本日新聞焦點
●勒索軟體Blackfield聲稱從上市公司尼得科超眾竊得內部資料
●英國車廠Jaguar Land Rover事故疑俄羅斯駭客所為
勒索軟體Settra聲稱竊得PChome旗下Pi拍錢包350萬用戶資料
近日Settra勒索軟體團體於暗網宣稱,他們在6月10日成功入侵網路家庭PChome,竊得102 GB內部資料,最早報導此事的聯合新聞網指出,這批資料內含350萬名Pi錢包用戶個資、內部系統架構、法遵與稽核文件、人資資料、長達9年的營運記錄,駭客聲稱竊得的資料內容相當詳細,並涵蓋公司內部資料,因此聯合新聞網指出,駭客竊得的資料,很可能並非只是單純的用戶資料庫內容。對此,PChome旗下的拍付國際發出聲明,表示他們確實收到勒索訊息,已啟動資安應變程序並著手調查。詳全文
Settra勒索軟體團體聲稱竊取PChome旗下拍付國際的內部資料,其中包含350萬名Pi錢包用戶個資,引起臺灣社會高度關注。對此,數位發展部數位產業署表示,為維護民眾權益,他們將在7月1日辦理實地行政檢查,以釐清案情,並檢視業者對於個人資料保護的落實作為。數產署表示,他們將持續追蹤這起事故個資外洩的情形,嚴格督導拍付國際後續資安與管理作為,並表示經調查如發現有違反個資法情事,將會依法裁處。詳全文
勒索軟體Blackfield聲稱攻擊散熱解決方案廠商尼得科超眾,向日本母公司勒索200萬美元
6月22日晚間上市公司尼得科超眾於股市公開觀測站發布重大訊息,表示部分伺服器遭勒索軟體攻擊。根據資安新聞網站Bleeping Computer報導,勒索軟體Blackfield近日宣稱這起事故是他們所為,將Nidec Chaun Choung Technology(ccic.com.tw)列於受害者網站,並表示已竊得超過2 TB資料,要求日本母公司尼得科在15天內向他們聯繫,否則他們就會出售或公開竊得資料。駭客在網頁上也開出價碼,任何人想要下載這批資料,需支付40萬美元,若要駭客刪除資料,則要支付200萬美元。詳全文
根據資安新聞網站SecurityWeek報導,美國家庭人壽保險公司(Aflac)於6月30日向美國證券交易委員會(SEC)提交8-K表單,指出日本子公司Aflac Life Insurance Japan(Aflac Japan)於25日察覺部分系統遭到入侵,並暫停部分系統運作等措施因應。駭客滲透該公司的時間點最早在6月15日,並從15日至25日期間多次存取部分系統。同一天Aflac Japan也在網站說明此事,並透露其中一個受影響的系統是Yoroso Net,估計約有438萬名客戶可能受到影響。詳全文
日產汽車證實美洲分公司的Oracle PeopleSoft系統被駭
日本汽車大廠日產證實,近日公司使用的Oracle PeopleSoft系統遭駭,導致美洲分公司資料外洩,內容包括員工薪資、稅務與人事檔案。北美日產向加州總檢察長辦公室(OAG)提交的資料外洩通知,事件發生在2026年5月27日到6月9日之間,影響範圍涵括美國、加拿大、墨西哥,以及巴西等分公司。攻擊者利用該公司的Oracle PeopleSoft漏洞,存取了屬於前任和現任員工的資訊,涵蓋員工個資、銀行帳號、薪資、稅務資料等財務資訊。詳全文
Jaguar Land Rover傳出遭俄羅斯駭客從事網路破壞攻擊
英國車廠Jaguar Land Rover(JLR)於去年9月遭遇網路攻擊,導致工廠停工長達1個月,損失估計達到19億英鎊,駭客組織Scattered Lapsus$ Hunters聲稱是他們所為,然而6月26日紐約時報引述知情人士的說法指出,這起事故的兇手可能是俄羅斯駭客,根據4名知情人士透露,微軟一直在追蹤犯案的俄羅斯駭客組織,並向JLR通報了入侵其系統的人員身分。駭客部署了新型勒索軟體,採用了資安專家前所未見的加密演算法,有人形容它「令人震撼」。詳全文
新型Mistic後門疑與勒索軟體存取掮客有關,偽裝端點安全工具元件躲避偵測
Broadcom旗下資安部門Symantec與Carbon Black威脅獵捕團隊揭露,新的隱匿型後門程式Mistic自2026年4月起,出現在多起疑似為了財務獲利而發起的攻擊行動,受害組織涵蓋保險、教育、IT與專業服務等產業。研究人員研判,這款後門可能與初始存取掮客(IAB)KongTuke有關,KongTuke並非以直接部署勒索軟體為主要目的,而是先在企業環境建立可長期維持的遠端存取管道,再將存取權轉售給勒索軟體合作夥伴或其他攻擊者。詳全文
Google發布Chrome 150,修補382項漏洞,15項屬於重大等級
Google發布Chrome瀏覽器新版本150.0.7871.46與150.0.7871.47,納入382項資安漏洞的修補。本次修補的重大漏洞有15項,影響元件涵蓋Extensions、GPU、WebUSB、Chromoting、ANGLE、Skia等瀏覽器核心與周邊功能。就漏洞類型來說,以記憶體已釋放卻仍被使用(UAF)問題居多,共11項。另外值得注意的是,本次有7項高風險漏洞獲得Google漏洞懸賞計畫的獎金,其中存在於GPU元件的UAF漏洞CVE-2026-13789,獲得的金額達3.6萬美元。詳全文
WinRAR發布7.23版,修補可能導致記憶體損毀與路徑遍歷攻擊的漏洞
WinRAR於6月30日發布新的7.23版,修補兩項漏洞,分別涉及記憶體安全問題,以及符號連結(Symbolic Link)處理機制缺陷,影響WinRAR、RAR與UnRAR等工具,用戶應儘速更新。第一項漏洞屬於堆積緩衝區溢位(Heap Overflow)問題,源自用於修復受損壓縮檔的修復磁碟區(Recovery Volume)機制;第二項漏洞與符號連結處理有關。WinRAR在解壓縮特製RAR壓縮檔時,有可能存在路徑遍歷(Path Traversal)攻擊的風險。詳全文
資安業者XM Cyber揭露macOS權限提升攻擊鏈,指出攻擊者不需管理員權限,也不必利用記憶體破壞或核心漏洞,就可能讓企業端點偵測與回應(EDR)、行動裝置管理(MDM)等代理程式停止運作。該攻擊鏈源於應用程式呼叫具備系統權限的背景程式的機制,背景程式會檢查連線來源的程式碼資料夾雜湊,確認對方是否為合法元件,攻擊者可濫用這段信任驗證流程,使惡意程式得以冒充合法元件,向具有系統權限的背景程式發送指令。詳全文
Veeam強化Microsoft 365資料保護與管理能力,提升Exchange與SharePoint備份效能
資料保護軟體業者Veeam近日發布8.5版Veeam Backup for Microsoft 365更新,針對效能與操作管理等兩大面向,提供一系列改進功能,協助企業提升M365環境的資料復原能力。在Exchange方面,透過同步與儲存庫(Repository)寫入的平行處理,可以讓大型Exchange信箱備份作業效率提高26%;在SharePoint方面,則藉由將非同步處理機制擴展到內容檢索和檔案快取操作,提升SharePoint備份與物件儲存庫效能。詳全文
SQL Server 2025的AI功能存在濫用風險,攻擊者可藉此竊取敏感資訊
資安公司SpecterOps近日便發布報告指出, 微軟新一代資料庫平臺SQL Server 2025導入多項AI功能,存在可能遭攻擊者濫用的問題。存在問題的功能有3項,包括:用於連結外部REST端點的預存程序(stored procedure)sp_invoke_external_rest_endpoint功能,用於引進與建立外部AI模型的CREATE EXTERNAL MODEL指令,以及將文字內容傳送到外部AI模型的AI_GENERATE_EMBEDDINGS。詳全文
PostgreSQL資料庫管理工具pgAdmin 4發布更新,修補7項資安漏洞
PostgreSQL資料庫管理工具pgAdmin 4近日發布9.16版,修補可能導致洩漏憑證、遠端執行程式碼的7項資安漏洞,由於pgAdmin具備管理PostgreSQL資料庫的高權限,用戶應儘速更新,以降低風險。這次9.16版修補的7項漏洞中,CVSS嚴重性評分最高的是CVE-2026-12048,風險評為9.3分,為儲存型跨網站指令碼(XSS)問題,可能導致攻擊者藉此竊取憑證並從遠端操作資料庫。其次是評分為9.0的CVE-2026-12045與CVE-2026-12046。詳全文
群暉修補MailPlus Server重大漏洞,全球近2,100臺系統暴露於網路,面臨潛在攻擊風險
群暉(Synology)於6月26日發布資安公告,修補郵件伺服器套件MailPlus Server的三項漏洞,可能導致未授權存取檔案、拒絕服務、存取內部服務等問題,影響搭配DSM 7.2.1、7.2.2與7.3版的MailPlus Server套件,啟用此套件的用戶應儘速升級至已修補的4.0.1-21663、4.0.1-31663等版本。根據CVSS風險評分,最嚴重的是達到10分滿分的CVE-2026-13136,問題源自授權驗證機制缺陷,可能導致遠端攻擊者讀取或寫入任意檔案,並發動阻斷服務攻擊。詳全文
研究人員揭露WARP攻擊,可透過Reddit等內容誤導AI研究代理
美國康乃爾大學揭露新型攻擊手法Web Agent Retrieval Poisoning(WARP),駭客可透過在Reddit及Wikipedia等使用者生成內容的平臺加入少量惡意內容,誤導AI研究代理(Deep Research Agent)的搜尋與分析結果,使AI將虛構產品、服務或投資標的,納入最終報告或推薦內容。研究團隊以176個真實查詢情境進行測試,這些系統在搜尋與整理資料時,有17%至23%的網址來自Reddit、YouTube、Facebook、Wikipedia、Medium、Quora等使用者生成內容,而有機會導致被誤導。詳全文
知名Chrome廣告攔截擴充套件暗藏遠端執行程式碼後門風險,逾千萬用戶恐受影響
用於阻擋廣告的瀏覽器擴充套件,由於具備較一般擴充套件更大的權限,一旦相關功能遭到濫用,也將帶來更嚴重的風險。資安廠商Island近日發布報告,指出Chrome網站商店上安裝量逾1,100 萬次的廣告攔截擴充套件Adblock for YouTube,具備攻擊者透過控制伺服器端,在用戶端執行JavaScript程式碼的風險,可能導致攻擊者藉此存取用戶敏感資料、甚至冒用帳號等惡意行為。攻擊者只要在網站URL網址上加入youtube.com字串,就能讓擴充套件在各類網站上運作。詳全文
CI/CD供應鏈存在Cordyceps風險,GitHub Actions流程恐遭挾持
AI滲透測試平臺業者Novee Labs公開一類名為Cordyceps的CI/CD供應鏈風險,指出許多開源專案使用GitHub Actions建立自動化工作流程時,若未妥善處理外部輸入與執行權限,攻擊者可能藉由留言、拉取請求(Pull Request,PR)、分支名稱,或流程產生的檔案與輸出資料,讓自動化流程執行非預期指令,進而竊取憑證、操控儲存庫,甚至影響後續軟體發布。Cordyceps風險不一定會出現在單一設定檔中,而是常在多個流程串接之後出現。詳全文
Anthropic推企業協作功能Claude Tag,並允許管理員配置權限與存取範圍
Anthropic近日發表全新企業協作功能Claude Tag,讓Claude以團隊成員身分加入Slack頻道,頻道成員只需標註@Claude,即可將任務交辦給它處理,而無須開啟獨立對話視窗。為降低企業資料外洩風險,Anthropic允許管理員針對不同Slack頻道設定獨立權限與工具存取範圍。例如,負責銷售的Claude不會與工程團隊共用記憶,也無法存取工程相關資料。管理員也能設定Token使用上限,並檢視Claude執行過的所有操作紀錄與任務來源。詳全文
臺灣人工智慧實驗室與其策略合作夥伴雅婷智慧於6月30日,揭露今年度臺灣企業AI轉型洞察報告,從十多個產業收集562份問卷並進行分析,結果發現,只有15%的受試企業在不同部門使用AI,其餘85%仍在小規模試行或在評估中。調查也發現,高達72%的企業需要地端部署的AI。看準這股需求,雅婷智慧力推FedGPT主權AI平臺,符合資料自主、系統自主等主權AI需求,提供會議記錄和萬能秘書等2大亮點應用。詳全文
資安界如何改進漏洞修補優先順序?HackerCat教你快速搞懂CVSS、EPSS、KEV這三項指標
在今年的DevOpsDays活動上,以HackerCat外號活躍於資安社群的高于凱,針對資安界常見的通用漏洞評分系統(CVSS)、已知被利用漏洞清單(KEV)、漏洞利用機率預測評分系統(EPSS),由淺入深地解構這些核心指標,讓第一線的開發人員或資安新手更快速上手。他強調,CVSS是起點但不是終點,EPSS告訴你機率,而KEV則代表緊急性,同時企業也必須考量自身環境。詳全文
Comments (0)