本日新聞焦點
●Huntress、LastPass等10家資安公司因Klue事故受害
●駭客利用FortigateSniffer搜刮防火牆設備的憑證資料
駭客滲透Klue Battlecards整合服務竊取用戶Salesforce資料,犯案過程僅不到一天
Salesforce近日透露偵測到應用程式Klue Battlecards出現異常活動,可能有部分用戶資料遭到未經授權存取,宣布暫時切斷該應用程式與Salesforce平臺之間的連結。然而在該公司發出公告之前,有資安公司要Klue用戶提高警覺。6月17日威脅情報公司ReliaQuest提出警告,他們觀察到攻擊者透過遭入侵的Klue Battlecards整合服務,利用OAuth權杖(token)及自動化REST API查詢,大規模竊取Salesforce平臺的用戶資料,過程歷時約24小時。詳全文
威脅情報公司Huntress證實遭到Klue供應鏈攻擊事故影響
針對近期發生的Klue供應鏈攻擊事故,威脅情報公司Huntress於6月18日發布部落格文章表示,該公司受到這起事故影響,該公司暴露的檔案為存放在Salesforce的資料,包括企業聯絡資訊、企業名稱、試用或使用的產品、訂閱資訊,以及銷售溝通資訊與備註資料。與Huntress產品或基礎設施相關的資料,遙測、密碼、付款資訊均未受到影響。這起事故最早發生在6月11日,攻擊者在Klue後端系統中植入惡意程式碼;6月16日,Huntress員工收到勒索信,要脅48小時內進行聯繫。詳全文
受Klue被駭影響,密碼管理服務廠商LastPass外洩客戶聯絡、支援資料
受到AI市場情報分析平臺Klue引發的Salesforce系統未經授權存取影響,密碼管理服務LastPass於6月23日公告,部分客戶的聯絡和客戶支援資料因而外洩。該公司於6月12日得知其使用的第三方平臺Klue發生被駭事故,Klue也整合了LastPass使用的Salesforce和Gong系統。調查後得知,駭入Klue的駭客取得了Klue儲存的用戶端OAuth權杖,之後這個駭客就用於存取Salesforce環境下的LastPass客戶資料。詳全文
多家資安公司確認Salesforce系統發生資料外洩,起因是Klue供應鏈攻擊
威脅情報公司ReliaQuest、雲端CRM廠商Salesforce揭露應用程式Klue Battlecards遭到入侵的事故,駭客企圖藉此竊取用戶在Salesforce存放的資料,威脅情報公司Huntress首先表示他們受到影響,後續有多家資安公司也公告證實受害。根據6月22日資安新聞網站SecurityWeek的報導,有9家資安公司針對Klue事故發出相關公告,這些公司是:HackerOne、Huntress、Insurity、Jamf、OneTrust、Recorded Future、Snyk、Sprout Social,以及Tanium。詳全文
上週Salesforce宣布暫時切斷應用程式Klue Battlecards與Salesforce平臺之間的連結,並透露可能有部分用戶資料遭到未經授權存取。威脅情報公司ReliaQuest於6月22日更新部落格文章內容,有自稱是ShinyHunters的團體在Telegram頻道宣稱犯案,多家公司Salesforce執行個體遭到外洩,這些受害公司都是Klue的合作夥伴,向Klue喊話要求談判,並留下勒索團體Lcarus的即時通訊軟體Session的ID,這代表ShinyHunters可能與Icarus有所關聯。詳全文
FortiBleed技術細節曝光,駭客利用FortigateSniffer發動攻擊
針對近日揭露的FortiBleed大規模憑證竊取攻擊活動,威脅情資公司SOCRadar發布深度報告,指出這場俄羅斯駭客組織發起的攻擊行動自2026年2月即開始,目標鎖定全球超過43萬臺FortiGate防火牆設備,並使用基於Golang的FortigateSniffer來濫用系統內建的診斷指令。研究人員強調,攻擊者透過自動化掃描、離線密碼破解技術,以及過往外洩資料,發展出一套有如工業自動化、具高度效率的攻擊流程,是這起事件最受資安社群關注的核心焦點。詳全文
巴西民防警報系統Defesa Civil Alerta在6月19日晚間至20日凌晨遭未經授權使用,有人透過公共警報發送介面(IDAP)向多個地區民眾的手機發送假冒的緊急警報,影響範圍包括聖保羅州、南馬托格羅索州、里約熱內盧州、巴拉那州與聯邦區。巴西整合與區域發展部(MIDR)指出,初步調查顯示,在6月19日晚上11點至6月20日凌晨1點之間,共發生10次未授權發送行為,其中9次是透過Defesa Civil Alerta採用的細胞廣播技術發送的極端等級警報。詳全文
沙國零售商BinDawood揭露資料外洩,該國政府年初已針對48起違反個資法PDPL案件開罰
5月31日沙烏地阿拉伯大型零售集團BinDawood Holding在該國證券交易所(Tadawul)發布重大訊息公告,揭露旗下子公司BinDawood Superstores遭遇資安事故。該集團本身是沙國知名的超市與量販店營運商,他們表示已成功控制一起資安事件,由於電商平臺應用系統存在資安漏洞,導致部分客戶的訂單資料外洩。BinDawood表示資安團隊已針對導致外洩的漏洞進行修補,並委請經沙烏地國家資安局(NCA)認證的專業資安機構協助處理。詳全文
開源多媒體處理軟體FFmpeg修補名為PixelSmash的漏洞,若不處理可導致遠端程式碼執行,該漏洞已被登記為CVE-2026-8461,問題出現在程式庫libavcodec,其中的解碼器MagicYUV存在越界寫入弱點,攻擊者可造成服務中斷,甚至有機會用來執行任意程式碼,CVSS風險評為8.8分。揭露此事的資安公司JFrog指出,濫用PixelSmash輕而易舉,攻擊者只需上傳50 KB的惡意影音檔案,就能在無須通過身分驗證或提升權限的情況下利用。詳全文
蘋果自研晶片存在BootROM漏洞usbliter8,可破壞應用處理器開機鏈
資安研究公司Paradigm Shift公開usbliter8漏洞研究,揭露Apple A12、A13、S4、S5等晶片存在BootROM層級漏洞,並釋出概念驗證程式。研究團隊指出,usbliter8漏洞涉及晶片內不可變的SecureROM,以及USB控制器的資料寫入行為,因此受影響裝置難以靠一般軟體更新根治,換用較新硬體是較有效的緩解方式。詳全文
駭客積極利用WordPress外掛Gravity SMTP漏洞,影響10萬網站,Wordfence已攔截逾1,700萬次攻擊嘗試
資安業者Wordfence於6月17日發布警示,駭客已開始積極利用WordPress電子郵件外掛Gravity SMTP的高風險漏洞CVE-2026-4020,自6月初起,Wordfence開始觀察到利用此漏洞的攻擊迅速增加,在6月7日至11日期間,他們的防火牆服務每日都攔截到數百萬次攻擊嘗試,最高峰達到單日400萬次,迄今已累積阻擋超過1,700萬次攻擊。前述漏洞於3月底修補,未經授權的攻擊者只需向Gravity SMTP的REST API端點,發送含有特定查詢參數的GET請求,就能觸發漏洞,獲得外掛程式儲存的敏感資訊。詳全文
新攻擊手法AutoJack可讓惡意網頁透過AI代理觸發本機程式執行
微軟研究團隊揭露新攻擊手法AutoJack,指出AutoGen多代理系統框架上的開發介面AutoGen Studio,其開發版本曾存在可被串連利用的一系列弱點。攻擊者只要讓具備網頁瀏覽能力的AI代理程式開啟惡意網頁,就可能藉由本機MCP WebSocket介面,讓主機執行攻擊者指定的程式。目前相關問題已在AutoGen主分支修補,且受影響介面未進入Python套件庫正式發行版。AutoJack攻擊鏈結合了三個設計缺陷,其中一個是利用本機AI代理載入惡意內容,可繞過原本阻擋惡意網站的防護機制。詳全文
M365 Copilot存在資訊外洩攻擊手法,透過點擊連結即可誘導AI助理洩漏敏感資料
資安業者Varonis近日揭露新型攻擊手法SearchLeak,攻擊者可利用Microsoft 365 Copilot Enterprise Search功能中的漏洞,在受害者僅點擊一次連結的情況下,濫用Copilot的存取權限取得敏感資訊。微軟將其編號為CVE-2026-42824,並於6月份例行更新中完成修補。SearchLeak利用生成式AI時代出現的新型攻擊手法——參數轉換為提示詞注入(Parameter-to-Prompt Injection),將URL連結中的參數內容,轉為誘導AI助理執行的指令,再結合兩種既有手法,達到搜尋與外洩用戶敏感資料的目的。詳全文
Oracle發布2026年6月關鍵安全修補更新,共修補243項漏洞,含多項CVSS滿分重大漏洞
Oracle於6月16日發布2026年6月份關鍵安全修補更新(CSPU),共發布245項更新程式,修補243項漏洞,包括122項重大漏洞,影響範圍包括中介軟體、身分識別、企業應用、虛擬化等11個產品家族。資安業者Tenable進一步分析指出,大約40%(共100項)都無需身分驗證即可透過網路發動攻擊。而在這次Oracle修補的漏洞中,最嚴重的是CVSS嚴重性評分達10.0分的11項重大漏洞,其中Oracle Fusion Middleware產品線就占10項。詳全文
OpenAI擴大Daybreak資安計畫,發表Patch the Planet協助開源專案修補漏洞
OpenAI於6月22日宣布擴大其資安防禦計畫Daybreak,推出專為資安工作打造的AI模型GPT-5.5-Cyber完整版、更新程式碼資安工具Codex Security,並發表協助開源專案修補漏洞的Patch the Planet計畫。OpenAI在發布完整版GPT-5.5-Cyber的同時,首度公布其性能測試成績,GPT-5.5-Cyber在CyberGym測試中取得85.6%成績,高於GPT-5.5的81.8%,在ExploitGym及SEC-bench Pro等資安測試中的表現,也優於一般版GPT-5.5。詳全文
Cloudflare加入支援微軟、Google及Mozilla推動的網頁安全協定PACT
資安公司Cloudflare於6月22日宣布,將參與Private Access Control Tokens(PACT)通訊協定的標準化工作,目的是確保AI代理人自動化網頁作業的安全性及效率。PACT由微軟、Google、Mozilla、Shopify推動,主要是為了防堵自動化網頁爬蟲未經同意擷取網頁內容,或增加網頁點擊率、搶購票券等濫用行為。PACT的宗旨是讓使用者的瀏覽器提供匿名化權杖(token)給要登入的網站,證明行為者是真人,藉此取代CAPTCHA。詳全文
訴求AI時代端點防禦革新,資安新創Ent首獲1億美元種子輪募資
隨著生成式AI與AI Agent進入企業工作流程,端點安全的防護邏輯也正被重新檢視。近期浮出檯面的資安新創Ent,主張過去十多年資安產業過度依賴偵測與回應,但在AI加快工作與攻擊速度的情況下,單靠事後調查已不足因應。該公司試圖將端點防護重新拉回預防,並已獲得資安業界少見的1億美元種子輪募資,以及多家全球二千大企業與國防單位導入。Ent的投資者包括由美國中情局協助創立的創投公司In-Q-Tel,代表美國政府對AI資安的高度重視。詳全文
1Password併購身分安全新創Apono,強化AI代理與非人類身分即時存取治理
非人類身分(NHI)與AI代理持續成為資安市場關注的焦點,知名身分識別與安全廠商1Password於6月15日宣布併購以色列資安新創公司Apono。1Password強調,Apono是即時(Just-In-Time)存取治理領域的創新者,此次併購將加速實現將各類身分管理整合至單一平臺的願景。1Password計畫將Apono的技術整合進今年3月推出的統一存取平臺。具體的整合方向,包括透過Apono的「意圖存取控制」即時監測其行為是否偏離預期意圖。詳全文
由美國、英國、加拿大、澳洲與紐西蘭組成的情報共享組織五眼聯盟(Five Eyes),於6月22日發布聯合聲明,警告前沿AI模型(frontier AI model)可能在數個月內改變網路攻防能力,企業與公部門必須加速強化網路韌性。在實務建議上,五眼聯盟提出5項優先行動,包括降低網路攻擊面、加速漏洞修補流程、處理不再受支援的老舊系統、強化身分安全管理與存取控制,以及在資安事件發生前完成應變準備。詳全文
美國總統川普於6月22日簽署兩項行政命令,一方面加速量子電腦、量子感測與量子網路等技術發展,另一方面推動聯邦政府加速導入後量子密碼(PQC),希望在擴大美國量子競爭力的同時,降低量子運算未來對現行加密系統造成的資安風險。在量子技術發展方面,川普要求白宮科技政策辦公室(OSTP)更新國家量子戰略,並成立國家計畫QC-ADDS,目標是打造可用於科學研究與商業應用開發的大型量子電腦。詳全文
Comments (0)