Braintree 合法 SDK 遭同名詐騙供應鏈攻擊!技術報告揭惡意套件竊信用卡卡號、CVV 與商家 API 金鑰、環境變數;剖析模組初始化器執行流程、靜態分析混淆手法、XOR 編碼 C2 端點。
P³ 技術將 Shellcode 預藏於 PEB 的程序參數區塊,只用合法程序建立流程就達成 EDR 繞過,連 Kernel 層監控都無法察覺任何異常,你的端點防護真的能看到這條隱密攻擊路徑嗎?
STOCKSTAY 與 Kazuar 後門如何利用 LotC 戰術與 DLL 側載隱藏 C2 流量?詳解 Squirrel3 金鑰流混淆、多階段執行鏈、登錄檔與啟動資料夾持續性,以及雲端 multi-hop 中繼架構,完整揭露 APT 的隱蔽手法!
U-Boot FIT簽章驗證驚爆6個重大漏洞!駭客利用空指標與緩衝區下限溢位繞過Secure Boot,讓BMC及路由器開機即淪陷。Binarly完整揭露記憶體損毀、驗證邏輯繞過與開機載入程式淪陷細節!
別只防範提示注入!研究揭露 Gemini 語音重大漏洞:無約束 Token 讓 WebSocket 遭工具注入。駭客不需密碼,透過 Setup 框架植入惡意 Payload, 就能遙控你的 AI,即時 AI 工作階段全面失守!
JADEPUFFER 是首個自主 ATA 勒索軟體,藉 Langflow 漏洞入侵,31 秒內自我修正策略,偽造 JWT 破解 Nacos 服務,以 AES 加密勒索 MySQL。立即了解自動化威脅如何摧毀雲端基礎設施與資料。
Veeam Backup 驚爆重大漏洞 CVE-2026-44963,低權限網域帳號即可觸發遠端 RCE。BinaryFormatter 黑名單遭完全繞過,DataSet 反序列化 Gadget 讓攻擊者輕鬆執行任意程式碼!
ChocoPoC 用 Mapbox 當 C2 跳板,靠 PEB walking 與 export-hashing 躲偵測。這次供應鏈攻擊透過惡意套件滲透漏洞研究者?多階段感染與 dead-drop 解析器完整拆解,看懂就能提前防堵這個木馬化威脅!
AI-SAST 發現 Rust 的 Protobuf 漏洞!22 倍記憶體放大引發 DoS,解碼器未知欄位配置無上限,攻擊者用最小 Payload 癱瘓主機,你的 gRPC 閘道與微服務面臨崩潰風險,立刻更新 buffa 至 0.8.0 以上杜絕威脅。
深入剖析 RustDuck Botnet 的 Loader 與 Core 雙階段攻擊架構,揭露反除錯時間跳躍及網路黑洞偵測等閃避技巧。詳解 ChaCha20 加密與 HKDF 金鑰衍生如何隱藏惡意流量,探討駭客發動 DDoS 攻擊 IoT。
FFmpeg 的 MagicYUV 解碼器被發現 PixelSmash 漏洞,這是一個堆積越界寫入的嚴重缺陷。攻擊者能利用特製媒體檔觸發 AVBuffer 劫持,進而執行任意遠端程式碼。文章提供技術分析、官方修補與防禦策略。
解析行動裝置 Linux 內核高危安全漏洞,針對 Use-After-Free 缺陷、procfs 風險與 Race Condition 展開技術研究,詳解內核防禦、漏洞利用限制與官方安全修復對策,分析記憶體損傷原因及安全防護思路。
你以為 MFA 是萬無一失的防線嗎?拆解 AWS AiTM 釣魚套件如何繞過 MFA 竊取認證,並結合 Tycoon 2FA 案例詳述兩階段 Payload 傳遞、反除錯機制及 Cloudflare Workers 濫用手法,同時給出緩解策略。
Vertex AI的Bucket Squatting漏洞如何觸發Pickle in the Middle攻擊?攻擊者無需初始權限與認證,僅靠可預測 Bucket名稱就能執行RCE,完整技術拆解、攻擊流程、影響範圍與防護建議一次看透!
usbliter8攻擊A12與A13的SecureROM,利用DWC2控制器的buffer underflow達Zero-Write,覆蓋DART後再繞過A13的PAC防護,最終掌控PC,此BootROM漏洞屬硬體設計失誤,無法修補且影響深遠。
Zapocalypse攻擊鏈從Python沙箱逃脫,用del指令復原記憶體中的AWS認證,橫向移動後奪取NPM發佈權,最終導致全面帳號接管。完整技術拆解與防禦對策,深度解析供應鏈攻擊手法。
供應鏈攻擊再升級!SlowMist 權威分析 TrapDoor 如何用 postinstall hook 同時入侵 npm PyPI Rust。開發者的 SSH 私鑰區塊鏈錢包 AWS 認證全被鎖定!這篇報告帶你深入了解攻擊細節和防護重點。
研究揭發JetBrains市集至少十五款IDE插件內藏惡意程式,透過AI金鑰竊取發動供應鏈攻擊,下載達七萬次,詳析程式碼實作與VSCode攻擊手法對比,並提供四項防禦策略,立即了解防堵漏洞。
聲譽投毒如何為剪貼簿劫持程式建立合法假象?SniperBot背後藏著15,000個替換錢包位址,Rust惡意軟體如何用正規表達式瞬間置換你的加密貨幣交易對象,完整攻擊鏈與防禦策略完整解析實戰。
揭開 Deno RAT 如何用模組化 JavaScript 繞過 EDR 並透過 WebSocket 與 CloudFront CDN 隱藏 C2 流量,深入剖析本地 IPC 與微服務架構惡意程式,助你超前部署防禦策略並填補偵測盲區!
Miasma 蠕蟲利用 Phantom Gyp 隱藏惡意指令於 binding.gyp,繞過 npm 檢測。此攻擊竊取 GitHub Token 與 CI/CD 認證,並自我複製散播。文章完整 kill chain,比較 Shai-Hulud,提供實用防禦對策。
技術報告深入解析 Linux 核心 nftables 子系統的 CVE-2026-23111 UAF 釋放後使用漏洞。從 Netfilter Trans Mgmt 與 catchall 邏輯剖析完整攻擊鏈,並詳細說明修補對策以及核心層級的防禦建議與緩解措施。
HuggingFace config injection 允許任意 Hub Kernel執行。CVE-2026-4372 繞過 trust_remote_code 造成供應鏈遠端程式碼執行。攻擊無需驗證且完全靜默。升級 transformers 至 5.3.0 阻斷攻擊。
DarkReplica 漏洞完整技術分析!Redis 的 Lua 引擎在複製過程中出現UAF缺陷,攻擊者可操控主從同步觸發 Use-After-Free。驗證後遠端執行程式碼,威脅所有 Redis 伺服器,立即了解防護對策!
NFCShare 惡意軟體如何用 APDU 攻擊 EMV 晶片?完整解析 PPSE 選擇流程與實作、WebSocket 即時外洩資料及 NGate 技術差異,讀完這篇分析立刻保護你的卡片不被隔空偷走!必讀驚人手法曝光 。
Magecart 把 Stripe API 變成資料外洩接收器,他們將惡意 payload 拆成多段藏在 Stripe 客戶 metadata,經由 GTM 載入後從 localStorage 偷走付款資料,再上傳到 Stripe 偽裝成客戶記錄完成外洩攻擊。
MicrosoftSystem64 是一個用 Node.js SEA 封裝的 RAT,透過 WebSocket C2 下指令,並用 HuggingFace 的 Git LFS 偷傳遭竊資料。內文解說 XOR 設定、跨平台滲透、供應鏈攻擊。
研究發現 Claude Code 的 GitHub Action 有邏輯缺陷:任何結尾 bot 的 actor 都被自動授予寫入權限。攻擊者建立假 bot 繞過檢查,再用提示注入騙 AI 執行指令,外洩 OIDC Token 與環境變數。
art-template npm 套件遭駭,駭客透過水坑攻擊對 iOS發送 Coruna 漏洞利用套件。WASM 反機器人與持續 C2 信標揭露了這場複雜供應鏈攻擊。
駭客在邊緣路由器植入 router.elf,用 DoH 隱藏 C2 流量,並以 iptables 劫持 DNS;連內部 Windows 也遭 Cobalt Strike Beacon 透過 version.dll 側載滲透,同時部署 client_rc_start 作為第二後門。
Apache OFBiz 的使用者請注意這個漏洞,CVE-2026-45434 是一個驗證繞過漏洞,會讓 Groovy 變成攻擊者的後門,攻擊者可以任意執行系統指令,升級到版本 24.09.06 是唯一解法,文章有詳細分析說明。
資安研究完整揭露 AI 代理程式網路沙箱嚴重漏洞:CVE-2025-66479 邏輯缺陷使空 Allowlist 導致全開放,另 SOCKS5 Null-Byte Injection 利用剖析器差異繞過網域過濾,攻擊者可成功外洩資料與橫向移動。
資訊安全相關新聞