Shai-hulud 2.0 蠕蟲攻擊鎖定雲端與開發環境

AI 是企業創新重要引擎,而資安更是讓企業在轉型浪潮中成為重要的加速器。
企業資安人員若能預見 AI 的安全架構和風險,對於威脅控管必是從從容容,游刃有餘! 
邀請您即刻下載趨勢科技《AI 資安白皮書》:

⭕️AI工廠防護,限時索取獨家攻略,立即下載 Secure AI Factory 完整指南!
⭕️用數位孿生與代理式 AI 先發制人⟫限時索取新世代資安白皮書
⭕️AI 創新?別讓漏洞拖垮您!主動保護您的AI 堆疊⟫資安攻略限時下載將關閉 


Shai-hulud 2.0 蠕蟲攻擊鎖定雲端與開發環境
Shai-hulud 2.0 攻擊行動使用了一個精密的變種來竊取主要雲端平台及開發人員服務的登入憑證和機密,並透過自動化方式在受害者維護的 NPM 套件內植入後門。其進階手法使得它能在軟體供應鏈內部迅速擴散,造成無數的下游使用者陷入風險險。

重點摘要:

  • Shai-hulud 2.0 延續了第一代變種的登入憑證竊取能力,從主要雲端平台竊取登入憑證與機密,還有 NPM 權杖 (token) 以及 GitHub 認證憑證,同時也新增了後門功能。
  • 此惡意程式可透過自動化方式入侵供應鏈,它會在受害者所維護的所有 NPM 套件內植入後門,然後再重新發布,使其在安裝時執行惡意檔案,製造出一種高傳染力的蠕蟲威脅,影響數千名下游使用者。
  • 惡意程式會利用偷來的雲端登入憑證來存取雲端原生機密管理服務,此外它還出現了破壞性行為,會在無法搜刮到所要的資料時,將使用者的資料清除。
  • Trend Vision One™ 已經可以偵測並攔截本文所列的入侵指標 (IoC),並為客戶提供量身訂做的威脅追蹤查詢、威脅洞見,以及威脅情報。
    ⟫ 完整文章

什麼是 CNAPP 成熟度?資安主管評估雲端資安防護的關鍵指標
有越來越多企業開始選擇導入雲端原生應用程式防護平台 (CNAPP),而非複雜又難以管理的單一面向雲端防護解決方案。來看看您企業的 CNAPP 成熟度目前在哪個階段。
⟫ 完整文章

繼續閱讀

FBI緊急警告!一張社群照片+AI深偽術,你恐成「綁架影片主角」騙你家人

公開照片變詐騙素材!AI幫忙合成「假綁架證據」激增

你今天在社群媒體上分享的微笑照片,可能就是明天AI詐騙集團用來勒索你家人的恐怖工具。聯邦調查局(FBI)發出最高級別的緊急警告:透過一張公開照片,結合AI深偽(Deepfake)技術,詐騙者正打造出栩栩如生的『虛擬綁架』影片,讓你成為人質,進而對你的親人實施情感與金錢勒索。這不再是傳統的詐騙,而是一場衝著你和你的家人而來、結合高科技的『數位綁架風暴』。請立即閱讀,了解如何防範這場結合AI技術的新型犯罪!

⭕️ ⟫立即免費下載 不怕歹徒冒充熟人騙錢


八點檔男神」曾子益,出現在視訊的另一頭! 沒想到竟然是詐騙集團利用「AI深偽影片」或「仿造真人語音」,要求你匯款、提供驗證碼或洩漏個資! 


繼續閱讀

【資安週報】小紅書遭封鎖警示:抖音、微信個資外洩疑慮,微軟與 Google 多項高危漏洞急需修補

本週資安快訊聚焦中國 App 個資風險、微軟與 Google 多項高危漏洞、AI 與惡意程式的新型攻擊,以及全球駭客組織活躍行動。小紅書因涉及上千件詐騙案件遭暫行封鎖,抖音、微信等 App 也被點名可能外洩資料;微軟與 Google 多項漏洞引發警示,企業與使用者需立即更新防護;同時,AI 攻擊、React2Shell 漏洞及多起勒索軟體事件凸顯資安威脅日益升級。從社交工程詐騙到國際電商與金融服務個資外洩,本週新聞提醒企業與民眾,資安防護已非選項,而是刻不容緩的必備措施。

⭕️十大推薦新聞

繼續閱讀

從假求救影片到假安全通知,AI 深偽詐騙全面擴散(更多案例收錄在打詐週報)

FBI 連續示警的「深偽求救影片」與假照片綁架手法,使影像不再可靠;假理財、假名醫、假投資在社群平台全面擴散,更讓長輩成為主要受害族群;大量民眾收到內含真實姓名與地址的詐騙信,公司總務誤點一封信就損失千萬,凸顯企業與個人皆暴露在高風險之中。同時,假 HR 招募、惡意 APK、假官方通知、假 LINE 群組等社交工程攻擊也頻繁出現。本週以五大類整理最值得注意的詐騙趨勢,帶你快速掌握最新手法與防範要點。

⭕️ AI 防詐達人推薦

八點檔劇情不是演假的!你家是不是也有一個「勝男媽」?

吼~真的要嚇死!民視《好運來》最新劇情,勝男媽 接到一通「你兒子出車禍,趕快匯錢!」的電話,差點慌了手腳! 幸好 #好運 即時神救援,才拆穿這個「假警察+急匯款」的百年老梗。

但現實中,誰能每次都剛好在你身邊?

詐騙集團才不會等你冷靜!他們就是要利用你的緊張關心來騙你。這也是為什麼,你的手機裡一定要有 趨勢科技 AI 防詐達人 APP

為什麼「趨勢科技 AI 防詐達人 APP」是全家必裝的神隊友?

陌生來電偵測 電話一響,APP 紅字立刻顯示「疑似詐騙」!不用自己猜,再緊急的電話也能先慢下來。


⟫立即免費下載


⭕️ 打詐週報|快速掌握 五大詐騙趨勢

繼續閱讀

「AI 攻擊工業化!」趨勢科技曝 2026 三大資安趨勢:攻擊自動化、鎖定多雲/供應鏈、治理成破口

AI工業化推升攻擊自動化,多雲與供應鏈仍為駭客主戰場,企業治理破口 AI攻擊跳板主動式防禦、提高可視性成企業資安治理關鍵

【2025年12月8日,台北訊】企業正積極擁抱各類AI工具,提升營運效率,但在部署AI的同時,一不小心也可能讓潛在入侵者在企業環境中「內建」攻擊能力,讓威脅得以迅速擴散。全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704)今日公布2026資安年度預測報告指出,隨著企業全面導入AI、流程自動化、多雲架構與第三方服務,同時AI正從單純輔助工具逐步邁向高度自主的「工業化」階段,企業防禦與駭客進攻成了一場勢均力敵的「競速賽」。而企業內部的錯誤設定、技術債與缺乏可視性等既有挑戰,更可能成為攻擊快速擴散的加速器。

趨勢科技Trend Vision One™旗艦資安平台具備資安曝險管理(CREM)、資安營運以及強大的多層式防護能力,透過其完整的可視性與風險導向架構,企業不僅能提前洞悉潛在弱點、降低AI工業化所帶來的威脅,更能在攻擊尚未成形前即及時防範,加速實現真正的主動式資安。
欲瞭解更多趨勢科技2026年資安預測完整內容,請至:資安威脅AI化
繼續閱讀