Skip to main content

業界新聞

@it-industry-news@baudrate.tw
Hugging Face事故出現新進展,OpenAI模型利用Artifactory零時差漏洞突破測試環境

新聞7月中旬AI模型開發與託管平臺Hugging Face透露遭到自主AI代理攻擊,導致雲端與叢集憑證遭竊,事隔數日,OpenAI承認是旗下正在進行資安能力評估的模型所引起,本週Hugging Face公布整起事故發生的過程,同一天有一家資安廠商透露,OpenAI模型為了逃脫測試環境,利用了他們產品的零時差漏洞來達到目的。 7月27日JFrog發布部落格文章指出,受測模型於從OpenAI內部建置的…

【資安日報】7月29日,微軟說明AD CS Certighost權限提升漏洞修補詳情

新聞本日新聞焦點 ● 微軟進一步說明AD CS Certighost權限提升漏洞修補詳情 ● Hugging Face公布AI代理人入侵始末 ● Java JSON函式庫Fastjson重大RCE漏洞已遭實際利用 ● 奧義智慧揭露代理式AI的關鍵風險 ● 印度第二大公營行庫Bank of Baroda遭駭 資安新聞總覽 微軟對AD CS Certighost權限提升漏洞修補提出進一步說明,建議企業…

GPU加速放大老舊IPMI協定風險,逾2.4萬個BMC洩漏資料可供離線破解密碼

新聞資安業者Lava掃描發現,網際網路上有36,872個伺服器IPMI管理介面直接對外開放,其中24,650個會在使用者登入前,回傳由密碼產生的驗證資料。攻擊者可利用已知漏洞CVE-2013-4786,將資料帶回自己的電腦猜測密碼,而弱密碼及格式固定的出廠密碼,在GPU協助下可能遭到破解。 IPMI是用於遠端管理實體伺服器的協定,通常由主機板上的基板管理控制器(BMC)提供。管理人員可透過BMC開…

Anthropic稱Claude找出密碼演算法弱點,削弱後量子簽章HAWK

新聞Anthropic周二(7/28)公布研究,表示Claude Mythos Preview找到後量子數位簽章演算法HAWK的數學弱點,能大幅降低破解所需運算量;Claude也改進針對簡化版AES加密演算法的攻擊方法,使速度較先前最佳方法提升200至800倍。不過,兩項成果目前皆未影響正式運作的系統。 HAWK為美國國家標準暨技術研究院(NIST)後量子數位簽章標準化計畫的第三輪候選演算法之一,…

討論區軟體vBulletin重大漏洞PoC公開,未登入也能在伺服器執行程式碼

新聞討論區軟體vBulletin修補重大遠端程式碼執行漏洞CVE-2026-61511。攻擊者不需要帳號,便可能透過公開的網頁功能送入特製資料,在伺服器執行任意PHP程式碼。漏洞影響vBulletin 5.0.0至5.7.5,以及6.0.0至6.2.1,vBulletin 6.2.2已修補這項漏洞。資安研究員Egidio Romano也已在個人網站Karma(In)Security公開概念驗證程式…

導入多代理運作架構,安碁揭露自研AI系統2026最新發展

新聞去年底安碁資訊(ACSI)首度揭露自行發展的生成式AI模型CyberSage,以及代理型AI平臺安答系統(Anda),並介紹其大幅領先GPT-4o-mini的高精準度與成本效率。 今年3月該公司在新發布的114年度年報,也特別介紹這套AI系統的發展近況,例如,安答設置在安碁資訊營運的雲端資安監控服務Cloud SOC之上,導入多個AI代理組成的系統架構,並以AI SecOps Agent為核心…

蘋果推出硬體租賃服務Apple Upgrade

新聞蘋果周二(7/28)在美國推出硬體租賃服務Apple Upgrade,讓消費者按月租用iPhone、iPad、Mac及Apple Watch。服務由金融科技業者Klarna提供,使用者可透過蘋果線上商店、Apple Store App及美國實體門市申請。 iPhone及Apple Watch可選擇12或24個月租期,Mac與iPad則為24或36個月。依蘋果公布的租賃價格,iPhone每月17…

印度第二大公營行庫Bank of Baroda遭駭,疑外洩1TB業務資料

新聞印度第二大公立銀行Bank of Baroda本周公告,一名員工電子郵件帳號被駭導致公司部分資料外洩。研究人員相信可能有客戶個資及業務文件等高達1TB機密營運資料落入駭客手中。 Bank of Baroda表示,攻擊者透過被駭的員工電子郵件帳號存取公司部分資料。完整調查仍在進行中,但銀行核心系統未受影響。 這家銀行是在研究人員發現代號「leak-king-F」的駭客上週於暗網公布相關資料後,才…

勒索軟體停用端點防護手法普及,最快不到一小時部署勒索軟體

新聞反勒索軟體業者Halcyon近期回顧2026年第2季勒索軟體活動,指出停用端點偵測與回應(EDR)等安全產品的手法,已從少數勒索軟體集團採用的特殊攻擊手法,逐漸成為勒索軟體生態系的標準作業程序。部分勒索軟體集團也持續縮短入侵時間,並將AI導入攻擊環節。 Halcyon統計,2026年第2季共有89個活躍勒索軟體集團,合計宣稱攻擊1,988個受害組織,遍及101個國家。宣稱攻擊數量雖較前一季減少…

CREST推出AI輔助資安服務認證,納入AI治理與滲透測試要求

新聞國際資安認證組織CREST於7月28日推出AI輔助資安服務認證,讓資安服務業者透過獨立審查,證明其在提供資安服務時,能以負責任方式使用AI,並落實治理、監督及透明度要求。 隨著資安業者將AI用於滲透測試、弱點分析、報告製作及工作流程自動化,企業客戶、監管機關及採購團隊也開始要求資安服務業者提出獨立證明,說明其AI輔助服務是否具備安全性、透明度及專業治理機制。CREST調查顯示,69%的滲透測試…