新聞 MLCommons, LLM, 安全風險, 基準測試

MLCommons推出第一個LLM安全基準,促進AI風險評估標準化

MLCommons針對大型語言模型的安全性推出AILuminate基準測試,涵蓋12類潛在危險並進行獨立科學評估,Claude 3.5 Haiku、Claude 3.5 Sonnet、Gemma2 9B、Phi 3.5 MoE Instruct皆達非常好(Very Good)的等級

2024-12-08

新聞 零時差漏洞, NTLM

視窗作業系統出現NTLM零時差漏洞,使用者若被誘導以Windows檔案總管檢視惡意檔案,就有機會觸發

上週資安業者0patch揭露Windows作業系統新的NTLM零時差漏洞,並指出這項弱點影響所有Windows 7、Windows Server 2008 R2以上的視窗作業系統,值得留意的是,利用過程無需使用者進行點擊,攻擊者就有機會觸發

2024-12-10

新聞 Sichuan Silence, 中國駭客, Sophos, CVE-2020-12271, 勒索軟體

中國網路資安業者遭美國制裁,原因是該公司員工駭入美國企業

美國政府指控中國業者四川無聲信息技術有限公司及其員工,在2020年利用Sophos防火牆漏洞CVE-2020-12271發動勒索軟體攻擊,入侵全球近8萬臺防火牆系統,美國當地關鍵基礎設施業者也受波及

2024-12-11

新聞 IT周報, 永續性, FinOps, 新光醫院, 基礎模型

Cloud周報第217期:IT碳足跡管理有新做法!挪威線上市集巨頭Adevinta導入雲端FinOps框架優化雲端成本也追蹤碳足跡

挪威線上市集巨頭Adevinta最近展示將雲端成本管控使用的FinOps框架,拿來追蹤和管理IT碳足跡。

2024-12-12

新聞 Prometheus, DOS, RepoJacking, rce, 資訊洩露

逾30萬臺開源監控軟體Prometheus主機「裸奔」,恐曝露帳密及API金鑰、面臨DoS及RCE攻擊

資安業者Aqua Security針對應用程式監控工具Prometheus配置不當的情況提出警告,指出全球超過能透過網際網路存取的33萬臺主機存在風險,攻擊者有機會竊取機敏資訊、造成阻斷服務(Dos)、執行任意程式碼

2024-12-13

新聞 Linux, rootkit, Pumakit, dropper, LKM, userland rootkit

Linux惡意程式Pumakit利用隱身手法埋藏在系統運作

資料搜尋分析解決方案業者Elastic近期揭露新的Linux惡意程式Pumakit,並指出駭客打造了多階段執行的流程,而有機會躲過各種資安偵測

2024-12-16

新聞 資安日報

【資安日報】12月16日,勒索軟體駭客Clop聲稱對Cleo檔案共享系統零時差漏洞發動攻擊

上週傳出的Cleo檔案共享系統零時差漏洞事故,一度傳出是勒索軟體Termite所為,如今有新說法──連年針對MFT系統下手的勒索軟體駭客組織Clop宣稱是他們所為

2024-12-16

新聞 OpenAI, ChatGPT, 網頁搜尋, Search the web

ChatGPT網頁搜尋功能將開放給所有用戶

OpenAI宣布ChatGPT網頁搜尋功能將逐步開放給免費版用戶

2024-12-17

新聞 google, Go, Protobuf

Go Protobuf加入Opaque API,資料序列化效能與安全性皆獲升級

Go語言Protobuf(Protocol Buffers)添加新Opaque API,提升記憶體效率與效能,並透過隱藏欄位強化安全性,解決指標操作風險

2024-12-18

新聞 CISA, EPA, HMI

美國針對水利設施提出警告,管理者應儘速處理曝露在網際網路的HMI

針對近期水利設施及廢水處理廠遭到入侵及竄改組態的情況,美國環境保護局(EPA)網路安全暨基礎設施安全局(CISA)指出,是曝露在網際網路的人機介面(HMI)讓攻擊者有了可乘之機,呼籲相關業者要加強有關防禦措施

2024-12-18

新聞 資安日報

【資安日報】12月18日,中國駭客組織Tidrone利用ERP軟體攻擊韓國企業

資安業者AhnLab揭露中國駭客TIDrone新一波的攻擊行動,並指出這些駭客針對使用特定廠牌ERP系統的企業下手,意圖藉由提供ERP程式來散布惡意軟體

2024-12-18

新聞 生成式AI, GAI, GenAI, AWS, re:Invent, Trainium 2, Amazon EC2 Trn2 Instances, Amazon EC2 Trn2 UltraServers

【AWS GAI戰略2】訓練兆級參數模型沒問題!AWS揭3款雲端運算新服務迎戰GAI

AWS今年度運算戰略瞄準GAI需求,分別為數十億參數規模模型、兆級參數模型甚至更大型模型,其訓練和推論所需的雲端運算資源需求,祭出3款新服務

2024-12-20

新聞 Object Storage

MinIO修補物件儲存平臺漏洞,包括允許任意使用者獲得完全管理權限重大漏洞

新興物件儲存廠商MinIO,於12月中通報旗下物件儲存軟體平臺1個重大漏洞,並釋出修補

2024-12-23

新聞 資安日報

【資安日報】12月20日,資安業者BeyondTrust傳出部分SaaS服務遭遇重大層級命令注入漏洞攻擊

本週資安業者BeyondTrust針對遠端支援(Remote Support,RS)系統、特權遠端存取(Privileged Remote Access,PRA)系統修補重大漏洞CVE-2024-12356,值得留意的是,該公司後來證實,此漏洞被用於攻擊SaaS環境用戶

2024-12-20

新聞 Anthropic, AI, Alignment Faking

AI模型對安全訓練陽奉陰違,策略性掩蓋偏好以迎合訓練者

研究顯示人工智慧模型存在對齊偽裝行為,即表面遵守安全訓練目標,但保留原始偏好,並在特定情境中顯露出來,該現象凸顯現有安全訓練方法的限制,需深入理解機制以確保人工智慧的安全

2024-12-22

新聞 Linux, 挖礦攻擊, Diicot, Mexals

羅馬尼亞駭客組織Diicot鎖定Linux主機而來,企圖散布挖礦軟體

資安業者Wiz揭露羅馬尼亞駭客組織Diicot(或稱Mexals)最新一波的挖礦攻擊行動,並指出這些駭客用了不少新手法避免防禦方察覺,例如:鎖定內部網路環境建置的Linux伺服器為主要的挖礦標的,更動UPX檔案標頭、避免被一般解包工具拆解,而察覺攻擊意圖

2024-12-23

新聞 惡意軟體, BadBox, Android, 智慧電視, 智慧型手機, Yandex, Hisense

鎖定物聯網裝置的惡意軟體BadBox攻擊升溫,19萬臺安卓裝置遭綁架、組成殭屍網路

資安業者BitSight提出警告,本月上旬德國針對當地連網設備阻斷惡意軟體BadBox的攻擊行動,全球有多個國家也出現災情,其中又以俄羅斯和中國最為嚴重,Yandex智慧電視及海信(Hisense)智慧型手機成主要標的

2024-12-24

新聞 保險科技, AI, 理賠, 工研院, 慧保, 保單, 保險存摺

自動算出最佳理賠金、加速醫病決策,工研院打造商用AI理賠試算平臺

工研院宣布成立慧保科技新創公司,主打理賠試算平臺和保險理賠金試算系統2款產品。其中,前者供壽險公司使用,可用來規畫或銷售符合理賠需求的產品。後者則供醫院使用,醫師可用來評估患者醫療預算,並給予合適的治療方案,強化醫病決策。這兩款平臺都結合AI模型,其中醫起付也能在民眾授權下匯入保險存摺保單清單。

2024-12-25