新聞

本週爆發兩起重大資安事故,包括FortiBleed大規模系統登入憑證外洩,以及Klue供應鏈攻擊導致多家資安業者的Salesforce資料外洩,相關消息不斷傳出引發業界高度關注。

在漏洞修補態勢上,OpenAI發起Patch the Planet計畫,還有Chainguard成立Athena聯盟,顯現產業界有多方陣營正協助強化開源軟體安全;PQC遷移動向亦受關注,特別是金管會已發布金融業後量子密碼遷移參考指引,美國政府也命令聯邦指定遷移負責人。

在技術焦點方面,資安新創Ent憑藉AI意圖感知技術重塑端點防護並獲億美元募資,其是否帶動端點安全的新變革備受期待;此外,身分安全領域的併購案同樣受矚目,反映出在非人類身分(NHI)管理趨勢下,身分生命週期安全與即時存取治理技術,正成為市場高度看好的核心需求。

AI資安

在AI資安領域,協助開源安全再有新進展,OpenAI聯手業界發起Patch the Planet計畫協助修補漏洞,同時,AWS在資安治理強化上新推出兩款資安代理亦受關注,還有前沿AI模型議題持續成為新聞焦點。另外,AI應用程式框架Mastra內部開發團隊成為攻擊目標,駭客入侵後發動供應鏈攻擊並散布140個惡意NPM套件,此事故的後續發展亦備受關注。

OpenAI擴大Daybreak資安計畫,發表Patch the Planet協助開源專案修補漏洞

OpenAI在5月中旬發表資安防禦計畫Daybreak,一個月後該公司宣布擴大計畫,不僅推出專為資安打造的完整版GPT-5.5-Cyber模型與升級版Codex Security工具,並聯手業界發起「Patch the Planet」計畫以拯救人力吃緊的開源專案,協助開源專案維護者驗證漏洞、排除重複通報並提交修補程式,首批已有超過30個開源專案參與,此舉再次突顯資安瓶頸已從尋找漏洞轉向修補漏洞。

AWS推出Context知識圖譜與Continuum資安代理服務,強化企業AI代理部署

AWS不僅發表可自動建立企業知識圖譜的新AI代理服務AWS Context,還有另一大重點是全新的AI-native資安產品線Continuum,前者強化AI代理人的資料理解能力,後者強化AI代理人的安全治理能力,協助企業加速部署AI代理人應用。AWS表示,企業面臨的漏洞數量正快速增加,因此AWS推出Continuum,希望透過結合脈絡資訊、推理及自動化行動的AI代理人架構,協助企業以接近機器速度處理安全問題。

美國限制Anthropic Fable與Mythos模型存取,疑與NSA相關紅隊測試結果有關

美國政府於6月12日以國安疑慮為由,促使Anthropic宣布暫停向所有客戶提供Fable 5與Mythos 5模型存取。後續外媒報導指出,這項限制可能與Mythos參與美國國安單位內部紅隊測試的結果有關。在一場受控安全評估中,Mythos於數小時內突破多項與美國國家安全局(NSA)相關的模擬評估目標。

五眼聯盟示警前沿AI將改變網路攻防,籲企業加速強化資安韌性

由美國、英國、加拿大、澳洲與紐西蘭組成的情報共享組織五眼聯盟,於6月22日發布聯合聲明,警告前沿AI模型(frontier AI model)可能在數個月內改變網路攻防能力,AI一方面可強化防禦能力,但同時也會降低惡意行為者攻擊門檻,進一步壓縮漏洞從被發現到遭到利用的防禦空窗期,企業與公部門必須加速強化網路韌性。

AI應用程式框架Mastra遭遇北韓駭客供應鏈攻擊,逾140個NPM套件被植入後門

微軟揭露針對AI應用程式框架Mastra的攻擊,駭客先奪取開發成員的NPM維護帳號,得到整個@mastra的發布權限,採用名稱冒充手法發布惡意套件,將其偽裝成每週下載超過5,700萬次的程式庫dayjs。接著,駭客再利用竊得帳號,於@mastra旗下NPM套件,發布有問題的新版本,一旦使用者安裝,攻擊者就會透過掛鉤(hook)執行經混淆處理的惡意程式。

逾6成LLM iOS App暴露AI服務存取資訊

維克森林大學(Wake Forest University)研究人員公布一項實證研究,指出許多導入大型語言模型(LLM)功能的iOS應用程式,沒有妥善保護AI服務存取資訊,在執行期間的網路流量中暴露可遭利用的驗證權杖、未要求驗證即可存取的後端代理機制,或其他可用來呼叫LLM服務的憑證資訊。

Cloudflare加入支援微軟、Google及Mozilla合推的網頁安全協定PACT

瀏覽器業者微軟、Google、Mozilla與Shopify推動PACT協定(Private Access Control Tokens)的採用,近日Cloudflare宣布加入採用的行列,以確保AI代理人自動化網頁作業的安全性及效率。PACT的宗旨是讓使用者網站提供匿名化令牌(token)給要登入的網站,證明行為者是真人,藉此取代困難的CAPTCHA同時防範網頁爬蟲,並不會辨識使用者個人身分或追蹤其上網活動。

Cloudflare用AI代理輔助漏洞探索,以跨模型驗證過濾無效發現

網路服務與資安業者Cloudflare於6月18日公開其內部AI輔助漏洞探索架構,說明該公司如何將AI代理用於大規模程式碼安全檢查。Cloudflare將大型漏洞探索任務拆解為多個階段,讓每個代理只處理特定範圍的工作,並將執行狀態寫入資料庫,以便中斷後重新執行或接續分析。

資安業者揭露M365 Copilot資訊外洩攻擊手法,透過點擊連結即可誘導AI助理洩漏敏感資料

熱門Chrome瀏覽器AI擴充套件存在重大漏洞,逾千萬用戶面臨敏感資料遭竊風險

資料安全

近期Klue供應鏈攻擊引發的大規模資料外洩成為焦點,由於去年已發生Salesloft Drift、Gainsight兩起事故,此事故再次突顯Salesforce第三方應用程式依然被駭客鎖定的目標,而且類似的滲透手法再次奏效。

Salesforce停用Klue Battlecards應用程式整合,起因是第三方應用程式供應商遭到攻擊

近日CRM雲端服務大廠Salesforce宣布停用Klue Battlecards應用程式與Salesforce之間的連接,起因是偵測Klue Battlecards異常活動,導致部分用戶資料遭非法存取。AI競爭情報公司Klue說明攻擊者透過與整合服務相關的外流憑證得到存取權,竊取Klue連接第三方平臺所用的OAuth權杖,存取第三方平臺資料。另根據威脅情報公司ReliaQuest指出,此犯案過程僅不到一天,攻擊者透過遭入侵的整合服務,利用OAuth權杖及自動化REST API查詢,大規模竊取Salesforce用戶的資料。值得關注的是,這起供應鏈攻擊事件已演變大規模資料外洩事件,ShinyHunters聲稱Klue供應鏈攻擊是他們發動的並以外洩資料要脅該公司與勒索團體Icarus聯繫。

多家資安公司確認Salesforce系統發生資料外洩,起因是Klue供應鏈攻擊

Klue供應鏈攻擊事故持續延燒,已導致多家知名資安業者的Salesforce客戶資料外洩,威脅情報公司Huntress首先表示他們受到影響,並公布相關調查結果,後續有多家資安公司也公告證實受害,包括HackerOneInsurityJamfOneTrustRecorded FutureSnykSprout SocialTanium。後續,還有LastPassBeyondTrust也同樣證實遭到波及。

醫療業勒索軟體風險升高,臺灣列受害案例增幅明顯地區

臺灣醫療產業注意!資安威脅情報業者Cyfirma近日發布醫療產業威脅報告。在勒索軟體方面,過去90天全球共有2,388個組織受害,其中醫療業占216個(約10%),在14個產業中居於第3,且受害數量較前期的199個持續攀升。從區域來看,受害組織分布已從33國擴散至42國,雖然美國仍是最大受害者,但臺灣、印度、德國與中國的遭襲案例增幅相當顯著。

散熱解決方案廠商尼得科超眾遭勒索軟體攻擊

替筆電、伺服器、顯示卡、網通設備及資料中心提供散熱產品與熱管理技術的尼得科超眾(6230),於昨日晚間7時11分發布資安重訊,表示部分伺服器遭勒索軟體攻擊,導致部分資訊系統無法正常運作,其中包括了ERP。尼得科超眾在察覺異狀後,立即啟動防禦機制與斷網隔離措施因應,而對於這起事故帶來的影響,該公司表示其對於整體營運及財務的影響尚在評估中,並強調將視系統復原進度,調整生產及出貨排程。

自動化設備與智慧製造商易發旗下子公司東野精機、日福精工遭網路攻擊

專門設計、製造及銷售高科技自動化設備的上櫃公司易發精機(6425),於6月22日傍晚發布資安重訊,指出旗下的子公司東野精機與日福精工,遭不明人士入侵,將伺服器的資料加密,導致部分系統無法使用。兩家子公司在偵測到資訊系統遭到攻擊時,資安部門立即啟動相關防禦措施並進行系統復原,目前已陸續恢復。對於這起事故可能會帶來的衝擊,易發表示,根據他們的初步評估,對於兩家子公司運作無重大影響。

耕興資訊系統遭遇資安事件,啟動復原機制並報警處理

國內無線通訊與射頻測試驗證廠商耕興(6146)於6月22日發布重大訊息,揭露部分資訊系統於6月13日發生網路資安事件。耕興表示,發現異常後已立即啟動資安防禦與系統復原機制,並委由外部資安公司協助調查,同時依程序向警方報案。耕興強調,由於遭受影響的資料檔案均留有備份,因此事件未對公司營運及業務執行造成影響。耕興目前正持續進行事件調查與後續處置,以確認影響範圍及事件原因。

印度Tata Electronics證實遭駭,疑似外洩蘋果、特斯拉資料

勒索軟體組織World Leaks上週在暗網宣稱駭入印度半導體暨電子製造巨擘Tata Electronics,公布了20萬份檔案,以及疑為蘋果、特斯拉的硬體元件設計及規格文件的螢幕擷圖。本週Tata Electronics證實發生資安事故,該公司在幾個星期前發現部分系統發生資安事件,公司立即啟動回應措施,強調此事對其各業務營運未造成影響。

日本電信業者KDDI遭駭客入侵,6家ISP逾1,422萬筆電子郵件帳號密碼可能外洩

日本電信業者KDDI公布資安事故,攻擊者利用第三方軟體漏洞入侵其郵件系統,導致提供給6家ISP的郵件平臺遭未授權存取,可能影響超過1,422萬筆電子郵件認證資料。受影響業者包括 BIGLOBE、@nifty、J:COM 等。KDDI 已完成系統修補並通報主管機關,同時呼籲用戶儘速變更郵件密碼,以降低帳號遭濫用風險。

柯達證實遭駭外洩公司資料,疑兩百多萬筆資料被竊

美國德州政府狩獵與釣魚執照管理系統發生資安事故,外洩300萬人駕照資訊

曾於2024年入侵倫敦交通局網路的Scattered Spider兩成員認罪,當時導致該局Oyster退費系統資料外洩

印度大型車輛製造商Bajaj Auto遭勒索軟體攻擊

Azure第6代AMD雲端機密虛擬機器供應全球57個區域,臺灣也入列

Dell同步發布旗下多款主力儲存、備份與資料保護產品安全更新,主要涉及第三方元件漏洞修補

端點安全

端點防禦有新變革,主張運用AI的意圖感知特性將端點防護重新拉回事前預防的資安新創Ent,獲得資安業界少見的1億美元種子輪募資,以及多家全球二千大企業與國防單位導入,此態勢是否帶動日後端點安全市場的技術轉型並引領防禦模式翻轉,已成為業界高度關注的焦點。

訴求AI時代端點防禦革新,資安新創Ent首獲1億美元種子輪募資

近期浮出檯面的資安新創Ent,以種子輪即獲得1億美元挹注而備受矚目。Ent創辦人Elias Manousos指出,傳統偵測應變模式在過去有其價值,但在生成式AI的時代卻會逐漸失效,因此Ent主張運用AI的意圖感知特性,可以將端點防護重新拉回事前預防,在災害發生前防患未然,具體作法是端點的工作空間需要一個防護層,負責蒐集行為遙測、推斷使用者與AI Agent的意圖、區分正常與高風險行為,並建立完整紀錄以在決策瞬間介入,也就是在行為發生的當下即時阻斷風險。

勒索軟體團體Gentlemen向加盟者提供EDR Killer工具,用於癱瘓受害者端點防護

ESET研究人員發現,勒索軟體即服務(RaaS)團體Gentlemen已建立多元的 EDR Killer工具生態系,並將其提供給加盟攻擊者使用。這些工具可利用存在弱點或惡意驅動程式提升權限,進而停用受害者的EDR與安全防護產品,協助後續部署勒索軟體。

蘋果自研晶片存在BootROM漏洞usbliter8,可破壞應用處理器開機鏈

資安研究公司Paradigm Shift公開蘋果晶片硬體漏洞usbliter8的研究,揭露Apple A12、A13以及S4/S5等晶片存在BootROM層級漏洞。研究指出,該漏洞涉及晶片內不可變的SecureROM以及USB控制器的資料寫入行為,由於受影響裝置難以透過一般軟體更新根治,換用較新硬體是目前較有效的緩解方式。

微軟著手修補Microsoft Defender零時差漏洞RoguePlanet

根據資安新聞網站Bleeping Computer報導,16日微軟公布Microsoft Defender權限提升漏洞CVE-2026-50656,也是研究人員Chaotic Eclipse(Nightmare-Eclipse)公開的RoguePlanet,影響Microsoft Malware Protection Engine元件,正著手打造資安更新。

Windows剪貼簿功能遭濫用,駭客散布USB蠕蟲竊取加密貨幣資產

微軟揭露專門鎖定Windows電腦的加密貨幣剪貼簿惡意程式(Crypto Clipper),結合剪貼簿竊取、加密錢包地址替換、Tor匿名通訊與蠕蟲式自我擴散等多重手法。攻擊者透過USB隨身碟散布惡意程式,過程中會掃描USB裝置的常見文件,隱藏原始檔案,並建立同名的LNK捷徑檔,導致使用者點開後實際執行的是惡意程式。

資安研究人員揭露新型惡意軟體載入工具OXLoader,用於部署竊資軟體CastleStealer

駭客鎖定遊戲玩家社群,濫用Steam Workshop平臺散布夾帶惡意程式的動態桌布軟體

QNAP修補旗下NAS與網路視訊監控產品漏洞,包含兩項可能導致服務中斷的重大漏洞

網路安全

FortiBleed大規模系統登入憑證外洩事件為本週最受關注的資安消息,不只臺灣受影響設備數高居全球第三引發關注,還有因應策略特別指出強制管理員帳戶改用PBKDF2雜湊機制的重要性。Fortinet表示,企業若已落實資安最佳實務,則此事件風險極小,顯見協助組織補齊防禦缺口仍是未來重要挑戰。另有威脅情報業者指出,其有如工業自動化般的高效攻擊流程,是此次事件中資安界關注的核心焦點。

FortiBleed曝光逾7萬臺Fortinet設備憑證資料,臺灣受影響數量居全球第三

FortiBleed大規模憑證外洩事件!威脅情報平臺InfoStealers示警,指出全球有超過7萬臺Fortinet FortiGate防火牆與SSL VPN設備的登入憑證遭駭客竊取並外洩,受影響設備數量最多的國家,依序是印度、美國、臺灣、墨西哥及土耳其,臺灣名列第三(3,637臺)。這起事件最早由資安研究人員Volodymyr Bob Diachenko於2026年6月中旬發現,調查出攻擊是由多名俄語系操作者組成的威脅組織所主導。後續威脅情資公司SOCRadar揭露FortiBleed攻擊活動的技術細節,指出駭客利用FortigateSniffer發動攻擊,且攻擊行動自2026年2月即開始,整體攻擊過程主要透過自動化掃描、離線密碼破解技術,以及過往外洩資料來完成。

針對FortiBleed事件,多國網路安全機構與Fortinet相繼​發布事件應變對策

針對FortiBleed大規模系統登入憑證外洩事件,美CISA公布因應FortiBleed的五大措施,其中確保憑證儲存安全,強制管理員帳戶改用PBKDF2雜湊機制儲存密碼受關注,此議題在一年半前臺灣資安專家解析國際電信資安指引時即已強調;英國NCSC也建議企業可先用兩款工具自行檢測是否名列其中,包括威脅情資業者SOCRadar與Hudson Rock提供的FortiBleed檢查工具;Fortinet研判FortiBleed為舊資料再散布,並公布六大因應對策,其中一項是呼籲用戶儘速將FortiOS升級至7.4、7.6或8.0最新版本,因為這些版本支援使用PBKDF2演算法對管理員密碼進行雜湊處理,另也表示,企業先前若已落實資安最佳實務、此事件風險極小。

F5針對Nginx發布緊急安全更新,揭露與修補兩個重大漏洞

6月17日F5突然針對Nginx發布非例行的安全性更新公告,總共揭露6個漏洞,從嚴重程度來看,CVE-2026-42530與CVE-2026-42055最高,CVSS 4.0評分均為9.2,用戶若不修補這兩個漏洞,F5警告遠端攻擊者可能藉此造成Nginx系統面臨服務遭阻斷(DoS),或觸發程式碼執行等狀況。

網頁快取與代理伺服器軟體Squid被找出存在29年的漏洞,HTTP存取的密碼與金鑰可能全都被看光光!

資安研究公司Calif公開代號為Squidbleed的資安漏洞CVE-2026-47729,此漏洞存在於知名的開源網頁代理伺服器(Proxy)與網路快取軟體Squid,過去到近期版本Squid的預設配置皆可能導致內部記憶體的內容洩漏,網站伺服器的HTTP存取,以及透過官方套件庫提供Squid套件的多個Linux發行版,都可能受到影響。

刑事局破獲跨境詐騙案,竄改來電顯示手法再受關注

近日刑事警察局南部打擊犯罪中心宣布破獲跨境電信詐欺案,使電信安全議題再受關注。警方指出,此案之所以得逞,關鍵是詐團在電信話務機房內利用網路系統進行「來電顯示竄改」,雖然警方未公開具體手法,但結合過往這類事件來分析,此案再次暴露全球通訊架構在身分識別技術上的系統性弱點,導致發話端資訊在VoIP與PSTN介接過程可能遭到非法竄改。此外,警方在攻堅行動時還發現,這些犯嫌設備普遍安裝「快速滅證程式」。

PCPJack活動攻擊230臺AWS、GCP、Azure伺服器,企圖架設SMTP中繼網路

跨國執法行動中斷SocGholish感染鏈,清理近1.5萬個WordPress網站

資安維運

在資安維運領域,Gartner點名CISO應優先應對包含深度偽造、AI應用入侵、軟體供應鏈與提示注入在內的4大關鍵威脅,突顯企業面臨從新興AI技術到供應鏈環節的多元風險管理挑戰。此外,Databricks併購AI SOC平臺Panther的消息,亦顯現自動化與AI驅動的安全營運持續成為重要發展趨勢。

Gartner點名CISO須優先應對的4大關鍵威脅

研究調查機構Gartner於6月初舉行資安與風險管理高峰會,該公司副總裁兼分析師John Watts點名CISO須優先應對的4大關鍵威脅,分別是:深度偽造(Deepfakes)、AI應用程式入侵、軟體供應鏈漏洞,以及提示注入,並針對這些威脅提出具體因應策略,供企業參考與執行,當中有3項直接屬於AI安全範疇。

Splunk在6月初修補的9.8分重大漏洞被CISA列入KEV【CVE-2026-20253】

因掌握Splunk漏洞CVE-2026-20253已遭積極利用的證據,美國網路安全與基礎設施安全局(CISA)將其列入已遭利用的漏洞清單(KEV),並下令要求聯邦機構6月21日完成修復與緩解。Splunk的安全性公告恰巧也補充說明後續狀況,當中提到產品安全事故應變團隊(PSIRT)察覺少量利用此漏洞的行為,強烈建議用戶更新至已修補此漏洞的版本。

Databricks宣布併購AI SOC平臺廠商Panther,持續擴大資安應用版圖

Databricks宣布併購AI驅動安全營運中心(AI SOC)平臺業者Panther,持續擴大其資安版圖。這也是Databricks近期收購的第3家資安相關公司,顯示其正積極強化安全產品與服務能力。未來Panther將與Databricks的Lakewatch及Security Lakehouse策略整合,結合AI代理、自動化SOC流程與大規模安全資料分析能力,協助企業以AI對抗AI驅動的資安威脅。

勒索軟體DragonForce濫用Microsoft Teams轉送伺服器隱匿C&C流量

Broadcom旗下Symantec與Carbon Black團隊近日揭露,勒索軟體組織DragonForce攻擊一家大型美國服務業公司時,使用以Go語言開發的自製遠端存取木馬Backdoor.Turn,將命令與控制(C&C)流量隱藏在Microsoft Teams使用的TURN轉送基礎設施之中。對企業防禦人員而言,相關流量看似連往合法Microsoft Teams伺服器,因此更難察覺背後的惡意通訊。

政策法規

PQC遷移持續成為關鍵策略,國內有金管會公布金融業指引,美國也簽署行政命令要求政府機關於30天內指派遷移負責人。此外,沙烏地PDPL施行與企業主動揭露事故,也反映個資法與事故揭露持續成為國際間都在積極落實的法遵趨勢。

金融業動起來!金管會公布後量子密碼遷移指引,要求建立CBOM與加密敏捷性

因應量子破密,金管會發布「金融業後量子密碼遷移參考指引」,促進國內金融業加速PQC遷移。金管會強調,此議題應提升至董事會層級的企業營運治理架構;指引除了將加密敏捷性(Crypto-Agility)列為遷移核心能力,更規畫出至2035年的階段性目標:短期(2026~2027年)著重建立治理架構、盤點方法、CBOM及加密敏捷性基礎;中期(2027~2029年)進行試辦驗證、基礎升級並建立共同測試機制;中長期(至2035年)則要高風險與高關鍵系統優先完成遷移,逐步擴大至全金融場景。

川普簽署行政命令,加速量子電腦發展與後量子資安部署

為了在擴大國家量子優勢的同時抵禦未來資安風險,美國總統川普於6月22日簽署兩項行政命令,同步推進量子技術發展與聯邦政府的後量子密碼(PQC)部署。在PQC的具體推動上,最重要是,各機關除須在30天內指定遷移負責人外,同時也賦予明確的時間表:必須在2030年底前完成高價值資產與高衝擊系統的金鑰交換機制部署,並於2031年底前全面升級數位簽章系統。對此,NIST也將展開示範計畫,預計2027年底前即可完成首批PQC遷移驗證。

沙國零售商BinDawood揭露資料外洩,該國政府年初已針對48起違反個資法PDPL案件開罰

沙烏地阿拉伯前三大連鎖零售集團之一的BinDawood Holding,5月底於該國證交所揭露旗下電商App因系統漏洞導致客戶資料外洩,成為沙國個人資料保護法(PDPL)實施後,主動揭露資安事故的大型企業之一。值得關注的是,該國SDAIA於2026年1月曾公告,已針對48起違反PDPL個資法的案件開罰,突顯國際間對於企業合規的要求正持續加大,尤其是在個資與上市公司資安事故揭露方面。

巴西民防警報系統疑遭入侵,里約熱內盧等地民眾收到假警報

在6月19日晚間至20日凌晨有人濫用巴西民防警報系統Defesa Civil Alerta的細胞廣播機制,透過公共警報發送介面(IDAP)向多個地區民眾的手機發送假冒的緊急警報。巴西整合與區域發展部表示Defesa Civil Alerta平臺已暫停運作,巴西國家保護與民防祕書處(SEDEC)也已封鎖IDAP所有外部存取,停用涉及事件的使用者帳號,並保存系統日誌與登入紀錄,以利後續數位鑑識分析。

思科、Cloudflare等逾24個組織參與Athena聯盟,合作修補開源漏洞

因應開源安全問題,產業正透過聯防機制以強化韌性,軟體供應鏈安全業者Chainguard宣布成立產業聯盟Athena,協助成員在開源軟體漏洞公開前,先取得可用的緩解措施與修補程式或版本,降低攻擊風險。Athena目前已有超過24個組織加入,包括紐約梅隆銀行(BNY)、思科、Cloudflare、Docker、摩根大通、Kyndryl與PwC等。該聯盟已處理逾2萬筆漏洞發現資料,並針對500個開放原始碼專案產生逾2,000項修補程式或版本。

加拿大情報機構首度獲准遠端清除殭屍網路

歐盟對烏克蘭提供緊急網路安全支援

應用程式安全

在應用程式安全領域,WordPress外掛程式的漏洞與供應鏈風險成主要焦點,不論是Gravity SMTP漏洞正遭駭客大規模利用,抑或是ShapedPlugin遭遇供應鏈攻擊造成的影響,持續突顯外掛程式已成攻擊者滲透網站的關鍵管道。

駭客積極利用WordPress外掛Gravity SMTP漏洞,影響10萬安裝用戶,Wordfence已攔截逾1,700萬次攻擊嘗試【CVE-2026-4020】

資安業者Wordfence警告,駭客已開始大規模利用WordPress郵件外掛Gravity SMTP的漏洞CVE-2026-4020,試圖竊取郵件服務認證資料、API金鑰與OAuth權杖等敏感資訊。Wordfence表示,自6月初以來已攔截超過1,700萬次攻擊嘗試,單日最高達400萬次。2.1.4版以前的Gravity SMTP都會受此漏洞影響,用戶應儘速升級至已修補的2.1.5版,以降低遭攻擊風險。

ShapedPlugin多款WordPress外掛程式遭供應鏈攻擊,40萬下載用戶須提高警覺CVE-2026-10735】

資安業者Wordfence揭露,WordPress外掛程式開發商ShapedPlugin遭遇供應鏈攻擊,攻擊者入侵其基礎設施後,將惡意程式植入多款付費版外掛程式,並透過原廠下載與更新管道散布。受感染外掛程式可下載後門程式、竊取網站憑證與雙重認證金鑰,並建立長期存取通道。ShapedPlugin已陸續發布修補版本,建議用戶儘速更新。目前這起供應鏈攻擊事件已被指派CVE-2026-10735的漏洞編號。

沙烏地阿拉伯租車龍頭Budget Saudi資料外洩,當地資安業者針對行動應用程式安全示警

沙國租車龍頭Budget Saudi在沙烏地證券交易所揭露資安事故,說明行動應用程式遭未經授權存取,值得注意的是,中東資安業者點出這起事故帶來的啟示是:行動App安全的防護並未跟上內網防護,並進一步解析這類事故的原因,特別是後端API在設計時並未考慮到編號列舉(Enumeration),以及企業建置SIEM卻缺乏API相關日誌監控等問題。

Oracle發布2026年6月關鍵安全修補更新,共修補243項漏洞,含多項CVSS滿分重大漏洞

Oracle發布2026年6月Critical Security Patch Update(CSPU),共推出245項更新程式,修補243項漏洞,其中122項為重大漏洞,影響Fusion Middleware、E-Business Suite、JD Edwards等11個產品家族。Tenable指出,約40%的漏洞可在無須身分驗證的情況下透過網路遠端利用。此外,Oracle也提醒用戶儘速修補已遭實際利用的PeopleSoft PeopleTools漏洞CVE-2026-35273,以降低風險。

FFmpeg修補遠端程式碼執行漏洞PixelSmash

資安業者JFrog揭露FFmpeg存在稱為PixelSmash的漏洞CVE-2026-8461,風險值為8.8,能引發阻斷服務、有時甚至可讓攻擊者遠端執行程式碼,最新版FFmpeg 8.1.2已包含修補程式。PixelSmash之所以嚴重,是出於軟體供應鏈效應。FFmpeg是最受歡迎的媒體處理框架之一,數百個影音播放專案依賴其元件來解碼影音資料。

SSH函式庫libssh2揭露重大漏洞,可能導致攻擊者透過特製SSH封包執行任意程式碼

開源SSH函式庫libssh2揭露重大漏洞CVE-2026-55200,CVSS v4嚴重性評分達9.2分,由於處理SSH封包長度時存在邊界檢查缺陷,攻擊者可藉由特製封包觸發記憶體損毀,進而遠端執行任意程式碼。漏洞影響 libssh2 1.11.1 及更早版本,相關檔案傳輸、備份與 SSH 應用程式可能受到波及。

Node.js揭露與修補12個漏洞,其中涵蓋兩個高風險漏洞

Linux網頁式管理工具Webmin修補儲存型XSS漏洞CVE-2026-22678

Google發布Chrome 149穩定版更新,修補18項漏洞,4項屬於重大等級

Mozilla發布Firefox 152版更新,修補40項資安漏洞

身分安全

非人類身分(NHI)與AI代理治理持續成為資安市場焦點,繼先前多起併購案後,近期再傳出三起收購消息,顯見市場熱度持續升溫。特別的是,從思科與1Password的併購案來看,在非人類身分(NHI)管理趨勢下,現在似乎更延伸到登入之後的身分安全治理。

思科買下身分安全新創WideField Security

思科在併購主打NHI安全的新創Astrix Security之後,又宣布將併購身分安全新創WideField Security,該公司主打身分生命週期安全,並特別著重登入後工作階段(Session)、Token、權限使用與異常行為偵測。思科表示,這項收購將強化旗下Splunk資安營運中心對人類、機器與AI代理身分的工作階段與權限風險分析能力。

1Password併購身分安全新創Apono,強化AI代理與非人類身分即時存取治理

1Password宣布併購以色列資安新創公司Apono,看重其即時存取治理技術,以解決AI時代身分管理碎片化的難題,預計將其技術整合進今年3月推出的統一存取平臺(Unified Access Platform),以加速實現將各類身分管理整合至單一平臺的願景。

Sailpoint有意併購Entro,整合企業AI三大身分安全管理技術

以身分安全與治理著稱的資安廠商SailPoint,宣布併購以色列資安新創公司Entro Security,目的是鞏固SailPoint在人類、機器和AI代理等類型身分的治理,預計2027會計年度第三季完成。SailPoint預告Agentic Fabric將整合Entro三大技術:身分與憑證探查能力、脈絡與人員所有權的歸屬、即時偵測與主動防護。

攻擊者濫用AWS無伺服器運算服務,隱匿HazyBeacon後門程式C2流量

Windows後門程式HazyBeacon(CL-STA-1020)鎖定東南亞政府網路,攻擊者濫用AWS的無伺服器運算服務AWS Lambda,將Lambda Function URL端點作為命令與控制(C2)中繼站,藉此讓惡意流量混入一般雲端服務通訊。雲端安全業者Qualys分析指出,這類攻擊並非利用AWS服務漏洞,而是建立在竊得的AWS身分識別與存取管理(IAM)憑證,以及過度寬鬆的雲端權限設定之上。

刑事局揭露濫用LINE螢幕共享、竊取TWQR付款碼的社交工程陷阱

有網路犯罪集團針對不清楚「螢幕共享」風險、不知道會因此導致TWQR付款碼遭截取的民眾,開發出複合式社交工程詐騙手法。刑事警察局指出,今年3月起利用電子支付詐欺洗錢的案件量暴增,4月即向大眾示警,如今公布掃蕩有成並揭露其假網拍手段。嫌犯會要求受害者開啟LINE「派對功能」(螢幕共享)進行線上指導,誘騙被害人打開電子支付App產生TWQR付款碼,進而暗中擷取畫面,傳給待命的「掃碼車手」前往超商列印遊戲點數單並付款。

思科修補ISE身分識別與存取控制平臺重大漏洞CVE-2026-20181,未更新可能導致攻擊者取得系統Root權限

IoT/OT安全

近期不僅MITRE透露兩項強化太空系統網路安全防禦體系的計畫,上月歐盟ENISA報告也提及太空領域處於高度關鍵、網路安全成熟度中等偏低的現況。這些消息均突顯太空系統網路安全的重要性與迫切性。成熟度落差亦預示著巨大的太空網路安全商機。

推動太空系統網路安全,MITRE透露鋼鐵城與Project 60計畫

近日美國非營利研究機構MITRE在一篇人物專文中,介紹首席應用資安工程師Robert Sumner投入太空系統資安的工作,當中透露由他領導的兩項計畫,一是聚焦端到端威脅列舉的鋼鐵城計畫(Project STEEL TOWN),一是涉及情資驅動架構設計的Project 60,目的是強化太空系統的網路安全防禦體系。

殭屍網路AryStinger感染約4千臺D-Link路由器

中國資安公司奇安信揭露殭屍網路AryStinger,遭綁架的裝置多為搭配RTL819X系列晶片的網路設備,由於許多2012年至2015年推出的設備採用RTL819X晶片,因此引起了奇安信的注意。奇安信一共偵測到4,371臺受害路由器設備,其中有75%是D-Link DIR-850L、13%為DIR-818LW,但也有同廠牌的DIR-816L、DIR-818L、DWR-118、DIR-817LW被感染的情況。從地理分布來看,感染集中於韓國(48.45%),其次為中國(31.82%)、瑞典(6.40%)、馬來西亞(3.50%),以及新加坡(2.50%)。

蘋果修補可讓駭客竊聽Beats藍牙耳機的資安漏洞

蘋果修補可讓駭客竊聽Beats無線耳機音訊的漏洞CVE-2025-20701,位於藍牙傳輸範圍的攻擊者,得以對尚未配對、正處於尋求配對狀態的Beats耳機發動攻擊並透過麥克風竊聽。事實上,CVE-2025-20701是達發科技(Airoha)藍牙音訊系統單晶片(SoC)的3個安全漏洞之一,攻擊者可未經用戶同意配對藍牙音訊裝置,導致遠端提升權限。

LG與三星智慧電視逾三成App讓用戶電視慘變代理伺服器節點

資安業者Spur分析6,038個三星和LG智慧電視的App套件,發現有2,058款內含將用戶住家IP位址提供作為代理伺服器(proxy)的SDK。在用戶住家IP位址被出售或出借後,一旦代理伺服器供應商同意提供其他組織,或其過濾機制破防,電視可能成為外部流量存取家中其他連網裝置,包括路由器管理介面、NAS系統、印表機、攝影機、或其他App。