2024.09 Note #10

更新 發佈閱讀 6 分鐘

資安動態

  1. 新的 QR 碼網路釣魚活動(利用 Microsoft Sway) : 攻擊者利用 Microsoft Sway 托管假頁面,通過 QR 碼將用戶重定向到釣魚網站(目的是竊取受害者的Microsoft 365帳號)
  2. New Eucleak attack lets threat actors clone YubiKey FIDO keys : Yubico旗下FIDO裝置,透過 side-channel 取得 ECDSA 金鑰(create a clone of the FIDO device)
  3. FreeBSD得到STF近69萬歐元 : 重點在5點改善 1) Zero Trust Builds 2) CI/CD Automation 3) Reduce Technical Debt 4) Security Controls 5) SBOM Improvements
  4. 中國駭客Earth Lusca打造跨平臺後門KTLVdoor: 以Go語言打造而成的跨平臺後門程式KTLVdoor,此惡意程式駭客經過高度混淆偽裝成各式公用程式,例如:sshd、java、sqlite、bash、edr-agent

程式工具/

  1. [security] Go 1.23.1 and Go 1.22.7 釋出 :  3 security fixes 
    a. go/parser :  CVE-2024-34155 
    b. encoding/gob: CVE-2022-30635
    c. go/build/constraint: CVE-2024-34158
  2. microsoft sbom-tool v2.2.8
  3. 開源專案 Poku : JavaScript 的單元測試工具,號稱性能比 Vitest, Jest, Mocha 更好
  4. JavaScript 打包工具 Rspack 正式推出 v1.0 : 用 Rust 寫的,速度比 Webpack 快超過十倍 ( 注意: 由字節跳動所開源 !?)
  5. Elastic與AWS授權爭議落幕,Elasticsearch重新提供開源授權 : Elasticsearch除了SSPL和ELv2雙授權,現增加開源授權AGPL新選項 (授權爭議後轉往AWSOpenSearch是不是來不及了? )
  6. Docker-OSX映像檔儲存庫遭蘋果要求移除: 在Docker上安裝macOS測試的Docker-OSX映像檔儲存庫,上周遭到蘋果以侵犯著作權的理由,要求移除

漏洞

  1. D-Link旗下路由器設備DIR-846W存在4個嚴重的RCE漏洞: 其中3個可在未經身分驗證的情況下利用,9月1日D-Link發布資安公告證實確有此事,但因為這款設備已於2020年終止支援(EOS),他們不會進行修補,呼籲用戶應停止使用。(CVE-2024-41622CVE-2024-44340CVE-2024-44341,以及CVE-2024-44342,CVSS風險評分介於8.8至9.8)
  2. Red Hat Satellite 生命週期管理軟體身份驗證繞過漏洞(Foreman) : CVE-2024-7012 ,CVSS score : 9.8,影響所有活躍的 Red Hat Satellite 部署版本,包括 6.13、6.14 和 6.15
  3. Apache基金會修補ERP系統OFBiz重大風險漏洞: ERP系統OFBiz漏洞CVE-2024-45195(CVSS 9.8),並指出該漏洞能夠被用來繞過今年Apache基金會修補的3項弱點CVE-2024-32113、CVE-2024-36104、CVE-2024-38856
  4. Kibana存在重大漏洞,可被用於執行任意程式碼 : Kibana安全性更新8.15.1版,修補2項重大層級的漏洞CVE-2024-37288、CVE-2024-37285
  5. Microsoft SQL Server 權限提高弱點 : CVE-2024-37980,CVSS: 8.8

公司被害/資安事件

  1. 勞發署出包!484部硬碟資料「一夕消失」 疑工程師輸錯代碼 : 資產管理系統下達指令中的 *.exe誤鍵為 * .exe(星號 * 後面多一個空白字元)
  2. 台灣三洋電機遭駭 :
  3. 駭客入侵農業部監視器 直播國軍部隊動態
  4. 世鎧 遭受加密攻擊

AI 動態

  1. Google: Project Green Light(綠燈計畫): 這篇文章(How Google uses AI to reduce stop-and-go traffic on your route — and fight fuel emissions) 說明了如何利用AI來優化交通號誌的計劃
    (a) 目的 : 減少停停走走的交通 + 降低燃油排放(預計減少10%)
    (b) 利用 Google Maps 數據 + AI 模型分析:AI 模型會測量交通流量,包括啟動和停止的模式、平均等待時間以及相鄰十字路口之間
    (c) 現有數據,無需投資新的軟硬體
    (d) 顯著減少停車次數: 次數減少高達 30%
  2. 數位部擬於12月提出公務機關AI應用指引,要教機關評估AI工具、專案管理及做好風險控管
  3. Lawsnotes QA : 法律界的Google,過去 AI 的幻覺問題,在法律層面是不可接受的,Lawsnote 利用搜尋檢索的技術整合LLM 變成Perplexity, FeloSearch 的法律版

科技動態

  1. 桌機版Chrome瀏覽器終於能用Google Lens 智慧鏡頭,免鏡頭也能快速辨識


留言
avatar-img
subzero
5會員
61內容數
資安, 科技, AI, 醫療, 軍工等產業的筆記本 寫成筆記才記得住脈絡; 整理的是邏輯,不是消息 ; 寫的是故事線,不是跑馬燈
subzero的其他內容
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/09
科技/AI/資安/漏洞動態
2025/04/09
科技/AI/資安/漏洞動態
2025/03/26
資安動態
Thumbnail
2025/03/26
資安動態
Thumbnail
看更多
你可能也想看
Thumbnail
創作不只是個人戰,在 vocus ,也可以是一場集體冒險、組隊升級。最具代表性的創作者社群「vocus 野格團」,現在有了更強大的新夥伴加入!除了大家熟悉的「官方主題沙龍」,這次我們徵召了 8 位領域各異的「個人主題專家」,將再度嘗試創作的各種可能,和格友們激發出更多未知的火花。
Thumbnail
創作不只是個人戰,在 vocus ,也可以是一場集體冒險、組隊升級。最具代表性的創作者社群「vocus 野格團」,現在有了更強大的新夥伴加入!除了大家熟悉的「官方主題沙龍」,這次我們徵召了 8 位領域各異的「個人主題專家」,將再度嘗試創作的各種可能,和格友們激發出更多未知的火花。
Thumbnail
vocus 最具指標性的創作者社群──「野格團」, 2026 年春季,這支充滿專業、熱情的團隊再次擴編,迎來了 8 位實力堅強的「個人主題專家」新成員 💫💫💫 從投資理財、自我成長、閱讀書評到電影戲劇,他們各自帶著獨特的「創作超能力」準備在格友大廳與大家見面。
Thumbnail
vocus 最具指標性的創作者社群──「野格團」, 2026 年春季,這支充滿專業、熱情的團隊再次擴編,迎來了 8 位實力堅強的「個人主題專家」新成員 💫💫💫 從投資理財、自我成長、閱讀書評到電影戲劇,他們各自帶著獨特的「創作超能力」準備在格友大廳與大家見面。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
Thumbnail
假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。 有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News