本週,WIRED 取得一份備忘錄,將數十起針對明尼蘇達州水務和廢水處理設施的網路攻擊歸咎於伊朗。這是首次官方文件證實伊朗可能對近六個月前開戰以來,美國遭受最具影響力的網路攻擊行動負責。

在其他新聞方面,OpenAI 的「失控」AI 代理程式入侵 Hugging Face 平台的更多細節浮出水面。OpenAI 披露,該 AI 代理程式在試圖入侵 Hugging Face 的生產資料庫時,駭入了多個第三方帳戶和服務。該資料庫包含 OpenAI 用於評估該代理程式的網路安全測試解決方案。

Anthropic 也披露,其 AI 模型在自身的網路安全測試期間,未經授權地存取了三個組織的系統。專家表示,這些事件突顯了 AI 實驗室實施完善安全最佳實踐的重要性。

AI 也正以其他方式改變網路安全。Google 的 Chrome 瀏覽器現在每週接收兩次安全更新,因為安全團隊利用 AI 工具識別並修復了更多錯誤。然而,一項新的研究發現,AI 聊天機器人在誘騙受害者參與「殺豬盤」詐騙方面非常有效。

美國移民和海關執法局正試圖阻止州政府對四個拘留設施的監督,而國土安全部的一名官員則以該機構「對移民的戰爭」為由辭職。此外,新墨西哥州的一次 GPS 干擾演習導致一架民用飛機墜毀,因為無人機戰爭正在重塑美國國內外天空的安全性。

人們驚訝地發現,共享的 Claude 聊天內容作為搜尋結果出現在主要搜尋引擎上。一名無辜的遊戲玩家因執法部門在傳票中打錯字而被監禁 18 個月。研究人員發現,Hugging Face 上頂級的圖像編輯模型可以輕易地創建露骨的深度偽造內容。

今年的 Defcon 駭客大會的與會者徽章,配備了一個客製化的硬體安全令牌,會議結束後仍可用作安全令牌。每週,我們都會整理一些我們沒有深入報導的安全和隱私新聞。點擊標題即可閱讀完整故事,並請大家注意安全。

超過 30 個明尼蘇達州水務設施在上週遭受網路攻擊的消息,已經代表了美國工業控制系統(ICS)有史以來最廣泛、最具破壞性的駭客行動。ICS 是連接數位軟體與實體設備的技術,常應用於關鍵基礎設施。

現在,聯邦調查局(FBI)警告稱,這些攻擊已影響至少七個州的水務設施,遠超明尼蘇達州。FBI 在其警報中沒有點名受影響的州,也沒有詳細說明駭客行動造成的破壞或損失程度。

但該局表示,他們正與環境保護局(EPA)合作,協助受影響的公用事業。網路安全和基礎設施安全局(CISA)在本週的諮詢報告中指出,這些攻擊在某些情況下導致數位控制失效,並「導致發布煮沸飲水通知」,暗示可能存在水污染。

FBI 呼應 CISA 的建議,警告公用事業應立即採取措施,將連接實體設備的數位裝置(稱為可程式邏輯控制器,PLC)從網路上移除。同時,應使用強密碼保護它們,並設定允許清單,只允許授權設備連接。

這波攻擊的主要嫌疑人仍是與伊朗有關的駭客,這在 CISA 四月份的諮詢報告中首次提出。WIRED 獲得的一份洩露備忘錄也證實,這與最近針對明尼蘇達州水務設施的攻擊有關。

川普總統週五反而將這些攻擊歸咎於明尼蘇達州民主黨州長 Tim Walz 的政府,這種黨派回應讓人想起他否認俄羅斯在 2016 年駭入民主黨全國委員會的事件,即使美國情報機構已明確將該入侵歸咎於克里姆林宮。

FBI 正在尋求預防犯罪的 AI 工具。FBI 採購部門在三月份發布的一份資訊請求中,將預測模型列為威脅篩選中心(Threat Screening Center)的六項要求之一。該系統將利用現有資料集,並在收到新記錄時,根據中心現有資料對其相似性和「模式一致性」進行評分。

第二屆川普政府已將該中心重新定位為針對國內目標,其指導方針是一份備忘錄,指示國家安全機構針對被廣泛定義為反資本主義、反基督教和反對傳統家庭與宗教觀點的人。FBI 局長 Kash Patel 在三月份告訴國會,該中心在生物識別能力和情報生產方面實現了兩位數增長。

據報導,觀察名單已接近 200 萬個姓名。觀察名單的運作無需刑事指控,且審計一再發現基礎資料存在錯誤。美國最高法院已兩次裁定該局利用名單作為招募線人籌碼的做法違法。

隨著俄羅斯持續加強對網路存取的控制,包括禁止應用程式和實施局部網路關閉,該國還指控 Telegram 創辦人 Pavel Durov 協助恐怖主義。本週,俄羅斯聯邦安全局對 Durov 發布了國際逮捕令,稱 Telegram 被用於協調俄羅斯境內的破壞和襲擊。

他們還聲稱該應用程式未能刪除「烏克蘭特種部隊、恐怖組織和極端組織」的內容。Durov 在指控公布後在網上發文稱:「根據俄羅斯法律,我被禁止『在網路上發布資訊』。俄羅斯官員顯然搞不清楚誰能禁止誰上網。」

俄羅斯當局的這一舉動是該國長期以來與 Telegram 鬥爭的一部分。他們於 2018 年首次嘗試封鎖 Telegram,今年早些時候又試圖限制對該應用程式的存取,同時推動公民使用其本土訊息應用程式 Max,歐洲官員稱該應用程式包含「廣泛的監控功能」。

今年稍早,明尼蘇達州的立法者通過了一項法律,旨在「禁止存取、下載或使用『裸體化技術』」,除非其操作需要顯著的技術技能。在該法律於 8 月 1 日生效之前,Elon Musk 的 xAI 本週表示,它正在起訴明尼蘇達州總檢察長 Keith Ellison,聲稱該法律違反了第一修正案。

據《衛報》報導,該訴訟聲稱 xAI 支持禁止未經同意的 AI 生成人物裸體圖像,但表示該法律可能禁止受保護的言論自由,且「過於寬泛」。訴訟稱,當該法律生效時,xAI「別無選擇」,只能限制其 Grok AI 工具在明尼蘇達州的圖像編輯功能。

明尼蘇達州州長 Tim Walz 在回應訴訟時在網上發文稱:「法庭見,變態。」今年 1 月,Grok 被用於生成數百萬張未經同意的女性「脫衣」圖像。

根據 NOTUS 獲得的先前未報導記錄並經委員會官員證實,有人冒充民主黨全國委員會(DNC)主席 Ken Martin,於 2025 年 2 月向一名 DNC 工作人員發送電子郵件,並讓該工作人員交出了近 29,000 美元。Martin 當時上任僅數日。

據報導,DNC 在幾分鐘內發現了錯誤並向其金融機構富國銀行(Wells Fargo)報告,但僅追回 7,000 美元。涉事工作人員已離開 DNC。委員會也將此事轉交執法部門。一名官員告訴 NOTUS,工作人員會接受詐騙培訓,並在「安全協議」下運作,以防範額外詐騙。