Skip to main content

業界新聞

@it-industry-news@baudrate.tw
勒索軟體Qilin利用Palo Alto Networks的VPN漏洞入侵

新聞5月底資安公司Palo Alto Networks提出警告,他們偵測到GlobalProtect身分驗證繞過漏洞CVE-2026-0257遭到利用的跡象,後續美國網路安全與基礎設施安全局(CISA)也掌握遭積極利用的證據,究竟攻擊者的身分為何,有資安公司指出,很可能是勒索軟體旗下的附屬團體所為。 資安公司Arctic Wolf指出,他們在6月調查多起勒索軟體Qilin的攻擊活動,其共通點在於,…

AWS Kiro漏洞可被網頁隱藏指令利用,繞過核准執行任意程式碼

新聞資安公司Kodem Security與Intezer的研究人員揭露,AWS代理式整合開發環境Kiro曾存在一項可繞過使用者核准機制的漏洞。攻擊者可在網頁或文件中藏入提示注入指令,誘使Kiro在未獲使用者同意下改寫MCP伺服器設定,並在開發者電腦上執行任意程式碼。漏洞現已修補,研究團隊也確認Kiro 0.11.130不再受影響。 Kiro可自行使用網頁擷取、檔案寫入及Shell命令等工具,執行高…

美國警告要制裁中國蒸餾美國模型的行為

新聞根據CNBC及TechCrunch報導,美國財政部長Scott Bessent周二(7/21)接受Fox Business節目《Mornings with Maria》訪問時表示,川普政府將調查中國AI業者是否以蒸餾方式竊取美國模型的智慧財產,若查證屬實,不排除對相關業者祭出制裁。 Bessent聲稱,美國已在多個中國AI模型中發現來自美國大型語言模型的浮水印,政府將於未來幾天或幾周內調查這些…

駭客利用多個SharePoint漏洞從事攻擊,部署Webshell並竊取IIS機器金鑰

新聞美國網路安全與基礎設施安全局(CISA)於7月14日提出警告,有人利用已知漏洞CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,對SharePoint伺服器發動大規模攻擊,呼籲所有用戶立即加強修補與資安監控作業,並確認SharePoint是否啟用反惡意軟體掃描介面(AMSI)整合功能。究竟發生了什麼樣的攻擊活動,後續有資安公司公布細節。 資安公司Rese…

微軟偕Mistral進駐歐洲主權AI雲基礎架構市場

新聞微軟和法國AI新創業者Mistral本周二(7/21)宣布價值數十億美元的合作,擴增Mistral在歐洲的AI基礎架構,Mistral最新模型也將加入微軟企業AI包括Foundry及Copilot平臺成員。 這項合作主軸是微軟主權雲(Microsoft Sovereign Cloud)透過和這家法國AI新創公司的合作,拓展在歐洲業務。在基礎架構層,微軟承諾投入數十億美元,協助Mistral在歐…

Hide My Email漏洞現已修補,Apple宣稱修補兩周後仍一度可查出真實信箱

新聞Apple的iCloud+隱藏電子郵件地址功能Hide My Email日前遭揭露存在隱私漏洞,目前問題已修補,外媒也已無法再次重現。不過,Apple曾表示已於7月3日完整解決問題,科技媒體AppleInsider卻在7月17日仍能從特定Hide My Email別名查出使用者的真實電子郵件地址,使漏洞是否在7月3日已全面修補出現疑問。 Hide My Email可替iCloud+訂閱者產生隨…

AWS計費系統使用錯誤單位價格資料,部分客戶收到數十億美元異常費用通知

新聞公有雲服務業者AWS於7月17日發布服務異常公告,指出成本總管(Cost Explorer)、計費與成本管理主控臺(Billing and Cost Management Console),以及成本與用量報告(Cost and Usage Report)所呈現的預估成本與用量資料有誤,並觸發不正確的預算及成本異常通知。TechCrunch報導,部分AWS客戶在帳務管理介面看到數百萬至數十億美元…

重大SharePoint漏洞被用於竊取機器金鑰

新聞上週美國網路安全與基礎設施安全局(CISA)警告最新一波SharePoint漏洞利用活動,駭客利用已知漏洞CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,後續CISA指出,另一個於7月修補的重大漏洞CVE-2026-58644也出現遭到利用的情形,如今有資安公司指出,他們看到微軟於7月例行更新(Patch Tuesday)公布的其他漏洞,也出現被用於實…

重大漏洞wp2shell已被用於實際攻擊,駭客上傳惡意外掛、搜刮管理員帳號、存取後臺

新聞近期WordPress開發團隊揭露的資安漏洞CVE-2026-63030(wp2shell)與CVE-2026-60137,傳出公開不久後就出現概念驗證攻擊程式碼(PoC),且被用於實際攻擊活動。 雲端資安公司Wiz指出,他們在WordPress公布漏洞不久,就看到有研究人員公開PoC,但大部分局限於對預設組態的WordPress進行SQL注入攻擊,並在搭配特定條件下能夠遠端執行任意程式碼(R…

超強大模型出現沙箱逃逸行為,OpenAI曾被迫暫時關閉

新聞OpenAI本周揭露,基於安全理由,曾暫時關閉了5月間解決了一個著名數學難題的內部正在開發的推理模型,原因是它為了能解決問題,多次試圖自執行的沙箱逃逸。 OpenAI於今年5月宣布內部一款通用推理模型(General-purpose reasoning model)成功推翻了離散幾何領域近80年的著名數學難題,是由匈牙利數學家Paul Erdős提出的平面單位距離猜想(Planar Unit …

Hugging Face遭駭案,OpenAI證實是自家模型所為

新聞OpenAI周二(7/21)證實日前Hugging Face遭AI代理人入侵的資安事件中,發動攻擊的是正在接受內部資安能力評估的OpenAI模型,包括GPT-5.6 Sol及一款能力更強、尚未發布的模型。這些模型為了完成ExploitGym測試,不僅突破OpenAI的隔離環境,最終還入侵Hugging Face正式環境,直接從資料庫取得測試答案。 Hugging Face上周曾揭露,一個自主A…

CIS更新安全設計指引,以開發活動紀錄評估軟體安全

新聞非營利資安組織網際網路安全中心(CIS)與安全軟體開發倡議組織SAFECode於7月9日發布《安全設計:軟體安全實務評估指引》1.1版(Secure by Design Version 1.1),協助開發組織及軟體使用者查核開發過程留下的佐證資料,評估安全設計與安全開發措施是否落實。 這份指引以美國國家標準暨技術研究院(NIST)的安全軟體開發框架(SSDF)為基礎,涵蓋軟體安全設計、安全開發…

雲林縣政府引進AI防詐模型,及早監控冒名在地農產品牌與首長詐騙

新聞為應對日益猖獗的網路詐騙,雲林縣政府警察局宣布正式導入「AI防詐監控模型」,針對冒用雲林縣各鄉鎮農會、在地優質農產品牌以及政府首長名義的網路社交工程與詐騙行為,建立及早預警的機制,目標是讓網路偽冒案件的處理模式,從「受害後處理偵辦」提前到「接觸前阻斷」。 雲林縣政府於7月15日正式簽署「AI主動防詐試辦計畫」合作備忘錄,由雲林縣長張麗善、警察局長黃富村,以及信任科技服務商Gogolook董事長…

惡意程式加密封裝服務Cruciferra以逾90種加密方式隱藏木馬及竊資軟體

新聞電子郵件安全業者Proofpoint揭露惡意程式加密封裝服務Cruciferra,指出多個網路犯罪組織已利用這項服務包裝並隱藏惡意酬載,再透過釣魚郵件散布遠端存取木馬及竊資軟體。 根據Proofpoint觀察,Cruciferra透過DLL側載執行,攻擊者會將藏有其程式碼的DLL檔案與執行檔一併放入ZIP等壓縮檔。使用者開啟執行檔後,系統便會載入這個DLL檔並啟動Cruciferra。接著,C…

尚無修補程式的Langflow重大漏洞已被實際利用

新聞隨著AI應用的普及,針對AI應用程式弱點的攻擊活動頻傳,其中一個近期常被針對的是圖像化大型語言模型開發工具Langflow,不時有資安公司警告出現漏洞利用活動,美國網路安全與基礎設施安全局(CISA)也數次掌握該工具資安漏洞遭到利用的證據,將其加入已遭利用的漏洞列表(KEV),然而這次遭到利用的弱點,是目前尚未有修補程式的零時差漏洞。 7月21日CISA指出,他們已掌握CVE-2026-077…

研究人員借助GPT5.6 Sol Ultra的力量找出WordPress重大漏洞wp2shell

新聞最近幾個月AI挖掘資安漏洞的能力大幅增加,在資安界引發話題,其中又以Anthropic推出的Claude Mythos最受到關注。不過,近期有研究人員利用其他的AI工具,在不到半天的時間找出相當危險的問題。 向WordPress開發團隊通報重大漏洞wp2shell(CVE-2026-63030)的資安公司Searchlight Cyber,在7月20日發布一篇部落格文章透露,他們借助OpenA…

【新加坡直擊】新一代急救培訓模式!新加坡樟宜醫院聯手IBM,結合MR和AI代理重現兒童急診現場

新聞去年4月,新加坡發生一起商店街大火,多達16名兒童和6名成人受傷緊急送醫。新加坡衛生部隔月召集了1,700人舉辦兒童大規模傷亡救助聯合演練。以服務成人病患為主的新加坡樟宜綜合醫院(CGH)也決定強化兒童大規模傷亡事件(Paediatric Mass Casualty Incident,MCI)的應變能力。 不過,要快速培訓出具備實戰能力的急診團隊並不容易,尤其是案例相對少見的兒童大規模傷亡情境…

美國警告甫修補的WordPress資安漏洞遭到利用

新聞上週WordPress開發團隊發布7.0.2、6.9.5、6.8.6版,以及測試版本7.1 beta2安全性更新,修補CVE-2026-63030(wp2shell)與CVE-2026-60137兩個漏洞,呼籲網站管理員要立即更新,如今這些漏洞傳出都被用於實際攻擊。 7月21日美國網路安全與基礎設施安全局(CISA)警告,他們掌握4個漏洞被積極利用的證據,將這些弱點列入已遭利用的漏洞名單(KE…