2025.03 Note #22

更新於 發佈於 閱讀時間約 10 分鐘

資安動態

  1. 高達2.84億筆帳密資料收入Have I Been Pwned,都源自駭客盜取的Log資料 : Have I Been Pwned,最近納入1.5TB巨量事件記錄資訊,它們都是遭竊的資料,該網站的創辦人Troy Hunt指出,內容多達230億筆,其中包含4.93億組網站及電子郵件資料,影響2.84億個(284,132,969)電子郵件信箱,而這批資料的來源,是一個名為Alien Txtbase的Telegram頻道。
  2. 彰基連日遭駭客大規模攻擊 資安部門徹夜作戰 : 彰基最近一年來,每個月都遭受5000筆以上的駭客攻擊,但是彰基有專門資安中心和專職的資安長,且資安方面預算占總預算12%到20%,資訊相關工程師有70名,資訊部門及其他相關部門更都通過ISO27001認證。 ---> 專業 !
    - 勒索軟體駭客Crazy Hunter聲稱竊得大量病人的個資,並在地下論壇開價10萬美元尋求買家,1,660萬筆病人資訊,檔案大小為32.5 GB,涵蓋臺北、淡水、新竹、臺東院區,以及臺北與新竹的兒童醫院,這批資料包含姓名、身分證字號、手機號碼、Line ID、住家地址、生日,以及醫療記錄 (25.03.07 .sql 檔案)
  3. 醫院面對勒索軟體攻擊的應變指南 : 3月6日於衛生福利部資安資訊分享與分析中心(HISAC) 發布
  4. 在逾10億藍牙及Wi-Fi裝置的樂鑫晶片上,含有可用來攻擊的隱藏功能 : Tarlogic Security上周揭露,有一款同時支援藍牙與Wi-Fi的微晶片ESP32含有未紀錄的隱藏命令 漏洞編號CVE-2025-27840,可允許駭客修改晶片以解鎖其它功能,植入惡意程式,或是進行裝置身分竊盜攻擊。中國樂鑫的合作對象,從百度、小米到Amazon都有,使用該晶片的IoT裝置超過10億臺
  5. 微軟棄用古老的DES加密,希望Windows用戶換用AES : 正式宣布將於 Windows 11 24H2 以及 Windows Server 2025 中移除資料加密標準 (DES) 密碼。微軟計畫分兩個階段停用 Kerberos 中的 DES:
    1. 相容模式: 在 Windows 7 和 Windows Server 2008 R2 及之後發布的所有 Windows 用戶端和伺服器版本中,Kerberos 中的 DES 預設為停用。管理員可以手動配置 DES 密碼,但安裝了 2025 年 9 月 9 日及之後發布的更新的 Windows 11 24H2 和 Windows Server 2025 裝置除外。
    2. 停用模式: 一旦移除 Kerberos 中的 DES,它將不再作為 Windows Server 2025 及更高版本和 Windows 11 24H2 及更高版本中 Kerberos 的任何功能的加密密碼提供支援。(AES 加密應用於 BitLocker)

工具

  1. TestSprite : AI 驅動的自動化測試平台
  2. google osv-scanner : Release v2.0.0-rc1

漏洞

  1. golang
    1. golang.org/x/oauth2 : CVE-2025-22868CVSS 7.5,Unexpected memory consumption during token parsing
    2. golang.org/x/crypto : CVE-2025-22869CVSS 7.5,Potential denial of service(golang.org/x/crypto/ssh)
  2. Elastic修補Kibana危險程度近乎滿分的漏洞 : RCE ,CVE-2025-25015,Kibana發布安全性更新8.17.3版CVSS : 9.9
  3. Apache Tomcat Potential RCE  : CVE-2025-24813, CVSS : 8.6 ,受影響的有 Tomcat v9, v10, v11,前提:如果為預設servlet 啟用了寫入功能, Patches available  
  4. nginx Infinite loop: 影響版本: 1.34.2之前,可能造成 infinite loop and cause an increase in CPU resource utilization 甚至 Dos , CVE-2025-1695 CVSS : 8.6
  5. VMware ESXi、Workstation、Fusion的零時差漏洞
    - CVE-2025-22224,CVSS: 9.3 (Time-of-Check Time-of-Use (TOCTOU) vulnerability 全球尚有近 4.15 萬臺掛在網際網路上的 ESXi 執行個體尚未修補)
    - CVE-2025-22225CVSS: 8.2 (Write-what-where Condition )
    CVE-2025-22226 : CVSS 7.1
  6. PHP已知CGI漏洞出現攻擊行動,駭客針對日本科技公司、電信業者 : 戴夫寇爾揭露PHP程式語言重大層級漏洞CVE-2024-4577,此漏洞存在於CGI參數而有機會被用於注入攻擊,使得攻擊者能藉此用於遠端執行任意程式碼(RCE),如今傳出有人將此漏洞用於攻擊日本
  7. AMD Zen CPU EntrySign漏洞(CVE-2024-56161) : (CVSS , 7.2)可以偽造 RSA 公鑰和簽章允許修改 CPU 行為。根據 google 最新Zen and the Art of Microcode Hacking - Google Bug Hunters 有2錯誤
    (1) AMD 使用 AES-CMAC 當作 HASH Function
    (2) AMD 使用 NIST 文件中的附錄中的範例 Key 當作真正產品的 Key
    We noticed that the key from an old Zen 1 CPU was the example key of the NIST SP 800-38B publication (Appendix D.1 2b7e1516 28aed2a6 abf71588 09cf4f3c) and was reused until at least Zen 4 CPUs. Using this key we could break the two usages of AES-CMAC: the RSA public key and the microcode patch contents. 
raw-image

AI 動態

  1. Agentic Document Extraction : Landing AI 的全新 PDF 內容提取方法 Agentic Document Extraction,超越傳統 OCR 技術,傳統 OCR 技術僅能擷取文字,而 ADE 可以同時擷取文字、表格、勾選框、流程圖…等視覺元素,能精確定位文件中的視覺元素、文字
  2. Mistral 推出 Mistral OCR : 精準解析文件中的文字、表格、圖片、數學公式,將各種文件統一格式,如科學論文、LaTeX 格式、表格、數學公式、內嵌圖片等複雜文件
  3. Microsoft 醫療領域的語音 AI 助理 Dragon Copilot目前全球醫護人力短缺,醫療系統也都開始積極採用 AI 技術。Microsoft Dragon Copilot 將於 5 月在美國、加拿大正式上市
  4. Meta 最新研究:用「大腦訊號」就能打字 :  Brain2Qwerty,不需要進行侵入式手術,就能夠根據大腦發出的訊號,解讀使用者想要打出的句子。目標是恢復溝通:透過這項技術,未來可以為無法說話、行動的患者提供更安全、便利的醫療方案,讓他們無需侵入式手術,就能恢復溝通。
  5. OpenAI 計畫推出每月最高 $20,000 美元的 AI Agent (類員工):
    1. $2,000/月:商業專業人士、高收入知識工作者專用的 AI
    2. $10,000/月:進階軟體開發者專用
    3. $20,000/月:支援博士級研究
  6. 繼 DeepSeek 後,又一個中國 AI 團隊爆紅 Manus 通用AI:
    1. The General AI Agent = DeepResearch + Operator + Claude 
    2. 多元輸出結果:格式如文件、圖表、PPT,甚至是 App、網頁、Podcast
    3. 如股票分析、篩選履歷、房地產研究…
  7. Manus 補充 1 : Manus 推出 3小時 後開源就出2個替代品Open Manus, Owl by CAME
    Manus 補充 2 : Manus 被越獄找到背後程式碼、Prompt : jianxliao 請 Manus 列出在 "/opt/.manus/" 的檔案,就成功獲得 Manus 沙盒測試程式碼 重播過程

科技動態

  1. A 10x Faster TypeScript : 原本用 node.js 跑的,將 TypeScript 編譯器移植到原生程式碼 (Golang),帶來 10 倍效能提升,影響VS Code,Playwright, TypeORM, rxjs ,其 source
    ( 微軟選擇 golang 而不是 C# 作為 TS 的編譯器,這對C#團隊 ..... )
  2. Wiki - HypeCycles : 過去30年主要的炒作技術
      • 1998-2001: Dotcom Bubble. (www)
      • 1999-2006: Java
      • 2004-2007: Web 2.0
      • 2007-2010: The Cloud
      • 2010-2015: Social media
      • 2012-2015: Internet of Things
      • 2013-2015: Big Data
      • 2017-2021: Blockchain
      • 2021-present: AI


留言
avatar-img
留言分享你的想法!
avatar-img
subzero
4會員
31內容數
資安, 科技, AI, 醫療的筆記本
subzero的其他內容
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/09
科技/AI/資安/漏洞動態
2025/04/09
科技/AI/資安/漏洞動態
2025/03/26
資安動態
Thumbnail
2025/03/26
資安動態
Thumbnail
看更多
你可能也想看
Thumbnail
TOMICA第一波推出吉伊卡哇聯名小車車的時候馬上就被搶購一空,一直很扼腕當時沒有趕緊入手。前陣子閒來無事逛蝦皮,突然發現幾家商場都又開始重新上架,價格也都回到正常水準,估計是官方又再補了一批貨,想都沒想就立刻下單! 同文也跟大家分享近期蝦皮購物紀錄、好用推薦、蝦皮分潤計畫的聯盟行銷!
Thumbnail
TOMICA第一波推出吉伊卡哇聯名小車車的時候馬上就被搶購一空,一直很扼腕當時沒有趕緊入手。前陣子閒來無事逛蝦皮,突然發現幾家商場都又開始重新上架,價格也都回到正常水準,估計是官方又再補了一批貨,想都沒想就立刻下單! 同文也跟大家分享近期蝦皮購物紀錄、好用推薦、蝦皮分潤計畫的聯盟行銷!
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
  自從之前發現被對岸網站盜文,就決定在文章中間或末端加上一些文字聲明。由於我連載的平台有好幾個,所以花了一些時間,把每一個平台的每一篇文全都加上聲明,想藉此查看盜文都是從哪個連載平台盜的﹙雖然本來我心裡就有底了,但總要有證據嘛﹚。   而且,因為怕盜文時設有自動屏蔽、替換功能,我還特地將文字聲明
Thumbnail
  自從之前發現被對岸網站盜文,就決定在文章中間或末端加上一些文字聲明。由於我連載的平台有好幾個,所以花了一些時間,把每一個平台的每一篇文全都加上聲明,想藉此查看盜文都是從哪個連載平台盜的﹙雖然本來我心裡就有底了,但總要有證據嘛﹚。   而且,因為怕盜文時設有自動屏蔽、替換功能,我還特地將文字聲明
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
香港私隱專員公公署今日4/2/2024就數碼港公司去年的資安事故發表了調查報告 報告原文: (https://www.pcpd.org.hk/english/news_events/media_statements/press_20240402.html) 事件源於數碼港向私隱專員公署通報資料外
Thumbnail
香港私隱專員公公署今日4/2/2024就數碼港公司去年的資安事故發表了調查報告 報告原文: (https://www.pcpd.org.hk/english/news_events/media_statements/press_20240402.html) 事件源於數碼港向私隱專員公署通報資料外
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
Thumbnail
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News