Una tecnica zero-click segnalata suggerisce che un'estensione malevola possa essere in grado di dirigere gli assistenti AI del browser abusando della stessa soglia di fiducia che alimenta l'automazione conveniente.
Un presunto difetto in una pipeline di plugin mette sotto i riflettori il modo in cui gli agenti di coding gestiscono la provenienza delle estensioni, la logica di aggiornamento e il confine tra comodità ed esecuzione di codice.
Un bug di sanitizzazione lato browser in una libreria di mappe ha trasformato il testo di attribuzione in un potenziale percorso di esecuzione di script, mostrando come i metadati ordinari possano diventare una superficie di attacco ad alto rischio.
Una falla XSS divulgata in MapLibre GL JS mostra come un piccolo errore nel DOM, in un percorso UI poco visibile, possa diventare un serio fallimento del confine di fiducia.
Un team di sicurezza con sede a Palo Alto ha posto sul tavolo una domanda che corre veloce: quando l'AI aiuta a costruire codice di exploit in pochi giorni, quanto tempo di preavviso hanno davvero i difensori?
Una catena zero-click dimostrata su iPhone e Android mostra come una chiamata in arrivo possa diventare un percorso di presa dell'account quando la fiducia è incorporata nella parte sbagliata dell'app.
Un presunto compromesso di iPhone in Serbia mostra come lo spyware zero-click possa ancora raggiungere le persone più sorvegliate senza un tocco, un link o un avviso.
A new alert around WhatsApp on iOS points to a simple but unsettling idea: if the device is behind on updates, the attack may not need a click at all.
Un avviso legato a compromissioni di account WhatsApp e a versioni iOS non aggiornate mostra come le minacce di tipo zero-click possano ridurre quasi a zero il margine di errore umano.
Un percorso d'attacco reso pubblico da un ricercatore mostra come gli assistenti AI con capacità di navigazione possano trasformare normali riepiloghi di pagine in un rischio per la privacy, con il problema più difficile che risiede nel confine di fiducia tra contenuto recuperato e dati privati della sessione.
Una tecnica zero-click segnalata chiamata Cryptographic Context Injection evidenzia come la memoria dell'IA, i contenuti recuperati e le istruzioni nascoste possano trasformare la cronologia delle chat in un asset esfiltrabile.
Un ricco riepilogo sulla sicurezza evidenzia un modello semplice ma costoso - i problemi più pericolosi sono quelli che annullano la distanza tra un messaggio, una riunione e una macchina.
Una settimana di sicurezza molto intensa ha evidenziato come avvisi su zero-day, affermazioni di bypass delle patch e normali cicli di aggiornamento possano entrare in collisione prima che i difensori abbiano mappato completamente il rischio.
Una falla zero-click nel percorso di annotazione di Zoom mostra come i normali strumenti di collaborazione possano diventare canali di input controllati dall'attaccante quando i controlli di fiducia sono troppo deboli.
Una vulnerabilità di esecuzione di codice zero-click nella funzione di annotazione di Zoom ricorda che gli strumenti di collaborazione possono diventare superfici d'attacco per gli endpoint quando i contenuti condivisi vengono gestiti in modo troppo ampio.
Una dimostrazione al DEF CON 34 ha puntato i riflettori su Plug and Play, dove la normale gestione dei driver può sfociare nell'esecuzione come NT AUTHORITY\SYSTEM senza un clic visibile.
Una vulnerabilità zero-click segnalata che riguarda Claude e ChatGPT Atlas mostra come normali email e post su X possano diventare canali di comando per browser agentici.
Una nuova classe di dirottamento degli agenti mostra come istruzioni nascoste all'interno di contenuti comuni possano indirizzare gli assistenti del browser senza un clic, rivelando una lacuna di sicurezza che assomiglia meno a un bug e più a un fallimento della fiducia.
Una presunta vulnerabilità zero-click di Zimbra mostra come una singola debolezza della casella di posta possa trasformarsi in un percorso silenzioso di raccolta di informazioni per obiettivi governativi e del settore critico.
A conference talk in Rome put a familiar security myth under pressure: encrypted messaging can still be dangerous when the real target is the phone, not the chat.