趨勢科技發現影響數百萬用戶的活躍中漏洞 可讓駭客繞過Windows Defender防護,以便竊取資料和感染勒索病毒

趨勢科技用戶已受保護,呼籲企業採取行動

【2024年2月15日,台北訊】全球網路資安領導廠商趨勢科技(東京證券交易所股票代碼:4704) 今天宣布發現了一個活躍中的Microsoft Windows Defender 漏洞正遭到Water Hydra駭客集團所利用並進行猛烈攻擊。

趨勢科技Zero Day Initiative™(ZDI)漏洞懸賞計畫的研究人員於2023年12月31日發現這個活躍中的零時差漏洞(CVE-2024-21412)並向Microsoft揭露,並於2月13日首次對外發布註一。趨勢科技客戶則於2024年1月17日便能自動防範這項漏洞,建議企業應立即採取行動來防止駭客經由此漏洞發動攻擊。

漏洞的最大風險是可能被駭客用來攻擊任何產業或企業,一些以賺錢為動機的持續性滲透攻擊(APT)集團正積極利用此漏洞來滲透外匯交易所,藉此影響高風險的外匯交易市場。

確切來說,駭客會在複雜的零時差攻擊程序當中使用此漏洞來繞過Windows Defender SmartScreen保護機制,讓受害電腦感染DarkMe遠端存取木馬程式(Remote Access Trojan,RAT)以方便竊取資料和感染勒索病毒。

繼續閱讀

App 要求追蹤,該允許嗎?如何在個人化體驗與個資外洩風險間取得平衡?

使用手機時看到追蹤活動的要求,你會點選「允許」或「要求 App 不要追蹤」?

使用手機時看到追蹤活動的要求,你會點選「允許」或「要求 App 不要追蹤」?

應用程式要求追蹤的四種原因


應用程式通常在以下情況下會要求追蹤:

  1.  廣告和行銷目的: 許多免費應用程式透過廣告賺取收入。這些廣告商通常希望追蹤使用者的行為,以提供更具針對性的廣告體驗。
  2. 用戶分析和改進: 有些應用程式會蒐集使用者行為數據,以進行用戶分析和改進應用程式功能,從而提供更好的使用者體驗。
  3. 個性化服務: 某些應用程式可能希望追蹤使用者的活動,以提供個性化的服務或建議,例如社交媒體平台、音樂流媒體服務等。
  4. 合規要求: 在某些情況下,法規可能要求應用程式蒐集特定的數據,例如金融應用程式需要符合防欺詐法規。

在這些情況下,應用程式通常會向使用者發出通知,詢問是否同意追蹤,這樣使用者就可以選擇是否分享他們的數據。使用者應該仔細閱讀這些通知,了解應用程式追蹤的具體目的。

是否應該允許應用程式追蹤?

繼續閱讀

ChatGPT 安全使用秘笈:掌握 5 大要點,保障隱私無虞

去年ChatGPT的問世成為人們熱議的話題,徹底改變了人們使用AI人工智慧以及和網路互動的方式,甚至影響了我們的日常生活 – 無論是個人或工作上。趨勢科技發表了許多關於ChatGPT的文章:從它的運作原理網路釣魚詐騙;從後果到教育,再到OpenAI發生的資料外洩事件。使用 Chatbot 前請先衡量風險和好處 。

ChatGPT 安全使用秘笈


ChatGPT是一項了不起的發明,具備了改變和優化我們生活、工作及娛樂的無限潛力。但同時,在日常生活中使用先進的AI技術也帶來了安全隱患。接下來我們會介紹使用 ChatGPT 和其他 AI 技術時,要如何確保您的安全和隱私受到保護。

1.記得刪除聊天記錄

  • 關閉聊天記錄儲存選項來保護隱私權。
  • 請注意,有些平台可能會在一定時間內保留新的聊天紀錄。
  • 對於像Bard這樣的平台,請登入相應網站並按照步驟刪除所有聊天紀錄。
  • Bing使用者可以開啟聊天機器人頁面、查看搜尋歷程紀錄並刪除個人聊天記錄。
繼續閱讀

2024年第一個 Chrome 零時差漏洞警報!Google 發布緊急更新,你該做些什麼?

作為全球最受歡迎的瀏覽器之一,Google Chrome擁有豐富的功能和穩定的性能,深受數百萬使用者的信賴。然而,即使是如此強大的瀏覽器也無法倖免於駭客的攻擊。最近,Google Chrome修補了2024年首個遭受攻擊的零時差漏洞,這一事件再次凸顯了網路安全的挑戰。強烈建議使用者立即更新 Chrome 瀏覽器,以確保防禦潛在的攻擊。

什麼是零時差漏洞?Google Chrome如何遭受漏洞攻擊?


零時差漏洞攻擊(zero-day attack) 就是利用尚未修補的漏洞進行攻擊。通常,未修補的漏洞在廠商釋出修補更新之前,就是一場駭客與廠商之間的競賽,前者試圖開發漏洞攻擊手法,後者則試圖修補漏洞。

CVE-2024-0519是Chrome V8 JavaScript引擎的一個高嚴重性漏洞,該漏洞允許駭客在瀏覽器中存取受保護的記憶體區域,造成資料竊取、瀏覽器當機、惡意軟體安裝等嚴重後果。

繼續閱讀

大量假冒Apple 的網路釣魚簡訊,企圖盜用Apple ID

趨勢科技 近日偵測到許多假冒 Apple 的簡訊,企圖利用各種原因來要求使用者登入Apple ID,提醒您小心網路釣魚被盜帳密。


網路釣魚(Phishing)是指詐騙者假冒知名品牌寄給你夾帶釣魚連結的簡訊或電子郵件。這麼做是為了誘騙你點入這些連結,誘騙你到釣魚網頁來騙取你的各種個人資訊(PII),如社會安全號碼、登入帳密和信用卡詳細資訊。詐騙者可以利用它們來偷走你更多東西,包括你的錢,甚至是你的身份。

在2022年10月至2023年9月之間,趨勢科技偵測到超過2,900萬個網路釣魚網址,這真是個驚人的數字!因為有這麼多的釣魚網站等著騙人,所以你必須要保持警覺。

如果你收到簡訊告知你必須馬上用裡面的連結來解決問題,請在點之前先三思。趨勢科技近日一直偵測到許多假冒 Apple 的簡訊,利用各種原因來要求使用者登入Apple ID:

繼續閱讀