苹果发布云AI系统;谷歌警告0day漏洞被利用;微软紧急推迟 AI 召回功能;劫持活动瞄准 K8s 集群 | 网安周报0614

news2024/11/25 19:35:31

在这里插入图片描述

苹果发布私有云计算,开创 AI 处理新时代,隐私保护再升级!

苹果宣布推出一个名为“私有云计算”(PCC)的“开创性云智能系统”,该系统专为在云中以保护隐私的方式处理人工智能(AI)任务而设计。

这家科技巨头将 PCC 描述为“为云人工智能计算大规模部署的最先进安全架构”。

PCC 与新的生成式人工智能(GenAI)功能的到来相吻合——统称为苹果智能,或简称 AI——这是 iPhone 制造商在其下一代软件中推出的,包括 iOS 18、iPadOS 18 和 macOS Sequoia。

所有的苹果智能功能,无论是在设备上运行的还是依赖于 PCC 的,都利用内部生成模型,这些模型是在“许可数据”上训练的,包括为增强特定功能而选择的数据,以及由我们的网络爬虫 AppleBot 收集的公开可用数据。

有了 PCC,其想法基本上是将需要更多处理能力的复杂请求卸载到云中,同时确保数据永远不会保留或暴露给任何第三方,包括苹果,该公司将这种机制称为无状态计算。

支撑 PCC 的架构是一个定制构建的服务器节点,它将苹果芯片、安全飞地和安全启动结合在一起,在一个为运行大型语言模型(LLM)推理工作负载而特制的强化操作系统的背景下。

据苹果称,这不仅呈现出“极其狭窄的攻击面”,而且还允许它利用代码签名和沙盒来确保只有授权和加密测量的代码在数据中心可执行,并且用户数据不会突破信任边界。

“指针身份验证代码和沙盒等技术起到抵抗这种利用并限制攻击者在 PCC 节点内的横向移动,”它说。“推理控制和调度层是用 Swift 编写的,确保内存安全,并使用单独的地址空间来隔离请求的初始处理。”

“这种内存安全和最小特权原则的结合消除了对推理堆栈本身的整个类别的攻击,并限制了成功攻击可以获得的控制和能力水平。”

另一个值得注意的安全和隐私措施是通过一个由独立方操作的无意识 HTTP(OHTTP)中继来路由 PCC 请求,以掩盖请求的起源(即 IP 地址),有效地防止攻击者使用 IP 地址将请求与特定个人相关联。

值得指出的是,谷歌也将 OHTTP 中继作为其隐私沙盒倡议的一部分,以及在 Chrome 网络浏览器中的安全浏览中使用,以保护用户不访问潜在恶意网站。

苹果进一步指出,独立安全专家可以检查在苹果芯片服务器上运行的代码以验证隐私方面,还说 PCC 加密确保其设备不与服务器通信,除非软件已公开记录供检查。

“每个生产私有云计算软件图像都将公布以供独立二进制检查——包括操作系统、应用程序和所有相关可执行文件,研究人员可以根据透明度日志中的测量值进行验证,”该公司说。

关键词:苹果、私有云计算、人工智能、隐私保护

来源:https://thehackernews.com/2024/06/apple-integrates-openais-chatgpt-into.html

谷歌警告:像素固件安全漏洞被0day利用,你的手机可能已被黑!

谷歌已发出警告,一个影响像素固件的安全漏洞已在野外被当作零日漏洞利用。

这个严重性较高的漏洞,标记为 CVE-2024-32896,被描述为像素固件中的权限提升问题。

该公司没有分享与利用该漏洞的攻击性质相关的任何其他细节,但指出“有迹象表明 CVE-2024-32896 可能处于有限的、有针对性的利用中”。

2024 年 6 月的安全更新解决了总共 50 个安全漏洞,其中 5 个与高通芯片组的各种组件有关。

关键词:谷歌、像素固件、0day

来源:https://thehackernews.com/2024/06/google-warns-of-pixel-firmware-security.html

劫持活动瞄准 K8s 集群,你的数字资产安全吗?

网络安全研究人员已警告正在进行的一个针对配置错误的 Kubernetes 集群以挖掘 Dero 加密货币的加密劫持活动。

揭示该活动的云安全公司 Wiz 表示,这是 2023 年 3 月由 CrowdStrike 首次记录的一个出于经济动机的操作的更新变体。

“在这次事件中,黑客滥用面向互联网的集群的匿名访问权限来启动托管在 Docker Hub 上的恶意容器图像,其中一些图像有超过 10000 次的拉取,”Wiz 研究人员阿维加伊尔·梅奇特金格、谢伊·贝尔科维奇和吉莉·蒂科钦斯基说。“这些 Docker 图像包含一个名为‘暂停’的 UPX 压缩的 DERO 矿工。”

初始访问是通过针对启用匿名身份验证的外部可访问的 Kubernetes API 服务器来传递矿工有效负载来实现的。

与 2023 年部署名为“代理-API”的 Kubernetes DaemonSet 的版本不同,最新版本利用看似良性的 DaemonSet,称为“k8s-设备-插件”和“pytorch-容器”,以最终在集群的所有节点上运行矿工。

关键词:加密劫持、K8S、云安全

来源:https://thehackernews.com/2024/06/cryptojacking-campaign-targets.html

微软推迟 AI 召回功能,Copilot+PC 安全引发担忧!

微软周四透露,它正在推迟有争议的人工智能驱动的针对 Copilot+个人电脑的召回功能的推出。

为此,该公司表示打算在未来几周内从全面可用转向首先在 Windows 预览体验计划(WIP)中提供预览。

“我们正在调整召回的发布模型,以利用 Windows 预览体验计划社区的专业知识,以确保体验符合我们对质量和安全的高标准,”它在更新中说。

关键词:微软、Copilot+、人工智能

来源:https://thehackernews.com/2024/06/microsoft-delays-ai-powered-recall.html

巴基斯坦相关恶意软件活动持续,Windows、Android 和 macOS 成为攻击目标!

与巴基斯坦有联系的h黑客自至少 2018 年以来一直与一个名为“天体力量行动”的长期恶意软件活动有关。

根据思科 Talos 的说法,该活动仍在进行中,涉及使用一个名为 GravityRAT 的 Android 恶意软件和一个代号为 HeavyLift 的基于 Windows 的恶意软件加载器,这两者是使用另一个被称为 GravityAdmin 的独立工具进行管理的。

网络安全将此次入侵归咎于其在绰号为“宇宙豹”(又名“太空眼镜蛇”)下追踪的一个对手,该对手据说与“透明部落”有一定程度的战术重叠。

“天体力量行动自至少 2018 年以来一直活跃并持续至今——越来越多地利用一个不断扩大和演变的恶意软件套件——表明该行动在针对印度次大陆的用户方面可能已经取得了高度的成功,”安全研究人员阿希尔·马尔霍特拉和维托·文图拉在与《黑客新闻》分享的一份技术报告中说。
复制重新生成

关键词:巴基斯坦、恶意软件、Windows、安卓、macOS

来源:https://thehackernews.com/2024/06/pakistan-linked-malware-campaign.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1826388.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

用HAL库改写江科大的stm32入门-7-1 ADC

实验目的:了解ADC基本概念 电路图: ADC(Analog-Digital Converter)模拟-数字转换器,它可以将引脚上连续变化的模拟电压转换为内存中存储的数字变量,建立模拟电路到数字电路的桥梁。 实验效果: &#xff0…

为什么白昼最长的地方不是在太阳的直射点

因为地球的自传轴相对于地球的公转平面成23.5度的夹角,地球自转一周是24小时,只有白天和黑夜两种状态。白天就可以定义为我们坐在地球上,跟着地球一直转,穿过有光照的地方所花的时间。 假设太阳光正对北回归线(这一天…

探索Python的多媒体解决方案:ffmpy库

文章目录 探索Python的多媒体解决方案:ffmpy库一、背景:数字化时代的多媒体处理二、ffmpy:Python与ffmpeg的桥梁三、安装ffmpy:轻松几步四、ffmpy的五项基本功能1. 转换视频格式2. 调整视频质量3. 音频转换4. 视频截图5. 视频合并…

c++编程(16)——STL(4)deque

欢迎来到博主的专栏:c编程 博主ID:代码小豪 文章目录 dequedeque的优劣势deque的操作constructor元素访问 deque deque的全称是double ended queue,译为双端队列,如何理解这个双端呢?我们以vector为例,vec…

【html】学会这一套布局,让你的网页更加

很多小伙伴们在刚刚开始学习网页设计的时候不知道怎么布局今天给大家介绍一种非常实用且更加专业的一种布局。 灵感来源: 小米官网 布局图; 实例效果图: 这是一个简单的HTML模板,包括头部、内容区域和底部。 头部部分包括一个分为左右两部分…

TCP与UDP案例

udp不会做拆分整合什么的 多大就是多大

基数和基数转换

目录 一、定义: 二、各个进制: 1、二进制: 2、八进制: 3、十进制: 4、十六进制: 三、基数转换: 1、各类基数转十进制: 二转十: 八转十: 十六转八&a…

搭建自己的AI模型应用网站:JavaScript + Flask-Python + ONNX

1. 前言 本文作者以一个前端新手视角,部署自己的神经网络模型作为后端,搭建自己的网站实现应用的实战经历。目前实现的网页应用有: AI 语音服务主页AI 语音识别AI 语音合成AI CP号码生成器 欢迎大家试用感受,本文将以博客基于G…

【数学竞赛】阿里巴巴全球数学竞赛(附2019-2024年试题+答案)

阿里巴巴全球数学竞赛对所有年龄、背景和职业的个人开放。迄今为止,最年长的参赛者超过80岁,最年轻的仅8岁。 2024年共计801名选手参加比赛,涟水这中专的姜萍获得了全球12名的出众成绩,港中大也抛出了橄榄枝。 初赛注重享受数学之…

深入理解 Java 中的 synchronized 代码块

目录 前言 一、synchronized的工作原理 二、使用synchronized代码块的场景 三、编写synchronized代码块的最佳实践 四、何时使用 synchronized 代码块? 同步: 不同步: 五、Demo讲解 1.使用synchronized代码块减小锁的粒度&#xff0c…

大众点评js逆向过程(未完)

1、这里mtgsig已经被拼到url中 2、进入后mtgsig已经计算完, ir he(this[b(4326)], !1), 就是加密函数 32 次 796 1143 ->508 -> 754 -> 1151 160 注意IC这个数组 控制流平坦化进行AST 解析 AST网址

【背包题】oj题库

目录 1282 - 简单背包问题 1780 - 采灵芝 1888 - 多重背包&#xff08;1&#xff09;​编辑 1891 - 开心的金明 2073 - 码头的集装箱 1905 - 混合背包 1282 - 简单背包问题 #include <bits/stdc.h> using namespace std; //二维数组:dp[i][j]max(dp[i-1][j],v[i]dp[…

利用485缓存器实现两主一丛RS485串行通信

作者:艺捷自动化&#xff0c;其旗下产品有艺捷自动化网站和易为二维码小程序&#xff08;微信&#xff09; 对于工控自动化领域的电气工程师来说&#xff0c;基于RS485的串行通讯是最常见的。绝大部分仪表都能支持这种通讯方式。RS485通讯&#xff0c;是一种异步半双工模式&…

民生银行信用卡中心金融科技24届春招面经

本文介绍2024届春招中&#xff0c;中国民生银行下属信用卡中心的金融科技&#xff08;系统研发方向&#xff09; 岗位2场面试的基本情况、提问问题等。 2024年04月投递了中国民生银行下属信用卡中心的金融科技&#xff08;系统研发方向&#xff09; 岗位&#xff0c;暂时不清楚…

【Linux内核】伙伴系统算法和slab分配器(1)

【Linux内核】伙伴系统算法和slab分配器&#xff08;1&#xff09; 目录 【Linux内核】伙伴系统算法和slab分配器&#xff08;1&#xff09;伙伴系统&#xff08;buddy&#xff09;算法伙伴系统算法基本原理内存申请内存回收 接口函数源码分析内存分配接口物理内存释放接口规范…

spring boot配置ssl证书,支持https访问

1. 阿里云官网下载证书,云控制台搜索ssl&#xff0c;点击进入。 2.点击免费证书&#xff0c;立即购买。 3. 点击创建证书&#xff0c;填写完证书申请后&#xff0c;等待证书签发。 4. 证书签发以后&#xff0c;点击下载证书&#xff0c;spring boot选tomcat服务器类型的。 5. …

FineReport简单介绍

一、介绍 官网 &#xff1a;FineReport产品简介- FineReport帮助文档 - 全面的报表使用教程和学习资料 报表是以表格、图表的形式来动态展示数据&#xff0c;企业通过报表进行数据分析&#xff0c;进而用于辅助经营管理决策。 FineReport 是一款用于报表制作&#xff0c;分析和…

Mybatis-Plus多种批量插入方案对比

背景 六月某日上线了一个日报表任务&#xff0c;因是第一次上线&#xff0c;故需要为历史所有日期都初始化一次报表数据 在执行过程中发现新增特别的慢&#xff1a;插入十万条左右的数据&#xff0c;SQL执行耗费高达三分多钟 因很早就听闻过mybatis-plus的[伪]批量新增的问题&…

C++语法05 浮点型/实数类型

什么是实数类型 实数类型是一种数据类型&#xff0c;实数类型变量里能存放小数和整数。 定义格式&#xff1a;double a; 赋值&#xff1a;a0.4; 输入&#xff1a;cin>>a; 输出&#xff1a;cout<<a; 训练&#xff1a;尺子的价格 小知在文具店买铅笔&#xff…

亲测几十款随身wifi,全网最全随身WiFi避坑指南!最值得买的随随身wifi品牌推荐!

关于随身wifi我认为我是比较有发言权的&#xff0c;历经三年测评了几十种随身wifi&#xff0c;便宜的贵的&#xff0c;大牌的小厂的&#xff0c;电池款USB款等各种随身wifi。根据测试结果以及通过电商平台搜索、粉丝反馈、社交平台评价等综合测评结果。今天就跟大家分享一下&am…