從擴充套件到感染:深入解析針對軟體開發者的 Evelyn Stealer 活動

從擴充套件到感染:深入解析針對軟體開發者的 Evelyn Stealer 活動

重點摘要

  • 根據分析顯示,專門針對軟體開發人員的 Evelyn 資訊竊取程式攻擊行動正利用 Visual Studio Code (VSC) 擴充功能生態系來散播一個重多階段的資訊竊取惡意程式。
  • 此惡意程式會將敏感資訊外傳,包括:開發人員的登入憑證與虛擬加密貨幣相關資料。此外,已遭入侵的開發人員環境也可能成為駭客更廣泛入侵企業系統的存取點。
  • 企業的軟體開發團隊若正在使用 VSC 與第三方擴充元件,且該團隊擁有營運系統、雲端資源,或數位資產的存取權限,那就可能受到這波攻擊影響。
  • TrendAI Vision One™ 已經可以偵測並攔截本文所列的入侵指標 (IoC),並為客戶提供量身訂做的威脅追蹤查詢、威脅洞見,以及威脅情報。
    ⟫ 完整文章

當風險管理遇上 AI 巨浪:第一線資安防禦者的真實告白

第一線資安人員如何以 AI 強化防禦、搶回主導權 ? AI 攻防實錄:趨勢科技 2025 資安人員調查報告深度解密

科技無所謂善惡,端看您如何使用。若是有任何工具能證明這點,那絕對非 AI 莫屬。一方面,AI 能讓駭客製造出全新的威脅,發動前所未有的大規模攻擊。另一方面,AI 也為資安團隊帶來了全新的能力,讓他們強化資安防禦。

我們的 《2025 年趨勢科技資安人員調查報告》(Trend Micro Defenders Survey) 深入探討了 AI 的正反兩面。這份報告分析了 88 個國家 3,000 多名受訪者的回覆,點出一些讓資安人員輾轉難眠的 AI 風險,以及一些網路資安團隊可運用 AI 工具來改善資安態勢的契機。

AI 是企業創新重要引擎,而資安更是讓企業在轉型浪潮中成為重要的加速器。
企業資安人員若能預見 AI 的安全架構和風險,對於威脅控管必是從從容容,游刃有餘! 
邀請您即刻下載趨勢科技《AI 資安白皮書》:

⭕️AI工廠防護,限時索取獨家攻略,立即下載 Secure AI Factory 完整指南!
⭕️用數位孿生與代理式 AI 先發制人⟫限時索取新世代資安白皮書
⭕️AI 創新?別讓漏洞拖垮您!主動保護您的AI 堆疊⟫資安攻略限時下載將關閉 


讓高層買單資安風險管理策略

過去幾年,網路資安在企業中的地位一直在不斷攀升,使得董事會也開始討論起企業的整體風險管理。這是因為企業的日常營運比以往更仰賴技術來運作,使得技術和業務風險變得密不可分。

那麼,企業需要什麼來管理這些風險? 針對這個問題,我們訪問了 3,000 多名資安專業人員,將他們的答案整理在我們的 2025 年「趨勢科技資安人員調查」(Trend Micro Defenders Survey) 報告當中。本文討論我們發現的一些重點來更清楚呈現資安團隊希望如何與高階主管合作以管理資安風險。

趨勢科技助力國際刑警組織哨兵行動,瓦解橫跨非洲的數位勒索網路
Operation Sentinel (哨兵行動) 是趨勢科技與國際刑警組織 (INTERPOL) 又一次成功合作的案例,對橫跨非洲各地的數位勒索網路給予一記災難性重擊,總共有 574 人遭到逮捕,並且追回了 300 萬美元。這次行動是建立在我們過去多次聯合行動的成功基礎上,包括:Operation SerengetiOperation SECURE 以及 Operation Synergia,證明公私部門聯合打擊網路犯罪確實能發揮效果。

該如何有效掌控雲端風險?

彈性一直是雲端所主張的一項關鍵價值,它承諾企業可以自由地按需求而擴充 IT 資源,並將軟體派送至任何需要的人,不論任何時間、任何地點。

今日,這樣的彈性甚至已延伸至企業挑選雲端服務和平台的方式。混合雲和多重雲端環境已變成了企業的常態,目的是要透過最好的搭配來滿足業務需求。

然而,雲端的多重性與多樣性通常得付出代價,也就是增加網路資安團隊的頭痛問題。2025 年「趨勢科技資安人員調查」(Trend Micro Defenders Survey) 報告檢視了全球 3,000 多名資安專業人員的回覆,從中探討他們所面臨的一些挑戰,以及他們如何解決這些挑戰。以下是本文整理出來的重點。

ValleyRAT 偽裝 PDF 鎖定求職者,奪取系統控制權

正在找工作的求職者可能會突然發現自己的個人裝置遭到駭客入侵,因為目前正有一波經由電子郵件散播的 ValleyRAT 攻擊行動會利用 Foxit PDF Reader 來隱藏自己,並使用 DLL 側載技巧來進入系統。

繼續閱讀

165 提醒|「雲端發票中獎通知」詐騙三套路

詐騙案例:雲端發票中獎小確幸 變成萬元陷阱

如果你或家人突然收到「雲端發票中獎通知」,卻被要求輸入信用卡卡號,你知道這一步就已經踩進詐騙陷阱了嗎?165 提醒,這類詐騙正在快速擴散。本文將告訴你,詐騙集團如何利用中獎心理設局、哪些族群最容易受害,以及簡單三步驟判斷真偽的方法。

繼續閱讀

【資安新聞週報】最可怕的內鬼可能不是人,而是你親手訓練的 AI

追求效率的同時,若將權限無限制移交給 AI,無異於親手為駭客預留了一道通往心臟地帶的後門-趨勢科技總經理洪偉淦揭 2026 年 AI 資安新風險  。AI 代理流程也會被「綁架」?ServiceNow 平台近期爆發嚴重漏洞,允許攻擊者冒用帳號並接管 AI 自動化任務。本週資安新聞重點還包含 iCloud/Gmail 近 1.5 億筆憑證曝險、Google One 要求用戶上傳身分證引發爭議。

⭕️資安趨勢部落格精選

⭕️ 本週五大資安重點

一、2026 年,最可怕的內鬼可能不是人,而是你親手訓練的 AI。

2026 年,企業最大的資安威脅可能不再是外部駭客,而是你親手訓練的 AI Agent。趨勢科技總經理洪偉淦指出,隨著 AI 深入企業核心流程,其具備的高權限與自動化能力若遭惡意利用,將化身為最難防範的「數位內鬼」,讓傳統防線形同虛設。

關鍵觀察:當我們為了效率把權限都交給 AI 的時候,也等於幫駭客開了後門。

繼續閱讀

發票中獎通知,讓他繳了萬元學費!從雲端發票到 AI 深偽,本週高風險詐騙案例彙整

「恭喜您,雲端發票中獎了!」看到這封簡訊,誰不心動? 但有一位受害者,只是手指點了一下連結,不到幾分鐘,戶頭裡的上萬元血汗錢就這樣憑空消失。這不是演習,這是本週最真實的慘劇。
現在的詐騙不只會傳簡訊,還會:

魔高一丈,你的防詐知識更新了嗎? 別讓一分之差的疏忽,繳了最貴的社會學費

⭕️ 本週高風險詐騙手法整理

一、雲端發票中獎通知釣魚詐騙

詐騙集團偽裝成財政部或發票官網,製作高度相似的假網站,透過 Email、簡訊發送「中獎通知」,引導民眾點擊「領獎」「確認」連結。一旦輸入信用卡資料或驗證碼,帳戶就可能立刻遭到盜刷,已有多起案例瞬間損失上萬元。

繼續閱讀

【資安新聞週報】AI 洩資、Windows 漏洞、APT 攻擊與治理風險浮現

從生成式 AI 應用頻傳洩資事件,到 Windows 老舊系統與修補延遲再度成為攻擊破口,本週資安新聞再次提醒,真正的風險往往不是新技術本身,而是治理與基本控管是否到位。

⭕️資安趨勢部落格精選

⭕️ 本週資安快問快答

Q1:為什麼生成式 AI 會成為本週最大的資安治理風險?

AI 應用快速普及,但治理與防護尚未到位。本週多起事件顯示,從200 款 AI App 洩資、iOS 上百款 App 外洩數億筆個資,以及 Google Gemini 出現間接提示注入漏洞,AI 正同步放大企業的攻擊面與風險。問題不只是單一漏洞,而是資料存取、權限控管與安全設計尚未跟上 AI 應用擴張的速度。

繼續閱讀