預計閱讀 1 分鐘原文來源
科技安全新聞匯總:零日漏洞、區塊鏈惡意程式與暗網指南
核心要點
- Google 於本週披露 Chrome 零日漏洞,已被實際攻擊者利用。
- Coder 的註冊中心遭竊,惡意模組被推送至開發者環境。
- Dropbox 因 Lenovo 電子郵件驗證缺陷,導致帳號外洩。
- 微軟 KB5120998 的滑鼠重設錯誤僅影響非英文系統。
- 超過 5,400 個被入侵的網站利用 BNB Smart Chain(BSC)測試網的智能合約,散播 ClickFix 惡意載荷。
Chrome 零日漏洞的威脅
Google 警告稱,最新的 Chrome 零日漏洞已在野外被利用,攻擊者可透過特製網頁在受害者瀏覽器中執行任意程式碼。零日(Zero‑day)指的是 尚未公開修補 的安全缺口,對企業與個人使用者皆構成高度風險。Google 已在 Chrome 119 版釋出緊急修補,建議使用者立即更新。
供應鏈與雲端服務的連鎖破口
-
Coder 註冊基礎設施被入侵
攻擊者取得註冊伺服器控制權,向開發者推送帶有惡意程式碼的模組,可能在開發階段即植入後門。
-
Dropbox 帳號外洩
由於 Lenovo 電子郵件驗證流程的設計缺陷,攻擊者可偽造驗證郵件,繞過兩因素驗證,盜取使用者帳號。此事件提醒企業在整合第三方驗證服務時,必須進行嚴格安全評估。
-
微軟 KB5120998 滑鼠重設錯誤
此錯誤僅在非英文 Windows 系統上觸發,會在重設滑鼠設定時導致系統不穩。微軟已釋出針對性更新,受影響的使用者應儘速安裝。
區塊鏈作為惡意基礎建設:ClickFix 案例
研究人員在 Netskope 平台發現,超過 5,400 個以 WordPress 或 PrestaShop 為主的網站被植入惡意腳本。腳本會向 BSC 測試網的智能合約(Smart Contract)請求下一階段載荷,這種手法稱為 EtherHiding——利用區塊鏈的不可變性與分散特性,讓惡意程式碼難以被封鎖或下架。
- 初始載荷呈現偽造 CAPTCHA,誘使訪客在 Windows「執行」對話框貼上 PowerShell 指令,進而下載並執行最終惡意程式。
- 後期攻擊者改用 WebRTC(即時通訊協定)資料通道,建立加密隧道,直接從攻擊者端傳送執行指令,提升隱蔽性。
此案例顯示,區塊鏈不再是僅供金融的技術,也可能成為 持久化惡意基礎建設 的溫床。
暗網與防護指南
- Tor 瀏覽器仍是目前最常見的暗網入口,使用者須確保瀏覽器為最新版本,並啟用安全設定。
- VPN(虛擬私人網路)可隱蔽真實 IP,降低被追蹤風險;選擇具無日誌政策且支援 雙重加密 的服務商尤為重要。
- 防範惡意程式建議使用 AdwCleaner、ComboFix、RKill 等專業清理工具,並定期備份 Windows 註冊表(Registry)以防止系統被破壞。
未來展望與讀者啟示
隨著 零日漏洞、供應鏈攻擊與 區塊鏈惡意載荷 同時升溫,企業與個人必須採取 多層防禦 策略:即時更新軟體、加強身份驗證、監控異常網路流量,同時提升員工資安意識。唯有在技術與管理雙軌並進,才能在日益複雜的威脅環境中保持韌性。
分享
