共 47 筆相關內容
駭客利用Kali365工具濫用Microsoft裝置驗證碼流程,成功竊取企業Microsoft 365存取權杖。此手法已引發FBI警示,成為近期針對美國企業的主要釣魚攻擊威脅。
研究人員發現一宗高度個人化的釣魚活動,攻擊者利用 Telegram 平台企圖竊取白俄羅斯流亡人士及俄羅斯、哈薩克斯坦用戶的帳號。此攻擊針對特定目標群體,企圖透過偽造訊息進行帳號劫持。
攻擊者利用公開的Evilginx釣魚工具與伺服器設定疏忽,對Microsoft 365用戶發動攻擊,竊取帳號憑證與驗證權杖。此事件涉及12個國家,共造成218個帳號受害,顯示攻擊者能利用GitHub程式碼快速建立攻擊基礎設施。
駭客利用至少292個冒充知名軟體品牌的GitHub儲存庫,透過偽造的README與下載頁面,誘騙用戶下載並執行Windows竊資程式BoryptGrab。此程式旨在竊取瀏覽器憑證、加密貨幣錢包、通訊軟體帳號及系統憑證等敏感資料,造成嚴重的個資外洩風險。
攻擊者結合電子郵件釣魚與假冒IT支援的社交工程手法,濫用Microsoft Teams通話功能向受害者投遞惡意程式EtherRAT。此攻擊旨在竊取個資或控制受害電腦,屬於高度危險的科技詐騙。
駭客冒充知名訂房網站Booking.com,針對旅館員工進行釣魚攻擊,企圖竊取個資或入侵系統。攻擊者利用區塊鏈技術隱匿身分,並針對東南亞及歐美地區特定目標進行有組織的攻擊行動。
駭客針對Microsoft Edge瀏覽器用戶,在官方商店上架名為StegoAd的惡意延伸套件,持續超過兩年進行攻擊。此類攻擊透過惡意程式竊取用戶個資或植入廣告,微軟已緊急移除119個相關套件以保護用戶安全。
攻擊者利用OpenAI的組織邀請功能,偽造名為「Push Security Inc」的企業租戶,透過合法通知信誘騙特定員工加入。受害者一旦加入,便會進入攻擊者控制的AI工作環境,面臨資料洩漏或被利用進行惡意操作的風險。
攻擊者建立偽造的 OpenAI 租戶並冒充合法公司,誘騙員工加入以竊取敏感的公司資訊。此手法利用企業對 AI 工具的信任,透過釣魚方式竊取專案與對話內容。
俄羅斯情報機構透過進化的釣魚活動,誘騙 Signal 用戶交出備份還原密鑰,從而竊取受害者歷史訊息。此攻擊手法利用技術漏洞,使攻擊者能無痕跡地存取通訊內容,嚴重威脅用戶隱私與安全。
攻擊者利用 Shopify 的訂單追蹤應用程式 Shop,在用戶的訂單歷史中偽造購買收據,誘騙用戶點擊連結以提供敏感資料或安裝遠端控制軟體。此手法結合了日常購物情境與技術攻擊,極具欺騙性。
醫療科技廠商 Xolis 遭受釣魚攻擊,導致近 140 萬人的敏感個資被竊取,攻擊者藉此取得其網路系統存取權限。此事件雖非直接詐騙獲利,但屬科技詐騙中的基礎攻擊手段,可能引發後續的個資盜用或身份冒用風險。
犯罪集團透過 WhatsApp 發送包含惡意 VBScript 檔案的欺騙訊息,誘騙用戶點擊以獲取遠端系統控制權。此攻擊行動已橫跨多個國家,導致受害者電腦被遠端入侵並可能遭受資料竊取。
攻擊者不再需要從龐大的竊取資料庫中篩選,而是透過地下市場付費,直接搜尋特定公司、網域及帳號的竊取憑證。此手法大幅降低犯罪門檻,使企業與個人面臨更精準的釣魚攻擊風險。
攻擊者利用Microsoft 365 Copilot Enterprise Search功能的漏洞,透過誘導受害者點擊單一連結,即可濫用AI助理權限竊取敏感資訊。此攻擊手法被稱為「SearchLeak」,顯示企業級AI工具正成為新型網路攻擊的缺口。
國際執法單位成功清除近 15,000 個被 SocGholish 木馬感染的 WordPress 網站,並關閉超過 100 台伺服器,這些伺服器與俄羅斯犯罪集團 Evil Corp 有關。此行動針對利用木馬進行釣魚攻擊及竊取個資的技術犯罪行為,雖未直接涉及金錢詐騙,但為潛在的個資竊取與後續詐騙鋪路。
攻擊者透過釣魚連結、Session 劫持及 MFA 疲勞攻擊等手段,成功繞過傳統防禦機制以接管用戶帳號。此類科技詐騙導致大量個人與企業帳號被非法存取,造成嚴重資安隱憂。
白俄羅斯連結的黑客組織 Ghostwriter 擴大釣魚行動,專門針對波蘭高級公眾人物及其家屬的個人 Gmail 帳戶進行攻擊。此類攻擊旨在竊取敏感資訊或進行身份盜用,對目標人物的隱私與安全構成嚴重威脅。
攻擊者利用名為 SearchLeak 的漏洞鏈,透過特製連結竊取用戶的郵件、OneDrive 或 SharePoint 資料。此攻擊無需使用者點擊執行,僅需開啟連結即可造成資料外洩,嚴重威脅企業與個人資訊安全。
WhatsApp 偵測並阻止了由 NSO 集團策劃的定向釣魚活動,攻擊者透過社會工程學誘騙用戶點擊惡意連結以安裝間諜軟體。此類攻擊旨在竊取通訊內容與個人機密,對用戶隱私構成嚴重威脅。
日本知名企業如東芝與無印良品的官方網站被惡意植入 Polyfill 腳本,誘導用戶點擊並跳出不法登入頁面以竊取帳號密碼。此攻擊利用用戶對知名品牌的信任,透過技術手段竊取敏感資訊,造成潛在的個資外洩風險。
知名科技廠商東芝與零售商無印良品發出警告,其網站上出現可疑的登入提示頁面,旨在竊取用戶的帳號密碼等敏感資訊。此類攻擊利用偽造的登入介面進行釣魚,威脅用戶的數位安全與個資隱私。
安全研究人員公開利用程式碼,攻擊者可透過誘騙用戶點擊連結,一鍵竊取 GitHub 身份驗證金鑰。此攻擊利用開發者工具漏洞,直接威脅程式碼倉庫與個人帳戶安全。
攻擊者利用 AI 摘要系統的弱點,將惡意連結隱藏在網頁摘要中,誘騙使用者點擊以進行釣魚攻擊。此手法利用使用者對 AI 生成內容的信任,增加詐騙成功率。
駭客集團 Silent Ransom Group 升級攻擊手法,結合電話與郵件釣魚,並假冒 IT 人員進行實體滲透以竊取資料。此類攻擊不僅利用數位漏洞,更透過實體入侵增加防範難度,嚴重威脅企業資安。
駭客利用 SEO 中毒手法,偽造知名 AI 工具(如 ChatGPT、Claude)的系統故障通知,誘騙用戶點擊並下載假安裝程式。此攻擊旨在在受害者裝置上安裝惡意軟體,竊取個資或控制設備。
攻擊者利用 ChatGPT 的內容分享功能,展示偽造的 OpenAI 停機頁面,誘導用戶下載偽裝成桌面應用程式的惡意軟體。此手法結合了熱門 AI 工具與技術詐騙,對用戶資訊安全構成嚴重威脅。
現代加密貨幣錢包盜竊者不再直接破解錢包,而是透過釣魚手段誘騙用戶簽署惡意交易授權。Lucifer DaaS 平台利用自動化技術大規模擴展此類攻擊,導致用戶資產被瞬間轉空。
FBI 揭露名為 Kali365 的釣魚即服務套件,專門竊取 Microsoft 365 的存取權限。此攻擊手法利用自動化技術竊取用戶帳號,導致企業與個人資訊外洩及帳號被惡意接管。
國際刑警組織發動代號『拉姆茲行動』,成功逮捕超過200名涉及網路犯罪的嫌疑人,並查扣53個惡意軟體與釣魚伺服器。此次行動主要針對中東與北非地區,旨在打擊利用科技手段進行的網路攻擊與資料竊取活動。
駭客入侵 JDownloader 官方網站,竄改軟體下載連結,誘騙用戶下載被植入遠端存取木馬(RAT)的偽裝安裝檔。受害者電腦一旦執行該檔案,即遭遠端控制,可能導致個資外洩或系統被惡意操作。
駭客利用 Google 贊助搜尋結果,將受害者導向偽造的 ManageWP 登入頁面,企圖竊取網站管理員的帳號密碼。此攻擊針對管理 WordPress 網站的用戶,可能導致網站被惡意篡改或數據洩漏。
駭客利用剛發布的 DeepSeek V4 AI 模型名義,偽造軟體更新或下載連結,誘騙使用者安裝惡意程式。此手法透過科技熱點進行釣魚攻擊,導致受害者電腦或手機被入侵並遭受資料竊取風險。
駭客利用 Amazon 受信任的雲端郵件服務(SES)發送釣魚郵件,成功繞過傳統郵件過濾機制。這種手法因使用合法基礎設施而難以被偵測,增加了企業與個人受害的風險。
資安報告指出,原本主導釣魚即服務(PhaaS)的 Tycoon 2FA 雖遭執法單位打擊,但駭客轉向使用多種不同平臺,導致整體釣魚攻擊次數不降反升。此現象顯示詐騙集團具備高度彈性,能迅速切換工具以規避監管,增加民眾防範難度。
駭客集團透過精心偽造的釣魚郵件與連結,竊取記者、活動人士及研究人員的帳號憑證。此舉旨在為後續針對中國政府利益的跟進行動鋪路,造成嚴重的個資外洩與安全威脅。
俄羅斯駭客集團針對德國政界及北約高層人員發動大規模釣魚攻擊,企圖透過通訊軟體 Signal 竊取敏感資訊。此事件雖未直接造成民眾金錢損失,但屬於針對高階目標的國家級網路攻擊與間諜活動。
攻擊者利用客服人員進行社會工程攻擊,誘騙其協助重設受害者密碼,從而繞過安全防護並完全接管帳戶。此手法顯示單純依賴定期重設密碼的機制存在重大漏洞,可能導致個資外洩與帳戶被盜用。
犯罪集團利用合法的 Microsoft Teams 工具進行假冒客服攻擊,以此作為滲透企業網路的跳板。攻擊者透過偽造身份獲取信任,進而進行橫向移動以竊取敏感資料或控制系統。
駭客濫用流行的工作流程自動化平台 n8n,串接 Slack 與 Gmail 等應用程式,以此掩護並自動散布釣魚連結與惡意軟體。此手法利用自動化流程的隱蔽性,大幅降低被安全軟體偵測的機率,導致企業與個人用戶資訊外洩風險激增。
犯罪集團利用名為「VENOM」的釣魚即服務平台,針對跨行業的高階主管進行精準攻擊,竊取 Microsoft 登入憑證。此攻擊手法利用未公開的釣魚技術,成功繞過部分安全防護,導致企業機密外洩風險大增。
攻擊者利用基於 Lua 語言的 LucidRook 惡意軟體,針對台灣的非政府組織與大學發動精準釣魚攻擊。此攻擊旨在竊取敏感資料或破壞系統,對目標機構的資訊安全構成嚴重威脅。
數位公民權利組織 Access Now 與 Lookout 揭露,埃及知名記者成為精密釣魚攻擊(Spearphishing)的目標。攻擊者利用特定基礎設施植入間諜軟體,企圖竊取受害者敏感資料。
攻擊者利用 OAuth 2.0 的 Device Authorization Grant 流程,透過 Device Code 釣魚攻擊竊取用戶帳號,今年攻擊數量激增37倍。此手法結合新型攻擊套件,對科技基礎設施構成嚴重威脅。
親俄黑客組織冒充烏克蘭國家網路事件應變中心,針對政府機構與企業發動釣魚攻擊。此手法利用假冒官方身份竊取敏感資訊,嚴重威脅國家安全與企業營運。
攻擊者鎖定 Signal 等加密通訊軟體發動釣魚攻擊,目標鎖定政府官員、軍方及記者等高價值個資,已入侵全球數千帳號。此事件顯示情報機構可能介入,利用技術手段竊取敏感資訊。
駭客利用偽造的電子郵件與假登入網頁,發送帳號異常警告,企圖誘騙 LastPass 用戶輸入主密碼以竊取帳戶。此攻擊直接針對密碼管理工具,嚴重威脅用戶的數位資產安全。