研究揭LLM攻擊新手法HalluSquatting,可誘使AI程式開發助理安裝惡意程式
以色列特拉維夫大學(Tel Aviv University)等研究人員揭露一種名為HalluSquatting的新型大型語言模型(LLM)攻擊手法 。攻擊者可先找出LLM在查找儲存庫、AI代理技能(skill)等外部資源時容易編造出的錯誤名稱,搶先註冊這些名稱,藉此建立假資源,
【資安週報】0706~0709,漏洞從揭露到被利用的平均時間已驟降至兩小時
漏洞攻防態勢面臨結構性轉折,資安界頻頻引用「Zero Day Clock」網站最新數據,反映漏洞揭露到被利用的時間縮短至僅2小時,而近期Citrix、Adobe的漏洞,在揭露24小時、甚至2小時內,便被資安業者觀察到出現利用的攻擊活動,亦證

OpenAI推出ChatGPT Work,AI代理人可跨應用程式自主完成多步驟工作
OpenAI週四(7/9)推出ChatGPT Work ,將ChatGPT從對話工具擴展為可執行多步驟任務的AI代理人。ChatGPT Work可跨應用程式與檔案蒐集資訊,自主規畫並執行工作流程,定位類似Anthropic的Claude Cowork,主要鎖定企業與知識工作者市場。
當使用者交付任務後,ChatGPT

歐盟推AI資安行動計畫,強化模型安全評估與網路韌性
隨著AI加速導入各產業與公共服務, 歐盟執委會(Europea
這項行動計畫列出3大方向,包括安全且負責任
GuardFall攻擊鎖定開源AI程式開發代理,可繞過Shell命令防護
AI安全業者Adversa AI於6月30日揭露名為GuardFall的攻擊手法 。研究指出,多款開源AI程式開發代理與電腦操作型AI代理在執行Shell命令前,安全檢查主要仰賴原始命令字串比對或阻擋清單,攻擊者可利用Bash等命令列直譯器(Shell)的特性,
GitHub前執行長創辦Entire,推分散式Git託管網路分流AI代理讀取負載
GitHub前執行長Thomas Dohmke的新創公司Entire, 推出分散式Git託管網路 ,讓使用者可將GitHub上的公開或私有程式碼儲存庫,鏡像到Entire位於不同區域的節點。AI程式代理不必都向原本的GitHub儲存庫大量讀取資料,而可從較近的Entire節點下載程式碼與拉取
HP Deskjet 2800印表機韌體漏洞可讓駭客竊取憑證及配置資訊,HP尚未修補
CERT/CC協調中心警告 ,HP家用多功能事務機Deskjet 2800系列傳出韌體存在缺少授權的漏洞CVE-2026-13753,可讓攻擊者可能取得Wi-Fi憑證、管理配置及其他敏感資訊。目前HP尚未修補。
HP現代化的印表機都提供Web管
研究人員展示workflow層級的提示注入手法,繞過護欄讓GitHub Copilot撰寫惡意程式
隨著AI模型加入安全護欄,已減少提示注入攻擊的可能性。 但研究人員發展出新提示注入手法 ,將攻擊行為拆成一組工作流(workflow),成功讓GitHub Copilot撰寫出惡意程式碼。
研究人員Abhishek Kumar與Carsten Maple將其手法稱為工作流層級越獄建構(workflow-level
OpenAI傳應用部門主管Fidji Simo下台
華爾街日報報導 ,OpenAI應用部門執行長Fidji Simo將下台,公司或將重新尋找繼任者。
報導指出,Simo在內部公開信中説明,其病假超出原先預期,情況也更嚴重,因此她將辭去現任應用事業羣執行長一職,轉為兼任顧問。她是於4月首度
Meta升級Muse Spark 1.1,強化代理人能力並首度開放Model API
Meta週四(7/9)發表Muse Spark 1.1 ,升級旗下由超級實驗室(Meta Superintelligence Labs,MSL)開發的首款模型Muse Spark,提升模型在代理人任務中的規畫、協調與執行能力,並強化工具使用、程式開發、電腦操作及多模態理解。目前Muse Spark 1.1已登上
.png)