【嚴重資安漏洞】研究發現超過 9,000 個洩露 AWS 金鑰仍然有效!包括數百個擁有完整管理員權限
資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。 研究團隊掃描了超過 43 萬個公開發現(包括 Git 歷史、Hugg...
資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。 研究團隊掃描了超過 43 萬個公開發現(包括 Git 歷史、Hugg...
美國國家標準與技術研究院(NIST)最新發布《Multi-Cloud Architecture Challenges》報告(IR 8613 初稿),警告企業使用多個雲服務供應商時,會面臨 23 項獨特或被大幅放大嘅安全同合規風險。 報告指出,多雲環境最難處理嘅五大結構性問題包括: 身份與存取管理(IAM)不一致 遙測同...
Rust 官方安全團隊 8 月 20 日發出緊急警告:熱門 crate arrayref(下載量超過 2.45 億次)嘅新版本 0.3.10 被植入惡意依賴 proc-macro1。建置時會自動下載並執行遠端惡意 payload! 攻擊者疑似compromised 維護者帳號,短暫上架後被刪除。arrayref 被大量...
蘋果 macOS Screen Sharing 功能的嚴重漏洞(CVE-2026-65400)已遭真實攻擊。荷蘭國家網絡安全中心確認,攻擊者透過暴露的 5900 端口,無需有效憑證即可登入,取得 root 權限後安裝 Monero 挖礦程式。 蘋果已於 8 月 6 日發布緊急更新(macOS Tahoe 26.6.1...
SAP 於 8 月修補日發布的 CVE-2026-58231(CVSS 10.0)為未授權遠端程式碼執行漏洞,影響 SAP Commerce Cloud。攻擊者可濫用預設認證客戶端,在無驗證情況下執行任意程式碼。 威脅情報顯示,修補發布僅三天後即有利用嘗試出現在蜜罐系統。企業應立即套用官方修補並檢查系統。 YSK Li...
Fortinet 昨日發布安全更新,修復 FortiWeb、FortiManager 與 FortiClient 等多個產品的身份驗證相關漏洞,呼籲管理員盡快打補丁。 漏洞重點: 可能允許攻擊者以隨機用戶名/密碼登入 或冒充任何 FortiGate 設備 影響企業級防火牆、Web 應用防火牆與管理平台 已確認部分漏洞可...
美國總統特朗普簽署國家安全總統備忘錄,指示國家協調中心(NCC)建立計劃,允許經過審核的美國私人公司對外國跨國犯罪組織進行網路監控與攻擊行動。 關鍵細節: 需通過司法部與國土安全部聯合監督 公司須提供 100 萬美元保證金 嚴格法律合規要求,禁止特定高風險結果 目標針對外國犯罪團體,而非國家行為者 這標誌著美國正式將「...
資安警報!北韓駭客組織 Lazarus Group 被揭利用全新 Windows 零日漏洞 CVE-2026-68820,針對法國、德國、巴西、印度等地的防務與航太企業發動攻擊。 重點內容:漏洞存在於 Windows Ancillary Function Driver for WinSock(afd.sys),屬 us...