ValleyRAT 偽裝 PDF 鎖定求職者,奪取系統控制權

AI 是企業創新重要引擎,而資安更是讓企業在轉型浪潮中成為重要的加速器。
企業資安人員若能預見 AI 的安全架構和風險,對於威脅控管必是從從容容,游刃有餘! 
邀請您即刻下載趨勢科技《AI 資安白皮書》:

⭕️AI工廠防護,限時索取獨家攻略,立即下載 Secure AI Factory 完整指南!
⭕️用數位孿生與代理式 AI 先發制人⟫限時索取新世代資安白皮書
⭕️AI 創新?別讓漏洞拖垮您!主動保護您的AI 堆疊⟫資安攻略限時下載將關閉 


ValleyRAT 偽裝 PDF 鎖定求職者,奪取系統控制權

正在找工作的求職者可能會突然發現自己的個人裝置遭到駭客入侵,因為目前正有一波經由電子郵件散播的 ValleyRAT 攻擊行動會利用 Foxit PDF Reader 來隱藏自己,並使用 DLL 側載技巧來進入系統。

Shai-hulud 2.0 蠕蟲攻擊鎖定雲端與開發環境
Shai-hulud 2.0 攻擊行動使用了一個精密的變種來竊取主要雲端平台及開發人員服務的登入憑證和機密,並透過自動化方式在受害者維護的 NPM 套件內植入後門。其進階手法使得它能在軟體供應鏈內部迅速擴散,造成無數的下游使用者陷入風險險。

重點摘要:

  • Shai-hulud 2.0 延續了第一代變種的登入憑證竊取能力,從主要雲端平台竊取登入憑證與機密,還有 NPM 權杖 (token) 以及 GitHub 認證憑證,同時也新增了後門功能。
  • 此惡意程式可透過自動化方式入侵供應鏈,它會在受害者所維護的所有 NPM 套件內植入後門,然後再重新發布,使其在安裝時執行惡意檔案,製造出一種高傳染力的蠕蟲威脅,影響數千名下游使用者。
  • 惡意程式會利用偷來的雲端登入憑證來存取雲端原生機密管理服務,此外它還出現了破壞性行為,會在無法搜刮到所要的資料時,將使用者的資料清除。
  • Trend Vision One™ 已經可以偵測並攔截本文所列的入侵指標 (IoC),並為客戶提供量身訂做的威脅追蹤查詢、威脅洞見,以及威脅情報。
    ⟫ 完整文章

什麼是 CNAPP 成熟度?資安主管評估雲端資安防護的關鍵指標
有越來越多企業開始選擇導入雲端原生應用程式防護平台 (CNAPP),而非複雜又難以管理的單一面向雲端防護解決方案。來看看您企業的 CNAPP 成熟度目前在哪個階段。
⟫ 完整文章

繼續閱讀

【資安新聞週報】Google提告中國詐團,跨國打擊信用卡釣魚/Amazon控告 Perplexity,AI 代理購物引爆法律爭議/800 萬用戶受影響,瀏覽器擴充程式外洩 AI 對話資料

這週資安十大新聞顯示,風險已從單一漏洞,全面擴散到 AI、金融與平台治理重大事件包含:Google 提告中國 Darcula 詐團阻斷信用卡釣魚、Amazon 與 Perplexity 因 AI 代理購物掀起法律爭議、逾 800 萬用戶的瀏覽器擴充程式外洩 AI 對話資料、南韓新韓卡 20 萬筆商戶資料外流,以及 WhatsApp 新型帳號劫持攻擊曝光。


⭕️資安趨勢部落格精選

AI 是企業創新重要引擎,而資安更是讓企業在轉型浪潮中成為重要的加速器。
企業資安人員若能預見 AI 的安全架構和風險,對於威脅控管必是從從容容,游刃有餘! 
邀請您即刻下載趨勢科技《AI 資安白皮書》:

⭕️AI工廠防護,限時索取獨家攻略,立即下載 Secure AI Factory 完整指南!
⭕️用數位孿生與代理式 AI 先發制人⟫限時索取新世代資安白皮書
⭕️AI 創新?別讓漏洞拖垮您!主動保護您的AI 堆疊⟫資安攻略限時下載將關閉 


⭕️本週資安十大新聞摘要

繼續閱讀

你聽到的是偶像新歌嗎?立即查看本週打詐重點

音樂、影音平台成AI新詐騙溫床/史上首宗!汽車簡訊系統遭駭/房貸還清反而更危險?/詐團AI換臉冒充刑事局長/詐團砸百萬辦 AI 「假見面會」

新型犯罪手法正快速進化,不再只是傳統的釣魚訊息或假投資話術,而是全面滲透到娛樂、消費與校園生活。AI 生成的冒名音樂與假影音大量出現在串流平台,真假難辨,成為新的詐騙漏洞;學生族群也被鎖定,國小生網購比例高達九成,不明包裹、假交易流程悄悄進入校園;就連看似安全的「貨到付款」網購,也可能一步步引導受害者操作帳戶,最終導致存款被騙走。這些案例顯示,詐騙已不再發生在陌生角落,而是藏身在我們每天使用的平台與習以為常的消費行為中。


⭕️ 本週前十大重點詐騙新聞

車主注意!史上首宗「汽車簡訊系統遭駭」個資外洩警訊

繼續閱讀

小心「碼」上有詐!從桃機入境掃碼事件,看 QR Code 詐騙陷阱防範

最近有旅客在機場掃描「公告 QR Code」,結果竟被盜刷、轉走金錢。這不是個案,而是詐騙集團正在大量使用的新手法——QR Code 詐騙(Quishing)。近年來,利用 QR Code 進行的詐騙(又稱「掃碼詐騙」或 Quishing,意即 QR Code + Phishing)日益頻繁。這類詐騙利用大眾對行動支付與數位服務的依賴,將惡意網址隱藏在小小的方塊圖案中,讓人防不勝防。以下結合您提供的相關事件與資訊,整理出的 QR Code 詐騙手法全解析:


繼續閱讀

【資安新聞週報】Google Drive API 進行隱匿遠控攻擊/假 YouTube 影片盜刷 90 萬張信用卡/掃 QR Code 就中招?假政府網站詐騙擴散

本週資安威脅橫跨雲端服務、開發工具、瀏覽器更新機制與關鍵基礎設施,顯示攻擊面正快速擴散並持續升級。從 NanoRemote 惡意程式濫用 Google Drive API 隱匿行蹤,到 假 YouTube 影片誘騙下載、7 個月盜刷 90 萬張信用卡,攻擊者不再依賴傳統惡意管道,而是轉向使用民眾與企業高度信任的平台與服務。

同時,QR Code 詐騙假冒政府網站偽裝 Chrome 更新的惡意程式,以及 暗藏木馬的 VS Code 擴充套件,都顯示「看似正常的操作行為」已成為詐騙與入侵的最佳掩護。更值得警惕的是,國家級駭客 Sandworm 鎖定能源與雲端邊緣設備,以及 AI 駭客在 16 小時內突破史丹佛防禦,凸顯自動化攻擊與關鍵基礎設施風險正同步升高。

在此同時,AI 投資與晶片競爭持續升溫、PCIe 硬體層漏洞曝光,也提醒企業必須從帳號權限、API 存取、供應鏈到硬體層級,全面重新檢視資安治理策略,才能在新一波威脅浪潮中維持防禦韌性。

⭕️ 本週資安新聞重點

繼續閱讀