0
美军相关应用带入华为和俄罗斯SDK,开发者为什么会不知情
普渡大学等机构针对面向军人群体推广的移动应用研究发现,64%的样本包含第三方SDK,7.4%包含按美国国防部口径归为“对手国家”的第三方代码。事件关键不在于证明这些SDK已经窃取数据,而在于开发者可能并不掌握传递依赖和后续更新能力。
普渡大学等机构针对面向军人群体推广的移动应用研究发现,64%的样本包含第三方SDK,7.4%包含按美国国防部口径归为“对手国家”的第三方代码。事件关键不在于证明这些SDK已经窃取数据,而在于开发者可能并不掌握传递依赖和后续更新能力。
安全研究团队FearsOff披露,Fastjson 1.2.68至1.2.83存在新的远程代码执行风险,且不依赖额外第三方Gadget。完整技术细节尚未公开,企业当前最需要做的是先排清Fastjson 1.x资产、评估SafeMode,并制定迁移Fastjson 2的时间表。
Windows版Cursor安全问题显示,打开陌生代码仓库本身就可能触发代码执行。AI编程工具把开发终端、Agent、Git、Shell和供应链流程连接起来,也扩大了开发环境的攻击面。
Linux Foundation 发起 Akrites,不是又一个安全口号,而是开源世界在 AI 加速漏洞发现后,对补丁、披露和关键基础设施协调机制的一次重构。
这起 GitHub 恶意仓库事件最值得警惕的地方,不是“有人上传木马”,而是攻击者正在利用开源生态的信任信号和搜索机制,瞄准越来越自动化的软件生产流程。