Skip to main content

業界新聞

@it-industry-news@baudrate.tw
【資安日報】7月30日,Hugging Face事故新進展,OpenAI模型不僅利用零時差漏洞突破測試環境,同時還入侵另一雲端平臺用戶

新聞本日新聞焦點 ● Hugging Face事故新進展,AI模型利用零時差漏洞突破測試環境 ● Claude找出後量子數位簽章演算法HAWK弱點 ● 博通修補VMware三項重大漏洞 ● 臺灣有319臺伺服器暴露於IPMI漏洞風險 ● 駭客竄改旅館Wi-Fi DNS組態藉此竊取企業M365帳號 資安新聞總覽 Hugging Face事故出現新進展,OpenAI模型利用Artifactory零時差…

北韓駭客BlueNoroff利用會議網釣套件從事ClickFix攻擊,散布惡意軟體、竊取加密錢包資產

新聞資安公司Jumpsec指出,他們近期分析北韓駭客組織BlueNoroff(APT38、TA444、Sapphire Sleet)的網釣套件原始碼,還原駭客冒充Zoom與微軟Teams會議的ClickFix攻擊流程,揭露Windows與macOS作業系統的惡意程式感染鏈。這項調查源自於BlueNoroff操作員不慎暴露的基礎設施當中,存放的JavaScript原始映射資料(source maps…

供應鏈攻擊SleeperGem鎖定RubyGems用戶,入侵多年未活動的維護者帳號而得逞

新聞鎖定NPM、PyPI、Visual Studio Code(VS Code)套件的供應鏈攻擊不時傳出,然而有人將相關手法用於RubyGems,引起資安公司的注意。 近日資安公司Aikido Security指出,他們發現名為git_credential_manager的新Gem套件,在短短的數個小時內發布4個版本,這種不尋常的現象引起該公司注意,此套件會從Forgejo執行個體代管的Git儲存…

DoorDash取得FAA認證,成立無人機外送部門

新聞外送平臺DoorDash周三(7/29)宣布,已取得美國聯邦航空總署(FAA)的Part 135航空承運人認證(Part 135 Air Carrier Certification),成為美國第8家取得這項認證的無人機營運商,並正式成立自營無人機外送部門DoorDash Air。該公司預計今年秋季開始商業配送,但尚未公布首波服務地區。 DoorDash成立於2013年,核心業務是透過平臺媒合餐…

Perplexity開源Numbat,在端點監控AI代理行為並攔阻高風險操作

新聞Perplexity開源AI代理端點資安工具Numbat,可在macOS、Linux與Windows監控程式開發代理的執行行為,在代理嘗試高風險操作時加以阻擋,並保留紀錄供資安人員調查。Perplexity表示,Numbat已部署於自家數千部端點,支援Claude Code、Codex、OpenCode與Pi。 過去AI代理安全研究多集中於提示注入,但Perplexity指出,具備較高自主性的…

ChatGPT首度成前十大網釣冒充品牌

新聞一般來說,為了讓使用者降低警覺,攻擊者往往會冒用知名品牌從事網路釣魚活動,其中最常被冒用的大多是科技龍頭,但隨著AI融入你我的生活,有許多駭客也看上這一點,選擇冒充知名AI工具從事網路犯罪。 最近資安公司Check Point公布的2026年第二季網釣冒充品牌研究,就突顯了這樣的態勢。微軟是最常見被冒充的品牌,占所有同類型活動約23%,若是加上其他4個經常被冒充的科技品牌:LinkedIn、G…

俄羅斯駭客Laundry Bear攻擊Exchange用戶,藉由半點擊漏洞散布惡意程式OWAReaper

新聞上週五眼聯盟與歐洲多國對俄羅斯駭客Laundry Bear(Void Blizzard、CL-STA-1114、TA488)的網路間諜活動提出警告,駭客鎖定郵件協作平臺Zimbra Collaboration Suite(ZCS)已知漏洞從事攻擊,參與這波活動調查的威脅情報公司Proofpoint指出,這些駭客在聯合公告發出前夕,已改用另一個資安漏洞從事攻擊。 7月29日Proofpoint指…

Microsoft 365用戶自動續訂較高價Copilot方案,英國啟動消費者調查

新聞英國公平競爭及市場管理局(CMA)宣布調查微軟,釐清Microsoft 365 Personal與Family方案加入Copilot等功能後,是否未在續訂前充分告知既有用戶可選方案及價格差異,讓部分消費者在未充分了解選項的情況下,自動續訂價格較高的方案。 微軟自2025年1月起,讓既有Microsoft 365 Personal與Family訂戶在原訂閱期間免費取得Copilot等新增功能。訂…

美國能源部攜手Brookfield、NextEra,打造1000億美元AI資料中心園區

新聞美國能源部周三(7/29)宣布,將與Brookfield、NextEra Energy及當地電力業者合作,在肯塔基州西部的帕迪尤卡(Paducah)場址開發AI資料中心及能源園區,民間投資規模超過1000億美元。園區將分階段興建及投入運作,預計2032年全面建成,並創造約8000個營建工作及600個永久職缺。 Brookfield與NextEra在聯合新聞稿中指出,帕迪尤卡場址建於1950年代…

美國FCC禁售外國人形機器人、太陽能變流器

新聞美國聯邦通訊管理委員會(Federal Communication Commission,FCC)周一(7/28)以維護美國國家安全為由,更新其涵蓋清單(Covered List),將外國生產的人形機器人、四足機器人及太陽能變流器納入在美禁售範圍。 FCC是在美國白宮召集戰爭部、國土安全部等國安部會首長舉行國安會議後做出這項禁令。該會議決議外國生產的產品,不論其來源國,都會對美國國家安全及美國…

北韓駭客假面試攻擊,SVG圖檔藏惡意程式竊取開發者資料

新聞Elastic Security Labs揭露一波針對軟體開發者的假求職面試攻擊。攻擊者把惡意程式拆成多個片段,藏在程式測驗專案的SVG國旗圖檔中。開發者下載並啟動專案後,瀏覽器登入資料、加密貨幣錢包資料、雲端服務設定與原始碼可能遭竊,電腦也會被植入遠端控制後門。 研究人員研判與北韓背景、代號Contagious Interview的假面試攻擊行動有關。調查起始於有人在Elastic社群Sla…

駭客對SonicWall防火牆發動憑證填充攻擊,2天內逾30家企業組織受害

新聞資安業者Huntress發現一起針對SonicWall VPN和防火牆發動憑證填充(credential stuffing)攻擊以驗證受害用戶憑證,在兩天內入侵了30家企業用戶系統,廠商警告駭客可能正在籌劃下一波更大的行動。 這家資安業者7月25日偵測到對SonicWall系統登入頁的異常登入要求。這起攻擊行動是一宗大範圍隨機攻擊,而非鎖定單一對象。攻擊者大範圍對不相關組織的SonicWall…

微軟強化Windows大量授權啟用安全,KMS主機未來須通過TPM證明

新聞微軟將強化Windows金鑰管理服務(Key Management Service,KMS)的信任機制,未來將要求KMS主機透過信賴平臺模組(Trusted Platform Module,TPM)證明硬體身分與平臺完整性,以降低主機遭偽造、複製或冒用等狀況,進而導致法規遵循與軟體授權風險。 KMS是微軟提供的Windows授權啟用技術,企業可在內部網路架設KMS主機,集中處理採大量授權方式部…

博通修補VMware三項重大漏洞,攻擊者恐繞過身分驗證,或在vCenter與ESX主機執行程式碼

新聞博通(Broadcom)於7月29日發布安全公告,修補5項漏洞,影響的產品涵蓋虛擬化主機軟體VMware ESX、虛擬化環境管理平臺vCenter,以及桌面虛擬化軟體VMware Workstation與VMware Fusion,其中3項屬於重大(Critical)風險等級。攻擊者可能利用這些漏洞繞過vCenter身分驗證、在vCenter執行任意程式碼,或讓虛擬機器內的攻擊者在ESX主機執…