Skip to main content

業界新聞

@it-industry-news@baudrate.tw
【資安日報】4月17日,APT41鎖定4大雲端環境搜刮憑證與權杖

新聞中國駭客APT41使用惡意程式搜刮雲端憑證,範圍涵蓋AWS、GCP、Azure、阿里雲資安公司Breakglass指出,他們發現APT41近期打造的ELF後門程式,鎖定建置在AWS、GCP、Azure、阿里雲的Linux雲端工作負載,該後門程式使用郵件通訊協定SMTP常用的25埠建立C2通訊,收集雲端服務供應商的憑證與中繼資料,然後將竊得資料傳送到3個冒充阿里巴巴的網域,這些主機架設於阿里雲新…

Claude Opus 4.7強化開發與影像處理,資安能力刻意低於Mythos模型

新聞Anthropic正式發布Claude Opus 4.7,主打高難度軟體工程任務的自主完成能力,以及更高解析度的影像處理能力。Anthropic也表示,該模型在訓練階段曾嘗試降低網路安全能力,並先在這類能力較Claude Mythos Preview低的模型上測試新的資安防護措施。Opus 4.7能夠處理過去需要人類密切監督的複雜、長時間執行任務,並在回報結果前自行設計驗證方式檢查輸出正確性。…

歐盟即將推出線上年齡驗證App,可確保隱私完成驗證

新聞歐盟宣布年齡驗證應用程式已經開發完成,將可提供用戶在不暴露個人資料下證明年齡,藉此避免未成年人接觸不適宜內容。歐盟主席Ursula von der Leyen昨日公布,該應用程式將遵守歐盟《數位服務法》,規範線上平臺包括限制色情、賭博及酒精相關內容的存取,並防範未成年人接觸到這些內容。目前年齡驗證App技術上已經就緒,很快就能上架供下載。屆時用戶可從應用程式商店下載該應用程式,使用身分證明(如…

美國醫學期刊研究顯示AI早期診斷錯誤率逾80%

新聞美國醫學期刊JAMA Network Open於本週發布的研究指出,現成大型語言模型(Large Language Models, LLMs)在臨床推理中仍存在明顯限制,特別是在早期的鑑別診斷階段,錯誤率普遍超過80%。JAMA Network Open為美國醫學會(American Medical Association,AMA)旗下的開放取用醫學期刊,採同儕審查機制,在醫學界具一定權威性。…

Anthropic MCP協定遭揭存在設計缺陷,MCP伺服器可被誘導執行任意命令

新聞資安公司OX Security指出,由Anthropic主導開發的開放標準MCP(Model Context Protocol)在架構設計上存在系統性風險,攻擊者可藉由其STDIO傳輸介面,在MCP伺服器上執行任意作業系統命令,進而取得敏感資料、API金鑰及對話紀錄,研究團隊已針對受影響的下游專案揭露10個以上高風險與重大等級CVE。Anthropic的回應則將相關行為視為預期設計,未修改協定…

思科修補Webex重大非授權存取漏洞

新聞思科本週釋出安全更新,修補視訊會議產品Webex一個能讓駭客存取並冒充合法用戶的漏洞。編號CVE-2026-20184的漏洞是位於Cisco Webex Services控制臺Control Hub的單一簽入(single-sign-on,SSO)整合,可讓未經驗證的遠端攻擊者假冒該服務中的任何用戶。Cisco Webex Services為雲端版本,在被配置成使用信任錨點進行單一登入(SSO…

駭客公布McGraw-Hill逾100GB資料

新聞在日前發出警告後,駭客組織昨日公布了知名教育出版商麥格羅希爾(McGraw-Hill)約100GB的內部資料。上週一個駭客組織宣稱取得知名教育出版商麥格羅希爾(McGraw-Hill)Salesforce資料4,500萬筆紀錄,威脅該出版社若未聯繫,將把資料公布網上。Have I Been Pwned昨日發現,麥格羅希爾超100GB的資料已被公開,當中包含多個站點的1350萬筆電子郵件信箱,以…

漏洞數暴增263%,NIST縮減CVE分析範圍轉向風險優先

新聞美國國家標準暨技術研究院(NIST)週三(4/15)宣布,因應CVE(Common Vulnerabilities and Exposures,通用漏洞揭露)數量在2020年至2025年間暴增263%,將調整其國家漏洞資料庫(National Vulnerability Database,NVD)的運作模式,不再對所有漏洞進行完整分析與評分,改採風險優先機制,僅針對已被利用或關鍵系統相關漏洞進…

研究人員對微軟回應BlueHammer感到失望,公布新的Microsoft Defender零時差漏洞RedSun

新聞4月上旬研究員Chaotic Eclipse疑似對微軟通報漏洞的流程不滿,公布資安漏洞BlueHammer,後續有資安專家與資安公司證實這個漏洞確實存在,並指出問題與內建防毒軟體Microsoft Defender的更新機制有關,攻擊者若是成功利用,能取得SYSTEM權限,微軟在本月例行更新(Patch Tuesday)登記為CVE-2026-33825進行修補。如今該名研究員想要繼續表達不滿…

Adobe發表Firefly AI Assistant,可跨Photoshop等多款應用執行多步驟創作流程

新聞Adobe發表Firefly AI Assistant,該新功能由代理驅動,提供對話式操作介面。使用者以自然語言描述想要的成果,由代理在背後跨Photoshop、Premiere、Lightroom、Illustrator、Express與Firefly等Creative Cloud應用程式協調並執行多步驟工作流程,最終輸出仍保有Adobe原生檔案格式,後續可繼續編輯。使用者透過單一對話介面描…

Marimo重大漏洞遭利用,駭客透過Hugging Face散布惡意軟體NKAbuse

新聞4月8日Python資料分析工具Marimo開發團隊揭露重大漏洞CVE-2026-39987(CVSS v4.0風險評為9.3分),資安公司Sysdig於10小時後首度看到漏洞利用活動,如今他們提出警告,已有多起漏洞利用攻擊出現。Sysdig指出,他們在4月11日至14日,總共看到有11個IP位址發動662起攻擊,包括反向Shell、擷取憑證與DNS資訊,以及利用竊得憑證橫向移動,駭入資料庫系…

OpenAI Codex macOS版App加入電腦工具使用功能,能上網、打字、生成圖片

新聞因應Anthropic Claude Code挑戰,OpenAI本週宣布更新Codex macOS版App,加入背景使用電腦工具的功能,不再只能撰寫程式,可理解螢幕、上網和生成圖片,幾乎什麼都能做。Codex並且大幅提升自動化與記憶能力,為開發人員提供更多協助。透過加入背景電腦工具使用能力,Codex現在不只能幫忙寫程式。它能理解螢幕上內容、能以滑鼠點擊App或打字。現在在Mac電腦上多個代理…

AI Mode進駐Chrome,瀏覽器AI競爭升溫

新聞Google週三(4/16)宣布將AI Mode整合進Google Chrome,讓原本存在於搜尋中的對話式AI能力直接進入瀏覽器使用流程。用戶在瀏覽網頁時可即時提問、比較資訊並延伸查詢,無需反覆切換分頁。此舉顯示Google正將AI從搜尋結果頁推向瀏覽器核心場景,迎戰微軟於Microsoft Edge中導入Copilot的策略。AI Mode是Google在搜尋中推出的生成式AI模式,起源於…