<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>安全漏洞 &#8211; 科技島-掌握科技新聞、科技職場最新資訊</title>
	<atom:link href="https://www.technice.com.tw/tag/%E5%AE%89%E5%85%A8%E6%BC%8F%E6%B4%9E/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.technice.com.tw</link>
	<description>專注於科技新聞、科技職場、科技知識相關資訊，包含生成式AI、人工智慧、Web 3.0、區塊鏈、科技職缺百科、生物科技、軟體發展、雲端技術等豐富內容，適合熱衷科技及從事科技專業人事第一手資訊的平台。</description>
	<lastBuildDate>Fri, 21 Apr 2023 03:27:10 +0000</lastBuildDate>
	<language>zh-TW</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.4.2</generator>

<image>
	<url>https://www.technice.com.tw/wp-content/uploads/2022/12/cropped-wordpress_512x512-150x150.png</url>
	<title>安全漏洞 &#8211; 科技島-掌握科技新聞、科技職場最新資訊</title>
	<link>https://www.technice.com.tw</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>OpenAI推漏洞賞金　不含惡意引導越獄行為</title>
		<link>https://www.technice.com.tw/chatgpt/47654/</link>
					<comments>https://www.technice.com.tw/chatgpt/47654/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Thu, 13 Apr 2023 07:46:57 +0000</pubDate>
				<category><![CDATA[ChatGPT]]></category>
		<category><![CDATA[AI人工智慧]]></category>
		<category><![CDATA[編輯精選]]></category>
		<category><![CDATA[OpenAI]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=47654</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/04/open-ai_198666119_fb-link_normal_none.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="open ai 198666119 fb link normal none" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/04/open-ai_198666119_fb-link_normal_none.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/04/open-ai_198666119_fb-link_normal_none-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/04/open-ai_198666119_fb-link_normal_none-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/04/open-ai_198666119_fb-link_normal_none-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="OpenAI推漏洞賞金　不含惡意引導越獄行為 4"></p>
<p>編譯／莊閔棻 人工智慧新創公司OpenAI推出了一個漏洞賞金，鼓勵公眾找出其人工智慧服務的漏洞，包括ChatG &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／莊閔棻</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>人工智慧新創公司OpenAI推出了一個漏洞賞金，鼓勵公眾找出其人工智慧服務的漏洞，包括ChatGPT。獎勵範圍從200美元到20,000美元不等，報告可透過眾包網路安全平台Bugcrowd提交。要注意的是，如果是「故意引導」的「越獄」行為，則不包含在內。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":47700,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/04/open-ai_198666119_fb-link_normal_none-1024x535.jpg" alt="" class="wp-image-47700"/><figcaption class="wp-element-caption">OpenAI推出了一個漏洞賞金，鼓勵公眾找出其人工智慧服務的漏洞。示意圖／123RF</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>根據《The Verge》的報導，OpenAI提供的賞金不包括對ChatGPT越獄或使其產生惡意程式碼或文本的獎勵。 OpenAI的Bugcrowd頁面說：「與模型提示和響應內容有關的問題嚴格來說不在範圍之內，也不會得到獎勵。」</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>相信大家都知道，如果有意要破解ChatGPT，讓其變的「邪惡」，其實是有方法的。只要在系統中輸入精心設計的場景，使其能夠繞過自身的安全過濾器，就可能可以讓機器人扮演其「邪惡的雙胞胎」，並讓用戶引出其他被禁止的反應，如仇恨言論或製造武器的指示等。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>然而，對於OpenAI來說，這樣的「模型安全問題並不適合在Bug賞金計畫中出現，因為它們不是可以直接修復的單獨的、不連續的Bug。」 該公司指出：「解決這些問題往往涉及大量的研究和更廣泛的方法」，因此，對於這類問題的報告應通過該公司的模型反饋頁面提交。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>雖然這種越獄行為顯示了人工智慧系統更廣泛的漏洞，但與傳統的安全故障相比，它們對OpenAI來說可能不是直接的一個問題。上個月，一個被稱為rez0的駭客就揭示了ChatGPT API的80個「秘密外掛程式」，也就是該公司的聊天機器人尚未發布或實驗性的功能。隨後，Rez0指出，該漏洞在他們在推特上披露後一天內就被修補了。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>對此政策，推特用戶似乎很看好。有用戶就說：「如果他們有一個付費的#BugBounty計畫，我肯定群眾可以幫助他們抓出這些邊緣案例。」</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>參考資料：<a href="https://www.theverge.com/2023/4/12/23679964/openai-bug-bounty-chatgpt-no-jailbreak">The Verge</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/chatgpt/47654/">OpenAI推漏洞賞金　不含惡意引導越獄行為</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/chatgpt/47654/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>OpenAI發2萬美元懸賞令　徵高手揪ChatGPT安全漏洞</title>
		<link>https://www.technice.com.tw/uncategorized/45909/</link>
					<comments>https://www.technice.com.tw/uncategorized/45909/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Wed, 12 Apr 2023 07:15:13 +0000</pubDate>
				<category><![CDATA[其他]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[ChatGPT]]></category>
		<category><![CDATA[OpenAI]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<category><![CDATA[聊天機器人]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=45909</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/04/196950311_fb-link.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="196950311 fb link" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/04/196950311_fb-link.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/04/196950311_fb-link-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/04/196950311_fb-link-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/04/196950311_fb-link-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="OpenAI發2萬美元懸賞令　徵高手揪ChatGPT安全漏洞 8"></p>
<p>編譯／鄭智懷 ChatGPT自2022年11月推出後廣受各界歡迎，眾多不法分子也積極探索該人工智慧（AI）聊天 &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／鄭智懷</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>ChatGPT自2022年11月推出後廣受各界歡迎，眾多不法分子也積極探索該人工智慧（AI）聊天機器人安全漏洞，或是如何將該工具應用在犯罪活動中。其開發商OpenAI在當地時間11日宣布一項最高獎金可達2萬美元的測試計畫，廣招各界好手挖出ChatGPT可供駭客利用的安全漏洞。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":45910,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/04/196950311_fb-link-1024x535.jpg" alt="" class="wp-image-45910"/><figcaption class="wp-element-caption">OpenAI發2萬美元懸賞令　徵高手揪ChatGPT安全漏洞。示意圖／123RF</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>OpenAI表示，本次計畫與資安平台Bugcrowd合作，由後者負責管理與執行整個項目。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>根據OpenAI官方公告，獎金金額將依照漏洞的嚴重性制定，「由最低嚴重性的200美元至特殊發現，最高2萬美元不等。」不過，該公司並未詳細說明所謂「特殊發現」、可獲得2萬美元賞金的安全漏洞究竟是何類型。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>至於在搜尋目標上，Bugcrowd明文規定參與者將針對OpenAI的API系統與密鑰、ChatGPT、可能洩漏OpenAI機密的第三方組織、OpenAI名下研究單位，以及由OpenAI營運的網站<a></a>與基礎設施等6大重點執行測試。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>另外，Bugcrowd也指出，除非是攸關安全驗證問題，否則如繞過ChatGPT安全機制取得可用於編寫惡意程式、如何實施犯罪活動等惡意行為，由於其涉及模型安全領域，無法透過直接修復而改善的錯誤問題，將不列入獎勵範圍。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>Bugcrowd還強調，除非取得OpenAI授權，否則本次測試計畫禁止參與者採取各式網路攻擊手法，例如阻斷服務（denial-of-service）、暴力破解、密碼噴灑（password spraying）、垃圾郵件、模糊測試（Fuzz Testing）、網路釣魚等針對後者公司所有財產與員工發動網路攻擊，以取得可獲得獎金的安全漏洞訊息。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源：<a href="https://www.securityweek.com/chatgpt-creator-openai-ready-to-pay-hackers-via-new-bug-bounty-program/">SecurityWeek</a>、<a href="https://openai.com/blog/bug-bounty-program">OpenAI</a>、<a href="https://bugcrowd.com/openai">Bugcrowd</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/uncategorized/45909/">OpenAI發2萬美元懸賞令　徵高手揪ChatGPT安全漏洞</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/uncategorized/45909/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Apple發布安全更新　修復舊款iPhone和iPad零時差漏洞</title>
		<link>https://www.technice.com.tw/techmanage/infosecurity/44184/</link>
					<comments>https://www.technice.com.tw/techmanage/infosecurity/44184/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Tue, 28 Mar 2023 08:18:08 +0000</pubDate>
				<category><![CDATA[3C]]></category>
		<category><![CDATA[資安]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[WebKit瀏覽器引擎零時差漏洞]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=44184</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/03/156969980_fb-link_normal_none.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="156969980 fb link normal none" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/03/156969980_fb-link_normal_none.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/03/156969980_fb-link_normal_none-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/03/156969980_fb-link_normal_none-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/03/156969980_fb-link_normal_none-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="Apple發布安全更新　修復舊款&lt;a&gt;&lt;/a&gt;iPhone和iPad零時差漏洞 12"></p>
<p>編譯／鄭智懷 Apple在美西當地時間27日發布iOS 15.7.4 和 iPadOS 15.7.4更新內容， &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／鄭智懷</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>Apple在美西當地時間27日發布iOS 15.7.4 和 iPadOS 15.7.4更新內容，以解決多起系統錯誤或安全漏洞，其中包含一項已被駭客廣泛利用的WebKit瀏覽器引擎零時差漏洞。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>根據Apple公告，該項由匿名研究員通報的零時差漏洞被命名為「CVE-2023-23529」。而本次發布的補丁主要針對iPhone 6s（所有型號）、iPhone 7（所有型號）、iPhone SE（第1代）、iPad Air 2、iPad mini（第4代）和 iPod touch（第7代）。至於在較新版本的iPhone 和 iPad中的相同漏洞，Apple早在2月13日已經透過檢查與改進，並釋出補丁修補相關問題。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":44185,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/03/156969980_fb-link_normal_none-1024x535.jpg" alt="" class="wp-image-44185"/><figcaption class="wp-element-caption">根據Apple公告，該項由匿名研究員通報的零時差漏洞被命名為「CVE-2023-23529」。而本次發布的補丁主要針對iPhone 6s（所有型號）、iPhone 7（所有型號）、iPhone SE（第1代）、iPad Air 2、iPad mini（第4代）和 iPod touch（第7代）。示意圖:RF123</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>美國網路安全暨基礎設施安全局（CISA）則在2 月 14 日將「CVE-2023-23529」列入其已知安全漏洞資料庫之中。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>在技術方面，Apple指出「CVE-2023-23529」會導致受害者打開惡意網頁後，網路犯罪者可以藉此入侵前者iPhone 和iPad並執行任意程式碼，進而使設備系統崩潰。事實上，該安全漏洞還會影響macOS Big Sur作業系統和Monterey上的Safari 16.3.1瀏覽器。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>儘管Apple在公告中表示知道駭客廣泛利用「CVE-2023-23529」攻擊名下產品的現象；但基於其旨在限制技術細節流出，減緩攻擊者開發和使用針對性攻擊手法的考量所訂下的公司政策，除了上述相關的訊息，Apple並未提供更進一步的說明。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>根據現有資訊，專家指出利用「CVE-2023-23529」所發起的攻擊活動具強烈的針對性，並非所有人都會受到威脅；但是，仍然建議盡快安裝Apple最新釋出的安全更新，以杜絕駭客鎖定舊款iPhone 和iPad運行舊版軟體的潛在漏洞而遂行的網路攻擊行動。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源：<a href="https://support.apple.com/en-us/HT213673#:~:text=CVE%2D2023%2D23529%3A%20an%20anonymous%20researcher">Apple</a>、<a href="https://www.bleepingcomputer.com/news/apple/apple-fixes-recently-disclosed-webkit-zero-day-on-older-iphones/">BleepingComputer</a>、<a href="https://securityaffairs.com/144114/hacking/cve-2023-23529-apple-zero-day.html">Security Affairs</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/techmanage/infosecurity/44184/">Apple發布安全更新　修復舊款&lt;a&gt;&lt;/a&gt;iPhone和iPad零時差漏洞</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/techmanage/infosecurity/44184/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>微軟修復Outlook零時差漏洞　預防駭客繞過身分認證</title>
		<link>https://www.technice.com.tw/uncategorized/42317/</link>
					<comments>https://www.technice.com.tw/uncategorized/42317/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Wed, 15 Mar 2023 09:34:34 +0000</pubDate>
				<category><![CDATA[其他]]></category>
		<category><![CDATA[Windows作業系統]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<category><![CDATA[微軟（Microsoft）]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=42317</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/03/158370337_fb-link_normal_none.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="158370337 fb link normal none" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/03/158370337_fb-link_normal_none.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/03/158370337_fb-link_normal_none-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/03/158370337_fb-link_normal_none-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/03/158370337_fb-link_normal_none-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="微軟修復Outlook零時差漏洞　預防駭客繞過身分認證 16"></p>
<p>編譯／鄭智懷 在美國當地時間14日，科技巨頭微軟（Microsoft）發布Windows作業系統與軟體工具的7 &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／鄭智懷</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>在美國當地時間14日，科技巨頭微軟（Microsoft）發布Windows作業系統與軟體工具的74個安全漏洞的補丁，以防駭客用來攻擊客戶。其中有6個漏洞威脅程度為嚴重、67個漏洞威脅程度被列為重要，只有1個漏洞威脅程度是中等。在74個安全漏洞中，最值得注意的是命名為CVE -2023-23397的Outlook漏洞，其允許駭客繞過身分認證，輕易入侵受害者資訊設備。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>網路媒體BleepingComputer報導，由俄國軍事情報局（GRU）支持的駭客集團在2022年4月中旬至12月之間，積極利用CVE -2023-23397展開15個政府、軍事、能源與運輸單位的網路攻擊。烏克蘭電腦應急響應小組（CERT-UA）發現，並向各界通報本起攻擊活動。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":42318,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/03/158370337_fb-link_normal_none-1024x535.jpg" alt="" class="wp-image-42318"/><figcaption class="wp-element-caption">在美國當地時間14日，微軟（Microsoft）發布Windows作業系統與軟體工具的74個安全漏洞的補丁，以防駭客用來攻擊客戶。其中有6個漏洞威脅程度為嚴重、67個漏洞威脅程度被列為重要，只有1個漏洞威脅程度是中等。示意圖:RF123</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>微軟在報告中提到，「攻擊者透過發送特製電子郵件以利用此漏洞」。當Outlook用戶檢索和處理時就會觸發CVE -2023-23397，即使是在預覽該惡意郵件之前都會導致駭客得以繞過NTLM身分驗證，以展開後續攻擊。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>據悉，CVE -2023-23397影響所有Windows作業系統的Outlook版本；不過，Android、iOS 與macOS系統下的Outlook並不受該漏洞影響。另外，Outlook線上版與Microsoft 365等線上服務並不支援NTLM身分驗證，引此也不受本漏洞影響。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>微軟建議，為了降低損失，客戶應立即透過更新，修補CVE-2023-23397。同時，該公司還發布一款專用的PowerShell 腳本，協助用戶在Exchange軟體中搜尋是否已成為駭客利用該漏洞攻擊的目標。假使發現潛在的惡意郵件，該腳本還可以幫助客戶修改或刪除之。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源：<a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-fixes-outlook-zero-day-used-by-russian-hackers-since-april-2022/">BleepingComputer</a>、<a href="https://securityaffairs.com/143486/security/microsoft-patch-tuesday-march-2023.html">Security Affairs</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/uncategorized/42317/">微軟修復Outlook零時差漏洞　預防駭客繞過身分認證</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/uncategorized/42317/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>IBM：2022年亞太地區遭網路攻擊  居全球之冠</title>
		<link>https://www.technice.com.tw/techmanage/infosecurity/39615/</link>
					<comments>https://www.technice.com.tw/techmanage/infosecurity/39615/#respond</comments>
		
		<dc:creator><![CDATA[Jonsnow]]></dc:creator>
		<pubDate>Mon, 27 Feb 2023 06:11:15 +0000</pubDate>
				<category><![CDATA[資安]]></category>
		<category><![CDATA[編輯精選]]></category>
		<category><![CDATA[勒索軟體]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<category><![CDATA[惡意軟體]]></category>
		<category><![CDATA[網路攻擊]]></category>
		<category><![CDATA[資安報告]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=39615</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/02/190155443_fb-link.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="190155443 fb link" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/02/190155443_fb-link.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/02/190155443_fb-link-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/02/190155443_fb-link-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/02/190155443_fb-link-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="IBM：2022年亞太地區遭網路攻擊 居全球之冠 20"></p>
<p>編譯／鄭智懷 美國科技巨頭國際商業機器公司（IBM）在最新發布的資安報告中指出，在2022年，有31%的網路攻 &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／鄭智懷</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>美國科技巨頭國際商業機器公司（IBM）在最新發布的資安報告中指出，在2022年，有31%的網路攻擊事件發生在亞太地區，超過歐洲地區（28%）與北美地區（25%），是全球面臨最多網路攻擊的最嚴重災區。而在所有網路攻擊中，勒索軟體毫無疑問是最值得關注，以及審慎應對的網路攻擊手法。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":39617,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/02/190155443_fb-link-1024x535.jpg" alt="" class="wp-image-39617"/><figcaption>亞太地區特別是日本，是惡意軟體Emotet的攻擊中心。（圖／123RF）</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>該報告提到，恰逢俄烏戰爭於2022年2月開打，亞太地區─特別是日本─成為目前全球最流傳最廣、破壞力最強，同時恢復成本也最高的惡意軟體Emotet的攻擊中心。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>國際商業機器公司旗下的資安專家Charles Henderson表示，鑒於各單位檢測勒索軟體入侵的技術有所增長，亞太地區在2022年的相關攻擊事件出現下降趨勢；然而，攻擊者總是有找到新的躲避檢測方法的能力，因此此趨勢很快就會逆轉。Charles Henderson接著提到，在亞太地區，網路攻擊的首要衝擊是勒索，其次是打擊商譽與盜取數據。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>此外，國際商業機器公司的研究顯示，駭客在2022年的勒索軟體攻擊案例中還浮現一項新策略：納入下游廠商。這意味著攻擊行動不僅針對公司，還將牽涉客戶與業務合作夥伴，進而增加受害者的心理壓力與潛在成本。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>對於駭客首次入侵受害者系統的手法方面，統計發現網路釣魚以及安全漏洞是最常使用的手段，並且以前者最多。雖然報告顯示駭客在2022年利用安全漏洞的比例較少─約占總數的四分之一，並且與2021年相比有減少的趨勢，但是駭客使用被各界忽略的舊漏洞修改腳本，發動新一波攻擊的威脅依舊不容忽視。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>例如在2017年5月開始肆虐全球的勒索軟體WannaCry，近期就大幅出現駭客利用部分資訊設備未即時更新，大肆使用該惡意軟體攻擊受害者的案例。而這也代表著各組織必須注重更新，以及完善漏洞管理的重要性。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源：<a href="https://www.bankinfosecurity.com/asia-pacific-faced-highest-share-cyberattacks-in-2022-a-21311">BankInfoSecurity</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/techmanage/infosecurity/39615/">IBM：2022年亞太地區遭網路攻擊  居全球之冠</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/techmanage/infosecurity/39615/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>美國資安業者警告：Apple新漏洞讓攻擊者繞過防護</title>
		<link>https://www.technice.com.tw/uncategorized/39140/</link>
					<comments>https://www.technice.com.tw/uncategorized/39140/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Thu, 23 Feb 2023 08:38:28 +0000</pubDate>
				<category><![CDATA[其他]]></category>
		<category><![CDATA[macOS]]></category>
		<category><![CDATA[Trellix]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=39140</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/02/163032931_fb-link.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="163032931 fb link" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/02/163032931_fb-link.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/02/163032931_fb-link-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/02/163032931_fb-link-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/02/163032931_fb-link-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="美國資安業者警告：Apple新漏洞讓攻擊者繞過防護 24"></p>
<p>編譯／鄭智懷 美國資安業者Trellix宣布，旗下網路安全研究員發現蘋果（Apple）的iOS 和 macOS &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／鄭智懷</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>美國資安業者Trellix宣布，旗下網路安全研究員發現蘋果（Apple）的iOS 和 macOS作業系統存有新類型的漏洞，可能導致駭客規避編碼簽章（Code signing）的安全機制而執行任意程式碼，獲得系統的更高級權限、或使惡意程式逃出沙盒的隔離，竊取用戶的通訊紀錄、GPS位置、照片等私人數據。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>該業者指出，本次觀察到共有6個安全漏洞屬於此新類型程式缺陷，嚴重程度從中等到高度不等。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":39141,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/02/163032931_fb-link-1024x535.jpg" alt="" class="wp-image-39141"/><figcaption>蘋果在ForcedEntry問世不久後隨即增加新的編碼簽章，以加密的方式驗證設備中的軟體是否可信任且未經過修改，以加強設備安全。但是Trellix的研究結果顯示，蘋果的補救措施並無法完全防禦類似的攻擊行動。示意圖:RF123</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>Trellix認為，此次發現的新類型漏洞與以色列間諜軟體製造商NSO Group開發，利用零點擊（zero-click）漏洞攻擊手法，感染目標iPhone的攻擊程式ForcedEntry有關。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>雖然蘋果在ForcedEntry問世不久後隨即增加新的編碼簽章，以加密的方式驗證設備中的軟體是否可信任且未經過修改，以加強設備安全。但是Trellix的研究結果顯示，蘋果的補救措施並無法完全防禦類似的攻擊行動。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>Trellix的研究團隊表示，新類型<a></a>的漏洞涉及NSPredicate─開發人員過濾編碼的工具。雖然蘋果透過NSPredicateVisitor加強對ForcedEntry的安全防護程度，但實際上其安全機制可以被攻擊者完全繞過。該團隊因此主張，「iOS 和 macOS在本質上並不比其他的作業系統更安全。」</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>iOS 和 macOS安全研究員Wojciech Reguła回應網路媒體《TechCrunch》的詢問時提到，雖然本次發現的新型漏洞可能十分嚴重，但是在沒有發現任何不法分子利用的案例之前，尚需要更多資料才能確定涉及的攻擊範圍規模。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>新思科技（Synopsys）的網路安全主管Jonathan Knudsen則認為，Trellix的研究顯示第三方安全研究者與蘋果之間有密切且富有成效的相互關係。Jonathan Knudsen接著解釋，軟體開發的每個階段都需要注意安全性，盡可能發現並修補漏洞。但是，無論是再完美的軟體，在正式發布後仍會存在些許安全漏洞。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源：<a href="https://www.trellix.com/en-us/about/newsroom/stories/research/trellix-advanced-research-center-discovers-a-new-privilege-escalation-bug-class-on-macos-and-ios.html">Trellix</a>、<a href="https://techcrunch.com/2023/02/22/security-researchers-warn-of-new-class-of-apple-bugs/">TechCrunch</a>、<a href="https://www.infosecurity-magazine.com/news/new-privilege-escalation-class/">Infosecurity Magazine</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/uncategorized/39140/">美國資安業者警告：Apple新漏洞讓攻擊者繞過防護</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/uncategorized/39140/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Firefox發布最新補丁 修復10項高危險漏洞</title>
		<link>https://www.technice.com.tw/uncategorized/38023/</link>
					<comments>https://www.technice.com.tw/uncategorized/38023/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Fri, 17 Feb 2023 07:38:11 +0000</pubDate>
				<category><![CDATA[其他]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Firefox 110]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=38023</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/02/84380229_fb-link.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="84380229 fb link" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/02/84380229_fb-link.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/02/84380229_fb-link-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/02/84380229_fb-link-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/02/84380229_fb-link-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="&lt;a&gt;Firefox&lt;/a&gt;發布最新補丁 修復10項高危險漏洞 28"></p>
<p>編譯／鄭智懷 Firefox開發商Mozilla在本周發布新版Firefox 110，Firefox ESR  &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／鄭智懷</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>Firefox開發商Mozilla在本周發布新版Firefox 110，Firefox ESR 102.8。除了新增數項功能之外，還提供包含10項高危險漏洞在內錯誤修復補丁，避免用戶受攻擊者誘騙，使用具有漏洞的瀏覽器造訪惡意網站，從而背後者入侵系統。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>在本次更新中，Mozilla提供的補丁主要針對Firefox在阻止第三方植入附加組件，緩衝區錯誤、資料外洩與防止詐騙。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":38024,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/02/84380229_fb-link-1024x535.jpg" alt="" class="wp-image-38024"/><figcaption>Firefox開發商Mozilla在本周發布新版Firefox 110，Firefox ESR 102.8。除了新增數項功能之外，還提供包含10項高危險漏洞在內錯誤修復補丁，避免用戶受攻擊者誘騙。示意圖:RF123</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>過去，Firefox允許用戶加載第三方附加組件。但是，此設定導致惡意軟體入侵可能性增加，進而促使瀏覽器運作緩慢，甚至崩潰的狀況。而客戶卻將其歸咎於Firefox本身穩定性不足。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>因此，此次更新解決了如安全漏洞CVE-2023-0767，在程式錯誤時，允許系統執行任意程式碼，或是如CVE-2023-25735，無意間允許儲存第三方封包資料等問題。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>而在緩衝區錯誤上，如安全漏洞CVE-2023-25745 和 CVE-2023-25744會因類似的問題而引起溢出，和存取已經釋放的內存區。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>新版的Firefox也關閉如安全漏洞CVE-2023-25728，防止攻擊者透過內嵌框架（iframe），將受害者從瀏覽網頁轉移，或是如CVE-2023-25740，允許攻擊者提供遠端存取的登錄途徑，進而入侵系統的問題。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>另外，Mozilla還解決了兩項與全螢幕模式有關的安全漏洞：CVE-2023-25730允許攻擊者使用定制腳本無限期開啟網頁全螢幕模式，影響用戶操作，達到混淆與欺騙的目的；CVE-2023-25743則造成無法顯示全螢幕通知，使惡意網站能藉此繞過瀏覽器 chrome的安全設定。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>除了上述高危險漏洞外，本次更新也提供幾個中低嚴重程度的安全補丁，解決瀏覽器低機率崩潰或受到其他影響的問題。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源：<a href="https://www.securityweek.com/firefox-updates-patch-10-high-severity-vulnerabilities/">SecurityWeek</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/uncategorized/38023/">&lt;a&gt;Firefox&lt;/a&gt;發布最新補丁 修復10項高危險漏洞</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/uncategorized/38023/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>新惡意軟體M2RAT&#160; 北韓駭客組織攻擊南韓</title>
		<link>https://www.technice.com.tw/techmanage/infosecurity/37842/</link>
					<comments>https://www.technice.com.tw/techmanage/infosecurity/37842/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Thu, 16 Feb 2023 08:22:43 +0000</pubDate>
				<category><![CDATA[資安]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<category><![CDATA[惡意軟體M2RAT]]></category>
		<category><![CDATA[駭客攻擊]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=37842</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/02/78185744_fb-link.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="78185744 fb link" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/02/78185744_fb-link.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/02/78185744_fb-link-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/02/78185744_fb-link-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/02/78185744_fb-link-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="&lt;a&gt;新惡意軟體M2RAT&nbsp; &lt;/a&gt;北韓駭客組織攻擊南韓 32"></p>
<p>編譯／鄭智懷 南韓資安公司ASEC在稍早發表的報告指出，知名北韓駭客組織APT37利用目前已經提供補丁修復，被 &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／鄭智懷</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>南韓資安公司ASEC在稍早發表的報告指出，知名北韓駭客組織APT37利用目前已經提供補丁修復，被命名為CVE-2017-8291的安全漏洞，以及隱寫技術（Steganography），散播新惡意軟體M2RAT，竊取南韓目標的電腦、可移式磁碟與手機中的資料。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":37859,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/02/78185744_fb-link-1024x535.jpg" alt="" class="wp-image-37859"/><figcaption>新惡意軟體M2RAT  北韓駭客組織攻擊南韓。示意圖／123RF</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>據悉，APT37又被稱為Reaper、RedEyes、Ricochet Chollima 和 ScarCruft。該組織並非和Lazarus 和 Kimsuky等駭客組織一樣隸屬於北韓偵查總局（RGB），而是受該國國家安全部（MSS）指揮。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>根據谷歌（Google）旗下的 Mandiant的調查，APT37的主要任務是秘密收集情報，以支持北韓的軍事、政治和經濟利益。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>ASEC分析APT37本次的攻擊行動發現，該組織在網路上散布一個夾帶惡意程式的韓文檔案。當受害者下載並開啟檔案後，利用隱寫技術─將資訊以明文或密文藏在各式檔案─隱藏的執行檔就會藉由CVE-2017-8291，執行遠端下載M2RAT的動作。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>ASEC指出，M2RAT不僅能充當後門，還具有鍵盤紀錄、螢幕截圖、遠端控制和竊取資料的功能。除了電腦之外，該惡意軟體還能夠盜取與電腦連接的可移式磁碟與手機中的資料。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>該公司最後提出警告，類似的進階持續性滲透攻擊（APT）活動非常難以防禦，特別是APT37「主要以針對個人而聞名於世，單一個人甚至很難發現已經受到攻擊。」</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>事實上，早在APT37之前，同樣為北韓國家駭客組織的Lazarus已經在2017年年底利用CVE-2017-8291發起對南韓加密貨幣商和用戶的網路攻擊，部署Destover 惡意軟體。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源：<a href="https://thehackernews.com/2023/02/north-koreas-apt37-targeting-southern.html">The Hacker News</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/techmanage/infosecurity/37842/">&lt;a&gt;新惡意軟體M2RAT&nbsp; &lt;/a&gt;北韓駭客組織攻擊南韓</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/techmanage/infosecurity/37842/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>安全漏洞頻出 &#160;Citrix和Intel緊急釋出多項補丁</title>
		<link>https://www.technice.com.tw/uncategorized/37763/</link>
					<comments>https://www.technice.com.tw/uncategorized/37763/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Thu, 16 Feb 2023 06:25:52 +0000</pubDate>
				<category><![CDATA[其他]]></category>
		<category><![CDATA[Citrix]]></category>
		<category><![CDATA[intel]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<category><![CDATA[漏洞更新]]></category>
		<category><![CDATA[網路攻擊]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=37763</guid>

					<description><![CDATA[<p><img width="1200" height="627" src="https://www.technice.com.tw/wp-content/uploads/2023/02/資安179165731_fb-link.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="資安179165731 fb link" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2023/02/資安179165731_fb-link.jpg 1200w, https://www.technice.com.tw/wp-content/uploads/2023/02/資安179165731_fb-link-300x157.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2023/02/資安179165731_fb-link-1024x535.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2023/02/資安179165731_fb-link-768x401.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" title="安全漏洞頻出 &nbsp;Citrix和Intel緊急釋出多項補丁 36"></p>
<p>編譯／高晟鈞 近日Citrix和Intel分別針對旗下的應用程式和產品修復了嚴重的高危漏洞。Citrix針對了 &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／高晟鈞</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>近日Citrix和Intel分別針對旗下的應用程式和產品修復了嚴重的高危漏洞。Citrix針對了Virtual Apps and Desktops以及適用於Windows和Linux 的 Workspace 應用程序中進行修復。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":37764,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large"><img src="https://www.technice.com.tw/wp-content/uploads/2023/02/資安179165731_fb-link-1024x535.jpg" alt="" class="wp-image-37764"/><figcaption>安全漏洞頻出  Citrix和Intel緊急釋出多項補丁。示意圖／123RF</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>Virtual Apps and Desktopsk的漏洞為CVE-2023-24483，允許攻擊者將Windows訪問權限提升到System等級。該安全缺線影響2212之前的所有版本，以及CU2之前的長期服務版本。另外，Workspace修復了兩項漏洞，分別為CVE-2023024484和CVE-2023024485；前者允許攻擊者將日誌文件寫入他們不具有權限的目錄中，後者則允許他們提升權限。CVE-2023024486也於這個星期在適用於Linux的Workspace應用程序中解決，該錯誤可能允許攻擊者接管其它用戶的會話。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>另一方面，Intel也於本周宣布了針對其產品組合中數十個漏洞的更新。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>在數10個漏洞中，最嚴重的為編碼CVE-2021-39296的缺陷，它影響了多個Intel平台的BMC和OpenBMC固件。該漏洞於2021年被發現，允許攻擊者使用IPMI信息繞過身分驗證，獲得對BMC的訪問權限。另外Intel也修復和其它與BMC和OpenBMC固件有關的漏洞，包括可能導致拒絕服務（Dos）的讀取問題。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>Intel也針對了具有SGX的Xeon微代碼進行更新，以解決CVE-2022-33972，一個可能導致信息洩露的計算錯誤。同時，這家晶片製造商也解決了某些處理器BIOS固件的特權升級缺陷；並且解決了驅動程式支持助手（DSA）及電池壽命診斷工具等軟件的高危漏洞。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>Citrix和Intel公司都建議客戶應該盡快進行更新，以避免惡意攻擊者利用漏洞進行攻擊。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源:<a href="https://www.securityweek.com/dozens-of-vulnerabilities-patched-in-intel-products/">SecurityWeek</a>、<a href="https://www.securityweek.com/citrix-patches-high-severity-vulnerabilities-in-windows-linux-apps/?web_view=true">SecurityWeek</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/uncategorized/37763/">安全漏洞頻出 &nbsp;Citrix和Intel緊急釋出多項補丁</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/uncategorized/37763/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>IBM傳輸軟體嚴重漏洞 &#160;駭客正廣泛利用中</title>
		<link>https://www.technice.com.tw/uncategorized/37755/</link>
					<comments>https://www.technice.com.tw/uncategorized/37755/#respond</comments>
		
		<dc:creator><![CDATA[科技新知]]></dc:creator>
		<pubDate>Thu, 16 Feb 2023 05:53:37 +0000</pubDate>
				<category><![CDATA[其他]]></category>
		<category><![CDATA[Aspera Faspex]]></category>
		<category><![CDATA[IBM]]></category>
		<category><![CDATA[安全漏洞]]></category>
		<category><![CDATA[駭客]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=37755</guid>

					<description><![CDATA[<p>編譯／高晟鈞 由IBM所開發的Faspex是一種集中傳輸的軟體，它允許用戶用類似於電子郵件的工作流程來相互傳輸 &#8230;<content><!-- wp:paragraph --></p>
<p>編譯／高晟鈞</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>由IBM所開發的Faspex是一種集中傳輸的軟體，它允許用戶用類似於電子郵件的工作流程來相互傳輸與交換文件。Faspex使用IBM Aspera的專有FASP雲端實施高效傳輸，用戶所上傳的文件或文件夾會被發送到Aspera服務器，而當你想要傳送文件給其他人時，只需點擊文件，便可以直接將其發給收件人，而不用經歷上傳階段，大大提升了傳輸效率。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:image {"id":37756,"width":840,"height":438,"sizeSlug":"large","linkDestination":"none"} --></p>
<figure class="wp-block-image size-large is-resized"><img src="https://www.technice.com.tw/wp-content/uploads/2023/02/（IBM-）國際商業機器_189686985_fb-link-1024x535.jpg" alt="" class="wp-image-37756" width="840" height="438"/><figcaption>IBM傳輸軟體嚴重漏洞  駭客正廣泛利用中。示意圖／123RF</figcaption></figure>
<p><!-- /wp:image --></p>
<p><!-- wp:paragraph --></p>
<p>但今日，一個影響IBM的Aspera Faspex文件傳輸漏洞，已證實被用於駭客攻擊，這項漏洞被圍CVE-2022-47986。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>該安全漏洞被歸類為高嚴重性，是一種YAML反序列化漏洞，駭客可以利用該漏洞使用特製的API調用執行任意代碼。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>該問題由攻擊管理公司Assetnote的研究人員發現，並於2022年10月向IBM報告，IBM發布了一項更新，並於2023年1月告知客戶其存在。然而，Assetnote在過了一個禮拜後，發布了一則詳細介紹該漏洞的文章，並將漏洞利用代碼發布各個網站並用於漏洞掃描器上。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>一名網路名為N3sfox的Threat Hunter（尋找資安漏洞，並進行預防和保護）於2月3日第一次嘗試，並於幾日後提供了相關的妥協指標（IoC）。非營利網路安全組織Shadowserver Foundation也報告稱，於2月3、4日觀察到攻擊，並且在隨後的11號也檢測到了攻擊反應。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>目前仍不清楚這些嘗試是由尋找漏洞的安全研究人員或公司所觸發，還是被駭客用於惡意資料竊取，也不清楚這些人在受感染的系統上做了些什麼。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>Aspera Faspex並非最近幾周成為攻擊目標的唯一企業軟件。GoAnywhere公司所開發的文件傳輸系統MFT已被利用了至少兩周的時間，受害者也已經開始出來批評這些紕漏。</p>
<p><!-- /wp:paragraph --></p>
<p><!-- wp:paragraph --></p>
<p>資料來源:<a href="https://www.securityweek.com/recently-patched-ibm-aspera-faspex-vulnerability-exploited-in-the-wild/?web_view=true">SecurityWeek</a></p>
<p><!-- /wp:paragraph --></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/uncategorized/37755/">IBM傳輸軟體嚴重漏洞 &nbsp;駭客正廣泛利用中</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/uncategorized/37755/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
