| Avast | Chaes | 金融木馬 | 惡意Chrome擴充程式 | WordPress

駭客藉由入侵WordPress網站,使造訪者電腦被植入惡意的Chrome擴充程式

近期有800多個WordPress網站遭植入惡意程式,資安業者Avast發現,這是一起複雜的攻擊手法,先誘使造訪遭入侵網站的用戶安裝假Java Runtime,最終將安裝惡意Chrome擴充程式,用以竊取受害者密碼、憑證等

2022-01-27

| 資安日報 | 勒索軟體 | DDoS攻擊 | 零信任 | WordPress | Smishing

【資安日報】2022年1月27日,勒索軟體LockBit鎖定VMware虛擬化平臺下手、駭客運用ISO映像檔在受害電腦植入RAT木馬程式

又有勒索軟體鎖定VMware ESXi虛擬化系統而來,且這次是惡名昭彰的LockBit;再者,駭客透過ISO光碟映像檔埋藏惡意程式碼,進而散布RAT木馬程式的攻擊行動,如今也有新的手法出現

2022-01-27

| 蘋果 | 漏洞修補 | 安全更新 | Safari | macOS Monterey 12.2 | iOS 15.3 | iPadOS 15.3 | tvOS 15.3 | watchOS 8.4

蘋果釋出macOS Monterey 12.2、iOS 15.3更新,修補會外洩瀏覽器活動的Safari漏洞

蘋果發布安全更新,釋出包括新版macOS Monterey 12.2,以及iOS 15.3、iPadOS 15.3,還有tvOS 15.3及watchOS 8.4,其中關於Safari 15的3個漏洞最受關注,幾乎這些平臺都有修補

2022-01-27

| Let's Encrypt | 憑證撤銷 | TLS | SSL

Let's Encrypt將在5天內撤銷約200萬誤發的憑證

Let's Encrypt在1月25日發布公告指出,因接獲外部檢驗單位通知,憑證管理驗證方法有2處實作不符標準的狀況,因此之前以TLS-ALPN-01驗證方式發出的憑證都將視為誤發,並在本月28日開始的5日內進行撤銷

2022-01-27

| 零信任架構 | 國家網路安全戰略 | ZTA | 零信任 | 美國

美國白宮新網路安全戰略正式發布,要求所有聯邦機構採零信任架構

因應日益複雜的網路威脅,自去年5月美國總統拜登行政命令(EO 14028)發布,顯現零信任已經成為美國政府看重的網路安全策略,該如何實踐?去年9月美國OMB提出「聯邦零信任戰略」草案,此策略如今在2022年1月26日正式發布

2022-01-27

| Linux元件漏洞 | 資安 | CVE-2021-4034 | Red Hat | SUSE | Ubuntu | Oracle

Linux 12年漏洞可讓駭客以根權限執行程式碼,影響所有發行版

近日資安業者Qualys揭露一個Linux漏洞,是系統管理元件Polkit中的pkexec因未正確處理呼叫參數,這將導致沒有特殊權限的攻擊者,可以取得目標機器的root權限,目前Red Hat、SUSE、Ubuntu、Oracle均已修補

2022-01-27

| 微軟 | DDoS | UDP

微軟發布2021下半年DDoS攻擊趨勢,UDP協定攻擊成主流、遊戲業為重災戶

年底假期不再是DDoS攻擊高峰,微軟在2021年8月偵測到DDoS攻擊次數高峰,且UDP協定攻擊向量成為主流

2022-01-26

| Android | 安全更新 | google | Pixel 3

Google Pixel手機只支援3年安全更新遭批評

資安媒體Motherboard資深作者Aaron Gordon抱怨他購買的Pixel 3,只能獲得Google為期3年的安全更新,反觀蘋果今年1月釋出的iOS 15安全更新,還持續支援在2015年9月發表的iPhone 6s

2022-01-26

| Scanning Made Easy | SME | 21Nails | 已知漏洞掃描工具

英國國家網路安全中心釋出漏洞掃描專案,首波鎖定21Nails漏洞

當軟體漏洞被揭露時,是否有安全檢測工具可使用?近日英國NCSC與Industry 100合作發起Scanning Made Easy計畫,期望針對重大安全漏洞提供掃描程式,首個腳本針對Exim郵件伺服器的21個漏洞(21Nails)

2022-01-26

| DDoS攻擊 | Andorra Telecom | Principat d'Andorra | Squid Games | Youtuber

Minecraft遊戲競賽導致歐洲小國網路斷線4天

近期電玩實況串流平臺Twitch舉辦Minecraft錦標賽「Squidcraft Games」,但賽事第二天傳出來自歐洲小國安道爾的直播主遭DDoS攻擊,影響賽事進行,甚至該國的網路服務。有消息指出攻擊規模最高達100Gbps

2022-01-26

| google | FLoC | 目標式廣告 | 後Cookie時代 | Topics API

Google以新廣告追蹤技術Topics,取代遭到大家唾棄的FLoC

去年Google提出第三方Cookie替代技術FLoC,但受到各界批評與反彈,如今Google再推保護用戶隱私且能滿足廣告投放需求的Topics,除了承認了FLoC的不足之處,也強調Topics改善了相關問題

2022-01-26

| Crypto.com | MFA | 2FA | 加密貨幣交易平臺 | 資安事件

Crypto.com證實因2FA被破而遭駭,將提升成MFA

新加坡加密貨幣交易所Crypto.com在1月中旬遭遇駭客入侵事件,3日後Crypto.com正式提出資安事件調查報告。值得關注的是,調查結果顯示轉帳交易是在未經用戶2FA驗證下進行,爾後他們將改採多因素驗證MFA

2022-01-26