Phish.ai擴充程式可協助Chrome、Firefox、Opera瀏覽器用戶防範同形異義的網路釣魚攻擊,當使用者安裝Phish.AI IDN Protect後,若造訪基於Unicode編碼的網址時就會跳出警告。
2018-03-28
資安一周[0322-0328]:調查局指出:一銀ATM盜領案的主嫌之一,已經在西班牙落網
法務部調查局發布新聞稿指出,一銀ATM盜領案的主嫌之一,已經在歐洲刑警組織、國際刑警組織、各國政府和資安公司的聯手合作下,已經於西門牙遭到西班牙國家警署逮捕,確認幕後操控的網路犯罪集團就是COBALT;另外,根據趨勢科技的調查顯示,駭客繼之前鎖定Jenkins伺服器外,現在鎖定攻擊Linux伺服器,臺灣受駭嚴重
2018-03-28
| 微軟 | Meltdown | Windows 7 | 漏洞
微軟Meltdown修補程式反而造成部分Windows 7有更大漏洞
正常情況下只有作業系統核心(Supervisor)才可存取PML 4分頁表,但Windows修補程式中將PML4權限設定改成User後,分頁表內容即暴露給所有程序中的User模式下的程式碼,而使app存取只要撰寫PTE (Page Table Entries)即可存取任意的實體記憶體資訊。
2018-03-28
| 資安大會
今年是臺灣資安力爆發的一年。蔡英文總統去年提出的「資安即國安」政策,今年開始展現成果,連續四年臺灣資安大會報名人數再次創新高,超過6千人,一連3天,現場有超過700項資安產品亮相,參與活動的人潮滿滿。
國家安全會議諮詢委員李德財更在開場演講中預告,將公布「資安即國安戰略報告書」,而經濟部部長沈榮津也登臺致詞,並且揭露國家建立資安產業生態系的兩大原則。
2018-03-28
| Google Play | 廣告程式
廣告程式偽裝成7款條碼掃描器、指南針app登上Google Play,已有50萬次下載
Sophos指出7款偽裝成條碼掃描器、智慧指南針的app,被嵌入了Andr/HiddnAd-AJ廣告惡意程式,這些程式所使用的廣告套件看起來為標準的Android函式庫,且會蟄伏一段時間之後才出現廣告,躲過了Google的程式審核程序,這些程式目前已被移除。
2018-03-27
FCC在新的提案中禁止美國電信商購買可能影響國家安全的產品或服務,雖未指名道姓,但外界認為等於間接封鎖華為、中興等中國業者。
2018-03-27
| AlienVault | SIEM | CVSS
SOC慣用開源SIEM工具爆漏洞,臺灣資安新創資安鑑識服務順手立功
開源情資與SIEM平臺業者AlienVault,日前宣佈,企業和資安業者應該立即升級到AlienVault 5.5.1,修補CVSS漏洞評分達8.4分的關鍵高風險的可遠端執行遙控的RCE漏洞
2018-03-27
不同於傳統的弱點掃描或講究深度的滲透測試,紅隊測試是一種從攻擊者角度出發,找出各種可以入侵企業管道的方式的作法,而這些找出來的入侵管道,就是企業可以立即修補、防範的自我防護措施之一
2018-03-27
有網友指出下載臉書蒐集的用戶資料,發現其中包括他與家人的通話metadata資料,包括時間、日期、時區及人名。媒體報導,這是因為Android 4.1以前的版本允許app存取手機簡訊、通話紀錄。
2018-03-27
| Gokrazy | Go | Raspberry Pi
處理安全性問題要瘋了嗎? Raspberry Pi 3純Go開發環境Gokrazy釋出
目前Raspberry Pi 3是Gokrazy唯一支援的機型,之所以Gokrazy無法在Raspberry Pi Zero W上執行,是該機型並非使用ARM 64晶片,而是使用了較舊的BCM2835晶片,因此Gokrazy無法支援。
2018-03-26
Telegram與俄國政府官司敗訴,法院要求15日內交出加密金鑰
最高法院法官Alla Nazarova在上周回絕了Telegram上訴,Telegram仍需繳交因拒絕交出加密金鑰而被罰款14,000美元,政府通訊監管機構並要求,Telegram需要在15日內交出金鑰。
2018-03-26
趨勢科技:挖礦惡意程式大舉入侵Linux伺服器,台灣為重災區
駭客鎖定可公開存取,並安裝了Cacti,以及0.97a版與之前的Network Weathermap,最好是以最高權限運作的Linux伺服器;開採漏洞之後再注入可用來開採門羅幣的挖礦程式XMRig miner。
2018-03-26











