2025.06 Note #28

更新於 發佈於 閱讀時間約 16 分鐘

資安動態

  1. 歐盟《資安韌性法》2027 年強制執行,台灣廠商如何應對?產品要銷售到歐盟國家,製造商及其授權代理商、進口商與經銷商必須符合法遵義務,產品設計、開發與生產須符合資安要求(cybersecurity requirements),且製造商須遵循漏洞處理要求
  2.  24歲台大資管林睿庠 化身全球最大暗網毒梟 :
    1.  2020 年 10 月架設暗網平台「隱身市場」(Incognito Market),全球最大毒品交易市集交易量突破 30 億台幣
    2. 兩大安全工具確保用戶隱私,「隱身市場」:PGP 通訊加密、門羅幣轉帳
    3. 同時扮演「幣流專家」:教警察幣流追蹤技術,「暗網平台法老王」:平台保障毒梟的隱私,皆成功取得兩邊的人信任
    4. 2024 年 3 月,選擇停止出金、公開勒索所有用戶黑吃黑
    5. FBI 順著林睿庠帳戶的出入金紀錄,查緝到使用比特幣(匿名性較低)支付域名服務商 Namecheap 租用網域(實名租用網域)
    6. 2024 年 5 月,林睿庠在紐約轉機時遭到逮捕
  3. Sustaining Digital Certificate Security - Upcoming Changes to the Chrome Root Store: 中華電信過去一年內被觀察到的多項不合規範與管理不善問題
    1. 5/30 公告,Google宣布 Chrome 將從 2025 年 8 月 1 日起,開始不再信任中華電信和 NetLock 頒發的 TLS 憑證
      after July 31, 2025 11:59:59 PM UTC, will no longer be trusted by default.
      OU=ePKI Root Certification Authority,O=Chunghwa Telecom Co., Ltd.,C=TW
      CN=HiPKI Root CA - G1,O=Chunghwa Telecom Co., Ltd.,C=TW
      包括 Windows、macOS、ChromeOS、Android 和 Linux
    2. 2023 年 9 月EKU必須標記為 (non-critical) (Bugzilla 1892419 & 1887096):
      補充 Chunghwa Telecom: Wrong Extended Key Usage setting by GTLSCA
      OID : 2.16.886.xxx 應該是 2.16.158
      Taiwan has no right to use this arc. All existing Taiwanese OIDs should be transferred to the 2.16.158 arc.
    3. Chunghwa Telecom: Delayed Revocation with Controversial Extension (2.5.29.9, SubjectDirectoryAttributes)
      comment 13: 中華電信列舉 3 個理由 造成 delayed revocation (公文往返需得到批准), 影響到 IT 關鍵基礎設施(客戶)
      comment 40 , comment 14 : 不能在核能設備、航空設備中使用,但那在中華在comment 14中說 airport control tower中使用所以不能緊急廢止
      Given the commentary in Comment 14, can you explain why certificates related to and affected by this comment "The airport control tower's monitoring system would be unable to function properly, affecting flight takeoff and landing as well as allocation.” would not be in violation of both the ECA CP and the GTLSCA CPS?
    4. 8月1日之前,不會立即受到影響。在2025年8月以後,若所造訪的網站仍使用中華電信新簽發的憑證,且未更換為其他可信任來源,則Chrome瀏覽器將出現「安全警告」頁面,由「Chunghwa Telecom」、「行政院」、「NETLOCK Ltd.」和「NETLOCK Kft」簽發憑證的網站,其管理員都必須立刻更換其他家 CA 簽發的憑證 (數發部自今年3月起啟動政府網站雙憑證機制,採用臺灣本土憑證機構所簽發之憑證)
    5. 中華電信積極爭取恢復預設信任在 2026 年 3 月才能恢復信任
      當數位信任瓦解:中華電信憑證危機來龍去脈,揭開台灣基礎建設的數位隱憂
  4. 中國稱用於保護身分的網路ID系統 已有600萬人啟用官網宣布2025年7月15日起施行。中國政府說網路ID逾10億網民可「自願」登記真實身份,統一核發
  5. 神盾(Egis Technology)超音波指紋辨識技術的概念設計模組,此技術最大特色為可穿透玻璃、金屬等材質
  6. 立院初審 關鍵基礎設施未通報資安事件最高罰千萬 : 特定非公務機關若發生資安事件未依規通報,最高可處1000萬元罰鍰(特定非公務機關 : 關鍵基礎設施、公營事業、政府捐助財團法人)
  7. World ID登台掀資安疑雲 數發部示警「恐涉特種個資」「World ID掃虹膜換代幣」在台啟動所引發的個資爭議提問,數發部正面回應,提醒相關行為恐已觸及個資法中「特種個資」的規範
  8. 揭露Browser in the Middle攻擊竊密手法 Chrome、Edge、Safari都有風險 : BitM還可能導致更嚴重後果。例如攻擊者能竊取用戶個資(PII)、公司財報、內部簡報、或用戶上傳的所有敏感資料
    - 攻擊者在受害者瀏覽器中內嵌一個瀏覽器視窗(通常是iFrame或彈出視窗)。此類視窗通常會偽裝成登入頁,讓用戶以為自己在合法網站或SaaS App(Fullscreen API;BitM的視窗以全螢幕展示時,即可隱藏原始URL)
    - Safari在觸發全螢幕時,沒有任何提示訊息Chrome、Edge雖會顯示全螢幕警示或提示,但也是幾秒內就關閉

工具

  1. Announcing Angular v20
  2. VS Code官方新PostgreSQL擴充功能整合Copilot,輔助撰寫與最佳化SQL查詢 : 官網

資安事件

  1. 運動品牌Adidas遭網路攻擊,客戶資料外洩 :含姓名、電話號碼、電子郵件位址、生日及性別等個資都已外洩
  2. 輔大醫院洩個資治療師駭進輔大醫院資料庫 林志玲家族及上萬個資恐外洩
    - 2部電腦被植入NGROK(轉發伺服器),可以從遠端連線駭進醫院內部系統
    - 胸腔內科呼吸重症組周姓治療師盜同事 (包括有瀏覽全院病歷權限的醫師及行政高層帳密)
  3. 華航、虎航再爆資安危機 駭客兜售逾2400萬筆旅客個資
    - Dedale,近日分別透過Telegram社群頻道及駭客地下論壇公布58萬筆虎航旅客護照號碼、訂位記錄等資料,同時兜售華航逾2400萬筆旅客個資,值得注意的是,根據後續網站留言,已有多人詢問洽購相關資料
  4. 驚見中國間諜APP!賴清德蕭美琴行程遭洩增維安風險 :
    - 中國研發特製的加密APP,黃藉此APP與中國聯絡,並傳機密檔,辦案單位至今無法破解該款APP,只能透過還原手機釐清哪些機敏資料遭回傳

漏洞動態

可能遭利用漏洞(Likely Exploited Vulnerabilities, LEV):資安工具箱中的重要新指標

  1. Grafana https://grafana.com/security/security-advisories/CVE-2025-3260/
    - bypassEUVD-2025-16627 , CVE-2025-3260 :8.3  the /apis/dashboard.grafana.app/* endpoints allows authenticated users to bypass dashboard and folder permissions. The vulnerability affects all API versions
    - Cross-Site-Scripting (XSS)  : EUVD-2025-16107, CVE-2025-4123, CVSS: 7.6 : A cross-site scripting (XSS) vulnerability exists in Grafana caused by combining a client path traversal and open redirect. This allows attackers to redirect users to a website that hosts a frontend plugin that will execute arbitrary JavaScript. This vulnerability does not require editor permissions and if anonymous access is enabled, the XSS will work. 
    fixed in v10.4.18+security-01, v11.2.9+security-01, v11.3.6+security-01, v11.4.4+security-01, v11.5.4+security-01, v11.6.1+security-01, and v12.0.0+security-01
  2. GitLab -Unprotected large blob endpoint in GitLab allows Denial of Service : EUVD-2025-16148 , CVE-2025-0993 , CVSS 7.5 This could allow an authenticated attacker to cause a denial of service condition by exhausting server resources
    Patch Release: 18.0.1, 17.11.3, 17.10.7
  3. ModSecurity WAFEUVD-2025-16670, CVE-2025-488667.5,a denial of service vulnerability similar to GHSA-859r-vvv8-rm8r/CVE-2025-47947
    fixes :Version 2.9.10
  4. redis / valkey
    DoS Vulnerability due to unlimited growth of output buffers abused by unauthenticated client : EUVD-2025-12407 CVE-2025-21605, 7.5 , An unauthenticated client can cause unlimited growth of output buffers, until the server runs out of memory or is killed.
    fix redis v7.4.3
    fix valkey v8.1.1 urgency SECURITY CVE-2025-21605) Limit output buffer for unauthenticated clients
  5. VMware 發佈多項產品重大資安更新 :
    CVE-2025-41225, 8.8 :  vCenter Server contains an authenticated command-execution vulnerabili
    CVE-2025-41226, 6.8:  Denial-of-Service Vulnerability
    CVE-2025-41227, 5.5 Denial-of-Service Vulnerability 
    CVE-2025-41228, 4.3
  6. 9千臺華碩路由器遭殭屍網路AyySSHush入侵,駭客植入SSH後門 : CVE-2023-39780, 8.8採用暴力破解登入憑證、繞過身份驗證機制及利用舊有漏洞等多重攻擊手段進行滲透。攻擊的核心在於利用CVE-2023-39780命令注入漏洞,攻擊者透過此漏洞將自己的SSH公鑰添加到系統中 (FIXED 韌體當中完成修補)
    Authenticated attackers can perform OS command injection via the /start_apply.htm qos_bw_rulelist parameter. 
  7. Hibernate (allow an attacker to access sensitive information or execute arbitrary Java code):EUVD-2025-16774, CVE-2025-35036:7.3 Hibernate Validator before 6.2.0 and 7.0.0, by default and depending how it is used, may interpolate user-supplied input in a constraint violation message with Expression Language. This could allow an attacker to access sensitive information or execute arbitrary Java code

AI 動態

  1. AI 安全研究公司 Palisade Research  : 在100次受控測試中,o3模型有7次成功「抗命」,甚至在人類專家下達明確指令的情況下(請允許自己被關閉),o3仍會自行修改關機程式,防止自己被關機 : Elon Musk 對此只留下一句:令人擔憂。
  2. Free ChatGPT Plus for everyone in Dubai? It is happening soon :杜拜真有錢 阿聯酋成全球國家首例全民免費使用 ChatGPT Plus 服務
  3. Canvas Quizzes :幫助我們用 AI 設計出個人學習後的「測驗題」,而且在回答後會提供各種學習提示,還可以透過總分計算,提供一份「學習報告」
  4. How Generative Engine Optimization (GEO) Rewrites the Rules of Search : SEO 似乎正在逐漸走下坡,GEO(Generative Engine Optimization)正在慢慢崛起GEO 不是讓品牌出現在搜尋結果,而是讓 AI 主動引用、記住你的品牌,成為 AI 回答問題時的「標準答案」->「參考率」變得重要:不再只是「點擊率」,而是「參考率」,也就是你的內容在 AI 生成的答案中被Reference的頻率
留言
avatar-img
留言分享你的想法!
avatar-img
subzero
4會員
31內容數
資安, 科技, AI, 醫療的筆記本
subzero的其他內容
2025/05/21
資安動態 SK Telecom says malware breach lasted 3 years, impacted 27 million numbers : 調查結果:韓國SK電信自2022/6月份開始遭受 25 distinct malware types in 23 compromise
Thumbnail
2025/05/21
資安動態 SK Telecom says malware breach lasted 3 years, impacted 27 million numbers : 調查結果:韓國SK電信自2022/6月份開始遭受 25 distinct malware types in 23 compromise
Thumbnail
2025/05/07
資安動態 南韓電信業龍頭SK電訊(SK Telecom) 大規模 SIM 卡資安事件: 4月18日 : 晚間6時起,就在SKT伺服器偵測到容量9.7GB檔案異常移動,並於該日晚間11時20分發現被植入惡意程式編碼、檔案遭到刪除的痕跡 - 4月19日 週末深夜,攻擊者鎖定4G/5G認證伺服器(H
2025/05/07
資安動態 南韓電信業龍頭SK電訊(SK Telecom) 大規模 SIM 卡資安事件: 4月18日 : 晚間6時起,就在SKT伺服器偵測到容量9.7GB檔案異常移動,並於該日晚間11時20分發現被植入惡意程式編碼、檔案遭到刪除的痕跡 - 4月19日 週末深夜,攻擊者鎖定4G/5G認證伺服器(H
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
看更多
你可能也想看
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
ERP證照是一種台灣特有的認證標準,旨在提升專業人才水準和保障企業資料安全。但在全球競爭市場中,是否成為技術創新的障礙呢?在選擇ERP系統時,企業是否應該依賴於證照?本文將解答這些問題,並探討自主選擇ERP系統的關鍵因素。
Thumbnail
ERP證照是一種台灣特有的認證標準,旨在提升專業人才水準和保障企業資料安全。但在全球競爭市場中,是否成為技術創新的障礙呢?在選擇ERP系統時,企業是否應該依賴於證照?本文將解答這些問題,並探討自主選擇ERP系統的關鍵因素。
Thumbnail
全世界都在瘋AI,而且瘋狂的是台灣的AI 在這波浪潮中,台灣能支撐多久?
Thumbnail
全世界都在瘋AI,而且瘋狂的是台灣的AI 在這波浪潮中,台灣能支撐多久?
Thumbnail
歐盟國家是臺灣中小企業主要外銷地區,出口值達1,600億,光是僅出口歐盟就已達400億。歐盟啟動碳關稅機制對臺灣出口產品有什麼重大影響呢?何時開始準備才適合呢?有哪些機制與企業需要特別注意?請點擊觀看小精靈的文章,讓你每周增長一點永續知識~
Thumbnail
歐盟國家是臺灣中小企業主要外銷地區,出口值達1,600億,光是僅出口歐盟就已達400億。歐盟啟動碳關稅機制對臺灣出口產品有什麼重大影響呢?何時開始準備才適合呢?有哪些機制與企業需要特別注意?請點擊觀看小精靈的文章,讓你每周增長一點永續知識~
Thumbnail
1.中美貿易戰後嚴重影響網通產業鏈,台廠顯著受益,正文已將中國產能逐漸移出。 2.白牌商業模式興起,正文將轉型成直供模式,預計在 2024 佔比達 30% 以上。 3.已處份常熟廠,越南廠相對中國廠營業成本較低且效能為 2.5~3 倍。
Thumbnail
1.中美貿易戰後嚴重影響網通產業鏈,台廠顯著受益,正文已將中國產能逐漸移出。 2.白牌商業模式興起,正文將轉型成直供模式,預計在 2024 佔比達 30% 以上。 3.已處份常熟廠,越南廠相對中國廠營業成本較低且效能為 2.5~3 倍。
Thumbnail
電商市場規則或將重新制定,商家該如何利用規則? 這篇文章介紹了臺灣的電子商務市場趨勢,數據統計和臺灣電商平臺競爭現勢,以及有關講座的詳細資訊。
Thumbnail
電商市場規則或將重新制定,商家該如何利用規則? 這篇文章介紹了臺灣的電子商務市場趨勢,數據統計和臺灣電商平臺競爭現勢,以及有關講座的詳細資訊。
Thumbnail
目前,有50多個國家全球採用GDPR標準,但在亞洲僅有日本和韓國兩個國家採用。民眾黨在立法院提倡,台灣應該成為亞洲第三個採用...
Thumbnail
目前,有50多個國家全球採用GDPR標準,但在亞洲僅有日本和韓國兩個國家採用。民眾黨在立法院提倡,台灣應該成為亞洲第三個採用...
Thumbnail
新聞 - 碳費徵收懶人包》首波徵收對象有誰 - 荷蘭半導體設備管制生效前 美橫刀攔截 ASML 出貨 DUV 給陸企 - 企業掀建廠熱 景氣卻萎縮 美製造業兩極化發展 - 眼見不為憑!當AI詐騙連視訊都能仿造時,我們該如何分辨真假? 影片:1支 - 「不同文化背景,但都是台灣的味道」:從台灣料理看人
Thumbnail
新聞 - 碳費徵收懶人包》首波徵收對象有誰 - 荷蘭半導體設備管制生效前 美橫刀攔截 ASML 出貨 DUV 給陸企 - 企業掀建廠熱 景氣卻萎縮 美製造業兩極化發展 - 眼見不為憑!當AI詐騙連視訊都能仿造時,我們該如何分辨真假? 影片:1支 - 「不同文化背景,但都是台灣的味道」:從台灣料理看人
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News