GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

黑客利用macOS屏幕共享漏洞獲取Root權限並挖掘Monero

荷蘭國家網絡安全中心(NCSC)表示,攻擊者正利用蘋果 macOS 屏幕共享功能漏洞控制設備並安裝 Monero 挖礦程序。多臺將 5900 端口暴露在互聯網的系統已遭攻擊,攻擊者獲取 Root 權限。 該漏洞編號爲 CVE-2026-65400,嚴重性評分爲 7.1 分(滿分 10 分),源於身份驗證過程中的狀態管理錯誤,網絡攻擊者無需有效憑據即可繞過登錄驗證。公開概念驗證代碼已流傳。 蘋果已在 macOS Sequoia 15.7.9、Sonoma 14.8.9 和 Tahoe 26.6.1 中修復該問題。NCSC 建議用戶及時更新系統,避免將屏幕共享服務直接暴露在互聯網。(Decrypt)

DeFiLlama 創始人:因蘋果商店存在釣魚應用,延遲移動端上線

DeFiLlama 匿名創始人 0xngmi 表示,由於蘋果 App Store 長期存在冒充 DeFiLlama 的釣魚應用,團隊推遲了官方移動應用的發佈。蘋果在團隊提交惡意應用盜取資金的證據後纔將其下架。

DefiLlama因蘋果App Store存在釣魚仿冒應用延遲移動端上線

加密數據分析平臺 DefiLlama 創始人 0xngmi 表示,團隊曾花數月要求蘋果從 App Store 下架冒充 DefiLlama 的釣魚應用,因此推遲移動端應用上線,直至相關仿冒應用全部被移除。 0xngmi 表示,團隊下載其中一款惡意應用並記錄一個小額加密錢包被盜後,蘋果在數日內將其下架。2024 年,App Store 還出現過冒充 Rabby 錢包和 Curve Finance 的仿冒應用;2023 年 11 月,Microsoft Store 一款虛假 Ledger Live 應用通過 38 筆交易盜取 58.8 萬美元。(Cointelegraph)

DeFiLlama創始人質疑蘋果應用商店審覈機制:假冒APP投訴數月無果,團隊“以身試盜”才被下架

DeFiLlama 創始人 0xngmi 在 X 平臺發文對蘋果應用商店審覈機制提出質疑,他表示其團隊曾持續數月嘗試要求蘋果公司下架一款假冒 DeFiLlama 的應用,但此前多次提交關於商標侵權和冒充官方應用的投訴均未得到有效處理。最終,DeFiLlama 團隊不得不下載並使用該假冒 App,隨後向該應用內存入少量資金,結果如預期遭遇錢包資產被盜,在確認應用存在惡意行爲後再次向蘋果提交舉報,該假冒應用最終纔在數天內被蘋果下架。

OpenAI 反擊蘋果商業機密訴訟:借起訴阻礙 AI 硬件競爭,自身信息管理存在漏洞

據 TechCrunch 報道,OpenAI 正在反擊 Apple 關於商業機密泄露的訴訟,稱蘋果自身的信息安全管理和員工離職流程存在漏洞,無法證明相關信息屬於受保護的商業祕密。 蘋果此前指控 OpenAI 通過從蘋果跳槽的前員工獲取硬件相關機密,並要求法院加快證據調查。OpenAI 在最新提交的法律文件中表示,蘋果允許員工使用個人 iCloud 賬戶處理工作資料,並未在員工離職後及時撤銷訪問權限。OpenAI 稱,蘋果未明確指出被竊取的具體商業祕密,而只是泛指產品開發流程、供應鏈和測試等信息。 OpenAI 認爲,蘋果此次訴訟更多是爲了限制其在 AI 硬件領域的發展,並否認公司需要或使用蘋果商業機密,雙方爭議焦點集中在員工流動、知識產權保護以及 AI 硬件競爭領域。

Telegram稱遭“下架勒索”攻擊:蘋果App Store短暫移除應用系某用戶植入違規內容所致

Telegram 創始人兼 CEO Pavel Durov 表示,Telegram 近日曾被蘋果短暫從 App Store 下架,原因是一名用戶在公開羣組中植入非法色情內容。該應用隨後數小時內恢復上架。Durov 稱,攻擊者利用技術漏洞,將經過 AI 修改的非法內容插入活躍羣組中的舊消息,通過編輯歷史消息的方式隱藏內容,使普通羣成員難以及時發現和舉報。此類攻擊屬於“下架勒索”(takedown extortion)行爲,攻擊者通過自動化賬號向公開羣組植入違規內容,並向蘋果等平臺舉報,試圖迫使羣組管理者支付贖金,否則就利用平臺規則導致社區被封禁。Durov 補充解釋,Telegram 通過用戶舉報、AI 過濾、內容哈希等機制持續打擊非法內容,此次事件並非平臺系統性問題,而是攻擊者利用規則漏洞發動針對性攻擊。他同時警告,蘋果在未提前聯繫 Telegram 的情況下直接移除應用,可能對所有提供用戶生成內容(UGC)的移動應用構成風險,平臺開發者需要提高對惡意舉報和“下架攻擊”的防範能力。

蘋果起訴 OpenAI商業祕密案升級,尋求初步禁令

據 TechCrunch 報道,蘋果公司正式申請對 OpenAI 發出初步禁令,要求其停止基於蘋果技術開發 AI 設備及相關產品。蘋果最新調查顯示,除此前投訴中點名的高級系統工程師 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前蘋果員工可能涉及商業祕密竊取,部分人員在離職時還私留了蘋果公司配發的工作設備。 蘋果同時申請加速取證程序,涉及對象包括 OpenAI、其基金會及 Jony Ive 聯合創立的設備初創公司 io。對此,OpenAI 公開回應稱蘋果指控"基於錯誤信息且完全沒有必要",並反指蘋果存在安全程序漏洞,導致前員工仍可訪問其內部系統。

蘋果限制單名研究人員可同時提交的漏洞報告數量

蘋果已限制單名研究人員可同時提交的漏洞報告數量,原因是其安全團隊收到大量由 AI 生成、但缺陷並不存在的提交。蘋果表示,研究人員可隨時申請更高限額,公司內部也在使用 AI 對提交內容進行分流。米蘭網絡安全初創公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三週內發現最新版 macOS 超過 50 個漏洞,其中包括一條權限提升漏洞鏈,可使攻擊者獲得 Mac 設備完全控制權。Bynario 稱,由於蘋果已拒絕進一步提交,其無法上報該漏洞。Bynario 首席執行官 Alfredo Pesoli 估算,該漏洞在犯罪市場價值爲 10 萬至 20 萬美元;蘋果表示已與該公司聯繫並審查其工作。 蘋果在 6 月爲安全門戶增加提交上限和 30 天冷卻期。近期安全更新中,蘋果列出 Anthropic 和 OpenAI 軟件協助發現的漏洞,修復數量約爲正常週期的 5 倍。(Decryp)

OpenAI回應蘋果商業祕密訴訟,稱蘋果郵件發錯對象並公佈溝通記錄

OpenAI 發佈聲明回應蘋果此前提起的商業祕密訴訟,稱蘋果指控 "草率、激進且存在事實錯誤 ",並公佈郵件記錄作爲回應證據。OpenAI 表示,蘋果此前聲稱已於 2 月聯繫公司並未獲回應,但實際上蘋果外部律師因混淆姓名將郵件發送給了錯誤對象;同時,蘋果也承認並未與 OpenAI 總法律顧問進行相關溝通。蘋果此前指控 OpenAI 通過前蘋果員工 Chang Liu 和 Tang Tan 獲取機密信息。OpenAI 否認相關指控,並表示蘋果員工在 Liu 離職後仍主動向其諮詢文件和技術問題,原因是蘋果未及時移除離職員工系統訪問權限。此前消息,蘋果指控前工程師 Chang Liu 離職後利用系統漏洞,進入內部網盤並下載數十份機密文件幫助 OpenAI 開發硬件。(businessinsider)

QCP:BTC 月漲超 14%,地緣與安全事件擾動市場情緒

QCP Group 發文分析,美伊談判再度破裂,中東停火延續,地緣政治格局整體靜態。白宮記者晚宴發生槍擊事件,特朗普疑爲目標,亞洲開盤後 BTC 一度突破 79,000 美元、ETH 突破 2,400 美元,但隨後因伊朗外長赴俄與普京會談的消息引發擔憂,漲幅快速回落。 4 月以來 BTC 累計漲幅超 14%,連續四周收漲,現貨 ETF 連續 9 日淨流入合計約 21.1 億美元,Strategy 單月增持 BTC 逾38 億美元。當前市場關鍵阻力位爲 82,000 美元附近的 CME 缺口,BTC 永續合約資金費率持續爲負,若價格向上突破或觸發空頭回補。隱含波動率持續走低,風險逆轉偏斜有所收窄,市場對上行敞口的興趣逐步回升。 本週關注重點:4月 29 日微軟、亞馬遜、Meta、谷歌財報及 FOMC 利率決議;4月 30 日蘋果財報、美國 Q1 GDP 及3月 PCE 數據。

Anthropic Claude Mythos在 Firefox 瀏覽器中發現 271 個漏洞

據 Decrypt 報道,Mozilla 近日披露,Anthropic 旗下最新 AI 模型 Claude Mythos 在對 Firefox 瀏覽器的內部測試中識別出 271 個安全漏洞,相關漏洞已於本週完成修復。作爲對比,此前另一版本 Anthropic 模型僅發現 22 個安全敏感漏洞。Mozilla 表示,所有被發現的漏洞均未超出頂尖人類研究員的發現範疇。Claude Mythos 於2026年 3 月正式發佈,是 Anthropic 在推理、編碼及網絡安全領域最強大的模型,目前通過"Project Glasswing"計劃限定向亞馬遜、蘋果、微軟等經審覈的合作伙伴開放使用。