苹果发布云AI系统;谷歌警告0day漏洞被利用;微软紧急推迟 AI 召回功能;劫持活动瞄准 K8s 集群 | 网安周报0614

在这里插入图片描述

苹果发布私有云计算,开创 AI 处理新时代,隐私保护再升级!

苹果宣布推出一个名为“私有云计算”(PCC)的“开创性云智能系统”,该系统专为在云中以保护隐私的方式处理人工智能(AI)任务而设计。

这家科技巨头将 PCC 描述为“为云人工智能计算大规模部署的最先进安全架构”。

PCC 与新的生成式人工智能(GenAI)功能的到来相吻合——统称为苹果智能,或简称 AI——这是 iPhone 制造商在其下一代软件中推出的,包括 iOS 18、iPadOS 18 和 macOS Sequoia。

所有的苹果智能功能,无论是在设备上运行的还是依赖于 PCC 的,都利用内部生成模型,这些模型是在“许可数据”上训练的,包括为增强特定功能而选择的数据,以及由我们的网络爬虫 AppleBot 收集的公开可用数据。

有了 PCC,其想法基本上是将需要更多处理能力的复杂请求卸载到云中,同时确保数据永远不会保留或暴露给任何第三方,包括苹果,该公司将这种机制称为无状态计算。

支撑 PCC 的架构是一个定制构建的服务器节点,它将苹果芯片、安全飞地和安全启动结合在一起,在一个为运行大型语言模型(LLM)推理工作负载而特制的强化操作系统的背景下。

据苹果称,这不仅呈现出“极其狭窄的攻击面”,而且还允许它利用代码签名和沙盒来确保只有授权和加密测量的代码在数据中心可执行,并且用户数据不会突破信任边界。

“指针身份验证代码和沙盒等技术起到抵抗这种利用并限制攻击者在 PCC 节点内的横向移动,”它说。“推理控制和调度层是用 Swift 编写的,确保内存安全,并使用单独的地址空间来隔离请求的初始处理。”

“这种内存安全和最小特权原则的结合消除了对推理堆栈本身的整个类别的攻击,并限制了成功攻击可以获得的控制和能力水平。”

另一个值得注意的安全和隐私措施是通过一个由独立方操作的无意识 HTTP(OHTTP)中继来路由 PCC 请求,以掩盖请求的起源(即 IP 地址),有效地防止攻击者使用 IP 地址将请求与特定个人相关联。

值得指出的是,谷歌也将 OHTTP 中继作为其隐私沙盒倡议的一部分,以及在 Chrome 网络浏览器中的安全浏览中使用,以保护用户不访问潜在恶意网站。

苹果进一步指出,独立安全专家可以检查在苹果芯片服务器上运行的代码以验证隐私方面,还说 PCC 加密确保其设备不与服务器通信,除非软件已公开记录供检查。

“每个生产私有云计算软件图像都将公布以供独立二进制检查——包括操作系统、应用程序和所有相关可执行文件,研究人员可以根据透明度日志中的测量值进行验证,”该公司说。

关键词:苹果、私有云计算、人工智能、隐私保护

来源:https://thehackernews.com/2024/06/apple-integrates-openais-chatgpt-into.html

谷歌警告:像素固件安全漏洞被0day利用,你的手机可能已被黑!

谷歌已发出警告,一个影响像素固件的安全漏洞已在野外被当作零日漏洞利用。

这个严重性较高的漏洞,标记为 CVE-2024-32896,被描述为像素固件中的权限提升问题。

该公司没有分享与利用该漏洞的攻击性质相关的任何其他细节,但指出“有迹象表明 CVE-2024-32896 可能处于有限的、有针对性的利用中”。

2024 年 6 月的安全更新解决了总共 50 个安全漏洞,其中 5 个与高通芯片组的各种组件有关。

关键词:谷歌、像素固件、0day

来源:https://thehackernews.com/2024/06/google-warns-of-pixel-firmware-security.html

劫持活动瞄准 K8s 集群,你的数字资产安全吗?

网络安全研究人员已警告正在进行的一个针对配置错误的 Kubernetes 集群以挖掘 Dero 加密货币的加密劫持活动。

揭示该活动的云安全公司 Wiz 表示,这是 2023 年 3 月由 CrowdStrike 首次记录的一个出于经济动机的操作的更新变体。

“在这次事件中,黑客滥用面向互联网的集群的匿名访问权限来启动托管在 Docker Hub 上的恶意容器图像,其中一些图像有超过 10000 次的拉取,”Wiz 研究人员阿维加伊尔·梅奇特金格、谢伊·贝尔科维奇和吉莉·蒂科钦斯基说。“这些 Docker 图像包含一个名为‘暂停’的 UPX 压缩的 DERO 矿工。”

初始访问是通过针对启用匿名身份验证的外部可访问的 Kubernetes API 服务器来传递矿工有效负载来实现的。

与 2023 年部署名为“代理-API”的 Kubernetes DaemonSet 的版本不同,最新版本利用看似良性的 DaemonSet,称为“k8s-设备-插件”和“pytorch-容器”,以最终在集群的所有节点上运行矿工。

关键词:加密劫持、K8S、云安全

来源:https://thehackernews.com/2024/06/cryptojacking-campaign-targets.html

微软推迟 AI 召回功能,Copilot+PC 安全引发担忧!

微软周四透露,它正在推迟有争议的人工智能驱动的针对 Copilot+个人电脑的召回功能的推出。

为此,该公司表示打算在未来几周内从全面可用转向首先在 Windows 预览体验计划(WIP)中提供预览。

“我们正在调整召回的发布模型,以利用 Windows 预览体验计划社区的专业知识,以确保体验符合我们对质量和安全的高标准,”它在更新中说。

关键词:微软、Copilot+、人工智能

来源:https://thehackernews.com/2024/06/microsoft-delays-ai-powered-recall.html

巴基斯坦相关恶意软件活动持续,Windows、Android 和 macOS 成为攻击目标!

与巴基斯坦有联系的h黑客自至少 2018 年以来一直与一个名为“天体力量行动”的长期恶意软件活动有关。

根据思科 Talos 的说法,该活动仍在进行中,涉及使用一个名为 GravityRAT 的 Android 恶意软件和一个代号为 HeavyLift 的基于 Windows 的恶意软件加载器,这两者是使用另一个被称为 GravityAdmin 的独立工具进行管理的。

网络安全将此次入侵归咎于其在绰号为“宇宙豹”(又名“太空眼镜蛇”)下追踪的一个对手,该对手据说与“透明部落”有一定程度的战术重叠。

“天体力量行动自至少 2018 年以来一直活跃并持续至今——越来越多地利用一个不断扩大和演变的恶意软件套件——表明该行动在针对印度次大陆的用户方面可能已经取得了高度的成功,”安全研究人员阿希尔·马尔霍特拉和维托·文图拉在与《黑客新闻》分享的一份技术报告中说。
复制重新生成

关键词:巴基斯坦、恶意软件、Windows、安卓、macOS

来源:https://thehackernews.com/2024/06/pakistan-linked-malware-campaign.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/712019.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

【数学竞赛】阿里巴巴全球数学竞赛(附2019-2024年试题+答案)

阿里巴巴全球数学竞赛对所有年龄、背景和职业的个人开放。迄今为止,最年长的参赛者超过80岁,最年轻的仅8岁。 2024年共计801名选手参加比赛,涟水这中专的姜萍获得了全球12名的出众成绩,港中大也抛出了橄榄枝。 初赛注重享受数学之…

【Linux内核】伙伴系统算法和slab分配器(1)

【Linux内核】伙伴系统算法和slab分配器(1) 目录 【Linux内核】伙伴系统算法和slab分配器(1)伙伴系统(buddy)算法伙伴系统算法基本原理内存申请内存回收 接口函数源码分析内存分配接口物理内存释放接口规范…

【TypeScript】类型兼容(协变、逆变和双向协变)

跟着小满zs 学习 ts,原文:学习TypeScript进阶类型兼容_typescript进阶阶段类型兼容 小满-CSDN博客 类型兼容,就是用于确定一个类型是否能赋值给其他的类型。如果A要兼容B 那么A至少具有B相同的属性。 // 主类型 interface A {name: string,a…

【游戏】一款纯web集前后端为一体的沙盒游戏框架介绍

1.biomes-game是什么? 一款基于MIT协议开源沙盒 MMORPG。游戏中可建造、采集、玩迷你游戏等等,所有操作均可通过浏览器完成。它主要使用React框架,前后端用 Typescript 和 WebAssembly 编写。 2.如何本地体验? 配置:…

计算机网络 —— 一文搞懂TCP/UDP

传输层:TCP/UDP 1. TCP1.1 TCP连接管理1.2 TCP首部格式 2. UDPUDP首部格式 3. 其他传输层协议3.1 SCTP3.2 DCCP 传输层实现源端主机和目标端主机上对等实体间会话,TCP/IP中两个代表性的传输层协议分别是TCP和UDP,两者均使用端口来标识传输数据…

数据防泄漏的六个步骤|数据防泄漏软件有哪些

在当前复杂多变的网络安全环境下,数据防泄漏软件成为了企业信息安全架构中不可或缺的一环。下面以安企神软件为例,告诉你怎么防止数据泄露,以及好用的防泄露软件。 1. 安企神软件 安企神软件是当前市场上备受推崇的企业级数据防泄漏解决方案…

为什么微信输入法是比搜狗输入法更好的选择?

微信输入法官网:https://z.weixin.qq.com/ 最近使用搜狗输入法时,频繁弹出广告,实在令人烦恼,于是我干脆卸载了它。然而,电脑上没有输入法是不行的。经过在网上对比了许多输入法软件后,我发现了微信输入法。…

算法:分治(快排)题目练习

目录 题目一:颜色分类 题目二:排序数组 题目三:数组中的第k个最大元素 题目四:库存管理III 题目一:颜色分类 给定一个包含红色、白色和蓝色、共 n 个元素的数组 nums ,原地对它们进行排序,…

红队攻防渗透技术实战流程:中间件安全:JettyJenkinsWeblogicWPS

红队攻防渗透实战 1. 中间件安全1.1 中间件-Jetty-CVE&信息泄漏1.2 中间件-Jenkins-CVE&RCE执行1.2.1 cve_2017_1000353 JDK-1.8.0_291 其他版本失效1.2.2 CVE-2018-10008611.2.3 cve_2019_100300 需要用户帐号密码1.3 中间件-Weblogic-CVE&反序列化&RCE1.4 应…

驱动开发(四):Linux内核中断

驱动开发系列文章: 驱动开发(一):驱动代码的基本框架 驱动开发(二):创建字符设备驱动 驱动开发(三):内核层控制硬件层 驱动开发(四&#xf…

2024FIC决赛

容器密码:2024Fic~Competition~Finals杭州&Powered~By~HL! 案件背景: 2023年3月15日凌晨,受害人短视频平台上看到一段近期火爆的交通事故视频,留言后有人通过私信联系,称有一个赚大钱的机会,该人自称李某,提议让…

如何通过抖音自动评论精准获客实现业务增长?这些方法值得一试!

在当今竞争激烈的商业环境中,企业若想脱颖而出,就必须掌握精准获客的艺术。精准获客,即通过精确的市场定位和营销策略,吸引并保留最有可能成为客户的目标群体。它不仅能提高转化率,还能有效降低营销成本,是…

实况:老菜鸟自力更生从零开始重学spring目标是画出一张唬人大图(二、源码下载编译)

前情提要:调试前的基础知识梳理 速览 “Spring”包含哪些东西源码下载源码编译1、编译工具选择:gradle2、使用gradle编译spring并导入idea预编译spring-oxm导入IDEA确认合适的jdk版本排除spring-aspects模块 开始调试 “Spring”包含哪些东西 可以明确的…

LVS负载均衡:理解IPVS和IPVSADM的内部工作原理

LVS 负载均衡工作模式 LVS(Linux Virtual Server) 共有三种工作模式:DR、Tunnel、NAT。 DR(Direct Routing): 技术原理:DR模式下,LVS调度器接收到请求后,直接通过MAC地址…

Kali中安装和使用docker的学习笔记

一、常见命令 ctrl 、shift、 : 窗口变大; ctrl 、- :窗口变小; ctrl L: 清屏 ; sudo su : 切换root 用户; ip addr / ifconfig: 获取IP地址; systemctl start ssh…

探索Python的多媒体解决方案:ffmpy库

文章目录 探索Python的多媒体解决方案:ffmpy库一、背景:数字化时代的多媒体处理二、ffmpy:Python与ffmpeg的桥梁三、安装ffmpy:轻松几步四、ffmpy的五项基本功能1. 转换视频格式2. 调整视频质量3. 音频转换4. 视频截图5. 视频合并…

Mybatis框架中结果映射resultMap标签方法属性收录

Mybatis框架中结果映射resultMap标签收录 在MyBatis框架中,resultMap 是一种强大的机制,用于将数据库结果集映射到Java对象上。它允许你定义如何将查询结果中的列映射到Java对象的属性上,尤其是当数据库表的字段名与Java对象的属性名不一致时…

【太原理工大学】软件系统安全—分析题

OK了,又是毫无准备的一场仗,我真是ありがとうございます 凸^o^凸 根据前几年传下来的信息,所谓“分析”,就是让你根据情节自行设计,例如如何设计表单等,这类多从实验中出,王老师强调好好做实验一…

自然抽样和平顶抽样

自然抽样和平顶抽样是两种信号处理和采样技术,它们在音频信号处理、信号重建以及数字信号处理中有着不同的应用。 1. 自然抽样(也称为理想抽样或无失真抽样):样值脉冲的幅度随原始信号m(t)的幅度而变; 自然抽样过程的…

个人网站制作 Part 26 添加在线日历功能 | Web开发项目添加页面缓存

文章目录 👩‍💻 基础Web开发练手项目系列:个人网站制作🚀 添加在线日历功能🔨使用日历服务🔧步骤 1: 选择日历服务🔧步骤 2: 安装FullCalendar🔧步骤 3: 创建FullCalendar组件&…