MITRE ATT&CK第19版刪除防禦規避戰略,拆分為隱匿與防禦削弱

資安界廣泛採用的攻擊手法框架MITRE ATT&CK,如今 已更新至第19版 (目前最新為19.1版)。本次新版調整有一項重大變化,是將Enterprise ATT&CK中的防禦規避(Defense Evasion)的戰術,進一步拆分成隱匿(Stealth)與防禦削弱(Defense Impairment)。因此,


遠端管理工具SimpleHelp修補重大身分驗證繞過漏洞,未更新可能導致攻擊者取得管理權限

遠端管理工具平台SimpleHelp近日 發布更新 ,修補重大身分驗證繞過漏洞CVE-2026-48558,CVSS嚴重性評分達滿分10.0,未經驗證的遠端攻擊者可利用漏洞偽造身分資訊,建立技術人員(Technician)帳號,甚至繞過多因素驗證(MFA


澳洲第二大製糖業者Mackay Sugar遭網路攻擊,兩糖廠營運停擺並迫使農户暫停收割

澳洲第二大製糖公司Mackay Sugar近日遭遇嚴重資安事故,導致昆士蘭麥凱地區的兩座糖廠營運中斷。由於該公司生產的粗糖經常外銷至亞太多個國家的精煉廠,這起事件不僅突顯農工業供應鏈面臨網路威脅時的脆弱,後續是否影響國際


GitHub改善Copilot程式碼審查,組織可統一控管Runner與內容排除設定

GitHub更新Copilot程式碼審查(code review)功能 ,新增組織層級Runner控管、Copilot內容排除支援,並移除儲存庫自訂指示檔的字元限制。該更新讓組織管理員可更集中管理AI程式碼審查的執行環境,以及Copilot審查時可使用的儲存庫內容,也讓開發團隊


【資安日報】6月15日,美國政府禁止外國人士使用Claude Fable

美政府要求封鎖他國用户存取Claude Fable與Mythos,Anthropic全面暫停提供

甫於6月9日發表的Claude Fable 5與Mythos 5模型,Anthropic於12日表示暫時必須被迫對所有用户關閉,原因是他們接獲美國政府發出的出口管制命令,要求中止所有非美國籍人士存取這

Continue reading...

152個Chrome動態桌布擴充套件暗藏用户行為追蹤功能,累計安裝量逾10萬次

資安業者Socket 近日揭露 暗藏追蹤功能的Chrome擴充套件家族,研究人員發現Chrome網站商店上的152個動態桌布(Live Wallpaper)擴充套件,累計安裝量超過10萬次,內含未向用户充分説明的追蹤功能,這些套件都聲明不會收集用户資料,實際


CISA將Ivanti Sentry滿分漏洞列為已知遭利用,Ivanti稱攻擊嘗試僅見於蜜罐環境

美國網路安全暨基礎設施安全局(CISA)於6月11日 宣佈,將影響Ivanti Sentry安全閘道設備的CVE-2026-10520,納入已知遭利用漏洞(KEV)清單。Ivanti針對他們早先説明尚未掌握有客户遭攻擊者濫用這兩項漏洞的情況,後續提


Anthropic發布原始碼漏洞掃描參考實作,示範以Claude驗證與修補漏洞

AI模型業者Anthropic發布程式原始碼安全實務指南 ,説明企業與開放原始碼的軟體專案如何運用Claude建立威脅模型、找出漏洞,並進一步驗證、分級處理與修補,同時提供 開放原始碼參考實作defending-code-reference-harness

defending-code-reference-harness參考實作提


供應鏈安全框架SLSA解析Mini Shai-Hulud事件,驗證NPM套件安全不能只看簽章

軟體供應鏈安全框架 SLSA(Supply-chain Levels for Software Artifacts)專案於5月15日發布文章 ,針對Mini Shai-Hulud NPM供應鏈攻擊,説明SLSA能協助驗證什麼,以及它無法單獨解決哪些問題。開源軟體安全基金會 OpenSSF也於6月10日轉載 這篇由Red Hat工程師Andrew McNamara撰


phpBB修補重大身分驗證繞過漏洞,攻擊者可冒充任意論壇用户

開源論壇軟體phpBB近日 發布更新 ,修補重大身分驗證繞過漏洞,攻擊者可利用這個漏洞登入包括管理者在內的任意帳號, 受影響版本涵蓋3.3.16以前的所有3.x版本,以及4.0.0-a2以前的4.x測試版本,其中3