資安新訊電子報 114年度 03月份第四期 PDF Free Download

1 / 15
0 views15 pages

資安新訊電子報 114年度 03月份第四期 PDF Free Download

資安新訊電子報 114年度 03月份第四期 PDF free Download. Think more deeply and widely.

資安新訊電⼦報
114年度
03
1. GitHub 平台雙重安全事件
威脅程式碼庫與 CI/CD 流程
第⼀起事件為⼤規模釣⿂活動,藉由偽造
「安全警報」攻擊近 12,000 個程式碼..
韋昕科技為專業之資訊安全解決⽅案/資訊安
全服務公司,提供弱點掃描、滲透測試、原
檢測、紅隊演練資訊安全服務以及資安事件調
、端點防禦、資料備份()資安服務,本司
備有⾝經百戰資安專家團隊、⾼效合規的資訊安
全流程! 絕對可提供「事前預防」「事中偵
測」「事後應處」完整⼀站式資安專業服務
2. Black Basta 勒索軟體組織
開發⾃動化暴⼒破解⼯具攻擊
企業 VPN
根據安全研究⼈員最新調查,知名勒索軟
體組織 Black Basta 已開發出⼀套名為....
3. 駭客上架有問題 VS Code
擴充套件,意圖散布勒索軟體
散布勒索軟體的 Visual Studio Code
VS Code)擴充套件,這個勒索軟體會
加密特定資料夾的檔案,並留下勒索訊....
1. 開發者注意!GITHUB 平台雙重安全事件威
脅程式碼庫與 CI/CD 流程
近⽇,GITHUB 平台連續遭遇兩起嚴重安全事件,引起開源社群⾼度關注。第⼀起事件為⼤規模釣⿂活
動,藉由偽造「安全警報」攻擊近 12,000 個程式碼庫;第⼆起則是 GITHUB ACTION 的供應鏈入侵,
影響超過 23,000 個程式碼庫。
假「安全警報」釣⿂攻擊竊取 GitHub 帳號控制權
近⽇攻擊者針對 GitHub 平台發起⼤規模釣⿂活動,向近 12,000 個程式碼庫發布虛假「安全警報」。這些警報聲稱檢測到⽤
⼾帳號來⾃冰島雷克雅維克的「異常登入嘗試」,並建議⽤⼾採取安全措施
假「安全警報」顯⽰:「安全警報:檢測到異常訪問嘗試。我們發現您的 GitHub 帳⼾有來⾃新位置或設備的登入嘗試。」
這些警報提供的所有連結都指向⼀個名為「gitsecurityapp」的惡意 OAuth 應⽤授權⾴⾯,該應⽤請求了⼤量⾼風險權限,
包括:
repo:完全訪問公共和私有程式碼庫的權限
user:讀取和寫入⽤⼾資料的能⼒
read:org:讀取組織成員資格、組織項⽬和團隊成員資格
1. 開發者注意!GITHUB 平台雙重安全事件威
脅程式碼庫與 CI/CD 流程
l read:discussion, write:discussion:讀取和寫入討論的訪問權限
l gist:訪問 GitHub gist 的權限
l delete_repo:刪除程式碼庫的權限
l workflows, workflow, write:workflow, read:workflow, update:workflow:控制 GitHub Actions ⼯作流程的權限
若⽤⼾授權此應⽤,系統將⽣成⼀個存取令牌並發送⾄應⽤的回調地址,該地址位於 onrender.com 平台上。這將使攻擊者
獲得完全控制受害者帳號的能⼒。
網路安全研究員 Luc4m ⾸先發現了這⼀攻擊。若您不慎授權了此惡意應⽤,應立即
l GitHub 設置中撤銷該應⽤的訪問權限
l 檢查是否有新增或意外的 GitHub Actions ⼯作流程
l 確認是否有私有 gist 被創建
l 更新您的憑證和授權令牌
GitHub Action 遭供應鏈入侵洩露 CI/CD 機密
1. 開發者注意!GITHUB 平台雙重安全事件威
脅程式碼庫與 CI/CD 流程
與先前 LockBit 操作相關的 IP 地址有⼤量重疊。此外,WipeBlack 也被 BrainCipher 勒索軟體、EstateRansomware
SenSayQ 勒索軟體使⽤,這些都與 LockBit 有關聯。
GitHub Actiontj-actions/changed-files」被發現遭到供應鏈入侵,該組件⽤於追蹤和檢索有更件和⽬,⽬前被
超過 23,000 個程式碼庫使⽤。此漏洞已分配編CVE-2025-30066CVSS 評分8.6,入侵發2025 3 14
前。
資安研究公司分析指出:「此攻擊中,攻擊者不僅竄改Action 原始程式碼,還回溯性修改版本標籤,使
版本有惡意程式的提交⼀旦執⾏遭到入侵的 Action,系統會在 GitHub Actions 的建構⽇誌中⾃動洩露敏感的
CI/CD 憑證與機密資訊。如果⼯作流程⽇誌可訪問,導致敏感機密未經授權曝光,包括:
AWS 密鑰
GitHub 訪問令牌PATs
npm 令牌
私有 RSA 密鑰等
體來,惡意入的程式碼設計為運⾏托管GitHub gist Python 腳本Runner Worker 程中轉儲
CI/CD機密。這⼀惡意程式碼來⾃未經驗證的原始提交。相關 GitHub gist 除。
《緩解威脅與風險議所有使⽤此 GitHub Action 發者應立即更新⾄最版本(46.0.1
2. BLACK BASTA 勒索軟體組織開發⾃動化暴
⼒破解⼯具攻擊企業 VPN
根據安全研究⼈員最新調查,知名勒索軟體組織 BLACK BASTA 已開發出⼀套名為「BRUTED」的⾃動
化暴⼒破解⼯具,專⾨⽤於入侵企業邊緣網路裝置,如防火牆和 VPN。此⼯具讓攻擊者能夠⼤規模地入
侵公開在網際網路上的企業遠端存取系統,顯著提升勒索軟體攻擊的效率與規模。
資安公研究員通過深分析洩露Black Basta 內部聊天記錄,發現該組織⾃ 2023已開始使⽤ BRUTED平台執⾏
規模憑證填充破解攻擊。此發現與 2024 年多起針對這類裝置的⼤規模破解噴灑攻擊報,顯⽰這
BRUTED類似具所造成的影響
專⾨針對七⼤遠端存取產品
根據原始分析BRUTED框架專⾨⽤來破解以下七種VPN遠端存產品的憑證:(1)SonicWall
NetExtender; (2)Palo Alto GlobalProtect; (3)Cisco AnyConnect; (4)Fortinet SSL VPN; (5) Citrix NetScaler (Citrix
Gateway); (6) Microsoft RDWeb (遠端桌⾯⾴存); (7) WatchGuard SSL VPN
BRUTED極為精密⾸先透過列舉⼦解析 IP 地址,並附加".vpn""remote"搜尋開可訪問的
標裝置。⼀旦找到符合⽬標清單的裝置,系統會立即回報給指揮控制(C2)伺服器
確認在⽬標後BRUTED會從遠端伺服器獲候選清單並結合本成的測,通過多CPU處理序同時執⾏
2. BLACK BASTA 勒索軟體組織開發⾃動化暴
⼒破解⼯具攻擊企業 VPN
量認證請求。原始碼顯⽰,BRUTED為每種標裝置使⽤特定的請求標頭和⽤⼾代理執⾏暴破解攻擊。
研究發現,BRUTED進階情收集能⼒,能⾃動標裝置的 SSL 憑證(CN)及主替代名(SAN)。攻
擊者⽤這些資料分析組織的網域結構命名慣例進⽽⽣成更有針對碼組,顯著提升暴破解的成功機率
使⽤代理伺服器規避偵測
躲避安全測,該框架使⽤⼀系列 SOCKS5代理攻擊者的基礎施隱藏在中間層基礎由俄羅斯
伺服器組成,註冊Proton66 (AS 198953)名下
BRUTED的⼯具可勒索軟體操作更簡化透過次性入侵個網路,⼩化攻擊者的⼯作量,同時加獲利機
這⼀顯了聯網設備安全的重以及組織需要持續管理網路邊緣設備的安全風險。
設備連接到網路,未修漏洞繼續為威脅⾏為者的
《緩解威脅與風險》本司以下防護措
1. 強化管理為所邊緣置和 VPN帳⼾且獨碼、2. 因素認證(MFA)即使認證被破解,也能
授權取、3. 登入監視來⾃位置的認證嘗試和⼤量登入失敗4. 限制設置帳⼾政策防⽌
連續多次失敗嘗試、5. 阻擋惡意基礎ElecticIQ 已分BRUTED使⽤的 IP 和網域清單建立新的防火牆6.
保持置更新⾃動攻擊⼯起,組織需要並加強其網路邊界安全著遠端⼯作持續普
這些邊緣置成攻擊者的⾸
3. 駭客上架有問題的 VS CODE 擴充套件,意
圖散布勒索軟體
資安業者 REVERSINGLABS 近期發現⽤來散布勒索軟體的 VISUAL STUDIO CODE(VS CODE)擴充套
件,這個勒索軟體會加密特定資料夾的檔案,並留下勒索訊息,要求受害者⽀付贖⾦。
NPMPyPI 件庫成駭客偏好散布惡意軟體的,有IDEVisual Studio CodeVS
Code⼿集上架惡意布勒索軟體。
資安者發現個惡意ahban.shibaahban.cychelloworld並指出開如果在⾃電腦這些件,電腦就
能被入勒索軟體。們向 VS Code 集通報此,這些已經下架
研究分析件的,發現內含與 PowerShell 命令有關的程式碼,功能是從 C2 下載 PowerShell 指令碼型態的有效酬
載,並於受害電腦執⾏
. 駭客上架有問題的 VS CODE 擴充套件,意
圖散布勒索軟體
這個有效酬載應該勒索軟體,會在受害電腦的桌⾯名為 testShiba 的資料夾當中加密檔案,完成後顯⽰勒索訊息,要
求開發⼈員⽀付 1個加密貨幣 ShibaCoin 贖⾦復原檔案的⾦鑰。不駭客並未提加密貨幣錢包資此研究
測,其他帶有這的新效酬載
值得留意的是,這些惡意上架4⽉之被發現有問。資安新Bleeping Computer 指出,資安研
究員 Italy Kruk 透露們在11 底就測到 ahban.cychelloworld 有問並通報,但因當少
進⾏處理駭客5版本通過軟的審核流程。對比微近不慎下架9百萬⼈下
件,針對這誤判Bleeping Computer 必須調整相關制來應。
《緩解威脅與風險
盡速該設備漏洞透過司提供的資安健診,確認公司內部設備風險有些。時進⾏的資安
檢、弱點掃描測試資安檢測中,對組織的影響或者駭客喜歡攻擊的,來進⾏ EDR(Endpoint
Detection & Response)點防護之部EDR 防駭防毒,更勝傳統防毒軟體。
EDR議部屬優 如下
1. 對外伺服器 2. 控制電腦伺服器 (如: AD、資產管理軟體、防毒中控台) 3. 內部服伺服器 4. 運伺
服器PC 跳板 (如:PC、維跳板) 5. 會收國際信員、會計⼈員、會處理機密資料的 PC 6. 階主管 PC 7.
其他PC
4. 2萬個 WordPress 網站淪陷,遭到惡意軟體
攻擊 DollyWay 入侵
主機代管業者 GODADDY 針對最新⼀波 WORDPRESS 網站攻擊⾏動提出警告,駭客使⽤名為
DOLLYWAY 的惡意軟體,控制受害網站後將使⽤者重新導向特定廣告系統牟利。為了能持續利⽤受害網
站,這些駭客發展出⼀系的重覆感染⼿法⾏,讓網站持在受到感染
主機代管GoDaddy 的資安研究團隊指出們發現⾃ 2016年開始的網惡意軟體攻擊DollyWay迄今入侵
2個網駭客透過惡意流量Traffic Direction SystemTDSC2 節點形成的式網路基礎
WordPress 來。新⼀攻擊動,駭客步採加密資料傳輸複雜⼿法以及⾃動的重
制。
的是,這駭客還受害網站更新 WordPress、移除其他惡意軟體,麼做的⽬的是為了進完全控制,不讓其
他駭客瓜分受害網站的資
針對惡意軟體 DollyWay研究⼈員指這是專⾨針對 WordPress 網站開發的⼯具駭客利⽤在受害網站建置的 C2
TDS 節點,將使⽤者重新導向到 VexTrio LosPollos 廣告連結牟利21個被
站裡1千萬牌網,這些網⾴內含惡意令碼,針對不IP 位址使⽤者來。這惡意軟體已經進化第三
駭客wp-content/counts.php 令碼,將特定受害設置C2 或是 TDS
4. 2萬個 WordPress 網站淪陷,遭到惡意軟體
攻擊 DollyWay 入侵
持續受害活動,駭客設了重複機制,⾸先他們將惡意 PHP 程式碼WPCode ⼩⼯具式,入所有
外掛程式。⼀旦受害網站遭到感駭客就不停⽌每次只要有意的 WordPress ⾴開重複
鏈,即使網站管理員察覺也很難徹底
這個鏈⼤致分4步驟。⾸先是從特定名單WordfenceNinja FirewallAll-In-One SecurityAIOS)等
資安外
惡意程式已經感的外程式或 WPCode 再度入的 DollyWay 程式碼進⾏混淆處理於已經⽤,
但尚未感的外程式,駭客其注混淆處理DollyWay 程式碼。最後刪除受害有的 WPCode
入新的惡意版本
的是,WPCode WordPress 管理中相管理察覺們也刪除
WPCode 選單並從程式WPCode
《緩解威脅與風險
本司議之解駭客絕部分攻擊是對企業進⾏外對此員⼯資安素養非常重,除了進⾏本司之服
⼯程演練」,也可定進⾏「資安健診」「弱點掃描」、「測試」,透過駭客思維與攻擊途徑搶防範於未
5. CROWDSTRIKE 資安報告:AI 威脅與無檔
案攻擊⼤幅增加
CROWDSTRIKE 本⽉發布最新報告, 2024 的網路威脅有顯著演變。攻擊者檔案攻
AI 輔助⼯程,以及針對服務弱點進⾏攻擊。
202511 CrowdStrike 威脅詳細記錄以下主要趨勢疑似網路活、語⾳釣⿂
vishing攻擊急遽升、⾝分型攻擊⽇趨普遍以及⽣成式 AI 網路犯罪領域的應⽤持續擴⼤。
2024 CrowdStrike 發現 79% 的網路入侵件都不使⽤惡意程式即完成攻擊, 2019 40% 駭客越
遠端管理來規避標的資安防護制。
此外,擴散時間(駭客取得初始存取權後,在受害網路動所時間) 2024 年驟降 48 分鐘部分
攻擊⾄能在⼀分鐘內完成擴散分為基礎的攻擊⼿法⼯程技術 2024 顯增
語⾳釣⿂攻擊激增超過五倍取代統釣⿂成為要入侵⼿法。在這⼀中,假冒客的攻擊持續⾼,攻擊者透過說服
IT員重設碼或過多因素證來成⽬同時非法取權限的易廣 50%導致取的帳號碼在
網路和
相關的駭客組織在此現⾼根據 CrowdStrike 研究員的,這組織的活動量增 150%
部分產 200% 300%。報告指出,這些組織⽤了精密的作安全OPSEC,使攻擊⾏為以追
5. CROWDSTRIKE 資安報告:AI 威脅與無檔
案攻擊⼤幅增加
CrowdStrike 強調 AI 在網路犯罪領的應⽤持續擴⽣成式 AI 前廣泛應⽤於社交⼯釣⿂攻
、深偽詐騙和⾃動假訊息傳播中⼀個顯北韓駭客組織 F AMOUS CHOLLIMA AI 動的假求⾯試
入侵科技公司
《緩解威脅與風險》本
針對不⾼的資安風險,建強化⾝安全防護釣⿂的因素MFA持續監權帳號,並透過主
獵捕發現惡意程式入侵。組織更應 AI 威脅偵擴散時間攻擊。
防護外,企業權限 API 使⽤並加 SaaS 應⽤程式的帳保護以提升
安全。對攻擊者⽇精進的⾃動 AI 技術必須建置進階⾏為分析跨領域可性⽅以及發現阻⽌
入侵
6. DEEPSEEK 事件 看資安問題
DEEPSEEK CLICKHOUSE 資料庫直接於網際網路,使上百萬筆誌、與使⽤者對話紀錄
⾯洩漏。WIZ RESEARCH 揭露漏洞後,DEEPSEEK 線修補也凸AI 快速發展業下,
常忽略基礎設施安全的重要。此事件不僅源於技術與管上的疏漏更反映市場速若沒
有穩固的資安架構任何微⼩漏洞都可能擴⼤企業風險
國國會(NSC)評安全的威脅歐洲的資料保護機構 Garante 愛爾蘭「資料保護
DPC」也相繼要DeepSeek 個資使⽤與儲存⽅式,顯⽰ AI 企業若資安將⾯球國層次⼒。
技術向到遵循國際市AI 的相關求⽇益嚴苛,也意國際作更仰賴私與安
AI 新創速擴,若兼顧基礎防護求,往往使細微漏洞速擴影響延伸球市
層⾯
AI 技術蓬勃同時攻擊者也善AI ⼯具進掃描與惡意程式碼⽣成,提攻擊效複雜度。若企業AI
進⾏威脅偵測,忽略查與證,形監空窗讓駭客得以利⽤模型盲進⾏隱攻擊,資安風險。
此外,AI 與應⽤程中資料中與模挑戰。若資料被,模產出誤判斷;Prompt
Injection 透過⼲擾成式 AI 出結果者,AI 端服,⼀旦預設安全制或
漏洞便被外測。DeepSeek 基礎架構防護出代
外,AI 新創聚焦能與安全與制,導致後風險DeepSeekOpenAI
暴露缺陷,⼀發,不僅影響企業,更致多⽅處分AI 新創技術管理上
6. DEEPSEEK 事件 看資安問題
蹈覆轍
AI 開發的階段融入「安全內建Security by Design」,將安全與隱私保護視作基礎⽽非事補救。從資料
蒐集、模訓練部署,都需落實嚴謹管控。並透過模理機制,對版本AI 定期審核追蹤風險及早
漏洞
AI 應⽤⽇架構更能「⼀入侵、全擴散」的風險。⾏為證,並配合加密通
認證MFA)及署形成立體網。此種多層防護概念,能在外網路建立穩固
在攻擊者。DeepSeek 的資料庫漏洞顯⽰,任何環疏忽,都連鎖體安全。
與制持續監測與培訓AI Defense 偵測機制,掌握模型異常⾏為或輸出不
迅速。更重的是透過部⾨作,研發、維與資安全備風險意能在對新威脅時從
調度應。有在技術教育雙能使 AI 產品對新威脅時保持基礎
AI 安全與嚴謹企業產品技術代階,即全⾯導入資安檢保護,確
定性與使⽤者AI 應⽤專⾨為 AI DevSecOps 論也起,發與安全的
競爭⼒的關AI 同時兼顧技術創新與安全規機會國際監搶得塑穩的成模式。
AI ⾦融醫療敏感應⽤,消費者對安全與私的⽔漲船⾼。企業若能滿⾜審核、取
認證或⽤⼾青睞來能技術創新、規與明度AI 產品能在競爭
此,持續的資安威脅,更是得國際客⼾與管機構的關