Skip to main content

業界新聞

@it-industry-news@baudrate.tw
OpenAI傳應用部門主管Fidji Simo下臺

新聞華爾街日報報導,OpenAI應用部門執行長Fidji Simo將下臺,公司或將重新尋找繼任者。 報導指出,Simo在內部公開信中說明,其病假超出原先預期,情況也更嚴重,因此她將辭去現任應用事業群執行長一職,轉為兼任顧問。她是於4月首度披露自己罹患神經免疫方面的疾病而必須請長假。 OpenAI於2025年延攬Instacart執行長Simo擔任應用事業群執行長,在Instacart之前她是臉書廣…

研究揭LLM攻擊新手法HalluSquatting,可誘使AI程式開發助理安裝惡意程式

新聞以色列特拉維夫大學(Tel Aviv University)等研究人員揭露一種名為HalluSquatting的新型大型語言模型(LLM)攻擊手法。攻擊者可先找出LLM在查找儲存庫、AI代理技能(skill)等外部資源時容易編造出的錯誤名稱,搶先註冊這些名稱,藉此建立假資源,並植入對抗性提示內容;一旦AI程式開發助理拉取這些假資源,就可能執行攻擊者控制的指令。 HalluSquatting攻擊…

OpenAI升級ChatGPT桌面程式,ChatGPT Atlas瀏覽器將退場

新聞OpenAI周四(7/9)宣布升級ChatGPT桌面程式,新版整合原本獨立的Codex程式開發工具,也內建了瀏覽器與電腦操作等功能,並將逐步淘汰去年10月推出的瀏覽器ChatGPT Atlas。根據The Verge的報導,ChatGPT Atlas預計會在8月9日停止運作。 ChatGPT桌面程式最早是在2024年5月隨著GPT-4o的發表推出macOS版,同年10月再推出Windows版。…

金融詐欺攻擊利用ClickFix手法散布SCMBANKER工具包

新聞社交工程手法ClickFix過去常被用於散布竊資軟體與遠端存取木馬,如今也被攻擊者用於金融詐欺。 資安業者Elastic旗下威脅研究團隊揭露代號REF6045的攻擊行動,指出這波攻擊鎖定墨西哥金融服務使用者。攻擊者架設假CAPTCHA驗證頁面,要求使用者完成額外步驟,藉此引導對方將惡意命令貼到Windows的「執行」對話方塊。命令執行後,批次指令碼會開啟假Windows更新畫面作為掩護,並透過…

OpenAI獲准全面推出GPT-5.6系列,登上GitHub Copilot、M365 Copilot

新聞在預覽最新GPT-5.6模型系列近二周後,OpenAI獲得美國政府許可,周五(7/10)宣布將GPT-5.6旗艦模型Sol及Terra、Luna模型全面推上線,包括合作的GitHub與Microsoft 365 Copilot助理。 GPT-5.6號稱能兼顧智能和運作效率,在程式撰寫、知識工作、生命科學及網路安全領域都達到領先(state-of-the-art)等級,在不同領域超越前代模型,或…

歐盟推AI資安行動計畫,強化模型安全評估與網路韌性

新聞隨著AI加速導入各產業與公共服務,歐盟執委會(European Commission)發布「AI與資安行動計畫」(EU Action Plan on Cybersecurity and Artificial Intelligence),希望提升歐洲整體網路防護能力,同時降低AI遭攻擊者濫用的風險。 這項行動計畫列出3大方向,包括安全且負責任地使用先進AI、提升歐盟網路防護與復原能力,以及擴大A…

GuardFall攻擊鎖定開源AI程式開發代理,可繞過Shell命令防護

新聞AI安全業者Adversa AI於6月30日揭露名為GuardFall的攻擊手法。研究指出,多款開源AI程式開發代理與電腦操作型AI代理在執行Shell命令前,安全檢查主要仰賴原始命令字串比對或阻擋清單,攻擊者可利用Bash等命令列直譯器(Shell)的特性,在實際執行命令前,先展開變數、移除引號並重新解析命令,避開代理程式檢查,讓惡意命令以開發者帳號權限,在開發者主機或CI環境執行。 這項研…

OpenAI推出ChatGPT Work,AI代理人可跨應用程式自主完成多步驟工作

新聞OpenAI周四(7/9)推出ChatGPT Work,將ChatGPT從對話工具擴展為可執行多步驟任務的AI代理人。ChatGPT Work可跨應用程式與檔案蒐集資訊,自主規畫並執行工作流程,定位類似Anthropic的Claude Cowork,主要鎖定企業與知識工作者市場。 當使用者交付任務後,ChatGPT Work會尋找所需資料、讀取已連接的企業工具與檔案、拆解執行步驟,並產出文件、…

研究人員展示workflow層級的提示注入手法,繞過護欄讓GitHub Copilot撰寫惡意程式

新聞隨著AI模型加入安全護欄,已減少提示注入攻擊的可能性。但研究人員發展出新提示注入手法,將攻擊行為拆成一組工作流(workflow),成功讓GitHub Copilot撰寫出惡意程式碼。 研究人員Abhishek Kumar與Carsten Maple將其手法稱為工作流層級越獄建構(workflow-level jailbreak construction)。這種攻擊法是將一個惡意攻擊指令,切成…

GitHub前執行長創辦Entire,推分散式Git託管網路分流AI代理讀取負載

新聞GitHub前執行長Thomas Dohmke的新創公司Entire,推出分散式Git託管網路,讓使用者可將GitHub上的公開或私有程式碼儲存庫,鏡像到Entire位於不同區域的節點。AI程式代理不必都向原本的GitHub儲存庫大量讀取資料,而可從較近的Entire節點下載程式碼與拉取更新,降低原始儲存庫在高並行存取下的負載。 Entire指出,Git原本就是分散式版本控制系統,每一份完整下…

HP Deskjet 2800印表機韌體漏洞可讓駭客竊取憑證及配置資訊,HP尚未修補

新聞CERT/CC協調中心警告,HP家用多功能事務機Deskjet 2800系列傳出韌體存在缺少授權的漏洞CVE-2026-13753,可讓攻擊者可能取得Wi-Fi憑證、管理配置及其他敏感資訊。目前HP尚未修補。 HP現代化的印表機都提供Web管理介面,可讓使用者遠端存取以設定Wi-Fi Direct設定、SNMP管理、及裝置安全選項。正常情況下,存取Web管理頁面需要輸入管理員憑證,才會顯示敏感…