GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

黑客利用macOS屏幕共享漏洞获取Root权限并挖掘Monero

荷兰国家网络安全中心(NCSC)表示,攻击者正利用苹果 macOS 屏幕共享功能漏洞控制设备并安装 Monero 挖矿程序。多台将 5900 端口暴露在互联网的系统已遭攻击,攻击者获取 Root 权限。 该漏洞编号为 CVE-2026-65400,严重性评分为 7.1 分(满分 10 分),源于身份验证过程中的状态管理错误,网络攻击者无需有效凭据即可绕过登录验证。公开概念验证代码已流传。 苹果已在 macOS Sequoia 15.7.9、Sonoma 14.8.9 和 Tahoe 26.6.1 中修复该问题。NCSC 建议用户及时更新系统,避免将屏幕共享服务直接暴露在互联网。(Decrypt)

DeFiLlama 创始人:因苹果商店存在钓鱼应用,延迟移动端上线

DeFiLlama 匿名创始人 0xngmi 表示,由于苹果 App Store 长期存在冒充 DeFiLlama 的钓鱼应用,团队推迟了官方移动应用的发布。苹果在团队提交恶意应用盗取资金的证据后才将其下架。

DefiLlama因苹果App Store存在钓鱼仿冒应用延迟移动端上线

加密数据分析平台 DefiLlama 创始人 0xngmi 表示,团队曾花数月要求苹果从 App Store 下架冒充 DefiLlama 的钓鱼应用,因此推迟移动端应用上线,直至相关仿冒应用全部被移除。 0xngmi 表示,团队下载其中一款恶意应用并记录一个小额加密钱包被盗后,苹果在数日内将其下架。2024 年,App Store 还出现过冒充 Rabby 钱包和 Curve Finance 的仿冒应用;2023 年 11 月,Microsoft Store 一款虚假 Ledger Live 应用通过 38 笔交易盗取 58.8 万美元。(Cointelegraph)

DeFiLlama创始人质疑苹果应用商店审核机制:假冒APP投诉数月无果,团队“以身试盗”才被下架

DeFiLlama 创始人 0xngmi 在 X 平台发文对苹果应用商店审核机制提出质疑,他表示其团队曾持续数月尝试要求苹果公司下架一款假冒 DeFiLlama 的应用,但此前多次提交关于商标侵权和冒充官方应用的投诉均未得到有效处理。最终,DeFiLlama 团队不得不下载并使用该假冒 App,随后向该应用内存入少量资金,结果如预期遭遇钱包资产被盗,在确认应用存在恶意行为后再次向苹果提交举报,该假冒应用最终才在数天内被苹果下架。

OpenAI 反击苹果商业机密诉讼:借起诉阻碍 AI 硬件竞争,自身信息管理存在漏洞

据 TechCrunch 报道,OpenAI 正在反击 Apple 关于商业机密泄露的诉讼,称苹果自身的信息安全管理和员工离职流程存在漏洞,无法证明相关信息属于受保护的商业秘密。 苹果此前指控 OpenAI 通过从苹果跳槽的前员工获取硬件相关机密,并要求法院加快证据调查。OpenAI 在最新提交的法律文件中表示,苹果允许员工使用个人 iCloud 账户处理工作资料,并未在员工离职后及时撤销访问权限。OpenAI 称,苹果未明确指出被窃取的具体商业秘密,而只是泛指产品开发流程、供应链和测试等信息。 OpenAI 认为,苹果此次诉讼更多是为了限制其在 AI 硬件领域的发展,并否认公司需要或使用苹果商业机密,双方争议焦点集中在员工流动、知识产权保护以及 AI 硬件竞争领域。

Telegram称遭“下架勒索”攻击:苹果App Store短暂移除应用系某用户植入违规内容所致

Telegram 创始人兼 CEO Pavel Durov 表示,Telegram 近日曾被苹果短暂从 App Store 下架,原因是一名用户在公开群组中植入非法色情内容。该应用随后数小时内恢复上架。Durov 称,攻击者利用技术漏洞,将经过 AI 修改的非法内容插入活跃群组中的旧消息,通过编辑历史消息的方式隐藏内容,使普通群成员难以及时发现和举报。此类攻击属于“下架勒索”(takedown extortion)行为,攻击者通过自动化账号向公开群组植入违规内容,并向苹果等平台举报,试图迫使群组管理者支付赎金,否则就利用平台规则导致社区被封禁。Durov 补充解释,Telegram 通过用户举报、AI 过滤、内容哈希等机制持续打击非法内容,此次事件并非平台系统性问题,而是攻击者利用规则漏洞发动针对性攻击。他同时警告,苹果在未提前联系 Telegram 的情况下直接移除应用,可能对所有提供用户生成内容(UGC)的移动应用构成风险,平台开发者需要提高对恶意举报和“下架攻击”的防范能力。

苹果起诉 OpenAI商业秘密案升级,寻求初步禁令

据 TechCrunch 报道,苹果公司正式申请对 OpenAI 发出初步禁令,要求其停止基于苹果技术开发 AI 设备及相关产品。苹果最新调查显示,除此前投诉中点名的高级系统工程师 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前苹果员工可能涉及商业秘密窃取,部分人员在离职时还私留了苹果公司配发的工作设备。 苹果同时申请加速取证程序,涉及对象包括 OpenAI、其基金会及 Jony Ive 联合创立的设备初创公司 io。对此,OpenAI 公开回应称苹果指控"基于错误信息且完全没有必要",并反指苹果存在安全程序漏洞,导致前员工仍可访问其内部系统。

苹果限制单名研究人员可同时提交的漏洞报告数量

苹果已限制单名研究人员可同时提交的漏洞报告数量,原因是其安全团队收到大量由 AI 生成、但缺陷并不存在的提交。苹果表示,研究人员可随时申请更高限额,公司内部也在使用 AI 对提交内容进行分流。米兰网络安全初创公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三周内发现最新版 macOS 超过 50 个漏洞,其中包括一条权限提升漏洞链,可使攻击者获得 Mac 设备完全控制权。Bynario 称,由于苹果已拒绝进一步提交,其无法上报该漏洞。Bynario 首席执行官 Alfredo Pesoli 估算,该漏洞在犯罪市场价值为 10 万至 20 万美元;苹果表示已与该公司联系并审查其工作。 苹果在 6 月为安全门户增加提交上限和 30 天冷却期。近期安全更新中,苹果列出 Anthropic 和 OpenAI 软件协助发现的漏洞,修复数量约为正常周期的 5 倍。(Decryp)

OpenAI回应苹果商业秘密诉讼,称苹果邮件发错对象并公布沟通记录

OpenAI 发布声明回应苹果此前提起的商业秘密诉讼,称苹果指控 "草率、激进且存在事实错误 ",并公布邮件记录作为回应证据。OpenAI 表示,苹果此前声称已于 2 月联系公司并未获回应,但实际上苹果外部律师因混淆姓名将邮件发送给了错误对象;同时,苹果也承认并未与 OpenAI 总法律顾问进行相关沟通。苹果此前指控 OpenAI 通过前苹果员工 Chang Liu 和 Tang Tan 获取机密信息。OpenAI 否认相关指控,并表示苹果员工在 Liu 离职后仍主动向其咨询文件和技术问题,原因是苹果未及时移除离职员工系统访问权限。此前消息,苹果指控前工程师 Chang Liu 离职后利用系统漏洞,进入内部网盘并下载数十份机密文件帮助 OpenAI 开发硬件。(businessinsider)

QCP:BTC 月涨超 14%,地缘与安全事件扰动市场情绪

QCP Group 发文分析,美伊谈判再度破裂,中东停火延续,地缘政治格局整体静态。白宫记者晚宴发生枪击事件,特朗普疑为目标,亚洲开盘后 BTC 一度突破 79,000 美元、ETH 突破 2,400 美元,但随后因伊朗外长赴俄与普京会谈的消息引发担忧,涨幅快速回落。 4 月以来 BTC 累计涨幅超 14%,连续四周收涨,现货 ETF 连续 9 日净流入合计约 21.1 亿美元,Strategy 单月增持 BTC 逾38 亿美元。当前市场关键阻力位为 82,000 美元附近的 CME 缺口,BTC 永续合约资金费率持续为负,若价格向上突破或触发空头回补。隐含波动率持续走低,风险逆转偏斜有所收窄,市场对上行敞口的兴趣逐步回升。 本周关注重点:4月 29 日微软、亚马逊、Meta、谷歌财报及 FOMC 利率决议;4月 30 日苹果财报、美国 Q1 GDP 及3月 PCE 数据。

Anthropic Claude Mythos在 Firefox 浏览器中发现 271 个漏洞

据 Decrypt 报道,Mozilla 近日披露,Anthropic 旗下最新 AI 模型 Claude Mythos 在对 Firefox 浏览器的内部测试中识别出 271 个安全漏洞,相关漏洞已于本周完成修复。作为对比,此前另一版本 Anthropic 模型仅发现 22 个安全敏感漏洞。Mozilla 表示,所有被发现的漏洞均未超出顶尖人类研究员的发现范畴。Claude Mythos 于2026年 3 月正式发布,是 Anthropic 在推理、编码及网络安全领域最强大的模型,目前通过"Project Glasswing"计划限定向亚马逊、苹果、微软等经审核的合作伙伴开放使用。