周二
2026年5月12日星期二,四个彼此无关的时钟在同一天到期。
第一个是一道法院命令。2026年3月17日,外国情报监视法院——十五年来对《外国情报监视法》第 702 条项下 FBI 监控拥有法律管辖权的同一家法院——就该局的查询做法出具了一份意见书。据参议员 Wyden 于4月27日在媒体上披露,这份意见书依法院命令须在5月12日之前公开。这个时钟是六十天。周二是第六十天。意见书在公开前会被涂黑,但涂黑本身由 FISC 而非行政部门决定。
第二个是一个安全补丁周期。微软补丁星期二——5月12日发布的累积安全更新——落在 Zecurit 漏洞追踪器所称的 "final comfortable deployment window"(最后一个从容部署窗口)之内,之后就是 2026年6月26日微软安全启动 UEFI 证书的到期,而该证书自 2012 年以来一直串起数十亿台 Windows 安装的启动完整性。安全启动证书不是一个软件缺陷。它是硬件锚定启动完整性的加密信任根。更换它需要在数亿台设备上做固件层面的变更,而 6月26日之前的操作窗口,随着证书更换项目从第一季度拖到第二季度,已被 IT 团队逐步压缩。
第三个是一个赎金期限。2026年5月8日,ShinyHunters 勒索团伙为 Instructure 设定了5月12日当日结束前的新期限;Instructure 是 Canvas 的运营方——这套学习管理系统被全球 8,809 家机构使用,并且据维基百科的追踪条目,是有记录以来最大的教育行业安全泄露事件。声称掌握的数据:3.65 TB,约 2.75 亿条记录,其中包括师生私信、成绩和行为记录。5月6日至7日约 330 个 Canvas 登录页面被篡改——经由 Free-For-Teacher 途径——就是入侵证明。截至5月9日,Instructure 尚未付款。
第四个同样是一个赎金期限。2026年5月6日,Qilin 勒索软件团伙把 Sysco 挂了出来——这是全球最大的餐饮服务分销商,为餐厅、医院、学校、监狱和军事基地供货——期限定在5月12日。Sysco 年营收约 770 亿美元,运营着约占美国机构餐饮市场百分之十五的餐饮冷链。作为证据,内部文件被一并附上。
这不是四个相关的事件。这是四个不相关的事件,恰好抵达同一个周二。
今天
今天是 2026年5月9日星期六。联邦网络安全日程上,今天另有一个期限。
2026年5月6日,网络安全和基础设施安全局把 Palo Alto PAN-OS CVE-2026-0300 加入已知被利用漏洞目录。该缺陷——User-ID / 强制门户中一个无需认证的缓冲区溢出,CVSSv4 评分 9.3——可在 PA 系列和 VM 系列防火墙硬件上产生 root 远程代码执行。CISA 具约束力的操作指令 22-01 要求联邦文职行政部门各机构完成修复的期限是今天,5月9日。
Palo Alto 的厂商修复计划在5月13日。CISA 的期限比厂商修复早四天。
这是 CISA 在 BOD-22-01 计划四年历史中发布过的最激进的已知被利用漏洞期限。其操作层面的含义是:FCEB 各机构没有补丁可装。他们被要求在星期六之前,在面向互联网的边缘防火墙上部署纯配置层面的缓解措施——禁用 User-ID 组件或强制门户功能、把管理访问限制在非互联网网络、或者干脆把防火墙从边界上撤下。在整个联邦文职行政部门范围内,这至少是数百台有名有姓的设备。缓解在监管方一侧;补丁在厂商一侧;用户(此处即联邦 IT 运维)夹在中间。
2026年5月8日,CISA 又添了一条。Ivanti Endpoint Manager Mobile CVE-2026-6973——需认证的管理员远程代码执行,CVSS 7.2,据 Help Net Security 报道已在“非常有限”的环境中被利用——FCEB 期限为5月10日(星期日)。
模式是 48 小时内两个激进的 KEV 期限。
Diameter 降级
今天也是一个商业间谍软件的日子。
在今天发表的、对卡巴斯基 2025年10月28日 ForumTroll APT 披露的 Tech Generation 重述报道中,Memento Labs 首席执行官 Paolo Lezzi 公开承认,Securelist 分析中点名的 Dante 商业间谍软件是他公司的产品。他把责任归于“一个使用旧版本、不够谨慎的政府客户”。Securelist 中识别出的 Chrome 零日攻击目标位于俄罗斯和白俄罗斯。Memento Labs——这家意大利间谍软件厂商此前名为 Hacking Team,后来叫 RCS Lab——加入了被公开点名的间谍软件厂商名单:NSO Group、Paragon Solutions、Intellexa、Variston(2025 年结业)、Memento Labs。
公民实验室(Citizen Lab)2026年4月23日的《Bad Connection》报告点出两场并行的行动。STA1——研究团队对一个国家关联行为体的代号——通过滥用“combined attach”(联合附着)流程执行 Diameter 到 SS7 的降级攻击,在九个国家伪造运营商身份,在受害者会话上充当 “ghost operator”(幽灵运营商)。STA2——团队对另一个行为体的代号——通过至今仍存在于数百万张旧 SIM 卡上的 S@T(SIM 应用工具包)浏览器小程序,执行 SIMjacker 零点击短信攻击。公民实验室把这场合并行动描述为“很可能影响数千台设备”。5月3日,《国土报》(Haaretz)报道称,被 STA1 伪造身份的运营商中包括数家以色列电信运营商。移动验证工具包(MVT)、iVerify 和 Lookout——调查记者与高风险用户可用的三种主要取证工具——无法检测 Diameter 层或 SS7 层的攻击。它们检测的是设备侧的入侵。而 STA1 与 STA2 是运营商侧的入侵。
2026年4月28日,TechCrunch 报道,Paragon Solutions——如今以一份 200 万美元的合同在运作层面嵌入美国移民与海关执法局(ICE)内部——一年过去,仍未答复意大利检方就 Graphite 间谍软件针对已确认受害者(记者 Francesco Cancellato、Luca Casarini、Giuseppe Caccia)的部署所提出的正式信息请求。该正式请求是按通常的司法互助流程经由以色列政府转交的。
2026年4月24日,参议员 Ron Wyden 带头,30 名议员联名就商业间谍软件发出监督函。该函尚未收到答复。
商业间谍软件行业不是被“俘获”了。它是被整合进去了。
移动的国家
在没有运营商替代选项的司法辖区里,移动运营商层是国家的首要控制面。
伊朗为期 120 天的断网已固化为 “Internet Pro”。伊朗人权观察5月9日的报告《Infrastructure of Silence》记录了这项政策:二级 SIM 卡(默认档)完全失去访问全球互联网的能力;一级 “Internet Pro” SIM 卡——由 Tasnim 及另外三家与国家关联的电信商在申请人出示国民身份证件、营业文件和书面用途说明后签发——被白名单放行至一小部分获批站点,包括官方媒体和政府服务。报告称的代价是数字经济活动损失每天 3570 万美元。自 2026年1月30日断网开始以来的累计损失约为 52 亿美元。白名单本身由一个成员名单不公开的国家过滤委员会管理。5月初提交给 Access Now 的报告描述,德黑兰和马什哈德的 SIM 卡转换办事处排队时间为三到四小时。
俄罗斯自5月4日至5月9日在 21 个以上地区推行了胜利日前夕的移动网络关停。俄罗斯联邦通信监督局(Roskomnadzor)给出的理由是防御无人机袭击——移动网络可被用于协调地面发射的 FPV 无人机。路透社、Meduza 和半岛电视台俄罗斯分社均报道,受影响地区的自动柜员机因依赖蜂窝回程而停摆。俄罗斯 2026年4月15日的法律要求所有互联网服务提供商和移动运营商在网络层实施 VPN 检测,正式启动了国家一侧对“运营商即边界”态势的执行。
2026年5月5日,苏丹的 MTN Sudan 因燃料和电力停用了喀土穆全部中继站。互联网协会 Pulse 报告称喀土穆在运营商无线层已中断。停网恰逢中学考试窗口期。
在巴基斯坦,国家网络犯罪与网络调查局(NCCIA)旁遮普分局在截至5月7日的一周内,依据《电子犯罪防治法》修正案对 41 名记者、博主和活动人士立案、逮捕其中 13 人。巴基斯坦新闻基金会5月5日的报告记录了 2025年1月至 2026年4月期间的 233 起新闻自由事件。
无国界记者组织5月6日的调查报道记录了布基纳法索记者 Atiana Serge Oulon 被秘密关押在瓦加杜古一处别墅中;《世界报》、《华盛顿邮报》和 Africanews 共同佐证,他在数周时间里遭树枝殴打。
各国的架构模式是一样的:对普通居民而言,运营商层没有架构上的替代品。国家控制无线电。国家控制 SIM 卡。国家控制 VPN 检测中间盒。除非用户手里有一条在架构上与运营商不同的通路,否则没有退路。
教育
Canvas / Instructure 泄露事件是有史以来公开披露的最大教育行业安全事件。
5月8日 ShinyHunters 滴灌式释出给出的数字:3.65 TB,约 2.75 亿条记录,8,809 家机构。ShinyHunters——自4月起被归因于后 Salesforce 途径链的第三方 SaaS 聚合器勒索浪潮的同一团伙——在5月6日至7日篡改了约 330 个 Canvas 实例的登录页面,作为入侵证明的展示。CNN 的 Brian Fung 于5月7日太平洋夏令时下午 1:20 首次公开报道这些篡改,此前密西西比州一名大学生把一张 Canvas 登录页的截图发到了 TikTok,页面上以红色 Arial 字体写着:"Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters."(“Cannon 先生,为造成的不便致歉,但我们的报价是公道的。——ShinyHunters。”)
到5月8日,被披露的数据规模得到 KrebsOnSecurity 的确认。Krebs 通过把 ShinyHunters 的文件清单与 Instructure 公布的客户名单交叉核对,验证了机构数量,找到 8,809 个不同的机构标识符——包括整个加州大学系统、康奈尔、布朗、斯坦福、麻省理工(其用 Canvas 承载跨学段的 K-12 外展项目),以及加州、得州、佛州和纽约州约百分之七十五的具名 K-12 公立学区。《时代》杂志5月8日的拆解指出:“就每一家机构而言,此次泄露暴露了师生私信、成绩历史、行为记录,以及 IEP / 504 残障便利安排的备注。”
ShinyHunters 设定的新期限是5月12日当日结束前。截至5月9日,Instructure 尚未付款。这个节奏——5月6日错过期限、5月7日页面篡改、5月8日抛出数据、5月12日新期限——正是 ShinyHunters 自4月下旬以来在 Cushman & Wakefield(商业地产)、Pitney Bowes(邮务物流)、Canada Life(保险)、嘉年华(邮轮)、Zara(服饰)、7-Eleven(零售)、Mytheresa(奢侈品)和 Hallmark(消费品)身上跑过的剧本。
Sysco
2026年5月6日,Qilin 勒索软件团伙——2024 至 2025 年那波攻击中打掉 Synnovis、伦敦 NHS 和 Change Healthcare 的同一团伙——把 Sysco 挂上了自己的泄露站点,赎金期限为5月12日。
Sysco 是全球最大的餐饮服务分销商:年营收约 770 亿美元,业务遍及 90 个国家,为餐厅、酒店、医院、K-12 学校食堂、高校餐饮服务、监狱小卖部和美军伙食运营提供餐饮冷链。美国机构餐饮市场约百分之十五依赖 Sysco 的物流。Qilin 附上作为证据的内部文件包括发货排期和供应商关系记录。
Qilin 在5月8日和9日仍在继续:Imex International(埃及航运)、Exco Technologies(加拿大汽车制造)、CAD-IT UK(工业工程)、DL Cohen Construction(美国建筑),以及5月9日的 Lindabury(新泽西律所)。
Akira 团伙在5月7日并行放出一批受害者:Grau GmbH(汉堡零售与制造)、Elia Law Firm APC(圣迭戈)、Punch & Associates Investment Management(美国资产管理)、Réseau Radiologique Romand(瑞士放射网络)、Clinical Registry Solutions(美国医疗数据服务)和 Pipestone(美国农业)。
PEAR 勒索团伙——一个在5月6日至9日窗口中才出现的新名字——据《HIPAA Journal》出现在四起医疗行业披露中:Western Orthopaedics(科罗拉多)、Community Health Systems(加州)、Tri-Cities Gastroenterology(田纳西)和 Integrated Pain Associates(得州)。
据 SecurityWeek,与伊朗国家关联的威胁团伙 MuddyWater(被归因于伊朗情报与安全部)正在运作一场伪装成 “Chaos ransomware” 的行动——用 Microsoft Teams 社会工程取得初始访问权限,再投放在受害者看来像是犯罪勒索软件的东西。意图是可否认性:受害者看到的是勒索软件,行为体拿到的是情报访问权。
勒索软件经济的节奏没有放慢。
Dirty Frag
2026年5月7日,安全研究员 Hyunwoo Kim 公布了一条名为 “Dirty Frag” 的概念验证利用链——把 CVE-2026-43284(Linux 内核 xfrm-ESP 路径中的释放后使用)和 CVE-2026-43500(RxRPC 实现中的逻辑缺陷)串起来——在 6.4 到 6.11 版 Linux 内核上做到一条命令从无特权提权到 root。该链影响 Ubuntu、Red Hat Enterprise Linux、CentOS Stream、AlmaLinux、openSUSE Tumbleweed 和 Fedora。在通用硬件上,这条链约两秒即可跑完。
5月8日,微软安全博客确认了在野利用。其检测叙述是:“在最初通过 Dirty Frag 取得 root 之后,出现了使用 su 命令的有限在野活动。”微软的信号之所以重要,是因为微软并不是 Linux 厂商;该检测来自部署了 Microsoft Defender for Endpoint 的企业环境中 Linux 服务器的遥测数据。
“Linux 是安全的”这套说法,此前已被4月23日的 RxRPC 入侵(同一子系统)和 2 月的 PaperHexagon glibc 利用链削弱。Dirty Frag 是 90 天内披露的第二条通用 Linux root 链。
架构上的教训是:内核侧的特权边界是一个关于难度的假设,不是一个保证。仅用户态的沙箱(容器、seccomp、AppArmor、SELinux)是用户侧的回应,但前提是真的用上——大多数已部署的 Linux 服务器为了运维省事都跑在 root 权限下。
换个名字的俘获
2026年5月4日,联邦贸易委员会(FTC)与 Kochava 达成最终和解——这家爱达荷州的数据经纪商五年来一直是检验 FTC 能否把位置数据买卖纳入第 5 条“不公平或欺骗性行为”职权的试金石。和解内容:对 Kochava 敏感类别位置数据销售的永久禁令。没有金钱罚款。FTC 要求吐出非法所得的职权,在本案中没有行使。
2026年5月7日,欧盟理事会与欧洲议会就“数字综合修正案”(Digital Omnibus)达成临时协议——这是一揽子对《欧盟人工智能法案》的修订。该修正案把高风险义务的期限从 2026年8月2日推迟到 2027年12月2日,并把通用人工智能义务的期限推迟到 2028年8月2日。议会在委员会反对之下写入了欧盟法律层面首次出现的对 AI 脱衣应用的禁令——这在很大程度上是对去冬 Grok 深度伪造风波的回应——合规日期为 2026年12月2日。
2026年5月4日,丹麦轮值主席国下的欧盟 CSAR / 聊天管控条例第三轮三方谈判,取消了该条例中最具争议的强制客户端扫描要求。第四轮三方谈判定于 2026年5月11日。据电子前沿基金会(EFF)的评论,条例目前的文本只要求在非端到端加密的通道上自愿检测儿童性虐待材料,任何主动探测都须经司法授权。
2025 年 10 月,美国联邦地区法院法官 Phyllis Hamilton 把 WhatsApp 诉 NSO 案的惩罚性赔偿从 1.672 亿美元降到约 400 万美元,理由是 9:1 的比例上限。该判决现处于第九巡回上诉法院的上诉状态。NSO Group 现由一个美国投资者集团控制,前特朗普政府大使 David Friedman 担任执行董事长;2026 年 1 月的透明度报告删去了客户终止数据。2025 年 12 月,财政部悄然把三名 Intellexa 特别指定国民(SDN)移出名单。
这五个彼此独立的进程呈现出同一种模式。监管执法恰恰在会给被点名行为体带来运营成本的那些点位上软化下来。人工智能法案的高风险义务推迟十六个月。聊天管控的强制客户端扫描被取消。Kochava 被下禁令但没被罚款。NSO 的惩罚性赔偿被削减 40 倍。Intellexa 的 SDN 被移出名单。
与此同时,用户一侧的监管强制正在加码——苹果的 Declared Age Range API 已于5月6日在犹他州上线、7月1日在路易斯安那州上线;墨西哥 CURP Biométrica 的6月30日期限把约 1.27 亿条移动号码与面部、指纹和虹膜生物特征绑定;TAKE IT DOWN 法案的平台合规日为5月19日;第 702 条重新授权已进入第二个短期补丁;ICE 的 Project SAFE HAVEN 与 Edge Ops LLC 的 1220 万美元合同。
被搁置的补丁在运营方一侧。被加码的强制在用户一侧。这种不对称就是这篇文章本身。
用户一侧
对 5月12日窗口的架构性回应,是用户可控的原语栈。这些原语不取决于5月12日往哪个方向走。
消息层使用密钥由用户持有的开放客户端。 Signal 基金会持续维护 Signal 协议实现;Tuta、Proton 和 Threema 运营各自独立的端到端加密;Briar、Cwtch 和 Session 运营无需信任的变体;Matrix 家庭服务器允许联邦式自托管。4月21日 Roblox 与各州总检察长达成的 3580 万美元和解表明,即便是已经存在的端到端加密,也可能在一家大平台上被监管强制拆掉。密钥由用户持有的开放客户端没有承受这种强制的表面。3月12日发布的 Briar 1.5.17 通过蓝牙、Wi-Fi 和 Tor 运行;它在网络关停期间仍可工作,因为它不依赖运营商层转发消息。
在用户可检视的芯片上运行开放固件。 GrapheneOS、CalyxOS、/e/OS、LineageOS、OpenWRT。iVerify、Lookout 和 Google TAG 于3月18日至19日记录的 DarkSword iOS 攻击链,使估计 2.2 亿至 2.7 亿部 iPhone 停留在暴露的 iOS 版本(18.4 至 18.6.2)上。开放固件的移动设备把缓存和通知数据库的行为暴露给用户检查;闭源固件的操作系统做不到。
FIDO2 硬件认证。 YubiKey、Nitrokey、SoloKey。5月4日,OpenAI 为 ChatGPT 加入了通行密钥和硬件密钥支持——联合推出一套约 68 美元的 YubiKey C NFC / C Nano 双件装。Yubico 历史累计出货超过 3000 万把 YubiKey。硬件绑定的凭据能在 SIM 卡被攻破后存活;像 STA1 那样的 SS7 / Diameter 幽灵运营商攻击无法桥接到受硬件密钥保护的账户,因为第二因素不在 SIM 卡上。
抗审查传输。 Tor 15.0.10、V2Ray VLESS+Reality、Shadowsocks-2022、Trojan、带 obfsproxy 的 WireGuard、URnetwork 点对点。URnetwork 2026年2月19日发布的 MCP 服务器让具备代理能力的客户端通过点对点覆盖网建立 VPN 会话,把传输从运营商层抽象出来。国家强制的平台封锁不影响传输层混淆。伊朗的 “Internet Pro” 等级和俄罗斯4月15日的 VPN 检测法就是威胁模型。
基于用户自托管原语的隐私保护货币。 Bitcoin BIP324 v2(自 Core 27.0 起默认开启;全球 BTC P2P 流量的多数现已加密)和 BIP352 静默支付(Core 28.0+ 支持收发;BIP376 与 BIP392 于 2026 年加入;Nunchuk 已加入 SP 支持)。门罗币正在积极集成 FCMP++;Trail of Bits 的审计从5月11日跑到5月22日,用全链成员证明取代环签名,其匿名集就是整个 UTXO 集合。Zcash 的 Crosslink 里程碑 4 已启动功能网络;屏蔽池处于 5,030,093 ZEC 的历史高位(约占供应量的百分之三十)。可被运营商拉黑的钱就是走运营商通路的钱;用户自托管的货币没有那个表面。
在用户可控算力上做本地推理的 AI。 DeepSeek V4 Pro(4月22日以 MIT 许可发布,1.6 万亿参数 / 490 亿激活,100 万 token 上下文,在 100 万上下文下单 token FLOPs 为 V3.2 的 27%);Mistral Medium 3.5(4月29日,SWE-Bench Verified 77.6%);Llama 4 Scout;Gemma 4;Qwen 3.6;Kimi K2.6;GLM-5.1;OpenAI Privacy Filter(4月22日,Apache 2.0,总参数 15 亿 / 激活 5000 万,可经 transformers.js + WebGPU 在浏览器中运行)。哪里没有第三方日志,哪里就没有可传唤的东西。法官 Sidney Stein 于1月5日在 OpenAI 诉《纽约时报》案中签发的 2000 万条日志提交令就是威胁模型。
带选择性披露的联邦式身份。 W3C 可验证凭据 2.0(2025 年 5 月进入推荐标准状态;7 份规范);eIDAS 2.0 的 BBS+ 选择性披露(IETF 定稿进行中);Privacy Pass;W3C VC 工作组在 2026 年 4 月的新章程下运作,目标是在 2026 年 9 月把 Render Method 和 Confidence Method 推进到推荐标准。墨西哥的 CURP Biométrica 就是威胁模型:不要把身份上传到中心化的国家生物特征登记库。
自托管服务。 Matrix 家庭服务器、Forgejo、Mailcow、Jitsi、Nextcloud、Mautic、SuiteCRM、Moodle 社区版、Open edX。联邦化把任何单一厂商被攻破的爆炸半径圈了起来。Canvas / Instructure 那个 8,809 家机构的爆炸半径就是威胁模型。
运营商层的网状网络与卫星。 Briar;Bridgefy;Meshtastic;Reticulum;GoTenna PRO;Starlink。伊朗的 “Internet Pro” 等级和苏丹喀土穆基站断电就是威胁模型。2026年4月23日坦桑尼亚调查委员会认定的 518 人死亡是道义上的锚点——当关停网络助长了国家暴力,独立于运营商的那一层就要紧了。
正在走的时钟
| 日期 | 事件 | |---|---| | 5月9日,今天 | CISA FCEB PAN-OS CVE-2026-0300 期限(比厂商修复早 4 天) | | 5月10日 | CISA FCEB Ivanti EPMM CVE-2026-6973 期限 | | 5月11日 | 欧盟聊天管控第四轮三方谈判;门罗币 FCMP++ Trail of Bits 审计开始 | | 5月12日 | FISC 3月17日意见书依法院命令公开;微软补丁星期二;Canvas / Instructure 赎金期限;Sysco / Qilin 赎金期限 | | 5月13日 | Palo Alto PAN-OS 厂商修复 | | 5月14日 | Bartz 诉 Anthropic 公平性听证(15 亿美元);数字欧元 PSP 申请截止 | | 5月19日 | TAKE IT DOWN 法案平台合规 | | 5月22日 | 门罗币 FCMP++ Trail of Bits 审计结束 | | 5月26日 | 英国《在线安全法》年龄验证咨询截止 | | 5月27日 | Meta 年度股东大会(NLPC 的 AI 隐私提案) | | 6月12日 | 第 702 条日落(完整重新授权) | | 6月26日 | 微软安全启动 UEFI 证书到期 | | 6月30日 | 墨西哥 CURP Biométrica 期限 | | 7月1日 | 苹果 Declared Age Range API 在路易斯安那州上线;MiCA 全面 CASP 执法 | | 8月2日 | 欧盟 AI 法案 GPAI 执法权启动 | | 9月21日 | FIPS 140-2 认证转为“历史”状态(后量子迁移日落) | | 10月5日至12日 | Roman Storm 的 Tornado Cash 重审 | | 2026年12月 | 欧盟数字身份钱包部署期限(27 个成员国) |
结语
今天是星期六。今天联邦文职行政部门正在部署配置层面的缓解措施,因为 Palo Alto 的补丁还有四天才到。今天伊朗的 “Internet Pro” 等级制度已在德黑兰以三到四小时的排队时间投入实际运行。今天 Memento Labs 承认了 Dante。今天俄罗斯 21 个州在运营商层陷入黑暗。今天苏丹喀土穆在无线层陷入黑暗。今天巴基斯坦有 13 名记者在押。今天 RSF 正在发布布基纳法索那处别墅的消息。
到了周二,FISC 的意见书会公开——或者不会。补丁星期二会照常落地。Canvas 会付赎金——或者不会。Sysco 会付赎金——或者不会。
周二的这些时钟是真的。它们会走。
用户可控的原语栈也是真的。它不取决于周二。
5月12日窗口是一天。原语栈是每天都在运行的那个回应。
参考资料(3 条)
References
- CISA KEV catalog (May 6, May 8): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Palo Alto Networks CVE-2026-0300 advisory: https://security.paloaltonetworks.com/CVE-2026-0300
- Help Net Security on Ivanti EPMM CVE-2026-6973 (May 8): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/
- CNN on Canvas / Instructure (May 7): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
- TIME on Canvas / Instructure (May 8): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
- KrebsOnSecurity on Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/
- Citizen Lab "Bad Connection" (April 23): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
- TIME on FISC March 17 opinion (April 27): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
- BleepingComputer on Dirty Frag (May 7): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/
- Microsoft Security Blog on Dirty Frag ITW (May 8): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
- Council of the EU AI Act provisional agreement (May 7): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
- FTC v. Kochava final settlement (May 4): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
- EFF on EU CSAR / Chat Control trilogue 3: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next
- TechCrunch on Paragon non-cooperation (April 28): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
- Securelist on ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
- Iran HRM "Infrastructure of Silence" (May 9)
- Access Now KeepItOn 2025 Annual Report (March 31): 313 shutdowns in 52 countries
- Cybernews on Sysco / Qilin (May 6): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/
- HIPAA Journal on May 2026 healthcare ransomware
- BleepingComputer on cPanel CVE-2026-41940 mass exploitation
- THN on DAEMON Tools supply-chain (Kaspersky May 6): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
- BleepingComputer on JDownloader site swap: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/
- Trail of Bits / Monero FCMP++ audit announcement
- Apple Developer News (Age Range API): https://developer.apple.com/news/?id=f5zj08ey
- Council on EU AI Act Digital Omnibus
- News/Media Alliance letter to Common Crawl (April 29)
- OpenAI Privacy Filter release notes (April 22): https://openai.com/index/introducing-openai-privacy-filter/
- DeepSeek V4 release (April 22): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
- Bartz v. Anthropic settlement hearing: https://anthropiccopyrightsettlement.com/dates
- URnetwork MCP server (February 19)
- Briar 1.5.17 release notes (March 12)
- Mexico CURP Biométrica deadline (June 30): https://idtechwire.com/mexico-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/
- The Register on Cushman & Wakefield (May 5): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/
- TechRadar / HaveIBeenPwned on ShinyHunters mass-leak (May 6-8)
- DHS hacktivist leak of ICE contractor data (March 2): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
- Jacobin on ICE Project SAFE HAVEN $12.2M Edge Ops contract: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
- Reporters Without Borders on Burkina Faso (May 6)
- Pakistan Press Foundation 2025-2026 report
- Internet Society Pulse on Sudan MTN Khartoum (May 5)