2024.09 Note #10

更新 發佈閱讀 6 分鐘

資安動態

  1. 新的 QR 碼網路釣魚活動(利用 Microsoft Sway) : 攻擊者利用 Microsoft Sway 托管假頁面,通過 QR 碼將用戶重定向到釣魚網站(目的是竊取受害者的Microsoft 365帳號)
  2. New Eucleak attack lets threat actors clone YubiKey FIDO keys : Yubico旗下FIDO裝置,透過 side-channel 取得 ECDSA 金鑰(create a clone of the FIDO device)
  3. FreeBSD得到STF近69萬歐元 : 重點在5點改善 1) Zero Trust Builds 2) CI/CD Automation 3) Reduce Technical Debt 4) Security Controls 5) SBOM Improvements
  4. 中國駭客Earth Lusca打造跨平臺後門KTLVdoor: 以Go語言打造而成的跨平臺後門程式KTLVdoor,此惡意程式駭客經過高度混淆偽裝成各式公用程式,例如:sshd、java、sqlite、bash、edr-agent

程式工具/

  1. [security] Go 1.23.1 and Go 1.22.7 釋出 :  3 security fixes 
    a. go/parser :  CVE-2024-34155 
    b. encoding/gob: CVE-2022-30635
    c. go/build/constraint: CVE-2024-34158
  2. microsoft sbom-tool v2.2.8
  3. 開源專案 Poku : JavaScript 的單元測試工具,號稱性能比 Vitest, Jest, Mocha 更好
  4. JavaScript 打包工具 Rspack 正式推出 v1.0 : 用 Rust 寫的,速度比 Webpack 快超過十倍 ( 注意: 由字節跳動所開源 !?)
  5. Elastic與AWS授權爭議落幕,Elasticsearch重新提供開源授權 : Elasticsearch除了SSPL和ELv2雙授權,現增加開源授權AGPL新選項 (授權爭議後轉往AWSOpenSearch是不是來不及了? )
  6. Docker-OSX映像檔儲存庫遭蘋果要求移除: 在Docker上安裝macOS測試的Docker-OSX映像檔儲存庫,上周遭到蘋果以侵犯著作權的理由,要求移除

漏洞

  1. D-Link旗下路由器設備DIR-846W存在4個嚴重的RCE漏洞: 其中3個可在未經身分驗證的情況下利用,9月1日D-Link發布資安公告證實確有此事,但因為這款設備已於2020年終止支援(EOS),他們不會進行修補,呼籲用戶應停止使用。(CVE-2024-41622CVE-2024-44340CVE-2024-44341,以及CVE-2024-44342,CVSS風險評分介於8.8至9.8)
  2. Red Hat Satellite 生命週期管理軟體身份驗證繞過漏洞(Foreman) : CVE-2024-7012 ,CVSS score : 9.8,影響所有活躍的 Red Hat Satellite 部署版本,包括 6.13、6.14 和 6.15
  3. Apache基金會修補ERP系統OFBiz重大風險漏洞: ERP系統OFBiz漏洞CVE-2024-45195(CVSS 9.8),並指出該漏洞能夠被用來繞過今年Apache基金會修補的3項弱點CVE-2024-32113、CVE-2024-36104、CVE-2024-38856
  4. Kibana存在重大漏洞,可被用於執行任意程式碼 : Kibana安全性更新8.15.1版,修補2項重大層級的漏洞CVE-2024-37288、CVE-2024-37285
  5. Microsoft SQL Server 權限提高弱點 : CVE-2024-37980,CVSS: 8.8

公司被害/資安事件

  1. 勞發署出包!484部硬碟資料「一夕消失」 疑工程師輸錯代碼 : 資產管理系統下達指令中的 *.exe誤鍵為 * .exe(星號 * 後面多一個空白字元)
  2. 台灣三洋電機遭駭 :
  3. 駭客入侵農業部監視器 直播國軍部隊動態
  4. 世鎧 遭受加密攻擊

AI 動態

  1. Google: Project Green Light(綠燈計畫): 這篇文章(How Google uses AI to reduce stop-and-go traffic on your route — and fight fuel emissions) 說明了如何利用AI來優化交通號誌的計劃
    (a) 目的 : 減少停停走走的交通 + 降低燃油排放(預計減少10%)
    (b) 利用 Google Maps 數據 + AI 模型分析:AI 模型會測量交通流量,包括啟動和停止的模式、平均等待時間以及相鄰十字路口之間
    (c) 現有數據,無需投資新的軟硬體
    (d) 顯著減少停車次數: 次數減少高達 30%
  2. 數位部擬於12月提出公務機關AI應用指引,要教機關評估AI工具、專案管理及做好風險控管
  3. Lawsnotes QA : 法律界的Google,過去 AI 的幻覺問題,在法律層面是不可接受的,Lawsnote 利用搜尋檢索的技術整合LLM 變成Perplexity, FeloSearch 的法律版

科技動態

  1. 桌機版Chrome瀏覽器終於能用Google Lens 智慧鏡頭,免鏡頭也能快速辨識


留言
avatar-img
subzero
5會員
62內容數
資安, 科技, AI, 醫療, 軍工等產業的筆記本 寫成筆記才記得住脈絡; 整理的是邏輯,不是消息 ; 寫的是故事線,不是跑馬燈
subzero的其他內容
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/23
2025/04 資安/ AI / 科技 動態
2025/04/09
科技/AI/資安/漏洞動態
2025/04/09
科技/AI/資安/漏洞動態
2025/03/26
資安動態
Thumbnail
2025/03/26
資安動態
Thumbnail
看更多
你可能也想看
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
本文介紹如何對 Telegram 憑證監控機器人的代碼進行優化,包括新增指令、讀取變數、提高可讀性和可維護性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
Thumbnail
在行動裝置安全日益嚴峻的環境下,保護手機資料至關重要。使用者除了養成良好的使用習慣之外,也需要定期更新手機OS系統來提升資料安全防護力,而企業端也可以透過APP加殼加密的方式,讓APP達到更高水平的防護。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News