| 資安週報 | 資安一周 | 資安周報 | IT周報 | 網路攻擊 | 零時差漏洞 | 供應鏈攻擊 | 開源軟體安全

【資安週報】2024年4月8日到4月12日

這一星期有微軟、D-Link、Palo Alto Networks的漏洞利用情況須重視,還有多家IT廠商的每月例行安全更新修補發布;在資安事件焦點方面,國內5家上市櫃發布資安事件重大訊息,包括佰研、富野、聯成、聯華、聯合再生,短短一周就有5篇資安事故公告,格外引人注目

2024-04-15

| Rust | XZ Utils | liblzma | CVE-2024-3094

XZ Utils供應鏈攻擊再傳災情,以Rust打造的程式庫liblzma也遭植入後門程式

3月底研究人員發現XZ Utils套件遭遇供應鏈攻擊,其中liblzma元件的程式碼被植入後門,影響採用該程式庫的SSHD專案,在開源社群、資安界引起軒然大波,如今再傳Rust改寫的liblzma程式庫也遭遇相關攻擊

2024-04-15

| Hoya | 勒索軟體 | Hunters International | 資料外洩

光學大廠Hoya傳勒索軟體攻擊,被竊走近200萬份文件

Hoya在4月初發布資安事故公告,影響其日本總部及數個事業部門的IT系統,有媒體進一步揭露這家日本光學大廠是遭到勒索軟體攻擊

2024-04-15

| Palo Alto Networks | CVE-2024-3400 | PAN-OS

Palo Alto Networks防火牆平臺PAN-OS含有已被利用的安全漏洞,允許駭客執行任意程式

Palo Alto Networks在4月12日公布影響PAN-OS的安全漏洞CVE-2024-3400,允許未經授權的駭客執行任意程式,根據資安業者Volexity調查,這個安全漏洞最早從3月下旬已被駭客用來發動攻擊,也波及Volexity的用戶

2024-04-15

| API Security | WAAP

結合豐富的API探查與資安防護,F5提供全方位API安全方案

F5今年2月發表更完善的API安全防護系統,功能涵蓋既有的API探查與防護政策強制實施,也將納入軟體開發階段的漏洞偵測

2024-04-14

| iThome 2024資安大調查 | 資安風險 | 社交工程 | 勒索軟體 | ChatGPT | GAI | 生成式AI

老威脅和新風險

過往先從臺灣資安災情、資安投資展開的iThome大調查系列報導,今年也轉而先從企業資安風險圖開始揭露,這正是一個可供企業了解2024~2025資安風險分布的領先指標,可以作為企業規畫未來一年資安策略和資源分配時的參考

2024-04-14

| 資安日報 | 間諜軟體 | 商業間諜軟體 | Sisense | LastPass | Deepfake | BMC | Lighttpd | 聯合再生

【資安日報】4月12日,蘋果一口氣對92個國家發出間諜軟體攻擊警報,要求受影響用戶應儘速採取保護措施

本週蘋果罕見發布公告,指出他們已對部分疑似被間諜軟體針對的用戶提出警告,要求這些用戶要採取行動,並尋求專家協助來保護自己

2024-04-12

| CoralRaider | LNK | QuasarRAT | RotBot | Dead Drop | LOLbins

越南駭客組織鎖定亞洲、東南亞用戶,利用惡意程式RotBot、XClient竊取資料

研究人員針對越南駭客組織CoralRaider的攻擊行動提出警告,並指出對方的主要目的,很有可能是挾持社群網站的企業帳號及廣告帳號

2024-04-12

| 軟體供應鏈 | Sisense | CISA | 資安

CISA針對資料分析業者Sisense的憑證外洩提出警告

專門提供資料分析服務的Sisense近日發生資安事故,美國CISA發布安全重訊,警示Sisense用戶應重置存取Sisense服務的憑證與秘密

2024-04-12

| BMC | Lighttpd | Intel | 聯想

Intel、聯想伺服器的BMC韌體存在長達6年之久的第三方元件漏洞

偷偷修補資安漏洞,並未登記CVE編號,有可能對軟體供應鏈帶來危害!資安業者Binarly發現,2018年網頁伺服器元件Lighttpd專案默默修補的一項漏洞,迄今仍影響部分採用AMI MegaRAC基板管理控制器的伺服器

2024-04-12

| Deepfake | LastPass

LastPass員工遭遇語音網釣攻擊,駭客透過Deepfake冒充該公司執行長行騙

密碼管理解決方案業者LastPass證實員工遭遇Deepfake語音詐騙的情況,所幸這名員工察覺有異並未上當

2024-04-12

| 區塊鏈 | 去中心化 | W3C | 分散式身分識別符 | 數位身分 | 數位皮夾 | 數位部 | moda專欄

【moda專欄】光復自己——保護隱私的分散式身分

以區塊鏈的去中心化精神出發,全球資訊網協會 (W3C) 在2022年發表的分散式身分識別符 (W3C DID Standard Recommendation)與可驗證憑證 (Verifiable Crendential),被廣泛視為下一世代數位身分的起點

2024-04-12