趨勢科技發現影響數百萬用戶的活躍中漏洞 可讓駭客繞過Windows Defender防護,以便竊取資料和感染勒索病毒

趨勢科技用戶已受保護,呼籲企業採取行動

【2024年2月15日,台北訊】全球網路資安領導廠商趨勢科技(東京證券交易所股票代碼:4704) 今天宣布發現了一個活躍中的Microsoft Windows Defender 漏洞正遭到Water Hydra駭客集團所利用並進行猛烈攻擊。

趨勢科技Zero Day Initiative™(ZDI)漏洞懸賞計畫的研究人員於2023年12月31日發現這個活躍中的零時差漏洞(CVE-2024-21412)並向Microsoft揭露,並於2月13日首次對外發布註一。趨勢科技客戶則於2024年1月17日便能自動防範這項漏洞,建議企業應立即採取行動來防止駭客經由此漏洞發動攻擊。

漏洞的最大風險是可能被駭客用來攻擊任何產業或企業,一些以賺錢為動機的持續性滲透攻擊(APT)集團正積極利用此漏洞來滲透外匯交易所,藉此影響高風險的外匯交易市場。

確切來說,駭客會在複雜的零時差攻擊程序當中使用此漏洞來繞過Windows Defender SmartScreen保護機制,讓受害電腦感染DarkMe遠端存取木馬程式(Remote Access Trojan,RAT)以方便竊取資料和感染勒索病毒。

繼續閱讀

2024年第一個 Chrome 零時差漏洞警報!Google 發布緊急更新,你該做些什麼?

作為全球最受歡迎的瀏覽器之一,Google Chrome擁有豐富的功能和穩定的性能,深受數百萬使用者的信賴。然而,即使是如此強大的瀏覽器也無法倖免於駭客的攻擊。最近,Google Chrome修補了2024年首個遭受攻擊的零時差漏洞,這一事件再次凸顯了網路安全的挑戰。強烈建議使用者立即更新 Chrome 瀏覽器,以確保防禦潛在的攻擊。

什麼是零時差漏洞?Google Chrome如何遭受漏洞攻擊?


零時差漏洞攻擊(zero-day attack) 就是利用尚未修補的漏洞進行攻擊。通常,未修補的漏洞在廠商釋出修補更新之前,就是一場駭客與廠商之間的競賽,前者試圖開發漏洞攻擊手法,後者則試圖修補漏洞。

CVE-2024-0519是Chrome V8 JavaScript引擎的一個高嚴重性漏洞,該漏洞允許駭客在瀏覽器中存取受保護的記憶體區域,造成資料竊取、瀏覽器當機、惡意軟體安裝等嚴重後果。

繼續閱讀

iPhone/iPad 用戶注意:iOS 17.1.2 重大更新,修復兩大隱私漏洞

在科技快速變遷的時代,隨時保持更新不只是個選項,更是一件必要的事。蘋果公司(Apple Inc.) 在 11 月 30 日釋出了 iOS 17.1.2 版,主打安全強化,因此所有 iPhone 和 iPad 的使用者都應該更新。


Apple 強烈建議所有 iOS 使用者都應立即安裝此次 iOS 17.1.2 重大更新。假使您不更新,那首先第一個問題就是可能在您瀏覽到惡意網站時讓駭客執行不肖的程式碼。第二個問題是您可能在處理了某些網站的內容之後洩露自己的私密資訊。

圖片來源:iStock

iOS 17.1.2 有些什麼新功能?


雖然此次更新並未推出任何新的功能,但卻解決了兩項可能遭到駭客利用的零時差漏洞攻擊(zero-day attack)。它修正了 Apple 自家網路瀏覽器 Safari 內建 WebKit 引擎所存在的問題。

假使您不更新,那首先第一個問題就是可能在您瀏覽到惡意網站時讓駭客執行不肖的程式碼。第二個問題是您可能在處理了某些網站的內容之後洩露自己的私密資訊。

我該何時安裝更新?

繼續閱讀

近一半受訪企業表示已採用 ChatGPT 來「取代勞工」! OWASP 公布 AI 三大漏洞類型

OWASP 針對大型語言模型 AI 聊天機器人首次提出了一份風險清單,再次證明生成式 AI 正迅速邁入主流階段,而這份清單也象徵著保護企業、防範 AI 相關威脅的重要一步。

20 多年來,「開放網站應用程式安全計畫」(Open Web Application Security Project,簡稱 OWASP) 的十大風險清單一直是企業改善軟體安全最指標性的一份參考資料。這也難怪當今年春季初 OWASP 發布最新的十大風險清單並聚焦大型語言模型 AI 漏洞時,開發人員和網路資安專業人士都紛紛密切關注。

OWASP 此一動作再次證明了 AI 聊天機器人正迅速邁入主流階段。根據一項調查,有將近一半 (48%) 的受訪企業表示他們在 2023 年 2 月左右已經開始採用 ChatGPT 來「取代勞工」,而這距離 ChatGPT 發表以來才不過短短的三個月。許多觀察家都憂心指出,AI 的普及既倉促、又缺乏對相關風險的了解,因此 OWASP 的十大 AI 風險清單來得正是時候,也有其必要。

繼續閱讀

人機身分風險管理

在今日瞬息萬變的數位情勢下,企業面臨的資安挑戰越來越高,因此需要一種對企業更友善也更契合需求的方法。

零信任資安情境下的人機身分風險管理


在今日瞬息萬變的數位情勢下,企業面臨的資安挑戰越來越高,因此需要一種對企業更友善也更契合需求的方法。傳統的資安措施經常對企業的營運帶來不良效果。

不過,零信任 (Zero Trust) 資安的出現,為企業帶來了擁抱風險導向回應策略的契機,有效地降低了這些風險。身分的概念,是資安功能可否有效發揮作用的核心重點,也是確保交易及資料儲存準確、安全的關鍵要素。

繼續閱讀