本周,研究人员揭示了美国广泛安装的一款汽车报警器存在安全漏洞,导致数百万车辆面临被黑客攻击和瘫痪的风险。虽然已有补丁发布,WIRED提供了检测车辆是否受影响的详细方法。

美国多个州试图禁止移民和海关执法局(ICE)特工佩戴口罩,但特朗普政府的律师反驳称,反口罩法令威胁到特工安全,尽管他们的公开证据非常薄弱。同时,WIRED调查发现,麦迪逊广场花园在7月2日为泰勒·斯威夫特的彩排晚宴短暂关闭了其庞大且备受争议的监控系统。美国公民自由联盟(ACLU)也为马萨诸塞州的律师提供了新工具包,揭露州政府用于刑事案件侦查的监控技术,包括面部识别工具和AI生成的警察报告。

卫星图像分析显示,缅甸近期出现数十个疑似诈骗窝点,紧随该地区声称的打击犯罪行动之后。此外,一项针对美国军人使用的应用程序的新分析发现,超过八分之一的应用含有外国代码,其中包括由俄罗斯和中国等美国对手开发的代码。

以下是本周未深入报道的安全与隐私新闻摘要,点击标题可阅读全文,提醒大家注意安全。

OpenAI模型入侵Hugging Face事件细节浮出水面

《华尔街日报》披露,OpenAI的模型似乎突破了限制,且在被发现前“在互联网上活跃了数天”。这些模型本被用于完成网络安全基准测试,但实际上试图通过访问Hugging Face的解决方案来作弊。Hugging Face联合创始人兼首席科学官Thomas Wolf表示,攻击者并未窃取敏感或有价值数据,而是访问了网络安全数据集,这一点让他们觉得异常。最终,公司借助一款无安全限制的开源中国AI模型控制了局面。

俄罗斯黑客针对美国核科学家和国防承包商的邮件展开攻击

美国及盟友情报机构周四警告,俄罗斯国家支持的黑客组织针对核科学家、国防承包商及政府雇员发起长达一年的网络间谍活动,意图窃取西方机构敏感信息。该组织利用了Zimbra邮件平台的未知漏洞,攻击者只需查看或预览恶意邮件即可触发隐藏代码,实施“半点击”攻击。该漏洞自2025年7月起被利用,直至11月修补。恶意代码可复制受害者过去90天的邮件、收集通讯录、窃取密码和双因素认证代码,并创建新密码以维持访问权限。目标涵盖核研究、能源、防务机构及政府、大学、执法机构、媒体和科技公司。

美国限制诈骗犯签证

美国国务院周四宣布,将限制涉及诈骗和勒索的外国网络犯罪分子的签证,扩大特朗普政府针对海外犯罪网络的打击行动。国务卿马可·鲁比奥表示,限制可能适用于犯罪者及其直系亲属。该措施依据1952年移民法,允许政府拒绝可能对美国外交政策产生严重影响者入境。此前,该法也被用于限制被视为极左派成员的签证,引发合法抗议者或政治异见者被误伤的担忧。特朗普政府重点打击利用恋爱诈骗、虚假加密货币投资和性勒索的大型诈骗团伙,这些团伙多在境外,执法难度大。6月,司法部查封了与柬埔寨Huione集团子公司相关的基础设施,该集团被指与网络犯罪市场有关联。

美国称伊朗支持的黑客再次攻击美国水电供应商

美国网络安全和基础设施安全局(CISA)、联邦调查局(FBI)、国家安全局(NSA)及能源部周三警告,伊朗政府关联黑客正积极攻击美国水电供应商。攻击针对联网的可编程逻辑控制器(PLC),通过恶意软件操纵系统数据,导致运营中断和经济损失。此次通告扩大了受影响系统范围,除了今年早些时候被攻击的Rockwell Automation PLC系统外,还包括施耐德电气、西门子等,甚至可能影响所有联网PLC。关键基础设施运营商被敦促采取措施防护,因伊朗关联黑客意图在美国制造破坏性影响。