新聞 蘋果, 零時差漏洞, WebKit, CVE-2025-14174, CVE-2025-43529, Chrome, 466192044

蘋果修補兩個零時差漏洞,並指出已被用於極度複雜的攻擊行動

上週五蘋果發布行動裝置、電腦,以及穿戴裝置發布大型更新,其中最值得留意的部分,是已有兩個已遭利用的WebKit零時差漏洞,用戶應儘速套用更新

2025-12-15

新聞 資安日報, 台郡

【資安日報】12月12日,惡意軟體NanoRemote濫用Google Drive的API從事通訊

曾經濫用微軟Graph API的中國駭客近期再度出手,打造新的惡意程式NanoRemote,最大的不同之處,在於他們利用了Google Drive的API來進行C2通訊

2025-12-12

新聞 ClickFix, ConsentFix, OAuth, 同意網路釣魚, Azure CLI, Cloudflare Turnstile

新型態手法ConsentFix結合OAuth同意網路釣魚,透過Azure CLI騙取微軟帳號

有人透過Google廣告、冒牌Cloudflare Turnstile圖靈驗證,並要求使用者進行特定身分流程,然後複製及貼上特定URL內容,意圖藉由Azure CLI進行新型態的網釣攻擊ConsentFix,揭露此事的資安公司警告,這種手法更加難以偵察及攔截,企業須提高警覺

2025-12-12

新聞 微軟, 漏洞獎勵, 第三方元件, 開源元件

微軟更新雲端漏洞獎勵政策,第三方元件影響也納入評估

源自第三方或開源元件的資安弱點,一但對微軟線上服務造成實際影響,微軟承諾一併納入漏洞獎勵範圍

2025-12-15

新聞 React Server Components, DOS, CVE-2025-55184, CVE-2025-55183

React伺服器元件追補安全更新,修正DoS與原始碼洩露漏洞

React Server Components再爆3個新漏洞,含2個DoS與1個原始碼洩露,官方強調不涉及遠端程式碼執行,但先前修補不完整,已升級者仍需再更新到19.0.3、19.1.4或19.2.3

2025-12-12

新聞 CloudFlare, AI爬蟲, HTML流量, AI Bot, Googlebot, GPTBot

Cloudflare揭露,AI爬蟲已占全球逾4%的HTML流量

根據CDN與資安服務業者Cloudflare調查,2025年網路流量中,Googlebot以及各種AI Bot流量已經接近9%

2025-12-16

新聞 網詐通報查詢網, 數發部, 詐騙, 打詐

打詐情報網再升級,跨界聯防共築全民防線:網詐通報查詢網3.0版全新改版

新版網詐網開放縣市政府通報與納入第三方情資機構的情資,不僅豐富並強化情資的多元性,也可以加快許多協助處理詐騙的第一線人員的處理效率,達成下架大量詐騙廣告的目標。

2025-12-16

新聞 React, CVE-2025-55182, React2Shell, RSC, 中國駭客, UNC6586, UNC6588, UNC6595, UNC6600, UNC6603, MinoCat, Snowlight, VShell

5個中國國家級駭客加入利用React2Shell的行列,部署後門及隧道工具控制受害主機

繼Earth Lamia(UNC5454)、Jackpot Panda,以及UNC5174(CL-STA-1015)等中國國家級駭客傳出積極利用CVE-2025-55182(React2Shell),Google威脅情報團隊(GTIG)指出,有另外5組中國駭客也運用這個漏洞,散布多款惡意軟體

2025-12-16

新聞 Nemotron 3, Nvidia

Nvidia公布Nemotron 3系列、Nano版先問世

Nvidia強調新一代Nemotron 3系列採用新混合專家(MoE)架構,適用於代理式AI應用開發

2025-12-16

新聞 法國內政部長, 網路攻擊, 俄羅斯駭客

法國內政部遭網路攻擊,入侵郵件伺服器

法國內政部長證實遭到網路攻擊,內政部數臺郵件伺服器遭非法存取

2025-12-16

新聞 React, CVE-2025-55182, React2Shell, MSHTA, PoC

有人假借提供React2Shell掃描工具的名義,於GitHub散布惡意軟體

研究人員發現,有人針對近期被駭客積極用於攻擊行動的滿分資安漏洞CVE-2025-55182(React2Shell),假借提供漏洞掃描工具的名義散布惡意程式,呼籲調查漏洞的資安研究員務必要提高警覺

2025-12-16

新聞 FreePBX, Sangoma, Endpoint Manager, CVE-2025-66039, SQL注入

IP電話管理系統FreePBX多重漏洞可被串連濫用,攻擊者恐取得遠端執行程式碼能力

FreePBX在啟用網頁伺服器驗證模式時可能遭認證繞過,攻擊者可再搭配SQL注入與檔案上傳等漏洞,進一步達成遠端執行程式碼

2025-12-16

新聞 資安週報, 資安一周, 資安周報, IT周報, 網路攻擊, 零時差漏洞, 勒索軟體攻擊, 供應鏈攻擊

【資安週報】1201~1205,臺灣有6家業者分別傳出遭勒索軟體攻擊的消息

在2025年12月第一星期資安新聞中,最多人關注的是勒索軟體針對臺灣產業攻擊的狀況,有6家業者遭入侵;韓國金融業前陣子亦遭受勒索軟體Qilin襲擊,如今指出是當地MSP業者GJTec遭駭成為入侵管道,此供應鏈攻擊導致超過20家資產管理公司的資料遭竊,研判是北韓國家級駭客發動

2025-12-08

新聞 英特爾, SambaNova

英特爾傳將收購AI晶片業者SambaNova

彭博報導指出,英特爾準備和AI推論晶片及平臺業者SambaNova達成收購協議

2025-12-15

新聞 資安日報

【資安日報】12月16日,更多中國駭客加入利用React2Shell的行列

引起全球資安圈高度關注的重大漏洞CVE-2025-55182(React2Shell),Google威脅情報團隊(GTIG)週末揭露最新調查結果,指出有5組中國國家級駭客用於散布隧道工具、惡意程式下載工具,以及後門程式等作案工具

2025-12-16

新聞 Nvidia, 高效能運算, HPC, Slurm

Nvidia收購Slurm幕後推手SchedMD,強化AI與HPC叢集控制層

透過這起收購,Nvidia的發展領域從AI硬體,進一步擴展至資料中心與AI叢集的核心控制層

2025-12-16

新聞 Gemini Deep Research, Interactions API, DeepSearchQA, Google DeepMind, 代理

Google升級研究代理Gemini Deep Research,著重網站深度查詢

Google DeepMind更新Gemini Deep Research研究代理,更新重點放在更深入網站內頁查詢與蒐集所需資料,並以反覆規畫與補齊資訊缺口的流程完成彙整

2025-12-12

新聞 雲端算力中心, AI, 國網中心

國研院國網中心正式啟用位於南科的國網雲端算力中心

位於南科的國網雲端算力中心,未來結合2029年建置完成的沙侖智慧創新算力中心,成為新一代國家級AI算力基地,支援我國AI、科學研究、產業應用創新、政府數位治理等使用。

2025-12-12