共 6 筆相關內容
攻擊者利用看似無害的 GitHub 倉庫,誘騙 AI 編碼工具自動克隆並執行隱藏的惡意負載。此手法能規避安全掃描器、AI 代理及人類審查,導致系統被入侵或資料遭竊。
攻擊者利用自動化系統大量下載惡意 NPM 套件,偽造高下載量與活躍維護的假象,以此欺騙開發者信任並引入惡意程式。此手法雖未直接造成金錢損失,但可能導致開發者系統被入侵或資料外洩,嚴重威脅軟體供應鏈安全。
資安公司揭露針對 GitHub 的大規模自動化攻擊活動 Megalodon,攻擊者在短時間內向五千多個儲存庫提交惡意程式碼。此攻擊利用自動化機制竊取開發者權限並植入惡意軟體,嚴重威脅軟體供應鏈安全。
一種名為 ConsentFix v3 的新型攻擊手法在駭客論壇流傳,透過自動化機制濫用 OAuth 授權流程來竊取企業 Azure 帳戶權限。此攻擊擴大了前代技術的規模,可能導致大規模的資料洩漏與系統入侵。
新型釣魚套件 Bluekit 整合 AI 功能,能自動生成攻擊草稿並提供超過 40 種針對熱門服務的模板。此技術大幅降低詐騙門檻,使攻擊更具隱蔽性與規模化。
犯罪集團推出名為 ATHR 的新平台,結合人類操作員與 AI 代理進行全自動化的語音釣魚攻擊,以竊取用戶憑證。此手法利用社會工程學技巧,大幅降低詐騙成本並提高攻擊效率。