Printed QR Code Hacking in 2025: The Invisible Threat You Must Know! 不安全 5 months 1 week ago 文章介绍了Printed QR Hacking的风险及其隐蔽性。通过替换链接或钓鱼网站等手段,攻击者可窃取个人信息或资金。防范措施包括使用静态二维码、避免短链接及安装安全扫描应用。提高公众意识是关键。
Tuesday Morning Threat Report: July 8, 2025 不安全 5 months 1 week ago Google因非法收集安卓用户数据被罚款3.14亿美元;加拿大命令中国 surveillance公司Hikvision停止运营;Verizon和T-Mobile用户数据被暗网出售;Ahold Delhaize数据泄露影响220万人;Cloudflare阻止AI爬虫访问网站;美国逮捕帮助朝鲜IT工人获取远程职位的人员;国际刑事法院遭网络攻击;德国要求移除DeepSeek应用;挪威大坝遭黑客攻击;瑞士政府数据因勒索软件泄露;60万WordPress网站因插件漏洞受威胁。
Inside the Breach: How an Entire Bank's Computer Systems Were Hacked 不安全 5 months 1 week ago 这篇文章探讨了2024年某大型银行遭受网络攻击导致IT系统瘫痪的事件。分析显示攻击者通过钓鱼邮件等手段进入系统,并利用工具如Mimikatz和Cobalt Strike进行权限提升和横向移动。最终部署勒索软件加密数据并进行双重勒索。真实案例如孟加拉国央行和Colonial Pipeline事件展示了类似手法的成功。文章指出银行成为目标的原因包括资金流动直接性、遗留系统脆弱性及内部管理不善,并建议采取零信任架构、员工培训及多因素认证等措施加强防御。结论强调全面系统沦陷不仅是技术问题,更是架构与管理失败的结果,并呼吁投资于网络安全以防止未来损失。
Open Source Tool for AI-Specific Threat Modeling — Fast, Context-Aware, and Developer-Friendly 不安全 5 months 1 week ago 这篇文章介绍了人工智能在各领域的广泛应用及其带来的安全风险,并提出了一种名为AI Threat Modeling Assistant的开源工具。该工具通过结构化问题帮助识别和缓解AI系统的特定威胁,并提供合规性检查和修复建议。
The $100,000 Click: My First Year in Bug Bounties 不安全 5 months 1 week ago 文章讲述了一个从困境中通过发现安全漏洞获得重大回报的故事。主人公在负债累累、工作不顺的情况下,通过参与漏洞赏金平台找到关键安全漏洞,并获得丰厚回报。
The $100,000 Click: My First Year in Bug Bounties 不安全 5 months 1 week ago 文章讲述了一位IT工作者从负债累累、生活艰难到通过参与漏洞赏金计划成功发现重大安全漏洞并获得丰厚回报的故事。
The Ultimate API Penetration Testing Checklist (2025 Edition) 不安全 5 months 1 week ago 文章探讨了API安全测试的重要性及常见漏洞类型,包括身份验证配置错误、绕过速率限制、价格操控和库存伪造等高风险问题,并通过实际案例说明了这些漏洞的潜在影响及检测方法。
The Ultimate API Penetration Testing Checklist (2025 Edition) 不安全 5 months 1 week ago 文章探讨了API安全测试的重要性,并提供了实用步骤和真实案例来识别关键漏洞。重点包括身份验证配置错误、速率限制绕过、价格操控和库存 spoofing 等常见问题,并强调了复杂逻辑错误的高回报风险。
Exploiting API Version Mismatches for Hidden Vulnerabilities 不安全 5 months 1 week ago 文章探讨了版本化API(如/v1/, /v2/)在现代应用中的安全风险。旧版本常被忽视,导致授权绕过和逻辑漏洞。攻击者可利用这些旧API绕过认证、触发反序列化漏洞或利用未修复的逻辑问题。
How to Approach Finding Bugs Easily: My Bug Hunting Methodology 不安全 5 months 1 week ago 作者分享了一套系统化的漏洞挖掘方法论,强调理解目标应用的业务逻辑和数据流的重要性,并通过创建思维导图来辅助识别潜在的安全漏洞。
Business continuity e disaster recovery: differenze, sinergie e valore per la resilienza aziendale 不安全 5 months 1 week ago 文章探讨了信息安全中的业务连续性(BC)与灾难恢复(DR)概念及其区别。业务连续性侧重于确保企业在面对危机时维持运营,采用主动策略并涉及多个部门;而灾难恢复则专注于IT系统的快速恢复,在技术层面采取被动响应措施。两者通过不同方法共同提升组织韧性。
SQL injection attack, listing the database contents on Oracle — Portswigger 不安全 5 months 1 week ago Rayofhope分享了如何利用SQL注入攻击从Oracle数据库中提取数据。通过分析参数输入、测试单引号引发错误、确定列数及数据类型,并使用`UNION SELECT`语句结合`DUAL`表和`ALL_TABLES`视图成功提取了用户表及敏感信息如用户名和密码。最终从`USERS_VHVEBS`表中获取了管理员账户及其密码。
Last Week in Security (LWiS) - 2025-07-07 不安全 5 months 1 week ago 这篇文章概述了过去一周的网络安全动态,包括Cloudflare阻止AI爬虫的新政策、Windows 11移除PowerShell 2.0的支持、中国网络犯罪活动的泄露以及FBI的技术监控审计。此外还涉及了多个安全漏洞和技术工具的发布,如CitrixBleed 2内存泄露、Lenovo AppLocker绕过漏洞及SigStrike Cobalt Strike解析器等。
赠书福利 | 《数据要素安全:新技术、新安全激活新质生产力》免费送 不安全 5 months 1 week ago 文章探讨了数据作为第五大生产要素的重要性及其对生成式人工智能的推动作用,并分析了数据要素安全与传统数据安全的差异。书中从体系构建、技术洞察和实践案例三个方面深入剖析了如何保障数据要素安全,强调了其在释放时代红利中的关键作用。
IT Worker arrested for selling access in $100M PIX cyber heist 不安全 5 months 1 week ago 巴西IT员工João Roque因涉嫌参与一起价值1亿美元的PIX系统网络攻击而被捕。他被指控出售系统访问权限,并帮助开发工具转移资金。这次攻击影响了至少六家金融机构,警方已经冻结了部分资金,并正在追捕其他嫌疑人。
Java的SPI机制详解 不安全 5 months 1 week ago 文章介绍了Java的 SPI(Service Provider Interface)机制及其应用。通过定义接口规范和发现机制实现解耦,并举例JDBC驱动、Spring Boot自动装配等场景。详细讲解了创建工程、接口、实现类及配置文件的过程,并分析了ServiceLoader的核心原理及反射机制的应用。
贴脸开大?安卓版Edge会在用户观看YouTube时自动提醒安装屏蔽广告扩展 不安全 5 months 1 week ago 微软安卓版Edge浏览器会在用户访问YouTube时自动提醒安装广告拦截器以屏蔽广告。但谷歌正通过禁止播放视频或限速等激进手段阻止广告拦截。用户若选择屏蔽广告可能会影响视频观看体验。
小微一人公司报税指南:一文教你如何填写「财务会计制度及核算软件备案报告」 不安全 5 months 1 week ago 本文详细介绍了深圳电子税务局中「财务会计制度及核算软件备案报告」的填写方法,针对独立开发者和小微企业提供了具体指导。内容包括会计制度选择、核算方法解释、报表报送类别及成本核算方法等,并给出了适用场景和推荐选项。