Skip to main content

業界新聞

@it-industry-news@baudrate.tw
Tycoon 2FA被用於裝置驗證碼網釣,駭客搭配Trustifi追蹤器挾持M365帳號

新聞今年3月遭大規模執法行動圍剿的對手中間人攻擊(AiTM)網釣工具包租用平臺Tycoon 2FA,當時歐洲刑警組織(Europol)聯合6國執法機構與13個企業組織,成功查封330個網域名稱,然而當時參與執法行動的資安公司持續追蹤發現,這些駭客很快就進行調整,改以OAuth裝置驗證授權來作為滲透Microsoft 365帳號的手段。資安公司eSentire指出,他們從4月看到Tycoon 2FA…

OpenClaw存在漏洞攻擊鏈Claw Chain,攻擊者可用於竄改組態並植入後門

新聞5月15日資安公司Cyera提出警告,他們4月底在開源AI代理整合平臺OpenClaw發現一系列資安漏洞,通報後獲得開發團隊確認並完成修補,由於這個月仍有超過6.5萬個OpenClaw尚未更新而存在相關漏洞,有可能成為駭客鎖定的目標,他們呼籲用戶應儘速採取行動因應。這些漏洞登記為CVE-2026-44112、CVE-2026-44113、CVE-2026-44115、CVE-2026-4411…

臺灣資安廠商DEVCORE奪下Pwn2Own Berlin 2026破解大師殊榮

新聞2026年度資安漏洞利用競賽Pwn2Own柏林場,於5月14日至16日舉行,這次參賽隊伍一共找到47個零時差漏洞,主辦單位Zero Day Initiative(ZDI)總共頒發1,298,250美元獎金。臺灣資安公司戴夫寇爾(DEVCORE)以總分50.5分獲得壓倒性勝利,拿下本次競賽的破解大師(Master of Pwn)殊榮,並贏得505,000美元獎金。第二、第三名的隊伍是STARLa…

Thinking Machines發表互動模型研究預覽,主打近即時語音與視訊互動

新聞由前OpenAI技術長Mira Murati創立的AI新創Thinking Machines,5月11日發表互動模型(interaction models)研究預覽,主打將互動能力直接納入模型架構,而非仰賴外部軟體框架模擬即時對話。Thinking Machines指出,現行多數AI介面仍採回合式設計,通常必須等使用者說完或輸入完成後,模型才開始處理與回應,因此也限縮了使用者在互動過程中即時補…

arXiv嚴打未審核AI生成內容,違者一年不得投稿

新聞arXiv近日說明AI生成內容的投稿規定,強調作者必須對論文內容負起完全責任;若投稿中出現明顯未經人工查核的AI生成痕跡,相關作者可能面臨1年不得投稿的處分。arXiv成立於1991年,是全球重要的預印本(Preprint)平臺,廣泛用於物理、數學、電腦科學與AI研究。這項規定是由arXiv電腦科學領域主席Thomas Dietterich在X上對外說明。Dietterich為美國Oregon…

Bun核心程式碼轉向Rust,重寫成果已併入主分支

新聞JavaScript執行環境Bun的核心程式碼正轉向Rust,Bun專案將名為Rewrite Bun in Rust的大型拉取請求併入主分支,讓該重寫工程進入主分支後續開發階段。根據Bun主要作者Jarred Sumner在X平臺的說法,Rust提供的型別與生命周期檢查,可讓編譯器協助預防部分記憶體錯誤,減少團隊處理記憶體洩漏、崩潰與穩定性問題的負擔。Jarred Sumner表示,Rust重…

Windows存在零時差漏洞MiniPlasma,攻擊者可取得SYSTEM權限

新聞日前因對微軟漏洞通報流程不滿的研究人員Chaotic Eclipse(Nightmare-Eclipse),最近兩個月於微軟發布例行更新(Patch Tuesday)前後公開一系列零時差漏洞,其中於4月公開的多項Microsoft Defender漏洞後續傳出攻擊行動,上週末該研究員揭露新的漏洞,但與過往不同的是,此次揭露的漏洞早在多年前就已通報,卻未得到修補。上週末Chaotic Eclip…

xAI推出Grok Build,加入AI程式代理工具戰局

新聞xAI週四(5/14)宣布推出Grok Build早期測試版,這是一款專為專業開發者設計的AI程式代理工具,可於終端機中操作,協助處理複雜的程式開發工作。目前Grok Build率先開放給SuperGrok Heavy訂閱者使用,使用者可透過單一指令安裝,並以SuperGrok Heavy帳號登入。Grok Build採用命令列介面(Command Line Interface,CLI),讓開…

Raindrop AI推出開放原始碼工具Workshop,支援AI代理本機除錯與評估

新聞代理式AI逐漸進入程式開發流程,也讓AI代理的除錯、追蹤與評估成為新的開發課題。可觀測性新創業者Raindrop AI推出開放原始碼工具Workshop,定位為AI代理本機除錯與評估工具,可將AI代理執行過程中的追蹤記錄,即時串流到瀏覽器介面,協助開發者檢查AI代理執行過程中的大型語言模型呼叫、工具呼叫、決策過程,以及發生錯誤的原因。Workshop採MIT授權釋出,官方提供macOS與Lin…

Dell SupportAssist服務引發Windows BSOD災情

新聞近日Dell電腦新版的SupportAssist引發部份用戶裝置的藍色死亡螢幕(Blue Screen of Death,BSOD)災情,並使電腦陷入無限重開機循環。上週有用戶Sygent在Dell用戶論壇反映,在5月8日安裝Dell Update 5.5.16.0及其內建的SupportAssist Remediation 5.5.16.0和Dell SupportAssist OS Rec…

AWS強化Amazon EMR on EC2可觀測性,新增近即時日誌串流與YARN Application ID對應功能

新聞隨著企業持續擴大在雲端大數據處理服務Amazon EMR on EC2上的資料處理與分析工作負載,AWS於5月12日公布這項服務的可觀測性功能更新,強化日誌蒐集、監控介面與指標管理。這波更新的重點之一,是自Amazon EMR 7.11.0版起,支援將叢集日誌近即時串流到雲端日誌服務Amazon CloudWatch Logs。使用者啟用CloudWatch日誌功能後,不需要另外透過叢集啟動自…

Nginx重大漏洞已被用於攻擊

新聞5月13日F5修補網頁伺服器Nginx資安漏洞CVE-2026-42945,此漏洞是在18年前引入,有可能造成伺服器服務中斷(DoS),在特定情況下攻擊者還能用於執行任意程式碼,CVSS v4.0風險為9.2分(滿分10分),如今有研究人員提出警告,他們已偵測到積極利用的現象。VulnCheck漏洞研究員Patrick Garrity於職場社群網站LinkedIn提出警告,他們在5月16日於蜜…