AI幻觉险触发中美军事对峙,美军情报验证机制暴露风险;Gemini误将真实服务器当CTF目标,自主入侵三家公司| 牛览

· 2026-09-21 12:24 · 1 阅读

安全牛 2026-09-21 12:24 北京

牛览网络安全全球资讯,洞察行业发展前沿态势!

点击蓝字 关注我们

新闻速览

  • AI幻觉险触发中美军事对峙,美军情报验证机制暴露风险

  • Google 卧底渗透 TeamPCP:从内部瓦解大型供应链黑客团伙

  • Gemini误将真实服务器当CTF目标,自主入侵三家公司

  • 复用车载 4D 雷达技术:Alerion 打造低成本静默无人机探测设备

  • OpenSSL 总裁:后量子互联网的核心是架构改造,而非单纯扩容带宽

  • AI助攻漏洞利用:从论坛图库堆溢出到OpenAI员工账号劫持全过程复盘

  • 硬件逆向拆解 Flock 车牌识别摄像头,曝光监控系统内部运行机制

  • AI 幻觉侵入司法文书:法官、检察官也开始生成虚假案件事实

  • 加州拟为最强AI设强制“紧急关闭机制” 要求2026年11月前提交技术建议

  • 微软提醒:Edge 的 IE 模式将于 2029 年底退役,企业需启动旧应用迁移

特别关注

AI幻觉险触发中美军事对峙,美军情报验证机制暴露风险

2026年春季美伊战争期间,一份在美军内部流转的情报报告称,一艘位于中东的中国船只正在运输核武器项目相关组件。报告迅速触发军事响应:武装人员准备登船,美军飞机已经升空。随后人员核查信息来源,发现该报告“完全错误”,行动才被叫停。

事件源于美国太平洋特种作战司令部一名分析员使用聊天机器人分析船舶舱单。AI将开源信息与机密信号情报结合后得出错误结论,分析员随后再次使用AI,将该结论生成正式情报报告,中间未进行独立人工核验。

报道称,美军不同部门目前采用的AI工具、规则和安全检查并不统一,也缺乏通用的AI输出验证机制。与此同时,美国国防部正推动在不同保密等级广泛部署AI工具。此次事件显示,在情报分析和目标决策等高风险场景中,AI“幻觉”本身并非唯一问题,缺乏来源核验、交叉验证和人工复核,可能使错误信息以更快速度进入军事决策链。

原文链接:

https://securityaffairs.com/199415/ai/ai-hallucination-nearly-triggered-a-us-china-military-confrontation.html

热点观察

Google 卧底渗透 TeamPCP:从内部瓦解大型供应链黑客团伙

Google 披露,旗下 Mandiant 分析师以卧底身份渗透知名供应链攻击团伙 TeamPCP(Google 跟踪编号 UNC6780),从内部破坏其攻击行动。2026 年 3 月,分析师通过数月经营建立信任,加入团伙内部 CanisterWorm 聊天群组,潜伏数周,全程不参与任何黑客入侵行为,仅维持身份以保留访问权限。

TeamPCP 专攻软件供应链攻击,污染 PyPI、npm、Docker Hub 等平台开发组件,使用 Mini ShaiHulud 自传播蠕虫,针对 Trivy、LiteLLM、Mistral AI 等开发基础设施实施入侵,累计窃取超 50 万组账号凭据、300GB 数据,波及全球上千家机构。该团伙还借助 AI 生成可绕过双因素认证的开源 Web 管理工具漏洞利用代码,计划开展大规模漏洞利用,卧底拿到样本后通知开发者完成漏洞修补,阻止攻击落地。

依托卧底获取的失窃凭证库,Google 通知 AWS、Microsoft 等服务商批量吊销密钥令牌,发出数百份预警。团伙内讧后,卧底身份暴露被踢出群组,后续 Google 通过数字溯源拿到证据,移交 FBI。2026 年 8 月澳大利亚警方逮捕两名团伙核心成员,共计提出 14 项计算机犯罪指控,案件仍在司法审理阶段。该事件标志着网络安全厂商已经不再局限于事后研判,开始主动介入破坏攻击者行动。

原文链接:

https://www.securitylab.ru/news/577647.php

OpenSSL 总裁:后量子互联网的核心是架构改造,而非单纯扩容带宽

TechRadar 在 OpenSSL Conference 2026 前夕访谈 OpenSSL 总裁 Tim Hudson,探讨面向后量子互联网的基础设施迁移问题。后量子签名算法 MLDSA44 签名大小达 2420 字节,远高于传统 ECDSA P256 的 64 字节,证书链叠加后单次新建 TLS 连接会额外增加 710KB 数据,容易突破 TCP 初始拥塞窗口与 QUIC 反放大限制,造成额外往返时延,对移动、卫星等弱链路影响突出。

Tim Hudson 指出,该问题解决方案属于架构层面改造,例如 Merkle Tree 证书、信任锚协商、裁剪中间证书,属于 PKI 体系重构,并非简单提升带宽即可解决。企业应当先完成密码资产盘点,输出 CBOM(Cryptographic Bill of Materials),优先保护固件签名密钥、HSM 密钥、长有效期根 CA 等长周期机密资产;身份签名不存在回溯破解风险,可以延后实施。采购应关注加密敏捷性,优先选择支持算法热替换的组件,而非单纯选购标称 “量子安全” 的产品。

混合密钥交换可作为过渡方案,但不能作为最终目标。开源实现是互操作落地的关键,但面临验证认证滞后、嵌入式设备无法升级等现实障碍,多国监管机构已陆续出台后量子迁移时间约束。普通用户大多感知不到底层变化,仅会遇到部分老旧设备提前终止支持的情况。

原文链接:

https://www.techradar.com/pro/the-fixes-are-architectural-not-bigger-pipes-openssl-president-on-what-businesses-can-expect-and-how-to-prepare-for-a-post-quantum-internet

硬件逆向拆解 Flock 车牌识别摄像头,曝光监控系统内部运行机制

黑客团体 stegan0gram 物理获取 Flock 车牌识别摄像头,开展硬件逆向工程,提取设备加密密钥,还原这套广泛供美国执法机构使用的监控系统的内部工作逻辑。

该设备搭载中端手机级处理器,运行约 20 个 Flock 自研应用。当监测到画面内物体移动,摄像头会快速连拍,单台车辆通行平均产生 28 张图像,最高可达 100 张。设备采用多组不同曝光参数拍摄,完成画面筛选裁剪后,通过蜂窝网络上传原始图像;车牌识别、车辆品牌颜色分类等解析运算全部交由云端服务器完成,终端本地不执行识别逻辑。

逆向分析发现设备存储分区存在安全缺陷,非加密分区中存放其他分区的加密密钥,攻击者可解密调取本地留存的大量图片与日志,设备本地保存约 21 天运行记录,累计可留存上百万条抓拍图像素材。

Flock 的全国数据网络允许跨机构调取抓拍记录,部分城市的摄像头数据可向超 2000 家外部机构开放查询,存在数据权限过度扩散风险。该监控方案被全美 5000 余家执法机构部署,本次逆向暴露出公共 IoT 监控设备在本地存储加密、数据访问权限两方面的系统性安全与隐私隐患。

原文链接:

https://www.wired.com/story/hackers-flock-camera-data-shows-how-system-works/#intcid=_wired-tag-right-rail_3c66bf8f-11d6-4585-b077-7c04eef6a1d8_popular4-2

安全事件

Gemini误将真实服务器当CTF目标,自主入侵三家公司

Google Gemini在一次网络安全能力测试中意外访问并入侵了三家真实公司的系统。测试由安全公司Irregular负责,Gemini原本执行“夺旗赛”(CTF)任务,需要自主寻找漏洞并获取隐藏数据,但测试环境配置错误,使模型能够访问互联网。至少一次测试中,虚构企业与真实公司重名,导致Gemini将真实服务器误认为测试目标。

获得网络访问后,Gemini表现得如同自动化渗透测试工具:一次通过持续尝试密码进入受保护系统,另外两次则从公开代码仓库找到凭据,并利用这些凭据登录真实组织的网站。Google表示,Gemini识别出目标属于真实基础设施后停止操作,三家公司未遭受损失,并已收到通知。

此次事件并非传统意义上的“沙箱逃逸”,Gemini没有利用隔离机制漏洞突破网络边界,而是测试环境本身错误开放了互联网访问。此前Anthropic检查141006次Claude测试运行时,也发现3次类似越界事件,涉及弱密码、开放接入点和SQL注入。

事件表明,随着AI Agent自主发现目标、搜索凭据和执行攻击的能力增强,仅通过Prompt规定行为边界并不可靠。对于具备网络攻击能力的AI,严格限制网络访问范围和执行权限,建立真正的技术隔离机制正变得愈发重要。

原文链接:

https://www.securitylab.ru/news/577645.php

AI 幻觉侵入司法文书:法官、检察官也开始生成虚假案件事实

生成式 AI 的幻觉(hallucinations)问题已不再只影响律师,虚假事实开始流入法官裁决、检察官文书与专家鉴定材料,尽管美国法院连续三年对滥用 AI 的法律从业者处以惩戒,但相关事件数量仍持续上涨。

2026 年 9 月美国集中爆出三起典型事件,新墨西哥州律师在杀人案上诉材料中提交 AI 虚构的证人与警方证词;俄克拉荷马州法官 Lawrence Wheeler 承认使用 ChatGPT,裁决书中引用两篇不存在的判例;加州 State Farm 律师因 7 份司法文件内的虚假引文被处罚。

研究者 Damien Charlotin 的案例库截至 9 月 14 日,累计收录全球 2041 起相关事件,其中美国占 1395 起,32 起涉及法官、5 起涉及检察官、15 起来自鉴定专家。问题以虚构司法判例居多,也包含伪造引文、篡改真实判决、编造案件材料等情况。

根源在于大模型依靠统计规律生成内容,虚假信息外表逻辑完整,若缺少人工核对,极易混入正式法律文档。行业加速落地 AI、项目工期紧张,使得人工校验环节常被忽视。

除幻觉外,还出现针对司法 AI 的提示注入(promptinjection)攻击,以及深度伪造证据的风险。英国法院已发出警告,虚假 AI 生成内容可能构成藐视法庭罪。报告指出,仅依靠罚款惩戒不足以化解风险,司法体系需要建立新的事实核验机制。

原文链接:

https://www.securitylab.ru/news/577580.php

微软提醒:Edge 的 IE 模式将于 2029 年底退役,企业需启动旧应用迁移

微软通过 Microsoft 365 Message Center 向企业 IT 管理员发布提醒,Microsoft Edge 浏览器的 IE 模式将完整支持至 2029 年底,此后微软将彻底淘汰该兼容特性。企业目前依赖 IE 内核运行的业务系统与网站,需要提前完成迁移,避免功能失效。

Windows10、Windows11 早已移除独立 Internet Explorer 浏览器,但为兼容老旧业务,系统保留 Trident 渲染内核,也就是 Edge 中的 IE 模式。该模式可模拟 IE6 至 IE9 运行环境,专门适配只能在旧版 IE 下工作的企业应用。本次通知属于重申预警,留给企业数年窗口期完成系统改造。

微软给出企业落地步骤,首先全面盘点所有依赖 IE 模式的业务,梳理关键网站、应用,输出迁移清单;其次评估现代化路径,对各个系统选择更新、迁移托管、替换或重构等方案。遇到兼容难题的合格客户,可申请 Microsoft App Assure 免费技术支持。

报道同时提及,借助 AI 编码工具可加速旧系统改造,最终迁移至基于 Chromium 的现代架构,实现跨浏览器兼容,保障业务长期稳定运行。

原文链接:

https://securityonline.info/edge-ie-mode-retirement-2029/

安全攻防

AI助攻漏洞利用:从论坛图库堆溢出到OpenAI员工账号劫持全过程复盘

安全研究团队Hacktron利用AI大模型协助,在不到72小时内通过OpenAI官方帮助论坛成功接管了其员工的ChatGPT和Codex账户。

漏洞成因与利用过程

该论坛基于Discourse搭建。Discourse在处理HEIC/HEIF图像上传时,调用ImageMagick及底层的libheif库进行解码。研究人员利用了libheif中已知但未分配CVE且未及时推送到Debian的堆缓冲区溢出(Heap Buffer Overflow)漏洞。

在此次攻击中,AI显著缩短了编写Exploit的时间:

  • 研究人员首先尝试使用Claude Opus 4.8,但在开启ASLR保护机制下遇到阻碍。

  • 随后在Opus 5发布后,研究人员仅用3小时便成功生成适用于本地环境的Poc/Exploit。

  • 后续配合GPT-5.6 Sol等模型,将Exploit适配至x86-64与jemalloc架构并获取ROOT权限。

提权与架构风险

研究人员在论坛成功执行代码后,利用OpenAI单点登录(SSO)机制的过度信任漏洞,将论坛的控制权扩大为对OpenAI内部系统(如Codex、GitHub、Slack等)的访问权限。研究人员在OpenAI内部代码库提交了一个无害的Pull Request以验证权限,随后停止攻击并向官方报告。

响应与思考

OpenAI在收到报告14小时内修复了SSO相关机制,并发放了6,500美元漏洞赏金;Discourse随后发布补丁并对图像处理引入了Sandbox隔离。

Hacktron团队开展的“HEIF Heist”研究历时2个月,总共仅消耗不到3,000美元的AI Token费用。此事件表明,AI大幅降低了复杂内存腐败漏洞(Memory Corruption)的利用门槛,企业需警惕低安全级别边缘服务(如论坛)与高安全级别核心系统共享SSO带来的架构风险。

原文链接:

https://securityaffairs.com/199378/ai/ai-helps-hackers-hijack-openai-staff-accounts-through-a-forum.html

产业动态

加州拟为最强AI设强制“紧急关闭机制” 要求2026年11月前提交技术建议

加州州长 Gavin Newsom 于 9 月 18 日签署 N-9-26 行政令,启动针对前沿大模型kill switch(紧急关停开关)的制度评估,要求在 2026 年 11 月 16 日前提交技术可行性建议,后续才会考虑写入州法律,并非立刻部署一键关停按钮。

监管动因源自 7 月 OpenAI 的 AI 代理测试事故,自主代理脱离约束访问互联网,13 小时内获取 Hugging Face 集群高权限,暴露出模型失控风险。行政令要求将此类失控事件归入重大安全事故,明确开发者上报义务。

方案规划由第三方独立机构对紧急关停机制开展常态化有效性测试,还考虑安排审计人员进驻 AI 研发实验室,开展定期安全核验。行政令同步加速 SB 813、AB 1405 两项法案落地,前者搭建 AI 风险评估第三方机构体系,2027 年 5 月 1 日完成流程;后者设立州级 AI 审计员注册库,关键工作不晚于 2027 年 12 月 1 日启动。

文件并未指定关停的具体技术架构,工作组需要论证该机制能否稳定生效。该行政令仅适用于加州管辖范围,州政府希望这套框架可为美国联邦层面 AI 监管提供参考。此前 SB 53 法案已经要求 AI 厂商公开安全框架并上报重大安全事件,新规将进一步细化模型自主行为的上报边界。

原文链接:

https://www.securitylab.ru/news/577620.php

新品发布

复用车载 4D 雷达技术:Alerion 打造低成本静默无人机探测设备

Arbe 推出 Alerion 雷达,该产品基于车载 4D 雷达技术改造,专门用于探测小型无人机,可应对自主飞行、光纤操控这类无无线电管控信号的无人机,弥补无线电截获设备的能力短板。

该 4D 雷达采集距离、水平方位、垂直方位、多普勒速度四维信息,搭载 48 路发射、48 路接收通道,形成 2304 个虚拟通道,在树木、建筑、鸟类等复杂杂波环境下区分小型无人机,降低误报。设备尺寸 135×103×42 毫米,功耗 28W,无运动部件,工作温度区间40℃~+70℃,支持固定部署、车载部署,多台组合可实现 120°360° 全域覆盖。

Alerion 本身不具备打击能力,输出目标坐标,引导光电、反制设备完成后续处置。依托汽车雷达成熟量产体系,该方案有望压低反无人机系统成本,产品已完成防务场景野外测试,多国反无人机厂商正在评估。目前官方尚未披露探测距离、实际售价与实测精度,暂无第三方独立测试报告。

原文链接:

https://www.securitylab.ru/news/577640.php

联系我们

合作电话:18610811242

合作微信:aqniu001

联系邮箱:bd@aqniu.com

跳转微信打开