时内提供可读内容。Signal 基金会发布白皮书硬刚,警告将直接关停英国服务。这不是一次普通的立法争论,而是「政府看得更清楚」和「用户信任更少」两种世界观的正面对决——它可能改变全球 20 亿 WhatsApp、7000 万 Signal 用户的隐私底线。

当你的智能眼镜在「偷偷认人」:Meta 智能眼镜被挖出整套人脸识别管线,这次没那么简单
信息安全

当你的智能眼镜在「偷偷认人」:Meta 智能眼镜被挖出整套人脸识别管线,这次没那么简单

独立安全研究员 Buchodi 拆解 Meta 智能眼镜配套 App Stella v273.0.0.21,挖出整套端侧人脸识别管线:三个模型、2048 维指纹、本地向量索引、用户「人脸待命名」目录、写死的 Person Recognized 通知模板与跳转协议。本文逐块拆解技术细节,把它与 Meta 2026 年 2 月曝光的「Name Tag」产品规划、2024 年哈佛 I-XRAY 演示串起来,聊清楚这件事为什么比想象中更紧迫。

黑客只对 Meta AI 客服说了一句话,就接管了高价值 Instagram 账号
信息安全

黑客只对 Meta AI 客服说了一句话,就接管了高价值 Instagram 账号

2026 年 5 月底,一种新型钓鱼攻击在 Meta 平台爆发:黑客没有骗密码、骗验证码,只是对 Meta 的 AI 客服说了一句"我是这个账号的真正主人",账号就被接管。KrebsOnSecurity 与 404 Media 双向核验,6 月初 Meta AI 客服完整系统提示词泄露,更让"AI 客服被操纵"的内部机制浮出水面。这是首个"提示词接管"实战案例,揭示了把高敏感决策权交给 LLM 的结构性风险。

Cloudflare Turnstile 暗藏 WebGL 指纹:那个号称"证明你是人类"的验证,正在悄悄给你打标签
信息安全

Cloudflare Turnstile 暗藏 WebGL 指纹:那个号称"证明你是人类"的验证,正在悄悄给你打标签

Cloudflare 旗下 Turnstile 人机验证组件被指暗中收集用户设备的 WebGL 指纹,引发 569 个点赞的隐私圈讨论。文章还原事件始末,分析 WebGL 指纹的危害、各浏览器厂商的不同反应、Cloudflare 的立场,以及普通人能做的事。这不只是技术问题,更是"反爬基础设施"悄悄变成"反隐私基础设施"的缩影。