近日欧盟网络安全机构CERT-EU发布公告确认,欧盟官方域名europa.eu此前发生的大规模数据泄露事件,源头为开源漏洞扫描工具Trivy的供应链攻击,攻击者共窃取350GB敏感数据并已在暗网公开泄露。由于大量AI开发团队正采用同类工具做供应链校验,该事件已引发全球科技行业对AI研发链路安全的广泛关注。
根据CERT-EU披露的技术溯源报告,此次被利用的Trivy漏洞存在于2024年2月至4月发布的7个官方稳定版本中,攻击者通过入侵上游构建服务器植入后门,让这款原本用于检测软件供应链漏洞的工具本身变成了攻击载体。欧盟官方运维团队在例行更新安全工具后,内部服务器的未加密业务数据被后门程序批量外传,直到暗网出现相关数据售卖信息才发现攻击行为。
作为Aquasec公司推出的开源漏洞扫描工具,Trivy因为轻量化、兼容性强的特性,已经成为DevOps流程中的主流安全工具,全球累计下载量突破3亿次。尤其在AI开发领域,近40%的大模型研发团队会将Trivy纳入CI/CD流水线,用于检测训练框架、推理服务的第三方依赖漏洞,防范组件层面的安全风险。
网络安全机构Mandiant的监测数据显示,2024年上半年全球开源供应链攻击事件同比上涨78%,其中针对AI开发工具的攻击占比首次突破20%,攻击者已经把瞄准传统软件的攻击路径,复制到了AI研发链路中。
此前多数AI企业的安全投入都集中在模型对齐、训练数据脱敏、推理接口防护等前端环节,对底层DevOps工具链的供应链安全关注度极低。2023年就曾出现过攻击者通过污染PyTorch社区的第三方插件,窃取多家初创AI公司的训练数据集的案例,而此次Trivy作为安全工具本身被污染,暴露的风险等级更高。
安全专家指出,如果这类供应链攻击波及AI研发团队,后果将远不止普通业务数据泄露:核心训练数据集、未公开的模型权重、推理优化算法等核心资产都可能被攻击者批量窃取,甚至可能被植入后门,导致模型上线后出现定向的错误输出。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
1 天前
随着GPT-5研发推进、谷歌Gemini等强人工智能产品落地,全球AI安全讨论持续升温,近期社交网络中围绕AI是否会演化出类似科幻“天网”的自主失控系统的争议快速破圈,相关话题总讨论量过去三个月增长超270%,埃隆·马斯克、OpenAI首席科学家伊尔亚·苏茨克维等行业核心人物先后参与论战,这场讨论折射出当前AI赛道发展与安全的深层矛盾。

1 天前
近日,视频会议服务商Zoom正式推出面向会议场景的AI身份检测功能,可在参会过程中实时识别AI生成的冒充参会者,旨在打击近期频发的深度伪造参会诈骗、AI机器人恶意蹭会等行为。该功能目前已向所有付费企业版用户开放测试,预计2024年底完成全量推送,据Zoom内部安全团队统计,近一年全球会议中AI冒充事件增长超320%。

2 天前
AI大模型厂商Anthropic近日正式推出新一代生成式AI模型Claude Opus 4.7,该版本长文档摘要准确率提升22%、多轮对话连贯性提升18%,但官方主动下调其能力上限,综合性能弱于研发中的下一代旗舰模型Mythos,此举是Anthropic将安全优先级置于短期性能竞争之上的标志性动作。

3 天前
随着ChatGPT、Stable Diffusion等生成式AI工具的快速普及,普通用户生成高度拟真图像的门槛和成本已经大幅降低。近日曝出不法分子已开始滥用这一技术,伪造车辆事故损伤照片作为理赔证据实施车险诈骗,业内初步统计这类AI辅助诈骗案件近一年在欧美地区涨幅超40%,保险行业正联合AI安全团队开发针对性识别方案。

3 天前
2026年4月,网络安全公司OX Security发布专项安全报告,披露AI企业Anthropic推出的开源标准MCP(模型上下文协议)存在架构层面设计缺陷,其SDK的STDIO接口未对传入命令做安全校验,可被攻击者利用实现远程代码执行,目前全球已有超过20万台基于MCP开发的AI服务器暴露在网络攻击风险下,该漏洞引发AI开发与安全领域的高度关注。

3 天前
2026年4月,人工智能企业Anthropic推出具备超强安全漏洞发现能力的全新大模型Mythos,为防范该能力被恶意利用,公司正式启动Project Glasswing计划,邀请包括亚马逊AWS、苹果、谷歌、微软在内的50余家全球科技行业合作伙伴参与测试,提前排查修复自身产品的安全隐患。目前VulnCheck研究员Patrick Garrity指出,该计划的具体漏洞发现成果尚无公开确凿数据。

4 天前
近日微软宣布为Windows平台远程桌面服务(RDP)新增基于AI的安全防护机制,旨在拦截当前愈发猖獗的AI自动化远程桌面攻击。根据微软安全团队披露,过去18个月内,AI驱动的自动化RDP暴力破解攻击量同比上涨320%,已有超12%的中小企业网络曾遭遇此类攻击入侵,本次更新将默认开启AI安全拦截,覆盖所有Windows 10及以上版本正式用户。

4 天前
2026年4月,OpenAI发布安全声明确认,旗下产品因广泛使用的第三方开发库Axios遭遇供应链攻击受到波及。本次攻击源于Axios在npm包管理平台的开发者账户被黑客劫持,攻击者植入恶意程序后篡改了账户注册邮箱。OpenAI称目前未发现用户数据泄露、系统入侵等问题,已更新macOS端应用安全认证,敦促用户尽快升级至最新版本。