趨勢科技指出漏洞修補為資安防禦預防針 企業須知四大漏洞生命週期樣態

漏洞管理三要點:針對自身場域制定修補流程、提升可視性、關注資安情報

【2024年5月13日,台北訊】隨著企業網路基礎架構日益複雜,漏洞管理及修補的資安事務比過往更加消耗企業資源;同時間,駭客也時刻找尋並利用漏洞入侵企業系統架構以獲取情資或部署攻擊,2023年Zero Day Initiative (ZDI)漏洞懸賞計畫就發現並揭露了1,914個零時差漏洞,相較於2022年增加了12%。在企業及駭客的資安攻防戰中,誰能最快速達成修補漏洞或利用漏洞發動攻擊,成為資安風險管理的重要關鍵。為此,全球網路資安領導廠商趨勢科技(東京證券交易所股票代碼:4704)在今年共同主辦的CYBERSEC 2024台灣資安大會中,針對不同垂直產業回應漏洞所面臨的獨特挑戰,提出四大漏洞生命週期樣態,帶領現代企業審視自身場域制定修補流程機制;同時呼籲企業應增強資安設備的可視性,並隨時關注漏洞資安情報,方能即時有效評估並降低曝險。趨勢科技估計註一,2023年期間凡是按部就班套用所有虛擬修補的企業客戶,平均可省下高達100萬美元,顯見漏洞修補對企業營運至關重要,更是強化內部系統資安體質的重點任務。

趨勢科技指出漏洞管理三要點:針對自身場域制定修補流程、提升可視性、關注資安情報。

增強資安可視性 強化前期預防以應對不同應用場域的漏洞攻擊挑戰

繼續閱讀

趨勢科技發現影響數百萬用戶的活躍中漏洞 可讓駭客繞過Windows Defender防護,以便竊取資料和感染勒索病毒

趨勢科技用戶已受保護,呼籲企業採取行動

【2024年2月15日,台北訊】全球網路資安領導廠商趨勢科技(東京證券交易所股票代碼:4704) 今天宣布發現了一個活躍中的Microsoft Windows Defender 漏洞正遭到Water Hydra駭客集團所利用並進行猛烈攻擊。

趨勢科技Zero Day Initiative™(ZDI)漏洞懸賞計畫的研究人員於2023年12月31日發現這個活躍中的零時差漏洞(CVE-2024-21412)並向Microsoft揭露,並於2月13日首次對外發布註一。趨勢科技客戶則於2024年1月17日便能自動防範這項漏洞,建議企業應立即採取行動來防止駭客經由此漏洞發動攻擊。

漏洞的最大風險是可能被駭客用來攻擊任何產業或企業,一些以賺錢為動機的持續性滲透攻擊(APT)集團正積極利用此漏洞來滲透外匯交易所,藉此影響高風險的外匯交易市場。

確切來說,駭客會在複雜的零時差攻擊程序當中使用此漏洞來繞過Windows Defender SmartScreen保護機制,讓受害電腦感染DarkMe遠端存取木馬程式(Remote Access Trojan,RAT)以方便竊取資料和感染勒索病毒。

繼續閱讀

2024年第一個 Chrome 零時差漏洞警報!Google 發布緊急更新,你該做些什麼?

作為全球最受歡迎的瀏覽器之一,Google Chrome擁有豐富的功能和穩定的性能,深受數百萬使用者的信賴。然而,即使是如此強大的瀏覽器也無法倖免於駭客的攻擊。最近,Google Chrome修補了2024年首個遭受攻擊的零時差漏洞,這一事件再次凸顯了網路安全的挑戰。強烈建議使用者立即更新 Chrome 瀏覽器,以確保防禦潛在的攻擊。

什麼是零時差漏洞?Google Chrome如何遭受漏洞攻擊?


零時差漏洞攻擊(zero-day attack) 就是利用尚未修補的漏洞進行攻擊。通常,未修補的漏洞在廠商釋出修補更新之前,就是一場駭客與廠商之間的競賽,前者試圖開發漏洞攻擊手法,後者則試圖修補漏洞。

CVE-2024-0519是Chrome V8 JavaScript引擎的一個高嚴重性漏洞,該漏洞允許駭客在瀏覽器中存取受保護的記憶體區域,造成資料竊取、瀏覽器當機、惡意軟體安裝等嚴重後果。

繼續閱讀

iPhone/iPad 用戶注意:iOS 17.1.2 重大更新,修復兩大隱私漏洞

在科技快速變遷的時代,隨時保持更新不只是個選項,更是一件必要的事。蘋果公司(Apple Inc.) 在 11 月 30 日釋出了 iOS 17.1.2 版,主打安全強化,因此所有 iPhone 和 iPad 的使用者都應該更新。


Apple 強烈建議所有 iOS 使用者都應立即安裝此次 iOS 17.1.2 重大更新。假使您不更新,那首先第一個問題就是可能在您瀏覽到惡意網站時讓駭客執行不肖的程式碼。第二個問題是您可能在處理了某些網站的內容之後洩露自己的私密資訊。

圖片來源:iStock

iOS 17.1.2 有些什麼新功能?


雖然此次更新並未推出任何新的功能,但卻解決了兩項可能遭到駭客利用的零時差漏洞攻擊(zero-day attack)。它修正了 Apple 自家網路瀏覽器 Safari 內建 WebKit 引擎所存在的問題。

假使您不更新,那首先第一個問題就是可能在您瀏覽到惡意網站時讓駭客執行不肖的程式碼。第二個問題是您可能在處理了某些網站的內容之後洩露自己的私密資訊。

我該何時安裝更新?

繼續閱讀

近一半受訪企業表示已採用 ChatGPT 來「取代勞工」! OWASP 公布 AI 三大漏洞類型

OWASP 針對大型語言模型 AI 聊天機器人首次提出了一份風險清單,再次證明生成式 AI 正迅速邁入主流階段,而這份清單也象徵著保護企業、防範 AI 相關威脅的重要一步。

20 多年來,「開放網站應用程式安全計畫」(Open Web Application Security Project,簡稱 OWASP) 的十大風險清單一直是企業改善軟體安全最指標性的一份參考資料。這也難怪當今年春季初 OWASP 發布最新的十大風險清單並聚焦大型語言模型 AI 漏洞時,開發人員和網路資安專業人士都紛紛密切關注。

OWASP 此一動作再次證明了 AI 聊天機器人正迅速邁入主流階段。根據一項調查,有將近一半 (48%) 的受訪企業表示他們在 2023 年 2 月左右已經開始採用 ChatGPT 來「取代勞工」,而這距離 ChatGPT 發表以來才不過短短的三個月。許多觀察家都憂心指出,AI 的普及既倉促、又缺乏對相關風險的了解,因此 OWASP 的十大 AI 風險清單來得正是時候,也有其必要。

繼續閱讀