TrapDoor供应链攻击:为AI编码工具投毒的恶意包行动

Socket Security于2026年5月25日公开TrapDoor供应链攻击事件,涉及至少34个恶意软件包及384个版本,横跨npm、PyPI和Crates.io三大包管理器。攻击者通过postinstall钩子、零宽Unicode字符隐藏指令等方式窃取加密钱包、凭证与AI工具配置,并针对BrowserUse、LangChain等开源项目测试隐匿性,将攻击面延伸至AI编码编辑器。
IT行业今天又发生了什么?科技公司重大并购案 、重要职位调整,IT产业的技术革新,供应链消息与市场数据,明星产品的rumors,都在报道之列。

Socket Security于2026年5月25日公开TrapDoor供应链攻击事件,涉及至少34个恶意软件包及384个版本,横跨npm、PyPI和Crates.io三大包管理器。攻击者通过postinstall钩子、零宽Unicode字符隐藏指令等方式窃取加密钱包、凭证与AI工具配置,并针对BrowserUse、LangChain等开源项目测试隐匿性,将攻击面延伸至AI编码编辑器。

根据OpenRouter数据,上周全球AI大模型调用量达28.9万亿Token,环比增长7.4%,连续五周上涨。中国大模型调用量9.22万亿Token,环比增长19.89%,连续四周超美国。DeepSeek-V4-Flash登顶调用榜。运营商加速Token服务布局。

谷歌DeepMind发布AlphaProof Nexus数学智能体,一次性解决9道埃尔德什开放问题,最老悬案达56年。全证明经Lean形式化验证,另证明44个OEIS猜想、1道代数几何难题、改进凸优化边界。单题成本仅数百美元,代码已开源。

Scott Sports宣布两位职业车手将在2026年Unbound Gravel中使用32英寸轮径砾石自行车原型,包括2025年Unbound 200冠军Cam Jones。该车采用全碳纤维车架和气动设计,车手称其提供了“路面悬浮”般的操控体验。

Anthropic推出Claude Managed Agents公开测试版,借助预配置模板与对话式界面,将AI代理部署速度提升最高10倍。平台支持API/OAuth集成,采用按使用量计费,当前缺少定时触发与持久记忆功能,计划后续通过多代理编排等更新加以完善。

昆仑万维发布SkyClaw-v1.0及轻量版SkyClaw-v1.0-lite,系列模型专为Agent场景原生设计,性能达到全球第一梯队,与Claude Opus 4.6等顶级模型相当,定价仅为一半。深度适配OpenClaw等主流框架,兼容OpenAI接口,当前限时免费,可通过天工平台或APIFree调用。

兆芯ZX86处理器以100%中标率、超过34000台的规模落地海南省智慧教育项目,覆盖全省中小学教学场景。该方案凭借原生兼容x86优势,解决了教育信创软件适配等痛点,已在31个省份广泛应用。

Redis 8.8 GA 版本发布,带来原生 Array 数据结构(由 antirez 贡献)、INCREX 窗口计数器与多项查询优化,覆盖数据结构、查询能力和运行时可观测性。

Rotaku 正式开放 Domo 人形机器人开发平台预订,起售价 2,999 美元。该紧凑型双足平台面向开发者、教育工作者及研究实验室,支持运动控制、具身智能等方向的实体开发与研究。

马斯克宣布 xAI 完成 Grok V9-Medium 训练,参数量达 1.5 万亿,评估表现良好,训练加入大量 Cursor 数据,模型正在微调,强化学习即将启动,预计 2-3 周内发布。现有 V8-Small 计划年底开源。

据TechRepublic报道,一名黑客正公开出售一个包含约3.4亿条记录的OnlyFans数据库。卖家声称,该数据库使用旧数据泄露和公开信息构建,旨在将创作者与订阅者与其真实身份关联起来。截至目前,仅有卖家单方声明,尚未有独立验证。

摩托罗拉部分手机被曝预装Smart Feed应用在用户启动亚马逊App时自动打开浏览器插入联盟追踪代码,涉嫌通过劫持应用窃取联盟收入。受影响机型主要为搭载Smart Feed v2.03.0070的Razr系列,建议用户暂时禁用该应用。

Verizon《2026数据泄露调查报告》显示,漏洞利用(31%)首次超越凭证窃取(13%)成为企业数据泄露的首要原因。AI加速漏洞武器化,但仅26%的关键漏洞被修复,修复中位数43天。影子AI、移动钓鱼等新风险凸显。

趋势科技修复了Apex One本地部署版的一个零日漏洞(CVE-2026-34926),该漏洞已被野外利用。攻击者需拥有管理员权限,但趋势科技已观测到实际攻击。CISA已将其列入已知被利用漏洞库,要求联邦机构在6月4日前打补丁。

协作软件独角兽ClickUp裁员22%,CEO声称这是拥抱AI而非成本削减,同时引入百万美元薪资带和3000个内部AI代理。Gartner调查显示多数自主技术公司已裁员但未获财务回报,ClickUp则称看到了生产力提升。这一案例折射出AI对未来工作的深刻影响。