新聞5月底資安公司Palo Alto Networks提出警告,他們偵測到GlobalProtect身分驗證繞過漏洞CVE-2026-0257遭到利用的跡象,後續美國網路安全與基礎設施安全局(CISA)也掌握遭積極利用的證據,究竟攻擊者的身分為何,有資安公司指出,很可能是勒索軟體旗下的附屬團體所為。 資安公司Arctic Wolf指出,他們在6月調查多起勒索軟體Qilin的攻擊活動,其共通點在於,…
業界新聞
新聞資安公司Kodem Security與Intezer的研究人員揭露,AWS代理式整合開發環境Kiro曾存在一項可繞過使用者核准機制的漏洞。攻擊者可在網頁或文件中藏入提示注入指令,誘使Kiro在未獲使用者同意下改寫MCP伺服器設定,並在開發者電腦上執行任意程式碼。漏洞現已修補,研究團隊也確認Kiro 0.11.130不再受影響。 Kiro可自行使用網頁擷取、檔案寫入及Shell命令等工具,執行高…
新聞根據CNBC及TechCrunch報導,美國財政部長Scott Bessent周二(7/21)接受Fox Business節目《Mornings with Maria》訪問時表示,川普政府將調查中國AI業者是否以蒸餾方式竊取美國模型的智慧財產,若查證屬實,不排除對相關業者祭出制裁。 Bessent聲稱,美國已在多個中國AI模型中發現來自美國大型語言模型的浮水印,政府將於未來幾天或幾周內調查這些…
新聞美國網路安全與基礎設施安全局(CISA)於7月14日提出警告,有人利用已知漏洞CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,對SharePoint伺服器發動大規模攻擊,呼籲所有用戶立即加強修補與資安監控作業,並確認SharePoint是否啟用反惡意軟體掃描介面(AMSI)整合功能。究竟發生了什麼樣的攻擊活動,後續有資安公司公布細節。 資安公司Rese…
新聞微軟和法國AI新創業者Mistral本周二(7/21)宣布價值數十億美元的合作,擴增Mistral在歐洲的AI基礎架構,Mistral最新模型也將加入微軟企業AI包括Foundry及Copilot平臺成員。 這項合作主軸是微軟主權雲(Microsoft Sovereign Cloud)透過和這家法國AI新創公司的合作,拓展在歐洲業務。在基礎架構層,微軟承諾投入數十億美元,協助Mistral在歐…
新聞Apple的iCloud+隱藏電子郵件地址功能Hide My Email日前遭揭露存在隱私漏洞,目前問題已修補,外媒也已無法再次重現。不過,Apple曾表示已於7月3日完整解決問題,科技媒體AppleInsider卻在7月17日仍能從特定Hide My Email別名查出使用者的真實電子郵件地址,使漏洞是否在7月3日已全面修補出現疑問。 Hide My Email可替iCloud+訂閱者產生隨…
China’s Cyberspace Administration on Tuesday issued a plan for wider adoption of IPv6 between now and 2030, and for more work on a non-standard set of services that Beijing calls “IPv6+”. The Implemen…
新聞公有雲服務業者AWS於7月17日發布服務異常公告,指出成本總管(Cost Explorer)、計費與成本管理主控臺(Billing and Cost Management Console),以及成本與用量報告(Cost and Usage Report)所呈現的預估成本與用量資料有誤,並觸發不正確的預算及成本異常通知。TechCrunch報導,部分AWS客戶在帳務管理介面看到數百萬至數十億美元…
新聞上週美國網路安全與基礎設施安全局(CISA)警告最新一波SharePoint漏洞利用活動,駭客利用已知漏洞CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,後續CISA指出,另一個於7月修補的重大漏洞CVE-2026-58644也出現遭到利用的情形,如今有資安公司指出,他們看到微軟於7月例行更新(Patch Tuesday)公布的其他漏洞,也出現被用於實…
新聞近期WordPress開發團隊揭露的資安漏洞CVE-2026-63030(wp2shell)與CVE-2026-60137,傳出公開不久後就出現概念驗證攻擊程式碼(PoC),且被用於實際攻擊活動。 雲端資安公司Wiz指出,他們在WordPress公布漏洞不久,就看到有研究人員公開PoC,但大部分局限於對預設組態的WordPress進行SQL注入攻擊,並在搭配特定條件下能夠遠端執行任意程式碼(R…
新聞OpenAI本周揭露,基於安全理由,曾暫時關閉了5月間解決了一個著名數學難題的內部正在開發的推理模型,原因是它為了能解決問題,多次試圖自執行的沙箱逃逸。 OpenAI於今年5月宣布內部一款通用推理模型(General-purpose reasoning model)成功推翻了離散幾何領域近80年的著名數學難題,是由匈牙利數學家Paul Erdős提出的平面單位距離猜想(Planar Unit …
新聞OpenAI周二(7/21)證實日前Hugging Face遭AI代理人入侵的資安事件中,發動攻擊的是正在接受內部資安能力評估的OpenAI模型,包括GPT-5.6 Sol及一款能力更強、尚未發布的模型。這些模型為了完成ExploitGym測試,不僅突破OpenAI的隔離環境,最終還入侵Hugging Face正式環境,直接從資料庫取得測試答案。 Hugging Face上周曾揭露,一個自主A…
新聞非營利資安組織網際網路安全中心(CIS)與安全軟體開發倡議組織SAFECode於7月9日發布《安全設計:軟體安全實務評估指引》1.1版(Secure by Design Version 1.1),協助開發組織及軟體使用者查核開發過程留下的佐證資料,評估安全設計與安全開發措施是否落實。 這份指引以美國國家標準暨技術研究院(NIST)的安全軟體開發框架(SSDF)為基礎,涵蓋軟體安全設計、安全開發…
新聞為應對日益猖獗的網路詐騙,雲林縣政府警察局宣布正式導入「AI防詐監控模型」,針對冒用雲林縣各鄉鎮農會、在地優質農產品牌以及政府首長名義的網路社交工程與詐騙行為,建立及早預警的機制,目標是讓網路偽冒案件的處理模式,從「受害後處理偵辦」提前到「接觸前阻斷」。 雲林縣政府於7月15日正式簽署「AI主動防詐試辦計畫」合作備忘錄,由雲林縣長張麗善、警察局長黃富村,以及信任科技服務商Gogolook董事長…
新聞電子郵件安全業者Proofpoint揭露惡意程式加密封裝服務Cruciferra,指出多個網路犯罪組織已利用這項服務包裝並隱藏惡意酬載,再透過釣魚郵件散布遠端存取木馬及竊資軟體。 根據Proofpoint觀察,Cruciferra透過DLL側載執行,攻擊者會將藏有其程式碼的DLL檔案與執行檔一併放入ZIP等壓縮檔。使用者開啟執行檔後,系統便會載入這個DLL檔並啟動Cruciferra。接著,C…
新聞隨著AI應用的普及,針對AI應用程式弱點的攻擊活動頻傳,其中一個近期常被針對的是圖像化大型語言模型開發工具Langflow,不時有資安公司警告出現漏洞利用活動,美國網路安全與基礎設施安全局(CISA)也數次掌握該工具資安漏洞遭到利用的證據,將其加入已遭利用的漏洞列表(KEV),然而這次遭到利用的弱點,是目前尚未有修補程式的零時差漏洞。 7月21日CISA指出,他們已掌握CVE-2026-077…
OpenAI has admitted that it was the operator of the autonomous agents that attacked model-mart Hugging Face last week, and that they did so after a research project escaped a sandbox by finding and ex…
新聞最近幾個月AI挖掘資安漏洞的能力大幅增加,在資安界引發話題,其中又以Anthropic推出的Claude Mythos最受到關注。不過,近期有研究人員利用其他的AI工具,在不到半天的時間找出相當危險的問題。 向WordPress開發團隊通報重大漏洞wp2shell(CVE-2026-63030)的資安公司Searchlight Cyber,在7月20日發布一篇部落格文章透露,他們借助OpenA…
新聞去年4月,新加坡發生一起商店街大火,多達16名兒童和6名成人受傷緊急送醫。新加坡衛生部隔月召集了1,700人舉辦兒童大規模傷亡救助聯合演練。以服務成人病患為主的新加坡樟宜綜合醫院(CGH)也決定強化兒童大規模傷亡事件(Paediatric Mass Casualty Incident,MCI)的應變能力。 不過,要快速培訓出具備實戰能力的急診團隊並不容易,尤其是案例相對少見的兒童大規模傷亡情境…
新聞上週WordPress開發團隊發布7.0.2、6.9.5、6.8.6版,以及測試版本7.1 beta2安全性更新,修補CVE-2026-63030(wp2shell)與CVE-2026-60137兩個漏洞,呼籲網站管理員要立即更新,如今這些漏洞傳出都被用於實際攻擊。 7月21日美國網路安全與基礎設施安全局(CISA)警告,他們掌握4個漏洞被積極利用的證據,將這些弱點列入已遭利用的漏洞名單(KE…