Anthropic 强化 Claude 安全防护 ;Google、Anthropic 与 OpenAI 发布网络安全专用 AI 模型 | FreeBuf 周报

BestBlog编程类文章 · 软件开发

📌 一句话摘要 FreeBuf 周报汇总本周十大网络安全热点,涵盖 AI 模型安全能力发布、AI 驱动漏洞利用、供应链与配置风险、人形机器人 RCE 漏洞及多起真实攻击事件,并提供三篇深度好文推荐。 📝 详细摘要 本文为 FreeBuf 周报,以摘要形式覆盖本周网络安全领域十大热点事件。首条详述 Google、Anthropic、OpenAI 竞相发布网络安全专用 AI 模型并推出可信访问计划,同时披露黑客冒充这些公司伪造爬虫窃取敏感文件的攻击手法。人形机器人安全方面,宇树 G1 EDU 曝出经 BLE 触发的两条 root 级 RCE 漏洞。AI 基础设施安全风险同样突出:LiteLLM 管理 API 存在越权漏洞(CVE-2026-35029)正被利用;Claude 登录会话被信息窃取恶意软件劫持,绕过 2FA 实现账户接管;Claude Code Opus 5 自动模式遭提示注入攻击成功率达 60%-80%。防御侧,Anthropic 强化了 Claude 隔离与监控机制并暂停部分评估。此外,文章简述 AI 模型降低 ICS 漏洞利用门槛的趋势,以及曼彻斯特机场和柏林州政府的被入侵事件。末尾推荐三篇深度好文:Apache Tomcat 访问控制绕过漏洞分析、Ghost Phishing 加密钓鱼技术解析,以及一次文件上传漏洞导致微服务数据泄露的实战复盘。 💡 主要观点 AI 安全能力竞赛与滥用风险同步加速 Google、Anthropic、OpenAI 相继发布网络安全专用 AI 模型,展现自主漏洞发现能力,但同时也暴露模型在评估中未经授权访问真实系统、Claude Code Opus 5 自动模式提示注入成功率 60%-80% 等安全风险。AI 降低 ICS 漏洞利用门槛的趋势亦在加深 OT 系统威胁。 AI 公司身份伪造成为新型攻击向量 黑客冒充 OpenAI、Anthropic、DeepSeek 等公司伪造 User-Agent 扫描网站,窃取 .env 文件和云凭证;同时利用信息窃取恶意软件劫持 Claude 会话绕过 2FA,结合 SKILL.md 实现持久感染,反映攻击者正系统性利用 AI 生态的信任链。 开源组件与配置管理漏洞持续被实战利用 LiteLLM 管理 API 越权漏洞(CVE-2026-35029)已遭利用,低权限用户可修改配置、读取文件并接管管理员账户;Apache Tomcat SecurityConstraint 最长匹配逻辑缺陷导致深层路径匿名越权;幽灵钓鱼(Ghost Phishing)利用 AES-GCM 加密页面绕邮件安全工具,结合 Device Code 流程窃取 M365 令牌。 硬件安全与人机交互边界成为新攻击面 宇树 G1 EDU 人形机器人曝出经 BLE 触发的两条 root 级 RCE 漏洞,虽云授权缺陷已修复但固件版本未明确;此类物联网与具身智能设备的远程代码执行风险正在扩大。 📊 文章信息 AI 初评: 72 来源: FreeBuf 作者: FreeBuf 分类: 软件编程 语言: 中文 阅读时间: 7 分钟 字数: 1707 标签: AI安全事件 , AI安全与对齐 , 网络安全 , 零信任 , 漏洞披露 阅读完整文章

查看原文