新聞資安業者Group-IB上周揭露一款名為ClickLock Stealer的新型Mac竊資惡意程式。它不需利用系統漏洞或事先取得管理權限,而是持續關閉使用者能操作的應用程式,讓Mac幾乎無法使用,藉此迫使受害者輸入系統登入密碼。該行動約從今年5月開始,已造成33國至少100名使用者受害,其中超過一半位於歐洲。 Group-IB並未直接觀察到散播ClickLock的釣魚網站,但根據惡意程式的行為…
業界新聞
新聞針對機密運算環境的應用需求,美國非營利研究機構MITRE於7月16日公布《持續遠端鑑證框架(Framework for Continuous Remote Attestation)》草案,這是與Fr0ntierX、Invary及堪薩斯大學合作推動的技術應用,目的是為雲端、AI及機密運算環境,建立可持續驗證系統信任狀態的互通性標準,以填補現代資安防禦在動態驗證上的重大缺口。 根據MITRE說明,…
新聞Google原本預定於6月釋出的最強模型Gemini 3.5 Pro並未如期問世,彭博報導,這是Gemini開發團隊DeepMind因技術問題重新打造,再度延期上市。 Google 5月Google I/O公布Gemini 3.5家族第一個模型Flash時,預告Pro將於6月問世。事實證明Pro並未在API或模型平臺上線,業界原本預期會延至7月17日,然而隨著上周再度遲到,成為Gemini 3…
新聞根據資安新聞網站Bleeping Computer報導,全球四大會計師事務所之一的安永(Ernst & Young)近日向客戶發出通知,IT部門使用的第三方支援工單(support ticket)系統遭到未經授權存取,攻擊者下載含有客戶稅務資訊的文件。安永已於7月中旬,向美國加州及佛蒙特州主管機關通報。我們也向安永進一步詢問,該公司表示臺灣客戶未受影響。 針對事故發生的經過,安永於4月23日偵…
WHO, ME? Regrets? We've had a few. And so have many readers of The Register, who we try to help by getting their stories of workplace mistakes off their chests every Friday in a reader-contributed col…
新聞哥倫比亞國家石油公司Ecopetrol S.A.傳出重大資安危機,該公司於7月17日發布聲明,揭露遭遇未經授權的網路存取事件,初步調查結果顯示,集團內約15家子公司(含公司本身)的雲端檔案儲存環境遭入侵,並導致3,300個用戶帳戶相關的資料遭非法下載。 根據Ecopetrol的說明,駭客在非法下載雲端資料後,曾以此對其進行勒索,威脅若不支付贖金將公開外洩的機密資訊。雖然官方聲明與當地媒體尚未揭…
新聞雲端安全聯盟(Cloud Security Alliance,CSA)於7月14日公布AI控制矩陣(AI Controls Matrix,AICM)1.1版,將控制目標由243項增至247項,涵蓋18個控制領域,並更新多項AI治理與安全規範的對照內容。 CSA指出,隨著企業加速導入生成式AI與AI代理,資料外洩、模型安全、供應鏈中斷(supply chain disruption),以及漏洞發…
新聞7月15日美國網路安全暨基礎設施安全局(CISA)與美國國家安全局(NSA)、日本電腦緊急應變小組協調中心(JPCERT/CC)、荷蘭國家網路安全中心(NCSC-NL)及英國國家網路安全中心(NCSC-UK),共同發布《建立與資安研究人員合作的協調式漏洞揭露計畫指引》,可供軟體製造商及線上服務供應商採用,作為建立或改善協調式漏洞揭露(Coordinated Vulnerability Disc…
新聞根據美國紐約州檢察長Letitia James於7月14日發布的公告,個人基因檢測服務業者23andMe就該公司資料外洩事件求償案,與紐約州等43名檢察長達成1,800萬美元和解。 23andMe於2023年10月揭露帳密填充攻擊。攻擊者使用客戶曾在其他遭入侵網站使用的相同帳號密碼,登入約1.4萬個23andMe帳戶,再透過DNA Relatives及Family Tree功能存取客戶個人資料…
A quarter of the work performed by IT infrastructure and operations people will be handled by AI in the year 2030, according to analyst firm Gartner, despite AI also complicating your environment and …
新聞Mozilla宣布,將從今年9月起,把Firefox桌面版及Android版的正式發布週期由每4週縮短為每2週,讓已完成的功能更快送到使用者手中。新制度將先以實驗方式推行,Firefox 155預定提前至9月1日發布,較原定日期提早2週。 Mozilla工程總監Sylvestre Ledru強調,發布頻率加倍不代表開發速度也要加倍。尚未準備完成的功能不必趕著納入新版,仍可繼續測試;改變之處在於…
新聞應用程式交付與資安業者F5於7月15日發布首波每月例行安全通知(但仍稱為Out-of-band Security Notification),修補旗下Nginx系列產品及BIG-IP共8項漏洞。 其中最嚴重的是影響Nginx Plus及Nginx Open Source資料平面的CVE-2026-42533,CVSS 4.0風險分數為9.2分,屬於重大(Critical)風險等級。當map指令…
新聞7月13日企業流程自動化廠商ServiceNow發布公告,揭露AI平臺的沙箱逃逸漏洞CVE-2026-6875,此為重大等級的遠端程式碼執行(RCE)弱點,未經身分驗證的攻擊者可在特定情境下執行任何的程式碼,CVSS v4.0評分達到9.5分(滿分10分),相當危險。對此,ServiceNow對已對代管的執行個體部署更新來緩解漏洞,並提供自行建置的用戶與合作夥伴相關更新檔案。 隔天發現與通報漏…
新聞日前數位憑證機構DigiCert透露於4月初遭遇社交工程攻擊,攻擊者透過偽裝成螢幕保護程式的惡意檔案,入侵客服支援流程,進而取得EV程式碼簽章(EV Code Signing)憑證相關資訊。3個月後資安公司Expel透露,攻擊者的身分,是中國網路犯罪集團GoldenEyeDog(APT-Q-27)旗下的子團體,他們命名為CylindricalCanine(Expel-TA-0002)並進行追蹤…
新聞中國外交部上周四(7/16)宣布,包括中國、哈薩克、寮國、巴基斯坦、俄羅斯及印尼在內的29國代表在上海簽署協定,成立世界人工智慧合作組織(World Artificial Intelligence Cooperation Organisation,WAICO)。WAICO為獨立的政府間國際組織,總部設於上海,旨在促進AI國際合作及全球治理。 中國國家主席習近平隔天在世界人工智慧大會(WAIC)…
新聞資安業者Barracuda上周四(7/16)揭露,駭客正利用名為「文字加鹽」(Text Salting)的傳統垃圾郵件規避手法,干擾由機器學習及大型語言模型(LLM)驅動的郵件防護工具。Barracuda自今年4月以來已偵測到逾100萬次相關釣魚攻擊,主要偽裝成零售業者寄送的點數、禮品卡或限時兌換通知。 文字加鹽是指在惡意郵件中加入大量隨機且看似無害的文字,以稀釋獎勵、到期或信用卡等可疑詞彙所…
新聞7月17日WordPress開發團隊發布安全更新7.0.2、6.9.5、6.8.6版,以及測試版本7.1 beta2,一共修補兩個漏洞CVE-2026-63030與CVE-2026-60137, 並呼籲網站管理員要立即套用因應。其中被評為重大等級的CVE-2026-63030特別值得留意,此問題存在於REST API,結合了Batch-route混淆,以及SQL注入的弱點,攻擊者能用於遠端程式…
新聞Google宣布受歡迎的NotebookLM將更名為Gemini Notebook,除了作為獨立應用程式,也將整合進Gemini App和Google搜尋中,方便跨App同步和存取筆記。 NotebookLM自Google I/O 2023年以Project Tailwind公布,迄今已有3,000萬人及60多萬企業組織用戶,以文字筆記生成podcast或簡報影片。 上周NotebookLM改…
新聞6月9日OpenSSL開發團隊發布4.0.1版,修補並公布18個資安漏洞,其中的高風險漏洞CVE-2026-45447研究人員借助AI工具Anthropic Claude發現,而成為本次OpenSSL更新的一大亮點,不過最近有資安公司指出,開發團隊實際上在這次更新當中,默默地改版修補了一個未登記CVE編號的漏洞,若不處理,攻擊者可讓OpenSSL停止運作。 身分驗證解決方案廠商Okta於7月1…
新聞美國電腦緊急應變小組協調中心(CERT/CC)揭露,部分HTTP/2伺服器實作存在流量控制漏洞,未經身分驗證的遠端攻擊者可傳送特製HTTP請求,可能造成記憶體資源耗盡及阻斷服務(Denial of Service,DoS)。受影響對象包括Apache Traffic Server專案、Citrix、F5、Meta、Red Hat、SUSE Linux及Yahoo,多家業者已發布更新或緩解措施。…