Skip to main content

業界新聞

@it-industry-news@baudrate.tw
【臺灣資安大會直擊】從一場虛擬紅隊演練,解構紅隊與藍隊的攻防作為

新聞對於許多企業而言,每一次進行紅隊演練時,委外的紅隊面對企業內部堅守防禦陣營的藍隊,往往是敵對的狀態,攻擊方想方設法透過內部橫向移動,取得管理員權限,進而建立永久後門並外洩資料;而防守方在面對資訊不對稱的情況下,往往只能被動迎擊,即便無法在第一時間掌握紅隊攻擊的手法和進度,但仍盡可能透過各種蛛絲馬跡找到被入侵的證據,並在有限的資源下,確保企業內重要關鍵資產的安全性。 即便紅隊與藍隊因為攻守的立場…

中國駭客團體WP-ShellStorm試圖針對企業的Java基礎設施發動攻擊

新聞一個月前威脅情報公司SOCRadar發現公開的伺服器137.175.93[.]126,內含Webshell、漏洞利用指令碼、bash執行記錄,以及C2組態資訊,共有434個檔案、大小約800 MB,從而揭露以經濟利益為動機的中國駭客組織WP-ShellStorm,鎖定逾140萬個WordPress網站的大規模攻擊,不過在這波活動之餘,SOCRadar發現,上述的內容管理系統(CMS)並非唯一駭…

韓國Kakao Pay違法跨境傳輸個資案延燒,警方發動突擊搜查

新聞韓國最大行動支付平臺Kakao Pay在2024年被爆出違法傳送個資事件,如今有新進展,韓國個人資訊保護委員會(PIPC)今年1月宣布,針對違反個資法跨境傳輸規定的Kakao Pay,處以59億6,800萬韓元行政罰鍰,最近韓國多家媒體報導指出,當地警方自7月6日針對相關事件突擊搜查Kakao Pay的總部,進行為期兩天的搜查和扣押行動。 根據PIPC調查揭露,此案源於Kakao Pay、Ap…

俄羅斯國家級駭客攻擊關鍵基礎設施,13國呼籲強化路由器防護因應

新聞美國網路安全與基礎設施安全局(CISA)於7月13日,將CVE-2008-4128列入已遭利用的漏洞列表(KEV),並緊急要求聯邦機構必須在3天內完成修補,這樣的情況對於一個已公布接近20年的老舊弱點而言相當罕見。而這個漏洞被加入KEV且要求美國所有政府機關必須在短時間內採取行動,很可能與同一天發布的聯合公告有關。 美國國家安全局(NSA)、CISA、FBI,與澳洲、紐西蘭、英國、捷克、丹麥等…

中國、印度背景駭客分別鎖定巴基斯坦同一警察機關,陳情系統遭植入惡意程式

新聞端點資安業者SentinelOne旗下威脅研究團隊SentinelLABS指出,疑似中國相關的威脅行為者與印度相關的威脅行為者,在2024年2月至2026年4月間,分別對巴基斯坦多個執法機關發動網路間諜攻擊,兩方攻擊行動都曾波及俾路支省(Balochistan)警察機關。 研究團隊確認俾路支省警察機關有多項IT資產受到影響,並於2024年6月2日至2026年4月9日間觀察到異常連線,涉及兩臺網…

全球經濟學家與科技領袖聯署籲正視AI經濟衝擊

新聞一群經濟學家及科技業人士本周一(7/13)發動一項連署《We Must Act Now—A Statement on AI’s Transformation of the Economy》,指出AI在未來10年內,可能會比今天強大得多,呼籲各界及政策制定者應更積極地因應AI所帶來的風險。 根據史丹佛大學數位經濟實驗室(Stanford Digital Economy Lab,DEL)的說明,此…

別等更好的後量子簽章演算法,Cloudflare主張先採用ML-DSA展開PQC轉型

新聞雖然美國國家標準暨技術研究院(NIST)仍在評估其他後量子數位簽章候選演算法,但網路基礎設施與資安服務業者Cloudflare認為,不應等待更成熟的方案,應先採用目前已完成標準化的模組格基式數位簽章演算法(ML-DSA),展開後量子密碼學(PQC)第一階段部署,待未來其他標準成熟後,再逐步升級。 目前NIST已將9種後量子數位簽章候選演算法推進至第三輪評估,FN-DSA標準草案也預計近期發布。…

OpenJS公布Node.js資安進展,以AI協助處理暴增的漏洞通報

新聞OpenJS基金會(OpenJS Foundation)公布2026年第二季資安進展,重點包括Node.js安全更新流程自動化,以及因應AI代理輔助掃描工具帶來的漏洞通報量激增。基金會旗下CVE編號授權機構(CNA)發布的CVE數量,也從2025年下半年的3個增至2026年上半年的49個。 首先,Node.js推出重大改版,這個開源軟體專案的安全團隊利用自動化工具,將原本涉及36個步驟的安全更…

CISA要求聯邦機構修補思科IOS平臺跨站偽造弱點

新聞7月上旬美國網路安全與基礎設施安全局(CISA)多次表示已掌握漏洞遭到積極利用的證據,然後將它們加入已遭利用的漏洞列表(KEV),這些漏洞存在於微軟SharePoint、Adobe ColdFusion、Langflow,以及多款Joomla外掛程式,皆為最近幾個月公布與修補的資安弱點,且危險程度多為重大等級。不過,本週CISA新列入KEV的一項弱點相當特別,因為它是已公布18年的中度風險漏洞…

Android木馬RedHook出現新變種,濫用ADB無線偵錯取得Shell層級權限

新聞2025年7月現身的Android遠端存取木馬(Remote Access Trojan,RAT)RedHook,近期擴大活動範圍並推出新版本。資安業者Group-IB指出,攻擊者濫用Android偵錯橋接器(Android Debug Bridge,ADB)的無線偵錯功能,讓RedHook取得Shell層級權限,進一步安裝或移除應用程式、修改安全設定,並為自身授予敏感權限。 攻擊者通常透過電…

IBM與紅帽正式推出Lightwell,首波提供逾6,500項完成安全修補與驗證的相依套件

新聞IBM與紅帽(Red Hat)於7月8日宣布,正式推出企業開放原始碼軟體供應鏈安全服務Lightwell,延續兩家公司先前公布的Project Lightwell計畫,將紅帽長期累積的企業開放原始碼工程與漏洞修補能力,擴大應用於第三方開放原始碼軟體。 其中,Lightwell Network已正式供應,首波提供逾6,500個應用程式層相依套件,均已完成漏洞修補、數位簽章及認證,涵蓋Java與P…

新型攻擊GhostCommit將提示注入指令藏進圖片,誘使AI代理外洩機密

新聞資安研究組織ASSET Research Group公開名為GhostCommit的概念驗證攻擊,顯示攻擊者可將提示注入指令藏在PNG圖片中,避開只檢查文字差異的AI程式碼審查工具。惡意內容合併至儲存庫後,具備影像理解能力的程式開發代理可能在後續工作中讀取圖片,依照其中指示開啟環境變數設定檔.env,再將檔案內容逐位元組轉為整數序列寫入程式碼。 攻擊者先新增代理指示文件AGENTS.md,將圖…