【台灣資安大會直擊】從一場虛擬紅隊演練,解構紅隊與藍隊的攻防作為

對於許多企業而言,每一次進行紅隊演練時,委外的紅隊面對企業內部堅守防禦陣營的藍隊,往往是敵對的狀態,攻擊方想方設法透過內部橫向移動,取得管理員權限,進而建立永久後門並外洩資料;而防守方在面對資訊不對稱


歐盟準備制定兒少使用社交媒體的最低年齡規範

澳洲 、印尼、土耳其、英國及法國都已實施或準備限制青少年存取社交平台之際,歐盟執委會(European Commission,EC) 主席Ursula von der Leyen週一(7/13)表示 ,打算設定一個讓孩子可以合法使用社交媒體的年齡,且在夏天之後就會提出方案


下載逾160萬次的瀏覽器擴充套件ModHeader遭下架,暗藏資料收集功能引發資安疑慮

資安業者Stripe OLT 於7月13日揭露 ,Chrome與Edge瀏覽器擴充套件ModHeader內含隱藏的瀏覽紀錄收集引擎,可收集並外傳用户的瀏覽資料,以致引發資安疑慮,先後遭到Google與Microsoft從網路商店下架。ModHeader可提供直接修改HTTP請求與回應標頭的功能,方便


微軟警告ShinyHunters濫用OAuth攻擊SaaS應用程式

微軟本週警告 ,ShinyHunters近來手法由以往運用惡意程式或暴力破解,轉向濫用OAuth驗證功能來攻擊Salesforce等合法SaaS應用程式,象徵其入侵手法的轉變。

在2025年中到2026年中,ShinyHunters犯下多波重大攻擊,每一波都涉及多家企業客户及知名


NPM 12預設停用套件安裝的自動執行指令碼功能

7月8日 套件管理器NPM第12版大改版正式推出 ,如同 一個月前預告 的重大變更,將多項安裝過程過去自動執行的高風險行為改為預設關閉、需明確授權才會執行。同時,GitHub也宣佈將分階段淘汰雙因素驗證(2FA)繞過型細粒度


別等更好的後量子簽章演算法,Cloudflare主張先採用ML-DSA展開PQC轉型

雖然美國國家標準暨技術研究院(NIST)仍在評估其他後量子數位簽章候選演算法,但 網路基礎設施與資安服務業者Cloudflare認為 ,不應等待更成熟的方案,應先採用目前已完成標準化的模組格基式數位簽章演算法(ML-DSA),展開後量


OpenJS公佈Node.js資安進展,以AI協助處理暴增的漏洞通報

OpenJS基金會(OpenJS Foundation)公佈2026年第二季資安進展 ,重點包括Node.js安全更新流程自動化,以及因應AI代理輔助掃描工具帶來的漏洞通報量激增。基金會旗下CVE編號授權機構(CNA)發布的CVE數量,也從2025年下半年的3個增


CISA要求聯邦機構修補思科IOS平台跨站偽造弱點

7月上旬美國網路安全與基礎設施安全局(CISA)多次表示已掌握漏洞遭到積極利用的證據,然後將它們加入已遭利用的漏洞列表(KEV),這些漏洞存在於微軟SharePoint、Adobe ColdFusion、Langflow,以及多款Joomla外掛程式,皆為最近幾個月公佈與修補的資


Android木馬RedHook出現新變種,濫用ADB無線偵錯取得Shell層級權限

2025年7月現身的Android遠端存取木馬(Remote Access Trojan,RAT)RedHook,近期擴大活動範圍並推出新版本。 資安業者Group-IB指出 ,攻擊者濫用Android偵錯橋接器(Android Debug Bridge,ADB)的無線偵錯功能,讓RedHook取得Shell層級權限,進一步安裝或移除應用程式、


OWASP ModSecurity修補高風險漏洞,未更新可能導致攻擊者藉此繞過防火牆防護

開源Web應用程式防火牆ModSecurity近日發布 資安公告 ,修補兩項可能導致攻擊者繞過防火牆規則的漏洞,影響3.0.15版以前版本。ModSecurity由開源Web應用程式安全專案OWASP維護,廣泛部署於Apache HTTP Server、Nginx等Web伺服器前端,用於攔截SQL注入、跨