2026年3月,国内头部网络安全厂商360旗下AI安全新品“360安全龙虾”被曝安装包内置*.myclaw.360.cn泛域名SSL私钥,存在攻击者伪造服务器发起中间人攻击、劫持用户流量的风险。360官方回应称事件系发布环节失误,目前已完成涉事证书吊销,技术层面已封堵漏洞,普通用户暂未受影响,事件引发行业对AI产品上线安全审核机制的广泛讨论。
作为国内深耕网络安全领域二十余年的头部厂商,360此次在自家AI安全新品上出现的低级疏漏,让不少行业从业者都直呼意外。3月17日事件曝出当天,相关话题迅速登上安全社区、科技论坛热搜,不少技术爱好者晒出自己拆解安装包后提取到的私钥文件截图,相关风险在短时间内快速发酵,不少已安装产品的用户也纷纷咨询安全性问题。
近两年随着大模型技术的普及,AI+安全成为厂商布局的热门赛道,360此前推出的“360安全龙虾”,主打AI驱动的实时风险拦截、终端漏洞扫描功能,原本瞄准的是个人及中小微企业的轻量化安全需求,上线前曾对外宣称通过了多轮内部安全测试。
而此次事件暴露出的问题,恰恰是当前AI产品竞速背景下的普遍隐患:不少厂商为了抢占市场窗口,不断压缩产品上线周期,原本应该严格执行的发布前安全审计流程被一再简化,甚至出现把内部测试用的证书、密钥直接打包进正式安装包的低级错误。
此次被泄露的泛域名SSL私钥,相当于对应域名所有子站点的“万能通行凭证”,攻击者一旦拿到私钥,理论上可以伪造360安全龙虾的官方服务器,发起中间人攻击,劫持用户的访问流量,甚至窃取用户上传的敏感安全数据。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
2 天前
2026年4月4日消息,据外媒VentureBeat报道,在2026年RSAC全球顶级网络安全大会上,Cisco、Palo Alto Networks、Cato Networks、CrowdStrike四家头部网安厂商发布AI智能体安全方案,但均未推出企业急需的统一紧急关停功能。当前全球超58万个OpenClaw智能体实例暴露在公网中,现有治理手段仅靠补丁修复,存在极高安全风险。

3 天前
2026年4月,Anthropic因人为操作失误引发的Claude Code源码泄露事件持续发酵。安全厂商Zscaler监测发现,黑客借该热点在GitHub搭建多个虚假仓库,以“解锁企业功能”的泄露版源码为诱饵传播Vidar信息窃取恶意软件,且恶意仓库经SEO优化位居相关关键词搜索结果前列,大量开发者面临窃密风险。

3 天前
2026年4月,Anthropic旗下AI终端编码工具Claude Code因人为操作失误泄露51.3万行前端源码,引发严重次生安全危机。黑客在GitHub搭建大量虚假代码仓库,以“解锁版”“完整泄露版”源码为诱饵诱导开发者下载,活跃攻击者idbzoomh传播的恶意程序内嵌Vidar木马,可窃取账号密码、加密货币钱包等核心隐私,目前安全机构已介入监测。

4 天前
近期美国加州大学伯克利分校安全研究团队披露新型AI侧信道攻击技术,可在无系统访问权限、无模型调用接口权限的前提下,仅通过采集分析大模型推理阶段的功耗、电磁辐射特征,还原核心权重数据,准确率最高可达99.2%,OpenAI GPT系列、Google Gemini等主流商用大模型均存在被攻击风险。

7 天前
网络安全厂商Human Security于2026年3月发布《2026年人工智能流量与网络威胁基准报告》,首次明确提出互联网流量结构已发生根本性转折:AI生成的自动化流量正在取代人类,成为网络交互的核心主体。报告数据显示,2025年全球AI驱动流量增长近三倍,增速较人类互联网活动快8倍,其中AI智能体流量同比涨幅高达7851%。

16 天前
近日,谷歌漏洞奖励计划团队公开呼吁开发者停止直接使用AI生成提交漏洞报告。据该团队监测,当前其平台收到的AI生成漏洞报告占比已达37%,其中近6成存在误报、复现步骤缺失等问题。同时谷歌联合OpenAI、DeepSeek等多家AI厂商,推出总额超1200万美元的漏洞处理扶持资金,优化报告审核及落地流程。

19 天前
2026年3月,Anthropic、亚马逊AWS、GitHub、谷歌、微软、OpenAI六大科技巨头联合向Linux基金会提供1250万美元专项资助,用于解决AI自动化工具生成的海量低质安全报告挤占开源维护者精力的行业痛点,资金将投入Alpha-Omega项目与开源安全基金会(OpenSSF),助力开源社区过滤无效漏洞报告,聚焦真实安全威胁。

20 天前
2026年3月,凭借可自主执行任务的核心优势,开源AI智能体工具OpenClaw(昵称“龙虾”)成为国内现象级AI产品,民间兴起“养龙虾”使用热潮。因该工具区别于传统大模型的高权限属性带来原生安全风险,国家安全部近日正式发布《“龙虾”安全养殖手册》,提醒广大用户理性辨别功能边界、规范使用这款具备全链路执行能力的新型AI工具。