Skip to main content

業界新聞

@it-industry-news@baudrate.tw
新型WebRTC刷卡側錄程式現身,繞過CSP等防護機制

新聞資安公司Sansec近日警告,資安漏洞PolyShell已出現攻擊行動,近六成的電商平臺Adobe Commerce與Magento被上傳惡意PHP程式,如今有人疑似將這個漏洞用於線上交易的卡片側錄攻擊。Sansec揭露新型態的金融卡側錄惡意程式(skimmer)活動,與過往側錄活動最大的不同在於,攻擊者運用點對點通訊機制Web Real-Time Communication(WebRTC)來…

多家WAF業者協助緩解React2Shell,防禦挑戰浮現、用戶修補亦是關鍵

新聞在今年3月舉行的DEVCORE年度研討會中,壓軸演說揭露臺灣有研究人員參與React2Shell漏洞因應,他們的參與,也讓我們注意到有IT廠商為了提升自保能力,而公開號召更多資安研究人員一起幫忙,促成更廣泛的資安聯防。在講者的故事中,大家才知道這項合作並非理所當然,而是雲端平臺業者Vercel用100萬美元獎勵徵求全球頂尖資安專家挑戰其WAF(網站應用程式防火牆),希望搶先找出攻擊者可能繞過資…

ARC-AGI-3互動推理基準上線,人類可全解但主流AI得分卻不到1%

新聞ARC Prize基金會發布ARC-AGI系列第一個互動式推理基準ARC-AGI-3,和前兩代以靜態題目為主的設計不同,ARC-AGI-3改以陌生的回合制環境,測試AI代理系統在互動過程中的探索、判斷目標、建立環境模型與規畫行動能力。官方指出,ARC-AGI-3所有環境都已驗證可由人類完整解出,但截至2026年3月,現階段主要的AI系統在該基準上的整體分數仍低於1%。ARC-AGI-3的形式比…

伊朗勒索軟體Pay2Key入侵美國醫療機構,3小時內加密所有檔案

新聞美伊軍事衝突於2月底爆發,有伊朗勒索軟體駭客發動新一波攻擊,藉此從事破壞。資安公司Halcyon與Beazley Security聯手揭露,與伊朗有關的勒索軟體Pay2Key近期再度活躍,攻擊行動隨著地緣政治緊張局勢升溫而增加,顯示其運作與國家利益高度相關。兩家資安公司看到這些駭客於2026年2月底,發起一起針對美國醫療機構的攻擊事件,駭客入侵並取得管理員帳號存取權,潛伏數日才部署勒索軟體,並…

【資安日報】3月26日,Google宣布將在2029年完成PQC遷移

新聞Google要在2029年完成PQC遷移,Android 17率先導入系統層PQCGoogle於3月25日(週三)宣布,計畫在2029年完成後量子密碼學(PQC)的遷移,並將於Android 17中整合美國國家標準暨技術研究院(NIST)所提出的PQC數位簽章標準ML-DSA。Google表示,此次提出2029年遷移時程,是基於近年量子運算硬體發展、量子錯誤修正技術,以及量子分解資源估算等進展…

微軟SharePoint高風險漏洞CVE-2026-20963遭實際利用,CISA列入KEV清單

新聞美國網路安全暨基礎設施安全局(CISA)將微軟SharePoint漏洞CVE-2026-20963列入已知遭利用漏洞(KEV)清單。微軟已於1月13日發布安全更新修補此漏洞,但CISA在3月18日將其列入KEV,代表已有遭實際利用的證據,企業應提高修補與資產盤點優先度。CVE-2026-20963為Microsoft SharePoint反序列化不可信任資料漏洞,影響SharePoint Se…

川普公布PCAST首波名單,矽谷科技巨頭入列

新聞美國白宮週三(3/25)宣布,總統川普(Donald Trump)任命總統科學與技術顧問委員會(President's Council of Advisors on Science and Technology,PCAST)的首批成員,由Craft Ventures創辦人David Sacks與前白宮科技政策顧問Michael Kratsios共同擔任主席。首波名單共計13名,涵蓋多位科技產業…

Google提出TurboQuant方法,大幅降低LLM的KV快取與向量搜尋記憶體占用

新聞Google研究團隊發表TurboQuant,將這套量化方法應用於大型語言模型的KV快取與向量搜尋壓縮。該研究要解決的問題,在於高維向量在推論與檢索過程中占用大量記憶體,進一步推升快取與相似度搜尋成本。TurboQuant不是單一量化步驟,Google將其拆成兩個關鍵組件來說明,先以PolarQuant負責主要壓縮,再用1位元的Quantized Johnson-Lindenstrauss,也…

駭客瞄準MS SQL Server部署ICE Cloud Scanner

新聞南韓資安業者AhnLab發現Microsoft SQL Server今年初遭到駭客鎖定,並利用合法工具在系統內植入掃描工具ICE Cloud Client。研究人員發現的駭客組織被稱為Larva-26002。該組織2024年一月被發現散布Trigona和Mimic勒索軟體、利用MS-SQL伺服器的BCP(Bulk Copy Program)公用程式駭入系統、或安裝AnyDesk、Teramin…