新聞 NAS326, NAS542, NAS, Zyxel, CVE-2024-29973, 殭屍網路

兆勤已終止支援的NAS設備再度遭到鎖定,殭屍網路嘗試利用甫公布的漏洞進行滲透

Shadowserver基金會針對兆勤6月初修補的NAS設備NAS326、NAS542設備用戶提出警告,有殭屍網路企圖利用CVE-2024-29973綁架設備,用戶應儘速套用新版韌體或是汰換設備因應

2024-06-26

新聞 Nuance, 微軟, 存取控制, 內賊, 資料外洩, Geisinger

微軟IT管理不當遭利用,離職員工竊取醫院客戶百萬病患個資

微軟收購的Nuance公司一名員工在被解職後,利用Nuance系統的存取控制弱點,竊取使用Nuance服務的美國醫療集團Geisinger病患個資

2024-06-27

新聞 漏洞揭露, 蘋果, AirPods, Powerbeats Pro, Beats Fit Pro, CVE-2024-27867

蘋果發布AirPods韌體更新,修補藍牙耳機配對漏洞

本週二蘋果發布藍牙耳機AirPods新版韌體,修補身分驗證漏洞CVE-2024-27867,值得留意的是,除了第1代AirPods,其他裝置都可能受到影響

2024-06-27

新聞 木馬程式, BeEF, Boolka, Bmanager

駭客組織Boolka對於全球網站發動SQL注入攻擊,意圖對使用者電腦植入木馬程式Bmanger

研究人員揭露已活動長達3年的駭客組織Boolka,對方先是在含有弱點的網站植入惡意指令碼,從而對瀏覽網站的使用者下手,散布木馬程式Bmanager

2024-06-27

新聞 Amazon S3, GuardDuty, re:Inforce2024, AWS, 資料儲存資安威脅偵測與識別

【re:Inforce 2024】Amazon S3首度整合惡意程式偵測,一年限量免費使用

強化雲端檔案儲存安全,對於上傳至選定S3儲存桶的檔案,AWS用戶現在可利用GuardDuty延伸的惡意程式與病毒防護功能進行偵測

2024-06-27

新聞 蘋果, 自助維修, 自助維修支援軟體, 維修權

蘋果開放產品維修使用第三方顯示器與電池、開放歐洲用戶自行維修

蘋果宣布擴大消費者維修權利,開始允許使用者維修iPhone顯示器和電池時使用第三方零件,同時不影響原廠功能,也開始提供歐洲地區DIY用戶官方自助維修支援軟體

2024-06-28

新聞 CriticGPT, GPT-4, 程式碼審查, OpenAI

OpenAI揭露可用來發現ChatGPT生成程式碼臭蟲的CriticGPT模型

CriticGPT扮演模型訓練人員的AI助手角色,輔助審查ChatGPT所生成的程式碼並找出錯誤

2024-06-28

新聞 Polyfill, 供應鏈攻擊, CloudFlare, jsDelivr

發動供應鏈攻擊的Polyfill.io經營者傳出另起爐灶,再度向超過10萬網站傳送惡意程式碼

本週最駭人聽聞的資安新聞,莫過於polyfill.io供應鏈攻擊,影響超過10萬個網站而被撻伐,昨天再度傳出他們使用新的網域polyfill[.]com提供類似服務,而有可能再度發動類似攻擊

2024-06-28

新聞 Amazon, Adept, AI

Amazon AI部門延攬AI新創公司Adept多名共同創辦人

媒體Geekwire宣稱取得Amazon通用人工智慧主管對內公開信,指出Amazon挖角AI新創公司Adept多名共同創辦人,同時取得Adept技術的非獨家授權

2024-07-03

新聞 OpenAI, MacOS, ChatGPT

ChatGPT macOS程式以明文儲存用戶交流訊息

在macOS版的ChatGPT程式中,OpenAI忘了不該以明文存放使用者與ChatGPT之間的對話,直到被外部開發人員發現才修正

2024-07-04

新聞 IT周報, 生成式AI, 後Cookie時代, 機器學習, 精準行銷, 第一方數據, 自動化行銷

Martech雙周報第57期:GA4將支援跨通路廣告成效數據蒐集,並新增AI生成分析報告功能

本期Martech雙周報重點:GA4將支援跨通路網站數據分析,並用AI生成分析結果的功能;Martech之父:未來是AI代理人做自動化行銷的時代,MartechAPI易用性是先決條件;Google Ad開始支援程序化投放廣告到Email電子報版位

2024-07-08

新聞 勒索軟體, 關鍵基礎設施, 寄生攻擊, LOLbins

資安業者SentinelOne發布3年追蹤APT駭客組織的調查,證實勒索軟體具備分散注意力的效果

研究人員針對中國及北韓駭客攻擊關鍵基礎設施的態勢提出警告,指出最近3至4年這些駭客同時會運用勒索軟體加密檔案,目的是為了進行破壞、清除作案痕證,從而誤導資安人員調查方向

2024-07-05

新聞 滲透測試, WordPress, 偷渡式下載, Nim, HTA, AMSI, WLDP

駭客鎖定以色列政府機關及企業組織,意圖散布以開源工具打造的惡意程式GrassHopper

研究人員揭露一起相當罕見的惡意軟體攻擊行動,但特別的是,當中採用的惡意程式GrassHopper,其實是結合兩種可公開取得的開源工具:Shell Code生成框架Donut、滲透測試框架Sliver,打造而成

2024-07-09

新聞 資安日報

【資安日報】7月9日,留意BEC詐騙攻擊,惡意軟體沙箱服務業者遭網釣攻擊後,查出郵件備份程式PerfectData恐洩漏電子郵件

國外惡意軟體沙箱服務業者Any.Run業者揭露遭遇網釣與BEC詐騙活動,特別的是,他們進一步指出郵件備份應用程式PerfectData有郵件外洩的問題,臺灣日前也有崴寶精密科技遭BEC詐騙,是資安重訊史上首次有企業主動揭露這方面的事故。昨日國內還有3起資安重訊發布,分別是東元、宅配通,以及代子公司公告的聖輝

2024-07-09

新聞 Windows, 記事本, Notepad, 拼字檢查, 自動修正

40歲的Windows記事本終於有拼字檢查、自動修正功能

微軟除了替記事本(Notepad)加入字數計算、分頁、整合Copilot等現代化功能,近期還正式幫這個Windows元老級App加入拼字檢查以及自動修正工具

2024-07-09

新聞 APT40, 中國駭客

多國網路安全機構聯手針對中國駭客組織APT40的攻擊行動提出警告,揭露鎖定澳洲發動攻擊的案例

本週澳洲聯合7個國家的網路安全主管機關提出警告,指出專門鎖定關鍵基礎設施的中國駭客組織APT40攻擊行動升溫,他們也公布其中2起事故的過程,供外界了解這些駭客的犯案手法

2024-07-10

新聞 漏洞揭露, VMware, Aria Automation, SQL注入, CVE-2024-22280

VMware揭露自動化處理平臺存在高風險漏洞,攻擊者可對其發動SQL注入攻擊

本週VMware發布資安公告,指出旗下的雲端自動化平臺Aria Automation存在高風險漏洞CVE-2024-22280,攻擊者可藉由輸入特定SQL查詢指令觸發,而能在未經授權的情況下對資料庫讀取或是寫入

2024-07-11

新聞 抓漏獎勵, google, 漏洞獎勵

Google將抓漏獎金提高為最多5倍

在漏洞獎勵計畫實施14年後,要找到作業系統與應用程式安全弱點的難度也隨之增加,因此Google決定從產品重要性,以及研究人員提交的漏洞報告品質,來提高抓漏獎金額度

2024-07-12