| 紐西蘭 | DDoS | 資安

紐西蘭郵政總局、銀行遭DDoS攻擊

紐西蘭氣象局、Kiwibank等數個政府部門及金融業者,在當地周三早上遭到DDoS攻擊,周四起多數受攻擊組織已陸續恢復運作

2021-09-09

| Jenkins | Confluence | CI/CD | 協作平臺 | 挖礦軟體攻擊

Jenkins已棄用的Confluence伺服器遭駭,Jenkins主程式、外掛軟體、程式碼皆不受影響

知名持續整合(CI)工具Jenkins的Confluence協作平臺伺服器傳出遭到攻擊,駭客疑似利用日前已被修補的重大漏洞CVE-2021-26084入侵,而這臺伺服器已於2019年10月棄用且設置為唯讀,但此起攻擊是否會波及該專案的其他基礎設施?仍有待調查

2021-09-09

| 國家安全 | 網路攻擊 | 認知作戰

國安局今年上半遭到逾3萬次攻擊,直逼去年總和

國家安全局向立法院提出了民國111年度(2022年度)預算書中,提到他們對外網路與公開網站,在2021年上半,就發現超過3萬次攻擊

2021-09-08

| 資安 | 安全漏洞 | Windows | RCE漏洞 | 微軟Office | 惡意文件 | 微軟 | MSHTML

Windows RCE漏洞已有鎖定Office用戶的攻擊,微軟緊急提供緩解指示

編號CVE-2021-40444的Windows遠端程式碼執行漏洞已經有攻擊活動,駭客可透過傳送惡意Office文件誘使用戶開啟以觸發攻擊,官方修補尚未出爐,使用者對不明來源的文件應提高警覺

2021-09-08

| AWS | Amazon Braket | 量子隨機產生器 | QRNG | 量子電腦 | 隨機數 | 加密金鑰 | PRNG | HRNG

AWS新服務合併量子電腦解決加密金鑰被破解的問題

AWS認為量子隨機產生器(QRNG)能解決傳統隨機數產生法的瓶頸,QRNG優點包括其隨機性並非來自傳統物理性,而是依據量子物理性,代表任何人無法預先得知

2021-09-07

| MITRE Shield | MITRE Engage | Denial | Deception | Adversary Engagement | 欺敵

MITRE Engage將取代MITRE Shield,聚焦交戰、拒絕與欺敵領域

MITRE發布新版資安知識庫,決定將先前提出的主動式防禦知識庫MITRE Shield,更名為MITRE Engage,並宣告正式版本將在秋季發布。新版內容變得較簡化,而框架採用的術語也有變動,同時提出戰略與交戰行動,並統整5大目標、9大方法與31項具體活動。此外,MITRE在今年6月還新提出了MITRE D3FEND。

2021-09-07

| TensorFlow | 安全漏洞 | YAML | CVE-2021-37678 | JSON | H5 | 資安

程式碼執行漏洞促使Google Tensorflow中止支援YAML

編號CVE-2021-37678重大漏洞影響TensorFlow 2.3.3、2.4.2與2.5.0,Google釋出2.6.0版本完成修補,同時建議開發人員以JSON取代YAML序列化,或改成H5格式

2021-09-07

| 印尼 | 個資 | 資料外洩 | COVID-19 | 資料庫 | 配置不當 | 配置錯誤

印尼防疫網站未做好資料庫防護,導致百萬民眾資料外洩

安全廠商vpnMentor在網路上搜尋未妥善防護的資料庫時,發現印尼衛生部存放民眾疫調資料的Elasticsearch資料庫配置錯誤,導致一百多萬名民眾的疫苗注射資料與個資對外曝光

2021-09-07

| 勒索軟體攻擊 | JBS | 智業農業 | 食品供應鏈

勒索軟體鎖定農業與食品製造業下手,FBI特別發出公告呼籲各界重視

勒索軟體駭客鎖定食品供應鏈下手的事故,今年已有數起,美國聯邦調查局(FBI)發出警告,呼籲要加強資安防護來因應這類攻擊

2021-09-06

| 行政院 | 個資保護 | 監管

強化主管機關落實個資保護監管責任及跨機關協調,行政院建立個資保護執行聯繫機制

行政院在8月公布的「行政院及所屬各機關落實個人資料保護聯繫作業要點」中,確立個資保護執行聯繫機制,由一位政務委員擔任召集人,三位為協同召集人,國發會擔任幕僚作業單位,督促各主管機關落實對各事業的個資監管措施,包括資訊系統保護、個資外洩事件通報及行政檢查等。

2021-09-06

| 網路頻寬共享軟體 | proxyware | 挖礦軟體攻擊

惡意程式牟利的方式有了新手法!不只會偷取算力和資料,還會竊取網路頻寬

最近興起的網路頻寬共享軟體(Proxyware),也成為駭客用來牟利的管道。思科揭露攻擊者利用名為Honeygain的軟體,來暗中在受害電腦上賺錢的攻擊手法,而且他們同時會搭配挖礦軟體與竊密軟體,來增加收入

2021-09-06