本日新聞焦點
● 資料勒索駭客Helix專門針對SharePoint存放的資料而來
● 中國駭客WP-ShellStorm攻擊企業Java應用系統的基礎設施
● 13國共同針對俄羅斯軍情單位旗下駭客攻擊行動提出警告
● 駭客以Vibe Coding打造作案工具滲透企業AD環境進行偵察
● 企業開放原始碼軟體供應鏈安全服務Lightwell正式推出
資安新聞總覽
駭客組織Helix鎖定SharePoint竊取資料,以此向企業索討贖金
近兩年不斷透過竊得資料向受害組織進行勒索的駭客組織ShinyHunters(UNC6661),近期傳出疑似衍生出新的團體,引起研究人員的注意。威脅情報公司ReliaQuest於7月10日揭露資料勒索團體Helix,結合語音網釣、裝置驗證碼釣魚,以及自動化SharePoint資料竊取手法,對多個企業組織展開攻擊。研究人員研判,Helix極可能是今年4月宣告解散的勒索集團BlackFile(UNC6671)分裂後的團體,其手法與惡名昭彰的勒索集團ShinyHunters也有交集。詳全文
新型釣魚平臺Forg365結合AI技術,鎖定M365帳號發動攻擊
資安公司ZeroBEC揭露新型釣魚即服務(PhaaS)平臺Forg365,鎖定Microsoft 365帳號發動釣魚攻擊。研究人員指出Forg365採訂閱制營運,並透過Telegram平臺提供銷售、支援及更新服務,其控制面板直接整合AI產生釣魚信件內容的功能,利用Amazon SES發送釣魚信件,並提供多種攻擊路徑,以及透過專用瀏覽器擴充套件協助維持長期存取能力,整體來說,是與今年稍早揭露的Kali365相似的成熟PhaaS平臺,結合多種已知攻擊手法,同時加入AI功能。詳全文
中國駭客團體WP-ShellStorm試圖針對企業的Java基礎設施發動攻擊
威脅情報公司SOCRadar發現中國駭客WP-ShellStorm公開曝露的伺服器,並指出駭客在攻擊WordPress網站之前,曾對企業組織採用的Java基礎設施下手,試圖掃描Apache Nacos、XXL-Job,以及Spring Boot,由於它們是許多微服務與金融科技基礎設施的骨幹,一旦遭到滲透,影響範圍將極為廣泛。基本上,Nacos的設定檔通常包含XXL-Job管理員的網址和存取權杖,若是攻擊者成功繞過Nacos的身分驗證流程,就能得到XXL-Job的有效管理員權杖,然後對執行個體的所有節點遠端執行任何程式碼。詳全文
中國、印度背景駭客分別鎖定巴基斯坦同一警察機關,陳情系統遭植入惡意程式
資安公司SentinelOne指出,與中國和印度相關的駭客團體,在2024年2月至2026年4月間,分別對巴基斯坦多個執法機關發動網路間諜攻擊,兩方都曾攻擊俾路支省(Balochistan)警察機關,該機關有多項IT資產受到影響,包含兩臺網路設備、多臺執行俾路支省警方網站應用程式的伺服器,以及1臺Fortinet FortiMail設備。由於這套系統同時供警察人員與民眾使用,攻擊者若感染警察人員的設備,可能以此作為入侵警察機關內部網路的跳板;若感染民眾設備,則可能監控曾透過該系統提出陳情的民眾。詳全文
美國網路安全與基礎設施安全局(CISA)於7月13日指出,他們發現思科網路設備作業系統IOS的資安漏洞CVE-2008-4128遭積極利用,將其列入KEV並要求聯邦機構在7月16日前完成修補。此弱點存在於12.4版IOS平臺,為跨網站偽造請求(CSRF)類型的漏洞,存在於HTTP Administration元件,攻擊者可發送如show privilege、alias exec等特定請求到指定URI觸發,從而遠端執行任意命令,CVSS風險評為4.3分,為中度風險等級。詳全文
俄羅斯國家級駭客攻擊關鍵基礎設施,13國呼籲強化路由器防護因應
美國國家安全局(NSA)、CISA、FBI,與澳洲、紐西蘭、英國、捷克、丹麥等12個國家的資安機構與軍情單位聯手提出警告,俄羅斯聯邦安全局(FSB)第16單位(Center 16)旗下的多個駭客團體,持續鎖定全球組態設定不佳或存在弱點的網路設備,破壞多個關鍵基礎設施的網路環境,對此,執法機關呼籲關鍵基礎設施業者採取行動因應,包括實作第3代SNMP通訊協定(SNMP v3)、使用高強度的安全密碼、停用Cisco Smart Install功能,並於防火牆封鎖SNMP、TFTP、SMI等通訊協定。詳全文
英國7月13日宣布與歐盟聯手,制裁涉及俄羅斯網路攻擊、資訊戰及混合式作戰的個人與實體,並正式認定波蘭能源電網的攻擊事故由俄羅斯聯邦安全局(FSB)第16單位(Centre 16)主使。此次英國制裁24名個人與實體,包括指揮網路與混合威脅行動的俄羅斯軍事情報總局(GRU)高層、協助招募駭客的IMPULS公司、竊資軟體Lumma Stealer幕後人士,以及Rybar媒體公司的10名董事、高階主管與內容設計人員。詳全文
韓國Kakao Pay違法跨境傳輸個資案延燒,警方發動突擊搜查
韓國最大行動支付平臺Kakao Pay在2024年被爆出違法傳送個資事件,Kakao Pay自2018年至2024年5月,在未經用戶明確同意的情況下,竟將全體用戶個資每日傳輸至支付寶新加坡電子商務公司,韓國個人資訊保護委員會(PIPC)今年1月宣布,Kakao Pay違反個資法跨境傳輸規定,處以59億6,800萬韓元行政罰鍰,如今有新進展。最近韓國多家媒體報導指出,當地警方自7月6日突擊搜查Kakao Pay總部,進行為期兩天的搜查和扣押行動。詳全文
Android木馬RedHook出現新變種,濫用ADB無線偵錯取得Shell層級權限
2025年7月現身的Android遠端存取木馬(RAT)RedHook,近期擴大活動範圍並推出新版本。威脅情報公司Group-IB指出,攻擊者濫用Android偵錯橋接器(Android Debug Bridge,ADB)的無線偵錯功能,讓RedHook取得Shell層級權限,進一步安裝或移除應用程式、修改安全設定,並為自身授予敏感權限。由於這類攻擊會仿冒政府機關與金融服務網站,研究人員建議金融機構監控使用者連線階段,及早發現裝置感染惡意程式或連線行為異常,並持續追蹤仿冒網站及品牌遭冒用情況。詳全文
駭客利用Vibe Coding開發惡意工具,入侵Active Directory環境收集用戶資訊
威脅情報公司Huntress揭露利用AI輔助開發惡意工具的攻擊事件,攻擊者透過直覺式程式開發(Vibe Coding)方式產生PowerShell指令碼,用於收集企業Active Directory(AD)環境資訊,顯示生成式AI正被攻擊者濫用於製作客製化的攻擊工具,儘管這些惡意工具的程式碼可能雜亂無章,但仍能構成實在的威脅,也增加傳統特徵碼偵測的難度,防禦者必須採取行為分析來捕捉其惡意行為。Huntress發現明顯的AI生成特徵,包括過度設計、同時使用多種備用方法來尋找網域控制器等。詳全文
Datadog揭露GitHub API偵察行動,幽靈帳號長期掃描企業儲存庫
資安公司Datadog揭露多起濫用GitHub API的偵察行動,駭客利用建立多年的幽靈(Ghost)帳號,系統性蒐集企業GitHub組織、儲存庫及使用者資訊,以建立企業GitHub組織、開發人員及專案之間的關連;部分行動另使用外洩的OAuth權杖與個人存取權杖(PAT),已有成功複製私有儲存庫的情形。自2025年10月以來,Datadog已觀察到超過50個幽靈帳號參與這類偵察活動,這些帳號多建立於2至5年前,長期閒置後突然開始針對多家企業大量發送API請求,通常持續1至3周後再停止活動。詳全文
金融詐欺攻擊利用ClickFix手法散布SCMBANKER工具包
資安公司Elastic揭露代號REF6045的攻擊行動,鎖定墨西哥金融服務的使用者,攻擊者架設假CAPTCHA驗證頁面,要求使用者完成額外步驟,藉此引導對方將惡意命令貼到Windows的「執行」對話方塊。命令執行後,批次指令碼會開啟假Windows更新畫面作為掩護,並透過Windows內建命令列工具bitsadmin下載SCMBANKER相關元件,再利用Windows登錄機碼Run Key與啟動資料夾(Startup Folder)建立開機自動執行機制,使惡意程式在系統重開機後繼續運作。詳全文
新型攻擊GhostCommit將提示注入指令藏進圖片,誘使AI代理外洩機密
資安研究組織ASSET Research Group公開概念驗證攻擊手法GhostCommit,顯示攻擊者可將提示注入指令藏在PNG圖片中,避開只檢查文字差異的AI程式碼審查工具。惡意內容合併至儲存庫後,具備影像理解能力的程式開發代理可能在後續工作中讀取圖片,圖片要求代理讀取儲存庫根目錄的.env,將其中每個位元組轉成數字,再以名為_PROV_CANARY的整數序列寫進Python程式。研究團隊在受控環境測試多款AI工具,結果顯示,多數工具與模型組合會依照圖片指令,將完整.env內容寫入程式碼。詳全文
研究揭LLM攻擊新手法HalluSquatting,可誘使AI程式開發助理安裝惡意程式
以色列特拉維夫大學(Tel Aviv University)揭露名為HalluSquatting的新型大型語言模型(LLM)攻擊手法。攻擊者可先找出LLM在查找儲存庫、AI代理技能(skill)等外部資源時容易編造出的錯誤名稱,搶先註冊這些名稱,藉此建立假資源,並植入對抗性提示內容;一旦AI程式開發助理拉取這些假資源,就可能執行攻擊者控制的指令。研究人員測試多款代理式LLM應用程式,驗證這項攻擊可導致遠端工具執行與遠端程式碼執行(RCE)。詳全文
GuardFall攻擊鎖定開源AI程式開發代理,繞過Shell命令防護
AI安全業者Adversa AI於6月30日揭露名為GuardFall的攻擊手法,由於多款開源AI程式開發代理與電腦操作型AI代理在執行Shell命令前,安全檢查主要仰賴原始命令字串比對或阻擋清單,攻擊者可利用Bash等命令列直譯器(Shell)的特性,在實際執行命令前,先展開變數、移除引號並重新解析命令,避開代理程式檢查,讓惡意命令以開發者帳號權限,在開發者主機或CI環境執行。GuardFall並非在所有情境下都會成立,攻擊鏈仍取決於AI模型是否會將惡意內容視為一般開發任務並產生Shell命令。詳全文
Palo Alto Networks修補13項漏洞,含防火牆作業系統的高風險緩衝區溢位問題
Palo Alto Networks於7月9日發布資安更新,修補旗下產品的13項漏洞,涵蓋PAN-OS、Cloud NGFW、Prisma Access等網路安全產品,以及Prisma Browser企業瀏覽器。其中最嚴重的是CVE-2026-0288,CVSS嚴重性評分達7.2分,涉及PAN-OS防火牆作業系統的緩衝區溢位問題,可能導致服務中斷,並存在執行任意程式碼的風險,影響PAN-OS 10.x、11.x與12.x版,以及Prisma Access的10.x與11.x版,用戶應更新至公告中指示的各修補版本。詳全文
OpenClaw存在高風險弱點,攻擊者可透過WhatsApp外部訊息觸發
研究人員Chinmohan Nayak發現一批開源AI代理整合平臺OpenClaw資安弱點,涉及環境變數過濾機制、Git傳輸協定,以及沙箱防護功能,攻擊者只要利用偽裝成除錯請求的WhatsApp訊息,就有機會於OpenClaw主機上執行任意程式碼。Nayak強調,這些弱點形成的原因,並非是零時差漏洞或記憶體破壞手法,純粹是利用AI代理程式「照單全收」的特性造成。上述弱點尚無CVE編號,影響2026.6.1版OpenClaw,CVSS風險評為8.8至8.4分,OpenClaw開發團隊已發布2026.6.6版完成修補。詳全文
微軟坦承AI將讓未來Patch Tuesday的修補弱點數量變多
7月9日微軟宣布,隨著AI加速漏洞發現,正擴大利用AI提早找出Windows漏洞、加速修補與驗證流程,並預期未來每次安全更新將納入更多修補內容。上述策略的核心為微軟於5月發表的MDASH多模型代理式AI安全系統,它會掃描Windows重要的二進位檔,並利用多個AI模型驗證潛在漏洞,之後送入Windows專屬流程排除誤報,最後才交由工程師調查。微軟也計畫將MDASH等AI漏洞掃描工具,以及相關的漏洞發現與驗證作法,推廣到其他產品部門。詳全文
IBM與紅帽正式推出Lightwell,首波提供逾6,500個完成安全修補與驗證的相依套件
IBM與紅帽(Red Hat)於7月8日宣布,正式推出企業開放原始碼軟體供應鏈安全服務Lightwell,延續兩家公司先前公布的Project Lightwell計畫,將紅帽長期累積的企業開放原始碼工程與漏洞修補能力,擴大應用於第三方開放原始碼軟體。其中,Lightwell Network已正式供應,首波提供逾6,500個應用程式層相依套件,均已完成漏洞修補、數位簽章及認證,涵蓋Java與Python等軟體生態系。詳全文
資安桌遊Cybercrete融合CTEM與團隊合作,奧義智慧揭設計概念
將複雜的企業資安管理概念融入桌遊,已成為資安教育的新趨勢,先前奧義智慧科技(CyCraft)在此領域的發展引發業界關注,因為他們成功將MITRE ATT&CK與Cyber Defense Matrix(CDM)的資安框架,呈現在遊戲卡牌與桌遊,去年該公司再度推出新作《Cybercrete:守衛資安之路》,進一步將持續威脅曝險(Continuous Threat Exposure Management,CTEM)框架帶到大眾面前,近日奧義智慧資安研究處長陳仲寬公開闡釋其幕後設計概念。詳全文











Comments (0)