本日新聞焦點
思科SD-WAN零時差漏洞CVE-2026-20245遭到利用,最早可追溯到今年3月
6月初思科公布SD-WAN零時差漏洞CVE-2026-20245,此弱點存在於Catalyst SD-WAN Manager的命令列(CLI),通報此事的Mandiant揭露鎖定一家服務供應商SD-WAN基礎設施的攻擊行動,駭客透過未經授權的對等連線(Peering Connection)建立初始存取管道,並透過SSH連線存取受害企業,並利用相關權限操控預設帳號的密碼,以迴避偵測。接著,上傳惡意CSV檔案利用CVE-2026-20245,從遭到入侵的管理員帳號,將權限提升為root層級。詳全文
CISA警告Ubiquiti網路設備管理平臺3項滿分漏洞已被用於實際攻擊行動
6月23日美國網路安全與基礎設施安全局(CISA)提出警告,他們發現有4個漏洞遭到積極利用的證據,將其加入已遭利用的漏洞列表(KEV),其中最受到關注的部分,在於這次有3個是CVSS風險評分達到10分的危險漏洞,分別是CVE-2026-34908、CVE-2026-34909與CVE-2026-34910,存在UniFi管理平臺軟體UniFi OS Server,資安公司Bishop Fox警告,這些漏洞能串連成完整的攻擊鏈,攻擊者只要發出單一請求,就能取得完整root權限的反向Shell。詳全文
日本電信業者KDDI遭駭客入侵,6家ISP逾1,422萬筆電子郵件帳號密碼可能外洩
日本電信業者KDDI於6月23日發布資安公告,表示該公司提供給網際網路服務商(ISP)的電子郵件系統遭到入侵,攻擊者利用該系統的第三方軟體漏洞得逞,波及6家ISP業者,可能有多達1,422萬筆用戶電子郵件帳號與密碼外洩。受此事件影響的ISP業者包括:BIGLOBE、Nifty、JCOM、STNet、Chubu Telecommunications,以及KDDI Web Communications,外洩資料可能包含電子郵件地址與密碼,甚至涵蓋已停用或長期未使用的用戶帳號。詳全文
印度孟買證券交易所(BSE)與印度國家證券交易所(NSE)於6月23日,接獲印度大型車輛製造商Bajaj Auto的通報,表明該公司與技術研發子公司Bajaj Auto Technology Limited(BATL)的系統遭勒索軟體攻擊。事件發生於印度標準時間6月23日上午,技術團隊、資安專家與管理階層已啟動必要的預警措施與應變程序,以降低影響。Bajaj Auto已依規定通報印度電腦緊急應變小組(CERT-In),但並未揭露攻擊者身分、是否有資料遭竊,或遭到勒索。詳全文
沙烏地阿拉伯租車龍頭Budget Saudi資料外洩,當地資安業者針對行動應用程式安全示警
沙烏地阿拉伯租車龍頭Budget Saudi於6月9日在沙烏地證券交易所(Tadawul)揭露行動應用程式遭未經授權存取的資安事故。關於事故原因,Budget Saudi說明該事件源於外部未經授權的非法存取行為,發現後已立即啟動防護措施並阻斷連線。雖然該公司未說明具體技術細節,但中東資安業者iConnect ITBS於6月14日針對Budget Saudi事件示警,指出雖然波斯灣地區(Gulf enterprises)企業內網防禦逐年提升,但行動App安全的防護並未跟上。詳全文
攻擊者濫用AWS無伺服器運算服務,隱匿HazyBeacon後門程式C2流量
Windows後門程式HazyBeacon(CL-STA-1020)鎖定東南亞政府網路,攻擊者濫用AWS的無伺服器運算服務AWS Lambda,將Lambda Function URL端點作為C2中繼站,藉此讓惡意流量混入一般雲端服務通訊。雲端安全業者Qualys分析指出,這類攻擊並非利用AWS服務漏洞,而是建立在竊得的AWS身分識別與存取管理(IAM)憑證,以及過度寬鬆的雲端權限設定之上。攻擊者取得AWS帳號後,會透過合法AWS API部署Lambda函式等方式,使其成為不需身分驗證即可公開存取的HTTPS端點。詳全文
勒索軟體團體Gentlemen向加盟者提供EDR Killer工具,用於癱瘓受害者端點防護
勒索軟體即服務(RaaS)團體正從單純地提供加密軟體,轉向建立更完整的攻擊手段,包括用於關閉受害者EDR防護產品的EDR Killer工具。資安公司ESET旗下研究團隊近日便揭露這類案例,他們發現RaaS團體Gentlemen將其開發的EDR Killer工具,提供給加盟的攻擊者,作為勒索軟體部署前的防禦規避工具,降低受害者的防禦能力,以利後續部署勒索軟體,其中最引人注目的攻擊工具是GentleKiller,這套工具至少有8個變種,能夠偽裝成各種合法軟體,提升權限並停用受害者的EDR防護引擎。詳全文
ShapedPlugin多款WordPress外掛程式遭供應鏈攻擊,40萬下載用戶須提高警覺
資安業者Wordfence於6月16日揭露,擁有近40萬個系統安裝量的WordPress外掛程式開發商ShapedPlugin,發生供應鏈攻擊事件,攻擊者入侵其基礎設施,將惡意程式碼植入付費版外掛程式,透過原廠網站與更新機制散布給用戶,使安裝外掛程式的網站曝險。目前這起事件已被指派為CVE-2026-10735,CVSS嚴重性評為9.8分,遭植入惡意程式碼的產品包括:Product Slider Pro for WooCommerce、Smart Post Show Pro,以及Real Testimonials Pro。詳全文
美國網路安全與基礎設施安全局(CISA)提出警告,CVE-2025-67038遭到積極利用,他們將其加入已遭利用的漏洞名單(KEV),要求聯邦機構在6月26日前完成修補。此漏洞出現在Lantronix序列埠設備集中管理主機EDS5000,為命令注入弱點,CVSS風險評分為9.8,Lantronix於今年2月推出2.2.0.0R1版韌體修補。CISA曾在今年3月對這項漏洞發布警告,並指出該設備在全球各地都有用戶,可能會部署在通訊、IT、關鍵製造業等關鍵基礎設施。詳全文
刑事局揭露濫用LINE螢幕共享、竊取TWQR付款碼的社交工程陷阱
隨著行動支付日益普及,標榜跨平臺整合的「TWQR」掃碼支付竟成為網路犯罪集團詐財新管道。刑事警察局今年4月首度針對此威脅向大眾示警,並促請相關業者強化風險警示與異常交易監測。刑事局詐欺犯罪防制中心指出,自今年3月起,國內利用電子支付進行的「新型態詐欺洗錢模式」案件量出現異常暴增趨勢,分析後發現網路犯罪集團採用新手法,針對不清楚「螢幕共享」風險、不知道會因此導致TWQR付款碼遭截取的民眾,開發出複合式詐騙手法。詳全文
維克森林大學(Wake Forest University)公布一項研究,指出許多導入大型語言模型(LLM)功能的iOS應用程式,在執行期間的網路流量中暴露可遭利用的驗證權杖、未要求驗證即可存取的後端代理機制,或其他可用來呼叫LLM服務的憑證資訊。研究團隊於2025年10月從美國App Store蒐集5,619款不重複的iOS應用程式,經抽樣與人工評估後,對其中444款測試,結果發現282款應用程式暴露可遭利用的LLM API憑證或未要求驗證的後端代理,比例達64%。詳全文
資安業者Spur發現,專為三星、LG智慧電視打造的應用程式,有約三分之一會利用或出售用戶住家IP位址,讓用戶電視淪為導引流量的代理伺服器(proxy),而產生資安隱憂。該公司分析6,038個應用程式的安裝套件,結果發現,有2,058款內含將用戶住家IP位址提供作為代理伺服器的SDK。研究人員指出,對於第三方代理伺服器SDK服務,Amazon與美國串流媒體平臺Roku皆明文禁止或封鎖,不過兩家韓國電視大廠並未建立同等的審核標準,使得應用程式市集存在大量此種灰色地帶的App。詳全文
QNAP修補旗下NAS與網路視訊監控產品漏洞,包含兩項可能導致服務中斷的重大漏洞
儲存設備廠商威聯通(QNAP)於6月17日發布資安公告,修補旗下NAS與視訊監控平臺共14項漏洞,影響QTS、QuTS hero、QuTS cloud等NAS作業系統,以及QVP視訊監控平臺。就CVSS嚴重性來看,這次QNAP修補的漏洞中,最嚴重的是CVE-2026-26240與CVE-2026-26241,兩者的CVSS評分都達到9.1分,兩者皆與上傳檔案名稱處理機制有關,可能造成堆疊緩衝區溢位(Stack-based buffer overflow),進而可能導致系統服務中斷。詳全文
Dell同步發布旗下多款主力儲存、備份與資料保護產品安全更新,主要涉及第三方元件漏洞修補
當前的企業級儲存與資料保護設備的底層,是Linux作業系統、開源軟體與第三方元件組成的應用平臺,因此也會受到軟體供應鏈漏洞影響,廠商需要同步追蹤上游元件漏洞,並透過版本更新方式進行修補,Dell近期發布的一系列儲存、備份與超融合產品線資安公告便是典型,涵蓋PowerStore、PowerProtect DP(IDPA)、VxFlex/PowerFlex,以及VxRail等產品線的漏洞修補,問題來源包括Linux元件、開源套件、虛擬化軟體與伺服器韌體等。詳全文
GitLab 19.1強化AI工作流程治理,可局限未經審核的AI代理存取範圍
GitLab在19.1版更新AI代理與流程目錄AI Catalog,加入多項治理設定,管理員可限制AI代理、流程與模型在組織內的使用範圍,降低未經審核的AI自動化內容進入企業環境的風險。新版GitLab增加的設定,可讓執行個體管理員與頂層群組擁有者限制AI Catalog的使用範圍。管理員可停用自訂AI代理與流程,讓使用者僅能使用GitLab提供的基礎內容,也可限制使用者只能啟用同一群組階層內的AI Catalog項目,避免未經審核的社群或第三方內容進入企業環境。詳全文
美國限制Anthropic Fable與Mythos模型存取,可能與NSA相關紅隊測試結果有關
美國政府於6月12日以國安疑慮為由,對AI業者Anthropic發布出口管制禁令,促使Anthropic宣布暫停向所有客戶提供Fable 5與Mythos 5模型存取。後續外媒報導指出,這項限制可能與Mythos參與美國國安單位內部紅隊測試的結果有關。根據科技網站Tom's Hardware引述經濟學人於6月14日的報導,在一場經授權的內部紅隊演練當中,Mythos在搭配其他防禦工具的情況下接受測試,結果於數小時內突破多項與美國國家安全局(NSA)相關的模擬評估目標。詳全文
Scattered Spider兩成員認罪,曾於2024年入侵倫敦交通局網路
根據英國國家打擊犯罪調查局(NCA)於6月22日發布的新聞稿,兩名網路犯罪組織Scattered Spider成員承認,曾於2024年入侵倫敦交通局的電腦網路。涉案者分別是20歲的Thalha Jubair與18歲的Owen Flowers。執法人員在調查這起網路攻擊案件時,還發現Owen Flowers入侵並破壞美國醫療機構SSM Health Care Corporation與Sutter Health網路。另一方面,Thalha Jubair也在美國面臨起訴,檢方指控他涉及多起企業網路入侵與勒索行動。詳全文
AWS Lambda新增MicroVMs隔離環境,可用於程式碼的弱點掃描與安全性測試
AWS在AWS Lambda服務加入新的隔離運算資源MicroVMs,該服務特別針對執行AI產生程式碼的沙箱、互動式開發環境、資料分析平臺、弱點掃描,以及執行使用者腳本的遊戲伺服器等情境設計。Lambda MicroVMs採用Firecracker輕量虛擬化技術,可提供虛擬機器層級隔離。AWS表示,每個使用者或工作階段可取得專屬MicroVM,不與其他環境共享核心、記憶體空間與磁碟狀態,因此較適合用來處理來源不一定可信的程式碼。詳全文
Swift Package Index加入蘋果,著重強化套件簽章與身分識別機制
Swift Package Index團隊宣布加入蘋果,雙方將在既有套件索引、相容性測試與文件服務基礎上,建立更完整的Swift套件儲存庫。這項合作短期不會改變開發者與套件作者的使用方式,不過,蘋果後續將投入資源,強化Swift套件的發現、評估、簽章與身分識別能力。Swift Package Index後續也將發展安全與信任機制,未來計畫在套件簽章與套件身分識別等領域加入新能力,強化Swift套件生態系的安全性與信任基礎。詳全文
行政院國家人工智慧戰略特別委員會召開首次會議,主權AI與資料治理制度化成新核心
行政院依據AI基本法設立「國家人工智慧戰略特別委員會」6月23日召開首次會議,確立我國的AI發展戰略目標為積極建構「主權AI」,讓臺灣從支撐全球創新的製造優勢國家,成為立基於自由民主價值的AI良善應用典範。為推動主權AI的願景,臺灣將積極推動「新基礎建設」,涵蓋算力、能源、網路資訊安全、資料安全、AI運用與服務的安全,以及以民主價值為主的評測機制及法規調適等。行政院院長卓榮泰要求各部會依照綱領的戰略目標作資源規畫,並以「AI新十大建設推動方案」作為綱領的具體推動方案。詳全文
Comments (0)