Skip to main content

業界新聞

@it-industry-news@baudrate.tw
ClickLock鎖定Mac,癱瘓系統逼使用者輸入登入密碼

新聞資安業者Group-IB上周揭露一款名為ClickLock Stealer的新型Mac竊資惡意程式。它不需利用系統漏洞或事先取得管理權限,而是持續關閉使用者能操作的應用程式,讓Mac幾乎無法使用,藉此迫使受害者輸入系統登入密碼。該行動約從今年5月開始,已造成33國至少100名使用者受害,其中超過一半位於歐洲。 Group-IB並未直接觀察到散播ClickLock的釣魚網站,但根據惡意程式的行為…

鎖定AI與機密運算負載,MITRE攜手產業推持續遠端驗證框架草案

新聞針對機密運算環境的應用需求,美國非營利研究機構MITRE於7月16日公布《持續遠端鑑證框架(Framework for Continuous Remote Attestation)》草案,這是與Fr0ntierX、Invary及堪薩斯大學合作推動的技術應用,目的是為雲端、AI及機密運算環境,建立可持續驗證系統信任狀態的互通性標準,以填補現代資安防禦在動態驗證上的重大缺口。 根據MITRE說明,…

Gemini 3.5 Pro傳因從頭打造,再度延後推出

新聞Google原本預定於6月釋出的最強模型Gemini 3.5 Pro並未如期問世,彭博報導,這是Gemini開發團隊DeepMind因技術問題重新打造,再度延期上市。 Google 5月Google I/O公布Gemini 3.5家族第一個模型Flash時,預告Pro將於6月問世。事實證明Pro並未在API或模型平臺上線,業界原本預期會延至7月17日,然而隨著上周再度遲到,成為Gemini 3…

安永會計師事務所支援系統傳出遭到入侵

新聞根據資安新聞網站Bleeping Computer報導,全球四大會計師事務所之一的安永(Ernst & Young)近日向客戶發出通知,IT部門使用的第三方支援工單(support ticket)系統遭到未經授權存取,攻擊者下載含有客戶稅務資訊的文件。安永已於7月中旬,向美國加州及佛蒙特州主管機關通報。我們也向安永進一步詢問,該公司表示臺灣客戶未受影響。 針對事故發生的經過,安永於4月23日偵…

哥倫比亞石油公司Ecopetrol遭勒索軟體攻擊,雖擋下惡意加密,但集團旗下15家公司資訊遭竊

新聞哥倫比亞國家石油公司Ecopetrol S.A.傳出重大資安危機,該公司於7月17日發布聲明,揭露遭遇未經授權的網路存取事件,初步調查結果顯示,集團內約15家子公司(含公司本身)的雲端檔案儲存環境遭入侵,並導致3,300個用戶帳戶相關的資料遭非法下載。 根據Ecopetrol的說明,駭客在非法下載雲端資料後,曾以此對其進行勒索,威脅若不支付贖金將公開外洩的機密資訊。雖然官方聲明與當地媒體尚未揭…

CSA更新AI控制矩陣,以247項控制目標協助企業落實AI治理

新聞雲端安全聯盟(Cloud Security Alliance,CSA)於7月14日公布AI控制矩陣(AI Controls Matrix,AICM)1.1版,將控制目標由243項增至247項,涵蓋18個控制領域,並更新多項AI治理與安全規範的對照內容。 CSA指出,隨著企業加速導入生成式AI與AI代理,資料外洩、模型安全、供應鏈中斷(supply chain disruption),以及漏洞發…

美日荷英網路安全機構發布協調式漏洞揭露指引,協助業者與資安研究人員合作

新聞7月15日美國網路安全暨基礎設施安全局(CISA)與美國國家安全局(NSA)、日本電腦緊急應變小組協調中心(JPCERT/CC)、荷蘭國家網路安全中心(NCSC-NL)及英國國家網路安全中心(NCSC-UK),共同發布《建立與資安研究人員合作的協調式漏洞揭露計畫指引》,可供軟體製造商及線上服務供應商採用,作為建立或改善協調式漏洞揭露(Coordinated Vulnerability Disc…

基因檢測服務業者23andMe資料外洩案以1,800萬美元與美國多州和解

新聞根據美國紐約州檢察長Letitia James於7月14日發布的公告,個人基因檢測服務業者23andMe就該公司資料外洩事件求償案,與紐約州等43名檢察長達成1,800萬美元和解。 23andMe於2023年10月揭露帳密填充攻擊。攻擊者使用客戶曾在其他遭入侵網站使用的相同帳號密碼,登入約1.4萬個23andMe帳戶,再透過DNA Relatives及Family Tree功能存取客戶個人資料…

Firefox跟進Chrome,9月起每2週發布新版

新聞Mozilla宣布,將從今年9月起,把Firefox桌面版及Android版的正式發布週期由每4週縮短為每2週,讓已完成的功能更快送到使用者手中。新制度將先以實驗方式推行,Firefox 155預定提前至9月1日發布,較原定日期提早2週。 Mozilla工程總監Sylvestre Ledru強調,發布頻率加倍不代表開發速度也要加倍。尚未準備完成的功能不必趕著納入新版,仍可繼續測試;改變之處在於…

F5修補8項Nginx與BIG-IP漏洞,重大漏洞若遭利用將導致堆疊緩衝區溢位與程式碼執行

新聞應用程式交付與資安業者F5於7月15日發布首波每月例行安全通知(但仍稱為Out-of-band Security Notification),修補旗下Nginx系列產品及BIG-IP共8項漏洞。 其中最嚴重的是影響Nginx Plus及Nginx Open Source資料平面的CVE-2026-42533,CVSS 4.0風險分數為9.2分,屬於重大(Critical)風險等級。當map指令…

ServiceNow修補AI平臺重大等級的RCE漏洞

新聞7月13日企業流程自動化廠商ServiceNow發布公告,揭露AI平臺的沙箱逃逸漏洞CVE-2026-6875,此為重大等級的遠端程式碼執行(RCE)弱點,未經身分驗證的攻擊者可在特定情境下執行任何的程式碼,CVSS v4.0評分達到9.5分(滿分10分),相當危險。對此,ServiceNow對已對代管的執行個體部署更新來緩解漏洞,並提供自行建置的用戶與合作夥伴相關更新檔案。 隔天發現與通報漏…

DigiCert資料外洩事故傳出是中國駭客GoldenEyeDog旗下子團體所為

新聞日前數位憑證機構DigiCert透露於4月初遭遇社交工程攻擊,攻擊者透過偽裝成螢幕保護程式的惡意檔案,入侵客服支援流程,進而取得EV程式碼簽章(EV Code Signing)憑證相關資訊。3個月後資安公司Expel透露,攻擊者的身分,是中國網路犯罪集團GoldenEyeDog(APT-Q-27)旗下的子團體,他們命名為CylindricalCanine(Expel-TA-0002)並進行追蹤…

中國籌組全球AI治理組織,29國加入

新聞中國外交部上周四(7/16)宣布,包括中國、哈薩克、寮國、巴基斯坦、俄羅斯及印尼在內的29國代表在上海簽署協定,成立世界人工智慧合作組織(World Artificial Intelligence Cooperation Organisation,WAICO)。WAICO為獨立的政府間國際組織,總部設於上海,旨在促進AI國際合作及全球治理。 中國國家主席習近平隔天在世界人工智慧大會(WAIC)…

駭客用傳統文字加鹽手法,騙過新式AI郵件防護

新聞資安業者Barracuda上周四(7/16)揭露,駭客正利用名為「文字加鹽」(Text Salting)的傳統垃圾郵件規避手法,干擾由機器學習及大型語言模型(LLM)驅動的郵件防護工具。Barracuda自今年4月以來已偵測到逾100萬次相關釣魚攻擊,主要偽裝成零售業者寄送的點數、禮品卡或限時兌換通知。 文字加鹽是指在惡意郵件中加入大量隨機且看似無害的文字,以稀釋獎勵、到期或信用卡等可疑詞彙所…

WordPress核心存在遠端程式碼執行漏洞wp2shell

新聞7月17日WordPress開發團隊發布安全更新7.0.2、6.9.5、6.8.6版,以及測試版本7.1 beta2,一共修補兩個漏洞CVE-2026-63030與CVE-2026-60137, 並呼籲網站管理員要立即套用因應。其中被評為重大等級的CVE-2026-63030特別值得留意,此問題存在於REST API,結合了Batch-route混淆,以及SQL注入的弱點,攻擊者能用於遠端程式…

OpenSSL存在DDoS漏洞HollowByte,攻擊者可利用11位元組酬載癱瘓運作

新聞6月9日OpenSSL開發團隊發布4.0.1版,修補並公布18個資安漏洞,其中的高風險漏洞CVE-2026-45447研究人員借助AI工具Anthropic Claude發現,而成為本次OpenSSL更新的一大亮點,不過最近有資安公司指出,開發團隊實際上在這次更新當中,默默地改版修補了一個未登記CVE編號的漏洞,若不處理,攻擊者可讓OpenSSL停止運作。 身分驗證解決方案廠商Okta於7月1…

HTTP/2伺服器存在流量控制漏洞恐引發DoS攻擊,影響Apache Traffic Server、Citrix、F5

新聞美國電腦緊急應變小組協調中心(CERT/CC)揭露,部分HTTP/2伺服器實作存在流量控制漏洞,未經身分驗證的遠端攻擊者可傳送特製HTTP請求,可能造成記憶體資源耗盡及阻斷服務(Denial of Service,DoS)。受影響對象包括Apache Traffic Server專案、Citrix、F5、Meta、Red Hat、SUSE Linux及Yahoo,多家業者已發布更新或緩解措施。…