Skip to main content

業界新聞

@it-industry-news@baudrate.tw
Google發布Chrome 148,修補127個資安漏洞

新聞5月5日Google針對電腦版與Android版用戶,推出148版Chrome更新,總共修補127個資安漏洞,數量比前一次Chrome 147安全更新修補的30個漏洞多出不少其中,這次有3個被評為重大等級而成為本次更新的焦點。用戶應儘速將電腦版瀏覽器更新為148.0.7778.96或148.0.7778.97、Android版升級為148.0.7778.120修補。這些漏洞是CVE-2026-…

駭客發動長達5小時慢而低調的DDoS攻擊以規避偵測

新聞資安業者DataDome發現近來駭客發動分散式阻斷服務(DDoS)攻擊手法有所演進,從短時大規模流量攻擊轉向慢而低調的長時間活動。DataDome的Galileo團隊在2026年4月緩解了一波針對一家使用者生成內容平臺客戶的網頁機器人(bot)DDoS流量攻擊,以時間換取空間,在5小時內發出24.5億次請求,但未曾觸發傳統防護方案流量限制的機制。發動這波攻擊的殭屍網路橫跨16,402個自主系統…

Intercom遭到供應鏈攻擊Mini Shai-Hulud波及

新聞繼SAP的NPM套件、深度學習框架PyTorch的PyPI程式庫Lightning遭遇Mini Shai-Hulud供應鏈蠕蟲攻擊後,有其他套件也受到波及。資安公司OX Security、Socket、StepSecurity發現,NPM套件intercom-client近期發布的7.0.4版遭到滲透,此為Intercom用戶端訊息平臺的Node.js軟體開發套件(SDK),一旦開發人員不慎安…

為深度學習框架PyTorch打造的PyPI程式庫Lightning遭供應鏈攻擊

新聞4月底NPM套件供應鏈攻擊活動Mini Shai-Hulud針對SAP而來,該公司4款套件受到影響,如今傳出相關攻擊延燒到其他開源生態圈的情況。資安公司Aikido、OX Security、Socket、StepSecurity提出警告,熱門PyPI套件Lightning遭遇供應鏈攻擊,駭客於4月30日上架惡意版本2.6.2與2.6.3。值得留意的是,這些資安公司不約而同指出,這起事故是Min…

美國CISA推動CI Fortify計畫強化美國基礎設施韌性

新聞美國網路安全暨基礎架構管理署(CISA)本週宣佈啟動關鍵基礎設施(critical infrastructure,CI)強化(CI Fortify)計畫,要求能源、國防等基礎設施機構增加投資以強化隔離作業及回復運作的能力,因應地緣政治中的網路安全威脅。CI Fortify是因應美國關鍵基礎設施面臨他國國家網路攻擊者帶來的威脅,包括擾亂和破壞美國境內營運科技(operational techno…

Braintrust遭未授權存取,要求用戶輪換AI供應商API金鑰

新聞AI可觀測性平臺Braintrust確認內部AWS帳號發生未授權存取事件,受影響環境存有客戶在Braintrust設定的AI模型供應商API金鑰。Braintrust表示事件目前已受控制,並要求客戶撤銷及重新產生儲存在平臺上的相關金鑰,以降低後續被濫用的風險。根據Braintrust公告,該公司是在5月4日接獲其中一個AWS帳號出現可疑行為的通報,調查後確認發生未授權存取。官方提到,可能受影響…

【臺灣資安大會直擊】沒弄清楚DevSecOps流程反模式,靠AI也解不了四大根本問題

新聞不少企業看上GAI強大的資料處理能力,想要用來處理繁雜的資安作業,像是分析龐大的Log,篩選複雜的告警等,根據iThome今年CIO&CISO大調查,30%的資訊主管認為AI可以緩解資安人力不足的問題,每三家企業也就有一家今年要導入資安流程的AI Agent來輔助。針對這波企業想用AI來強化資安的浪潮,靖本行策執行長盧建成認為,AI只是讓問題變快,不代表責任或決策變得更清楚。早在AI資安爆紅之…

Anthropic Claude Desktop、Google Chrome疑未經告知、許可,悄悄在用戶裝置安裝檔案

新聞研究人員先後發現Anthropic Claude桌機版及Google Chrome在用戶電腦上安裝檔案,未經事先告知、詢問,也未提供退出選項。Privacy Guys研究人員Alexander Hanff先後在4月中及本週發現此事。4月中,研究人員發現Anthropic的Claude Desktop Mac版App自動在其Chromium-based瀏覽器(例如Chrome、Edge、Brav…

Node.js沙箱函式庫vm2再爆重大逃逸漏洞

新聞Node.js沙箱函式庫vm2出現重大沙箱逃逸漏洞CVE-2026-26956,受影響版本為3.10.4,修補版本為3.10.5。GitHub安全公告顯示,該漏洞嚴重性等級為重大,CVSS v3.1分數為9.8,攻擊者若能將經過特殊設計的程式碼交由VM.run()執行,就可能跳出沙箱,並在主機端執行命令。PoC片段與poc.js檔案現已於GitHub公開,建議使用者升級至vm2 3.10.5或…

AMD第一季營收成長38%,資料中心業務成主要成長動能

新聞半導體業者AMD週二(5/5)公布截至3月28日的2026財年第一季財報,該季AMD創下102.5億美元的營收,成長38%,其中,在AI需求的帶動下,其資料中心部門營收成長幅度更達57%。從部門來看,AMD資料中心部門營收為57.8億美元,比去年同期成長57%,主要來自EPYC處理器需求強勁,以及Instinct GPU出貨持續增加;客戶端與遊戲部門營收為36.1億美元,成長23%;嵌入式部門…

北韓駭客ScarCruft利用安卓惡意軟體BirdCall攻擊中國境內的脫北者

新聞北韓駭客ScarCruft(APT37)的攻擊目標,大部分集中在韓國,並關注政府機關與軍事單位,以及與北韓利益有關的企業組織。最近新一波攻擊行動引起研究人員的注意,因為這些駭客在中國特定地區發起攻擊行動,目標就是逃離北韓的難民與脫北者。資安廠商ESET揭露ScarCruft鎖定中國延邊地區的攻擊行動,他們透過供應鏈攻擊滲透當地的遊戲平臺,於Windows與Android版遊戲植入後門程式Bir…

微軟Phone Link應用程式被濫用,惡意軟體CloudZ竊取手機簡訊與OTP

新聞論及手機與電腦之間的互通有無,許多人會想到蘋果強大的生態系,使用者能直接在Mac電腦接聽iPhone的電話,或是使用AirDrop快速分享照片與檔案,不過,微軟也在Windows作業系統導入「手機連結(Phone Link)」應用程式,以提供類似的功能,如今有人盯上這類機制,透過惡意軟體竊取機敏資料。思科威脅情報團隊Talos揭露惡意程式CloudZ RAT的攻擊行動,駭客從今年1月開始,使用…

惡意OpenClaw技能套件被用於散布Remcos與GhostLoader

新聞自今年初開始開源AI代理OpenClaw(曾名Clawdbot和Moltbot)爆紅,「養龍蝦」成為顯學,駭客也鎖定這波風潮,假冒提供技能擴充套件(Skill)的名義,向這些使用者散布惡意軟體。資安廠商Zscaler發現,有人從3月開始透過惡意技能套件DeepSeek-Claw,針對Windows、macOS、Linux用戶散布惡意程式,藉此竊取憑證、瀏覽器Cookie、加密貨幣錢包,以及AP…