Skip to main content

業界新聞

@it-industry-news@baudrate.tw
【資安日報】7月27日,泰國財政部驚傳遭中國駭客濫用AI從事自動化攻擊

新聞本日新聞焦點 ● 中國駭客透過AI代理於泰國財政部從事網路間諜活動 ● 勒索軟體Clop滲透Windchill與FlexPLM並向用戶寄勒索信 ● 勒索軟體Chaos打造將C2藏在瀏覽器的木馬程式msaRAT ● Google緊急修補4個Chrome 150高風險漏洞 ● 數發部公布網路詐騙查詢網執行成果 資安新聞總覽 AI代理Hermes執行自主攻擊,中國駭客以此在泰國財政部從事網路間諜活動…

PyPI替套件版本設14天上傳期限,降低舊版遭植入惡意檔案風險

新聞Python套件索引服務PyPI開始拒絕向發布超過14天的套件版本新增檔案,避免專案發布憑證或自動化流程遭入侵後,攻擊者向長期穩定的舊版本加入惡意程式。PyPI表示,目前尚未發現這種攻擊方式遭實際利用,但在此之前並無技術限制阻止這種做法。 一個Python套件版本通常包含多個檔案,除了原始程式碼,也可能提供適用於不同作業系統、處理器架構或Python版本的預先建置套件。過去維護者發布版本後,仍…

Cognition收購簡訊AI助理Poke,將主動互動能力導入Devin

新聞AI程式開發代理人Devin的開發商Cognition上周四(7/23)宣布,已收購簡訊AI助理Poke的開發商The Interaction Company of California,計畫把Poke主動聯絡使用者、持續追蹤任務及較像朋友的對話方式導入Devin。雙方並未公布交易金額,但TechCrunch報導,這筆交易對The Interaction Company的估值超過1億美元。 今…

微軟AD CS漏洞Certighost可讓低權限帳號冒充網域控制站

新聞微軟Active Directory憑證服務(AD CS)存在名為Certighost的權限提升漏洞,在研究人員測試的特定配置下,持有一般網域帳號的攻擊者可誘使憑證授權單位簽發帶有網域控制站身分資訊的憑證,藉此冒充網域控制站,取得網域內的帳號機密。該漏洞編號為CVE-2026-54121,微軟已於7月14日發布更新修補。 AD CS是微軟用於企業網域的數位憑證服務,可替使用者及電腦簽發身分憑證…

勒索軟體Chaos打造惡意程式msaRAT,將C2通道隱藏在瀏覽器處理程序進行掩護

新聞一般而言,駭客為了隱匿C2通訊,最常見的其中一種作法,就是濫用合法的雲端服務來建立通訊,以這些服務的合法流量來掩蓋非法活動。現在有駭客團體採用全新的手法來達到目的,引起研究人員的注意。 思科威脅情報團隊Talos揭露遠端存取木馬(RAT)msaRAT,此惡意程式以Rust打造而成,採用執行環境Tokio實作C2通訊,攻擊者可透過瀏覽器遠端執行任意程式碼(RCE)。Talos強調,雖然駭客在ms…

Meta、微軟、OpenAI等力挺開放權重AI模型,籲美國避免過早限制

新聞微軟上周五(7/24)發布《開放權重與美國AI領導地位》聯合公開信,呼籲美國決策者支持開放權重AI模型,避免過早限制可供下載的模型。目前連署者包括Meta、微軟、Nvidia、OpenAI、Google、IBM、AMD、GitHub、Hugging Face及Linux基金會等業者與組織。 開放權重模型是指開發商允許外界下載訓練完成的AI模型,在自己的設備上執行或調整,但不一定公開訓練資料及完…

Anthropic推出Claude Opus 5,效能接近Fable 5、使用成本減半

新聞Anthropic上周五(7/24)推出Claude Opus 5,主打程式設計、知識工作及電腦操作等日常任務,效能接近前沿模型Claude Fable 5,但使用成本僅約一半。Opus 5即日起成為Claude Max方案的預設模型,也是Claude Pro方案提供的最強模型。 Anthropic目前依效能、成本及用途,將Claude模型分為Mythos、Fable、Opus、Sonnet及…

冒牌Notepad++外掛被用於散布惡意程式

新聞三年前烏克蘭電腦緊急應變團隊(CERT-UA)揭露俄羅斯駭客UAC-0099的攻擊行動,後續資安公司Deep Instinct公布進一步的調查結果,指出駭客的主要目標是境外公司的烏克蘭員工,透過多種管道在受害電腦植入惡意程式LonePage,其中一種是WinRAR已知漏洞CVE-2023-38831。如今CERT-UA指出,這些駭客手法出現了顯著變化。 7月21日CERT-UA表示,他們近日發…

勒索軟體Clop鎖定Windchill與FlexPLM的重大漏洞,企圖竊取資料及勒索

新聞去年聲稱從許多企業組織的Oracle E-Business Suite(EBS)竊得大批資料的勒索軟體駭客Clop(FIN11、Lace Tempest、Graceful Spider),近期發動新一波攻擊,並向許多企業組織寄送勒索信的情形。 資料外洩情資平臺eCrime.ch與威脅情報公司Defused Cyber聯手,於勒索軟體威脅情報共享社群Ransom-ISAC發布警告,他們從7月20…

外掛相容問題未解,WordPress 7.1暫不升級React 19

新聞WordPress開發團隊宣布,React 19不會納入WordPress 7.1,該版本將繼續使用React 18.3。團隊先前曾在Gutenberg外掛中短暫啟用React 19,但測試發現,新舊React版本之間的互動,以及部分外掛使用React的方式,會引發未預期的相容問題,因此撤回這項變更,並需要較長的測試期,持續改善及調整相容層。 React是許多WordPress區塊、編輯器擴充…

中國駭客組織JadeProx利用惡意程式TriBack Loader攻擊政府與醫療機構

新聞威脅情報公司Group-IB揭露中國駭客組織JadeProx的攻擊活動,這些駭客曾入侵越南醫院的醫療影像系統、馬來西亞外交部、香港教育機構,並在拉丁美洲從事網釣,範圍包含宏都拉斯國會與委內瑞拉市政稅務系統。上述活動的最終目標,都是在受害組織植入惡意程式載入工具TriBack Loader,以便傳遞後續的攻擊工具,包括C2框架AdaptixC2與後門程式Beagle。其中,委內瑞拉的釣魚網站模擬…

AI自主分析惡意程式仍未成熟,逆向工程仍須專家監督

新聞端點資安業者SentinelOne旗下研究團隊SentinelLabs,依據先前分析破壞型惡意程式Fast16的實際調查流程,測試頂尖AI模型能否自主完成多階段逆向工程。Fast16是針對Windows平臺的破壞型惡意程式,可竄改用於模擬核武器物理行為的高精度工程求解軟體程式碼,進而干擾模擬結果。 SentinelLabs將這項調查重建為8階段評測,要求模型在無法連線至外部網路的沙箱環境中,使…

FreePBX修補兩項重大漏洞,攻擊者可遠端執行指令或接管管理員帳號

新聞由通訊軟體業者Sangoma維護的開源IP電話交換機管理平臺FreePBX,於7月17日發布兩則安全公告,揭露兩項尚未取得CVE編號的漏洞,CVSS風險分數皆為9.3,屬於重大(Critical)風險。未經身分驗證的遠端攻擊者可執行任意系統指令,或竄改管理員帳號,進而在未通過身分認證的狀況下,也能遠端存取系統。 其中一項漏洞存在於FreePBX 17的使用者控制面板(User Control …

非人類身分治理成企業新課題,CSA發布NHI治理報告

新聞隨著AI代理、微服務及雲端自動化應用日益普及,企業內的非人類身分(Non-Human Identity,NHI)也隨之增加。這類身分可在無人介入的情況下完成身分驗證,並取得存取系統資源的權限,讓傳統以員工帳號為核心的管理方式面臨挑戰。推動雲端資安最佳實務的非營利組織雲端安全聯盟(Cloud Security Alliance,CSA)提出NHI的分類與治理方法。 依據身分代表的對象,CSA將N…

拒絕旁觀!網路詐騙通報查詢網展現公私協力,8位熱心民眾通報破萬件,下一步聚焦廣告生態系聯防

新聞面對無孔不入的數位詐騙,單打獨鬥已不足以應對。數位發展部近日公布「網路詐騙通報查詢網」上線近兩年來的最新成果,不僅通報件數正式突破百萬大關,跨部會聯手成功下架逾50萬件詐騙訊息,更揭露已有8名熱心民眾單人通報均達1萬件以上,展現出「拒絕旁觀、主動挺身」的關鍵力量,同時公開廣告生態系的公私協力防詐新進展。 數發部部長林宜敬表示:「網路詐騙通報查詢網每一筆通報資訊的背後,都是一位願意挺身而出的民眾…