Skip to main content

業界新聞

@it-industry-news@baudrate.tw
【資安日報】7月21日,駭客聲稱從新思科技竊得客戶資料庫,遭該公司駁斥

新聞本日新聞焦點 ● 勒索軟體駭客D1R聲稱竊得晶片設計軟體廠客戶資料 ● 韓國外交官培訓平臺遭零時差漏洞攻擊,駭客滲透近10個月 ● 東南亞政府與外交機構遭後門GoSerpent攻擊 ● 殭屍網路NadMesh鎖定各式AI與MCP服務而來 ● 數發部與三大公協會聯手推動可信任的數位廣告生態系 資安新聞總覽 晶片設計軟體廠Synopsys傳出遭駭,該公司否認並聲稱未發現資料洩露跡象 根據資安新聞網…

微軟WinApp擴充套件新增視覺化資訊清單編輯器,VS Code可直接處理多專案封裝

新聞微軟發布公開預覽中的WinApp VS Code擴充套件v0.2,新增AppxManifest視覺化編輯器,讓開發者透過表單調整Windows應用程式封裝資訊,不必直接修改XML。新版也支援工作區內的多專案偵測,開發者可維持開啟儲存庫根目錄,直接對工作區中的專案執行初始化、執行、除錯、封裝與簽署等指令。 WinApp擴充套件將Windows App Development CLI整合進VS C…

Google年底調整Nearby Connections API,不再替App自動開啟Wi-Fi與藍牙

新聞Google預告將在2026年底調整其Nearby Connections API預設行為,未來Wi-Fi或藍牙關閉時,API不再替Google自家及第三方App自動開啟相關無線功能。使用這項API的開發者必須在執行鄰近裝置探索或連線工作前,確認所需功能已啟用,否則應通知使用者並引導其手動開啟。 Nearby Connections是Google提供的點對點連線API,可透過藍牙、低功耗藍牙(…

面對AI浪潮,資安人該如何練出「打不倒」的生存能力

新聞「如果AI今天也能通過CISSP考試,你的價值是什麼?」ISC2臺北分會理事長唐任威日前在臺灣資安大會(CYBERSEC 2026)的兩場演講中,反覆拋出這個問題。他並非要嚇唬臺灣的資安工作者,而是希望提醒大家開始思考「對的焦慮」。 他認為,錯誤的焦慮是問「我的工作會不會消失」,把注意力放在職位、名稱是否還存在;但正確的焦慮則是問「我還認得我的工作嗎?」,重點是要警覺工作內容正在發生質變。唐任…

AI代理長期記憶成新攻擊面,單封郵件植入假資訊成功率最高87.5%

新聞新加坡南洋理工大學、新加坡科技研究局(A*STAR)及美國約翰霍普金斯大學研究人員發表AI代理攻擊框架MemGhost,可透過單封電子郵件投遞惡意指令,誘使具備長期記憶的個人AI代理將假資訊寫入持續性狀態,且不在當次回覆中透露記憶已遭修改。使用者日後提出相關要求時,代理可能載入受污染的記憶,進而改變回答或執行行為。 研究團隊將這類攻擊稱為隱蔽記憶注入(stealth memory inject…

詐騙集團假冒FBI,鎖定受害者二次行騙

新聞美國聯邦調查局(FBI)網路犯罪投訴中心(Internet Crime Complaint Center,IC3)周一(7/20)警告,有詐騙集團假冒FBI人員,鎖定曾經遭到詐騙的受害者,謊稱能協助追回失款,藉此再次騙取個人資料與金錢。 FBI表示,詐騙集團會透過電子郵件、電話、社交媒體及網路論壇接觸受害者,或建立假的FBI人員帳號與專頁。其中一名受害者在告知詐騙者準備向FBI報案後,隨即收到…

韓國外交官培訓平臺遭駭,攻擊者利用伺服器軟體零時差漏洞存取近10個月

新聞7月20日韓國外交部發布新聞稿,說明所屬韓國國立外交院(Korea National Diplomatic Academy,KNDA)的線上教育系統遭到網路攻擊。外交部於2026年2月初接獲相關機關通報異常存取情況後,緊急關閉該系統,並與相關單位展開調查。 調查顯示,身分不明的攻擊者利用外交院線上教育系統伺服器軟體的零時差漏洞,以及系統安全設定缺失,於2025年4月至5月間取得伺服器控制權,並…

Cursor等AI程式代理曝沙箱繞過風險,工作區檔案可透過開發工具與Docker越界執行

新聞資安業者Pillar公開一系列AI程式代理安全研究,指出Cursor、OpenAI Codex CLI、Google Gemini CLI及Antigravity等開發工具,出現多條可跨越沙箱邊界的途徑。多數案例並非AI代理直接突破沙箱,而是先在程式專案資料夾內建立或修改檔案,再由沙箱外的開發工具或Git功能執行,另有案例是代理透過位於沙箱外的Docker服務,在特定設定下間接取得主機操作能力…

NadMesh殭屍網路鎖定AI與MCP服務,整合逾20種RCE攻擊自動擴散

新聞中國資安業者奇安信X實驗室上周五(7/17)揭露,一個名為NadMesh的新型殭屍網路正大規模掃描並入侵AI基礎設施與模型脈絡協定(Model Context Protocol,MCP)服務。它整合逾20種遠端程式碼執行(RCE)攻擊,可在幾乎無人介入下完成尋找目標、入侵、植入惡意程式及向外擴散。 該實驗室是在今年7月初發現這個以Go語言打造的殭屍網路,因其控制端原始程式碼自稱「n4d mes…

俄羅斯駭客濫用Google Gemini CLI,6分鐘內建立殭屍網路

新聞今年5月,趨勢科技揭露使用俄語的駭客Bandcampro,此人從去年9月開始利用AI自動化生成的內容,從事詐騙及竊取憑證,其中一種遭濫用的工具就是Google Gemini的命令列工具(CLI),為了越獄並突破Google設下的安全機制,這名駭客將自己設定為經授權的滲透測試員(authorized pentester)來達到目的。當時趨勢科技發現此人成功破解29個WordPress管理員帳號、…

英國衛福部將重罰非法讀取病患資料的醫護員工

新聞英格蘭國家衛生服務部(National Healthcare Service England,NHS England)本月初警告,若醫療機構員工沒有合法理由下存取病患記錄,可能面臨牢獄或開除處分。 NHS英格蘭執行長 Jim Mackey 本月初透過內部公開信警告,醫護人員暨醫療院所員工因個人原因或出於好奇讀取病患醫療紀錄「法理不容」,是破壞病患信任及觸法行為,NHS絕不寬貸。 英國政府是在今…