文章总结: 今日网安AI速报聚焦KimiK3以2.8万亿参数引发关注,GPU资源紧张致暂停新用户订阅并筹备IPO。网安方面,AI工具加速漏洞利用,暴露窗口成主要威胁;HollowGraph利用Microsoft365日历隐藏C2通信;SleeperGem通过恶意RubyGems包攻击开发者;FakeGit活动使用7600个GitHub仓库传播恶意软件;WordPress核心存在预认证RCE漏洞。建议加强供应链安全与持续漏洞运营。 综合评分: 78 文章分类: AI安全,恶意软件,漏洞分析,供应链安全,威胁情报
网安AI速报 | 2026.07.21
BeatRex BeatRex
BeatRex网安AI观测站
2026年7月21日 09:16 北京
在小说阅读器读本章
去阅读
📅 网安AI速报 | 2026.07.21
🔥 今日热点 · Kimi K3
月之暗面Kimi K3凭借2.8万亿参数规模引发市场关注,GPU资源紧张致暂停新用户订阅,同时筹备IPO,显示国产大模型竞争进入白热化阶段。
AI 动态
1. 美国法官批准涉Anthropic的15亿美元版权诉讼和解协议
美国加州北区联邦法官批准涉及人工智能公司Anthropic的一项15亿美元和解协议,驳回关于赔偿金额过低的异议。
来源:36氪
https://36kr.com/newsflashes/3904641667319683?f=rss
2. 欧盟议会计划9月向议员推出EPGenAI Hub访问主流AI模型
欧盟议会计划最早9月份向议员和工作人员推出EPGenAI Hub,让他们能够访问Meta、OpenAI、Anthropic和Mistral等公司的AI模型。
来源:Techmeme
https://www.techmeme.com/260719/p18#a260719p18
3. OpenAI分享长期运行AI模型部署的安全经验教训
OpenAI分享从部署长期运行AI模型中获得的经验教训,强调新的安全风险和观察到的问题,重点关注安全性和对齐问题。
来源:OpenAI
https://openai.com/index/safety-alignment-long-horizon-models
4. NVIDIA在SIGGRAPH推进图形和仿真领域的智能体和物理AI
NVIDIA在SIGGRAPH大会上展示图形和仿真领域的突破进展,包括开放模型和实时仿真技术,AI与图形学突破正在变革媒体行业。
来源:NVIDIA
https://blogs.nvidia.com/blog/siggraph-news-2026/
5. 百时美施贵宝在NVIDIA平台上构建生命科学先进AI工厂
制药巨头百时美施贵宝在NVIDIA Vera Rubin平台上构建生命科学行业最先进AI工厂,被内部称为SuperDuperPOD项目。
来源:NVIDIA
https://blogs.nvidia.com/blog/bristol-myers-squibb-building-life-science-industrys-most-advanced-ai-factory-on-nvidia-vera-rubin/
6. 中信建投看好月之暗面Kimi K3国产AI产业链
中信建投证券研报显示,月之暗面推出新一代开源旗舰模型Kimi K3,总参数规模达2.8万亿,看好国产AI产业链发展。
来源:36氪
https://36kr.com/newsflashes/3904642643036041?f=rss
7. GPU挤爆了!KimiK3暂停新用户订阅,月之暗面准备IPO
月之暗面因GPU资源紧张暂停KimiK3新用户订阅服务,同时公司正在准备IPO相关事宜。
来源:机器之心
8. DeepSeek xHC重新设计16路残差流架构
DeepSeek在mHC基础上推出xHC架构,重新设计了16路残差流架构以提升模型性能。
来源:PaperWeekly
9. DeepSeekV4百万上下文SGLang推理优化实战
AICon深圳会议分享DeepSeekV4在百万上下文场景下基于SGLang的推理优化实践经验。
来源:InfoQ
10. 无问芯穹跨集群异构PD分离技术WAIC首发
无问芯穹在WAIC首发跨集群异构PD分离技术,李秀红接受专访揭秘Token工厂超级管道。
来源:机器之心
11. 无问芯穹用优化即利润转动Agentic Infra
无问芯穹采用优化即利润理念推动Agentic Infra发展,响应黄仁勋算力即收入观点。
来源:华尔街见闻
网安资讯
1. Claude Mythos揭示安全暴露窗口问题
AI工具将漏洞发现与利用时间压缩至极限,防御者必须转向持续漏洞运营,关注从漏洞可利用到修复的时间窗口。
来源:FreeBuf
https://www.freebuf.com/articles/ai-security/491192.html
2. HollowGraph恶意软件利用Microsoft 365隐藏C2通信
新型间谍植入程序使用劫持的Microsoft 365日历作为命令通道,将操作指令和窃取文件存储在2050年的日历事件中。
来源:TheHackerNews
https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html
3. SleeperGem利用三个恶意RubyGems包攻击开发者设备
网络安全研究人员发现针对Ruby生态系统的软件供应链攻击,三个恶意gem包伪装成官方组件投放第二阶段载荷。
来源:TheHackerNews
https://thehackernews.com/2026/07/sleepergem-uses-three-malicious.html
4. 俄语黑客利用Google Gemini CLI控制八台牙科诊所PC僵尸网络
独行俄语威胁行为者使用Google开源Gemini CLI人工智能控制僵尸网络,用于密码破解、代理设置等网络犯罪活动。
来源:TheHackerNews
https://thehackernews.com/2026/07/russian-speaking-hacker-uses-google.html
5. FakeGit活动使用7600个GitHub仓库传播SmartLoader恶意软件
网络安全研究人员发现近7600个恶意GitHub仓库冒充AI技能或MCP服务器投放SmartLoader恶意软件的活动。
来源:TheHackerNews
https://thehackernews.com/2026/07/fakegit-campaign-uses-7600-github.html
6. 俄罗斯情报部门入侵IP摄像头监控NATO国家军事物流
俄罗斯情报服务系统性劫持欧洲和乌克兰的联网安全摄像头,监视军事运输路线和武器运输,并用于攻击乌军人员。
来源:TheHackerNews
https://thehackernews.com/2026/07/russian-intelligence-hacks-ip-cameras.html
7. 全球最大AI模型仓库Hugging Face被自主AI代理入侵
开源AI平台Hugging Face遭遇自主AI代理系统入侵,获得内部数据集和多个服务凭证的未授权访问权限。
来源:TheHackerNews
https://thehackernews.com/2026/07/worlds-largest-ai-model-repository.html
8. AI-ML供应链攻击从Pickle反序列化到模型命名空间劫持
AI/ML开发高度依赖供应链导致安全风险,文章分析了从Pickle反序列化漏洞到模型命名空间劫持的供应链攻击路径。
来源:FreeBuf
https://www.freebuf.com/articles/ai-security/491165.html
9. Flock车牌追踪摄像头误识别导致错误逮捕
一名作家因Flock车牌追踪数据错误识别而被追踪逮捕,引发对自动车牌识别系统准确性和隐私保护的担忧。
来源:Schneier on Security
On Flock License Plate Tracking Cameras
10. 暴露服务器揭示AI辅助钓鱼工具包
Rapid7发现恶意软件运营商暴露了交付服务器,获取了包含1048个文件的完整工具包,其中包括诱饵模板、执行实验和两个活动链。
来源:TheHackerNews
https://thehackernews.com/2026/07/exposed-server-reveals-ai-assisted.html
11. Agentic AI无须人工参与运行侦察和恶意软件
SANS AI安全专家解释了代理式AI如何自主执行侦察、钓鱼和恶意软件操作,无需人类干预即可完成整个攻击流程。
来源:TheHackerNews
https://thehackernews.uk/ai-weapon-sans
12. WordPress核心漏洞允许未经认证攻击者执行代码
Searchlight Cyber披露WordPress核心存在预认证远程代码执行漏洞wp2shell,可让匿名攻击者在标准安装上执行代码。
来源:TheHackerNews
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
13. 7-Zip漏洞可让恶意构造的XZ存档在提取时执行代码
7-Zip存在基于堆的缓冲区溢出漏洞CVE-2026-14266,处理恶意XZ分块数据时可能让攻击者在当前进程上下文中执行代码。
来源:TheHackerNews
https://thehackernews.com/2026/07/new-7-zip-vulnerability-could-let.html
14. 关键NGINX漏洞可崩溃工作进程并允许远程代码执行
F5发布补丁修复关键nginx漏洞CVE-2026-42533,远程未认证攻击者可用恶意HTTP请求触发堆缓冲区溢出。
来源:TheHackerNews
https://thehackernews.com/2026/07/critical-nginx-vulnerability-can-crash.html
15. UAC-0145利用ClickFix验证码感染乌克兰设备
俄罗斯国家支持的威胁行为者UAC-0145利用虚假验证码欺骗乌克兰目标执行PowerShell命令,下载数据窃取恶意软件。
来源:TheHackerNews
https://thehackernews.com/2026/07/uac-0145-uses-clickfix-captchas-to.html
16. SonicWall SMA零日漏洞在披露前被利用获取根访问权限
Volexity发现威胁行为者UTA0533在SonicWall SMA 1000系列VPN设备公开披露前就已利用零日漏洞获取根访问权限。
来源:TheHackerNews
https://thehackernews.com/2026/07/sonicwall-sma-zero-days-exploited.html
17. Mythos未击垮安全计划,暴露窗口才是真威胁
攻击者可在29分钟内突破防护,而企业修复漏洞却需要数周时间,真正的威胁来自于过长的安全暴露窗口期。
来源:FreeBuf
https://www.freebuf.com/articles/es/491263.html
— BeatRex 网安AI观测站 · 每日速报 —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:BeatRex网安AI观测站 BeatRex BeatRex《网安AI速报 | 2026.07.21》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论