新聞資安專家Kevin Beaumont於7月31日發布部落格文章提出警告,總部位於丹麥哥本哈根的廣告科技公司Adform遭到駭客入侵,超過1萬家客戶網站廣泛使用的追蹤指令碼trackpoint-async.js,被植入惡意程式碼,導致只要存取這些網站的使用者,加密貨幣資產就有可能遭竊。Beaumont文中也特別提到Adform並未透露這起事故,但他注意相關惡意活動已持續了一週。 Adform隔天…
業界新聞
新聞Google Chrome 151穩定版新增軟導覽(Soft Navigation)與互動內容繪製兩類效能紀錄,讓開發者可依單頁應用程式中的各次軟導覽,分別量測內容顯示、操作反應與版面穩定性,避免效能資料全都歸在使用者最初開啟的網址下。 單頁應用程式常見於電子郵件、社群服務及各類網路系統。使用者點選連結後,網站會透過JavaScript進行軟導覽,更新網址與畫面內容,而不重新載入整份網頁,藉此…
Russia-Linked 'Midnight Blizzard' Group Hijacks Hotel Wi-Fi With CaptiveCrunch https://yro.slashdot.org/story/26/08/04/0523203/russia-linked-midnight-blizzard-group-hijacks-hotel-wi-fi-with-captivecru…
Linux's Staging Area To Now Reject LLM-Generated Patches, Except For Real Security Fixes While Linux's second-in-command Greg Kroah-Hartman does use AI / LLMs himself to success in the Linux kernel, g…
Wild Linker 0.10 Released With GDB Index Support, Mitigation For Btrfs Performance Wild 0.10 released overnight as this very fast linker for Linux that is written in the Rust programming language and …
新聞資安公司卡巴斯基揭露後門程式OctLurk、SilkLurk,他們自2025年1月看到相關活動,鎖定中亞多個國家的政府機關從事網路間諜活動,受害企業組織分布於阿富汗、吉爾吉斯、塔吉克、烏茲別克、哈薩克,以及敘利亞,涉及產業涵蓋醫療保健、研究機構、政府部門、外交部、物流、執法機關、城市規劃與設施管理,以及公立教育機構。根據該公司的調查,駭客使用簡體中文,兩個後門程式背後的駭客組織為同一組人馬,原…
新聞重點新聞(0716~0731 ) NUHS AI藥事平臺 用藥安全 新加坡NUHS打造AI藥事平臺,4款AI工具每周可省850小時藥師工時 新加坡國立大學醫療體系(NUHS)推出院區級AI藥事平臺(NCAIP),整合4款AI工具協助用藥整合、處方分流及藥物審核等藥事流程,希望降低人工作業負擔,提升用藥安全。NUHS表示,待所有工具全面部署後,每周可節省約850小時藥師工時,估計每年可節省約20…
Linux 7.3 To Fix MSI Claw M-Center Keys For Ryzen Z2 Extreme Powered Handheld For those with a MSI Claw A8 BZ2EM handheld gaming system, the model powered by the latest AMD Ryzen Z2 Extreme SoC, an im…
新聞本日新聞焦點 ● 研究人員揭露攻擊Google同步通行密鑰的3種手法 ● 中國駭客利用DeepSeek與Hermes從事AI自主攻擊 ● AsyncAPI開發團隊承認GitHub Actions配置不當引發供應鏈攻擊 ● CMS漏洞成上半年KEV大宗,AI輔助發現漏洞遭利用比例僅1.3% ● NetApp擴展AI勒索防護與資料保護能力 資安新聞總覽 研究人員揭露Google同步通行密鑰攻擊手法…
新聞資安業者SOCRadar揭露新的DOUBLECUP惡意程式載入器即服務(Loader-as-a-Service,LaaS),攻擊者可利用該服務發動ClickFix攻擊。租用者可將DOUBLECUP程式碼嵌入自行架設的惡意網站,以偽造驗證畫面誘使使用者執行剪貼簿中的指令,植入具有Windows與macOS版本的CountLoader,以及Windows遠端存取木馬DeviceManager。 D…
新聞歐盟《人工智慧法》(AI Act)關於AI系統及生成內容的透明化規定於周日(8/2)正式生效。企業若未依規定揭露AI客服、聊天機器人、深偽(Deepfake)內容及特定AI生成文字,最高可處1,500萬歐元或全球年度營收3%的罰款。 AI Act於2024年8月1日正式生效,但各項規定採分階段適用。禁止特定AI用途的規定已於2025年2月生效,通用型AI模型與治理規定則自同年8月適用;此次生效…
新聞7月14日資安公司SonicWall提出警告,他們修補兩個已遭利用的資安漏洞CVE-2026-15409、CVE-2026-15410,後續資安公司Rapid7與Volexity指出,勒索軟體Inc、駭客組織UTA0533從事零時差漏洞攻擊活動,現在有新的調查指出,Inc已取得主導權,並積極將漏洞用於攻擊活動。 資安公司Resecurity指出,雖然最早開發出漏洞利用鏈的是UTA0533,不過…
新聞面對網路詐騙網站快速增加,政府防詐機制開始從「事後處置」轉向「事前攔阻」。數發部今天(8/4)宣布中華電信、台灣大哥大、遠傳電信、趨勢科技及走著瞧等業者共同推動「詐騙網站即時警示機制」,將政府掌握的詐騙網站情資提供給民間業者運用,在詐騙網站完成行政程序封鎖之前,民間業者先一步向民眾發出警示。 過去數發部處理詐騙網站流程主要為「發現、通報確認、行政處分、封鎖」。即民眾或民間業者發現疑似詐騙網站後…
新聞持續威脅暴露管理平臺Zafran指出,他們在Hugging Face的程式庫diffusers找到一系列漏洞FaceHugger,攻擊者只要發布惡意AI模型儲存庫,就能在載入模型的電腦執行任何程式碼,繞過Hugging Face阻擋未經審查程式碼執行的防護機制trust_remote_code,Zafran於今年3月通報,Hugging Face於4月底發布0.38.0版Diffusers修補…
The UK government is considering forcing employers in Great Britain to consult workers before rolling out "bossware," opening the door to new rules covering everything from AI-powered productivity sco…
新聞今年3月Google、Lookout、iVerify聯手揭露iOS漏洞利用工具包DarkSword,此工具包串連6個資安漏洞並形成完整的攻擊鏈,後續有人將其上傳到GitHub讓所有人都能下載,並傳出俄羅斯國家級駭客加入利用的行列,如今有中國駭客用於發動最新一波攻擊。 威脅情報公司Censys指出,根據他們的追蹤,目前至少有7至8組駭客運用DarkSword從事攻擊活動,其中最新加入利用行列的是…
Spain Offers $1.14 Billion To Get Thirty Meter Telescope Moved To Canary Islands https://science.slashdot.org/story/26/08/04/0040200/spain-offers-114-billion-to-get-thirty-meter-telescope-moved-to-can…
Tesla has recalled its Cybertruck 11 times to fix issues such as exterior trim panels falling off and an accelerator pedal that can become stuck, but NASA has nonetheless decided the rust-prone vehicl…
新聞美國網路安全暨基礎設施安全局(CISA)已將N-able旗下IT遠端管理平臺N-central的驗證繞過漏洞CVE-2026-18577,列入已知遭實際利用漏洞清單。N-able已發布N-central 2026.3 HF1,呼籲自行架設系統的用戶儘速升級至2026.3.1.7版本,以免攻擊者繞過身分驗證並接管管理員帳號。 CVE-2026-18577的CVSS 4.0風險分數為8.2分。攻擊…
新聞英國警察國家法律資料庫(Police National Legal Database,PNLD)維護單位本週證實系統遭駭。駭客此前宣稱竊得超過10萬名警察及公務人員姓名、電話等個資。 這起事件發生在上週,名為ExfilSquad的駭客組織宣稱竊得PNLD達13.5萬筆紀錄。PNLD資料庫用於提供英格蘭及威爾斯警方法律支援,由英國西約克郡警察局代管。不過當時PNLD主管機關內政部拒絕評論。 PN…