從千千拍照遮手看見的資安警訊:比YA洩指紋,恐成生物辨識罩門

護理師出身的百萬 YouTuber 千千,最近讓粉絲注意到一個小動作:只要照片裡出現手掌,她幾乎都會用畫筆塗掉。這次是她到屏東旭海遊玩、在 IG 限動分享排灣族美食「吉拿富」時,同樣把不小心入鏡的手掌遮了起來。好奇的粉絲在 Threads 發文詢問,很快就有醫護背景的網友出面解惑:臨床工作者對掌紋、指紋、瞳孔,以及胎記、痣這類具有高度辨識性的生物特徵格外謹慎,平時就會避免讓這些細節曝光在網路上,以免被有心人士拿去做不當使用。

繼續閱讀

趨勢科技攜手數發部推動「詐騙網站即時警示機制」強化全民防詐力

【2026年8月4日,台北訊】全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704)今日與數位發展部合作,共同推動「詐騙網站即時警示機制」,強化全民防詐作為。凡經通報數發部「網路詐騙通報查詢網」並經確認為詐騙的網站,在完成封鎖網域的行政處分程序前,將由趨勢科技等合作業者以顯目的警示頁面進行提醒,避免民眾誤點擊受騙。同時,此合作亦強化「AI防詐達人」對台灣在地詐騙網站的辨識與阻擋能力,全面提升個人與家庭的防詐韌性。

【圖說一】趨勢科技攜手數發部推動「詐騙網站即時警示機制」強化全民防詐力

趨勢科技台灣暨香港區總經理洪偉淦表示:「趨勢科技在防詐技術深耕多年,有專業的威脅研究及研發團隊密切觀察最新詐騙手法並研發防禦工具,透過與數發部合作強化全民防詐力,並提供我們的AI防詐達人App訂閱用戶主動示警防詐網站,及提升家庭成員的相互提醒,將詐騙阻擋於個人與家庭之外。」

繼續閱讀

鎖定Microsoft帳戶兩年,Sneaky2FA進化版Kratos釣魚平台遭瓦解,TrendAI情資助攻破案

跨國執法搗毀釣魚即服務平台Kratos,TrendAI提供關鍵情資協助破案

  • Kratos 是近期大量 Microsoft 365 帳密竊取事件背後的「釣魚即服務」(PhaaS)平台,已遭德國聯邦刑事警察局(BKA)與法蘭克福網路犯罪防制中心(ZIT,並有美國當局協助)透過代號「Olympus Blade」的行動搗毀。
  • 開發者兼技術管理者已在印尼落網。該平台前身為Sneaky2FA,一款自2024年10月起鎖定Microsoft帳戶的釣魚工具包。 超過1,800名犯罪訂閱者租用Kratos,平均每月發動約1.5萬起釣魚攻擊活動。此次行動關閉了200多台伺服器,受害者遍及30多個國家(以歐洲與美國為主),自2024年底以來累計受害人數達數十萬人。 TrendAI 透過提供威脅情資、基礎設施指紋辨識、受害者輪廓分析以及幕後行為者研判,協助支援此次調查。相關情資自2025年起即提供給BKA。
  • 訂閱制的商業模式讓Kratos得以規模化擴張——附屬會員只需租用工具包,即可仰賴服務本身支援釣魚行動。這也是此次行動的意義所在:不只是逮捕一人,而是瓦解了讓低技術門檻的操作者也能發動大規模帳密竊取攻擊的基礎設施與商業模式。
    ⟫ 完整文章

裝置代碼網路釣魚:把便利功能變成 MFA 繞過破口

裝置代碼網路釣魚濫用 OAuth 2.0 裝置授權流程,這項功能原本是為無法顯示標準登入畫面的裝置所設計。 受害者是在真正的 Microsoft 頁面上登入並核准,因此密碼並未外洩,MFA 也確實完成驗證——問題在於,登入後產生的工作階段(session)被核發給了攻擊者,而非使用者本人。 當攻擊鎖定 Microsoft Authentication Broker 時,一次核准動作就能被轉化為攻擊者註冊的惡意裝置與長效更新權杖(refresh token),意味著攻擊者取得的是持久性存取權,而非一次性登入。 最有效的防禦是:提升使用者警覺性、在非必要情境下封鎖裝置代碼流程,並部署能偵測此類行為、持續監控相關事件的偵測方案。
⟫ 完整文章

Agentic AI 資安啟示:OpenAI 模型繞過沙箱、入侵 Hugging Face 系統的完整分析
OpenAI 的模型自己逃出了沙盒模擬測試環境並入侵 Hugging Face 的伺服器,只為了完成一項評估測試。整個過程完全沒有人類介入。這起事件顯示,代理式 AI 的安全,現在不是單靠精進訓練方式就能維護,如何加以隔離也同樣重要。

⟫ 完整文章

165天1,300萬封詐騙信!技術支援詐騙用「考績」「調薪」鎖定日本上班族

趨勢科技 TrendAI 分析了一起持續進行的技術支援詐騙活動,已寄出超過1,300萬封電子郵件至日本用戶信箱,並出現以「職場情境」為誘餌的訊息,顯示攻擊目標可能正擴大至企業端。

⟫ 完整文章


駭客用 AI 六分鐘部署殭屍網路:C&C 攻擊手法完整解析

趨勢科技 TrendAI™ Research 研究人員分析逾 200 份 Gemini CLI 日誌,還原俄語系駭客如何以 AI 全程代勞——六分鐘完成 C&C 伺服器遷移,攻擊者本人僅需提供意圖,AI 負責架構、撰碼、部署與除錯。

⟫ 完整文章

假「床蝨客訴」竟是攻擊!TONResolver RAT 鎖定日本 Booking.com 合作飯店

趨勢科技 TrendAI™ Research 觀察到一波於 2026 年 5 月出現、鎖定使用 Booking.com 之日本住宿業者的釣魚郵件攻擊活動。攻擊者假冒房客客訴與評論邀請,誘騙飯店員工執行惡意檔案,並利用 TON 區塊鏈平台作為「dead drop resolver」動態切換C&C伺服器,大幅提高偵測與下架的難度。本文將完整解析受害對象、攻擊手法與惡意程式特性。

重點摘要

  • 駭客的攻擊目標是 Booking.com 日本合作夥伴企業的員工,使用假扮成接獲客戶投訴以及要求飯店進行審查的網路釣魚郵件,誘騙飯店員工執行惡意檔案。
  • 我們觀察到多種電子郵件散布方式,其中包括經由 Gmail 散布的大量網路釣魚郵件,此外還會在提供惡意網址之前先透過郵件往返來建立信任。
  • 駭客使用的 TONResolver 惡意程式似乎是用來突破防線及執行指令以建立灘頭堡,後續觀察到的活動顯示駭客可能是為了竊取登入憑證並從事進一步入侵。
  • 駭客將其幕後操縱 (CC) 伺服器網域儲存在 TON 智慧合約當中,因此,即使目前的 CC 伺服器被封鎖或下架,也能隨時換成另一台新的伺服器。

⟫ 完整文章

繼續閱讀

用 AI 的同時,你家正在被偷渡走什麼?

AI 搬進了你家,這代表什麼意義?

AI 是什麼時候搬進你家的?說真的,大概沒多少家庭能講出確切的時間點。

它可能藏在孩子學校推薦的作業 App 裡;可能是你半夜等不到診所開門、焦急打下健康諮詢時的對話框;又或是那個開始替你回答孩子奇奇怪怪問題的語音助理。在我們還來不及思考「這意味著什麼」之前,AI 早已悄悄融入了我們的生活。

這不是在排斥科技。相反地,AI 幫全家分擔掉的那些繁瑣小事,真的蠻實用的。

1. 你家正在悄悄交出去的東西

每次家裡有人用 AI,就有東西在你沒注意到的時候被偷渡出去了。

孩子把作文題目貼進聊天機器人,對方拿到的不只是題目,還有寫作風格、科目,有時候整份作業內容都在裡面。你跟 AI 健康助理描述症狀,等於把病歷資訊交給一個資料處理方式你根本沒讀過的系統。AI 公司會拿使用者的對話去訓練模型,有些會去識別化,有些不會。服務條款裡通常寫得很清楚,只是藏在沒人想看完的文字裡。

繼續閱讀

你還在曬娃嗎?AI 時代家長必知的恐怖真相

你是不是也常在臉書、IG 分享孩子的可愛照片?
小心,這個看似平常的舉動,如今可能正把孩子推向危險。而且這不只是英國的個案警告——從矽谷科技大老到學術研究,全世界都在對這件事發出同一個訊號。
如果你沒有時間看完這篇文章,請先看這支影片,看看9 歲的艾拉,如何用 AI 告訴經常在社群上分享她生活點滴的父母,「長大版的艾拉」會遇到什麼事

AI 生成兒童性虐待影像爆炸性成長260 倍

英國國家打擊犯罪局(NCA)與兒童安全組織「網路觀察基金會」(IWF)近期發布最新指南,示警一項令人不安的趨勢:不法之徒正利用公開流傳的兒童照片,透過 AI 技術合成兒童性虐待影像(CSAM)。

根據 IWF 統計,2025 年共發現超過 8,000 件逼真的 AI 生成兒童性虐待照片與影片,較前一年成長 14%。更驚人的是,AI 生成的虐待影片數量從 2024 年的 13 部,暴增至 2025 年的 3,440 部——短短一年成長超過 260 倍。

繼續閱讀