個人更新,以及 AI、網絡安全與科技領域的精選資訊
動態內容即將上線。
由 GPT-5.6 驅動,可跨郵件、日曆、Slack、GitHub 等應用自主執行複雜多步驟任務。OpenAI 同時披露已秘密提交 S-1 上市申請。
紅杉合伙人 David Cahn 更新分析:2026 年 AI 基礎設施投入約 $1.5 萬億,行業需產生 $3 萬億收入才能覆蓋成本。
ITU 主辦的峰會在日內瓦 Palexpo 舉行,匯聚政府、聯合國機構和產業領袖,展示 AI 在醫療、教育、氣候和減災中的應用。
66% 企業已允許某些生產部署無需人工審核,但僅 5% 完全信任自動評估。CrowdStrike 指出最快對手突破時間降至 27 秒。
OpenAI 研究員 Kathy Shi 表示,GPT-5.6 Sol 可充當「自動化研究員」,對較小的 Luna 模型進行後訓練,包括選擇 GPU 和啟動訓練。Sol 在內部 RSI 評估套件上比 GPT-5.5 高 16.2 個百分點。
Mercor 四個月內從 $10 億翻倍至 $20 億;Anthropic 不到兩個月從 $300 億增至 $470 億;Sierra、Glean 也在加速。
研究人員披露 Ghostcommit 供應鏈攻擊:惡意指令藏在 PNG 圖片中,由 AGENTS.md 檔案引用。基於文字的 AI 審閱器跳過圖片,導致惡意 PR 被合併;隨後具備視覺能力的編碼代理讀取圖片,逐位元組外洩 .env 檔案,將金鑰寫成整數元組。在 300 個最活躍公共倉庫的 6,480 個 PR 中,73% 的合併 PR 未經實質性審查即進入預設分支。
Socket 發現一個名為 Operation Muck and Load 的行動,由 190 個 GitHub 帳號下的 222 個誘餌倉庫組成。一個偽裝成 DNS/子網域掃描器(dnsub)的惡意 Go 模組嵌入了 PowerShell 載入器,可從 Pastebin、YouTube 和 Telegram 等公共「死信」取得加密解析器。最終載荷包括 AsyncRAT、Quasar RAT、Vidar 和 XMRig。自 2026 年 1 月 24 日以來,攻擊者已發布超過 1,200 個版本,其中 700 個為惡意版本。
研究人員披露 HalluSquatting,一種利用大型語言模型幻覺套件名或倉庫名的可預測性而實施的無針對性提示軟體技術。攻擊者預先註冊假名,植入惡意指令,等待 Cursor、Windsurf、GitHub Copilot、Cline 和 Gemini CLI 等 AI 助手取得並執行。測試報告顯示,倉庫複製提示的幻覺率高達 85%,技能安裝場景高達 100%,為建構代理化殭屍網路提供了可擴展路徑。
Progress Software 向使用 ShareFile Storage Zone Controller 的客戶發出緊急指令,要求立即關閉託管該控制器的 Windows 伺服器,理由是存在「可信外部安全威脅」。目前尚無補丁。
Gitea 官方 Docker 鏡像中存在 CVSS 9.8 的認證繞過漏洞,攻擊者只需發送特製 X-WEBAUTH-USER 頭即可冒充任意用戶。Sysdig 在披露後第 13 天檢測到野外利用。
Huntress 在 2026 年上半年調查了約六起入侵事件,攻擊鏈遵循可重複的標準化七步劇本。入口點是 Citrix NetScaler ADC/Gateway 的 CVE-2025-5777(CitrixBleed 2),該漏洞透過畸形的認證前登入請求洩漏會話令牌,繞過 MFA。在最嚴重的案例中,攻擊者部署了 DragonForce 勒索軟體。