• 關於我們
  • 產品及專業服務
    • 產品

    • 源碼掃描
      • Fortify SCA
      • Synopsys Coverity
    • 網站掃描
      • Webinspect
    • 第三方套件掃描
      • Sonatype Lifecycle
      • Synopsys Blackduck HUB

    • 專案服務

    • 源碼掃描服務
    • 網站掃描服務
  • 成功案例
  • 技術分享
  • 免費諮詢
    • 繁體中文
    • English
    • 简体中文
    • にほんご
17 Jul / 2025
Braintree開同名詐騙攻擊新紀元

Braintree 合法 SDK 遭同名詐騙供應鏈攻擊!技術報告揭惡意套件竊信用卡卡號、CVV 與商家 API 金鑰、環境變數;剖析模組初始化器執行流程、靜態分析混淆手法、XOR 編碼 C2 端點。

你的合法 SDK 正在幫駭客開後門?Braintree 同名詐騙開啟供應鏈攻擊新紀元!
16 Jul / 2025
P³ 參數劫持實現EDR 繞過

P³ 技術將 Shellcode 預藏於 PEB 的程序參數區塊,只用合法程序建立流程就達成 EDR 繞過,連 Kernel 層監控都無法察覺任何異常,你的端點防護真的能看到這條隱密攻擊路徑嗎?

當 PEB 成為幫兇!P³ 參數劫持實現零 API 寫入的 EDR 繞過,你偵測得到嗎?
15 Jul / 2025
Kazuar 和 STOCKSTAY 藏後門

STOCKSTAY 與 Kazuar 後門如何利用 LotC 戰術與 DLL 側載隱藏 C2 流量?詳解 Squirrel3 金鑰流混淆、多階段執行鏈、登錄檔與啟動資料夾持續性,以及雲端 multi-hop 中繼架構,完整揭露 APT 的隱蔽手法!

Kazuar 和 STOCKSTAY 都用同一套演算法藏後門?揭開 Squirrel3 在 APT 攻擊中的神秘角色!
14 Jul / 2025
你的Secure Boot真的安全嗎?

U-Boot FIT簽章驗證驚爆6個重大漏洞!駭客利用空指標與緩衝區下限溢位繞過Secure Boot,讓BMC及路由器開機即淪陷。Binarly完整揭露記憶體損毀、驗證邏輯繞過與開機載入程式淪陷細節!

你的Secure Boot真的安全嗎?U-Boot FIT簽章漏洞讓攻擊者長驅直入!
13 Jul / 2025
語音漏洞讓駭客發動工具注入

別只防範提示注入!研究揭露 Gemini 語音重大漏洞:無約束 Token 讓 WebSocket 遭工具注入。駭客不需密碼,透過 Setup 框架植入惡意 Payload, 就能遙控你的 AI,即時 AI 工作階段全面失守!

Gemini 語音漏洞讓駭客透過 WebSocket 劫持發動工具注入,你的 AI 還是你的 AI 嗎?
09 Jul / 2025
JADEPUFFER 利用 JWT 勒索

JADEPUFFER 是首個自主 ATA 勒索軟體,藉 Langflow 漏洞入侵,31 秒內自我修正策略,偽造 JWT 破解 Nacos 服務,以 AES 加密勒索 MySQL。立即了解自動化威脅如何摧毀雲端基礎設施與資料。

JADEPUFFER ATA 利用 Langflow RCE 漏洞,可在 31 秒內自動修復,並透過 Nacos JWT 偽造勒索 MySQL。
08 Jul / 2025
Veeam 再爆嚴重 RCE 漏洞!

Veeam Backup 驚爆重大漏洞 CVE-2026-44963,低權限網域帳號即可觸發遠端 RCE。BinaryFormatter 黑名單遭完全繞過,DataSet 反序列化 Gadget 讓攻擊者輕鬆執行任意程式碼!

Veeam 再爆嚴重 RCE 漏洞!為何 .NET Remoting 成為駭客最愛的攻擊入口?
07 Jul / 2025
ChocoPoC 用匯出雜湊繞過偵測

ChocoPoC 用 Mapbox 當 C2 跳板,靠 PEB walking 與 export-hashing 躲偵測。這次供應鏈攻擊透過惡意套件滲透漏洞研究者?多階段感染與 dead-drop 解析器完整拆解,看懂就能提前防堵這個木馬化威脅!

你的 EDR 看得見 PEB walking 嗎?ChocoPoC 用 export-hashing 輕鬆繞過靜態偵測!
06 Jul / 2025
AI-SAST 抓出 Rust 記憶體盲區

AI-SAST 發現 Rust 的 Protobuf 漏洞!22 倍記憶體放大引發 DoS,解碼器未知欄位配置無上限,攻擊者用最小 Payload 癱瘓主機,你的 gRPC 閘道與微服務面臨崩潰風險,立刻更新 buffa 至 0.8.0 以上杜絕威脅。

AI-SAST 抓出 Rust 的盲區?Protobuf 記憶體放大 22 倍,阻斷服務如何悄悄降臨!
03 Jul / 2025
RustDuck 用 HKDF 躲過追蹤!

深入剖析 RustDuck Botnet 的 Loader 與 Core 雙階段攻擊架構,揭露反除錯時間跳躍及網路黑洞偵測等閃避技巧。詳解 ChaCha20 加密與 HKDF 金鑰衍生如何隱藏惡意流量,探討駭客發動 DDoS 攻擊 IoT。

DDoS 攻擊背後的隱形指揮官?RustDuck 如何用 ChaCha20 和 HKDF 躲過追蹤!
02 Jul / 2025
AVBuffer 結構體暗藏致命弱點

FFmpeg 的 MagicYUV 解碼器被發現 PixelSmash 漏洞,這是一個堆積越界寫入的嚴重缺陷。攻擊者能利用特製媒體檔觸發 AVBuffer 劫持,進而執行任意遠端程式碼。文章提供技術分析、官方修補與防禦策略。

AVBuffer 結構體暗藏致命弱點?PixelSmash 如何用 OOB 劫持 FFmpeg 的 free 指標!
01 Jul / 2025
UAF如何擊穿PROCA與FIVE?

解析行動裝置 Linux 內核高危安全漏洞,針對 Use-After-Free 缺陷、procfs 風險與 Race Condition 展開技術研究,詳解內核防禦、漏洞利用限制與官方安全修復對策,分析記憶體損傷原因及安全防護思路。

當KNOX防禦成弱點!UAF如何擊穿PROCA與FIVE?
30 Jun / 2025
別以為 MFA 能保護 AWS 帳號

你以為 MFA 是萬無一失的防線嗎?拆解 AWS AiTM 釣魚套件如何繞過 MFA 竊取認證,並結合 Tycoon 2FA 案例詳述兩階段 Payload 傳遞、反除錯機制及 Cloudflare Workers 濫用手法,同時給出緩解策略。

別再以為 MFA 能保護你的 AWS 帳號!釣魚結合 AiTM 正在大規模發動認證竊取攻擊!
29 Jun / 2025
AI模型被PickleInTheMiddle攻擊

Vertex AI的Bucket Squatting漏洞如何觸發Pickle in the Middle攻擊?攻擊者無需初始權限與認證,僅靠可預測 Bucket名稱就能執行RCE,完整技術拆解、攻擊流程、影響範圍與防護建議一次看透!

你的 Vertex AI 模型正在被 Pickle in the Middle 攻擊? 一個 Bucket Squatting 就能觸發完整 RCE 鍊!
26 Jun / 2025
usbliter8用0-Write毀SecROM

usbliter8攻擊A12與A13的SecureROM,利用DWC2控制器的buffer underflow達Zero-Write,覆蓋DART後再繞過A13的PAC防護,最終掌控PC,此BootROM漏洞屬硬體設計失誤,無法修補且影響深遠。

usbliter8如何用Zero-Write摧毀SecureROM?BootROM buffer underflow攻擊的駭人真相!
25 Jun / 2025
揭露 Zapier 帳號接管殘酷真相

Zapocalypse攻擊鏈從Python沙箱逃脫,用del指令復原記憶體中的AWS認證,橫向移動後奪取NPM發佈權,最終導致全面帳號接管。完整技術拆解與防禦對策,深度解析供應鏈攻擊手法。

del 真的刪除了嗎?Zapocalypse 揭露 Zapier 帳號接管的殘酷真相!
24 Jun / 2025
TrapDoor偷走SSH金鑰和錢包

供應鏈攻擊再升級!SlowMist 權威分析 TrapDoor 如何用 postinstall hook 同時入侵 npm PyPI Rust。開發者的 SSH 私鑰區塊鏈錢包 AWS 認證全被鎖定!這篇報告帶你深入了解攻擊細節和防護重點。

TrapDoor 靠 postinstall hook 偷走 SSH 金鑰和錢包!SlowMist 揭露 34 個惡意套件!
23 Jun / 2025
供應鏈攻擊瞄準AI金鑰驚人手法

研究揭發JetBrains市集至少十五款IDE插件內藏惡意程式,透過AI金鑰竊取發動供應鏈攻擊,下載達七萬次,詳析程式碼實作與VSCode攻擊手法對比,並提供四項防禦策略,立即了解防堵漏洞。

你裝的JetBrains插件是開發神器還是竊賊?供應鏈攻擊瞄準AI金鑰的驚人手法!
22 Jun / 2025
剪貼簿劫持用假位址換加密貨幣

聲譽投毒如何為剪貼簿劫持程式建立合法假象?SniperBot背後藏著15,000個替換錢包位址,Rust惡意軟體如何用正規表達式瞬間置換你的加密貨幣交易對象,完整攻擊鏈與防禦策略完整解析實戰。

SniperBot背後藏著聲譽投毒?剪貼簿劫持程式用15,000個假位址置換你的加密貨幣!
18 Jun / 2025
你的 Deno 環境真的安全嗎?

揭開 Deno RAT 如何用模組化 JavaScript 繞過 EDR 並透過 WebSocket 與 CloudFront CDN 隱藏 C2 流量,深入剖析本地 IPC 與微服務架構惡意程式,助你超前部署防禦策略並填補偵測盲區!

你的 Deno 環境真的安全嗎?揭露隱藏在模組化 RAT 背後的驚人真相!
17 Jun / 2025
Miasma靠binding.gyp偷Token

Miasma 蠕蟲利用 Phantom Gyp 隱藏惡意指令於 binding.gyp,繞過 npm 檢測。此攻擊竊取 GitHub Token 與 CI/CD 認證,並自我複製散播。文章完整 kill chain,比較 Shai-Hulud,提供實用防禦對策。

npm 供應鏈竟藏「幽靈後門」?Miasma 蠕蟲如何靠 binding.gyp 一秒偷走你的 GitHub Token!
16 Jun / 2025
nftables的catchall是UAF元兇?

技術報告深入解析 Linux 核心 nftables 子系統的 CVE-2026-23111 UAF 釋放後使用漏洞。從 Netfilter Trans Mgmt 與 catchall 邏輯剖析完整攻擊鏈,並詳細說明修補對策以及核心層級的防禦建議與緩解措施。

nftables 的 catchall 元素真的是 UAF 元兇嗎?Netfilter rollback 邏輯的驚人缺陷!
15 Jun / 2025
Config注入讓HuggingFace失控

HuggingFace config injection 允許任意 Hub Kernel執行。CVE-2026-4372 繞過 trust_remote_code 造成供應鏈遠端程式碼執行。攻擊無需驗證且完全靜默。升級 transformers 至 5.3.0 阻斷攻擊。

一個 config injection 如何讓 HuggingFace 整個供應鏈失控?Hub Kernel 成破口!
12 Jun / 2025
Lua UAF 漏洞如何毀掉 Redis?

DarkReplica 漏洞完整技術分析!Redis 的 Lua 引擎在複製過程中出現UAF缺陷,攻擊者可操控主從同步觸發 Use-After-Free。驗證後遠端執行程式碼,威脅所有 Redis 伺服器,立即了解防護對策!

一個 Lua UAF 漏洞如何毀掉 Redis?揭開 DarkReplica 的致命複製攻擊!
11 Jun / 2025
NFCShare利用APDU繞過EMV

NFCShare 惡意軟體如何用 APDU 攻擊 EMV 晶片?完整解析 PPSE 選擇流程與實作、WebSocket 即時外洩資料及 NGate 技術差異,讀完這篇分析立刻保護你的卡片不被隔空偷走!必讀驚人手法曝光 。

什麼是 PPSE 攻擊?NFCShare 利用 APDU 繞過 EMV 保護的駭客手法!
10 Jun / 2025
Magecart從localStorage取資料

Magecart 把 Stripe API 變成資料外洩接收器,他們將惡意 payload 拆成多段藏在 Stripe 客戶 metadata,經由 GTM 載入後從 localStorage 偷走付款資料,再上傳到 Stripe 偽裝成客戶記錄完成外洩攻擊。

你還相信 GTM 安全嗎?Magecart 用 Stripe API 當跳板,直接從 localStorage 取走付款資料
09 Jun / 2025
HuggingFace 如何淪滲透後端

MicrosoftSystem64 是一個用 Node.js SEA 封裝的 RAT,透過 WebSocket C2 下指令,並用 HuggingFace 的 Git LFS 偷傳遭竊資料。內文解說 XOR 設定、跨平台滲透、供應鏈攻擊。

81MB 的 MicrosoftSystem64 竟是 Node.js SEA 惡意程式!HuggingFace 如何淪為滲透後端?
08 Jun / 2025
你的GitHub Action還安全嗎?

研究發現 Claude Code 的 GitHub Action 有邏輯缺陷:任何結尾 bot 的 actor 都被自動授予寫入權限。攻擊者建立假 bot 繞過檢查,再用提示注入騙 AI 執行指令,外洩 OIDC Token 與環境變數。

你的GitHub Action還安全嗎?Claude Code如何透過人工智慧繞過權限竊取OIDC!
05 Jun / 2026
你的網站被當成水坑?

art-template npm 套件遭駭,駭客透過水坑攻擊對 iOS發送 Coruna 漏洞利用套件。WASM 反機器人與持續 C2 信標揭露了這場複雜供應鏈攻擊。

你的網站被當成水坑?揭開 Coruna 利用 art-template 狩獵 iPhone 用戶的真相!
03 Jun / 2026
邊緣路由器遭植入Linux後門!

駭客在邊緣路由器植入 router.elf,用 DoH 隱藏 C2 流量,並以 iptables 劫持 DNS;連內部 Windows 也遭 Cobalt Strike Beacon 透過 version.dll 側載滲透,同時部署 client_rc_start 作為第二後門。

邊緣路由器遭植入Linux後門!DNS劫持與DoH C2讓攻擊者悄悄監控你整個內部網路
02 Jun / 2026
HTTP參數注入讓Groovy成後門

Apache OFBiz 的使用者請注意這個漏洞,CVE-2026-45434 是一個驗證繞過漏洞,會讓 Groovy 變成攻擊者的後門,攻擊者可以任意執行系統指令,升級到版本 24.09.06 是唯一解法,文章有詳細分析說明。

還在用舊版 Apache OFBiz?HTTP 參數注入正讓 Groovy 成為攻擊者的萬能後門
01 Jun / 2026
SOCKS5 無法保護 AI 代理程式

資安研究完整揭露 AI 代理程式網路沙箱嚴重漏洞:CVE-2025-66479 邏輯缺陷使空 Allowlist 導致全開放,另 SOCKS5 Null-Byte Injection 利用剖析器差異繞過網域過濾,攻擊者可成功外洩資料與橫向移動。

Null-Byte Injection 如何利用剖析器差異漏洞,讓 SOCKS5 無法保護任何 AI 代理程式
  May / 2026
2026年05月

資訊安全相關新聞

2026年05月資安相關新聞
  Apr / 2026
2026年04月

資訊安全相關新聞

2026年04月資安相關新聞
  Mar / 2026
2026年03月

資訊安全相關新聞

2026年03月資安相關新聞
  Feb / 2026
2026年02月

資訊安全相關新聞

2026年02月資安相關新聞
  Jan / 2026
2026年01月

資訊安全相關新聞

2026年01月資安相關新聞
  Dec / 2025
2025年12月

資訊安全相關新聞

2025年12月資安相關新聞
  Nov / 2025
2025年11月

資訊安全相關新聞

2025年11月資安相關新聞
  Oct / 2025
2025年10月

資訊安全相關新聞

2025年10月資安相關新聞
  Sep / 2025
2025年09月

資訊安全相關新聞

2025年09月資安相關新聞
  Aug / 2025
2025年08月

資訊安全相關新聞

2025年08月資安相關新聞
  Jul / 2025
2025年07月

資訊安全相關新聞

2025年07月資安相關新聞
  Jun / 2025
2025年06月

資訊安全相關新聞

2025年06月資安相關新聞
  May / 2025
2025年05月

資訊安全相關新聞

2025年05月資安相關新聞
  Apr / 2025
2025年04月

資訊安全相關新聞

2025年04月資安相關新聞
  Mar / 2025
2025年03月

資訊安全相關新聞

2025年02月資安相關新聞
arrow-left arrow-right
Copyright © 2026 版權所有 翊天科技有限公司