| 資安週報 | 資安一周 | 資安周報 | IT周報 | 網路攻擊 | 零時差漏洞 | 資料竊取 | 勒索軟體 | 國家級駭客攻擊

【資安週報】0825~0829,全球13國的23個網路安全機構聯合示警,指出中國政府支持的駭客行動已滲透全球關鍵基礎設施

在2025年8月最後一星期的資安新聞中,中國駭客威脅持續成全球關注焦點,最近美、日、德、澳等13國共23個情報與安全機構罕見地發布聯合資安公告,揭露中國政府支持的駭客已滲透全球關鍵基礎設施,因此解析其攻擊手法並提供防禦建議,當中亦點名三家中國企業協助中國情報部門並涉入相關駭客行動,包括四川聚信和、北京寰宇天穹與四川智信銳捷

2025-09-01

| WhatsApp | 漏洞 | CVE-2025-55177

Meta修補用於竊聽特定人士通訊的iOS和Mac版WhatsApp漏洞

WhatsApp釋出新版iOS和Mac版WhatsApp,以修補被用於監聽特定人士通訊內容的資安漏洞

2025-09-01

| Kubernetes | Capsule | CVE-2025-55205 | 多租戶隔離 | 命名空間標籤注入

K8s外掛Capsule驗證缺陷允許任意標籤注入,可破壞多租戶隔離

Kubernetes Capsule爆出CVE-2025-55205漏洞,租戶用戶可向系統命名空間注入標籤,導致隔離失效,0.10.3及更早版本皆受影響,官方已於0.10.4修補

2025-09-01

| 資安署 | 蔡福隆 | 數位政府高峰會

數位政府高峰會:蔡福隆揭示我國最新國家資通安全發展方向,4大策略推動信賴安全的數位社會

資安署長在今年數位政府高峰會上分享,從台積電資安經驗的參訪中,學習到的資安思維,並且說明現今我國最新資通安全發展方向,以及資安署如何推動打造信賴安全的數位社會願景。

2025-08-29

| Salesloft Drift | Google Workspace | Salesloft | Drift | Salesforce | OAuth 權杖外洩

Salesloft Drift權杖外洩事件擴大,波及部分Google Workspace帳號郵件

Salesloft Drift權杖外洩事件擴大,包含Drift Email整合,少數Google Workspace郵件遭讀取,建議用戶盡速撤銷並輪替權杖,徹底檢查相關整合的安全性

2025-08-29

| 資安日報

【資安日報】8月29日,刑事局運用AI從源頭阻斷詐騙人頭帳戶

內政部警政署刑事局近日在「2025內政黑客松AI應用競賽」的電梯簡報活動當中,提出一項運用AI技術的創新方案,希望以此找出可疑的預警資料,以便銀行執行進階的客戶忠誠計畫(KYC),而能從源頭阻斷詐騙金流

2025-08-29

| IT維運 | 資安管理 | 可觀測性 | Observability

強化環境衛生大作戰

對抗傳染病的公共衛生守則同樣可作為企業IT維運與資安管理的借鏡,需持續檢視、清理與修補,才能有效防堵風險

2025-08-29

| ClickFix | WordPress | ShadowCaptcha | LOLbins | Rhadamanthys | Lumma | 勒索軟體 | Epsilon Red

大規模惡意軟體攻擊行動ShadowCaptcha濫用WordPress網站,對使用者散布竊資軟體、勒索軟體、挖礦軟體

以色列國家數位局(Israel National Digital Agency)揭露大規模網釣攻擊ShadowCaptcha,這波行動至少進行一年以上,粗估全球可能有數千家企業組織受害。攻擊者先入侵合法的WordPress網站,然後將用戶重新導向並要求進行「圖靈驗證」,最終於受害電腦植入惡意軟體

2025-08-29

| MathWorks | MATLAB | Simulink | 資料外洩 | 勒索軟體 | 資安事故 | 網路攻擊

MATLAB軟體開發商證實勒索軟體攻擊外洩萬名用戶資料

MATLAB開發商MathWorks五月間公告遭到勒索軟體攻擊,影響IT系統運作,該公司後續調查顯示有一萬多名用戶個資因此外洩

2025-08-29

| 2025內政黑客松AI應用競賽 | AI驅動的詐騙集團人頭帳戶識別及警示解決方案

刑事局參加內政部黑客松:善用AI技術從源頭阻斷詐騙人頭帳戶,初估斬斷70%金流

警政署刑事局面對詐騙案件的偵辦,突顯傳統偵查模式的困境與事後追查的無力,不過,有了新型態的AI技術輔助,彙整詐騙人頭戶特徵的AI模型,可以做到在金融機構開戶的當下就進行風險預判,達到事前預警、阻斷人頭帳戶生成,預估可以有效降低高達70%的詐騙金流損失

2025-08-28

| 資安日報

【資安日報】8月28日,會用AI的勒索軟體PromptLock現身

資安業者ESET全球第一款導入生成式AI的勒索軟體,並將其命名為PromptLock,雖然進一步分析之後發現,開發者主要的目的應為進行概念驗證(PoC),但這也凸顯將AI用於惡意軟體攻擊行動,不再只是假設

2025-08-28

| Nx | npm | 供應鏈攻擊 | GitHub Actions | Nx Console

知名開源建置工具Nx遭植入惡意程式上架NPM,開發者憑證恐外洩

開源建置工具Nx惡意版本遭發布NPM,安裝即竊取憑證並上傳至GitHub儲存庫,還改寫終端機啟動檔,官方已下架並建議用戶檢查與清理環境

2025-08-28