Skip to main content

業界新聞

@it-industry-news@baudrate.tw
CISA據傳使用Mythos掃描政府程式碼庫,找出可能遭濫用的漏洞

新聞美國政府運用AI模型協助發現軟體漏洞的情況,再度受到關注。路透社引述3名知情人士報導,美國網路安全暨基礎設施安全局(CISA)正在使用AI業者Anthropic的Mythos模型,掃描美國政府程式碼儲存庫,找出可能遭外國情報機構或網路犯罪分子利用的資安漏洞。 該份報導提到,CISA攻擊面評估團隊(Attack Surface Evaluation team)負責這項掃描作業。該團隊主要替美國政…

數發部正式公布人工智慧風險分類框架,畫分3大類20項子類別,並提供4大建議步驟

新聞隨著《人工智慧基本法》於今年1月正式上路,各目的事業主管機關近期陸續發布AI應用指引,例如衛福部、NCC均已率先展開行動,先前數位發展部預告將制定相關框架,以便各部會參考,如今這套「人工智慧風險分類框架」正式於7月7日發布,預計將帶動更多部會加速推出AI應用指引。 關於「人工智慧風險分類框架」的發展,數位發展部指出,此框架是依據《人工智慧基本法》第16條訂定,供目的事業主管機關訂定AI風險管理…

Opera瀏覽器推出Paste Protect功能,防範ClickFix社交工程攻擊

新聞瀏覽器業者Opera推出新防護功能Paste Protect,可防範剪貼簿內容遭惡意竄改,以及ClickFix類型的社交工程攻擊。這項功能已內建於桌面版Opera瀏覽器,並預設為開啟。 ClickFix攻擊通常會假借瀏覽器錯誤、安全檢查失敗、影片無法播放,或CAPTCHA驗證需完成額外步驟等理由,引導使用者複製特定指令並貼入系統工具執行。Opera引述資安業者Huntress報告指出,Clic…

中國駭客利用郵件伺服器Roundcube已知漏洞,攻擊美國大學物理與工程學系

新聞鎖定尚未修補的郵件伺服器Roundcube,並利用已知漏洞從事攻擊活動,過往大多是俄羅斯駭客所為,如今傳出中國駭客也針對這種郵件伺服器下手。 資安公司Proofpoint揭露2026年5月起出現的攻擊行動,駭客鎖定美國與加拿大多所大學物理與工程學系的Roundcube郵件伺服器。該研究團隊將此攻擊集團命名為UNK_MassTraction,並研判其為疑似與中國有關聯的網路間諜活動集團。此波攻擊…

F5資安公告發布週期將從每季改為每月,理由是頂尖AI模型大幅提高低中風險漏洞串連利用的能力

新聞繼4月底Oracle宣布將例行安全性更新週期從每季改為每月,網路應用程式交付與資安廠商F5本週也宣布採用類似的做法,該公司產品長Kunal Anand表示,從7月起,將於每個月的第三個星期三定期發布強化安全性的軟體版本(Hardened Software Releases),首發日期為7月15日,並搭配每月公布一次的安全通知(Monthly Security Notification,MSN)…

微軟釋出Agent Skills for .NET支援企業技能封裝與治理

新聞微軟正式釋出Microsoft Agent Framework的Agent Skills for .NET,讓開發團隊將政策、文件與腳本封裝成可重複使用的技能,供.NET代理程式按需載入,並提供人工核准、篩選、快取與腳本執行控管機制 微軟正式釋出Microsoft Agent Framework中的Agent Skills for .NET,讓開發團隊能將特定領域知識、作業規則、參考文件與腳本…

CISA下令聯邦機構於3天內修補ColdFusion滿分漏洞

新聞6月底Adobe修補CVSS風險評為10分滿分的ColdFusion漏洞CVE-2026-48282,一週後美國政府確認已被用於實際攻擊,並要求聯邦機構緊急修補。7月7日美國網路安全與基礎設施安全局(CISA)表示,他們已掌握該漏洞被積極利用的證據,將其加入已遭利用的漏洞名單(KEV),聯邦機構必須在7月10日前完成修補。 值得留意的是,同一天還有其他3個漏洞被列入KEV,這些弱點是:Joom…

Anthropic公布Claude Code Web、手機版App從Max方案開始部署

新聞Anthropic本周宣布AI商務自主代理人工具Claude Cowork推出手機及Web版App,可幫助企業員工跨檔案、應用程式執行寫信、建立檔案等商務作業。 Claude Cowork為Anthropic的可自主執行多步驟任務的代理人服務,旨在扮演企業的數位員工。Cowork今年1月、2月分別公布Mac、Windows版本,未來幾周內手機及Web版的Claude Cowork Beta提供…

SpaceXAI推出Grok 4.5,首款與Cursor共同訓練的AI模型

新聞SpaceXAI周三(7/8)發表新一代大型語言模型Grok 4.5,定位為該公司迄今最強大的AI模型,主打程式開發、代理人(Agentic)任務及知識工作。它是首款與AI程式編輯器Cursor共同訓練的模型,已開始支援Grok Build、Cursor及SpaceXAI API。 SpaceX在2026年2月宣布買下xAI,整合太空及AI業務,繼之於6月12日以SPCX為代號登上那斯達克股市…

Linux核心存在長達15年的漏洞GhostLock

新聞資安研究團隊Nebula Security揭露Linux核心漏洞GhostLock,此弱點自2011年引入,潛伏在Linux核心長達15年,為堆疊型記憶體釋放後再存取利用(Stack-UAF)弱點,登記為CVE-2026-43499。此漏洞影響所有Linux發行版,攻擊者無需任何特權或特殊核心組態,僅需一般執行緒相關的系統呼叫即可觸發。Linux開發團隊獲報後,已於Linux核心7.1版完成修…

下載破解軟體恐遭Vidar竊資,載入器膨脹至數百MB規避沙箱分析

新聞資安業者Palo Alto Networks旗下威脅情報團隊Unit 42揭露一起以經濟利益為動機的惡意程式攻擊活動,駭客透過惡意廣告吸引搜尋盜版或破解軟體的使用者,再將他們導向仿冒下載頁,藉此散布Vidar竊資軟體與XMRig加密貨幣挖礦程式。 這波攻擊以加上密碼保護且含有.bin副檔名的壓縮檔投遞惡意程式,企圖繞過電子郵件閘道掃描,也讓自動化沙箱難以解壓縮並分析樣本。部分載入器樣本會以nu…