Skip to main content

業界新聞

@it-industry-news@baudrate.tw
Infoblox計畫收購Kentik,整合DNS與網路可觀測性

新聞企業網路服務與資安業者Infoblox於日前宣布,計畫收購網路情報與可觀測性平臺業者Kentik,雙方已簽署最終協議,預計整合Infoblox的DNS與網路資產資訊,以及Kentik的即時流量、路由與網路效能資料,強化AI網路維運與安全分析能力。Kentik表示,兩家公司已有超過80家共同客戶。 DataBreachToday引述Infoblox執行長Scott Harrell表示,雙方平臺整…

Cloudflare將MoQ中繼網路推向應用部署,支援隔離與權限控管

新聞Cloudflare推出MoQ中繼服務布建API,讓開發者可在Cloudflare全球網路建立彼此隔離的傳輸環境,並分別設定內容發布者與訂閱者的存取權限。新服務目前處於免費測試階段,支援MoQ傳輸協定第14版與第16版草案。 MoQ是IETF正在制定的開放傳輸協定,建立在QUIC之上,採發布與訂閱模式。內容發布者只需將影音或訊息送到中繼站,再由中繼站轉送給所有訂閱者,不必自行處理大量觀眾連線。…

在AsyncAPI供應鏈攻擊事故中,攻擊者使用Miasma框架散布惡意軟體

新聞7月中旬AsyncAPI發生供應鏈攻擊事故,攻擊者透過配置不當的GitHub Actions竊得NPM發布權杖而得逞,但究竟這起事故的幕後主使的身分為何?資安專家指出,攻擊者自稱是M-Red-Team,並疑似使用先前原始碼被公開的惡意程式框架Miasma來進行。 資安公司Aikido Security、Wiz,以及微軟不約而同在調查報告裡提到,這次攻擊者使用的惡意酬載,與過往NPM供應鏈攻擊出…

OpenAI新模型Astra取得10項數學突破,橫跨密碼學與量子複雜度

新聞OpenAI上周六(8/1)揭露,下一款主要模型Astra的內部版本,在數學及理論電腦科學領域取得10項研究成果,涵蓋高維幾何、編碼理論、群論、量子複雜度及格基密碼學等領域。相關問題至少已有10年未在主要結果上取得進展,多數停滯時間更久。 Astra是OpenAI尚未推出的通用模型,並非專門用來解答數學問題。The Information報導,Astra被設計為可連續數小時或數日處理複雜工作,…

AI推動全球雲端市場成長43%,創8年最快增速

新聞市場研究機構Synergy Research Group上周公布,今年第二季全球雲端基礎設施服務營收達1,434億美元,比去年同期成長43%,創8年來最快增速。Synergy認為,生成式AI是市場加速成長的主要動力。 這項統計涵蓋企業向雲端業者租用運算及儲存資源的基礎設施即服務(IaaS)、用來開發及執行應用程式的平臺即服務(PaaS),以及由業者代為管理的私有雲服務。其中,公有雲IaaS與P…

NPM限制可免除2FA的權杖管理權限,2027年1月再取消直接發布能力

新聞GitHub宣布,NPM已限制設定為可繞過雙因素驗證(2FA)的精細度存取權杖(Granular Access Token,GAT),禁止這類權杖執行敏感的帳號、組織及套件管理操作。相關操作現在必須透過網頁或命令列介面,由使用者完成互動式2FA驗證。 可免除2FA的GAT主要用於無法等待人工驗證的自動化流程,過去這些權杖除了存取及發布套件,也能處理部分管理工作,使權杖一旦外洩,攻擊者可能藉此接…

AsyncAPI遭NPM供應鏈攻擊,駭客利用錯誤配置的GitHub Actions得逞,發布惡意套件

新聞攻擊者發動NPM供應鏈攻擊的情況相當頻繁,其中一個竊取發布惡意套件權限的管道,就是對開發團隊使用的GitHub Actions下手,近期有開發團隊因為此CI/CD平臺配置不當遲遲沒有處理,而成為引起供應鏈攻擊的開端。 資安公司Aikido Security、Cloudsmith、Wiz提出警告,有人於7月14日對AsyncAPI產生器(asyncapi/generator)的儲存庫發出37次拉…

惡意軟體載入器HollowFrame藉網路釣魚攻擊法律事務所

新聞資安業者Blackpoint Cyber揭露先前未被記錄、以Go語言開發的惡意軟體載入器HollowFrame。根據The Hacker News報導,攻擊者以一家未具名法律事務所為目標,向多名使用者寄送魚叉式網路釣魚郵件,研究人員在兩臺端點裝置發現相關攻擊活動。 攻擊者誘使使用者透過郵件連結下載加密壓縮檔,並執行其中偽裝成案件文件的Windows捷徑檔,再利用PowerShell指令及DLL…

亞德諾半導體證實系統遭入侵,部分檔案遭竊

新聞美國半導體業者亞德諾半導體(Analog Devices)於7月29日向美國證券交易委員會(SEC)提交8-K文件,揭露公司部分資訊系統於6月23日遭未經授權存取,受影響系統中的部分檔案已遭外傳(exfiltrated)。公司表示,事件未造成營運中斷,目前也不知悉相關資料已遭公開或用於詐騙活動。 亞德諾半導體主要設計與製造類比、混合訊號及數位訊號處理晶片,產品廣泛應用於工業、汽車與通訊設備。公…

Arch Linux AUR遭供應鏈攻擊,暫停套件接手功能

新聞Linux發行版Arch Linux的社群套件庫AUR(Arch User Repository)繼今年6月發生攻擊者接手大量套件並竄改建置流程的事件後,近期再度出現供應鏈攻擊活動。Arch Linux開發維運團隊於7月30日表示,大量AUR套件遭惡意接手,且後續出現可疑的程式碼提交,因此官方暫時停用套件接手功能。 資安研究社群IFIN指出,目前確認最初遭植入惡意程式的套件是7月29日出現異常…

CISA聯合多國更新SBOM最低要素,新增作者簽章與元件雜湊資訊

新聞美國網路安全與基礎設施安全局(CISA)於7月29日宣布,與國際合作夥伴聯合發布《2026 SBOM最低要素》(2026 Minimum Elements for a Software Bill of Materials)。新版指引納入2025年公開徵詢期間收到的意見,並因應現行SBOM需求與相關工具的發展而加以調整,同時保留2021年版本的核心原則。 新版指引新增10項最低資料欄位,包括SB…

Adobe修補Campaign Classic滿分重大漏洞

新聞Adobe發布資安公告,修補旗下Format Plugins、Bridge,以及Campaign Classic,其中該公司將Campaign Classic的修補優先程度列為第一級(Priority 1),呼籲用戶應儘速套用新版因應。 這次Adobe修補Campaign Classic兩個資安漏洞,都被評為重大等級,其中又以CVSS風險評分達到10分的CVE-2026-48449特別危險。此…

Google緊急撤回AI衛星影像功能

新聞Google上周四(7/30)於全球Google Earth網頁版推出結合Nano Banana 2的AI圖像生成功能,讓使用者以真實衛星、航空及3D影像為基礎生成客製化場景。然而,該功能隨即被用來製作虛構的戰爭、災害及事故影像,Google隔天便緊急撤回,表示將先建立更嚴格的防護措施,但未公布恢復時間。 這是Google Earth首度加入AI圖像生成功能,結合平臺既有的衛星、航空及3D影像…