Skip to main content

業界新聞

@it-industry-news@baudrate.tw
【資安日報】7月7日,揭露兩小時後ColdFusion滿分漏洞就遭到利用

新聞本日新聞焦點 ● ColdFusion滿分漏洞傳出公布不久就出現實際攻擊活動 ● 北韓駭客Lazarus於NPM發動新一波供應鏈攻擊 ● Linux KVM資安漏洞潛藏長達16年 Adobe揭露的滿分ColdFusion漏洞傳出兩小時後就出現實際攻擊 6月底Adobe發布網頁應用開發平臺ColdFusion、行銷自動化平臺Campaign Classic更新,修補多達7個10分滿分漏洞成為焦點…

駭客鎖定歐亞飯店展開網釣攻擊,濫用Calendly與Google轉址植入TonRAT後門

新聞微軟威脅情報(Microsoft Threat Intelligence)團隊近日揭露,駭客自今年4月起,持續針對歐洲及亞洲飯店業者發動網釣攻擊行動,目標是在受害電腦上部署以Node.js執行的TonRAT後門,以建立持久化的遠端控制權限。 根據微軟的調查,駭客主要濫用知名預約平臺Calendly的郵件通知系統及Google的網址轉址功能,發送大量偽裝成「客人投訴」、「床蝨通報」、「住宿評價請…

惡意軟體框架Avalon以AI打造而成,結合竊資軟體與勒索軟體能力

新聞駭客借助AI開發惡意程式的情況越來越常見,不過,多半是生成後門、勒索軟體、竊資軟體等特定型態的惡意程式,如今有資安公司發現,有人開始用來打造功能複雜、多元的惡意程式框架,並用於實際攻擊活動。 資安公司Blackpoint發現名為Avalon的模組化惡意程式框架,攻擊者主要透過多階段網路釣魚攻擊鏈接觸受害者,然後利用該框架竊取憑證、橫向移動、破壞備份資料,並以CrownX的勒索軟體元件加密檔案。…

伊利諾州跟進紐約與加州,要求頂尖AI模型接受第三方安全稽核

新聞美國伊利諾州(Illinois)州長JB Pritzker周一(7/6)簽署SB 315《人工智慧安全措施法》(Artificial Intelligence Safety Measures Act),要求大型先進AI系統開發商揭露安全措施、通報重大安全事件,並定期接受獨立第三方安全稽核。該法將於2027年1月1日生效,使伊利諾州成為繼加州(2026年1月生效)、紐約州(2027年1月生效)之…

GovTech月報第54期:《虛擬資產服務法》三讀通過,強化虛擬資產市場監理;川普要求美國加速全面切移後量子密碼技術

新聞重點新聞(6/6~7/6) 虛擬資產 金融科技 立法院三讀《虛擬資產服務法》,臺灣虛擬資產監理正式邁入專法時代 立法院近期三讀通過《虛擬資產服務法》,象徵臺灣虛擬資產產業正式由過去以《洗錢防制法》為核心的登記管理,邁向涵蓋業務監理、投資人保護及金融穩定的專法治理。新法上路後,虛擬資產服務商(VASP)將全面改採事前許可制,業者須符合最低資本額、營業保證金、內部控制及稽核等要求,並取得金管會核發…

北韓駭客Lazarus發動NPM供應鏈攻擊,偽裝Rollup建置工具以竊取機密資料與加密貨幣資產

新聞資安廠商JFrog近日發現北韓駭客團體Lazarus於NPM發起攻擊活動,他們上架一組偽裝成Rollup建置工具(polyfill)的惡意NPM套件,此次攻擊採用多層次酬載的部署架構,最終將開發者導向遠端存取木馬(RAT),竊取瀏覽器與加密貨幣錢包資料,以及監控剪貼簿,對開發與CI/CD環境構成嚴重威脅。由於駭客模仿的合法套件rollup-plugin-polyfill-node相當熱門,受到…

Anthropic與TeraWulf簽署20年的資料中心使用權

新聞AI資料中心業者TeraWulf周一(7/6)宣布,已與Anthropic簽署一份為期20年的AI資料中心租約,Anthropic將承租位於美國肯塔基州Justified Data園區、約401MW容量的AI基礎設施。消息曝光當天,TeraWulf股價上漲了4.86%,以22.21美元作收。 TeraWulf成立於2021年1月,原本是一家比特幣挖礦業者,同年11月透過與SPAC公司IKONI…