新聞本日新聞焦點 ● 中國駭客透過AI代理於泰國財政部從事網路間諜活動 ● 勒索軟體Clop滲透Windchill與FlexPLM並向用戶寄勒索信 ● 勒索軟體Chaos打造將C2藏在瀏覽器的木馬程式msaRAT ● Google緊急修補4個Chrome 150高風險漏洞 ● 數發部公布網路詐騙查詢網執行成果 資安新聞總覽 AI代理Hermes執行自主攻擊,中國駭客以此在泰國財政部從事網路間諜活動…
業界新聞
新聞Python套件索引服務PyPI開始拒絕向發布超過14天的套件版本新增檔案,避免專案發布憑證或自動化流程遭入侵後,攻擊者向長期穩定的舊版本加入惡意程式。PyPI表示,目前尚未發現這種攻擊方式遭實際利用,但在此之前並無技術限制阻止這種做法。 一個Python套件版本通常包含多個檔案,除了原始程式碼,也可能提供適用於不同作業系統、處理器架構或Python版本的預先建置套件。過去維護者發布版本後,仍…
OPINION The best way to bust out of jail is not to get locked up in the first place. There are options once you're inside, legal and illegal, and all are complicated, time-consuming, and probably won'…
What frightens a seasoned IT professional? A screen streaked with unidentified fluid? An error message that only hints at what has gone wrong behind the scenes? Roller coasters are not scary. Nausea-i…
新聞AI程式開發代理人Devin的開發商Cognition上周四(7/23)宣布,已收購簡訊AI助理Poke的開發商The Interaction Company of California,計畫把Poke主動聯絡使用者、持續追蹤任務及較像朋友的對話方式導入Devin。雙方並未公布交易金額,但TechCrunch報導,這筆交易對The Interaction Company的估值超過1億美元。 今…
Google has created a new taxonomy to describe cybercrime outfits, seemingly abandoning a Microsoft-led effort to create consistent names. The Big G announced its new schema on Saturday in a post that …
新聞微軟Active Directory憑證服務(AD CS)存在名為Certighost的權限提升漏洞,在研究人員測試的特定配置下,持有一般網域帳號的攻擊者可誘使憑證授權單位簽發帶有網域控制站身分資訊的憑證,藉此冒充網域控制站,取得網域內的帳號機密。該漏洞編號為CVE-2026-54121,微軟已於7月14日發布更新修補。 AD CS是微軟用於企業網域的數位憑證服務,可替使用者及電腦簽發身分憑證…
新聞一般而言,駭客為了隱匿C2通訊,最常見的其中一種作法,就是濫用合法的雲端服務來建立通訊,以這些服務的合法流量來掩蓋非法活動。現在有駭客團體採用全新的手法來達到目的,引起研究人員的注意。 思科威脅情報團隊Talos揭露遠端存取木馬(RAT)msaRAT,此惡意程式以Rust打造而成,採用執行環境Tokio實作C2通訊,攻擊者可透過瀏覽器遠端執行任意程式碼(RCE)。Talos強調,雖然駭客在ms…
WHO, ME? Mistakes happen, and when readers of The Register make them, we like to share those tales of woe in a Monday column we call "Who, Me?" It's our guide on how not to get ahead in the modern wor…
新聞微軟上周五(7/24)發布《開放權重與美國AI領導地位》聯合公開信,呼籲美國決策者支持開放權重AI模型,避免過早限制可供下載的模型。目前連署者包括Meta、微軟、Nvidia、OpenAI、Google、IBM、AMD、GitHub、Hugging Face及Linux基金會等業者與組織。 開放權重模型是指開發商允許外界下載訓練完成的AI模型,在自己的設備上執行或調整,但不一定公開訓練資料及完…
新聞Anthropic上周五(7/24)推出Claude Opus 5,主打程式設計、知識工作及電腦操作等日常任務,效能接近前沿模型Claude Fable 5,但使用成本僅約一半。Opus 5即日起成為Claude Max方案的預設模型,也是Claude Pro方案提供的最強模型。 Anthropic目前依效能、成本及用途,將Claude模型分為Mythos、Fable、Opus、Sonnet及…
新聞三年前烏克蘭電腦緊急應變團隊(CERT-UA)揭露俄羅斯駭客UAC-0099的攻擊行動,後續資安公司Deep Instinct公布進一步的調查結果,指出駭客的主要目標是境外公司的烏克蘭員工,透過多種管道在受害電腦植入惡意程式LonePage,其中一種是WinRAR已知漏洞CVE-2023-38831。如今CERT-UA指出,這些駭客手法出現了顯著變化。 7月21日CERT-UA表示,他們近日發…
新聞去年聲稱從許多企業組織的Oracle E-Business Suite(EBS)竊得大批資料的勒索軟體駭客Clop(FIN11、Lace Tempest、Graceful Spider),近期發動新一波攻擊,並向許多企業組織寄送勒索信的情形。 資料外洩情資平臺eCrime.ch與威脅情報公司Defused Cyber聯手,於勒索軟體威脅情報共享社群Ransom-ISAC發布警告,他們從7月20…
新聞WordPress開發團隊宣布,React 19不會納入WordPress 7.1,該版本將繼續使用React 18.3。團隊先前曾在Gutenberg外掛中短暫啟用React 19,但測試發現,新舊React版本之間的互動,以及部分外掛使用React的方式,會引發未預期的相容問題,因此撤回這項變更,並需要較長的測試期,持續改善及調整相容層。 React是許多WordPress區塊、編輯器擴充…
The 13th flight of SpaceX’s Starship made it off the launchpad on Friday and ticked off just about everything on the company’s to-do list. After delays and engine replacements, Elon Musk’s colosso-lau…
新聞威脅情報公司Group-IB揭露中國駭客組織JadeProx的攻擊活動,這些駭客曾入侵越南醫院的醫療影像系統、馬來西亞外交部、香港教育機構,並在拉丁美洲從事網釣,範圍包含宏都拉斯國會與委內瑞拉市政稅務系統。上述活動的最終目標,都是在受害組織植入惡意程式載入工具TriBack Loader,以便傳遞後續的攻擊工具,包括C2框架AdaptixC2與後門程式Beagle。其中,委內瑞拉的釣魚網站模擬…
新聞端點資安業者SentinelOne旗下研究團隊SentinelLabs,依據先前分析破壞型惡意程式Fast16的實際調查流程,測試頂尖AI模型能否自主完成多階段逆向工程。Fast16是針對Windows平臺的破壞型惡意程式,可竄改用於模擬核武器物理行為的高精度工程求解軟體程式碼,進而干擾模擬結果。 SentinelLabs將這項調查重建為8階段評測,要求模型在無法連線至外部網路的沙箱環境中,使…
新聞由通訊軟體業者Sangoma維護的開源IP電話交換機管理平臺FreePBX,於7月17日發布兩則安全公告,揭露兩項尚未取得CVE編號的漏洞,CVSS風險分數皆為9.3,屬於重大(Critical)風險。未經身分驗證的遠端攻擊者可執行任意系統指令,或竄改管理員帳號,進而在未通過身分認證的狀況下,也能遠端存取系統。 其中一項漏洞存在於FreePBX 17的使用者控制面板(User Control …
新聞隨著AI代理、微服務及雲端自動化應用日益普及,企業內的非人類身分(Non-Human Identity,NHI)也隨之增加。這類身分可在無人介入的情況下完成身分驗證,並取得存取系統資源的權限,讓傳統以員工帳號為核心的管理方式面臨挑戰。推動雲端資安最佳實務的非營利組織雲端安全聯盟(Cloud Security Alliance,CSA)提出NHI的分類與治理方法。 依據身分代表的對象,CSA將N…
新聞面對無孔不入的數位詐騙,單打獨鬥已不足以應對。數位發展部近日公布「網路詐騙通報查詢網」上線近兩年來的最新成果,不僅通報件數正式突破百萬大關,跨部會聯手成功下架逾50萬件詐騙訊息,更揭露已有8名熱心民眾單人通報均達1萬件以上,展現出「拒絕旁觀、主動挺身」的關鍵力量,同時公開廣告生態系的公私協力防詐新進展。 數發部部長林宜敬表示:「網路詐騙通報查詢網每一筆通報資訊的背後,都是一位願意挺身而出的民眾…