| 推特 | 資料外洩

推特聲稱沒有另一起重大資料外洩

針對今年8月以來陸續被外界發現的二批外洩資料,推特指出其實都源自同一起安全事件,受影響帳戶實際數量從540萬修正至1,700多萬筆

2022-12-14

| AWS | 容器服務 | Amazon Elastic Container Registry | ECR | 安全漏洞

AWS修補了可被用以發動DoS、資料外洩的容器映像檔服務漏洞

安全廠商Lightspin在ECR Public Gallery的主要JavaScript檔案中,發現一組未記載但有效的API actions,可讓攻擊者刪除其他AWS帳號名下的ECR映像檔,或上傳、新增惡意映像檔,進而發動阻斷服務等攻擊

2022-12-14

| Meta | 匿名憑證 | 去識別化 | 身分驗證

Meta開源匿名憑證服務ACS

Meta在GitHub上開源了匿名憑證服務(Anonymous Credential Service,ACS),能夠以去識別化的方式驗證使用者身分

2022-12-14

| 資安日報 | 資料外洩 | 漏洞揭露 | 零時差漏洞 | 供應鏈攻擊 | 勒索軟體 | 竊密軟體

【資安日報】2022年12月13日,車輛共享業者Uber因第三方廠商遭駭資料外洩、VMware ESXi伺服器遭到Python後門程式鎖定

車輛共享業者Uber傳出資料外洩,起因是IT資產管理軟體供應商遭駭而受到波及;有Python後門程式專門針對虛擬化平臺VMware ESXi而來,並利用已知漏洞入侵

2022-12-13

| CloudFlare | 零信任 | 網路釣魚

Cloudflare向非營利組織提供零信任安全防護

原本受到Galileo以及Athenian專案保護的非營利組織與公益團體,現在可以免費使用Cloudflare零信任安全解決方案,抵禦網路釣魚等攻擊

2022-12-13

| 無密碼登入 | 通行密鑰 | Passkey | google | Chrome

Google Chrome M108穩定版支援Passkey

最新Chrome M108穩定版將支援Windows 11、macOS和Android用戶,以無密碼登入技術「通行密鑰(Passkey)」登入支援的網站或App

2022-12-13

| 資安日報 | 資料外洩 | 漏洞揭露 | 零時差漏洞 | 供應鏈攻擊 | 勒索軟體 | 竊密軟體

【資安日報】2022年12月12日,數款端點防護系統漏洞可用於破壞電腦資料、4千個存在漏洞的Pulse Connect SSL VPN曝險

5個廠牌端點防護系統被研究人員發現重大漏洞,竟可用於破壞電腦資料;Pulse Connect的SSL VPN未修補已知漏洞的設備眾多,全球曝險數量高達4千臺

2022-12-12

| Pulse Connect | VPN | CISA | 安全漏洞 | CVE-2021-22893

超過4,000個有漏洞的Pulse Connect VPN設備曝露於網際網路

廣受遠端辦公室和行動用戶青睞的Pulse Connect Secure,其伺服器軟體陸續爆出多個安全漏洞,名列美國CISA已知遭利用漏洞清單

2022-12-12

| 資料安全 | TikTok | 德州 | 馬里蘭州 | 印第安那州 | 美國聯邦調查局 | 禁用令

Tiktok遭美2州禁止

繼美國聯邦調查局、馬里蘭州政府認為Tiktok與其母公司字節跳動(ByteDance)必須配合中國政府情報法遵、而有侵害美國民眾個資安全疑慮後,德州與印第安那州也以國安為由,採取反制Tiktok的行動

2022-12-12

| CMMC | DFARS | DIB | NIST SP 800-171

CyberSheath調查美國國防供應商CMMC合規,不到3成承包商通過國防部驗證

僅7成承包商通過自評 近9成國防供應鏈業者遭網路攻擊而有損失

2022-12-12

| 資安週報 | 資安一周 | 資安周報 | IT周報 | 漏洞修補 | 勒索軟體 | 資料外洩 | 竊密軟體 | 漏洞揭露 | 韌體漏洞 | 軟體供應鏈 | PLC漏洞 | 資安事件 | 鎖定電信業

【資安週報】2022年12月5日到12月9日

電信與其外包產業需格外注意!近來國際間出現鎖定SIM劫持攻擊所需權限竊取的攻擊行動;三菱電機的PLC漏洞與American Megatrends的BMC韌體漏洞之修補動向受關注

2022-12-12

| 資安日報 | 資料外洩 | 漏洞揭露 | 零時差漏洞 | 供應鏈攻擊 | 勒索軟體 | 竊密軟體

【資安日報】2022年12月9日,美國軍火供應商遭到俄羅斯駭客TAG-53攻擊、研究人員揭露惡意軟體封裝平臺Zombinder

俄羅斯駭客TAG-53對美國軍火武器供應商發動網釣攻擊,目的是竊取員工帳密並用於入侵行動;駭客透過合法應用程式挾帶惡意軟體的做法,如今衍生出專屬的軟體封裝平臺

2022-12-09