| XSS | ESAPI

XSS與ESAPI

在前端的程式安全設計上,我們面臨的攻擊模式眾多,能否充分運用相關工具也是非常必要的考量

2017-08-06

| IT周報 | 勒索軟體 | CTF | 釣魚網站 | HBO

資安一周[0729-0804]:勒索軟體利用外洩受害者個資威脅來支付贖金

一款行動裝置勒索軟體LeakerLocker,植入「Wallpapers Blur HD」、「Booster & Cleaner Pro」和「Calls Recorder」在Google Play上App,竊取裝置資料來威脅受害者支付贖金

2017-08-04

| 維基解密 | CIA | 滅蹤工具 | Dumbo | 監控系統

掩護探員行動,CIA開發可掌控監控系統的滅蹤工具Dumbo

Dumbo可用來辨識、控制及操作Windows上的監控與偵測系統,掌控攝影機、麥克風,或是其他以有線/無線控制的監控設備,關閉監控系統或是刪除、竄改內容,以掩飾CIA探員的活動。

2017-08-04

| Chrome | 擴充程式 | 挾持

Chrome擴充程式開發者要小心網釣郵件! 駭客挾持擴充程式大發廣告財

最近傳出部份的Chrome擴充程式開發者收到網路釣魚郵件,騙取開發者帳號與密碼,駭客藉此挾持擴充程式,上傳含有廣告及垃圾訊息的版本,包括Copyfish與Web Developer等擴充程式已受害。

2017-08-04

| 賽門鐵克 | 數位憑證 | 出售

曾誤發憑證遭Google降安全評等,賽門鐵克把數位憑證業務賣了!

賽門鐵克在2015曾誤發憑證,經Google調查誤發憑證數量高達3萬個,遭Google以調降其發行憑證的安全等級作為制裁,周三賽門鐵克將這塊燙手山芋賣給DigiCert。

2017-08-04

| 比特幣分支 | WannaCry | 贖金

比特幣分支增加獲利,WannaCry作者領光價值逾14萬美元的比特幣贖金

WannaCry勒贖軟體在今年5月肆虐全球後,該勒贖軟體作者使用的比特幣帳戶終於在本周三有了動作,或許因為比特幣分支使得獲利增加,作者一口氣領走價值超過14萬美元的比特幣贖金。

2017-08-04

| BMW | Infiniti | TCU | 漏洞

BMW、福特、Infiniti等部份車款使用的2G數據機遭爆含安全漏洞

美國工業控制系統緊急應變小組發出警告,福特、Infiniti、BMW等汽車部份車款使用的TCU,因英飛凌S-Gold 2基頻晶片含有漏洞,可讓駭客遠端執行任意程式,關閉車載資訊系統,或是影響部份的汽車功能。

2017-08-03

| 智慧喇叭 | Amazon Echo | 竊聽

研究:新攻擊手法可將舊款Amazon Echo改造成竊聽器

2015年、2016年銷售的舊版Amazon Echo,因URAR埠設計於底部、加上可從外部SD卡開機,經過改造可在不留痕跡下植入惡意程式,遠端存取用戶驗證資料,或是將麥克風蒐集的語音資料傳送到外部。

2017-08-03

| 美國參議員 | IoT | 安全 | 法案

美參議員提出IoT安全部署法案,為政府採購立下安全門檻

這項法案希望透過立法為美國政府未來採購IoT裝置設下安全門檻,包括裝置必需能夠修補,不使用固定密碼或含有任何已知漏洞、建立IoT裝置的安全要件、要求國土安全部揭露漏洞予IoT供應商等等。

2017-08-02

| HBO | 駭客 | 影集 | 資料外洩

HBO遭駭,還沒播出的《冰與火之歌:權力遊戲》等影集遭劇透

HBO證實已遭到駭客入受,駭客公開HBO尚未播出的影集內容,包括《好球天團》(Ballers)、《104房客》( Room 104)及熱門影集《冰與火之歌:權力遊戲》。

2017-08-01

| 駭客 | FireEye | 資料外洩

駭客挑釁安全公司FireEye,公佈研究人員個資

一駭客團體在周一宣稱已成功入侵FireEye旗下公司Mandiant,公佈Mandiant研究人員個資,並宣稱已取得該名研究人員的公司機密文件、簡報等資料,且挑釁地表示未來將再公佈更重要的資料,FireEye則出面強調並未受駭。

2017-08-01

| 容器 | 開發者 | 駭客攻擊

當心! 容器開發者可能成為駭客攻擊目標

Aqua Security警告駭客可先將開發人員誘至駭客掌控的惡意網頁,再利用Docker API執行非特權程式,發動主機重新綁定攻擊取得控制權,植入影子容器,長駐於Hypervisor中。

2017-07-31