Insyde H2O UEFI韌體存在資安弱點,攻擊者可用於繞過安全開機

近年來不時有駭客針對UEFI開機系統下手,打造惡意程式發動攻擊,從而繞過作業系統與端點防護機制的偵測,一旦UEFI韌體存在相關漏洞,就有可能成為駭客利用的對象,使得資安圈越來越關切、挖掘這類弱點。

本週有兩項與UEFI有


【OTP盜刷網釣現況大公開1】即時網釣手法已經氾濫,AiTM中間人攻擊技術助長此類威脅

鎖定信用卡盜刷的網釣攻擊,已經橫行多年,雖然大家感受到事件越來越多,但可能不清楚的是:駭客攻擊技術與網路犯罪生態正在加速演進。因此這方面的威脅現況,已成為電商與支付業者不容忽視的嚴峻挑戰。

事實上,以OTP

Continue reading...

Patch Tuesday不相容部分Windows 11 24H2 PC,微軟撤回再送

微軟本週釋出 6月份Patch Tuesday安全更新 ,卻有部分搭載Windows 11 24H2的PC因相容問題無法安裝,迫使微軟必須撤回再發送一次。

微軟説明 ,2025年6月安全更新以漸次方式部署到24H2(KB5060842)過程中,發現在


Open Source LLM

OpenAI開源權重的模型要延到夏天

OpenAI推出開源權重模型的承諾,基於一些技術問題要延後到夏天了。

有鑒於DeepSeek帶動的開源AI模型風潮,也讓封閉模型業者如OpenAI開始思考靠攏開放路線。 OpenAI執行長Sam Altman 3月底宣佈 ,公司正在推進開源權重模型的專案,預計未來幾個月


Disney與NBCUniversal聯手控告AI新創Midjourney侵權

華特迪士尼(Walt Disney Company)及環球影業(Universal Pictures)週三(6/11) 攜手控告AI圖像生成平台Midjourney侵權 ,指控Midjourney簡直是利用無止境的抄襲來收割它們的創意成果。

控方總計由7家業者組成,其中有5家屬於迪士尼集團,包括迪士尼Disney Enterprises、


Android 16正式發布 先提供Pixel手機

Google宣佈Android 16正式發布 ,已優先推向Pixel手機用户,提供全新設計語言、新通知介面、Log紀錄,以及支援平板分割螢幕等功能。

Android 16也是近幾年來公佈最早的重大更新。而除了Pixel手機用户,接下來也會逐步推向三星、小米、OnePlus、

Continue reading...

研究人員揭露Microsoft 365 Copilot的零點擊AI漏洞

以色列資安業者Aim Security旗下的Aim Labs週三(6/11)揭露 一個位於Microsoft 365 (M365) Copilot的資安漏洞,允許駭客在無需使用者互動的情況下,竊取M365 Copilot脈絡中的機密資訊。這是第一個針對AI代理人的零點擊攻擊鏈,不僅威


惡意軟體Myth Stealer同時鎖定Chrome、Firefox用户而來,藉由冒牌遊戲網站散佈

為了改善軟體開發安全,近年來有許多軟體改以程式語言 Rust 開發,例如Google於Chrome採用 新的字型渲染程式庫Skrifa ,就是以這種程式語言撰寫而成。然而,攻擊者也開始跟進,採用這種程式語言打造惡意程式。

例如,最近資安業者Trellix揭露


HPE修補備份平台StoreOnce重大層級的身分驗證繞過漏洞

為了讓受害組織增加恢復資料的難度,勒索軟體駭客往往會針對備份系統下手,清除企業組織備份的內容,一旦這類系統出現資安弱點,就很有可能被駭客拿來利用。因此,IT人員也要特別留意相關的資安弱點資訊。

HPE針對儲存


竊資軟體AMOS冒充美國電信業者,針對macOS用户展開ClickFix網釣攻擊

資安公司CloudSEK 揭露 一波針對macOS用户的攻擊事件,駭客集團假冒美國電信業者Spectrum註冊相關網域,結合ClickFix網釣流程,散佈新版Atomic macOS Stealer(AMOS)惡意程式。攻擊行動自5月下旬開始活躍,駭客設置與Spectrum相關的釣魚網站,誘使受害者下載並執