| MacOS | 漏洞 | CVE-2021-30970 | 蘋果

微軟揭露能繞過macOS系統防護,存取用戶資料、App的powerdir漏洞

微軟Microsoft 365 Defender研究團隊指出,編號CVE-2021-30970、暱稱為powerdir的漏洞,可讓攻擊者繞過macOS的TCC技術,非授權存取使用者的檔案

2022-01-12

| Patch Tuesday | 微軟 | CVE-2022-21907 | Exchange Server

微軟2022年首個Patch Tuesday修補96個安全漏洞,當中有6個為零時差漏洞

影響HTTP協定架構的遠端程式攻擊漏洞CVE-2022-21907,微軟與ZDI都建議企業必須優先修補

2022-01-12

| FTC | Log4j | 資安裁罰 | 個資外洩 | 資料外洩 | 漏洞修補 | TWCERT

從保護消費者資料權益出發,美FTC對無視Log4j漏洞的企業示警,若因此發生個資外洩將訴諸法律追究

美國聯邦交易委員會(FTC)在1月初警告,若因未能修補log4j漏洞而致客戶個資外洩或財務損失,FTC將採法律行動提告求償。FTC指出之前Equifax資料外洩就是一例,後續該公司即遭FTC控告,最終以7億美元和解。

2022-01-12

| 容器周報 | K8s | IOC | Terraform | Anthos | Docker | Elastic | IT周報

Container周報第144期:K8s終於預設內建IPv4/IPv6雙模了,Elastic則可以支援AWS容器日誌

K8s發布的最新的1.23版。這是一次大改版,包括了47項強化,11項進入穩定功能,17項Beta功能,另有19項新出爐的Alpha功能。K8s發布的最新的1.23版。這是一次大改版,包括了47項強化,11項進入穩定功能,17項Beta功能,另有19項新出爐的Alpha功能。其中最重要的就是預設內建IPv4/IPv6雙模式了

2022-01-12

| DDoS勒索攻擊 | CloudFlare | 資安

過去一季有22%遭受DDoS攻擊的受害者曾被駭客勒索

Cloudflare公布2021年第四季的分散式阻斷服務攻擊(DDoS Attack)趨勢,指出該季的DDoS勒索攻擊比前一年增加了29%,且有22%遭到DDoS攻擊的受害者曾被駭客勒索

2022-01-11

| 資安日報 | 勒索軟體 | 資料外洩 | dnSpy | Pegasus | 挖礦軟體 | RAT

【資安日報】2022年1月11日,網站的URL解析器程式庫驚傳漏洞、數千個應用系統服務中斷,原因是NPM套件作者自毀程式碼

網站的URL解析程式庫各自對於網址的解讀有所不同,而可能被駭客用於攻擊行動;此外,熱門的NPM(Node Package Manager)套件colors、faker遭到竄改,而影響眾多採用的應用系統,原因與大型企業只有使用而沒有投入資源有關

2022-01-11

| Patchwork | 印度 | 駭客組織 | RAT

印度駭客中了自己放的RAT致內部系統曝光

安全廠商Malwarebytes發現經常對巴基斯坦發動網釣攻擊的印度駭客Patchwork,居然被自己開發的遠端存取木馬(RAT)感染,使安全研究人員得以一窺Patchwork使用的基礎架構

2022-01-11

| npm | 函式庫 | colors | faker | 開源專案 | 收費

要求使用者付費!熱門函式庫作者搞破壞殃及數千專案

NPM線上套件庫兩個受歡迎的函式庫遭刻意破壞,原本媒體以為是駭客攻擊事件,但追查發現兇手正是函式庫作者本人,原因是作者為了生計決定不再無償維護這些熱門專案,使用的企業必須付費

2022-01-11

| 惡意程式 | dnSpy | 資安

dnSpy出現惡意版,瞄準開發者及資安研究人員

駭客透過GitHub、搜尋廣告等管道,散布含有惡意程式碼的逆向工程工具dnSpy

2022-01-11

| 資安日報 | 勒索軟體 | 資料外洩 | Google Voice | Rug Pull | Log4Shell

【資安日報】2022年1月10日,Log4Shell再被用於攻擊VMware遠端工作平臺,小心透過Google語音電話挾持帳號的詐騙

鎖定遠端工作平臺VMware Horizon,並針對尚未修補Log4Shell漏洞的伺服器下手的攻擊行動再度傳出;此外,Google提供的網路電話服務Google Voice,也成為歹徒用來挾持用戶帳號的管道,而使得美國聯邦調查局(FBI)特別提出警告

2022-01-10

| 量子電腦 | AWS | 後量子加密 | 量子抵抗 | 量子運算 | 加密技術 | 資安

量子抵抗不是企業未來式

當越來越多應用上雲,各式各樣在雲端流動的資料全靠加密技術來確保,一想到日後都有被解密的可能性,難怪引起AWS等雲端巨頭高度關注,不得不趁早投入量子技術的研發

2022-01-10

| Norton 360 | Avira | 挖礦軟體 | NortonLifeLock

Norton 360、Avira在用戶電腦安裝挖礦軟體惹議

NortonLifeLock宣稱防毒軟體Norton 360內建的挖礦功能,只有用戶同意時才會啟用、也能將之關閉,但有用戶抱怨根本無法關閉挖礦功能

2022-01-10