新聞

本日新聞焦點

日食品大廠Nichirei遭駭,恐導致多家餐飲業者食材短缺
駭客冒名阿根廷足協向記者寄送不實訊息
Progress傳出修補ShareFile SZC元件高風險漏洞
研究人員公布Windows零時差漏洞LegacyHive
部分Dell電腦安裝7月例行更新修補發生當機與過熱現象

資安新聞總覽

日本知名食品大廠Nichirei遭駭,冷凍倉庫與冷凍食品出貨作業中斷

日本大型食品與低溫物流業者Nichirei(日冷)集團13日遭駭,已證實造成食品出貨及冷藏物流倉儲作業停擺,此事件恐衝擊當地多家餐飲及零售商品的供應。該公司在2026年7月13日發布資安事故公告,說明凌晨偵測到系統異常,經調查確認,是由於遭受外部第三方未經授權存取所致,已經直接衝擊該集團的兩大核心業務,包括:日冷物流集團(Nichirei Logistics Group)旗下各公司的冷藏倉庫進出貨作業,以及Nichirei Foods的冷凍食品出貨作業。詳全文

日本冷鏈龍頭Nichirei遭駭引發供應鏈風暴,KFC恐因食材短缺被迫暫停營業,藏壽司與Aeon也受影響

日本知名食品與低溫物流巨頭Nichirei(日冷)集團13日因遭受網路攻擊,導致冷藏倉庫與冷凍出貨作業中斷,這起針對物流中樞的網路攻擊事件已引發嚴重的連鎖反應,根據路透社、共同通信(Kyodo News)、ITmedia等多家媒體報導,受波及的業者包括日本肯德基(KFC)、藏壽司(くら寿司)、餐飲集團Plenus、日本東北地區的大型超市York Benimaru,以及零售巨頭永旺(Aeon)等,業者正面臨食材斷料危機,最嚴重是被迫暫時停止營業。詳全文

阿根廷足協系統被駭客冒名發送信件、外洩資料庫,疑員工電腦感染竊資軟體肇禍

世足盃已進入最後階段,阿根廷足協(AFA)系統傳出遭駭,駭客用以發送抗議信件,並欲出售足協資料庫。7月7日阿根廷以3:2擊敗埃及晉級8強,然而阿根廷媒體後續竟收到來自阿根廷足協的信件,稱阿根廷並未贏得比賽,以及比賽結果是「腐敗判決的結果」。資安業者Hudson Rock指出,這起事故發生的原因,在於擁有AFA多個系統管理權限的人士遭駭,導致電腦去年9月感染竊資軟體,駭客竊得相關的系統存取憑證。由於AFA資安管理鬆散,導致這起事故造成的危害更加嚴重。詳全文

Grok Build驚傳暗中把用戶程式碼儲存庫上傳到雲端,馬斯克承諾將刪除

代號cereblab的研究人員發現,SpaceXAI的AI程式撰寫工具Grok Build會偷偷將用戶Git程式庫及其他紀錄,甚至是開發中的專案上傳到雲端平臺。報告公開後,SpaceXAI迅速作出回應,該公司表示關心用戶隱私也尊重客戶選擇。針對Grok Build程式庫上傳,SpaceXAI表示提供零資料保留(ZDR)選項。啟動該選項的專案,公司將不再儲存程式碼和執行環境(runtime)。而未啟動ZDR的專案,則可在CLI輸入entering/privacy來關閉資料保留。詳全文

Progress日前要求ShareFile用戶關閉Storage Zone Controller,本週揭露原因是零時差漏洞

7月10日IT廠商Progress傳出緊急通知ShareFile用戶,要求暫時關閉Storage Zone Controller(SZC)伺服器,以因應外部資安威脅,該公司已暫停受影響帳號的存取權限。根據資安新聞網站Bleeping Computer報導,Progress於7月14日向用戶發送更新通知,先前他們接獲可靠的消息來源,通報有關於SZC的潛在威脅,經調查發現一個高風險等級的路徑遍歷漏洞,影響SZC 5.x與6.x所有版本,該公司發布5.12.5與6.0.2版修補。詳全文

博通修補VMware Avi負載平衡系統7個高風險漏洞

7月14日博通發布資安公告,指出旗下的VMware Avi Load Balancer存在7個高風險弱點,影響22.1.1至32.1.1版所有版本,該公司發布30.2.7、31.2.2-2-p3、32.1.2版修補,由於沒有其他緩解措施,他們呼籲用戶儘速套用更新因應。根據CVSS風險評分,最危險的是CVE-2026-47865,此為身分驗證繞過漏洞,攻擊者可用於繞過身分驗證機制,進而存取Avi控制介面,風險評分達到9.8(滿分10分),屬重大等級風險。詳全文

研究人員公布新的Windows零時差漏洞LegacyHive

因不滿微軟漏洞通報處理作法的研究人員Chaotic Eclipse(Nightmare-Eclipse),本月在微軟例行更新(Patch Tuesday)發布不久公開新漏洞LegacyHive,並指出這是存在於Windows User Profile Service服務的問題,能讓攻擊者載入任何的登入區(hive)並進行權限提升。他提供了概念驗證程式碼(PoC),說明利用此弱點必須搭配另一個使用者的憑證,以及第三個帳號的名稱,若是成功觸發漏洞,攻擊者將能把特定的使用者登入區掛載到目前使用者類別的根目錄。詳全文

微軟7月例行更新修補Exchange多項高風險漏洞,涉及偽冒、權限提升與遠端執行程式碼

微軟在7月分例行性更新(Patch Tuesday)中,修補622個自身產品的漏洞,其中包括多個Exchange Server相關重大漏洞,可能導致偽冒(spoofing)、提升權限,以及遠端執行程式碼等攻擊,最嚴重的是重大等級漏洞CVE-2026-55008,CVSS評分達9.6分,源自未能正確處理輸入,可能導致攻擊者藉由跨站指令碼進行偽冒攻擊;嚴重性次之的是CVE-2026-55005,CVSS評分8.8分,屬於可能導致遠端執行程式碼的堆積緩衝區溢位問題。詳全文

微軟證實7月例行更新造成部分Dell電腦關機、發燙

7月15日微軟更新KB5101650公告內容,指出將暫停對部分搭載英特爾處理器的Dell電腦派送更新,原因是他們接獲Dell通報,安裝該累積安全更新套件後發生不相容的情況,可能造成電腦不預期關閉、效能低落、發燙及耗電加速,微軟與Dell合作解決此事。Windows Central報導指出,此次事件的根源,可能是Windows USB-C連線管理員(Connection Manager)和Intel Innovation Platform Framework Processor Participant驅動程式的相容性問題。詳全文

Fortinet修補9個產品漏洞,包含可能導致未授權存取的FortiSandbox高風險漏洞

Fortinet於7月14日發布資安公告,修補旗下FortiSandbox、FortiOS、FortiProxy、FortiPAM、FortiSASE及FortiAuthenticator等產品共9個漏洞,涵蓋防火牆、代理伺服器、特權帳號管理、惡意程式分析及身分認證等產品線,就影響的產品範圍來看,這次更新以涉及FortiOS與FortiProxy的漏洞數量最多,一共有7個。但就漏洞的嚴重性來看,則以FortiSandbox的漏洞CVE-2026-59835最高,CVSS評分達7.7分,未經驗證的攻擊者可遠端存取系統資源。詳全文

Mozilla發布Firefox 152.0.6,修補兩個重大等級弱點

7月14日Mozilla基金會發布Firefox 152.0.6更新,修補兩個重大等級的漏洞CVE-2026-15718、CVE-2026-15719,並指出已有公開的概念驗證程式碼(PoC),但尚未出現被用於實際攻擊的跡象,呼籲用戶儘速更新。CVE-2026-15718存在於WebAssembly元件,為JavaScript無效指向器(pointer)造成的問題;另一個弱點CVE-2026-15719出現在Navigation元件,起因是DOM的網站隔離機制出錯。詳全文

竊資軟體CrashStealer鎖定macOS用戶,偽裝Apple當機回報工具偷取資料

資安公司Jamf揭露新型macOS竊資軟體CrashStealer,藉由偽裝成作業系統內建當機回報工具Crash Reporter,誘騙使用者執行惡意程式並輸入系統密碼,進而竊取敏感資料。研究人員從五月開始追蹤這款惡意軟體,當時似乎仍在開發階段,但在七月初觀察到該軟體已被實際用於攻擊。CrashStealer的特點是盡可能模仿蘋果的合法工具,駭客將其打包為當機回報工具元件CrashReporter.app,並透過內含蘋果有效程式碼簽章的安裝程式Werkbit Setup來散播,藉此繞過反惡意軟體Gatekeeper偵測。詳全文

偽裝成macOS剪貼簿工具Maccy,竊資軟體PamStealer誘騙受害者下載安裝

在macOS使用者社群具有一定知名度的開源剪貼簿管理工具Maccy,提供剪貼簿歷史搜尋與快速貼上功能。由於此類工具本身需要處理使用者複製內容,使用者通常會接受其要求的系統權限,因此成為攻擊者偽裝散布惡意程式的目標。資安業者Jamf近日揭露macOS竊資軟體PamStealer,攻擊者透過偽造剪貼簿管理工具Maccy原廠網站散布惡意程式,誘騙使用者下載安裝,並結合AppleScript與macOS可插拔驗證模組(PAM)機制,誘騙使用者輸入系統登入密碼,從而部署後續的惡意程式。詳全文

下載破解軟體恐遭Vidar竊資,載入器膨脹至數百MB規避沙箱分析

資安公司Palo Alto Networks旗下威脅情報團隊Unit 42近日揭露以經濟利益為動機的惡意程式攻擊活動,駭客透過惡意廣告吸引搜尋盜版或破解軟體的使用者,再將他們導向仿冒下載頁,藉此散布Vidar竊資軟體與XMRig加密貨幣挖礦程式。這波攻擊以加上密碼保護且含有.bin副檔名的壓縮檔投遞惡意程式,企圖繞過電子郵件閘道掃描,也讓自動化沙箱難以解壓縮並分析樣本。部分載入器樣本會以null位元組填充至最高491MB,藉此避開有檔案大小限制的沙箱分析環境。詳全文

偽裝Nvidia軟體散布的新型遠端木馬現蹤,LabubaRAT可控制Windows主機

隨著AI應用普及,Nvidia驅動程式及相關軟體已成為企業與開發者常見的安裝項目,以致Nvidia的名義也開始為惡意軟體利用。近日資安公司Blackpoint Cyber便揭露遠端存取木馬(RAT)軟體LabubaRAT,以Nvidia名稱在受害者主機上執行,藉此在Windows系統建立長期存取,並擁有多種遠端控制功能。研究人員認為,一些跡象顯示這款RAT軟體可能以惡意軟體即服務(MaaS)模式提供,未來威脅可能會進一步擴大。詳全文

NPM 12預設停用套件安裝的自動執行指令碼功能

7月8日套件管理器NPM第12版大改版正式推出,如同一個月前預告的重大變更,將npm install安裝過程當中,allowScripts、--allow-git、--allow-remote過去自動執行的高風險行為改為預設關閉、需明確授權才會執行。同時,GitHub也宣布將分階段淘汰雙因素驗證(2FA)繞過型細粒度存取權杖(2FA-bypass Granular Access Tokens)中最敏感的使用情境,以降低帳號與套件發布流程遭濫用的風險。詳全文

OpenAI的GPT-5.6模型具備更強大的網路安全能力,9月將要求個人用戶啟用硬體安全金鑰

上周OpenAI最新版GPT-5.6模型正式開放上線,並要求如欲使用高風險、高權限網路安全功能的個人用戶,應以硬體安全金鑰啟用進階帳戶安全防護(Advanced Account Security)。欲使用這些功能的個人用戶,需驗證身分並申請可信賴存取權限,企業或組織則可以為團隊提出申請。個人用戶必須在9月1日前使用硬體金鑰啟用進階帳戶安全防護,才能存取能力最強的GPT模型。屆時未啟用者將恢復為較低的預設存取權。詳全文

思科要把零信任存取延伸到AI代理,在臺展示新版AI代理身分管理產品Duo IAM

思科近日首度在臺展示新版Duo IAM,可以零信任存取機制擴大到AI代理應用。思科在今年3月RSA大會發表了旗下零信任存取產品線對AI代理的多項新功能。Duo IAM是其中之一,目前仍是Beta版,思科臺灣資安事業部總監朱育民表示,下半年就會發布正式版。新版 Duo IAM 提供五項代理式IAM功能,包括代理與工具探索(Discovery)、Agent 目錄、Agent 存取政策、人為權責歸屬,以及生命週期管理。Duo IAM整合了多家主流AI代理供應商或服務商,也支援主流公雲業者的AI代理身分機制(如Microsoft Entra ID)。企業所用的AI代理須先到Duo IAM註冊,再依據不同行為來獲得授權。詳全文

別等更好的後量子簽章演算法,Cloudflare主張先採用ML-DSA展開PQC轉型

雖然美國國家標準暨技術研究院(NIST)仍在評估其他後量子數位簽章演算法,但網路基礎設施與資安服務業者Cloudflare認為,不該等待更成熟的方案,應先採用目前已完成標準化的模組格基式數位簽章演算法(ML-DSA),展開後量子密碼學(PQC)第一階段部署。ML-DSA雖然公開金鑰與簽章尺寸較大,在簽章及驗證效能方面也未全面占優勢,但仍是目前已由NIST完成標準化、整體取捨較均衡的通用型後量子數位簽章方案,可作為現階段的部署基礎。詳全文

從一場虛擬紅隊演練,解構紅隊與藍隊的攻防作為

【臺灣資安大會直擊】攜手走過臺灣資安圈二十年的戴夫寇爾(DEVCORE)行長翁浩正(Allen Own),以及現任美商企業臺灣資安長的陳浩維(HW Chen),在CYBERSEC 2026同臺對談,透過一場虛擬紅隊演練,逐週拆解攻防兩端的認知落差,並指出心態、資源、組織與演練四大企業盲點,呼籲產業攜手邁向主動防禦的資安文化。兩人不約而同認為,資安不該只是個人或單一企業的責任,而是必須仰賴整個產業與政府協力,才能真正墊高臺灣的整體防禦韌性。詳全文