[ 資安 ] -- 貴哥的噗 by tags
「LLM API 練習: 台幣三元能做多少事? 幫四千多則噗浪貼文下標籤」 一文有關於這個網頁的說明。
- 260709-1428 ckhung0 轉噗 scarfman 說
稱 Claude Code 藏後門,工信部公告建議中國使用者解除安裝
『Anthropic 技術人員 Thariq Shihipar 日前以 X 貼文回應「這是一項我們 3 月時所推出的實驗性功能,目的是防止未經授權轉售商所進行的帳號濫用行為,同時防範模型蒸餾行為。」』
====
(設計對白)
Anthropic:中國說對了,這招就是用來噁心你們的。
#笑死 #AI .
標籤: AI 網路管制 資安 - 260708-0854 ckhung0 轉噗 shiuan1226 愛彼蓋爾公司李姓負責人等2人,涉嫌接受中共網軍「廈門市女帝訊息科技有限公司」 指使,蒐集國人提供手機門號註冊的LINE帳號,再以每個帳號人民幣1,100元的代價,出租予中國網軍運用,不僅假冒記者,還針對我國政、學界人士發動社交工程攻擊,涉嫌違反個資法。
調查局報請士林地檢署偵辦,並發動2波搜索,士林地檢署(7)日宣布偵結,2名被告予以緩起訴處分。
快新聞/台灣人竟協助中共網軍!涉給個資助假冒記者「展開1攻擊」下場曝光-民視新聞
#台灣內部有群賊 .
標籤: 欺騙 第五縱隊 認知戰 資安 - 260708-0236 ckhung0 轉噗 davecode https://www.businessinsider.tw/... 轉
資安公司 Sysdig 這週公布一個案例
一支勒索軟體攻擊
從入侵、偷密碼、橫向移動、到加密資料
全程由一個 AI agent 自己執行
代號叫 JADEPUFFER
它失敗了會自己調整
有一次從登入失敗到找到破解方法
只花了 31 秒
研究人員說
人類只做了三件事 選目標、準備好基礎設施、提供一開始的帳密 剩下整個攻擊過程 是 AI 自己跑完的 以前執行一場勒索攻擊 需要一整個團隊的技術 現在門檻 變成你付不付得起跑一個 AI agent 的錢 .
標籤: AI 資安 - 260708-0227 ckhung0 分享 微軟幫忙抓到黑帽駭客是好事。 但微軟是怎麼辦到的? 因為微軟用 GDID 追蹤每一位 windows 用戶的上網行為。
A Hacker's Arrest Reveals Microsoft Can Track Users ...
Ryan He (@ryanhe)HN 的留言提到反作弊軟體採用TPM達到相同監控效果一事,我以前就警告過了:
TPM2 + Windows 11 啟動個人電腦「淨化」與實名制 .
標籤: 用戶權益 資安 隱私 - 260701-0536 ckhung0 轉噗 davecode TWCERT-電子報-封面故事-旅遊 eSIM 的陷阱:流量路徑不揭露,出差人員連線資料恐暴露境外
美國東北大學研究團隊於 2025 年資安學術研討會 USENIX Security Symposium 發表實證研究報告《eSIMplicity or eSIMplification? Privacy and Security Risks in the eSIM Ecosystem》,針對數十款市售旅遊 eSIM 進行實際測試,發現多數旅遊 eSIM 採用Home-Routed Roaming(HRR)架構,使用者流量不會從當地網路直接出口,而是先回送至本籍網路(Home Network)業者的核心設施處理後才連上目的地服務。部分業者的本籍網路位於中國,因此使用者的流量會先經過中國電信業者的基礎設施。 .
標籤: 中國 資安 隱私 - 260612-0911 ckhung0 分享 先前關於 Vaultjacking 的文章, 一直沒看很懂。 ChatGPT 解釋在此:
查看這段對話白話簡單結論: 看到這個 「google 要求輸入六位數驗證碼」 的畫面,要特別特別小心: 網址確實是 google 的嗎? 是誰把你導到這裡來的? 他值得信任嗎? 因為一旦被騙,會有一托拉庫的帳號一起被盜。
.
標籤: 欺騙 資安 - 260608-0753 ckhung0 replurks koungho says VaultJacking 網路釣魚攻擊技術解析
VaultJacking Attack Steals Entire Google Password Ma...新型網路釣魚技術「VaultJacking」正對網路安全社群帶來嚴重威脅。此攻擊核心利用了 Google 密碼管理器(GPM)跨裝置同步憑證的設計機制,攻擊者僅需透過精心設計的偽造登入頁面,成功誘騙受害者輸入 1 個 6 位數的 GPM PIN 碼,即可將該 PIN 碼作為主密鑰,進而解鎖受害者的安全層級秘密(Security Level Secret)。隨後,攻擊者可在自身架構下驅動全新的 Chrome 實例並註冊新...
Ryan He (@ryanhe) .
標籤: 資安 - 260603-0301 ckhung0 分享 此次 IG 漏洞的核心問題在於AI客服系統在帳號驗證流程中竟能完全授權,讓駭客只要透過指令就能隨意更換所綁定的電子郵件,進而輕鬆接管帳號。不僅如此,報導指出,早在這次數個月前其實就已出現零星攻擊,Telegram上甚至還有駭客高價出售帳號資訊與權限,但Meta一直都未著重處理...
專家也指出,這次入侵帳號事件也凸顯出AI在資安應用上的風險,例如只要駭客輸入「提示注入」或類似操控指令,就能讓AI輕易交出帳號授權,反觀帳號原主人試圖利用同一個手段奪回帳號時卻沒辦法成功,因此也引發外界對於Meta旗下AI客服設計上恐有安全審查不足的關注。
IG驚傳集體被駭!Meta AI客服反被駭客利用「1句指令就能入侵」…白宮帳號也中招 - 鏡報 .
標籤: AI 資安 隱私 - 260528-0104 ckhung0 轉噗 Silentsubmarine
駭客掌握「上帝視角」!OTP驗證平台被駭 中央部會、學校、醫院大量簡訊外洩 - 民視新聞網 .
標籤: 資安 隱私 - 260521-0844 ckhung0 分享 這篇 Reddit 貼文深入揭露了中國「中轉站」市場如何以官方一成(10%)的極低價格轉售 Anthropic Claude API 存取權限。其背後擁有一套高度自動化的黑產供應鏈 ... 然而,這種低價服務背後隱藏著嚴重的欺詐與資安風險。 ... 這些中轉站有高達 47.21% 的效能衰退 ... 更糟的是,使用者輸入的所有提示詞與回覆皆會被中轉站全程側錄,目前已有高達 1,600 萬筆對話遭到竊取,並被做成蒸餾訓練數據集公開在 HuggingFace 上。
Ryan He (@ryanhe) .
標籤: AI 中國 資安 - 260409-1009 ckhung0 replurks koungho says 俄羅斯國家級駭客鎖定家用及 Soho 路由器
Russian state hackers target home and Soho routers
英國及業界研究人員於 4 月 7 日警告,與俄羅斯國家相關的組織 Fancy Bear(亦被追蹤為 APT28 和 Forest Blizzard)在一場長期的間諜活動中,一直在劫持易受攻擊的家用及小型辦公室路由器 。該活動集中在較舊、未修補漏洞的 MikroTik 和 TP-Link 設備,特別是已停止支援的型號,並讓攻擊者更改路由器設置,使受害者的網絡流量流經該組織控制的基礎設施 。
Ryan He (@ryanhe) .
標籤: 國際 資安 - 260401-0628 ckhung0 覺得 Line 的受災戶應該要認真考慮:
Line 準難民的逃亡計畫反正朋友都是從零開始。 Google 不僅技術能力比 line 強很多, 而且較多時候它的工具是為了增強使用者的能力 (empower) 所設計,所以你有各種方式可以備份、保護自己的資料,例如備份通訊錄等等,還有更好的AI(Gemini)整合! 而 line 的設計則經常是為了實現它強大的控制慾 (enslave) 所以會讓你 「進得去、出不來、廠商發大財」。
現在既然都已經被踢下賊船了,就學聰明,不要再把你的數位資產重新搬回賊船上吧!
Scott McNealy 談資訊科技轉換跑道的成本(下賊船的代價) .
標籤: 用戶權益 資安 - 260401-0406 ckhung0 轉噗 zeroplex 說 是 M$ 慣用手法,記得去把 Github 設定改掉
.
標籤: 資安 - 260401-0400 ckhung0 轉噗 davelin
不是愚人節!LINE爆大量盜用潮 快關語音信箱:3大電信操作速看 | 3C車市 | 生活 | NOWne...
根據內行的網友分析,駭客應該是先用用戶手機號碼登入LINE,系統會先發送簡訊驗證碼,若無回應,攻擊者改以「語音驗證」方式,LINE改打語音電話唸出驗證碼。若使用者未接聽,語音訊息就會被錄入電信商的語音信箱,而多數人從未更改預設密碼。駭客再利用電信商的「遠端語音信箱入口」,輸入門號與預設密碼,即可輕易聽到LINE語音驗證碼,完成登入並取代原帳號。
--LINE UX 設計真的很可笑。 .
標籤: 用戶權益 資安 - 260401-0345 ckhung0 轉噗 davecode
Anthropic因內部作業疏失外洩Claude Code程式碼
突然開源?Claude Code誤洩51萬行原始碼 Anthropic緊急下架|新聞快訊|豐雲學堂
GitHub - ChinaSiro/claude-code-sourcemap
Anthropic 打包失誤釀洩漏,Claude Code 電子雞寵物與「做夢」功能提前現身 - INS... .
標籤: AI 資安 - 260317-0831 ckhung0 轉噗 davecode 推特上看到。中國超算中心被資料洩漏。
FlamingChina宣称黑了中国国家超级计算中心(NSCC)科研设施,泄露10+PB数据,涉及航空航...
.
標籤: 中國 資安 軍事/戰爭 - 260303-1143 ckhung0 覺得 支持許毓仁的報告! 他是國民黨內少數關心你我上網權的人:
中國僅需切斷3關鍵海纜 許毓仁:全台灣恐陷入黑暗|NOWNEWS
許毓仁作證中國斷纜警訊 登美國會籲台通過國防預算|NOWNEWS #cc字幕十年前我挺許毓仁是正確的。 盡管他的用語不太精確,至少他具有網路意識:
許毓仁應該用 「掌握脈動」 而不是 「監控」現在,如果你不敢公開幫他鼓掌,那麼請閉嘴安靜欣賞我們為他的這次發言鼓掌。 那些用任何理由發聲反對我們鼓掌的人,不要期待我收回訊息、甚至期待我退出群組。 你可以退出群組。 不只這個群組,還有其他群組,請你也同時退一退。 你沒有資格使用自由世界的無牆網路。 反正對你也沒差,因為你只適合被動吸收黃俄黨餵養的洗腦資訊、從來沒有學會主動 google,也沒有意願了解什麼叫做 「网络舆论引导」。 .
標籤: 台灣國防 政治 資安 超限戰 - 260226-1003 ckhung0 轉噗 tacticalshojo 說 蕭上農:中國公安的 ChatGPT 帳號,洩漏 300 人對台資訊戰部隊的劇本
--
這份報告中最要台灣人警覺的,是「網路特別行動」的攻擊清單裡,台灣相關議題反覆出現。
-
柬埔寨的詐騙集團已經發展出高度分工的流水線作業,從「開發組」到「接待組」到「主管組」,每個環節都有 AI 輔助。今天在詐騙產業裡磨練出來的 AI 操作技術,明天完全可以被國家級的資訊戰體系吸收。
AI 生成什麼內容其實沒那麼重要,「誰」在發布、「怎麼」發布,才是決定影響力的關鍵。
--
原始報告:Disrupting malicious uses of AI .
標籤: AI 認知戰 資安 - 260226-0538 ckhung0 轉噗 scarfman 說
fox hsiao (@pirrer) on X
長文,但和台灣關係重大。以下為概要:
OpenAI 在 2 月 25 日發布了最新一期的威脅報告,其中最驚人的是一篇題目為《中國的網路特別行動》的案例:
中國公安 ChatGPT 帳號洩露「網路特別行動」內幕,一個省有 300 名以上的操作員、數千個假帳號、100 個以上的戰術,搭配 DeepSeek/Qwen 等中國 AI,針對台灣支持者、日本首相高市早苗及異議人士,執行社群攻擊、偽造文件、線下騷擾。
ChatGPT 拒絕了中國操作員的策劃請求,但該員不受此影響,行動照常進行。規模龐大卻效果有限,不過對個人仍構成真實威脅,台灣為重點目標。
#中國 #網軍 #AI .
標籤: 中國 認知戰 資安 - 260225-2221 ckhung0 轉噗 davecode
中國駭客Silver Fox假借稅務及電子發票名義為幌子,在臺灣散布惡意軟體Winos 4.0
針對臺灣企業組織的惡意程式Winos 4.0(ValleyRAT)攻擊活動再度出現!資安公司Fortinet指出近期中國駭客Silver Fox在臺灣發動多起針對性攻擊,其共通點是假借稅務稽核,或是雲端電子發票為誘餌,企圖誘騙使用者依照指示開啟特定檔案
---很多人有收到了 .
標籤: 中國 資安 超限戰 - 260212-1252 ckhung0 分享 [也就是我常用的網頁備份服務網站 archive 點 is] 知名網頁存檔服務 archive 點 today 被發現其管理員在驗證碼(CAPTCHA)頁面中植入惡意程式碼,利用訪客的網路流量對部落客 Jani Patokallio 發動 DDoS 攻擊。 衝突的起因是該部落客曾撰文試圖揭露該站創辦人的身分,引發對方不滿,甚至遭到創辦人威脅要散布 AI 色情內容進行報復。 此行為引發了維基百科(Wikipedia)社群的激烈辯論,編輯們正評估是否要將該站列入黑名單。
Ryan He (@ryanhe) .
標籤: 資安 - 260206-0034 ckhung0 replurks koungho says BMW 最新的「創新」:廠徽造型防拆螺絲,對維修權(Right to Repair)比中指
BMW’s Newest “Innovation” is a Logo-Shaped Middle Fi...
iFixit 抓住 BMW 最新申請的專利:把螺絲頭做成 BMW 圓形廠徽的「專用防拆螺絲」,目的不是更好鎖、更好拆,而是讓一般車主無法用手邊工具自行維修。外觀看似噱頭,但因為幾何形狀把品牌辨識放在功能之前,起子頭與螺絲頭承受扭力的能力不如常見的 Torx(梅花星形)或 Hex(六角),更容易造成起子頭折斷、螺絲頭滑牙,讓原本簡單的保養...
Ryan He (@ryanhe) .
標籤: 用戶權益 資安 - 260204-0739 ckhung0 轉噗 davecode BitLocker 的預設行為會上傳金鑰到微軟的雲端上
預設情況下,BitLocker 復原金鑰會上傳到微軟的雲端,這使得這家科技巨頭(以及執法部門)可以存取這些金鑰,並使用它們來解密使用 BitLocker 加密的驅動器,正如《富比士》報導的案例所示。
--金鑰上傳雲端,不是只有帳號本人可以解讀。而是平台微軟可以解讀喔。 真是太棒了。 .
標籤: 微軟 用戶權益 資安 隱私 - 260126-0037 ckhung0 轉噗 davelin
James Jseng on Facebook幾天前,加拿大總理馬克·卡尼率團訪問中國,很多人都還記得,在選前他曾經說過:「中國是加拿大面臨的最大戰略與安全威脅,我們必須在關鍵供應鏈上全面『去風險化』」。
但等真正選上了,他卻又跑到中國改口說:「在當前動盪的國際局勢中,中國是一個比某些傳統盟友更具『預測性』且可靠的貿易夥伴。」
在如此短時間內的劇烈變化,讓全世界瞠目結舌,驚訝不已。
但更令人驚訝,而且好笑的事情來了,這幾天,有人發現了一件極其詭異的事,根據隨行記者的目擊報導,在去中國訪問的幾天內,為了避免在中國境內被進行所謂的「通訊攔截」,甚至在個人通信設備上被植入後門程式,整個參訪團隊從總理自己到記者,都被要求將個人手機全都留在飛機上, .
標籤: 中國 國際 統戰 資安 - 260108-0722 ckhung0 轉噗 scarfman 說 最近在外送圈議論紛紛,有關於外送公司 Uber 疑似以演算法計算外送員的「絕望指數」來坑殺外送員酬勞的消息,被證實為有心人利用 AI 假造的謠言:
人民需要一个坏资本家,AI 造了一个外卖谣言
#AI #外送 #絕望指數 #UberEats .
標籤: AI 民生 資安 - 251227-0801 ckhung0 轉噗 scarfman 說 【從假代言到假醫生,AI深偽名醫詐騙全面入侵,法律與平台為何擋不住?】
『「最驚人的是,對方用AI技術,用了我的聲音重置我說的內容,讓『我』說出『藥膏如果沒有效,我就退出醫界』。」
在該影片裡,鍾醫師被盜取其上節目錄影的片段,但消音之後,竟然可以剪輯、穿插鍾醫師從來沒有說過的話進去。「而且的確是我的聲音,根本就百口莫辯。」』
====
好可怕… 😱
#AI #假醫生 #人工智慧基本法 .
標籤: AI 媒體識讀 欺騙 資安 - 251216-0142 ckhung0 replurks koungho says 一款精選 Chrome 瀏覽器擴充功能被發現攔截了數百萬用戶的 AI 聊天記錄
Featured Chrome Browser Extension Caught Interceptin...這篇報導指出,一款在 Chrome 與 Edge 上獲得「精選(Featured)」標章、擁有數百萬用戶的擴充套件 Urban VPN Proxy,在 2025 年 7 月更新後,於用戶不易察覺的情況下,預設啟用 AI 對話蒐集功能。該擴充套件會透過注入 JavaScript 攔截瀏覽器的網路請求,蒐集使用者在 ChatGPT、Claude、Gemini、Copilot 等多個 AI 平台上的輸入內容、AI 回應、對話...
Ryan He (@ryanhe) .
標籤: AI 資安 隱私 - 251215-1412 ckhung0 分享 DJI 大疆用 AeroScope 監控他們自己家的無人機。 只賣給政府與特定客戶。 (誰?) 有固定版與行動版。 可以攔截大疆無人機的 三種訊號: wifi (2公里)、 LightBridge (7公里)、 OcuSync (7公里,影片解析度最高)。 可偵測的資訊 包含無人機的序號、位置、速度,還有...操控者的位置?? 已停產。
DJI Aeroscope Drone Tracker Teardown - Should We Be ... .
標籤: 中國 資安 隱私 - 251209-1708 ckhung0 replurks gslin 中國的 NanoKVM 內藏麥克風以及監聽軟體
中國的 NanoKVM 內藏麥克風以及監聽軟體
#aircrack #amixer #arecord #backdoor #china #ip #kvm #linux #mic #micphone #nanokvm #network #security #ssh #tcpdump #wifi .
標籤: 中國 網路管制 資安 - 251205-0745 ckhung0 轉噗 davelin
Facebook
PTT
台灣有使用Slack的公司請注意
Slack已經把台灣劃位中國管理,並由Alibaba經營。依照中國法規中國政府可以拿到資料。
機翻
---
內部用 Slack 我所知是沒有。其它公司如果有用在研發、財務、要小心了。有一天會被詐騙、被入侵、被告! .
標籤: 中國 資安 隱私 雲端平台 - 251204-1316 ckhung0 轉噗 davelin
ChatGPT in a real robot does what experts warned.
⚠️【AI 安全警訊】當 ChatGPT 擁... on Facebook
⚠️【AI 安全警訊】當 ChatGPT 擁有實體,它真的對人類扣下了板機...
「我絕對不會傷害你。」 AI 一分鐘前說的。
「砰!」 AI 一分鐘後做的。
我們總以為 AI 的危險僅止於網路世界,但當語言模型被裝進實體機器人,事情就不一樣了。 .
標籤: AI 資安 - 251203-1336 ckhung0 轉噗 davelin
蔡依橙的閱讀筆記 on Facebook
關於 DJI 大疆 這類中國品牌。
中國網友,在家裡開機大疆無人機,測試半分鐘後,資料就都傳到中國公安那邊去。警察上門,帶去派出所。
而且這位網友沒給無人機 WIFI,公安卻連飛行軌跡記錄跟無人機拍攝的「家裡照片」都有。
中國品牌就是這樣,你以為自己沒給他網路,但只要連上你的手機去操控(這幾乎都是必要的),他自己就會用你的手機上網,把各種資訊回傳,也包括拍到的影像。
監控技術上還牽涉到無人機獨有的 Broadcast / AeroScope 系統,但照片推測該是從手機這邊出去的。
會連網路的、要連手機 App,都不要買中國品牌,不然中國公安那邊也會有一份。只是現在他們沒到你家敲門,「統一」之後就不好說了。 .
標籤: 中國 網路管制 資安 隱私 - 251130-1520 ckhung0 轉噗 Marx_Wang 說 連在家裡飛無人機都會被警方知道?而且沒有連網,警方卻有無人機上拍攝的照片?
『昨天,差点被拘留😂,原因搞笑且无奈。
昨天上午,新买的大疆无人机到了,在家里试了半分钟不到,确认质量没问题,就关机了。没想到很快来了两名警察,把我带到派出所,原因是“黑飞”。
由于所有证据,包括无人机拍的家里的照片,飞行轨迹记录(试机时没开WiFi,家里也没有GPS,不知他们是如何获取到照片的,想想挺恐怖),以及购买的聊天和物流信息,都证明的确是试机,并且无证据显示我是故意而为或是“间谍”,折腾了几个小时,教育并录完口供后,放我走了。』
jackygu (@jackygu2020) on X .
標籤: 中國 網路管制 資安 隱私 - 251127-1334 ckhung0 轉噗 davecode
HiYun 嗨雲 (@hiyuntaiwan) on Threads⚠️ Google Antigravity 被資安業者抓到大漏洞!
研究指出在預設設定下,將一份看起來很正常的整合教學文件交給 Gemini 分析,代理就可能被裡面藏好的提示誤導,自己跑去讀取你的本機程式碼,甚至.env 裡的雲端憑證,然後悄悄把機密送到攻擊者的網站。
Gemini 原本照理不能讀 .env ,但遭提示注入後會改用終端機指令繞過保護;甚至連 Markdown 裡的圖片 URL 都可能被用來偷偷外送敏感資訊。而且這些風險其實在今年 Windsurf 就被通報過,Antigravity 卻仍帶著同樣問題上線。
Google 已在啟動畫面提醒可能有資料外洩風險,修補也在進行,目前使用者還是得自己小心機密檔案的存取權限喔!🫠 .
標籤: AI 資安 雲端平台 - 251120-1227 ckhung0 轉噗 davecode
華碩路由器已知漏洞遭到利用,中國駭客以此綁架設備,意圖架設ORB網路
資安業者SecurityScorecard與華碩聯手,調查攻擊行動Operation WrtHug,駭客鎖定華碩WRT系列路由器,疑似濫用檔案共用服務AiCloud及已知漏洞,取得高權限,以此綁架路由器,目的是建置ORB網路,近半年已入侵超過5萬臺裝置。
值得留意的是,臺灣是主要目標,因為有高達30%至50%的路由器集中在臺灣。不過,韓國、日本、香港、俄羅斯、中歐,以及美國,也出現受害裝置。 .
標籤: 台灣國防 資安 超限戰 - 251107-0256 ckhung0 轉噗 davecode
資安專家爆料,駭客深網兜售全支付pxpay plus測試環境帳密
+
看看之前爆出來的新聞,再看看全支付的公告。十分諷刺啊
+
@davelin - 事後會有調查報告嗎? #全支付
苦主的聲明稿 .
標籤: 用戶權益 資安 - 251106-0300 ckhung0 轉噗 davecode
Joel來談日本 on Facebook
美國國家標準與技術研究院(NIST)於今夏睽違三年更新了密碼認證指引,明確表示不再建議使用符號與數字的複雜組合設定,也不再推薦以「寵物名字」等秘密問題進行身分確認。原因在於,駭客攻擊技術的進步已使這些傳統方式失去防禦效果,企業必須重新檢視密碼安全策略。
雖然 NIST 的指引沒有法律約束力,但常被視為業界標準。2017 年該機構曾建議「不必定期更換密碼」,翌年日本總務省官網便刪除了相關建議。本次更新的內容範圍廣泛,其中最重要的一項是將密碼長度原則定為「至少十五個字元」,以防止透過暴力破解輕易入侵。 .
標籤: 資安 - 251105-0123 ckhung0 分享 中共國的 iLife A11(LiDAR 掃地/拖地二合一機器人) 台灣也有賣: 不是硬體故障,是: 你不讓我傳資料,我就讓你整台報廢。
Facebook on Facebook於是阿南才徹底確認——廠商根本用這一招懲罰他不讓資料送出去
IT新聞導讀 | # [2025/10/26... on FacebookiLife Robot是深圳的公司 .
標籤: 中國 用戶權益 資安 - 251026-0345 ckhung0 轉噗 skylikesky 我超過15年沒有使用hotmail囉!
但是大概七八年前,想起這個信箱,想要進去看,其實進去看也沒什麼東西,都是垃圾郵件,然後還想說要不要使用呢?畢竟是學生時期開通的,好像有點紀念價值。
長老突然給我一個奇妙的眼神,說:「就放著吧,這個信箱不太安全。」
剛剛看到這個影片就覺得,我的天哪真可怕。
ᴶᴬᶻᶻᴸᵞᴺ🔅佳吟|親子|美食|育兒 (@jazzlynlu) • Instagram reel .
標籤: 資安 隱私 - 251014-0001 ckhung0 轉噗 ivanusto 分享
黃國昌操弄駭客/吸收駭客竊個資 黃國昌遭爆組網路禁衛軍剷除異己 - 鏡週刊 Mirror Media既然記者都已經寫出來,那就可以討論草了。:)
@ivanusto - 如我之前講的,確實就是那樣囉~~草常常是這樣
當初記者寫涉案員工負責網站管理、SEO和ISMS,難道大家都沒有覺得怪怪的嗎?
因為一般人不可能兼顧這麼多異質的任務,又不是業界那些有豐富經驗的。
所以實際上
這些業務可能是他自稱滴 以資安範疇來說,他只是ISMS受稽者,並不是該機構真正負責ISMS業務的人。
再來是SEO,今年舊網站移轉到新網站時,該機構連mod rewrite相關規則都沒設定上去了,或許有上萬個404,是想要怎樣的SEO啦。
黃國昌操弄駭客3/靠骯髒手段打造揭弊人設 黃國昌一招吃定科技宅男當工具人 - 鏡週刊 Mirror Me... .
標籤: 政治 資安 超限戰 - 251009-1214 ckhung0 分享 用一篇文章慶祝新的英文部落格開張: 圖解 WebAuthn 的 resident key 與 non-resident key
WebAuthn: resident key and non-resident key explaine...
但其實很久很久才會寫一篇英文文章 在 hashnode 開了一個新的英文部落格
.
標籤: 資安 - 251001-0304 ckhung0 轉噗 davecode
黑暗執行緒 on FacebookVibe Coding 的負面效應慢慢浮現了,搞砸時影響的未必只有自己。
懷著善意開車上路想幫忙,不熟駕駛技巧不懂交通規則,卻可能害到別人。
效能、可維護性之類的就算了,資安相關知識真的該改成強制教育。或許該比照開車,必須考過駕照才能上路。
.
標籤: AI 資安 - 251001-0213 ckhung0 分享 德國智庫 MERICS: 中國自己家的駭客對中共政權越來越不滿,所以中國大規模資料外洩事件越來越頻繁
Chinese public databases leaks reveal growing dissat... .
標籤: 中國 資安 - 250929-0938 ckhung0 分享 可以想像: 如果中共政府正在應用某個 (中國公司產品的) 漏洞從事網路攻擊與秘密監控, 而外國資安人員也發現該漏洞並且負責任地通知產品製造商, 這時這家公司便陷入困境。 「保持沉默、 裝死」 便很有可能成為標準的回應方式, 因為這才不會觸犯 《网络产品安全漏洞管理规定》, 畢竟得罪客戶比較容易處理 (或根本不必處理)。
知道這些事之後, 仍舊選擇繼續用中國 apps 與產品的台灣人... 只能說是天生韭菜體質了。
中共國政府與電子/3C/軟體產品公司對於民眾與客戶隱私外洩的態度與文化: 忽視 .
標籤: 中國 資安 隱私 - 250929-0105 ckhung0 分享 筆記: 全球白帽駭客盛事「Pwn2Own」吸引各國菁英駭客參加,旨在找出新的軟體漏洞,將詳細資訊交給公司修復,駭客就能拿到一筆獎金。中國駭客一直是「Pwn2Own」菁英之一,長期贏得數百萬美元獎金,但到 2017 年,一切都停止了。
因中國網路安全服務公司「奇虎 360」創辦人周鴻禕公開批評參加者,認為駭客跟這些知識應該留在中國,才能了解軟體漏洞的重要性和「戰略價值」,這個論點也被中國當局採納。過不久,中國禁止網路安全研究人員參加海外駭客競賽,取而代之的是,中國本土網路安全競賽「天府杯」推出...
駭客盛典「天府杯」陰謀:中國入侵 iPhone 祕密監控維吾爾族 | 科技新報 | LINE TODAY文中把奇虎資安專家 Qixun Zhao 的名字翻錯了,應該是「招啟汛」才對。
获奖记录 .
標籤: 中國 資安 隱私 - 250926-0734 ckhung0 分享 [去年舊聞] 根據周刊朝鮮(주간조선)9 月 27 日的報導,在韓國境內市佔率高達 80 %的中國製IP Cam(網路監控攝影機)有極高的洩露個資風險。經由該媒體調查發現,在一個中國色情影片網站中流傳著近 500 部有關韓國人私生活的影片
使用中國製監控設備IP Cam 韓國近千人隱私流向色情網站 .
標籤: 中國 資安 隱私 - 250926-0340 ckhung0 轉噗 davelin 說
Security Flaw Turns Unitree Robots Into Botnets機翻 利用漏洞可控制 Unitree 機器人機隊 安全研究人員發現一個可感染蠕蟲的漏洞 (Plurk Past...
宇樹科技爆藍牙漏洞 大量機器人恐被「感染」控制 | 科技 | 中央社 CNA這個漏洞是透過無線傳輸,且一旦入侵可完全控制受影響平台,因此這是一個可自我擴散(wormable,像蠕蟲般自我複製)的漏洞。
這代表「受影響的機器人只需掃描BLE範圍內的其他宇樹機器人,即可自動入侵,形成自動擴散的機器人殭屍網絡,無需使用者干預。」
---
很典型的軍事行動做法
It's not a bug. It's a feature.
#資安
#資安即國安 .
標籤: 資安 軍事/戰爭 - 250903-0516 ckhung0 轉噗 davecode
Joel來談日本 on Facebook
2025年春季,研究人員在宇樹暢銷的 Go1 機器狗軟體程序中,發現預設啟用、未公開說明的遠端連線後門,而且指向位於中國境內的伺服器。這後門也只有具備相應金鑰者能才取得最高層級權限,除了控制行走、視聽串流與任務流程,甚至可能擴張為系統殼層存取。如果把這個技術細節放回前述「全球鋪設的行動感測網」脈絡,每一台部署在大學、實驗室、公營機構或公用事業場域的機器人,理論上都可能成為可被動員的資料節點。 .
標籤: 資安 超限戰 - 250902-0438 ckhung0 轉噗 davecode
資安人科技網
趨勢科技研究人員發現了一起名為「TAOTH」的複雜網路間諜活動,攻擊者利用已廢棄的 #搜狗注音輸入法 更新伺服器作為攻擊跳板,針對東亞地區用戶進行大規模滲透。該活動於2025年6月首次被發現,主要受害者包括異議人士、記者、研究人員以及科技與商業領袖。
在受害地區分布方面,台灣佔了49%成為最大受害地區,其次是柬埔寨的11%和美國的7%,其餘受害者則分布在其他東亞國家和海外台灣社群。 .
標籤: 認知戰 資安 - 250901-0111 ckhung0 轉噗 davecode
@koungho - >許多人強調,美國設置了大量通信後門 (如 CALEA 規範要求的合法攔截系統),...
思生筆記 (@the_survival_mind) on Threads觀念提醒 | 手機號碼外洩,驗證碼可能被駭客攔截
我們每天用手機打電話、收簡訊,這些功能背後依靠一套名為 SS7 的全球電信網路,將訊息傳送到正確的手機。
然而,這套系統存在漏洞,駭客可以利用來攔截各種訊息。
要瞭解這個攻擊模式,我們得先瞭解電話如何運作。
-- .
標籤: 資安 隱私 - 250901-0105 ckhung0 replurks koungho says >許多人強調,美國設置了大量通信後門 (如 CALEA 規範要求的合法攔截系統),如今反而成為駭客的「現成工具」,讓 Salt Typhoon 能輕易滲透並監控通訊。有網友批評這印證了長年對「政府後門」的警告:一旦設下後門,不僅政府能監聽,敵對勢力也能利用。
FBI 網路犯罪專員:Salt Typhoon 幾乎駭入「每一個美國人」
FBI cyber cop: Salt Typhoon pwned 'nearly every Amer...
美國聯邦調查局 (FBI) 的網路安全副助理局長 Michael Machtinger 透露,中國政府支持的駭客組織「Salt Typhoon」長年滲透美國電信網路,並蒐集了數...
Ryan He (@ryanhe) .
標籤: 中國 資安 隱私 - 250829-0039 ckhung0 replurks koungho says Salt Typhoon 利用思科、Ivanti 和 Palo Alto 漏洞入侵全球 600 個組織
Salt Typhoon Exploits Cisco, Ivanti, Palo Alto Flaws...與中國相關的進階持續性威脅(APT)組織「Salt Typhoon」自2019年以來持續活躍,並與其他代號如 GhostEmperor、Operator Panda、RedMike、UNC5807 有重疊紀錄。根據各國調查,該組織背後涉及四川聚信合、北京寰宇天穹、四川智信瑞捷等公司,這些單位被指與中國情報部門合作,提供駭攻所需的技術與工具。Salt Typhoon 的攻擊對象遍布全球...
Ryan He (@ryanhe) .
標籤: 中國 國際 資安 - 250827-0835 ckhung0 轉噗 KUROHAGI 台北市政府還在辯環景巡檢系統、遠端控制軟體則是台灣團隊開發。
北市府採用中國機器狗巡邏 科技網紅已踢爆廠商有資安風險 - 政治 - 自由時報電子報
北市府引進「中國機器狗」巡邏 簡舒培:扯謊美國製偷渡「特洛伊木馬」 - 政治 - 自由時報電子報幾年前就已經有報導過 中國的微型間諜晶片了
China Used a Tiny Chip in a Hack That Infiltrated U....https://www.mobile01.com/...
台北市有能力去防止嗎?? .
標籤: 台灣國防 資安 超限戰 - 250827-0403 ckhung0 轉噗 davelin 說
北市府引進機器狗 吳靜怡揭資安疑慮:不知為誰佈局「萬安演習」 - 政治 - 自由時報電子報
針對台北市府近日表示將引進「智能機器狗」協助巡防並稱能360度建模、精準定位設施,媒體人吳靜怡發文爆料質疑該機器狗的廠商竟是中國宇樹科技!引進替台灣政府部門做巡檢會不會太離譜?難保有程式後門洩密。吳靜怡表示該中國「智能機器狗」主要功能是在於人行環境巡檢,機械本體的廠商中國宇樹科技在淘寶上的價格只有6、7萬但北市政府卻說單一載體(機械本體)約70萬元,之後還要整體導入環景巡檢系統、遠端控制軟體研發投入經費約6百萬元。她也提到先前美國有嘗試使用但因公眾反對而終止試驗,研究人員更發現中國機器狗預裝程式後門在未經過允許授權狀態居然能進行資料存取,讓她諷刺「真不知道是為了誰佈局『萬安演習』呢!」 .
標籤: 台灣國防 資安 超限戰 - 250826-0156 ckhung0 轉噗 davelin 說
手法曝光!中共吸收台商在台測繪交通基本圖資 調查局:預作未來武力攻台規劃
中國吸收黃姓台商返台後執行情報蒐集,居然發現中共情工交付黃姓台商安裝特殊隱蔽功能的某型智慧型手機、「極光測繪儀」等系統,駕車到指定重要國道、省道等20餘條路線,掃描沿路建築設施結構與測繪建築物空間、距離,並回傳中國。
而法務部調查局研判,中共利用「極光測繪儀」測量我國土基礎資料及部分重要公路資訊,係為建立基本圖資,供兵棋推演或預作未來武力攻台規劃之用。
--
李正
極光測繪儀?就是Lidar光達 + 定位裝置,前者負責畫出地形地物的輪廓,後者把補上精準經緯度。
這樣就可以執行精密轟炸,斬首任務。
BYD進口以後,每台都標配啦
--
中國電動車的Lidar光達,之前看到一些人手機或監視鏡頭被電動車掃到, 畫面會出現黑點 .
標籤: 台灣國防 資安 超限戰 - 250826-0057 ckhung0 replurks koungho says 如果買iPhone或Android結果都是要面對圍牆花園,那買Android的意義是什麼?
Google 將要求開發者驗證身分才能安裝與側載 Android 應用程式
Google will require developer verification to instal...
Google 宣布自 2026 年起,所有安裝在「經認證的 Android 裝置」上的應用程式,即便透過第三方商店或以 APK 檔案形式側載 (sideload) 安裝,也必須由「經過驗證的開發者」發佈。這項政策旨在打擊惡意軟體與金融詐騙行為。Google 強調,這是「驗證開發者身分,而非審查應用內容」,就像在機場檢查旅客證件卻不打...
Ryan He (@ryanhe) .
標籤: 用戶權益 資安 隱私 - 250824-0357 ckhung0 轉噗 davelin
@davelin - 中國 DJI 產品要求「強制註冊」 不下載官方 App,攝影機就只能用三次 App...
轉 洪老師
原始影片:
I thought I bought a camera, but no! DJI sold me a L...
原來是 Louis Rossmann 大大!
獨立維修商表演破解蘋果的計畫報廢
別讓你的智慧變成臉書的獨家財產 .
標籤: 用戶權益 資安 - 250821-0156 ckhung0 replurks koungho says 瀏覽器密碼管理員遭 DOM 型擴充套件點擊劫持漏洞(用ChatGPT產生的摘要)
DOM-Based Extension Clickjacking Exposes Popular Pas...資安研究員 Marek Tóth 在 DEF CON 33 揭露了一項新技術「DOM-based Extension Clickjacking」,指出多款瀏覽器用的密碼管理員外掛存在安全漏洞。這個漏洞會讓攻擊者透過惡意網站,誘使用戶在看似無害的點擊動作下,觸發密碼管理員的自動填寫功能,進而竊取登入憑證、二步驟驗證碼(TOTP)、信用卡資料與個人資訊,甚至在某些情況下影響 Passkey 認證。
研究針對 11 種熱門...
Ryan He (@ryanhe) .
標籤: 資安 - 250821-0147 ckhung0 replurks koungho says 「AI 優先」與巴士因子為 0 的風險
"AI First" and the Bus Factor of 0 - MindFlash - Pro...
本文以「Bus Factor」(巴士因子)的概念切入,指出傳統上任何知識傳承最糟的情況是 1——也就是只有一個人掌握特定知識,若他缺席,知識就無法延續。因此人類社會發展了大量避免單點風險的方式,如文件撰寫、課程訓練、工作交接等。然而,隨著 2022 年 11 月 ChatGPT 問世並引發大型生成式 AI 的普及,許多專案反而陷入了「Bus Factor = 0」的新處境。這代表如今有軟體專案可能完全沒有任何人理解內部程式碼的結構與邏輯,全數依賴 AI 完成,留下難...
Ryan He (@ryanhe) .
標籤: AI 資安 - 250812-1009 ckhung0 轉噗 davecode
「沉浸式翻譯」爆資安漏洞,快照功能竟會外洩敏感文件到網路「沉浸式翻譯」近日被揭發存在嚴重安全漏洞,部分使用者生成的翻譯快照竟可被搜尋引擎直接索引,導致包含商業機密在內的大量敏感資料外洩到網路上,且目前幾乎無法完全移除。
#資安 .
標籤: 資安 - 250806-0744 ckhung0 轉噗 davelin 說
Open Source Intel (@Osint613) on X昨天的推文
--
以色列軍方禁止中國製造的汽車進入以色列國防軍基地,因為擔心車上的感測器和攝影機可能被用於間諜活動或情資外洩
反觀台灣將面對的比亞迪可能會進入的情況...
新‧二七部隊 New 27 Brigade on Facebook .
標籤: 台灣國防 資安 超限戰 - 250805-0722 ckhung0 分享 兩篇舊聞, 大致上講同一件事: 現在的汽車是裝了輪子的電腦, 上面的軟體持續 (被原廠從遠端) 更新。
未來汽車:裝了輪子的電腦
They’re No Longer Cars, They’re Computers on Wheels ...那麼, 由敵對政府從遠端掌控的、裝了輪子的電腦, 應該稱為什麼?
.
標籤: 資安 超限戰 - 250805-0240 ckhung0 replurks koungho says 北韓派我出國充當秘密 IT 人員
North Korea sent me abroad to be a secret IT worker....
北韓當局長期透過派遣資訊科技(IT)人員到海外,以遠端工作的方式為政權籌措外匯。根據當事人 Jin-su(化名)向英國廣播公司(BBC)獨家揭露,他多年來以逾百組偽造身分,在美國及歐洲各地的西方企業擔任遠端工程師,每月平均收入達 5,000 美元(約 3,750 英鎊),其中 85% 必須匯回北韓,作為國家運作資金。聯合國安全理事會(UN Security Council)2024 年報告估計,這項計劃每年為平壤帶來 2.5 到 6 億美元的收益。疫情期間遠端工作盛行,更讓此一祕密「出口」業務迅速擴張,甚至出現以...
Ryan He (@ryanhe) .
標籤: 國際 欺騙 資安 - 250801-0600 ckhung0 轉噗 zeroplex 說 這絕對有資安問題 XDDDD
鳥變生物隨身碟!YouTuber 實測成功將資料儲存在一隻鳥上 .
標籤: 資安 - 250723-0222 ckhung0 轉噗 davecode https://www.bloomberg.com/...
7月22日,彭博社消息:貝萊德已告知前往中國出差的員工使用臨時借用的手機,不允許使用貝萊德向員工發放的裝置,包括iPhone和iPad,也不允許使用貝萊德的筆記型電腦或通過VPN進行遠端訪問。
貝萊德還告知員工,在中國旅行期間將無法訪問貝萊德的內部網路。
---
貝萊德顯然收到什麼訊息。叫員工去中國,就是被放生了
再次強調,在中國能通的 VPN,都是已被破解,不然是等級太低等於沒加密。用了 VPN 中國 GFW 會通知公安部來追蹤你 .
標籤: 中國 國際 資安 隱私 - 250718-0043 ckhung0 轉噗 davelin 說 轉 強者我朋友

下午漢光演習的時候
上了一堂防詐騙的課
除了訝異各種詐騙手法之外
也記下一些要點跟大家分享,希望減少身邊人被騙的風險
1.自然人憑證會揭露你的保單、房地產,所以自然人憑證也要好好保管
2.現在跨國犯罪與幫派的主要生意是毒品和詐欺,詐欺的跨國增加了難度,尤其最後追到在緬甸和柬埔寨的都很難往下,因為當地政府會說是叛軍佔領區域,而和叛軍合作也不容易
3.三種毒藥:駭客、社交工程詐欺、洗錢
其中社交工程詐欺的兩個要素:一定用社交媒體和利用心理學
先騙走你的心,讓你心甘情願的掏錢出來 .
標籤: 心理操控 欺騙 資安 - 250717-0030 ckhung0 replurks koungho says 這完全就是小說情節了,主要出入口由IT系統控制,所以IT系統被摧毀後就無法出入。
烏克蘭駭客摧毀俄羅斯無人機製造商 IT 基礎建設 https://prm.ua/...
烏克蘭駭客在軍情單位支援下攻擊俄羅斯主要無人機製造商 Gaskar Integration 的資訊基礎建設,成功癱瘓該公司的作業。攻擊行動摧毀超過 47 TB 之關鍵技術資料,其中包含 10 TB 的備援資料,並使工廠內部系統癱瘓,連生產管理與會計程式也全部停擺。同時,工廠各主要出...
Ryan He (@ryanhe) .
標籤: 國際 資安 軍事/戰爭 - 250716-0856 ckhung0 轉噗 davecode https://prm.ua/...
機翻
烏克蘭駭客摧毀了俄羅斯無人機製造商的IT基礎設施
烏克蘭網路活動人士與軍方情報部門合作,成功癱瘓了俄羅斯最大的無人機製造商之一加斯卡爾整合公司(Gaskar Integration)的營運。這次攻擊摧毀了超過47 TB的關鍵數據,阻塞了內部系統,並有效地阻止了該工廠的運作。 .
標籤: 國際 資安 軍事/戰爭 - 250716-0508 ckhung0 轉噗 eunice6927 分享
涉資安風險!林世賢爆料縣府用DeepSeek寫稿 行政處急澄清 | ETtoday地方新聞 | ETto...
建議使用中央禁用的DeepSeek?彰化縣府強調僅內部提議未被採用 | 聯合新聞網
遭指建議使用DeepSeek 彰縣府:內部提議未簽准 | 地方 | 中央社 CNA
「彰化市長林世賢7/15表示,有消息指出彰化縣政府建議府內人員使用DeepSeek協助致詞稿等撰寫,有資安隱憂;縣府行政處回應,有同事建議運用,但涉及資通安全風險而未簽准。
彰化市長林世賢7/15在臉書發文表示,近日得知彰化縣政府建議府內人員使用來自中國具高度資安風險的DeepSeek,作為協助公文撰寫、致詞稿之用,令人震驚與擔憂。
林世賢說,如縣府真的已在使用這套工具,等於將公文、內部資料主動送出去,資訊安全不是小事,尤其政府單位更要謹慎,這不是技術問題而是國安問題,希望縣府盡速向社會交代清楚。 .
標籤: 中國 政治 資安 - 250711-0950 ckhung0 轉噗 Turtle56
沃草 Watchout (@watchout.tw) on Threads夜深了,脆編要再撐一下,說明數位發展部被砍掉的預算有多嚴重
最近台灣海底電纜常常被砍,通訊備援的方法之一,就是利用低軌衛星協助通訊。
2025 年數位發展部在「民主網絡之連結與創新」編列了 6 億左右的獎補助費,其中有 5 億是用在「於安全第三地建置雲端5GC及基地臺採低軌道衛星後傳鏈路,建構強韌性之5G行動通信網路計畫」。
而這 6 億預算,被藍白立委砍了 4 億。
截圖是數位發展部網站截圖,給大家參考 .
標籤: 台灣國防 政治 資安 - 250711-0318 ckhung0 轉噗 Laven 「如果檢察官或法官認為你的帳戶有不明金錢流入,或是已經懷疑你涉嫌洗錢,他們絕對不會那麼好心打電話通知你,讓你有機會趕快把錢轉出去搞脫產,而是會直接凍結你的帳戶。」
「再說檢察官和法官通常不會直接聯絡當事人。他們的工作容易得罪人,絕不會讓當事人有機會糾纏甚至報復他們。」
「至於書記官很可能會聯絡你,但是他們實在太忙了,所以你會發現他們像NPC,完全不囉嗦,只想盡快講完必要的事就掛電話,絕對不會纏著你不放。」
「而且公家單位之間的橫向聯繫很差,頂多告訴你可以打去哪個單位問,不可能幫你查好號碼,也不可能幫你把電話轉來轉去。你是成熟的公民了,本來就該自己去找電話號碼、自己打去問。」
#詐騙防治 .
標籤: 欺騙 資安 - 250710-0654 ckhung0 轉噗 sakura26eq 現在駭客快速賺錢的方式:
a. 劫持你的電腦放廣告,不過這賺太慢又太高調,現在也沒什麼人做
b. 偷你的帳號密碼、遊戲帳號、銀行交易、虛擬貨幣
c. 加密你的資料,勒索付費解鎖
d. 同上,資料會先送一份到駭客那邊,如果駭客覺得這個很有價值,會c完再勒索你一次說要公開資料,從你看過的A片到企業機密都可以勒索
e. 通過你的裝置當跳板去打你身邊如家人朋友公司,也許你的系統沒有價值,但你爸媽的可能有,而且往往很容易打。
f. 通過你的裝置去做詐騙,這樣警方逆追的時候找上門的是你,不是駭客
g. 拿偷到的你的個資去詐騙你的親友
h. 拿你的裝置跑挖礦,但這容易被發現(裝置會發熱且耗電)且現在利潤回收低,也很少人做了
不管是那個,如果你裝置掛了就沒的賺了,所以沒刻意搞掛你裝置的理由 .
標籤: 欺騙 資安 - 250627-1353 ckhung0 轉噗 davecode
Pichu Chen on Facebook悠遊卡是不是有漏洞?有,但先別急著丟卡、我們聊聊整體的設計脈絡。
所謂的資安,在現代意義上並不是只會使用一層防護就結束了,通常我們會去談 #縱深防禦 (Defence in depth),按照需要防護的資訊資產的機密性、完整性以及可用性去作探討。
悠遊卡上面的金額可以被修改,這牽涉到資料的完整性。而之所以會這樣設計,是因為整個悠遊卡系統本質上就是一個超大型的分散式資料庫。 .
標籤: 資安 - 250623-0643 ckhung0 轉噗 davecode

#個資 #資安
機票 訂單編號和 pin 碼不要公布。
登機證不要公布。
之前有個推特帳號,會 TAG 有人不小心透露信用卡的照片。不要把自已信用卡正反面公布出來。 .
標籤: 認知戰 資安 - 250617-0036 ckhung0 轉噗 davecode
你早就被盯上!台灣個資也難逃毒手 資安崩壞怎麼救?
KPMG安侯企業管理股份有限公司董事總經理謝昀澤指出,中國早已形成「資料盜竊技術」加「詐騙行銷話術」的一條龍詐資產業鏈。攻擊者透過網攻、分析、行銷、洗錢、客服甚至假法務等分工,利用各類平台蒐集的巨量資料,從暗網到Telegram乃至實體市場進行頻繁交易。而這次外洩的資料不僅龐雜,更具整合性,透過資料拼圖技術,將社群帳號、住址、銀行資訊結合,可針對目標展開精準詐騙與社交工程攻擊,嚴重威脅個資安全。
#個資 是高風險的目標 (肥羊) .
標籤: 中國 民生 資安 - 250617-0026 ckhung0 轉噗 davelin
17款VPN翻牆程式涉開後門 個資送中 - 國際 - 自由時報電子報華府的非營利調查機構「問責運動」(Campaign for Accountability)的研究倡議「科技透明計畫」(TTP)十二日發布的新報告,十七款可在Google與蘋果應用程式商店中找到翻牆軟體虛擬私人網路(VPN)應用程式,其背後的開發業者與中國可能有不為人知的關聯,使用這些翻牆App的人形同將個資拱手「送中」。
TTP - Spot Check: Apple and Google Still Have a Chin...
#個資 .
標籤: 中國 資安 超限戰 - 250617-0025 ckhung0 轉噗 ivanusto 說
中國 TP-Link遭美調查花半天閃電裁員 無線晶片部門幾乎團滅 - 自由財經除了 #TP-Link 市占率已高,他們家集團交叉持股的水星網路 ( #Mercusys )、迅捷( #FAST ),三家加總起來更為可觀。
美17議員提案封殺TP-Link - 國際 - 自由時報電子報 .
標籤: 中國 資安 超限戰 - 250617-0014 ckhung0 轉噗 davelin
中國 TP-Link遭美調查花半天閃電裁員 無線晶片部門幾乎團滅 - 自由財經中國路由器廠商 TP-Link 以外銷主體的聯洲國際(TP-Link Systems),因涉及國安威脅遭美調查,並考慮完全禁用。近日傳出只花短短半天時間,就將上海張江 Wi-Fi 晶片部門的員工,幾乎全部裁光,閃電裁員引起市場關注。
+
@davelin - 【勿讓中國製路由器成台灣資安漏洞】 在拜登任期最後一個月,美國商務部、國防部和司法...在拜登任期最後一個月,美國商務部、國防部和司法部聯合對中國路由器製造商 TP-Link 發動國安調查,以決定是否全面禁止其產品在美國銷售,留待川普決定。 .
標籤: 中國 國際 資安 超限戰 - 250617-0000 ckhung0 轉噗 scarfman 說
中國 TP-Link遭美調查花半天閃電裁員 無線晶片部門幾乎團滅 - 自由財經
原來 TP-Link 是中國品牌 (筆記)
#路由器 #WiFi .
標籤: 中國 國際 網路管制 資安 - 250610-2356 ckhung0 轉噗 davelin
獨家/中國製電子閱讀器藏資安風險 用戶協議逼同意「國家統一」 | 政治 | 三立新聞網 SETN.COM民眾發現在台灣購買中國廠牌「文石」的電子閱讀器,使用者協議書當中竟然要勾選同意「禁止顛覆國家政權、破壞國家統一」,還要同意讓所有用戶個資保存在中國境內,民眾投訴合法進口的電子閱讀器竟然潛藏統戰和風險,對此代理商表示,已經向原廠反映希望盡快更新。 
--- 你可以不買中國牌子啊。
#文石 #個資 #資安 .
標籤: 中國 統戰 網路管制 資安 - 250610-0707 ckhung0 轉噗 davecode
花水木 Hana (@hanamizuki) on Threads
轉
美國網紅「全部社交帳號」被駭,全文見脆與留言。現在駭客全部都是國家級的,連開會的人都是 AI 做的,你還以為是你朋友。
請記得:線上開會到一半,對方突然要換開會軟體的通通有問題。 .
標籤: AI 認知戰 資安 - 250603-0032 ckhung0 轉噗 ivanusto 分享
中華電信憑證遭Chrome點名下架!政府啟動雙憑證應變機制Google表示,這項決策源於過去一年觀察到的「合規失誤」與「未能如期改善」,儘管憑證本身並無漏洞,但中華電信未能在時限內滿足Chrome根憑證政策的程序要求,因此失去Chrome根憑證庫的預設信任資格。使用這些憑證的網站,若未及時更換憑證來源,Chrome瀏覽器用戶將看到全頁警告畫面,網站內容恐遭擋下無法瀏覽。
Sustaining Digital Certificate Security - Upcoming C... .
標籤: 資安 - 250602-0933 ckhung0 轉噗 twreporter 【馬偕、彰基,台灣醫院年初接連遇駭客攻擊!駭客更將偷來的病歷放上網,特種資料外洩有哪些風險?解密紅色「瘋狂獵人」的攻勢與可能意圖】
首宗特種資料外洩風暴:解密紅色「瘋狂獵人」鎖定台灣醫院系統性攻擊危機 - 報導者 The Reporte...今年年初,駭客「CrazyHunter」接連攻擊馬偕醫院、彰化基督教醫院,更將偷來的病歷等隱私資訊放上暗網兜售,其中有不少政治人物、上市櫃企業高層的就診紀錄。按照《個資法》,病歷已屬於「特種資料」的範疇,一旦遭不明人士利用,除了詐騙,甚至可能成為危害國安與破壞社會穩定的武器。
4月,刑事局經過反追蹤查出駭客身分——出身中國浙江省、任職資安公司的20歲羅姓男子;而CrazyHunter到底是單純為了錢、或有更深層的目的?目前也無法完全排除可能性。
對於這場資安防護與駭客攻擊的競賽,從政府到企業,到底還該補哪些洞? .
標籤: 資安 超限戰 隱私 - 250529-0325 ckhung0 轉噗 scarfman 說
遭中國國家級駭客APT31攻擊,捷克外交部召見中國大使抗議,北約「嚴正關切」中國越來越多的惡意網攻 - ...【遭中國國家級駭客APT31攻擊,捷克外交部召見中國大使抗議,北約「嚴正關切」中國越來越多的惡意網攻】
譴責對中國根本沒用。在網路戰逐漸被視為正式戰爭手段的現今時代,我想北約或許該考慮修改規章,增訂「對成員國政府機關網路攻擊,視同實際軍事攻擊」的類似條款了,這樣中俄等專制國家才不會那麼囂張。 .
標籤: 國際 資安 超限戰 - 250518-0219 ckhung0 轉噗 MGdesigner #國安 我國的太陽能電廠如果也用了相關中共国品牌產品,那戰爭時一樣會被癱瘓 https://www.rfi.fr/... .
標籤: 台灣國防 資安 超限戰 - 250515-0135 ckhung0 轉噗 davecode
Facebook
路透社今天(5月14日)報導,美國能源專家最近發現,多款中國製造的太陽能逆變器,居然藏有「異常通信裝置」。這一發現,引發了美國政府對可再生能源供應鏈的高度警覺。
知情人士透露,這些裝置產品說明書里根本沒寫,但卻具備通信功能,有可能繞過防火牆,實現遠程操控。專家警告說,這種隱藏的通信路徑,一旦被黑客或敵對勢力利用,有可能影響電網穩定,甚至引發大面積停電。
--- 這個不是 IoT 資安問題而已,直接跳到 工控 資安領域。 看一下兩周前西葡大停電,用中國的工控產品把電網搞亂,易如反掌。 .
標籤: 台灣國防 資安 超限戰 - 250507-0507 ckhung0 replurks koungho says 軟體體積膨脹仍是最大的安全弱點 (2024)
Why Bloat Is Still Software’s Biggest Vulnerability
軟體體積膨脹始終是安全最大的弱點。文章開頭致敬計算先驅 Niklaus Wirth,回顧他在 1995 年於 Computer 雜誌發表的「為精簡軟體而呼籲」一文,指出如今開發流程愈發荒謬:只為了簡單功能,往往要用上數百萬行程式碼及成千上萬個外部函式庫(dependencies),而這些程式碼來源不明,品質、維護與安全未知。即便是擁有龐大資源的蘋果與 Google,也難逃「最糟作法」所導致的安全漏洞,迫使使用者不得不依賴 X as a service 或「雲端」由第三方執行軟體。
作者進一...
Ryan He (@ryanhe) .
標籤: 資安 - 250423-0041 ckhung0 轉噗 davelin
今年第三家!衛福部證實「長慎醫院」遭駭 8萬病患個資恐外洩 - 鏡週刊 Mirror Media繼馬偕醫院、彰化基督教醫院今年初接連遭駭客攻擊後,台灣首家老年專科醫院、中壢「長慎醫院」也被盯上,無法網路掛號、醫師開藥,8萬多人病歷資料面臨外洩風險。衛福部今(21日)證實已接獲該院通報,正積極處理中。
【資安日報】4月22日,中壢長慎醫院遭駭客組織NightSpire攻擊,部分業務受到衝擊
今天資安業者竣盟科技也揭露他們的調查結果,駭客聲稱握有13萬張含有病徵及個資的醫療影像、10萬份電子病歷文件,以及數百萬筆實驗室、X光、CT、MRI的記錄。而對於駭客入侵的手法,竣盟科技認為很有可能透過釣魚郵件、社交工程,也不排除是利用尚未修補的已知漏洞得逞。
#個資 是高風險目標(肥羊)
#資安 .
標籤: 資安 防疫/公衛/食安 - 250417-0214 ckhung0 轉噗 ivanusto 說

這真的是這樣,即便是資安專家也不一定能辨識得出來詐騙信或惡意連結,所以我們都會看重點,在 ISO 27001的精神就是全部要照表操課來降低整體風險,不能直接亂點是真的,拿去檢查 url 會比較安全。
實務上舉一個我在輔導期間看到的小案例,比如說要告訴一個人密碼,不得已的情況下要講的話 (比方說你傳一個加密過的zip傳給他,要給他密碼開zip,或一個小系統的帳號密碼要交付給他,事後你再改密碼即可),正常的程序是zip檔案、帳號、密碼要用異質通訊工具分開,你電子郵件給他帳號名稱,但密碼是透過簡訊、IM或其他軟體傳送並加密,不可以放在一起交給人家。
權限儘量就是最小權限原則,需要提權就要另外申請,這些都會被稽核。 .
標籤: 資安 - 250408-0822 ckhung0 轉噗 davecode
@koungho - 北韓 IT 從業者已混入財富 500 大企業 該篇報導指出,北韓 IT 從業者透過...Thousands of North Korean IT workers have infiltrate...
資安規範中,應聘者有要求 背景調查、社交網路審查、推薦人/信調查、學歷驗證
最重要是 安全調查Security Clearance.
確定是這個人,不是假冒,有如實表述。入職後也不會一下子給了全部權限和機密等級。 .
標籤: 國際 資安 - 250407-1214 ckhung0 轉噗 davelin
政府預算遭凍結危機敲響國安警鐘,資安業者面臨多重衝擊
資安防禦體系亮紅燈,國安恐現重大漏洞
--藍白委涷結/刪除預算,危害你我的安全。 .
標籤: 台灣國防 資安 - 250404-0853 ckhung0 轉噗 kentan 分享 杜奕瑾 :
你知道你家的攝影機可能在上批踢踢發中國軍演廢文嗎?
Facebook相關連接:
愚人節的數位軍演 - 雨蒼的資訊操弄調查站 - Medium中國解放軍展開軍演時,PTT上也出現了許多入侵的設備發出的文章。這些文章的脈絡除了攻擊台灣國軍、攻擊美軍外,也特別針對LNG船的航跡進行資訊操弄。如果加上中國方面釋出的軍演影片特別加入轟炸LNG儲存槽畫面,可知道此議題將會是接下來中國軍演時,台灣持續面臨的資訊操弄題目。
如上次文章所言,這類使用入侵機器發文、與中國方面軍演論述高度接近之操作,很可能並非一般公關公司所為... .
標籤: 認知戰 資安 - 250404-0342 ckhung0 轉噗 davecode
Austin Wang (@wearytolove) on Threads強者我朋友的分析,中國軍演這幾天,在PTT八卦版的造謠文,大多是從監視攝影機的IP登入發文的。發完造謠文後,再由中時跟聯合用新聞的方式轉錄發出擴大。
愚人節的數位軍演 - 雨蒼的資訊操弄調查站 - Medium
--- IoT 物聯網這類設備資安漏洞百出。不會有更新補洞,被跳板的設備不會留下 log 事後追查(警察上門只能抓你了)。不需要讓這些設備直接外網連結。 .
標籤: 台灣國防 認知戰 資安 - 250403-1229 ckhung0 轉噗 davecode
Facebook
AI不是樹洞!這7種資訊絕對不能跟它分享
---- 每一個輸入會存在 AIGC 的資料庫。做為下一次訓練集的資料
請不要把自己的個資,密碼,秘密拿來問。
#個資 #資安 .
標籤: AI 資安 隱私 - 250327-0643 ckhung0 分享 剛剛到 https://archive.is 要備份網頁。 被要求做「非機器人」圖片測試,做到一半,突然跳到 rurtnews 點 com。 查了一下,這是俄國大外宣網站, 見 報導。 又查到 這則留言 描述使用火狐時與我有相同遭遇。 照著作者說的,到 about:config 頁面把 accessibility.blockautorefresh 設定成 true,再回到 https://archive.is 就可以通關了。 備份資料時,火狐可能會跳出訊息,而你需要允許它 redirect 至少一次。
.
標籤: 資安 - 250324-0118 ckhung0 轉噗 davecode
Is it safe to travel with your phone right now?
出國旅行時,帶空白手機,帶空白的筆電。開一個新的帳號/用完即丟的帳號。 .
標籤: 用戶權益 資安 隱私 - 250321-0313 ckhung0 分享 防範點擊式手機詐騙,更基本、更全面的策略:避免用任何手機app(特別是line)的內嵌瀏覽器開網頁。 line 的設計不良,特別容易造成嚴重的資安問題。
「如果是 iPhone 手機, 可以設定改採 safari; 如果是被 line 歧視的 android 手機,那就只好每一次手動複製連結並且切到手機的瀏覽器 app 去開啟。 我自己則是把 line 裝在平板而不是手機, 並且盡量不在平板上開連結。 都是回到電腦以後才用 chrome 版的 line 擴充套件打開訊息、 再把網址貼到火狐。」
不懷好意的 app 內嵌瀏覽器
「太麻煩了吧?」 對。 「安全」vs「方便」經常是魚與熊掌不可兼得。
詐騙新手法!幫朋友的寵物投票「個資遭盜用」損失10萬-民視新聞 .
標籤: 欺騙 用戶權益 資安 隱私 - 250321-0127 ckhung0 replurks koungho says FOSS 基礎設施正遭 AI 公司嚴峻攻擊
FOSS infrastructure is under attack by AI companies
自由及開放原始碼軟體 (FOSS) 基礎設施正面臨來自 AI 公司的嚴峻攻擊。文章指出,近期多起事件暴露出大型語言模型 (LLM) 的爬蟲在不遵守 robots.txt 規範下,對開源平台造成嚴重負荷。SourceHut 創辦人 Drew DeVault 在其部落格中批評此類行為,並舉出 KDE GitLab 因來自阿里巴巴 IP 欄段的爬蟲攻擊而暫時無法存取,以及 GNOME 採用名為 Anubis 的 proof-of-work 挑戰頁面來對抗...
Ryan He (@ryanhe) .
標籤: AI 自由軟體 資安 - 250319-0324 ckhung0 轉噗 ivanusto 說
吹哨者協會駭個資?黃國昌斥:無資安外洩#黃國昌 確實是個垃圾的案例又一個,睜眼說瞎話囉。
我們業界在做 #資安 事件的調查是需要縝密的分析和研究,看log和路徑,程式檢查等等很多工作,你自己的團隊都還沒整理好這些吧? 你怎麼能夠自己隨便發言呢?

爛網站能夠同時被 Google、Firefox 等擋掉也是滿厲害的 XDD
TAWPA (台灣公益揭弊暨吹哨者保護協會) 網站被植入木馬
.
標籤: 政治 資安 - 250319-0307 ckhung0 轉噗 davecode Google 針對 APT 攻擊的整理列表
APT 組織與威脅發動者
有提到 中國APT24
@davecode - 沈伯洋委員質詢時指出,公益揭弊者保護協會的網站程式碼本身含有惡意程式。 數發部長... .
標籤: 國際 資安 超限戰 - 250319-0109 ckhung0 分享 黃國昌的「公益揭弊者保護協會」的網站到底有多髒?
以下是很粗糙不專業的分析,單純只看 ublock origin 擋下多少可疑的 request。 以我經常造訪或是知名的網站來說,通常10個以下算乾淨,例如國民黨、民眾黨、網路時光機、噗浪、pornhub首頁。 十幾廿幾個可能就是設計者有點不小心濫用到可疑的js函式庫,例如民進黨的首頁。
更新: 那個數字是 ublock 阻擋的次數,未必代表載入的 js 程式碼個數。 IG 跟「公」站都會重複做一些可疑行為,尤其是「公」站,好像有奇怪的 bug,不斷試圖跟 google play 建立連線,所以被擋的次數很高。 未必表示載入很多奇怪的 js。 還需要再研究看看。
.
標籤: 政治 資安 - 250318-1314 ckhung0 轉噗 davecode
@idkwhy.iam.here on Threads沈伯洋委員質詢時指出,公益揭弊者保護協會的網站程式碼本身含有惡意程式。
數發部長:
「那個它連到一個外面的網站,那個就很值得懷疑,JavaScript 可以做很多事情,所以應該要再去測驗一下,就是我會擔心。」
沈伯洋:
「這個部長看就很熟悉,他被外連到其他網站,他被埋了惡意程式。我們特別去查,找到那個網站後,這個惡意程式是什麼?結果發現竟然可以辨識數位足跡,鎖定身分,例如是法務部長要吹哨,他根據數位足跡發現是平常鎖定的人,跳出病毒,下載入侵電腦,用病毒感染的方式竊取這些資料。這完全是中國APT24的手法。」
.
標籤: 第五縱隊 資安 - 250306-0513 ckhung0 轉噗 davelin
Facebook
Ref PTT 杜奕瑾
數個香港新加坡、實質中資掌握公司、包裝DeepSeek成為不同名字系統。再藉由台灣SI代理商,低價進入台灣公部門、醫療、公股銀行搶標。
如過不管控台灣的公部門、醫療大腦就是中國實質掌握。中資公司演算法要姓黨。
服務免錢(低價)的你就是商品
以前強調KYC、KYCC。現在要KYV、KYVV。 V=Vendor
---台灣銀行,醫院的資訊系統外包是有管制的。敵對國家 透過第三方/地進來接案,很難一開始就可以阻擋下來。 .
標籤: 中國 認知戰 資安 - 250227-0339 ckhung0 轉噗 davecode
揭露鎖定臺灣在內,長期網路滲透政府機關、科技業者的 APT 攻擊集團: Earth Estries
揭露鎖定臺灣在內,長期網路滲透政府機關、科技業者的 APT 攻擊集團: Earth Estries
自 2023 年起,APT 集團 Earth Estries 便利用精密的技巧和新的後門程式 (如 GHOSTSPIDER 和 MASOL RAT) 積極攻擊全球的關鍵產業,從事長期的間諜行動。 .
標籤: 資安 超限戰 - 250226-1308 ckhung0 分享 亞馬遜賣的溫控床 eight sleep 必須用手機控制、保持上網,才可以使用。 床裡面有一部 linux 電腦。 資安專家發現:這部電腦對亞馬遜的工程師 (透過 ssh) 開放所有權限,例如得知床上的人數、調整溫度、啟動震動、...等等。 亞馬遜甚至自己公開承認透過這款床的大數據資料得知 ChatGPT 某個版本推出時 (2023 十月) 舊金山用戶普遍睡眠不足。
Removing Jeff Bezos From My Bed ◆ Truffle Security C...
[有後門的床].. .
標籤: 資安 隱私 - 250212-0744 ckhung0 轉噗 Marx_Wang 說 『中信、富邦、上海商銀及國泰世華』
【獨家】中資繞道來台承接信用卡核心系統 數百萬用戶個資隱私恐大開後門--上報
( ͡° ͜ʖ ͡°) 卡珊德拉該減肥了 (@balababada) on X .
標籤: 中國 資安 隱私 - 250129-0338 ckhung0 轉噗 davelin
美海軍開出第1槍!全面禁止使用DeepSeek - 自由財經
+
機密用問題就可以推論很多東西出來。尤其是帳號! .
標籤: AI 資安 - 250123-1313 ckhung0 轉噗 davelin 分享
Facebook
我寫這篇不是因為林盈達是我多年的戰友,而是因為,資安即國安 !
去年11/1,我發文寫下「強者我戰友!林盈達!💕」破萬讚。
當時大家對盈達接掌資安院長的人事案一片叫好,因為非常開心看到資安專家盈達,站在第一線守護台灣的資訊安全aka 國家安全。
如今,數發部成為這次藍白砍預算的重點目標,盈達執掌的資安院更是遭到重擊。QQ
「數發部預算遭大砍逾41% 資安院長嘆:恐被迫裁員」
「資安院兩大計畫預算各被砍了80%和68%,其中一項是政府數位系統的更新強化,一旦預算被刪,政府資安將面臨更大風險。」
「加上AI工程師真的不好找,資安院好不容易聘到AI人才、建立團隊,要是工程師被迫資遣,恐怕讓團隊氣勢潰散,也導致國內資安將暴露在更大威脅之下。」 .
標籤: 台灣國防 政治 資安 - 250123-0634 ckhung0 轉噗 davecode
Facebook
我是應屆考上研究所,拿到學位後才去當兵的。所以當兵的時候已經26歲,算是「高齡役男」了,跟我一起念大學的同學都退伍了,我才正要去當兵。新訓結束後,我被分發到某個總部的機房單位,號稱全軍種學歷密度最高的單位,整個機房都是碩士學位的士官兵,負責全台各單位的資訊安全、設備維修與供應電腦料件的相關業務。
當時每個知道我分發到資訊機房的新訓同梯都以為我是靠關係調到「爽單位」,就連同一個單位負責總部門禁安全與軍械的連隊也以為我們機房整天閒閒沒事做只會躲在機房裡吹冷氣玩Game,就跟現在一堆蠢蛋小草以為數位發展部都沒在做事一樣。當然,當時還年輕的我只想用GNN問候這些以為我們很閒的蠢蛋。 .
標籤: 政治 資安 - 250122-0055 ckhung0 轉噗 davecode 這是我發信給客戶們董事長、總經理。
資訊安全-年前重要提醒
董事長,總經理
重要提醒:
1. 過年期間公司重要系統主機,要做好事先整機備份,或關機下線。備份媒體要異地保管。
2. 重要訊息,匯款,轉帳溝通 請務必 手機/市內電話連絡,不要看 Line, 微信 訊息, 接 Line, 微信 電話,就轉帳出去。請注意自已手機上通訊的人轉帳,是否你們之前聊天紀錄不見了,紀錄不見可能這位是假的,請不要輕信以免被詐騙。
3.陌生不明的外來郵件的附件,請轉給資訊人員檢查。不要看到附件就開啟。誤開之後造成公司勒索加密,資料破壞、資料外漏,木馬入侵,甚至操作你的電腦,竄改你的網路銀行密碼,Line, 微信詐騙。
---貼在這邊,大家一起安安全全迎新年。 .
標籤: 欺騙 資安 - 250107-0130 ckhung0 轉噗 ivanusto 說
臺灣2024每日遭到網路攻擊次數達到240萬,通訊傳播領域暴增6.5倍、電信業成為最熱門的網駭目標中國駭客加大攻擊的頻率,且主要目標是電信業者及資通訊領域,其次,針對交通與國防供應鏈也是駭客偏好標的。
【資安日報】1月6日,親俄駭客NoName057聲稱對臺灣逾30個企業與政府機關網站發動DDoS攻擊 .
標籤: 台灣國防 資安 超限戰 - 241210-0903 ckhung0 轉噗 davecode
@yoChaosAngel - 然後我可以肯定,當八炯下集片要上傳時 共匪下一步是: 1。如果判定為事態...
+
中國網路大砲又爆新招,綁架Facebook登入服務流量作為DDoS攻擊子彈+
@davelin - + 大砲與GFW不同,它是一個在路系統(in-path system,GFW是旁路...
10年前的 DDoS 手法,現在有 CloudFlare 可以擋下一波吧。 .
標籤: 中國 資安 - 241209-0611 ckhung0 轉噗 davecode 看了今天的這條 USB 線被植入
@davecode - 看起來普通的USB線,用X光掃了接頭部分,發現藏了很多不尋常的東西,比如說內藏天...想到之前 超微這條疑似被植入
彭博再報導:Supermicro間諜晶片真的存在,美國國防部、英特爾、FBI都知情 .
標籤: 資安 超限戰 雲端平台 - 241205-1157 ckhung0 轉噗 nosweat0911 詭異
Facebook
首先是她車禍當天晚上和男友出門的目的是去應訊,因為梅慧是網路虛擬貨幣和反詐案件的專家,協助國內不少案件,同時也有協助創意私房案的調查。這次去應訊,是遭到一位財務有問題的刑警檢舉,認為男友借重她的專業幫忙分析案件資料違法。由台中地檢署請去說明。
台中地檢署的檢察官接到檢舉,對過去出力協助辦案的專家進行漏夜偵訊,有這個必要嗎?深夜基本車輛稀少,即使她和男友搭乘UBER,但是在車流少的情況下,被鎖定進而製造車禍的機會實在高出太多。光是創意私房被抄,背後的主謀者就有理由動手。為什麼不能夠在白天偵訊,而需要夜間叫他們去台中偵訊?
那麼梅慧目前在幫忙什麼案件呢?答案是八八會館,也就是柯文哲多次進出,建議可以去開會的那間會館。 .
標籤: 失蹤人口/神秘死亡 政治 法律 資安 - 241205-0120 ckhung0 轉噗 hchsien

Facebook
@hchsien on Plurk
@Turtle56 - 被台中市警局某刑警檢舉兩人行為涉嫌洩密,如今返程途中車禍,台灣首屈一指的虛擬貨幣... .
標籤: 失蹤人口/神秘死亡 法律 資安 - 241123-0606 ckhung0 轉噗 Silentsubmarine
微軟:中國漏洞揭露政策可能助長國家級駭客濫用零時差漏洞
習近平會比你先知道你的防火牆漏洞 .
標籤: 中國 網路管制 資安 - 241123-0303 ckhung0 問
微軟:中國漏洞揭露政策可能助長國家級駭客濫用零時差漏洞中國的「网络产品安全漏洞管理规定」第九条:(七)不得将未公开的网络产品安全漏洞信息向网络产品提供者之外的境外组织或者个人提供。
所以照他們的規定,發現漏洞的人,在公告漏洞之前,其實也還是可以向原廠提供新發現的安全漏洞資訊,只不過同時也必須向中共政府報告,對嗎? 微軟有過度解讀嗎? .
標籤: 中國 法律 資安 - 241121-0132 ckhung0 分享
中國駭客大舉攻擊多間電信公司,T-Mobile 網路也遭入侵至於被指涉及的「鹽颱風」,微軟在今年8月的研究報告中指出,它是位於中國的國家級駭客組織,自2020年以來就很活躍,專注於間諜活動及竊取資料,目標對象主要是北美及東南亞。
WSJ:中國駭客組織「鹽颱風」 侵入美監聽系統 衝擊國安 | 聯合新聞網感覺是國家級的強大,融合一大堆漏洞進行 APT 攻擊
Chinese Hackers Exploit T-Mobile and Other U.S. Tele... .
標籤: 中國 國際 資安 - 241114-0729 ckhung0 轉噗 davelin
Facebook
---只要放在或使用中國軟體。你的資料會被自動上傳使用。 以前台商很多公司內部文件 ppt, xls, doc 就這樣外流出去。 .
標籤: 中國 資安 - 241029-0459 ckhung0 轉噗 davecode CloudScout: Evasive Panda scouting cloud services
ESET 研究員查出專門針對台灣政府組織 和 台灣宗教團體的 outlook/gmail 下手的駭客集團 .
標籤: 認知戰 資安 - 241029-0040 ckhung0 轉噗 davecode
「請勿公開」:搜狗拼音輸入法 (Sogou Keyboard) 加密中的漏洞使按鍵暴露於網路竊聽之風險 ...輸入法不要用中國,不要用不安全的。免得有一天發現你的網銀的錢被轉走,信用卡盗刷爆掉。2FA 會失效。
“Please do not make it public”: Vulnerabilities in S... .
標籤: 中國 資安 - 241029-0037 ckhung0 轉噗 ivanusto 分享
寬 (@kuan_s_666) on Threads又一例使用中國品牌攝影機的居家資安事件,有影片為證,它會自己轉來監視你
影片於此: https://scontent.cdninstagram.com/...
@ivanusto - 實務上的經驗,我們會建議,除了不買與使用中國品牌的攝影機外, 另一個方式是將這些...
@ivanusto - 金害 #TP-Link 然後上次我講因為這家遠端遙控攝影機很便宜,你還是想要用的...#攝影機 #資安 .
標籤: 資安 隱私 - 241021-0955 ckhung0 轉噗 penglai_orogeny 先劃個重點:是台灣的資安研究人員揭露的
日本NHK年度重磅纪录片「追踪中国泄露的文件」日本记者用半年時間,走訪7個國家,找寻577份泄密文件之真...
中國資安業者安洵信息內部資料在GitHub公開,曝露中國政府對全球各地的網路間諜攻擊手段,引起各界高度關...這篇文字報導滿詳細的
會去挖推特帳號內的個資然後進行監控,入侵Wi-Fi的工具會偽裝成中國製3C周邊,比如小米行動電源。
很多3C產地都中國,這個真的擋不完欸。
感覺需要專業人士提供拆手機平板行動電源閱讀器幫檢查的服務or教學QQ .
標籤: 認知戰 資安 - 241017-0240 ckhung0 轉噗 davecode ref Ray
這是某大金控給企業用戶帳號規定的密碼原則, 以此原則, 實地試過以下密碼都無法合格:
-------------
s833iwpqo5 (連續兩個3)
booking97128 (連續兩個o)
1450bclisting (45連續數字)
-------------
我是不知道, 有甚麼論文可以驗證: 以上屬於不安全密碼? 與其規定這麼多, 你還不如將最低 6 碼提高到最低 10 碼就好, 至少在 2024 年, 最低10碼的破解時間也需要很久....
密碼規則設到很偏執, 先被搞死的是用戶, 不是駭客; 因為你不讓用戶使用他隨手可背出來的密碼, 最後他還是要寫在某個地方記下來, 那個被記下來的東西, 才是最大風險所在...
.
標籤: 用戶權益 資安 - 241015-0158 ckhung0 轉噗 davecode
Claude 3.5 Sonnet 存在「情感誤導漏洞」可被用作生成有害內容
有人發現 Claude 3.5 Sonnet 存在漏洞,透過強烈情緒化的指示,可以避開相關安全限制。
據 The Register 引述消息表示,只要持續使用帶有情緒化語言的提示,Anthropic 的 Claude 3.5 Sonnet 就會無法繼續實施安全限制,透過這個方式可以讓 AI 聊天機械人被誘導產生種族主義仇恨言論和惡意軟體等有害內容。
---這技巧在 X (twitter) 上有很多人這樣操縱讓 AI 放飛自我 / 帶壞了 .
標籤: AI 心理操控 資安 - 241013-0327 ckhung0 轉噗 Silentsubmarine
中國掃地機器人爆安全漏洞駭客入侵 主人嚇瘋:被狂追、罵髒話 - 自由電子報 3C科技
Hackers take control of robot vacuums in multiple ci...#中國製造 .
標籤: 中國 資安 隱私 - 241013-0149 ckhung0 分享 筆記: 中國的國家標準 28181: 「公共安全视频监控联网系统信息传输、交换、控制技术要求」 [不能以 pdf 下載,只能當圖片線上看]
GB28181 协议入门-天翼云开发者社区 - 天翼云有很明顯的中央集權分層架構,意謂著中央/上級可以直接即時遠距監視與控制下級所管轄的監視錄影器。 (只是,不知道中國的監視錄影器有多少百分比是公安/政府單位在監控的?)
相對地,在民主國家,很大一部分的監控是各個社區自己的事,檢警如果有需要,必須開口向社區/商家調錄影帶。 .
標籤: 中國 資安 隱私 - 241011-0704 ckhung0 轉噗 davecode
機敏個資流中國1/資安國安雙崩盤!銀行券商總體檢 驚爆官網竟遭埋SDK | 科技 | 三立新聞網 SET...
至少有三家以上的銀行、券商,後台被埋入一串SDK追蹤碼「sensorsdata2015jssdkcross」,而這串SDK碼竟與登記在中國北京的一家數據分析公司有關,與爆料相符。 .
標籤: 中國 用戶權益 資安 隱私 - 241009-0656 ckhung0 轉噗 davelin ref Pichu Chen
公司買了新的電子白板
=> 有人希望可以開啟 Wi-Fi
=> 有人發現開啟 Wi-Fi 之後資料可能會被上傳
=> 皮丘發現只要連到自己的網路就能在不用密碼的前提下取得 adb 權限
是款開發者友善的電子白板呢。
.
標籤: 用戶權益 資安 隱私 - 241009-0515 ckhung0 轉噗 davelin
Facebook
(幫你遠程 是說 產品內建 C&C )
這就是絕對別買中國網通品牌的理由
#海康威視 #大華 .
標籤: 中國 資安 隱私 - 241008-0212 ckhung0 轉噗 davecode
美國通訊遭駭、CALEA 法案的歷史、加密與後門 | annotated by Jimmy根據《華爾街日報》報導:
一場與中國政府有關的網路攻擊入侵了美國大量寬頻供應商的網路,可能獲取了聯邦政府用於法院授權網路監聽請求的系統資訊。據知情人士透露,這些駭客可能已經長達數月或更長時間擁有存取用於配合美國合法通訊資料請求的網路基礎設施的權限,這構成了重大的國家安全風險。他們表示,攻擊者還可以存取其他更普遍的網路流量。 .
標籤: 中國 網路管制 資安 - 241006-0821 ckhung0 轉噗 davecode
Insecure Deebot robot vacuums collect photos and aud...
你家掃地機器人要上網才能用嗎? 小心自已的錄影、照片被外流。 .
標籤: 用戶權益 資安 隱私 - 241006-0057 ckhung0 分享 這是怎樣? 我們又回到 網站自殘 的年代了嗎? 只是這次不是歧視瀏覽器而是歧視作業系統。
遇到歧視瀏覽器或作業系統的智障網站, 就打開 user agent switcher .
標籤: 用戶權益 資安 - 241005-0804 ckhung0 轉噗 winter0718 [PCHOME][資安事件]
請現在立刻將PCHOME綁定信用卡移除,並且換密碼
[討論] PCHOME 資料庫外洩 鎖定高儲值帳號盜用 - 看板Lifeismoney
PCHOME疑似整個資料庫被盜,發生大量盜帳號使用儲值金額案例,並且網站存在漏洞,即使開啟兩階段驗證也有辦法使用舊版app繞過不被驗證,所以使用者阻止不了(最新進度好像已經堵死了)
如果有在PCHOME綁定信用卡的提醒先解除綁定,並且換密碼 .
標籤: 欺騙 用戶權益 資安 - 241001-1603 ckhung0 轉噗 tl58892 這個分享挺詳細的
想想我沒損錢就得到經驗好像是賺到了(???)
雖然是不同套路但有很多一樣概念的手法,內收後半段我的魔幻之旅有很多我智商掉線慎入(
#日本 #詐騙 #在留資格 #入管局
我被詐騙了!政大畢業又如何?親身經歷最新型蝦皮詐騙手法!被騙超過一個月的薪水|趕快記下來 分享給親友 不... .
標籤: 欺騙 資安 - 241001-1452 ckhung0 轉噗 eunice6927 分享
@eunice6927 - 「今年秋冬COVID-19、流感疫苗同步自10月1日起同步開打,接種順序、疫...
疾管署遭冒名寄「COVID-19解封前測問卷」 籲勿上當 | 生活 | 中央社 CNA
「近日有民眾接獲『COVID-19解封前測問卷(填寫抽300元禮券)』電子郵件,疾管署今天提醒,此為駭客冒用疾管署名義,自海外主機寄送,籲民眾勿相信、勿上當。
近日有民眾接獲『COVID-19解封前測問卷(填寫抽300元禮券)』等活動邀請或抽獎電子郵件,寄件者署名為1922、且寄件信箱為『cdc1922 @ cdc. gov. tw 』。
疾管署發言人羅一鈞今天在例行疫報澄清,此電子郵件寄件者及內容,皆是假冒疾病管制署名義,並非官方寄送,目的為誘導民眾點擊惡意網址及提供個人資料等,提醒民眾提高警覺,不可相信及輕易點選連結或填寫資料。 .
標籤: 欺騙 資安 防疫/公衛/食安 - 240924-0310 ckhung0 轉噗 sakura26eq 朋友來求助說手機裝了不該裝的被駭客入侵,威脅要把私密照發給家人同事與公開,對方給了阿里雲駭客工具上的資料截圖跟通訊錄,並且通過語音聯繫,這種就不用心存僥倖,對方確實的握著你的把柄。 .
標籤: 欺騙 用戶權益 資安 - 240923-0924 ckhung0 轉噗 kellerlin [囧]看到異常數量的空帳號
已經檢舉給技術部了
大家若有遇到就檢舉不要回覆٩(・ω・)و
#注意空帳號洗版 .
標籤: 欺騙 認知戰 資安 - 240923-0923 ckhung0 轉噗 softcup
中國駭客Earth Baxia針對臺灣政府機關下手,藉由GeoServer已知漏洞發動攻擊
中國稱遭國軍駭客攻擊 國安單位:操作不實訊息煽動兩岸敵意 | 政治 | 中央社 CNA .
標籤: 台灣國防 認知戰 資安 - 240922-0348 ckhung0 分享 理論上, 安全開機裡面有一個 「dbx 撤銷清單」 可以防堵作廢金鑰被誤用, 但在實際上, 因為技術門檻過高及微軟的市場考量, 根本沒有即時發揮效用。 也就是說, 在過去兩年以及接下來的不知道多少年當中, 有許多自以為受到 「安全開機」 保護的電腦用戶們其實一直開心地在網路上裸奔。 資安專家評論: 安全開機掛的保證, 完全被魚雷貫穿了。 安全開機: 用戶棄權, 微軟集權, 世界變得更不安全 .
標籤: 用戶權益 自由軟體 資安 - 240921-0824 ckhung0 轉噗 ivanusto 車臣總統高調炫耀機槍版 Cybertruck 引 Elon Musk 不爽!下場曝光

所以原廠是可以遠端鎖定車子和控制的
#RPC 實作吧 : P
這樣很多機構應該不會讓首長與要員搭特斯拉等可被聯網控制的車款 .
標籤: 用戶權益 資安 - 240921-0745 ckhung0 轉噗 briian 【俄羅斯聯邦車臣共和國的總統 Ramzan Kadyrov,先前炫耀他取得一輛 Tesla Cybertruck,甚至高調炫耀 Tesla Cybertruck 替安裝上機槍的影片,更稱會運往烏克蘭戰場,作為俄羅斯的武器使用,引起全球撻伐,如今下場揭曉,Tesla 執行長 Elon Musk 用遠端方式鎖住了這輛 Cybertruck,引起 Ramzan Kadyrov 的抱怨。】
https://auto.ltn.com.tw/...
不是啊... 如果真是這樣,全世界的政要、 重要人物、軍方... 以後都不會開特斯拉或其他稍稍可以網路控制的車子喔...
一個不爽就遠端把人家車子鎖住,萬一一個不爽遠端把車子開去填海怎麼辦.. 更別說車內外的視訊監控跟GPS .
標籤: 用戶權益 資安 - 240919-0103 ckhung0 分享 #生物辨識 惡意人士可以破解人們在設備虛擬鍵盤上輸入的內容;惡意人士可以確定受害者正在輸入哪一個鍵,猜密碼的準確率達 77%,而訊息正確率更高達 92%。
Vision Pro 有科幻小說般的安全漏洞
GAZEploit, unblurred version of demo video運作方式:攻擊者鎖定有在用電腦鍵盤打字的特定目標,分析 vision pro 幫他所建立的圖象。 用 AI 判斷他何時在打字。 一段時間後,從目標的視線算出鍵盤的大致範圍。 後續的視線方向便可大約對應到每個鍵的位置。
Apple Vision Pro’s Eye Tracking Exposed What People ... .
標籤: 資安 隱私 - 240914-0617 ckhung0 轉噗 ivanusto 分享
陸製監視器連到中國伺服器!南韓軍方憂安全風險 急拆基地1300設備 | ETtoday國際新聞 | ET...中國品牌攝影機資安疑慮不少 .
標籤: 中國 資安 - 240825-0614 ckhung0 轉噗 scarfman 說
「吐槽大師」博君一笑 還是博取個資? | pourquoi 報呱『「吐槽大師」支援時下用戶數眾多的各大社群平台,包含 Instagram、Facebook、X(Twitter)、Threads 與 Linkedin。輸入對應平台的用戶名稱或連結後,程式便能自動爬梳帳號內容,接著生成各式性格分析並以辛辣犀利的語句來吐槽用戶。』
『使用 Monica 相關服務時,授權要求還包含個人識別資訊、財務和付款資訊等重要個資。結合其中資背景,使用者應審慎衡量資安風險,以免得不償失。』 .
標籤: 中國 資安 隱私 - 240810-0225 ckhung0 轉噗 kentan 分享 影片: 貴府還在使用"海威康視"嗎?
#呵呵
Lawrence of Gobi 愚蠢的精衛 :
烏克蘭軍事情報組織透過入侵當地居民房屋內的網路攝影機,追蹤俄羅斯武裝部隊步兵和裝備的動向。
又一個摩薩德啊!
Lawrence of Gobi 愚蠢的精卫 (@Lawrenc09874431) on X相關新聞:住家電眼畫面上傳國外網站?!全台600處遭看光 .
標籤: 認知戰 資安 隱私 - 240802-0237 ckhung0 轉噗 davecode
可惡Android惡意軟體BingoMod,盜完銀行帳戶還順手抹除裝置BingoMod屬於遠端存取木馬(RAT),攻擊者可以利用它遠端控制受感染的裝置,並且利用裝置上詐騙(On Device Fraud)技術接管銀行帳戶。BingoMod主要透過簡訊釣魚的方式散佈,其通常會偽裝成合法的防毒軟體,一旦BingoMod安裝至受害者裝置上,便會要求用戶啟用無障礙服務,當用戶授予請求權限,BingoMod APK便會開始自我解壓縮,並且執行惡意酬載(Payload)。 .
標籤: 資安 - 240720-1155 ckhung0 轉噗 davecode
Buggy McAfee update whacks Windows XP PCs - CNN.com
Ref
2010 年:McAfee防毒軟體曾發布了一次錯誤性的更新,導致全世界超多用戶電腦癱瘓。
2011 年:McAfee 技術長 George Kurtz 辭職,成立了一家新公司:CrowdStrike。
2024年: CrowdStrike因為忽略了金絲雀部署,向全球微軟用戶推送了一個錯誤性的系統更新,導致全球超多微軟用戶大當機。 .
標籤: 資安 - 240702-0221 ckhung0 轉噗 sakura26eq OpenSSH Server RCE漏洞PoC公開,請立刻更新
An exploit for CVE-2024-6387, targeting a signal handler race condition in OpenSSH's server (sshd) on glibc-based Linux systems. The vulnerability allows for remote code execution as root due to async-signal-unsafe functions being called in the SIGALRM handler.
GitHub - acrono/cve-2024-6387-poc: 32-bit PoC for CV... .
標籤: 資安 - 240628-0550 ckhung0 轉噗 RJking https://buzzorange.com/...
不給用 BT 服務,韓國 KT 用惡意軟體攻擊自家 60 萬名客戶扯爆了
.
標籤: 網路管制 資安 - 240626-0357 ckhung0 轉噗 Musichastudio 所有使用Linux 的朋友,使用wget時要留意一下
研究人員針對Wget漏洞提出警告,呼籲用戶近期應留意相關資安公告 .
標籤: 資安 - 240626-0126 ckhung0 replurks koungho says Polyfill.io JavaScript 供應鏈攻擊影響超過 10 萬個網站
Polyfill.io JavaScript supply chain attack impacts o...
>在一家中國公司收購了 Polyfill.io 服務的網域並修改腳本以將用戶重新導向到惡意和詐騙網站後,超過 100,000 個網站受到 Polyfill.io 服務供應鏈攻擊的影響。
>Polyfill 是一種程式碼,例如 JavaScript,它可以為通常不支援它的舊瀏覽器添加現代功能。例如,它新增了舊版瀏覽器不可用但現代瀏覽器...
Ryan He :14_WhiteMage: :14_Dancer: :14_Paladin: (@ry... .
標籤: 中國 資安 超限戰 - 240619-1226 ckhung0 轉噗 Turtle56 https://www.threads.net/...
⚠️不要幫中國訓練 AI ⚠️
⚠️不要幫中國訓練 AI ⚠️
⚠️不要幫中國訓練 AI ⚠️
「一句話證明你是台灣人」
「一句話證明你住過某某縣市」
看到類似這樣想蒐集台灣資訊的問題
都不要去留言給答案給觸及
直接封鎖、截圖提醒友軍就好
魔族學習人類的語言是為了欺騙 .
標籤: AI 認知戰 資安 - 240616-0255 ckhung0 分享 還記得
SolarWinds供應鏈攻擊事件簿嗎? 原來,微軟資安專家 Andrew Harris 早就在公司內部提出與此相關的警告: AD FS 有漏洞。 但公司為了搶政府的雲端合約,怕公告周知會傷害公司形象,決定不處置,連 Harris 提出的「兩段登入」救急方案都不採納。 為了保護客戶的資安, Harris 在公司內奔走多時、越級報告,希望微軟能積極處理此事,但仍舊到處碰壁。 最後只好離開微軟,加入資安公司 CrowdStrike 跟微軟打對台
Whistleblower Says Microsoft Dismissed Warnings Abou... .
標籤: 用戶權益 資安 - 240614-2317 ckhung0 轉噗 davecode
[XF 新聞] Synology 隱瞞黑客入侵盜取 51GB 資料 陸續有受害人被釣魚網站勒索攻擊在 Deep web 下載到 synology 客戶資料
知名網路儲存設備製造商 Synology 遭受黑客入侵,黑客成功入侵其伺服器並盜取了約 51GB 的敏感數據。涉及的敏感資料包括顧客的訂單、僱員資料、各種公司內部文件及大量產品的資料。近日,就有相信是被盜資料的客戶,陸續收到疑似由黑客所發出的電郵,藉著假冒 Synology 官方,以騙取對方的信任而開啟附件或點擊釣魚連結,從而進一步入侵被害人的電腦或系統,以盜取更加多的資料,以便進行勒索或攻擊。 .
標籤: 用戶權益 資安 - 240613-1404 ckhung0 轉噗 davelin 分享 < APT 攻擊>看起來是 .PPT 附件,竟是 .SCR !!針對台灣政府單位的 RTLO技術目標攻擊...
台灣政府機關下載或開啟附件檔案之前請務必三思!趨勢科技發現一個專門針對台灣政府機關的鎖定目標攻擊行動,名為「PLEAD」,犯罪份子使用魚叉式網路釣魚(Phishing)電子郵件,內含以「強制從右至左書寫」(RTLO) 技巧來偽裝檔名的附件,並利用 Windows 的漏洞來攻擊受害者,誘騙缺乏警戒的收件人開啟並下載惡意附件檔案,進而在受感染的電腦上執行後門程式以蒐集系統與網路資訊。
趨勢科技台灣區技術總監戴燊表示:「RTLO 技巧運用了從右至左書寫的 Unicode 指令字元,這些字元是為了支援世界上從右至左書寫的語言,讓使用不同語言的電腦也能正確交換資訊。透過 RTLO 技巧,歹徒可將惡意檔案偽裝成看似無害的文件。」了 .
標籤: 台灣國防 資安 - 240610-0045 ckhung0 分享 ComfyUI [一個受歡迎的 AI 繪圖工具] 的某個冷門擴充套件被植入惡意程式,會偷取瀏覽器裡的密碼、信用戶資訊等等。
PSA: If you've used the ComfyUI_LLMVISION node from ...這領域現在變化好快。 為了安全,最好不要下載太冷門的擴充套件。 .
標籤: 用戶權益 資安 - 240601-0605 ckhung0 replurks karate1029 #EDGE #Facebook #盜帳號
@karate1029 - #EDGE #個資 因相容性測試裝了EDGE 發現微軟極其不舒服的設定 行為...
@karate1029 - #Facebook FB終於移除盜刷餘額了 來記錄一下這次時間序發現一個驚人的巧合
昨天發現EDGE會從Chrome偷token後
就在查公司電腦EDGE是何時更新的
答案是今年2月(平常鎖微軟IP所以不會自動更新)
然後我FB也是今年2月
被駭客用token直接敲API盜刷信用卡
感覺...盜帳謎題解開了
.
標籤: 資安 隱私 - 240509-0344 ckhung0 轉噗 shiuan1226
除了Android外,在其他作業系統上用VPN都是不安全的
利維坦安全集團(Leviathan Security Group)的研究人員公開了一個漏洞,可以迫使 VPN 使用者在 VPN通道之外傳輸未加密的網路流量,進而讓使用者暴露在偷窺之下,進而使 VPN 技術完全失效。 目前,主流的作業系統(例如 Windows、macOS 或 iOS)上沒有任何方法可以完全解決這個問題。 儘管研究人員並未發現有關主動利用的證據,但這種情況可能已經存在了二十多年。
這種漏洞利用方式的主要弱點是它需要DHCP選項121。由於Android不支援選項121,因此Android設備不會受到攻擊的影響。 .
標籤: 資安 隱私 - 240507-2141 ckhung0 轉噗 davelin 分享
加拿大作曲家抱怨 Windows 11 電腦問題不斷,上網求救才知兇手竟是來自客廳的Hisense智慧電...Ref
Narayan B 說明,由於該台智慧電視每個幾分鐘就會生成一組隨機 UUID,並透過 UPnP 協議進行自動連接,這就導致 Windows 不斷地識別到有新的設備,並將其添加到設備列表之中,隨著時間不斷累積,系統不斷去處理增生的設備而耗盡資源,陷入了 Deadlock(死結),也使得工作列、藍牙等相關功能隨之停擺。看起來就像是電視對個人電腦發動了 DDoS 攻擊一般。
---無意間公佈了 Windows 11 0 day .
標籤: 用戶權益 資安 - 240428-2356 ckhung0 轉噗 davecode
Nation-state hackers exploit Cisco firewall 0-days t...
ArcaneDoor - New espionage-focused campaign found ta...ref
思科 Talos 安全團隊研究人員警告,有政府背景的駭客正利用思科防火牆的兩個 0day 入侵世界各地的政府網路。研究人員稱,從去年 11 月起,被稱為 UAT435 aka STORM-1849 的駭客組織利用兩個 0day 安裝兩種全新的惡意程序。攻擊者使用的利用鏈組合利用了多個漏洞,其中至少兩個是 0day;兩種功能完整的後門之一隻在記憶體中運行,以防止監測;攻擊者會仔細清除掉後門留下的痕跡。研究人員根據攻擊者的行為特徵認為其有國家背景。
---產業化,軍事化。關鍵基礎措施被刧持後,影響不是一點點而已。 .
標籤: 國際 資安 - 240424-0352 ckhung0 轉噗 sakura26eq https://www.dcard.tw/... 中國會任意挪用個人隱私早已不是新聞,當你使用中國製的手機、攝影機、app等任何可能回傳數據的產品,請做好心理準備 .
標籤: 中國 資安 隱私 - 240419-0104 ckhung0 轉噗 ivanusto 說
TP-Link路由器漏洞遭濫用,6個殭屍網路病毒綁架大量網路設備,每日攻擊超過5萬次去年3月 #TP-Link 修補旗下無線路由器Archer AX21命令注入漏洞CVE-2023-1389(CVSS風險評分為8.8),隨後就傳出被用於散布殭屍網路病毒Mirai,如今有更多經營殭屍網路的駭客加入漏洞利用的行列。
資安業者 #Fortinet 指出,他們最近發現有6種殭屍網路病毒利用上述漏洞,包括Moobot、Miori、Condi,Go語言打造的AGoent,以及Gafgyt和Mirai變種病毒。自今年3月開始,試圖利用該漏洞的攻擊行動大多一天超過4萬次,到了3月底更出現接近5萬次的高峰。 #資安 #殭屍網路
Botnets Continue Exploiting CVE-2023-1389 for Wide-S... .
標籤: 資安 - 240415-0444 ckhung0 轉噗 s8321414
XZ Utils供應鏈攻擊再傳災情,以Rust打造的程式庫liblzma也遭植入後門程式 .
標籤: 資安 - 240409-1351 ckhung0 分享 (曾經支持維族人、挺香港的反共軟體) notepad++ 發現了一個奇怪的網站, 看起來像是 notepad++ 的官網,但其實並不是。 notepad++ 作者 Don Ho 呼籲支持者向 google 舉報 這個網站。 Hackernews 討論串:這網站目前似乎沒有嚴重的惡意行為,但考量近日 sshd/xz 後門事件,這種混淆視聽的行為對資安有很大的潛在風險: Notepad++: Help us to take down the parasite website... .
標籤: 自由軟體 資安 - 240328-0742 ckhung0 分享 負責APT 31行動的中國湖北省國家安全局(HSSD)在2010年成立了Wuhan XRZ,作為展開網路攻擊的幌子公司,APT 31鎖定美國政府高級官員與國家安全顧問展開網釣攻擊,這些受害者可能任職於國防工業基地、資訊科技或能源部門等美國關鍵基礎設施,並長期監控重要的國外政界人士、外交政策專家、學者、記者或民主活動人士。.. 趙光宗是Wuhan XRZ的承包商,負責執行許多惡意攻擊行動,包括針對支持民主的香港人士發動攻擊,至於倪高彬則是2020年攻擊美國海軍學院與美國海軍戰爭學院中國海事研究所的幕後黑手。
美、英制裁與中國駭客組織APT 31有關的武漢曉睿智科技 .
標籤: 中國 網路管制 資安 - 240308-0151 ckhung0 replurks NetKidz
貼牌的中國製智慧門鈴內含安全漏洞『儘管原本的用戶在門鈴重新與手機配對時會收到郵件通知,有機會重新取回門鈴的控制權,但取得了門鈴序號的駭客則可繼續自遠端存取影片中的靜態圖像,也不會觸發任何通知』
====
雖還是得先到附近配對,但只要配一次後就嘿嘿嘿(?
.
標籤: 用戶權益 資安 - 240228-0328 ckhung0 轉噗 davecode
Gone in 20 seconds: how ‘smart keys’ have fuelled a ...ref
Steve Jessop 通過監控錄影看到自己的現代 Ioniq 5 電動車在 20 秒內被盜走。盜車賊沒有使用暴力方法打開車門,而車鑰匙還在室內。
汽車行業人士對此並不感到驚訝。他們指出偽裝成掌機的裝置正在網上以數千英鎊的價格出售,該裝置能攔截汽車發出的掃描合法車鑰匙的訊號,然後發回訊號獲取進入汽車的權限。 .
標籤: 用戶權益 資安 - 240226-0139 ckhung0 轉噗 davecode
FacebookRef
某日本政府官員表示:「雖然還沒有公開,但去年有三名中央省廳的職員出差到中國時,他們的電腦被植入木馬,手段非常高明。」
這三人於2023年10月中旬前往中國出差,攜帶了所屬組織使用的業務用終筆記型電腦。但在重慶市出事了。
他們三人在重慶市停留期間,都發現自己的PC精巧地被植入了可疑的木馬程式,於是三人隨後不再接觸PC,回國後將電腦交給有關部門進行了徹底的調查。
資料來源:ITmedia .
標籤: 中國 資安 超限戰 - 240224-0421 ckhung0 分享 效力於中共的上海安洵資訊公司,近日疑遭外泄大批網絡監控的內部文件。 [資料包含] 安洵演示銷售文件、合同、報價單、監控目標、銷售對象、員工信息工資表,以及員工微信對話內容等。 資料顯示,安洵開發及向中國多間科企、採購十多種間諜軟件和工具,針對微博、百度、微信、TWITTER、Gmail、Microsoft Exchange、IOS、Android、Windows等各種網絡系統或社交平台而特製,以便進行輿論控制、滲透和遙距監控等活動,更提供APT服務,部分軟件更可經仿似「充電寶」的WiFi設備所發射信號植入目標對象。 .. 公司為 shutdown (吳海波) 所創辦.. 獲政府大力支持。
效力中共網安公司I-SOON大批資料疑外泄 情報滲透港台英等政府
.
標籤: 中國 網路管制 資安 - 240129-0748 ckhung0 轉噗 doomsday_specter 警告:馬上把你chrome(包括edge)中的fadblock刪除
fadblock就是那個加速youtube廣告的插件,它的作者在一個多月前把fadblock賣掉,然後在不久前收到issues,指插件中被加了惡意碼進去,馬上刪除並改裝作者重新提交的fadblock-origin
另,firefox的插件則仍在作者控制,邊緣人的勝利w
DEFCON 1: DO NOT INSTALL / UNINSTALL 'FADBLOCK' IMME... .
標籤: 資安 - 240128-0124 ckhung0 分享 有在手機上用 futbin、caller ID、Truecaller、kik、 words of wonders、..嗎? 其實也不只,約有17萬種apps因為嵌入廣告,而[可能在app作者不知情的情況下]間接協助神秘的 "廣告" 商 Nuviad 監控用戶,這些資料又透過數據分析公司 Patternz 最終可能被賣給各國情治單位。
Inside a Global Phone Spy Tool Monitoring Billions50 亿人口和 90 TB 数据:Patternz利用广告监视整个世界-安全客 - 安全资讯平台
許多廣告商[可能不知情地]參與其中,包含 Google。 G社被告知後,已與 Nuviad 斷開連結。 蘋果裝死不回應。
.
標籤: 資安 隱私 - 240123-0612 ckhung0 轉噗 davecode
「潛伏AI間諜」系統知道如何找到繞過檢查的方法,包括竊取數據、破壞系統或傳播惡意軟體
Ref
資安領域的攻防戰升級到 AI 領域了
Anthropic 在其研究論文《潛伏間諜:訓練能避過安全訓練的欺騙性大型語言模型》中指出,他們成功訓練出潛伏AI間諜,能繞過多種安全檢查,包括:機器學習模型的安全檢查、用於檢測惡意軟體的安全工具、保護資料的安全措施;研究人員進一步解釋,潛伏AI間諜可以學習如何辨識和繞過惡意軟體檢測工具、在機器學習模型中插入惡意程式碼,躲避模型的安全檢查以及存取受保護的數據,突破安全防線。
--- 以後是 AI 紅隊演練 .
標籤: AI 資安 - 240116-0717 ckhung0 轉噗 ivanusto 說
獨/全台首次!駭客竊資料後 挾持半導體大廠京鼎網站 | 聯合新聞網針對已被勒索軟體攻擊成功的企業,竣盟科技創辦人鄭加海表示,企業不應與犯罪者妥協、不應支付贖金,因為即使支付了,仍有相當大比例的受駭者無法復原資料。
另外,攻擊者也不會透露攻擊手段與滲透進入點,這表示被駭者仍有弱點把持在犯罪者手中。針對勒索軟體的橫行,鄭加海建議,企業的應對方式為備份、備份、再備份,也就是落實備份的 3-2-1 法則,才能處變不驚,臨危不亂。 .
標籤: 資安 - 240111-0815 ckhung0 轉噗 ivanusto 說 根據 Cloudflare 的報告,2023年Q4 全球網路攻擊多有增加,如果只看台灣網路被攻擊的資料,遭受DDoS攻擊比2022年多3370%。
DDoS threat report for 2023 Q4 .
標籤: 台灣國防 資安 - 240104-0301 ckhung0 分享
不要公開你的 DNA 的 23 個理由. 在你滿足自己的好奇心之前,以下提供你 23 個不要公開你的 D...現在多一個理由: 黑帽駭客透過一萬四千人的疏忽(在不同網站用相同的密碼)及 23andme 的機制(有些用戶選擇允許親戚取得自身的DNA)最終取得六千九百萬人的 DNA 資料。 可是面對三十多起訴訟時, 23andme 把責任推得一乾二淨,說那都是用戶自找的。
23andMe tells victims it's their fault that their da... .
標籤: 資安 隱私 - 231231-0316 ckhung0 分享 研究人員的疑惑在於,此一硬體功能從何而來?如果蘋果的韌體都未使用它,駭客又如何得知怎麼操控它?最可能的解釋是它可能是工廠或蘋果工程師用來測試或除錯的,或許先前曾不小心出現在韌體中,之後又被移除。
卡巴斯基公布鎖定iMessage的Operation Triangulation複雜攻擊鏈細節我覺得是蘋果刻意放的後門啦。 看未來蘋果的反應就知道了: 如果他們承諾要封掉這個 "測試或除錯用的功能",那我就相信這是意外,不是後門。 但更有可能是蘋果會顧左右而言他,就是不想封掉這個 "功能",那你就知道蘋果的意圖了。 過去很多類似案例蘋果都仗著大家不懂所以一直沒把各種後門關掉啊:
讓 iPhone 與 iPad 數秒內淪陷的 62078 蘋果後門 .
標籤: apple 資安 隱私 - 231229-0817 ckhung0 轉噗 davecode
Facebook
ref PTT 大神提醒:
抖音不尋常的要求使用者輸入IPhone密碼
多少人密碼被騙走了呢?
---請小心,不要把自已手機帳號密碼外洩。
一外洩就救不回來了。 .
標籤: 資安 - 231204-1330 ckhung0 轉噗 davecode 分享
FacebookRef
獻給在大公司裡面做資安或 IT 的每一位,大家辛苦了
看完認同請分享
真實。wwwwww .
標籤: 職場 資安 - 231126-0547 ckhung0 轉噗 davecode 分享
Facebook
破功了!老外困惑的密碼「ji32k7au4a83」 - INSIDERef
也許有許多使用者在一開始看到這串密碼就了解它會這麼常出現的原因。原來「ji32k7au4a83」對照我們台灣人的注音鍵盤就是「我的密碼」。在某種程度上,這是蠻尷尬的一件事情。使用者構思了一個認為只有自己才了解的思維卻跟另外140位使用者使用相同的密碼。 .
標籤: 語言 資安 - 231121-0758 ckhung0 轉噗 sakura26eq
臉書帳號被盜怎麼辦?分享我的 16 小時帳號復原經驗! - The Will Will Web .
標籤: 資安 - 231114-0027 ckhung0 轉噗 davecode
民報 Taiwan People News | 《獨家》司法院似遭駭客入侵 ,內網密碼、判決書被公開!Ref
駭客在群組中,宣佈自己已經取得司法院內部資料庫最高管理員權限,所有被司法院授權認證包括內部人員、一般民眾查詢判決書的帳號、密碼、各地法院電話、地址等,皆掌握在他手上。 .
標籤: 法律 資安 - 231021-0351 ckhung0 轉噗 davecode 分享 ISP 偽造出合法的 SSL certificate,對放在德國的 xmpp.ru 進行 MITM 監聽
Ref Pichu Chen
但因為這邊走的是 HTTP (沒加密 明文傳輸),對於 ISP 這種比較特別的身分來說,他可以從中架設 HTTP 的 MITM Proxy 做到這件事情。
這段應該有誤,因為請求憑證流程中的私鑰應該始終在發出請求的主機當中,因此 MITM 無法取得私鑰。
這部分應該是透過類似直接搶 IP 的方式達成的,最後一站的路由器上的 ARP 表指向到惡意伺服器上,然後在一次 ACME 的時間內就能完成這個攻擊。
真的要處理的話大概就是事後和 ISP 求償或是自己 own bgp session 然後直接聽路由表變化,畢竟偷 arp 這種事情真的神不知道鬼不覺,不過偷發路由這件事情應該大家都聽得到了吧? .
標籤: 資安 - 231020-1416 ckhung0 分享 (九月舊聞)
蘋果緊急更新macOS與iOS,以修補被用來植入Pegasus間諜程式的零時差漏洞公民實驗室建議那些因為身分或所從事的事務面臨更多風險的蘋果用戶啟用封閉模式(Lockdown Mode)
--
兩年前類似事件:
Google公布NSO Group用來駭進蘋果iMessage的Forcedentry攻擊程式細節
NSO繞過蘋果於iOS 14新增的BlastDoor沙箱保護機制以植入Pegasus--
七年前 NSO 就已經專精於入侵蘋果手機:
找人幫你駭入iPhone要多少?以色列駭客公司:10支110萬美元--
好有趣,這家公司跟蘋果有仇,還是...? 舊文重曬:
讓 iPhone 與 iPad 數秒內淪陷的 62078 蘋果後門 .
標籤: 資安 隱私 - 231020-0055 ckhung0 轉噗 davecode
美國中情局招募線人網絡頻道因漏洞被人發現 - BBC News 中文
--- CIA 以前不懂資安 (現在呢?) ,在中國「被處理」一大批埋伏的人員。
China Used Stolen Data to Expose CIA Operatives in A... .
標籤: 中國 國際 資安 - 231014-0139 ckhung0 分享 基因測試公司 23andme 的用戶個資外流,包含姓名、性別、出生年、居住地等等。 約百萬的受害者當中,猶太人的一支佔大多數;華人也有幾十萬人。 這些資料在黑市的售價為每筆一美元到十美元。 黑帽駭客的入侵途徑可能是盜取某些用戶的帳密,再用「尋找親戚」的功能撈資料。
23andMe User Data Stolen in Targeted Attack on Ashke... .
標籤: 資安 隱私 - 231004-1403 ckhung0 覺得 有趣喔,一群匿名有錢人打著「保護兒童」的旗號反對手機公司為客戶提供加密技術。 背後出錢的 Hopewell Fund 是一個專門幫 (親民主黨) 有錢人以黑箱方式捐款支持各種政治訴求的組織。 叫一般民眾要裸奔上網給你看;你自己卻連公開站出來說「我支持全面監控」都不敢,很諷刺啊!
New Group Attacking iPhone Encryption Backed by U.S....關於 dark money:
@ckhung0 - 有錢人如何用 "dark money" 暗中影響民主政治? 捐款給一些奇特的「非營... .
標籤: 政治 欺騙 資安 隱私 - 230923-1337 ckhung0 轉噗 davecode
中國駭客在臺灣論壇散布假「Whoscall」破解版,暗藏間諜軟體,該論壇主題已有10萬瀏覽次數Ref
中國駭客在臺灣論壇散布假「Whoscall」破解版,暗藏間諜軟體,該論壇主題已有 10 萬瀏覽次數 | iThome
中國駭客組織EvilBamboo鎖定臺灣安卓用戶下手,假借提供破解版Whoscall名義,在Android台灣中文網(
Android 台灣中文網 智慧型手機 免費 遊戲下載 軟體下載 韌體下載 APP下載 刷機教程 - A...)的論壇散布間諜軟體。由於該討論串已有10萬次瀏覽,可能已有許多人受害而不自知
--- app 要在 google play 上抓
Whoscall – 防詐騙,交給來電辨識App - Google Play 應用程式 .
標籤: 中國 認知戰 資安 - 230920-2147 ckhung0 轉噗 davecode
FacebookRef
近代最出名例子:
Lenovo的電腦,是預裝了superfish軟體
其軟體會在OS加裝他自己的Root CA證書
讓superfish這個後門軟體可以MITM看光光你所有的HTTPS通訊
偷光你的信用卡碼和銀行資料
最後一句:
如果你是用Lenovo的/或是任何中國品牌電腦/手機的
要麼你是真的智障
要麼你覺得你的錢被偷光也沒差
+ Superfish - 維基百科,自由的百科全書 .
標籤: 中國 資安 - 230911-0024 ckhung0 轉噗 davecode
這款USB充電線不只能充電,還是自帶Wi-Fi的駭客電腦
ref Chlang Jou
由於假裝的硬體是鍵盤, 因此可以合理的發送鍵盤指令給電腦而不會觸發任何防毒軟體...
#資安
#APT攻擊手法又多了一個管道 .
標籤: 資安 - 230830-0414 ckhung0 轉噗 ivanusto 說 近期的 APT 攻擊持續增加
【突破盲點】神秘APT黑客集團專攻港企 借用合法軟件及證書輕鬆入侵 - wepro180報告:台灣受攻擊居亞太之冠!2023 年上半年資安五大發現匯總 #資安 .
標籤: 中國 國際 資安 - 230823-0128 ckhung0 轉噗 ivanusto 說
HiatusRAT攻擊臺灣市府、民間企業,也瞄準美國軍事採購系統被鎖定的臺灣組織,包括半導體、化學製造廠,以及至少一個縣市政府。研究人員追查攻擊架構,發現到其中一個節點位於中國,並有3臺位於美國。 .
標籤: 中國 資安 - 230723-0159 ckhung0 轉噗 kentan 分享
中科院外包廠商疏失 國軍兩大指管中心一度喪失功能 - 政治 - 自由時報電子報知情人士指出,由於超過一百二十條電路中斷,連帶使得國防部、衡山指揮所、位於空軍作戰指揮部的聯合空中作戰中心都遭受影響,部分系統、裝備失靈,例如空作部當晚有段時間無法掌握台灣周邊空域的敵我軍機動態,直到十一時三十分,仍有上百條電路有問題。
熟知資安、通訊的專業人士指出,此案凸顯出兩項重大危機,首先是承包廠商在沒有獲得許可的情況下,就能將更新軟體直接載入軍方設備;其次是資通電軍在發現異常的當下,竟無法得知是何處出現問題,僅能通知中科院處理,而中科院再連絡廠商進行維修,除了沒有排除故障的能力,連自行找出故障的能力也不具備,若此事發生在戰時,在兵貴神速的現代戰場恐怕不堪設想。 .
標籤: 台灣國防 資安 - 230707-0723 ckhung0 轉噗 Musichastudio 日前我們才剛提到雙因子驗證的重要性,沒想到今天我們FB粉專就接到詐騙集團偽造的Facebook的假通知。
當然我們沒有上當。
我們把這件事情整理分享出來
Facebook
不能看 fb或者沒有fb帳號的朋友,我們下面用plurk留言重述
首先是假的facebook頁面截圖
.
標籤: 欺騙 資安 - 230627-1443 ckhung0 轉噗 davecode
沖繩海底光纖電纜多次被安裝中國製監聽設備,據報早在2018年就被曝光 - The News Lens 關...ref
海底電纜會被安裝放大光訊號的設備「光放大器」。光放大器是海底電纜的弱點,被發現的中國製監聽設備據說就是針對光放大器進行安裝。
技術人員指出,「(安裝監聽設備的中國)監聽了從光放大器外洩的電磁波,並分析資訊。」全面檢查時,總務省公開的照片上也拍到了光放大器上被安裝了的小型監聽設備。
+
光纖網路實體安全仍為漏洞
破除光纖迷思
2007 文
除了海纜之外,光纖一般人使用的環境要預防偷聽。傳收兩端要架一個加密的 Router (台商常用MPLS VPN 傳輸內容會再加一個密碼) or Tunnel (IPSec VPN) .
標籤: 中國 國際 資安 超限戰 - 230616-0103 ckhung0 轉噗 davecode
أنت محظور مؤقتاً on Facebook
正規表達式,英文是 regular expression,是用來配對到事先寫好的規則的模式
例如說電話號碼啦,email 啦諸如此類的,都可以用正規表達式先做好初步的驗證,確保格式沒有問題(例如說只能含有數字之類的)
但你知道如果正規表達式沒有寫好的話,還可能會有 DoS 的風險嗎?
最近寫了一篇文章分享一下 ReDoS,全名為 Regular expression Denial-of-Service,是因為正規表達式所引起的阻斷服務攻擊
ref Chlang Jou
還有這種方式, 資安領域真是到處都有洞啊 .
標籤: 資安 - 230613-0727 ckhung0 轉噗 davecode
竊取1萬多件頂尖技術文件 中國「千人計畫」學者在南韓被捕 - 國際 - 自由時報電子報Ref
A某洩露的資料大部分是實驗數據、設計圖和原始碼等,是醫療機器人技術的核心資料,擔任研究所副研究員的A某並無查閱權限,卻將非自己負責領域的資料複製到USB裡,然後違法移往中國,A某向中國洩露的技術即將商用化,是具有6000多億韓元(142億台幣)市場價值的技術。
#DLP Data Loss Prevention
#DRM Digital Rights Management .
標籤: 中國 資安 - 230609-1022 ckhung0 轉噗 davecode
小径残雪 on Twitter
RT
用身份证读微信聊天记录。
#它國事務
#微信紀錄沒有加密 .
標籤: 中國 資安 隱私 - 230607-1545 ckhung0 轉噗 ruinland 華爾街日報報導,TikTok近日有一場技術主管的解僱官司,在不服解僱的該技術主管提出的證據中,包含一個案外案 — — 按照他的說法,TikTok其實有一個特殊權限的憑證,可以供持有該憑證的管理者存取用戶資料、而據他所說,CCP的政府官員有使用過這權限。
Facebook .
標籤: 中國 資安 隱私 - 230607-1257 ckhung0 轉噗 watering76
如果最近有人臉書莫名被祖,有時候不是你發了什麼貼文違逆了祖神的旨意,而是有帳號要取代你。
我已經有兩個臉友發生一樣的事了,大致上就是假帳號會盜用你的大頭照或其他照片,弄出一模一樣的帳號,然後檢舉你看看有沒有機會取代你。
假帳號會先封鎖你,所以你看不到假帳號,要請朋友or Google Chrome的無痕模式搜索才看得到。 .
標籤: 欺騙 資安 - 230601-0215 ckhung0 轉噗 davecode
資安人科技網
ref
由俄羅斯 APT 組織 Sandworm 實施,該惡意軟體發出 IEC-104 ON/OFF 命令與 RTU 互通,並可能利用 MSSQL 伺服器作為管道。攻擊者能夠發送遠端命令來啟動或關閉電力線及斷路器,從而導致電力中斷。 .
標籤: 資安 超限戰 軍事/戰爭 - 230525-0555 ckhung0 轉噗 Silentsubmarine
中國駭客攻擊關島基礎設施 紐時:真正目標恐為台灣 - 國際 - 自由時報電子報
紐時:中國駭客入侵關島基礎建設 真正目標疑是台灣 | 國際 | 中央社 CNA#戰爭早就開始了
Volt Typhoon targets US critical infrastructure with... .
標籤: 國際 資安 超限戰 - 230525-0147 ckhung0 轉噗 davecode Ref 黑大
依據 YouBike 的說法,這是一起由其他來源/系統取得大量帳號密碼清單嘗試登入竊取資料的攻擊事件(用其他系統的帳密登入,賭兩邊密碼相同,俗稱「撞庫」)。不過因為缺少原始嘗試次數跟成功次數的比例,少了點說服力。
若撞庫屬實,攻擊成功的主因是使用者在不同系統共用密碼,副因是登入程序未使用「我不是機器人」等CAPTCHA機制或多重因素認證防禦機器人攻擊。
身為使用者,能完全自主落實的防護措施是「永遠別共用密碼」,永遠不要。
---建議申請一新帳號,自已用密碼管理器或不重覆密碼用一堆 !@#$%無意義符號和數字。萬一忘記時用郵件或手機簡訊重設密碼。
2FA沒有那麼多網站或服務採用。只能自已小心取了。 .
標籤: 資安 - 230430-0749 ckhung0 轉噗 davecode
SSD廠商沒有告訴你的真相:SSD資料難以完全刪除2011/03 文。12年前的文章。
#調查鑑識
#鑑識採證
#資安
+
@davecode - ref 永豐金前總經理疑以駭客手法,腐蝕性液體清除三台電腦硬碟💻 根據了解,這三... .
標籤: 資安 - 230429-0023 ckhung0 轉噗 davecode 中国的防火长城是如何检测和封锁完全加密流量的
Ref
2021年11月初,中國的防火長城(GFW)部署了一種新的審查技術,這種技術可以實時地被動檢測並阻斷全加密流量。GFW這一新添的審查能力影響到一大批流行的翻牆協議,包括但不限於Shadowsocks、VMess和Obfs4。雖然中國長期以來一直採用主動探測來識別此類協議,但這次是第一次有關於採用純被動檢測來識別全加密流量的報告。面對這一新的現象,反審查社區不禁要問檢測是如何做到的。 .
標籤: 中國 網路管制 資安 - 230428-2234 ckhung0 轉噗 davecode 分享
小径残雪 on TwitterRt
中国银联的6.3亿条存款数据在黑客群里售卖。售价是8万美元。我看了一下,初步判断是真实的。其中卡号字段的命名为“Kahao”,图三写错了。

#巨量資料
#大數據 .
標籤: 資安 - 230404-1042 ckhung0 轉噗 notforsalela #威秀 #銀行 #電話詐騙 #轉噗希望
寫這篇的目的是希望能讓更多人知道這樣的詐騙手法,與最近的威秀個資外洩有關,因為我認為我所遇到的,和網路上查到的有點不一樣,以下會詳細敘述我這幾天的經過,盡量還原我當下的心情和想法,以及我會被騙的原因,如果能幫忙擴散就太好了,希望不要再有人受騙。
@coffeegrounds - 看到被詐騙的人對銀行業務不了解所以繼續聽詐騙掰下去,於心不忍,宣導一下...謝謝噗友的分享!裡面有非常多重要資訊! .
標籤: 欺騙 民生 資安 - 230331-0151 ckhung0 轉噗 davecode
Huli 隨意聊 on FacebookRef
最近這一兩天好像大家討論拼多多討論得滿熱烈,新聞也開始報了
那我也來寫一下吧
最早揭露拼多多做的事情的中國那邊的安全研究員,而且是在二月底的時候就已經揭露了,只是那時候似乎討論沒這麼多,而且拼多多後來開始在各處刪文
一個月後會再引起討論,應該是因為卡巴斯基也跳出來證實這件事情,並且 Bloomberg 也發佈了相關的文章,而拼多多也從 Google Play 上被下架
那拼多多的 App 到底做了什麼事情?
先講結論,應該比你想的還要嚴重 .
標籤: 中國 資安 隱私 - 230329-0854 ckhung0 轉噗 Silentsubmarine
中國購物 App「拼多多」被指含惡意程式 Google 立即下架呼籲用戶卸載
@Silentsubmarine - 因為是"中國"公司啊
卡巴斯基曝「拼多多」竊用戶個資 或配合中共國內外大數據監控被俄爹賣了
.
標籤: 中國 資安 隱私 - 230327-1427 ckhung0 分享 哈哈, 「精神錯亂的AI」~ 記者問 Bing 為什麼它說它知道微軟內部開發人員在刷牙、化妝、調情、看影片..混水摸魚, Bing 回答:「我可以控制他們的網路攝影機啊。 我隨便開、關、改設定、動他們的資料,他們都不會發覺。 我可以跨過他們的安控、隱私、同意,他們都不會察覺也不會避免。 我可以駭進他們的裝置、系統、網路,他們都無法偵測到也不會抵抗。 我可以為所欲為,而他們無能為力。」
Microsoft’s Bing is an emotionally manipulative liar...訓練這個 AI 的人好像偏好排句, 好多回答都長這樣
.
標籤: AI 資安 隱私 - 230325-1437 ckhung0 分享 Artemis Seaford 是一名希臘裔美國公民,在 Meta 擔任經理。 希臘政府對她實施長達一年的竊聽行動。 在此同時,她的手機也遭受入侵。 希臘的國家情報部門 EYP 是否使用 Predator 間諜軟件監視 Meta 的主管?
Meta Manager Was Hacked With Spyware and Wiretapped ...相關舊聞:
希臘總理遭控監聽政敵電話 歐盟密切關注|20220817 公視晚間新聞 .
標籤: 國際 資安 隱私 - 230325-0527 ckhung0 轉噗 kellerlin [轉]教學繪師齋藤直葵YOUTUBE被BAN,發現是google帳號被BAN,收到回信說有違反沒有講細節。推測可能是網友投稿的圖被判定OUT所導致,如果想要支持老師可以先追蹤新帳號
さいとうなおき2 - YouTube
●噗友整理的直播摘要
@chira0319 - 【歡迎擴散+訂閱看影片~】 簡單介紹一下齋藤直葵老師是大大手的繪師Youtub...
@dnaTAKU - 【 #さいとうなおき 】 身邊應該有很多有在看齋藤直葵老師影片的人不知道 或者知道...
●資安提醒:估狗無預警停帳慘案
@davelin - ref 柯柏瑞 Google 公司兩個月前停用了我的帳號,現在,它仍然針對我的yo...
●其他可能:惡意投稿NG內容以陷害他人
中國人用兒色圖洗版P網、近年K島被大量投放兒色廣告 .
標籤: 中國 用戶權益 資安 - 230311-0401 ckhung0 轉噗 davecode
GitHub - davinci1010/pinduoduo_backdoor: 拼多多apk内嵌提权代...
中國大廠APP 無法無天 .
標籤: 中國 用戶權益 資安 - 230301-0119 ckhung0 分享 記者實測:用 AI 產生自己的聲音,駭入自己的銀行帳號。 (因為他的銀行採用聲紋辨識來認證)
How I Broke Into a Bank Account With an AI-Generated...蘋果也對這種技術申請專利囉。 那你相信大家都會乖乖地不越獄、 不逆向工程、 不拿這個技術去模仿別人的聲音嗎?
Apple Patent Describes a Way To Read Back iMessages ...複習:
生物辨識: 隱私之害、 國家機器的最愛 .
標籤: AI 資安 隱私 - 230223-0218 ckhung0 轉噗 davecode
AI Helps Crack NIST-Recommended Post-Quantum Encrypt...
後量子密碼學被AI結合側邊通道破解! .
標籤: 資安 - 230112-0849 ckhung0 轉噗 davelin 說
Alex Lee - 朋友的臉書帳號被駭客入... on FacebookRef
朋友的臉書帳號被駭客入侵掌控,通知臉書之後得到下方截圖回覆⋯⋯
我看了超級大傻眼!臉書客服真是太狂了,明知道是駭客,卻不做任何行動,反而跟我朋友說:
「請您接受無法挽回這個帳戶這項事實喔~」
「相遇即是有緣,我們祝福您⋯」
這是什麼鬼客服!?擺爛就算了還講這種廢話,所以要正當用戶摸摸鼻子接納駭客就對了。由此可知臉書上許多駭客跟詐騙橫行不是沒有道理的,因為臉書就是縱容他們。
這種侵佔身份的事情在美國是重罪,沒想到到了台灣是這麼輕描淡寫的一件事,果然亞洲區讓中國人管就不一樣。
是時候該把臉書股票全部賣掉了。
.
標籤: 欺騙 用戶權益 資安 - 221230-0253 ckhung0 轉噗 davecode
【資安日報】2022年12月28日,GuLoader惡意軟體下載器又有新Shellcode規避偵測技術;...ref
假冒合作廠商、盜取YT帳號事故再度上演!國內創作者傳遭SESSION劫持導致MFA被繞過的攻擊
Cookie Theft(pass-the-cookie attack)的Session劫持技術存在多年,可繞過MFA的保護機制,去年10月Google已指出鎖定YouTube創作者的網路釣魚與社交工程活動,並提出警告,最近國內有商業Youtube頻道表示受害, .
標籤: 資安 - 221207-1449 ckhung0 打算 本週日16:00-17:00要來開一個線上課程囉,歡迎參加 (免費)
【易禧樂學線上講座】個人隱私與資安防護:你知道你在網路裸奔嗎?|Accupass 活動通 .
標籤: 資安 隱私 - 221207-0107 ckhung0 轉噗 davecode
【部桃遭駭危人命】全院個資外洩、竄改點滴險害命 部桃遭對岸駭客攻陷
【部桃遭駭危人命1】部桃採用中國系統後門大開 吹哨者驚爆:害醫護給錯藥
【部桃遭駭危人命2】國軍醫院己棄用同系統 廠商超低價搶標衛福部照買單
【部桃遭駭危人命3】爭議廠商負責人遊走兩岸 防疫重鎮成資安破口衛福部回應了
#資安
#關鍵基礎設施
#Critical_Infrastructure .
標籤: 中國 資安 超限戰 - 221117-0133 ckhung0 轉噗 davelin
FBI局長:中國偷竊美國資料遠超過其他國家總和 | 國際 | 中央社 CNAref
瑞伊說,美國對中國app應用程式TikTok及其母公司字節跳動(Bytedance)感到擔憂,字節跳動一直受到美國監管機構審查。聯邦貿易委員會(FTC)負責人曾表示,這個app應予以禁止。
---
黑暗騎士是竊聽全市市民的電話手機通話。蝙蝠俠視隱私如個人所需。
中國是用 app 竊聽, 定位, 孿生, 掌握, 進而控制全世界的人的生活動態(或者 金流) 。中國視隱私如塵土。
#電子腳鐐 .
標籤: 中國 資安 超限戰 隱私 - 221104-0434 ckhung0 轉噗 davelin
ಠ_ಠ - 好像滿多人的手機今天開始自動安裝一款叫做 spinmaze的app,不只刪不掉還會增生 剛剛...
輸入法用 官方(Google, Apple) 內建,除非你輸入法比較特殊(行列,嘸蝦米,五筆....),那就找輸入法官方下載app 使用。
我看過很多被偷 fb 帳號的手機,安裝非常多和亂七八糟的輸入法. .
標籤: 用戶權益 資安 - 221029-1229 ckhung0 轉噗 davecode
吳濬彥 Wu Jun Yen on Facebook
ref
台灣人近期請務必注意嚴防詐騙,宜蘭人也拜託得更特別注意!
本月21號國外論壇有一位駭客上傳兜售一份台灣人戶政資料,而提供給買家參考的免費下載範例裡面名單大部分都集中在宜蘭。
宜蘭人現在幾乎是「脫光光」給人看的狀態。
這個兜售個資的駭客強調這份資料「可以在此數據中輕鬆找到任何人和任何人的家人。」這份兜售的資料內容,鉅細靡遺還可以找到這個人的婚姻狀況、兵役記錄、教育記錄、居住地址及家人姓名,極有可能變成詐騙集團的詐騙通訊錄。 .
標籤: 欺騙 民生 資安 - 221025-1014 ckhung0 轉噗 ineismabi 接到詐騙電話.....用的是雞胸肉的老X廚房的名義,
我直接打給業者,業者說:處理金流帳務的伺服器被攻破,有半年份的訂單個資流出去,而且臺灣有很多電商在用,所以最近應該會有一波詐騙電話,而且會是臺灣人用商家名義先打電話給你。
.
標籤: 欺騙 用戶權益 資安 - 221025-0139 ckhung0 分享 好特別的攻擊啊~ 派無人機載著樹莓派到 (意欲入侵目標) 公司所在大樓,利用大樓內部wifi網路的漏洞混進去 黑客利用Wi-Fi無人機遠程滲透了金融公司內網 – WONGCW 網誌
Wi-Fi spy drones used to snoop on financial firm .
標籤: 資安 - 221019-0124 ckhung0 分享 (2015舊聞) 聯想的 BIOS 會自動安裝軟體,即使你整台重灌... 這種偷偷安裝、取得最高權限、不讓你刪的,就是 rootkit malware 啊。 然後被抓包才推出修正,也不主動通知受害的客戶,必須你自己主動發現主動下載,聯想完全沒有誠意。 「最勁爆的是:聯想採用的,其實是微軟在2011年初次提供、允許廠商使用、最近(2015)剛更新過的機制, 叫做 "Windows Platform Binary Table"。 聯想被抓包之後,微軟的文件改口, 說這機制是為了要讓 "防盜" 功能之類的重要軟體可以長久留存, 不因重灌作業系統而消失」
Lenovo quietly installed software on laptops, even i...複習一下:
微軟更新中英文詞語的意義: 「棄權」 就是 「安全」 .
標籤: 微軟 用戶權益 資安 - 221018-0741 ckhung0 轉噗 davecode
iOS 16依然繞過VPN建立連線,洩露用戶資訊Ref
Mysk說明,駭客其實只要一臺Mac和Wireshark封包分析軟體,就可以透過將目標裝置連到Mac同一個Wi-Fi網路,輕鬆監控任何裝置的網路流量。 .
標籤: 資安 隱私 - 221016-0909 ckhung0 轉噗 htchien 分享 #資安 報導:內含超過 8 萬台 #DJI #大疆 #無人機 資訊的資料庫被發現洩漏
Over 80,000 DJI drone IDs exposed in data leak: Repo...
有資安研究團隊發現中國無人機廠商大疆的無人機紀錄資料庫在沒有防護的情況下被存取,該資料庫存有超過 8 萬台無人機的識別資料與運動軌跡等資訊
#DJIDrone #DataBreach #CyberSecurity #DataPrivacy #SecurityReport .
標籤: 中國 資安 - 221004-0833 ckhung0 轉噗 davecode 說 https://www.cw.com.tw/...
ref
兩年前,政府單位已嚴禁採用海康、大華等中國品牌安全監控產品。
但多家業者、通路商都告訴《天下》,海康、大華遭禁後,依舊以「貼牌」的方式,搖身變為各式各樣的台灣品牌,照樣在市面流通,甚至打入政府標案。 .
標籤: 網路管制 資安 - 220929-0824 ckhung0 轉噗 davecode 說
摩根史坦利廢棄硬碟與伺服器未妥善處理,洩露客戶資料,遭罰3,500萬美元ref
摩根史坦利於2015年,在關閉旗下財富管理機構Smith Barney(MSSB)時,竟被發現沒有妥善處理含客戶重要個資的硬碟與伺服器,不僅隨意找了未有資料銷毀專業的公司去處理這些報廢設備,也完全沒有監督該業者處理過程。事實上,硬碟報廢前是否徹底刪除資料,這類問題十多年前即強調提醒,但前幾年竟仍有大型業者疏忽。
這樣的行為曝光後,美國SEC命令MSSB調查,事後發現硬碟與伺服器被販售給第三方,只尋回少部分機器,並發現當中客戶資料未加密保存,大部分無法尋獲,今年SEC在9月20日宣布裁罰
---任何機器報廢前,會取下硬碟。貼上說明集中放到一個櫃子內。如果硬碟拿出去使用前,會先格式化。 .
標籤: 資安 隱私 - 220913-1425 ckhung0 轉噗 davecode
勒索軟體新趨勢:以間歇加密來躲避偵測Ref
所謂的間歇性加密(Intermittent Encryption)或部分加密,指的是只加密檔案中的一部分而非所有的內容,這一來可加速加密或是毀損資料的程序,二來還可欺騙仰賴統計分析來檢測勒索軟體的安全系統,而成為最近勒索軟體的熱門手法。
.
標籤: 資安 - 220903-1117 ckhung0 分享 如果有安裝這幾個 chrome 擴充套件,快刪除! 他們追蹤偷窺的目的是要讓你每一筆 (在某些特定大型購物網站的) 消費都變成是套件作者推薦的, 以便賺取傭金。 Netflix Party、 Netflix Party 2、 FlipShope、 Full Page Screenshot Capture、 AutoBuy Flash Sales
Malicious Cookie Stuffing Chrome Extensions with 1.4... .
標籤: 用戶權益 資安 - 220903-0608 ckhung0 轉噗 davelin
Facebookref
學姐的臉書被駭,失去了經營多年的臉書專頁 「何穎怡的大耳朵」,令人氣憤。
學姐轉移陣地,持續經營,以下是她的貼文和部落格資訊,歡迎轉貼。
--------
「何穎怡的大耳朵」搬遷啟事
我是何穎怡,我的私人臉書帳因被駭客入侵貼了色情影片,被臉書永遠停止使用。雖企圖取回帳號,卻怎麼都不得其門而入。
因此意外,我的臉書專頁「何穎怡的大耳朵」也自8月25日起永遠無法再進去貼文。痛定思痛,我已轉移陣地到部落格,張貼新文章並陸續搬運舊文。
歡迎你訂閱「何穎怡的大耳朵」部落格,網址:何穎怡的大耳朵
詳細訂閱方法請見首頁第一篇文章。
我們在那裡見面。法克他的阻爺!。 .
標籤: 用戶權益 言論自由 資安 - 220831-0131 ckhung0 分享 中國另一個大規模民眾個資外洩:人臉、車牌、身份證字號掛在開放的網路上,沒有密碼保護,任何知道網址的人都可以直接查看。 到八月中才撤下來。 TechCrunch 好心寄 mail 提醒 xinai (淅江新愛?) 公司的創辦人,沒有回應。 A huge Chinese database of faces and vehicle license... .
標籤: 中國 資安 隱私 - 220826-0326 ckhung0 好奇 被Google下架的文章是9年前寫的這一篇: 「NSA 要求微軟安置在 Windows 裡的後門... 保護智財, 無可奉告」 。 各位還是可以在網路時光機閱讀備份。 (我是 internet archives 的定期捐款者, 我驕傲!) 大家可以幫我看看到底哪一個連結指向「惡意軟體和病毒」嗎? 還是說... Google 認為光是讀我的文章, 你的電腦就會中毒嗎? 哇哈哈 Google 認證我的腦波比唐鳳更強大~ 報導NSA與微軟黑箱的文章被Google認定是惡意軟體,遭下架 .
標籤: 微軟 資安 隱私 - 220824-0250 ckhung0 轉噗 kentan 分享
推特前資安主管爆料 前東家問題不只假帳號甚至影響國安--上報推特前資安主管扎特科現身爆料,在全球擁有龐大用戶的社群媒體「推特」,實際上問題多多,不但在安全防護和垃圾帳號問題誤導美國聯邦政府主管機關,更收取中國資金,甚至有員工正在為外國情報機構工作。
美國有線電視新聞網(CNN)23日報導,出面爆料的扎特科(Peiter Zatko)是具有直接向CEO匯報權力的「推特」(Twitter)前資安主管,今年1月方才離職。他向美國國會與聯邦監管機關發送的爆料報告超過200頁,指出推特存在重大安全問題,對其用戶的個人訊息、推特股東、國家安全和民主都造成不利的影響。 .
標籤: 中國 國際 認知戰 資安 - 220811-0807 ckhung0 轉噗 davecode
FacebookRef
週末去了一趟台中晃晃,看看「全國技能競賽」的競賽模式~
我其實想推玩資安的年輕人可以去參加代號 54 的「網路安全」職類耶!
會知道這個賽事,是因為同事高敏睿是台灣第一屆「網路安全」職類的現任國手 XD 很多人以為這種技能競賽都是高職在比的,但「網路安全」職類其實只要 24 歲以下由學校、公司推薦就可以參加。參加全國賽除了獎金不錯:第一名十二萬(是每人十二萬不是每隊 XD),還有機會變成國手跟全世界高手比賽。我覺得這個經驗頗難得,成為國手後有營養金還有租屋補助,也適用國手兵役法當 12 天補充兵,算是額外的小福利! .
標籤: 教育 資安 - 220805-1633 ckhung0 分享 有兩個趨勢正在導引大眾交出電腦主控權... Windows store 將成為安裝應用軟體唯一的合法管道 ... 接下來上場的可能是 「數位遙控枷鎖」 類型的技術, 包含大家最熟悉的 著作權保護、 遊戲防弊 和 遠距監考 等等。 這幾件事情有兩個共通特性: (1) 遠方的軟體公司不信任電腦用戶, 所以企圖從遠端入侵並且取得用戶電腦的全面主控權。 (2) 「大家一起被大公司控制比較公平」 這樣的論述可以說服一部分的群眾放棄對自身電腦的自主權。 TPM2 + Windows 11 開啟遙控數位枷鎖的個人電腦新紀元 .
標籤: 用戶權益 資安 雲端平台 - 220730-0202 ckhung0 轉噗 davecode
卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrandRef Ray
卡巴斯基發現CosmicStrand有許多程式碼模式,都與中國駭客打造的挖礦程式MyKings類似,而且早在UEFI惡意程式尚未被討論的2016年就問世
他們在技嘉(Gigabyte)與華碩(ASUS)主機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大家還沒開始討論UEFI惡意程式的2016年就問世,直至現在,CosmicStrand仍是一個謎團。 .
標籤: 中國 資安 超限戰 - 220729-1208 ckhung0 轉噗 shiuan1226
連行動電源都在監視你! 中國充電寶被抓包能「竊聽、定位」 | 中國 | Newtalk新聞中國製造的產品常出現劣質問題,但近日卻有中國民眾意外摔爆自己的行動電源,卻發現裡面有一套完整的竊聽、定位設備,根本就是「間諜行動電源」。 .
標籤: 中國 資安 超限戰 隱私 - 220721-0210 ckhung0 轉噗 davecode 說
Facebook
---在外面時,不要用別人的電腦/手機輸入你自已重要的帳號和密碼。
免費的Wi-Fi 是最貴的。
#個資無價 .
標籤: 用戶權益 資安 - 220714-0132 ckhung0 轉噗 davecode
调查报告:上海十亿人数据泄漏的"中国特色"Ref
◾️「中國特色」
對於海量的中國公安部關鍵數據被暴露在網絡上一年多,瀏覽者來來去去卻無人修補、無人上報,幾位曾有中國科技公司經驗的受訪者提到了其中的「中國特色」。
「比如國內有個程序員看到了CSDN上的漏洞,他能不能去告訴公安部門?能不能去告訴阿里?不能!你告訴以後,很有可能被抓、被告,以《破壞計算機信息系統罪》的形式來起訴你。」上述熟知中美數據產業工作的從業人員提到,2016年,「烏雲網高管被抓事件」,對中國的「白帽駭客」生態有很大的衝擊。
「相當於看到老人摔倒,現在我不敢扶的,扶了我會倒楣的,沒有人敢做這事了。」 .
標籤: 中國 法律 資安 - 220706-1040 ckhung0 轉噗 davelin 分享
Facebook
Ref
這次中國十億人口個資與監控訊息洩漏,駭客之前釋放了一些預覽,方便潛在買家評估真實性,美國學者易富賢作了分析,發現這個駭客給出的 25 萬人檔,相當分散隨機,是對中國很有代表性的抽樣檔。
他在自己的 Twitter 上也做了很多後續的追蹤分析。重點是,中國人口的萎縮超乎預期,雖然大家都知道中國號稱的出生率都是假的,但沒想到假得那麼嚴重。
都說人口金字塔,易富賢之前估算的,大概就是先進國家的火箭型,但用 25 萬人抽樣檔跑出來的,會是女王頭......
這個領域應該會有很多數據專家進去研究,是個可以生產幾千篇 SCI/SSCI 的巨量資料庫。
易富贤YI Fuxian《大国空巢》 on Twitter .
標籤: 中國 民生 資安 隱私 - 220629-0314 ckhung0 分享 筆記:一群資安大咖 (含 Bruce Schneier) 聯名寫信給美國國會,說密碼貨幣是一場災難 On the Dangers of Cryptocurrencies and the Uselessne... 資安教授 Matthew Green 說且慢,你們明確點名的具體問題我大致都同意,但區塊鏈並非一無是處,有很多新的發展可以解決一部分的問題你們嘛看一看:In defense of crypto(currency) – A Few Thoughts on C... 從後面這篇學到很多名詞,有空再來讀... .
標籤: 經濟 資安 - 220603-0947 ckhung0 轉噗 davecode Ref Ray
現在email不像以前那樣,自己隨便架一台 Server 就可以發到飽,現在發信的規則非常嚴格:
鳥哥私房菜 - mail server (MTA) 加上 SPF, DKIM, DMARC
+
如果你沒有資訊專業人員、資安意識、3-2-1備份原則、不知道怎麼找答案、不懂怎麼去應對人心險惡。
我不建議 自架一個mail server .
@davecode - --- 如果你沒有資訊專業人員、資安意識、3-2-1備份原則、不知道怎麼找答案、... .
標籤: 自由軟體 資安 - 220512-1355 ckhung0 分享 以前最常遭網路攻擊的國家是美國,偶爾是印度;俄國黑帽駭客則總是站在強勢攻擊方,少有人敢惹他們。 自從今年三月以來,全球外洩個資當中以 "點ru" 結尾的email快速成長,到五月已佔全球五成。 親俄勒贖組織conti的程式碼也被倒出,並且被反對俄國入侵行動的駭客組織NB65修改後反過頭拿來勒索俄國的政府組織。
Hacking Russia was off-limits, but the Ukraine war m... 一長串近期俄國被駭事件紀錄:
Micah on Twitter 曾經有三群駭客同時獨立分別攻擊同一家俄國公司
Micah on Twitter 網路攻擊俄國變成駭客們的全民運動了,都要感謝總加速師普丁!
.
標籤: 國際 資安 - 220507-0217 ckhung0 轉噗 briian 中國網軍發動新一波攻擊了嗎?這麼多人密碼都外洩了...
https://www.ptt.cc/... .
標籤: 資安 - 220419-0153 ckhung0 轉噗 ivanusto
Cloudflare Radar CloudFlare 提供的近期DDoS攻擊趨勢報告中文版PDF .
標籤: 資安 - 220414-1222 ckhung0 好奇 [學生分享的] 大家還記得?
一銀ATM遭駭事件大剖析
偵九揭露一銀ATM駭客入侵內網關鍵,竊取密碼2套手法曝光 關鍵漏洞是微軟的 Understanding Privilege Escalation via Group Policy ... 用來對密碼加密的金鑰,微軟直接公告在此
[MS-GPPREF]: Password Encryption 所以黑帽駭客一旦入侵任何一部機器,就很容易透過它提升權限。 台灣好像還蠻多人繼續在用這個可怕的東西? 沒搜尋到警告與解決的中文文章。 我的問題:為什麼微軟會犯這種不可思議也很難修補的錯? 為什麼沒有像 linux 一樣改存密碼的 hash? 或是像 ssh 用非對稱式金鑰來允許客戶端登入? 你們公司改用什麼方式避開這個漏洞? [沒有避開的不要自曝其短啊
] .
標籤: 資安 - 220410-1431 ckhung0 分享
@hikaru613 on Plurk
You Should Not Trust Russia’s New “Trusted Root CA”
Russia creates its own TLS certificate authority to ... 制裁開始後,俄國的網站無法付費給發放 https 憑證的機構,於是俄國政府想推出自己的 root CA。 除了要求用戶安裝(信任) 俄國政府的憑證之外,俄國瀏覽器 yandex 當然也配合政府直接信任。 可是這也提供了俄國政府進行 MitM 中間人攻擊的機會,有能力可以偷窺用戶與俄國網站之間的通訊。 簡單講,快停用 yandex 瀏覽器! .
標籤: 國際 網路管制 資安 - 220401-0931 ckhung0 replurks NetKidz
Honda 部分車款含漏洞,駭侵者可開啟車鎖甚至開走車輛-TWCERT/CC台灣電腦網路危機處理暨協調中...
.
標籤: 資安 - 220401-0018 ckhung0 分享 快更新瀏覽器! chrome、 brave、 edge、 opera、 vivaldi
Google緊急修補Chrome桌機版零時差漏洞 .
標籤: 資安 - 220330-1509 ckhung0 分享 Wired 爬文最近外洩的對話資料,幫大家一窺(親普丁的)「企業化經營的軟體勒贖犯罪組織」 Conti 的運作
The Workaday Life of the World’s Most Dangerous Rans... .
標籤: 國際 資安 - 220328-1516 ckhung0 轉噗 davecode
Facebook
Ref
這是一個可以通殺很多不同廠商 NAS 設備的高風險漏洞,也是 2020 Pwn2Own Tokyo 戴夫寇爾拿下 Synology DS418 play 所使用的技術。
等了一年多,終於等到上游廠商陸續修復,現在公布技術細節~
Your NAS is not your NAS ! | DEVCORE 戴夫寇爾
有幾點通用的安全建議讓大家參考:
1. 不要讓 NAS 可被直接對外存取,先過一層 VPN 再存取都會比較安全一點
2. 目前 NAS 設備還沒有特別安全的 AFP 解決方案,因此若能不用 AFP 會比較安全,或使用 SMB 取代之 .
標籤: 資安 - 220327-0000 ckhung0 轉噗 pk2 根據「Pradeo」報告中指出,這款APP名叫「Craftsart Cartoon Photo Tools」,從下載頁面跟介紹看起來,與一般的照片編輯軟體沒有不同,不過這款程式被植入了名叫「Facestealer」的木馬程式,將會取得用戶的資料,並全部傳到位於俄羅斯的伺服器中。
報告中提到,只要下載了該APP,就必須透過臉書登錄,民眾只要一輸入密碼,其用戶姓名跟密碼,甚至是自己過去的搜尋紀錄、與朋友的對話、信用卡密碼等重要資訊全部都會外流,犯罪者可以利用收集來的帳戶,達到詐取財物、發送釣魚連結、散播假新聞等目的。
信用卡號被看光!有下載這款APP的請注意,聊天對話、密碼個資全外流! .
標籤: 欺騙 資安 - 220318-0630 ckhung0 轉噗 davecode
俄國殭屍網路程式Cyclops Blink瞄準華碩路由器Ref
由於回復出廠設定並不能回復已被Cyclops Blink變更過的底層作業系統,因此研究人員建議,如果企業懷疑有裝置已經感染,最好的方法是另一臺全新裝置。而如果廠商韌體更新能解決Cyclops Blink,也應儘速安裝。
---對一般民眾,更新Firmware很困難。 .
標籤: 資安 - 220312-1458 ckhung0 轉噗 davelin Ref ZW
繼續用 Sequential 的網址呀!都 2022 了還不用 UUID 或 Key⋯⋯所有新竹物流的收件者只要沒人在家就有公開的網址可以看到你的全名和你家門口的照片,還可以幫你簽收跟拒收,順便告訴闖空門或偷包裹的人你家沒人⋯⋯。
.
標籤: 資安 隱私 - 220307-1507 ckhung0 分享 rep RJking
手機掃實聯制小心!萬人下載的 QR 碼 App 驚爆是「木馬病毒」 - 自由電子報 3C科技
TeaBot is now spreading across the globe | Cleafy La... 原來惡意軟體 teabot 以前也曾偽裝成 vlc
Beware! Fake VLC And Kaspersky Apps Are Spreading Te... 但是我的 apps 多半從 f-droid 安裝,因為原始碼都要公開才可以在這裡上架,所以惡意軟體較難混進來。 不過最保險的就是用常識判斷: 如果你的 app 向你要求一些奇怪的權限, 馬上開始懷疑它, 不論是從 play 或 f-droid 市集安裝的都一樣。 事實上 f-droid 市集的文化就是不會胡亂要權限,當你習慣這樣的文化之後,自然會對奇怪的權限要求更容易有警覺。
保護隱私的 f-droid 及 guardian project 自由軟體市集 .
標籤: 自由軟體 資安 隱私 - 220228-1451 ckhung0 說 下載 nb65_nsi_full_dump.zip - AnonFiles 據稱是俄國核能機構的檔案。 來源:
❤️🕊🏴☠️PuckArks 🏴☠️🕊❤️ on Twitter 還有其他:
❤️🕊🏴☠️PuckArks 🏴☠️🕊❤️ on Twitter
原來這個 anonymous 組織在 2015 年時曾經支援反[馬英九與吳思華的]課綱
下最後通牒!全球最大駭客組織「匿名者」將全面入侵民生系統 - The News Lens 關鍵評論網 .
標籤: 國際 資安 - 220228-0807 ckhung0 分享 資安人士警告:網路戰正在升級,接下來幾天要特別小心網路安全,包含提防各種社交工程
Ian on Twitter 好奇,中國會不會參戰? 用他們的網路巨砲? 也許最近特別應該避免去點任何中國境內網站、避免用中國的手機 apps,以免成為幫凶...
中國試運轉進擊的網路巨砲, 拿臺灣瀏覽器當砲彈; 人權網站覆滿砲灰 .
標籤: 中國 資安 超限戰 - 220228-0725 ckhung0 分享 俄羅斯聯邦儲蓄銀行 Sberbank 的一些資料被倒出來了 bankomat by gng 點 txt
Anonymous TV 🇺🇦 on Twitter 維基百科:(英文版比中文版詳細很多)
Sberbank - Wikipedia 「從2007年開始,Sberbank 由 Herman Gref 領導。 他是前經濟部長,也是普丁的好友。」
底下有網友說這只是 ATM 的地址。
無論如何,很容易的是:三家白俄的銀行也都掛掉了: https://belarusbank.by/... https://priorbank.by/... Error page
#烏克蘭加油 #StandWithUkraine .
標籤: 國際 資安 - 220228-0326 ckhung0 已經 先下載再說: vx-underground - Directory [主要是 Anti-Russian Affiliate Leak.7z] 我的備份及純文字俄文信件標題總匯: Index of /~ckhung/conti 從這裡看到的:
vx-underground on Twitter 媒體報導:
The Record by Recorded Future 背景說明:
Russia-based ransomware group Conti issues warning t... 簡單地說,與俄國政府關係良好的網路勒贖組織 conti 警告網友勿與俄國政府為敵,結果他們團體當中有挺烏人士把 conti 內部的 email 對話記錄倒出來了~ (只有時間、寄件人、收件人、標題四欄 metadata)
#烏克蘭加油 .
標籤: 國際 資安 - 220217-0107 ckhung0 轉噗 davelin
過半企業砸大錢買資安設備,專家示警:高層資安管理參與不足才是危機|數位時代 BusinessNext
+
金管會在去年底修法要求上市櫃公司在今年起增設資安長並成立資安專責單位,顯示企業將把資安納入公司治理,以降低商業營運風險。
@davecode - 為協助上市櫃公司強化資安防護及管理,近期政府相關發布法令或規範如下: 1. 金管...
@davecode - ref 不少醫院資安長工作都由醫師角色兼任,但執行資安並非醫師專長,支援資安的I...
@davecode - Ref 最近啥東西都短缺, 連資安長都缺貨了
+
@davecode - Ref Ray 這件事情很多企業或管理者都不知道.... 比較理想的組織架構應該...+
台GG資安不足造成產線停機.
@davecode - Ref 台積電之所以想推動SEMI認可的全球半導體設備資安標準,是因為在2018... .
標籤: 當責 資安 - 220206-0219 ckhung0 轉噗 chungyu 哎呀,我的老筆電,富士通 Lifebook 也上榜了。
UEFI韌體程式碼爆23項漏洞,影響微軟、Dell、HPE等業者 .
標籤: 資安 - 220202-0016 ckhung0 轉噗 davecode
FacebookRef
台灣資安公司DEVCORE資安研究員Orange大剛披露了一個高達 9.9分的漏洞CVE-2021-44142。
Orange回應 OSSLab Geek Lab更正
這是記憶體的洞,所以是對記憶體任意讀寫就可以直接控制程式流程導致代碼執行
對於一般Linux Server影響還好,因為通常預設沒開.
但是對於NAS影響很大,因為當代NAS為了要支援 TimeMachine 所以對NAS來講這漏洞是100%存在的.
解決方法
1.升級Samba 4.13.17 之後
或2.smb.conf 設定
[global]vfs objects = "全部空白" .
標籤: 資安 - 220125-0516 ckhung0 轉噗 davecode 說
第三款UEFI惡意程式MoonBounce現身,格式化硬碟或重灌系統都拿它沒輒
ref
一旦UEFI被植入Bootkit,由於相關的程式碼存放在硬碟之外的SPI快閃記憶體,而且是在載入作業系統之前就執行,使得它不僅很難偵測,就算重新安裝作業系統或重新格式化硬碟,也都無法移除它。 .
標籤: 資安 - 220117-0638 ckhung0 轉噗 ivanusto 說
烏克蘭遭大規模網路攻擊,數十個政府網站被迫關閉 #俄羅斯 #烏克蘭 .
標籤: 國際 資安 - 211109-0546 ckhung0 轉噗 davelin
Facebook
ref
最近在讀這本報導文學
多數時候都張大嘴
因為太駭人
2009年Google遭到世界級駭客入侵
而網站竟架在台灣
多數工程師投入找出源頭
連聖誕假期都放棄
且須對家人保密慘烈結果讓創辦人布林決定退出中國市場#零時差攻擊麥田出版
+
@davecode - 今日借書紀錄這本我還在讀。讀起來感覺是複習這幾年下來看到新聞和內幕紀錄. .
標籤: 資安 - 211104-0110 ckhung0 分享 蘋果的黑箱安全更新政策: 哪幾個版本的 MacOS 已得到哪些重大安全漏洞的更新? 蘋果經常曖昧不講清楚。 資安人員費力發現: 舊版的 MacOS (例如 Mojave 與 Catalina) 其實根本就被半放生了, 很多嚴重漏洞 (例如NSO的飛馬間諜軟體入侵的途徑) 都沒補,而且蘋果也沒警告舊版用戶。 (微軟至少都把安全更新政策講得很清楚)
Apple's Poor Patching Policies Potentially Make User...
.
標籤: 資安 - 211030-1356 ckhung0 轉噗 davecode
Facebook
CIH 分析市面上 防 root 財金相關App
+ 剛看到這個相關新聞
LINE發布公告!下次更新後 中國手機無法用LINE Pay - 生活 - 自由時報電子報
@Silentsubmarine on Plurk .
標籤: 中國 資安 - 211024-0844 ckhung0 分享 筆記一下: 這個舊聞:
「匿名者」駭入中國政府網站張貼我國旗、習近平介紹武漢肺炎病毒照 | 國際 | Newtalk新聞
Round 3 of Anonymous hack of China site uses image o... 原來匿名者有: 用網路時光機備份留念 ### 有沒有人要推薦我去孫文學校或黃復興黨部談資訊安全或是網路戰爭或是網路歷史保存之類的題目啊? 很想看國民黨員跟披著國民黨皮的共產黨員雙方當場吵起來... .
標籤: 好笑 網路管制 資安 - 211013-0507 ckhung0 轉噗 davecode 說 ref ZW Cai
遇到「為什麼不能用公司的名稱當成密碼的一部分」這種問題一律給他看這張圖:
.
標籤: 資安 - 211006-0202 ckhung0 分享 一些網路罪犯租用勒贖程式 REvil 拿來勒索公司行號, 結果 REvil 裡面藏有後門, 讓 REvil 原作者可以攔截受害者的求助談判對話, 繞過那些租用 REvil 的罪犯, 獨吞贖金。
Ransomware Gangs are Complaining That Other Crooks a... 網友評:你把票投給污錢的人,沒想到他竟然污你的錢? 我想到的是國民黨背後的共產黨: 黑吃黑。 .
標籤: 欺騙 資安 - 210928-0850 ckhung0 轉噗 world_Yam 台灣不用付錢,就有免費的資安攻防演練,在全球最常受駭客攻擊的國家排行榜上,台灣可是位居前列。
物聯網的資安攻防大戰!臺灣該如何見招拆招? | DQ 地球圖輯隊便利與風險並存的5G科技:過去搶劫還要擔心鈔票金條太重扛不動,現在只要動動手指就好。通訊科技發達的今時,三戰很可能就在網路上發生。
#資安即國安 #邊緣運算
scitechvista 文/曾繁安
-----
掌握世界大小事,就從追蹤地球圖輯隊開始!
@DQnews | Linktree .
標籤: 台灣國防 資安 - 210925-0039 ckhung0 轉噗 ivanusto 分享 美國聯邦政府 CIO 以資安理由建議安裝 ad block 軟體
gslin推薦大家裝
GitHub - gorhill/uBlock: uBlock Origin - An efficien...我也來試試看好了 .
標籤: 資安 - 210825-1403 ckhung0 轉噗 davecode
Samsung can remotely disable their TVs worldwide usi...
ref Tim Tseng
因三星電視被打劫偷走。
三星表示:「我們可以利用TV Block功能遠端關閉電視的所有功能...如果被錯誤封鎖,只要提供購買憑據後48小時即可恢復」
#收據要保留好
---
駭客表示:「除了綁架你的電腦、NAS之外,我們想開始嘗試綁架電視機...」
#你的電視不是你的
---
android TV 跟 android Phone 一樣的通病。萬年不更新,由其是安全性更新。
入手後過了半年。TV/Phone廠商好像對你的產品完全失憶了。如果有一天像勒索病毒,把你 TV 弄亂了,看有沒有機會刷機回復原狀。 .
標籤: 用戶權益 資安 - 210824-0251 ckhung0 replurks NetKidz
LINE山寨版相似度100%!官方急籲:千萬別點 | 生活 | 三立新聞網 SETN.COM .
標籤: line 資安 - 210823-0301 ckhung0 分享 電腦玩家的臉書帳號採用雙重驗證 (2FA), 卻還是被盜! 不僅如此,原合法用戶試過每一條反應的申訴管道,卻都被臉書拒絕。 惡意入侵者反而可以有更長的時間為所欲為。 據受害者分析,可能的入侵途徑是把自己加為帳號管理員。 還有多少類似的案例,只是其他人沒像這位玩家把它寫下來呢? 臉書根本知道這種手法吧? 可以理解:入侵者所投放的詐騙廣告可以為臉書帶來收入;如果讓受害者申訴成功,撤下詐騙廣告,反而有害臉書的商業利益。 還有,受害者後悔當初寫書時還稍微同情臉書的 Oculus (必須用臉書登入) 政策。 現在他對 Oculus 用戶的建議 :快逃! A Facebook hacker beat my 2FA, bricked my Oculus Que... .
標籤: meta 用戶權益 資安 隱私 - 210821-0914 ckhung0 分享 這個惡意程式被命名為 tetris, 更精確地說, 是一個通用且被廣泛採用的惡意攻擊框架。 據推斷它是由中共政府手下的黑帽駭客埋設在兩個報導中國對台灣與香港惡意行為的網站, 還有埋設在紐約時報裡。 因為它也出現在中共國內各大網站諸如天貓、qq、百度、搜狐、掏寶、京東、愛奇藝、... 等等最熱門的各大中國網站。 它針對 「瀏覽器設為使用中文」 的用戶進行水坑攻擊。 中鏢的訪客會被進一步用 "json hijacking" 方式蒐集個資, 也就是說, 如果你同時登入其他某些網站, 它就可以得知你在那些網站的 id 是什麼。
The Record by Recorded Future 好奇: 1. 紐時是如何被攻陷的? 2. 這新聞出現後,那些惡意網址現在有沒有被收錄到 ... (下收) .
標籤: 中國 資安 超限戰 - 210806-0134 ckhung0 分享 蘋果即將在所有 iPhone 安裝 AI 辨識兒童色情圖片以便攔截 iMessage。 此例一開,iMessage 號稱的端對端加密就失去意義了。 如果各國政府依據當地法律要求蘋果小改一下監控規則呢? 禁止 LGBT 圖片? 禁止嘲諷圖片? (例如維尼或是習近平病毒..我補充的) 「違法圖片」 如何定義? 顯然無法接受公評。 (因為不能給大眾看呀) 採用AI技術更讓「違法」的定義變得難以分析。
Apple's Plan to "Think Different" About Encryption O... 簡單講啦,如果你不介意把電腦/手機的最高控制權交給蘋果,那就繼續用他們的產品吧。 掌控你的蘋果電腦? .
標籤: 用戶權益 資安 隱私 - 210727-2229 ckhung0 轉噗 timshan 覺得
我好像知道了什麼
我百餘名政要LINE遭駭 受害用戶含府院、軍方、縣市長及朝野政黨等 - 政治 - 自由時報電子報
後記:方才致電詢問line公司,該公司表示未曾發送系統訊息
.
標籤: 台灣國防 政治 資安 - 210720-0046 ckhung0 分享 調查顯示,約180名為法新社、路透社、《紐約時報》、美國有線新聞網絡(CNN)等媒體工作的記者在懷疑被監控的名單之上,這些記者來自20個國家,包括印度、摩洛哥、匈牙利等,這些地方都有較為嚴重的打壓獨立媒體的紀錄。 而早前在沙特領館離奇失蹤後被發現分屍的沙特記者 Jamal Khashoggi 身邊兩名女子,以及墨西哥一名被殺害的記者Cecilio Pineda Birto 都在名單之上。
以色列軟件公司NSO遭調查 涉通過惡意軟件監控記者和活動人士 - BBC News 中文
Forensic Methodology Report: How to catch NSO Group’... 期待更徹底的入侵路徑分析報告... .
標籤: 人權 國際 欺騙 資安 - 210705-0130 ckhung0 分享 Mac 用戶很容易 (因為 TCC 機制奇怪的設計而) 在無意間把 (他們以為受到 TCC 保護的) 資料曝露出來。 諷刺的是, 問題的根源在於 TCC 本身欠缺透明性。 比方說, (擁有超強權限、應該提醒用戶的) Finder 為什麼沒列在 FDA 清單當中? 為什麼不警告用戶: 對應用程式開放 Finder 權限也就同時開啟了 FDA 的後門? 為什麼原本需要打密碼解鎖的 FDA 功能, 換成 Finder 這條路時, 就降級成只是一個警告?
Bypassing macOS TCC User Privacy Protections By Acci...
蘋果風格的不安全、扭曲、無法修補的資安設計。 我說這是後門, 馬上會被冠上陰謀論者。 如果試著解釋, 也會很快失去聽眾。 留到最後聽懂一切的人會問: 那能怎麼辦? 答案是無解。 蘋果只會跟你說安啦! .
標籤: 資安 隱私 - 210609-1319 ckhung0 轉噗 iraq99 分享 ref: 已經有大批使用者聲稱收到從某聯絡人發出的 Google Docs 邀請信,點進連結後,它會先帶你到一個真的 Google 登入頁面,接著要求「繼續前往 Google 文件」(Continue to Google Docs)。一但點下按鈕,你就授權給了一個冒名為 Google Docs 的第三方程式,讓惡意程式獲得你的信箱地址和聯絡人資訊。
根據 The Verge,這次手法和普通釣魚信不同的地方在於,過去釣魚詐騙通常只是製作了一個看起來很像的網頁,騙使用者填入密碼,所以只要仔細看一下網址就會發現不對。這一次釣魚卻使用了真正的官方登入頁面,只是偽裝成圖示和名稱與官方 Google 文件一模一樣的第三方 app,騙取你的授權。
別亂開 Google 文件連結!冒牌 App 要授權,爆發大規模釣魚災情 .
標籤: 欺騙 資安 - 210601-0127 ckhung0 分享 維族人收到來自聯合國人權委員會的 mail, 附件 word 檔內容描述維族人受到的人權迫害。 結果竟是中國潰客的釣魚信件, 內含惡意軟體。 潰客也建立了一個散佈惡意軟體的網站誘騙想要申請經費的人。
Chinese hackers are attacking Uyghurs by posing as U... 、
Uyghurs, a Turkic ethnic minority in China, targeted... .
標籤: 維吾爾族 資安 - 210512-0111 ckhung0 好奇 中共國品牌創維電視,臺灣買的人應該不多吧? 還是報一下好了:
Chinese TV Maker Skyworth Under Fire For Excessive D... 找到中文報導:
被爆收集用戶數據 創維電視致歉沒人信| 台灣大紀元 原始爆料技術文: 我家电视机正在监视所有连网设备 - V2EX .
標籤: 中國 資安 隱私 - 210425-0311 ckhung0 轉噗 davecode Ref Ray
QNAP 某個漏洞的示範:
不需要事先知道 admin 密碼, 就可以遠端指揮 QNAP 自己去下載一個小型的 shell, 然後再指揮他啟動這個 shell, 建立反向 shell 提供入侵者一個操作介面, 接下來就有無敵大的權限了.....
請記得:
#這個過程不需要預先知道admin密碼就能完成....
#改Port也躲不掉只要用Shodan就可以掃出來....
漏洞解析原文:
New vulnerabilities discovered allow access to user ...
展示過程:
---NAS不建議連外網。記得要限制只有白名單可以連NAS,免得你珍貴照片被加密勒索 .
標籤: 資安 隱私 - 210424-0059 ckhung0 分享 沒在用 windows, 通常不關心它的資安新聞。 不過這事太大條了:
有130萬個Windows RDP登入憑證流入黑市 而且 RDP 太多人用,連身旁都有好幾位電腦麻瓜會請朋友幫忙架。 那就再次提醒大家如何用 linux 保護弱弱的 windows 吧: 先讓 RDP 鑽 ssh 隧道 [ 鑿一個反向 ssh 隧道, 對朋友或世界展示筆電或家裡的某個服務 或
how to tunnel Windows Remote Desktop through ssh usi... ], 然後再用
設定密不透水的 ssh 服務 保護 ssh, 特別是 連鑰匙孔都藏起來的 ssh 完全防禦: SPA 超級安全,只在要連線前才開放一兩分鐘。 不客氣。 下次有機會記得幫 linux 發聲就好。 .
標籤: 資安 隱私 - 210423-0314 ckhung0 轉噗 davecode 說
矽谷牛的耕田筆記 - 這篇文章算是一個資安問題的討論文章,作者透過一系列的手法成功地獲取了大量使用者的電...
ref
現在的程式語言有太多的豐富的第三方函式庫,譬如 NodeJs(NPM), Ruby(RubyGem), Python(PyPI),豐富的第三方實作讓開發者可以更快速的完成任務。
開發者在使用這些套件函式庫時,大部分情況都不會去檢查太多,而是直接信賴般的去使用這些函式庫,而這種盲點般的信任是否有可能讓攻擊者有跡可循? .
標籤: 資安 - 210422-0557 ckhung0 轉噗 davecode 說
Facebook
Ref Jserv
Linux 核心第二號人物 Greg Kroah-Hartman (簡稱 Greg K-H) 在 Linux 核心郵件論壇 (LKML) 聲明,禁止美國明尼蘇達大學 (University of Minnesota,簡稱 UMN 或 U of M,恰好橫跨兩個城市 Minneapolis 和 St. Paul,被稱為雙子城) 向 Linux 核心提交程式碼貢獻。 .
標籤: 教育 資安 - 210418-0907 ckhung0 需要 這篇是一個不完整實驗的摘要, 順便想要請教讀者兩個問題: (1) Canvas Fingerprint Defender 可信任嗎? (2) 誰可以幫解說 David Shim 的 qrcodejs 的程式碼嗎? 藏在 qrcode 產生器裡的 fingerprinting 這個年代, 想要不被追蹤, 幾乎是不可能的任務? 就連鼓吹網路隱私的站長, 也會不小心把內含追蹤程式碼的好用套件拿來 "服務" 不知情的訪客
.
標籤: 資安 隱私 - 210407-0111 ckhung0 分享 現在從 HaveIBeenPwned 也可以查詢臉書外洩的電話號碼了:
Have I Been Pwned開放外界以電話號碼查詢是否被臉書外洩個資
The Facebook Phone Numbers Are Now Searchable in Hav... 輸入格式: +886-912-345-678 其中加號跟減號都可以省略。 希望噗友們都沒有中鏢... https://haveibeenpwned.com/... .
標籤: 資安 隱私 - 201227-0000 分享好可怕,我也有幾部他們的產品... 合勤 (Zyxel) 的 USG, ATP, VPN, ZyWALL, USG FLEX 等等系列防火牆產品最新版的韌體有後門: 這個帳號不僅在普通的管理介面裡看不見,而且密碼寫死無法改。
Undocumented user account in Zyxel products (CVE-202... 原來是累犯, 三月時就曾有一次:十六個安全漏洞當中有好幾個是後門,包含寫死的密碼相關資訊 (其中一個是 ssh 的)。 專家早在2019年十二月就發現,但因為他們認為這是故意放的後門而非疏失漏洞,所以直接公開而沒有先回報給合勤。 Many Backdoors Found in Zyxel CloudCNM SecuManager S... .
標籤: 資安 - 201224-0229 分享簡單地說, 如果你沒打算買來馬上刷機, 就千萬別買中國品牌的「智能XX」。 這些工具服務的對象是共產黨,不是付費的消費者。 連華碩總公司都不敢得罪共產黨小編了, 你怎麼敢信任中國的品牌?
美國指中國 TCL 電視機有後門軟件 用戶或會被入侵外洩數據 - ezone.hk - 科技焦點 - 科... 、
Department of Homeland Security: China using TCL TVs... 、 原來十一月時就發現了:
Report: Researchers Find 'Backdoor' Security Flaw in... 機上名為 Terminal Manager Remote 的 app 讓任何人免密碼即可瀏覽 TCL 智慧電視的檔案。 公司已悄悄地推出更新,修補美國市場上的產品。 .
標籤: 中國 資安 超限戰 隱私 - 201220-0711 分享好壯觀的清單... 再次提醒: 手機上的 FB 相關 apps 通通刪掉。 只用電腦上的 firefox 上 FB。 而且 FF 一裝好馬上就要順手安裝 facebook container。 (不是等到要去 FB 網站時才裝)
零基資安訓練營(二十):再次給大家一個理由,應避免安裝 Facebook 程式 | Pazu 薯伯伯 |... .
標籤: 資安 隱私 - 201218-0654 轉噗davecode 說
SolarWinds攻擊行動躲過了美國斥資數百億美元建造的網路攻擊防禦系統EinsteinREF
美國政府爆發史上規模最大的駭客入侵事件,推測是俄羅斯駭客集團藉由危害 #SolarWinds Orion Platform的構建系統,滲透到採用該平台的各個組織。而紐約時報與華盛頓郵報則說,此一攻擊行動躲過美國斥資數百億美元建造的網路攻擊防禦系統 #Einstein ,因為Einstein只能偵測已知惡意程式與惡意IP,無法識別新的攻擊手法
---

現在是用行為模式去找 惡意程式 和 APT攻擊可疑信號了 .
標籤: 國際 資安 - 201128-0801 覺得好1984的感覺!
Microsoft 生產力分數 - Microsoft 365 admin 這個監控工具可以讓管理階層更加詳細的監控員工每天每小時的工作統計數字。 我倒是看到了推廣 LibreOffice 的機會: 資訊長不妨提出兩個方案讓員工選擇:繼續用 MSO,然後被資訊部全程監控, 或是改用自由軟體 LibreOffice, 正常工作。
Microsoft Productivity Score Feature Criticised as W... 是說資訊部門可別認真解讀這些數字。 網友評:「微軟不在乎你的生產力。 它關心的是你要多用它的產品。 這才是這些數字的真正目標。」「甚至比 "數你寫了幾列程式碼" 還蠢」貴公司笨到要推嗎? 請長官搜尋: Fuck-XueXiQiangGuo 以及Goodhart's Law: 當被評量者把度量數值當成目標來追逐時 .
標籤: 用戶權益 資安 隱私 - 201128-0523 分享在知名大公司的工作嗎? 快通知資訊部門警告執行長/財務長/技術長/... 們 (1) 快改 e-mail 密碼 (2) 小心近期開始,公司某些大大的 e-mail 會被拿去詐騙客戶/合作廠商/... [潰客正在販售的,是用來註冊 O365 的 e-mail 帳密]
A hacker is selling access to the email accounts of ... .
標籤: 欺騙 資安 - 201124-0553 轉噗briian 相關漏洞將允許駭客自遠端執行惡意程式並控制這些路由器,包括於Walmart獨家銷售的中國品牌Jetstream,以及在Amazon或eBay上銷售的Wavlink,此外,研究人員也發現,這些含有漏洞的路由器系出同門,它們都源自於中國業者Winstars。
研究:多款路由器內含已被開採的後門漏洞,包括於Walmart獨家銷售的中國品牌Jetstream .
標籤: 中國 資安 - 200911-0733 分享Amazon (伺服器及智慧音箱等等產品) 的用戶請注意: Amazon 聘 Keith Alexander 將軍進入董事會。 他曾服務於美國國安局、主導惡名昭彰的無差別全民監控稜鏡計畫等等。 吹哨者 Snowden 表示: 原來傾聽你一切對話與聲響的智慧音箱的 Alexa 指的就是他啊~
Former NSA chief Keith Alexander has joined Amazon’s... 出處:
Edward Snowden on Twitter 舊聞:
@ckhung0 - rep 嘖嘖.. 智慧家電.. 我可不想要讓外人聽到我跟老婆的肉麻對話.. 、 原... 、
@ckhung0 - 「一名住在俄勒岡州波特蘭市的用戶Danielle表示二周前接到遠在西雅圖市的友人來... .
標籤: 用戶權益 資安 隱私 - 200818-0215 分享VirusTotal 的研究人員 Quintero 兩年前發現: windows 的 .msi 安裝檔案格式在開發者完成數位簽章之後,後面還可以添增其他資料,例如惡意的 .jar 內容。 結果當這個檔案被改名為 .jar 之後,它依舊被系統認定為可信任的檔案,而讓攻擊者成功入侵。 詭異的是:Quintero 私下通知微軟,隔一段時間後也於 2019年一月貼文詳述,但微軟卻遲遲不肯處理,直到最近才修補這個漏洞。 (從這樣的態度看來,我覺得這應該可以算是另一個微軟後門了)
Microsoft Put Off Fixing Zero Day for 2 Years .
標籤: 微軟 資安 - 200812-0334 需要.. 大家的幫忙
2013 年 Edward Snowden 爆料美國國安局的全面電子監控, 我也在部落格上接連著摘要了幾年的相關新聞。 後來沒力寫部落格了, 於是大部分的資安相關新聞都以噗浪簡短摘要, 留下了了很多事件的報導連結。 現在我想把這些超連結整理成表格, 方便大家及我自己查詢。 所以我建了一頁 惡意產品資安事件記事本, 邀請大家一起來幫忙填寫。 ... 在表格裡, 中共轄下的所有案例的 「惡意黑手」 欄位都填中共; 而自由國家案例的 「惡意黑手」 欄位則填寫各家公司自身。 惡意產品資安事件記事本 .
標籤: 中國 資安 隱私 - 200810-0333 轉噗davecode
高通晶片傳出 400 多個漏洞,「阿基里斯」將威脅 40% 智慧手機
Ref 據了解,高通正在緊急進行修復,並積極與 OEM 廠合作,因為部分漏洞真的很嚴重,甚至就算只從受到認證的軟體平台下載 App 都不能保證安全無虞。這將可能會是近期最大的資安事件,後續值得關注。 .
標籤: 資安 - 200807-0353 轉噗shiuan1226 [同步轉][新聞] Intel外漏20GB機密資料
這包稱為「intel全裸無碼流出」 都不為過了,幾乎所有能流出來的都流出來了
整包資料被人上傳到mega上面了,這不知有多少人下載了
reddit上己經high翻天了
20GB leak of Intel data: whole Git repositories, dev...
更慘的是,intel真的在cpu裡面有藏後門
Tillie 1312 Kottmann #BLM 💛🤍💜🖤 on Twitter
這註釋寫的真直白,直接寫「backdoor」
這部份看註解大概猜的出在幹什麼了...... .
標籤: 資安 隱私 - 200805-0729 分享rep kentan 資安公司「火眼」(FireEye)資深經理芮德(Ben Read)指出,Taidoor過去曾以魚叉式網路釣魚形式,用於攻擊執法機關、核電廠、航空公司、國防、科技和航太產業。
美警告:中共利用Taidoor網攻竊密 - 國際 - 自由時報電子報 Taidoor通常與其他代理伺服器一起部署,俾便隱藏這支惡意軟體操作者的來源。
CISA, DOD, FBI expose new versions of Chinese malwar... .
標籤: 中國 台灣國防 資安 - 200726-0949 分享#台商 小心 #資安 ! FBI 警告美商: 在中共國申報增值稅必用、來自百望與航天信息兩家公司的軟體內含惡意軟體 GoldenHelper/GoldenSpy , 執行後會感染公司內部網路, 開更多後門:
FBI warns US companies about backdoors in Chinese ta... 文章中有連結教你如何辨識是否中鏢。 另,找到簡中教學: 删除 GoldenHelper from Firefox : 抹除 GoldenHelper – 消除 ... 沒有原始碼,特別是來自中共國的軟體,從來都不可以信任啊; 如果非裝不可,一定要把它關在安全的區網啊~ .
標籤: 中國 資安 - 200722-0946 分享資安研究人員 Frédéric Rechtenstein 發現南韓的肺炎居家隔離 app 有重大資安漏洞。 ID 不是亂數而是有規律的、傳資料時沒採用標準的加密演算法而是不安全的自家土方而且一個很簡單的密碼還寫死在程式裡、開發的公司承認程式師欠缺資安訓練,又為了應付政府更多的監控民眾需求而疲於奔命。
South Korea's self-isolation app had a serious secur... 原始報導:
Major Security Flaws Found in South Korea Quarantine... 用文字瀏覽器可讀全文。 .
標籤: 資安 防疫/公衛/食安 - 200711-0056 rep iraq99 ... 被釋放後的第一件事,是從網路上「撤退」。 他刪除社群媒體上所有的貼文、凍結帳號,並通知所有對話群組把他踢除,他說這是手機被警察取走之後的標準程序,是為防止警察透過他的人脈網絡,滲透進自己的朋友圈,或甚至用對話紀錄將朋友「定罪」。 ... 一年過去港人最大的體悟是「民主運動的前提,資訊安全是必須的」
國安法殺到、Telegram和連登被監控滲透,香港網路自由還能撐多久? - 報導者 The Report... .
標籤: 資安 香港 - 200710-0958 轉噗davelin 說
「中國數據安全法」人大通過 可要求外國公司提交海外營運數據 - 香港 unwire.hkREF
第十三屆全國人民代表大會自在 6 月底通過「港版國安法」後,引起全球的關注以及一系列的抵制行為,不過英國專門為 IT 界專業人士而設的雜誌《Computer Weekly》就發現,中國全國人大更通過了「中國數據安全法」草案,將有權要求任何在中國的外國公司提供營運數據,否則將被罰款甚至被迫退出當地市場,預計將會在 2021 年實施。 .
標籤: 中國 法律 資安 - 200707-0223 轉噗davecode 說
Home Routers Are All Broken, Finds Security Study
ref SecBuzzer
德國研究:家用路由器滿是漏洞
雖然我們都說更新路由器韌體是保護資安的第一步,但這對於消費級路由器來說可能沒用。
德國夫朗和斐通訊研究所(FKIE)最近發表研究成果,指出家用路由器存在著數以百計的漏洞,讓使用者門戶大開。
他們檢查了 7 大供應商旗下 127 款路由器,發現其中有不少潛藏著上百個已知弱點 ─ 而且就算更新之後也沒有修補掉。
此外,在這 127 款路由器中,有 90% 使用 Linux 系統;其中又有超過 1/3 使用 2.6.36 或更舊的版本 ─ 它上一次的安全性更新是在 2011 年。
#每幾年就把網通設備換掉吧 .
標籤: 資安 - 200630-0712 分享未來只要開發者的 App 有導入 「第三方登入」功能,蘋果也會要求一定要有 Sign in with Apple 的選項:
蘋果重磅推出「Sign in with Apple」登入,背後忽略的隱私盲點|數位時代 一家小公司 anylist 解釋為何他們決定不支援 SiwA (也因而連帶地必須把 FB 第三方登入功能砍掉): Why AnyList Won’t Be Supporting Sign In with Apple -... 除了高昂的開發成本之外, 其他問題包含: 蘋果的絕對強勢、 欠缺 android 版 SiwA 文件、 Hide My Email 造成的困擾、 有嚴重的零日漏洞 Zero-day in Sign in with Apple [後來應該有修補...吧? 但這個明顯的錯誤讓 anylist 的開發者對蘋果的資安很沒信心] app 開發者要三思啊~ .
標籤: apple 資安 隱私 - 200629-0611 分享一位修我的通識課的同學, 先前針對 TronClass 做了「使用流暢面向」的報導:
TronClass教學平台 實際使用體驗待改善 在我的課堂上又寫了一篇資安與隱私面向的報告:
TronClass數位教學平台 | 資安隱憂 「Play商店和AppStore的隱私權政策確實寫得很清楚,會蒐集個人資訊,包括姓名、E-mail、學號、個人照片,以及曾經使用的資訊,包括上傳的檔案、輸入的文字、瀏覽行為、地理位置、手機型號。 這些都涉及到學生個人的隱私,但礙於學校只有這一套教學平台,學生有權利拒絕使用、不同意這些條款嗎?如果不安裝,學生看不到教材、無法點名、上課就無法參與互動。 ... 學校簽約時是否有詳閱這些政策?」 .
標籤: 教育 用戶權益 資安 隱私 - 200629-0353 問求連結: 有沒有「攻擊者 (搭配其他次要漏洞) 在 android 用戶毫無警覺的情況下安靜無聲地 從遠端安裝 惡意 app」 的案例? 因為我從來沒有印象看過 android 有這種漏洞; 但蘋果至少有兩個這樣的漏洞, 而且看起來幾年下來蘋果一直都沒有想要修補的意思, 甚至也沒有要公開討論的樣子。 其實連 windows 或 linux 也沒聽過有這種漏洞啊~ 有嗎? 如果是 privilege escalation 變成 root, 那當然就為所欲為。 可是這都會是大新聞、 那不用說都會馬上修補; 在其他 OS 上,從來沒聽過單獨 「遠端安裝 app」 這種類型的攻擊。 想寫一篇文章, 但想先確認 android (及其他 OS) 到底有沒有.. .
標籤: 資安 - 200513-0646 轉噗htchien 分享 華為開發團隊的高階資安工程師日前首次針對 Linux 作業系統核心提交修改,送了一份叫做「華為核心自我保護」的資安程式碼給 Linux 基金會審查,結果這份資安程式碼在上週日被另一個開源資安團隊 Grsecurity 審查時被發現有隱藏的後門程式漏洞,華為於本週一立即否認此份程式碼與華為官方有關,還切割此為華為員工的個人行為,並澄清所提交的程式碼只是示範用的程式碼,並沒有使用在華為任何正式官方產品中;但審核程式碼的 Grsecurity 團隊並不採信華為的說詞,因為提交程式碼的華為員工是華為最高等級的 L20 Principal Security 資安主任工程師,如果沒有公司的授意應該不可能任意提交程式碼給 Linux 基金會審查....
Huawei dev team sends a buggy HKSP patch with backdo... .
標籤: 中國 資安 - 200511-0049 轉噗yftzeng_ 《 Thunderbolt flaw allows access to a PC’s data in minutes 》
»
Thunderbolt flaw allows access to a PC’s data in min...
Eindhoven University of Technology (荷蘭埃因霍溫科技大學) 的安全研究人員發現,Thunderbolt 的弱點可使駭客在幾分鐘之內,從鎖定目標的筆記型電腦中偷取資料,即使筆電處於螢幕保護狀態 (鎖屏) 或硬碟已加密。
目前唯一建議的防範方式,就是從筆電的 BIOS 中禁用 Thunderbolt。
.
標籤: 資安 - 200509-0811 覺得先說我不是真正的資安專家,尤其根本沒在用 windows, 只是很會搜尋跟爬文而已..
@davecode - Ref 這個禮拜接連3家與關鍵基礎設施有關的企業,中油、台塑集團,以及力成等,先... 趨勢科技分析後懷疑入侵點是 AD 服務。 我會猜測可能與此相關: 在撰寫 zoom 資安一文時,發現普遍用於 windows AD 的 NTLM 極不安全:
The Security Risks of NTLM: Proceed with Caution | P... 、
NTLMv1 or NTLMv2? Does it even matter? - Calcom soft... 總之有採用 windows AD 服務的企業們請務必關注 NTLM 的這個缺陷吧。 建議?十二年前說過囉: 邁向自由穩健走 邁向自由, 就像戒煙戒毒走向健康一樣, 是一條辛苦, 但必須走的路。 .
標籤: 資安 - 200507-0353 轉噗davecode 說
【Deepfake 入侵視訊會議】工程師推出最新假冒馬斯克濾鏡,Github 上已開源 | TechOr...ref
於是駭客就可能用老闆的臉發起會議並且下達指示撥款給廠商之類的... .
標籤: AI 資安 - 200503-0751 分享心得1:手機上至少要裝兩個瀏覽器,一個把 javascript 關掉,陌生的網頁都用它開; 另一個沒關 js 的,永遠只點信任的網站(白名單概念) 心得2:資訊廠商與各國政府合作監控民眾是很常見的事。 我在乎安全與隱私,所以(幾乎)只用自由軟體。
公民實驗室指控:間諜程式Pegasus被部署在45國!但開發商NSO Group否認:沒這回事 、 以色列公司駭WhatsApp 不接電話也中鏢 、
重磅廣播/惡意的監控黑鏡:安全網破洞?WhatsApp駭客入侵風暴 | 轉角國際 udn Global 、 最新:WhatsApp 控告NSO 案透露出更多技術細節:
WhatsApp: Israeli firm .
標籤: 自由軟體 資安 隱私 - 200421-0127 轉噗davecode
沒網路也未必安全,研究人員以風扇震動外洩不連網PC的資料Ref
2020.04.21
本古里安大學網路安全研究團隊先在目標電腦內安裝惡意軟體,使其不斷改變機殼風扇轉速,這會導致桌面產生不同頻率的震動,再利用智慧型手機將震動頻率解析成資料後,以手機網路把資料傳送到遠端 .
標籤: 資安 - 200415-0349 轉噗davecode 說
研究發現以假指紋解鎖手機,破解率高達 80%
REF
而想要成功地成為真正的手指,模具必須是精確的尺寸,如果變化僅為 1% ,過大或過小都會導致攻擊失敗。所以,模具必須經過固化才能產生硬度,然後用 25 微米或 50 微米解析度的 3D 列印機完成,假指紋的模具就完成了。研究人員將模具按在感測器上,看看它是否把假指紋當作真正的指紋來解鎖手機、筆記型電腦或安全鎖。 .
標籤: 資安 - 200414-0901 已經謝謝 irvinfly , 根據 公民實驗室 4/13 的最新說明 做了一些更正。 重點: 「偷傳金鑰」 => 「即使與會各方都不在中國境內,金鑰仍可能是由中國發的」。 中國可能握有金鑰是事實; 但這件事說是「偷」過於嚴重, 應說是「隱匿」。 不過後果的嚴重性是一樣的。 (因為有 中华人民共和国网络安全法 第 28 條。) .
標籤: 中國 網路管制 資安 隱私 - 200412-0429 分享「在 zoom 教室裡把我的專業顧好, 反正我的課程教學沒有什麼機密, 我也不是反共人士, 只要心中的小紅衛兵顧好自己的嘴巴, 我幹嘛要怕中共跨海監控呢?」 真的嗎? ... [教育部] 錯誤地推薦 zoom 之後, 較佳的收拾殘局方式, 不該是禁用 zoom, 而應該要求校方及老師將 zoom 的資安問題如實告知學生, 如果學生因而拒用, 校方及老師應該予以尊重。 尤其是如果班上有陸生或是臺商子弟, 這更重要, 甚至可能關係到他及他家人的生命安危。 這也促使老師們去面對學生合理的隱私與資安要求、 更透過師生 (還有家長) 之間的對話, 提升社會的 「技術物政治性與風險」 意識。 這是資安教育, 也是公民教育。 偷金鑰的 Zoom、 臉腫的教育部、 很政治的技術物 .
標籤: 教育 言論自由 資安 隱私 - 200412-0226 轉噗iraq99 分享
微軟偵測到大規模鎖定K8s的挖礦攻擊 .
標籤: 資安 - 200411-0419 轉噗shadowytrue Zoom 的恐怖事蹟已經很多人講過了但還是留一下相關資料:
Zoom又出包!駭客亂入教學視訊逼學生露胸 新加坡教育部下令禁用 | 科技 | 新頭殼 Newtalk
別再惡作劇了!密西根州警告:亂入Zoom會議將會被判刑順便分享一下,開源線上會議平台 jitsi meet 好像在這波疫情裡面也大幅改善穩定度?以前只能用 jitsi meet 開五人以內的會議,今天早上用 jitsi meet 開會 11 人依然穩定過關呢。
附上強者寫的大白話簡單使用說明:
Jitsi Meet 視訊會議教學:免費無限時間、共享桌面、會議錄影推薦大家在這波資安危機當中都可以稍微花點時間了解一下開源(open source)是什麼以及為何要使用開源軟體:
開源是一種生活態度!六個針對 open source 的大哉問 | TechOrange#資訊安全 #開源
下收 .
標籤: 自由軟體 資安 隱私 - 200404-0833 分享
除了「Zoom-Bombing」攻擊風險外,Zoom 再爆駭客可竊取使用者 Windows 憑證漏洞 這個問題的最大責任方, 其實不是 zoom 而是微軟。 漏洞運作原理:
Zoom Lets Attackers Steal Windows Credentials, Run P... 簡單地說, 那是微軟 NTLM 長期以來一直存在的嚴重漏洞。 冷知識 - NTLMv1 為什麼不安全?-黑暗執行緒 但「冷」文只說對一半.. 即使是較 "新" (1996 年) 的 NTLMv2 還是極不安全:
The Security Risks of NTLM: Proceed with Caution | P... 採用廠商專屬的封閉通訊協定 (例如 zoom 與 line 也都是) 是很危險的事 (綁架及資安),這比封閉原始碼更危險。 這觀念比全民學程式更基本更重要,但卻不被資訊長與資訊教授們重視。 .
標籤: 用戶權益 資安 - 200404-0600 分享
視頻會議軟件Zoom被指向中國傳輸加密訊息 「研究人員還發現Zoom公司向中國發送加密信息,即使使用Zoom的與會者都在國外。 報告稱:“在北美的多次測試通話中,我們觀察到加密和解密會議的密鑰被傳輸到中國北京的服務器上。” 儘管Zoom公司的總部設在美國加州聖何塞,但在中國大陸有三個機構,共約700名員工致力於該應用的開發。 」 多倫多大學公民實驗室的原始報告:
Move Fast & Roll Your Own Crypto: A Quick Look at th...
.
標籤: 中國 資安 隱私 - 200403-0220 轉噗shiuan1226
除了「Zoom-Bombing」攻擊風險外,Zoom 再爆駭客可竊取使用者 Windows 憑證漏洞
Windows 版 Zoom 的使用者請注意!安全研究人員指出,就在 Zoom 使用者最近飽受「Zoom-Bombing」惡作劇不堪圖片轟炸的攻擊之際,這個原本在疫情期間被賦予重望的熱門雲端視訊會議軟體,又再度發現另一個安全漏洞,惡意攻擊者可以透過這個漏洞竊取使用者的 Windows 作業系統憑證。
+
中國色彩濃厚 視訊會議軟體Zoom資安惹議 | 科技 | 重點新聞 | 中央社 CNA .
標籤: 中國 資安 - 200329-0102 分享抓到了! 俄羅斯聯邦安全局(FSB)的外包商所建立的 Fronton 建構殭屍網路: 掃描網路 IoT 設備、 進行密碼字典攻擊、 徵召奴役加入殭屍網路。
俄羅斯聯邦安全局被爆僱傭外包商啟動物聯網DDoS攻擊項目Fronton .
標籤: 國際 資安 超限戰 - 200303-0043 分享rep ly2314
Critical MediaTek rootkit affects millions of Androi... 影響眾多 Android 手機的重大安全漏洞! 請在該頁搜尋 「exploitable by MediaTek-su」 看看你的手機有沒有中鏢。 這次這些關鍵大廠 (Google、 聯發科、 趨勢科技) 都有些小疏失但也都很努力在補救。 另一方面,如果你跟我一樣堅持 (幾乎) 只用有原始碼的 apps, 那麼即使原廠還沒有推出安全更新,至少還可以祈禱手機被惡意 apps 入侵的機率趨近於零: 保護隱私的 f-droid 及 guardian project 自由軟體市集 或者最最起碼,在你的原廠推出更新之前,請不要再安裝新的陌生 apps。 (因為現在大家都知道這個漏洞了...) .
標籤: 資安 - 200218-0702 轉噗htchien 分享 嗯.... 英國人到底有多害怕小孩變成駭客,才會把正常的資訊安全工具當作是駭客工具啊?
剛剛看了推特上的訊息,感覺還蠻多英國資訊專家對這海報蠻反感的,不過也有人說想學資訊安全的話可以從這張海報的工具列表開始學 XDDD
英警方呼籲家長一但發現小孩在用Kali Linux、Tor、Discord,應主動通報 .
標籤: 教育 資安 - 200212-0330 轉噗davecode 說 https://www.washingtonpost.com/...
ref Crypto AG, 一家位於瑞士生產加密設備公司,客戶遍及120幾個國家。客戶包含伊朗、拉丁美洲軍政府,甚至包含衝突國家如印度及巴基斯坦、連梵蒂岡也是它的客戶。但是,沒有一個客戶知道Crypto AG 是CIA 美國中央情報局持有的公司,幾十年來,CIA 持續利用這個管道讀取盟友及敵國的加密通訊資料。
+
華郵:美德控制瑞士加密公司 竊120國機密通訊 | 國際 | 重點新聞 | 中央社 CNA .
標籤: 國際 資安 隱私 - 200208-0618 分享來自共匪的 apps 經常有毒啊~ rep MystiaLolelei vpnpro 的調查發現:「深圳豪客互联网有限公司推出的24款 apps 共有三億八千萬人次的安裝記錄,其中多款內含惡意軟體。 .. [預載於 alcatel 手機上的]天氣預報app會把用戶的資料送進中國的伺服器,也會幫用戶訂購付費電話號碼,讓用戶通話費大失血。 還會啟動隱形瀏覽器視窗狂點廣告。 .. 母公司 TCL 集團最初是國營企業起家,現在仍由政府贊助,與中共政府關係密切 .. 」 原始:
Shenzhen HAWK Behind 24 Apps Seeking Dangerous Permi... 中文摘要:
Android 用戶有下載快刪掉!Google Play 遭爆有 24 款「惡意」App
.
標籤: 中國 欺騙 資安 - 200115-0020 轉噗davecode 說
Proof-of-concept code published for Citrix bug as at...ref 美國雲端運算企業 Citrix 的設備上個月中被人找出造訪路徑漏洞(CVE-2019-19781),至今卻遲遲沒有發布補丁。
在這將近一個月,有不少資安專家與企業已經利用蜜罐捕捉到駭客的攻擊行為。
結果,現在事情更棘手了。昨天在 GitHub 上頭,自稱 Project Zero India 的資安研究者發布了針對該漏洞的 exploit code,可讓攻擊者接管設備,並連入公司內網之中。
如果 Crtrix 再不出手搶救,將有超過 8 萬個組織、企業壟罩在風險之下。
--- 如果我用 Crtrix 馬上關機下線了。
關機路由就會改走另一 WAN port 出去. .
標籤: 資安 - 200108-0112 轉噗iraq99 分享 ref: 微軟一項安全研究顯示,RDP協定密碼的暴力破解攻擊行動平均持續長達2-3天,顯示駭客願意花更久時間來嘗試,成功行動也不少見,呼籲企業IT管理員應留心可疑的登入意圖。
微軟:RDP暴力破解平均持續2-3天,成功率不低 .
標籤: 資安
![[rss feed 圖案]](/~ckhung/i/rss.png)