| FIN7 | FBI | BadUSB

認真防疫卻可能被當成USB攻擊目標?收到打著感謝與防疫指引名義附贈的隨身碟要當心,FBI警告BadUSB攻擊再起

美國過去半年來陸續有運輸、保險業及國防工業廠商,接到以Amazon感謝函及政府防疫指引等名義,提供內含惡意USB拇指碟的包裹,FBI指出已有組織受害,各產業應提高警覺

2022-01-10

| 封面故事 | Log4j | Log4Shell | 10年來最嚴重漏洞 | 超級資安漏洞

可俘虜數十億臺系統與設備!超級資安漏洞風暴正在席捲全球

Log4j的運用遍及世界各地與多種產業,若不及時修補高風險資安漏洞Log4Shell,等同任人宰割,因為攻擊者將如入無人之境,深入企業網路環境與多種IT系統胡作非為

2022-01-10

| 瑞士 | 國防 | 通訊程式 | IM | 傳訊程式 | Threema | WhatsApp | Telegram | Signal

瑞士軍方禁用所有外來傳訊程式

擔心WhatsApp、Telegram與Signal等境外傳訊程式,開發商可能得配合政府要求提供用戶通訊資料,瑞士媒體報導當地軍人自今年起,只能使用當地開發的Threema,不得使用其它傳訊程式

2022-01-10

| 封面故事 | Log4j | Log4Shell | 10年來最嚴重漏洞 | 超級資安漏洞 | Log4Shell漏洞處理 | Log4Shell修補

與時間賽跑!Log4Shell修補迫在眉睫

由於Log4Shell漏洞可能存在各種系統與設備之中,必須盡快進行相關的盤點、修補,以及持續偵測與阻擋濫用此項資安弱點的行為

2022-01-10

| 封面故事 | Log4j | Log4Shell | 10年來最嚴重漏洞 | 超級資安漏洞

Log4Shell影響的企業IT解決方案摘要

經過將近1個月的盤點與修補,多家IT廠商紛紛公布受到Log4Shell漏洞影響的解決方案,但這只是冰山一角。單從我們目前整理的9家廠商盤點出來的產品與服務清單摘要來看,就難以想像這些公司背後需投入多少資源,才能徹底解決問題

2022-01-10

| 資安週報 | 資安一周 | 資安周報 | IT周報 | 勒索軟體 | Log4Shell

【資安週報】2022年1月3日至7日

Log4Shell漏洞從2021年12月延燒至今,態勢似乎沒有趨緩,美國聯邦貿易委員會(FTC)特別針對此事的公告,點名企業若是因該漏洞造成的資料外洩,將會採取法律行動究責。此外,也有資安業者提醒企業要做好長期抗戰的準備

2022-01-08

| Log4Shell漏洞 | H2資料庫 | 遠端程式碼執行漏洞 | RCE漏洞

H2資料庫發現類似Log4Shell的漏洞

基於開源Java SQL資料庫H2含有遠端程式碼執行(RCE)漏洞,即便目前還無法確認該漏洞的風險值,但有資安業者建議用戶盡快升級到最新2.0.206版

2022-01-07

| 資安日報 | NCC | 小米 | 勒索軟體 | 資料外洩 | 雲端資料庫配置不當

【資安日報】2022年1月7日,NCC警告小米手機會比對用戶是否使用中國政府封鎖的關鍵字,Java的RMI協定可被用於SSRF攻擊

國家通訊傳播委員會(NCC)針對小米Mi 10T 5G手機發出警告,因為該產品可能過濾令中國政府不悅的詞彙,恐有回傳資料給中國政府之虞;有研究人員針對Java程式語言常用的遠端方法呼叫(RMI)協定提出警告,呼籲IT人員留意相關組態

2022-01-07

| 加密貨幣 | 詐騙 | 網路犯罪 | 金融犯罪 | 勒索軟體 | 洗錢

犯罪集團的虛擬貨幣錢包去年進帳140億美元,創紀錄

2021年加密貨幣非法交易中,有高達半數是來自所謂的「拉地毯」(Rug Pull)詐騙,專案開發者吸引投資者大量買進後,再宣布放棄專案捲款潛逃

2022-01-07

| 小米 | NCC | 內容過濾

NCC警告小米Mi 10T 5G手機有敏感政治詞彙檢查功能,恐有回傳資訊疑慮

NCC委託TTC檢測在臺販售的小米Mi 10T 5G手機,發現7款手機內建App,包括小米瀏覽器、小米視頻等,會自遠端伺服器下載敏感詞彙比對檔案,涉及政治團體、社會運作、政治人物、宗教等,且有阻絕連網或回傳瀏覽行為的疑慮。

2022-01-06

| 資安日報 | iOS | 撞庫攻擊 | 帳號填充攻擊 | Credential Stuffing | Zloader | 網站安全

【資安日報】2022年1月6日,駭客針對17家公司進行撞庫攻擊,惡意軟體ZLoader透過網管軟體投放

美國有17家企業因撞庫(Credential Stuffing)攻擊,至少有110萬用戶受害,再者,利用惡意軟體ZLoader發動攻擊的事故再添一樁,攻擊者竟是透過軟體派送工具「部署」

2022-01-06

| Log4j漏洞 | CVE-2021-44228 | CVE-2021-45046 | CVE-2021-44832 | rce | Log4Shell | Log4j 2.17.1

微軟警告Log4j漏洞風險並未消褪,要有長期抗戰準備,美FTC也呼籲企業與合作廠商立即行動,不然將提告

由於受12月陸續爆發的Apache Log4j漏洞所影響的軟體和服務數量之多,以及更新速度之慢,微軟預期整個業界需要花很長時間才能補完漏洞

2022-01-06