Skip to main content

業界新聞

@it-industry-news@baudrate.tw
中國駭客UAT-8302對南美洲、東南歐政府機關發動大規模APT攻擊

新聞中國APT駭客鎖定全球政府機關的情況,近年來陸續有資安公司與威脅情報團隊公布調查結果,最近有一個先後針對南美洲與東南歐政府機構的駭客組織,引起研究人員注意。思科威脅情報團隊Talos揭露中國駭客組織UAT-8302,相關活動至少可追溯到2024年底,當時他們針對南美洲政府機關發動攻擊,但從2025年開始,這些駭客轉移目標到東南歐國家。這些駭客在成功入侵受害組織後,他們就會使用自製的惡意程式,其…

虛擬光碟機軟體DAEMON Tools Lite遭植入後門

新聞資安業者卡巴斯基(Kaspersky)週二(5/5)指出,他們在今年5月初發現免費版虛擬光碟機軟體DAEMON Tools Lite遭植入惡意程式,可用來下載後續惡意酬載,受影響版本涵蓋今年4月8日發行的12.5.0.2421至最新的12.5.0.2434。DAEMON Tools是由AVB Disc Soft所開發的老牌虛擬光碟機與光碟映像檔工具,主要用於在Windows電腦上掛載ISO等光…

Google調整Android與Chrome漏洞獎勵,降低部分獎金並取消加碼

新聞Google調整Android與Google裝置VRP,以及Chrome VRP這兩項漏洞獎勵計畫,保留零點擊完整攻擊鏈與瀏覽器程序完整攻擊鏈等高階獎勵,但降低部分獎金並取消特定加碼項目,同時把獎勵與審查重點放在較難由AI自動化工具找出的高影響漏洞。Android漏洞保留最高150萬美元獎勵級距,適用於零點擊完整攻擊鏈,且能攻陷Pixel Titan M2安全晶片並具持續性的漏洞,若同樣是零點…

OpenAI公布GPT-5.5 Instant,降低幻覺,減少嚕嗦、提升個人化回應

新聞OpenAI週二(5/5)公布輕量模型GPT-5.5 Instant,強調較前代模型降低一半幻覺,回應更簡潔。此外也可利用過去對話或連結Gmail來提升個人化回應。GPT-5.5 Instant旨在取代5.3 Instant,大幅提升事實準確率、數理與視覺分析能力更強、回答也更簡練,能協助日常所有任務。根據OpenAI公司內部的測試,新模型在醫學、法律和財務等關鍵領域上的回應幻覺比GPT-5.…

Linux核心漏洞Copy Fail可突破Kubernetes防護機制

新聞資安公司Theori上週揭露嚴重性達到7.8分的Linux核心弱點Copy Fail,此漏洞可被用於本機權限提升(LPE),已被登記為CVE-2026-31431列管,由於該漏洞影響2017年以後發行的所有Linux版本,因此格外受到重視,繼微軟警告攻擊者可能藉此滲透雲端Linux工作負載與Kubernetes叢集後,有開發人員指出,此漏洞能直接突破Kubernetes的預設防護機制。荷蘭De…

【臺灣資安大會直擊】看不見的國土保衛戰,調查局長陳白立揭開臺灣「第五領域」的資安攻防全貌

新聞當全球地緣政治與數位科技高度交織,國家安全的定義,也正在被重新改寫。過去,人們談論國土防衛,多半聚焦於陸、海、空與太空;但在政府治理、金融交易、交通運輸、醫療系統與產業供應鏈全面數位化後,虛擬空間已不再只是技術延伸,而是國家主權與社會運作不可分割的一部分。在「臺灣資安大會CYBERSEC 2026」主題演講中,法務部調查局長陳白立以「全社會韌性:調查局在資安領域扮演的關鍵角色」為題,完整揭示臺…

駭客冒充甫推出的DeepSeek V4散布惡意軟體

新聞4月24日中國AI公司深度求索(DeepSeek)發布新一代語言模型DeepSeek V4,然而駭客也假借該模型的名義,向使用者散布惡意程式。微軟威脅情報團隊於職場社群網站LinkedIn提出警告,他們在DeepSeek V4推出的數個小時之後,看到有人假冒此模型的名義設置GitHub儲存庫,導致有使用者下載了竊資軟體Vidar與惡意代理伺服器程式GhostSocks。對此,GitHub已關閉…

中國駭客濫用OpenClaw自動化串接攻擊流程,後端記錄逾4.5萬次漏洞利用嘗試

新聞資安業者SOCRadar揭露中國駭客使用自動化攻擊與資料蒐集基礎設施,透過OpenClaw與代號paperclip的集中式後端,將偵察、漏洞利用、憑證蒐集、後門部署與金流驗證串接成自動化流程。研究人員表示,其後端資料顯示該基礎設施記錄約4.5萬次漏洞利用嘗試,也會追蹤惡意酬載執行與命令驗證結果,讓攻擊者能掌握從漏洞利用到金流驗證的流程。OpenClaw是一套可自架的AI代理閘道,可連接聊天介面…

新網釣攻擊手法ConsentFix v3能自動化攻擊Azure環境

新聞去年12月,經營瀏覽器防護的資安公司Push Security揭露網釣攻擊手法ConsentFix,此手法結合了ClickFix社交工程與OAuth同意授權的釣魚,目的是挾持使用者的微軟帳號。由於ConsentFix的攻擊流程都在瀏覽器進行,不需像ClickFix接觸端點電腦的作業系統,而不易被偵測及封鎖,當時俄羅斯駭客APT29將其用於實際攻擊。然而,近期駭客發展出新的ConsentFix變…