鎖定Microsoft帳戶兩年,Sneaky2FA進化版Kratos釣魚平台遭瓦解,TrendAI情資助攻破案

跨國執法搗毀釣魚即服務平台Kratos,TrendAI提供關鍵情資協助破案

  • Kratos 是近期大量 Microsoft 365 帳密竊取事件背後的「釣魚即服務」(PhaaS)平台,已遭德國聯邦刑事警察局(BKA)與法蘭克福網路犯罪防制中心(ZIT,並有美國當局協助)透過代號「Olympus Blade」的行動搗毀。
  • 開發者兼技術管理者已在印尼落網。該平台前身為Sneaky2FA,一款自2024年10月起鎖定Microsoft帳戶的釣魚工具包。 超過1,800名犯罪訂閱者租用Kratos,平均每月發動約1.5萬起釣魚攻擊活動。此次行動關閉了200多台伺服器,受害者遍及30多個國家(以歐洲與美國為主),自2024年底以來累計受害人數達數十萬人。 TrendAI 透過提供威脅情資、基礎設施指紋辨識、受害者輪廓分析以及幕後行為者研判,協助支援此次調查。相關情資自2025年起即提供給BKA。
  • 訂閱制的商業模式讓Kratos得以規模化擴張——附屬會員只需租用工具包,即可仰賴服務本身支援釣魚行動。這也是此次行動的意義所在:不只是逮捕一人,而是瓦解了讓低技術門檻的操作者也能發動大規模帳密竊取攻擊的基礎設施與商業模式。
    ⟫ 完整文章

裝置代碼網路釣魚:把便利功能變成 MFA 繞過破口

裝置代碼網路釣魚濫用 OAuth 2.0 裝置授權流程,這項功能原本是為無法顯示標準登入畫面的裝置所設計。 受害者是在真正的 Microsoft 頁面上登入並核准,因此密碼並未外洩,MFA 也確實完成驗證——問題在於,登入後產生的工作階段(session)被核發給了攻擊者,而非使用者本人。 當攻擊鎖定 Microsoft Authentication Broker 時,一次核准動作就能被轉化為攻擊者註冊的惡意裝置與長效更新權杖(refresh token),意味著攻擊者取得的是持久性存取權,而非一次性登入。 最有效的防禦是:提升使用者警覺性、在非必要情境下封鎖裝置代碼流程,並部署能偵測此類行為、持續監控相關事件的偵測方案。
⟫ 完整文章

繼續閱讀

用 AI 的同時,你家正在被偷渡走什麼?

AI 搬進了你家,這代表什麼意義?

AI 是什麼時候搬進你家的?說真的,大概沒多少家庭能講出確切的時間點。

它可能藏在孩子學校推薦的作業 App 裡;可能是你半夜等不到診所開門、焦急打下健康諮詢時的對話框;又或是那個開始替你回答孩子奇奇怪怪問題的語音助理。在我們還來不及思考「這意味著什麼」之前,AI 早已悄悄融入了我們的生活。

這不是在排斥科技。相反地,AI 幫全家分擔掉的那些繁瑣小事,真的蠻實用的。

1. 你家正在悄悄交出去的東西

每次家裡有人用 AI,就有東西在你沒注意到的時候被偷渡出去了。

孩子把作文題目貼進聊天機器人,對方拿到的不只是題目,還有寫作風格、科目,有時候整份作業內容都在裡面。你跟 AI 健康助理描述症狀,等於把病歷資訊交給一個資料處理方式你根本沒讀過的系統。AI 公司會拿使用者的對話去訓練模型,有些會去識別化,有些不會。服務條款裡通常寫得很清楚,只是藏在沒人想看完的文字裡。

繼續閱讀

你還在曬娃嗎?AI 時代家長必知的恐怖真相

你是不是也常在臉書、IG 分享孩子的可愛照片?
小心,這個看似平常的舉動,如今可能正把孩子推向危險。而且這不只是英國的個案警告——從矽谷科技大老到學術研究,全世界都在對這件事發出同一個訊號。
如果你沒有時間看完這篇文章,請先看這支影片,看看9 歲的艾拉,如何用 AI 告訴經常在社群上分享她生活點滴的父母,「長大版的艾拉」會遇到什麼事

AI 生成兒童性虐待影像爆炸性成長260 倍

英國國家打擊犯罪局(NCA)與兒童安全組織「網路觀察基金會」(IWF)近期發布最新指南,示警一項令人不安的趨勢:不法之徒正利用公開流傳的兒童照片,透過 AI 技術合成兒童性虐待影像(CSAM)。

根據 IWF 統計,2025 年共發現超過 8,000 件逼真的 AI 生成兒童性虐待照片與影片,較前一年成長 14%。更驚人的是,AI 生成的虐待影片數量從 2024 年的 13 部,暴增至 2025 年的 3,440 部——短短一年成長超過 260 倍。

繼續閱讀

網路買農產品前必看!5招辨識「假產地直銷」詐騙

阿嬤又淚灑果園?誰在打悲情牌?

滑臉書、IG的時候,你是不是也常看到這種廣告:

「今年水果嚴重滯銷,拜託大家幫忙分享」、「農產品無人收購,只好自己出來賣」

配上一張阿公阿嬤在果園裡的照片,看了就讓人想幫忙下單。

先說結論:這些廣告賣的不是產地,是你的同情心。


繼續閱讀

家人開始用 AI 了嗎?這 4 句話能幫你防範 AI 詐騙

媽媽說她開始用 ChatGPT 了。孩子靠 AI 寫作業。LINE 家族群組裡,有人把一篇 AI 生成的文章當新聞轉傳你想說點什麼,卻不知道從哪裡開口。

AI 詐騙、假訊息、個資外洩——這些風險不是只有「被駭客攻擊」才會發生,更多時候,是從家人每天在用的 App 悄悄累積的。本文提供 4 個你現在就能開口的對話,以及可以一起建立的 AI 安全習慣。

重點預覽:4 個對話開場白,防範AI詐騙

❶「你怎麼確認 AI 說的是真的?」

❷「你覺得你輸入給 AI 的內容,之後會怎樣?」

❸「你覺得 AI 真的理解你——還是只是在附和你?」

❹「你最常用這個 App 做什麼?」

繼續閱讀