Skip to main content

業界新聞

@it-industry-news@baudrate.tw
英國NCSC提醒企業使用AI尋找漏洞前,先完善漏洞管理機制

新聞隨著AI模型能力持續提升,英國國家網路安全中心(NCSC)提醒,使用AI模型尋找漏洞,目的應是強化系統安全;企業組織在導入前,應先確認自身是否具備漏洞管理、資產盤點等能力,否則當漏洞回報量增加,反而可能加重資安團隊負擔。 NCSC也強調,落實網路安全衛生仍是改善組織資安體質的關鍵;相較於零時差漏洞遭到利用,企業未能及時套用已釋出的修補程式,或是內部系統出現未經授權存取行為,帶來的安全風險更值得…

【資安日報】5月12日,駭客首度濫用AI挖掘零時差漏洞並生成攻擊工具

新聞Google揭露駭客濫用AI找出零時差漏洞,企圖發動大規模攻擊Google威脅情報團隊(GTIG)公布網路犯罪圈濫用AI的態勢的最新調查報告,其中最受到關注的是,他們近日察覺有駭客組織嘗試利用AI找出的零時差漏洞,從事大規模攻擊,但因GTIG及時發現而加以攔阻,攻擊並未成功。GTIG指出,這是首度發現有人利用AI挖掘零時差漏洞,並企圖用於實際攻擊。在其中一個漏洞利用嘗試活動裡,GTIG看到多個…

GitLab啟動Act 2策略調整,改造AI代理開發平臺並縮減人力

新聞GitLab執行長Bill Staples發布公開信,宣布公司啟動一項名為Act 2的組織重整與產品策略調整,核心方向是因應AI代理參與軟體開發後,程式碼提交、合併請求與CI/CD流程可能從人類速度轉向機器速度。GitLab表示,既有開發平臺若只是把AI功能加掛到原有流程,將難以承受代理大量並行工作的負載,因此公司將改造底層基礎架構與開發流程。該公開信中指出,AI代理未來可負責規畫、撰寫程式、…

【臺灣資安大會直擊】用AI對抗AI,緯創資通藍隊將資安事件回應速度從「小時」縮短至「分鐘」

新聞近年來,Google、AWS與微軟等科技大廠陸續公開內部資安團隊用AI強化防禦,各界因此得以參考多種可仿效的實務作法,對臺灣企業而言,這股應用浪潮雖受重視,但如何將AI真正落實於日常資安維運,仍是大家積極探索的課題。今年臺灣資安大會開始出現更多企業公開實務經驗,高科技製造業者緯創資通(Wistron)就是一例。約從兩年前開始,該公司嘗試運用AI解決長年困擾SOC團隊的「告警疲勞」問題,並利用A…

網頁應用程式框架TanStack的NPM套件遭Mini Shai-Hulud供應鏈攻擊

新聞從3月下旬起接連發動供應鏈攻擊的駭客團體TeamPCP,繼傳出三度對資安公司Checkmarx下手後,也有其他NPM套件遭到這些駭客滲透,散布蠕蟲程式。資安公司StepSecurity發現最新一波蠕蟲程式Mini Shai-Hulud攻擊,TeamPCP針對網頁應用程式框架TanStack的GitHub Actions發布流程,利用挾持的OIDC權杖(token),發布TanStack Rou…

駭客濫用AI找出零時差漏洞,企圖發動大規模攻擊

新聞近期軟體開發團隊、資安研究員積極使用AI挖掘大量資安漏洞,然後進行修補的態勢已成潮流,希望能趕在駭客之前找出零時差漏洞,讓應用程式或系統變得更難被滲透,然而,駭客也濫用AI找出零時差漏洞,並打算發動大規模攻擊。Google威脅情報團隊(GTIG)公布網路犯罪圈濫用AI的態勢的最新調查,其中最受到關注的是,他們近日察覺有駭客組織嘗試利用AI找出的零時差漏洞,從事大規模攻擊,但因GTIG及時察覺而…

OpenAI宣布創立專替企業導入AI的OpenAI Deployment Company

新聞OpenAI週一(5/11)正式宣布成立OpenAI Deployment Company,這家新公司專門協助組織導入AI,同時OpenAI亦宣布將買下AI顧問公司Tomoro,但雙方並未透露交易金額。Tomoro為一英國AI顧問與工程公司,創立於2023年,主要協助企業把生成式AI從概念性驗證導入實際營運流程,其作法是派出前線部署工程師(Forward Deployed Engineers,…

針對Checkmarx發布的Jenkins AST外掛遭駭,TeamPCP聲稱是他們所為

新聞5月9日資安公司Checkmarx發出警告,該公司推出的Jenkins AST外掛程式遭供應鏈攻擊,駭客上架有問題的新版本,要用戶採取行動因應,有資安研究員公布更多細節。資安工程師Adnan Khan、資安公司SOCRadar指出,TeamPCP於Checkmarx的Jenkins AST外掛植入後門程式,但與過往的攻擊活動最大的不同,在於這些駭客這次還竄改了GitHub儲存庫的內容。他們提及…

iPhone與Android互傳訊息更安全,iOS 26.5支援RCS端到端加密

新聞蘋果與Google週一(5/11)同步宣布,從iOS 26.5版開始,RCS(Rich Communication Services,豐富通訊服務)訊息將陸續支援端到端加密,讓iPhone與Android使用者之間的跨平臺訊息傳輸更安全。RCS被視為傳統簡訊(SMS)的後繼格式,可支援較豐富的通訊功能,例如高解析度圖片、影片、已讀回條與輸入提示等。蘋果是在iOS 18開始支援RCS,改善iPh…

日本大型金融機構導入AI代理應用,企業提案書製作可望縮短至數十分鐘到數小時

新聞日本大型金融機構三井住友金融集團(Sumitomo Mitsui Financial Group,SMFG)與AI新創業者Sakana AI合作,開發用於大型企業金融業務(wholesale banking)的提案書自動生成應用系統。SMFG與三井住友銀行(Sumitomo Mitsui Banking Corporation,SMBC)於4月30日宣布,該系統已在三井住友銀行導入實務作業。這…

微軟正式推出Azure儲存服務Smart Tier,適用於存取模式難以預測的物件資料成本控管

新聞因應企業對於多種儲存服務層級的需求,微軟正式推出Azure全代管自動分層儲存功能Smart Tier,支援Azure Blob Storage與Azure Data Lake Storage,主要用於存取模式持續變動、難以事先規畫生命週期規則的大型物件資料環境。根據微軟說明,Smart Tier會持續檢查儲存體帳戶中每個物件的最近一次存取時間。經常使用的資料會留在熱存取層,以維持查詢與交易效率…

cPanel身分驗證漏洞被用於散布RAT木馬Filemanager

新聞網站主機管理平臺廠商cPanel於4月28日,揭露旗下管理軟體cPanel及WHM(WebHost Manager)身分驗證繞過漏洞CVE-2026-41940(CVSS風險評為9.8分),由於該工具有許多網站主機代管公司採用,影響極為廣泛。事隔兩日,美國網路安全和基礎設施安全局(CISA)證實漏洞已遭利用,後續有資安公司揭露勒索軟體Sorry的活動,以及針對東南亞軍事單位的攻擊,如今再傳有人…

OpenAI發表Daybreak資安防禦方案,整合GPT-5.5-Cyber與Codex Security

新聞OpenAI週二(5/12)發表了Daybreak,宣稱這是專替資安防禦者打造的前沿AI,它結合了OpenAI的各種模型、Codex,以及資安合作夥伴,可協助企業掃描漏洞、建立威脅模型、驗證修補結果,以加速資安防禦並持續保護軟體安全。根據OpenAI所建立的Daybreak首頁,Daybreak基本前提是資安防禦的下一發展階段應從軟體開發的初始階段就開始著手,除了可找出並修復漏洞之外,更應於軟…