2025 年 – 應用程式安全的「低調進步之年」
2025 年對開發者與應用程式安全領域而言,是一個未受過多矚目卻實際穩步進展的年份。整體生態系統出現了更成熟的安全機制與預設設定,社群文化也逐漸轉向更重視風險預防與協作共享。這些轉變在不影響開發速度的前提下,顯著提升了軟體供應鏈的整體安全水準。
2025 年對開發者與應用程式安全領域而言,是一個未受過多矚目卻實際穩步進展的年份。整體生態系統出現了更成熟的安全機制與預設設定,社群文化也逐漸轉向更重視風險預防與協作共享。這些轉變在不影響開發速度的前提下,顯著提升了軟體供應鏈的整體安全水準。
新一代 IDE 並不改變軟體開發人員對安全的思維方式,而是改變了安全問題出現的速度。 AWS Kiro 之所以受到關注,是因為它完美結合現代開發流程的節奏:即時回饋、AI 輔助編碼,以及熟悉的 Visual Studio Code 體驗。然而,任何以生產力為導向的 IDE 都伴隨相同的風險——速度越快,風險越高。開發者撰寫程式碼的速度更快、引入依賴的頻率更高,潛在漏洞也更早在生命週期中浮現。
2025 年 10 月 29 日,泰國皇家警察大都會警察局在曼谷逮捕一名與 FINTOCH 有關的中國籍男子。FINTOCH 是一個在 2022 至 2023 年間於全球範圍內詐騙受害者的大型加密貨幣投資詐騙計畫。執法部門指出,該男子是被中國當局起訴的五名 FINTOCH 高層之一,涉嫌策劃該詐騙後潛逃海外。嫌疑人於曼谷乍都節區(Chatuchak)的豪宅內被捕,警方在現場查扣電子設備、數位錢包及與犯罪所得相關的不動產文件。中國當局已正式提出引渡申請,要求將嫌疑人遣返回國接受審判。
美國司法部(US Department of Justice, DOJ)宣布起訴柬埔寨籍人士陳志(Chen Zhi,又名 Vincent),37 歲,為柬埔寨跨國企業集團太子控股集團(Prince Holding Group)的創辦人兼董事長。陳志被控涉嫌共謀電信詐欺與共謀洗錢,罪名源於他指揮太子集團在全柬埔寨境內經營強迫勞動詐騙園區的行為。與此同時,司法部另提起一項民事沒收訴訟,針對 127,271 枚 bitcoin(價值超過 150 億美元)。
北韓駭客進入洗錢第二階段,利用 Wasabi 和 CryptoMixer 等混幣器隱藏 Bybit 被盜資金流向。混幣器干擾追蹤,調查難度提升。部分比特幣仍未轉移,可能準備變現或透過 OTC 交易。北韓持續依賴跨鏈橋與高頻交易規避監管。
TRM 基於地址重疊分析,確認 Bybit 被駭事件由北韓駭客所為。在該次事件中,北韓駭客幾乎將 2024 年的盜竊金額翻倍。
蘋果於 2025 年 2 月 10 日發布緊急安全更新,修補 iOS 和 iPadOS 中的安全漏洞 CVE-2025-24200。該漏洞涉及授權問題,可能讓攻擊者在鎖定的設備上關閉 USB 限制模式,進行網路物理攻擊。這需要攻擊者實際接觸裝置。USB 限制模式是在 iOS 11.4.1 中推出,旨在防止未經授權的數位取證工具進入設備並提取資料。蘋果表示,這個問題可能在針對特定個人的高度複雜攻擊中被利用。
為了增強隱私和安全性,蘋果不斷加強 iPhone 和 iPad 等裝置的系統安全,採用先進的加密機制來防止或限制數據訪問。 iOS 裝置上的所有檔案都是以加密方式存儲,使用的加密金鑰是唯一且不可重複的。當檔案被刪除時,加密金鑰會立即被銷毀。即使刪除的檔案仍然存在於儲存空間中,即使擁有低階存取儲存分區的能力(需要越獄或漏洞),也無法「恢復已刪除的檔案」。
調查人員利用區塊鏈情報追蹤加密貨幣交易,幫助找出資金流向並追回被詐騙資金。區塊鏈的透明性即使資金被移轉到海外,像 TRM 這樣的平台也能協助識別調查線索,追蹤跨多個區塊鏈的資金流動,並在全球範圍內保護受害者。調查員應與「殺豬盤」詐騙的受害者分享相關影片以提高警覺。
嫌疑人攜帶一部僅使用 Wi-Fi 連線的 iPhone,該 iPhone 並無電信業者的上網服務。訊息正在從不同的同夥發送到嫌疑人的 iPhone 上。當 Wi-Fi 最終連接並接收到訊息時,這些訊息會顯示什麼時間點的時間戳?它們會保留發送時的時間嗎?還是顯示 Wi-Fi 連接時的當下接收時間?