目前,人们经常会使用GPS应用来保护他们的孩子、伴侣或总是迷路的朋友。这一切都是为了安全——直到它不再安全。想象一下,如果不仅仅是你在跟踪你的亲人,网络犯罪分子也在跟踪呢?Cybernews的研究人员...
18个API渗透测试技巧及工具(2025实战手册)
随着微服务与云原生架构的普及,API已成为企业核心业务的关键入口。然而,OWASP API Security Top 10报告显示,75%的API漏洞源于身份验证缺失、数据过度暴露和业务逻辑缺陷。本文...
新型LLMjacking攻击:19分钟内劫持AI模型
2025年3月4日,Entro Labs发布的博文披露了其最新研究,揭示了一种名为“LLMjacking”的新型攻击手法,黑客通过暴露的云凭据在19分钟内劫持企业AI系统。攻击者利用非人类身份(NHI...
警惕!黑产团伙专门窃取DeepSeek API密钥,已有多个泄露
安全研究团队发现,有黑产团伙开始专门窃取云上部署DeepSeek大模型的API密钥,对外以30美元/月售卖使用权限。 据悉,这类黑产团伙过去长期窃取OpenAI、AWS、Azure等各类大模型服务的A...
黑产团伙专门窃取DeepSeek API密钥,已有多个泄露
DeepSeek大模型公开发布仅数周后,复杂的“大模型劫持”(LLMjacking)黑产团伙便已成功盗取访问权限。大模型劫持与代理劫持、加密劫持类似,都是攻击者为自身利益非法占用他人的计算资源。利用这...
JS敏感信息挖掘实战案例分享
大家都知道,如果要挖掘JS中的敏感信息,第一步就是认识JS中哪些属于敏感信息,或者是间接可以利用造成敏感信息泄露的内容。 JS中的敏感信息 敏感信息可能包括(但不限于):私有API密钥(例如,无限制的...
微软OpenAI云遭滥用:攻击者绕过安全护栏 对外售卖违规内容生成服务
关注我们带你读懂网络安全攻击者利用被盗的API密钥,访问微软Azure OpenAI服务中的设备和账号,绕过安全护栏生成了“数千张”违反内容限制的图片,并对外出售这些访问权限。前情回顾·大模型安全动态...
Postman Workspaces泄露超3万个API密钥和敏感令牌
E安全消息,近期CloudSEK的TRIAD团队发现了Postman Workspaces(一个流行的基于云的API开发和测试平台)的严重安全漏洞和风险。在为期一年的调查中,研究人员发现超过30,00...
AI劫持:我控制了OpenAI官方智能助手( AI Assistant )
本文档介绍的漏洞主要由于js敏感信息泄漏导致的apikey泄漏问题,属于传统安全风险,不过通过文章也能看出一个漏洞的攻击面核心取决于此漏洞所能拥有的权限,尤其在现在经典的前后端分离的设计情况下出现类似...
DarkGPT:基于GPT-4-200k设计的人工智能OSINT助手
DarkGPT是一款功能强大的人工智能安全助手,该工具基于GPT-4-200k设计并实现其功能,可以帮助广大研究人员针对泄露数据库进行安全分析和数据查询相关的OSINT操作。工具要求 openai==...
Cybernews报告:全球数万个网站面临数据泄露风险
Cybernews的最新研究报告揭示了一个严峻的安全隐患:全球超过58,000个独立网站因环境文件的公开暴露而面临数据泄露甚至被完全接管的威胁。这些环境文件通常包含密码、API密钥等敏感信息,对于网站...
脆弱的Tesla汽车!第三方软件的漏洞可致汽车被黑客操控
得克萨斯大学达拉斯分校(UT Dallas)网络安全专业硕士研究生Harish SG,同时也是一名活跃的安全研究人员,发现TeslaLogger(用于从Tesla车辆收集数据的第三方软件)中存在一个漏...