本日新聞焦點
● DNS濫用技術矩陣1.3版正式發布
● Nvidia號召科技大廠與Linux基金會合組開放安全AI聯盟
● 為防範攻擊者在舊版加入惡意檔案,PyPI設定檔案上傳期限
● 新型態惡意廣告攻擊活動SourTrade針對臺灣等12個國家而來
● Arista網路設備管理平臺滿分漏洞被實際利用
資安新聞總覽
為了協助資安應變人員在處理DNS威脅時的行動缺口,國際資安組織FIRST在今年5月底發布DNS濫用技術矩陣(DNS Abuse Techniques Matrix)1.3版,目的是在相關事件發生時,幫助資安團隊快速找到可協助偵測、緩解或預防該技術的利益關係人(stakeholders)。在DNS濫用技術矩陣中,則有清晰的盤點與對照表,當中將資訊整理在對應「偵測、緩解、預防」三種應變行動的試算表。詳全文
Nvidia偕大廠、Linux基金會合組開放安全AI聯盟,以開源技術修補AI漏洞
OpenAI模型在資安能力評估期間突破測試環境並存取Hugging Face系統的事件,進一步引發外界對AI安全風險的關注。對此,Nvidia於7月27日偕微軟、SpaceXAI、Databricks等多家大廠及Linux基金會,宣布成立開放安全AI聯盟(Open Secure AI Alliance),將開發並共享開放的網路安全技術和工具,讓企業組織用以防範AI引發的資安攻擊。Nvidia將貢獻開放模型、模型權重、資料和新代理載具研究給聯盟,以加速開發新的網路安全工具和技術。詳全文
PyPI替套件版本設14天上傳期限,降低舊版遭植入惡意檔案風險
過去維護者發布版本後,仍可陸續補上新檔案,例如增加對新版Python或其他平臺的支援,但有鑑於近期攻擊事件頻傳,Python套件索引服務PyPI開始拒絕向發布超過14天的套件版本新增檔案,避免專案發布憑證或自動化流程遭入侵後,攻擊者向長期穩定的舊版本加入惡意程式。新規則上線後,套件版本發布超過14天便不再接受新檔案。維護者若要增加對新平臺或新版Python的支援,必須改以新版本發布。詳全文
微軟公布首個資安模型MAI-Cyber-1-Flash,宣稱比GPT省50%成本
7月27日微軟公布首款自行開發的資安AI模型MAI-Cyber-1-Flash最新模型嵌入於微軟多代理人駕馭(harness)漏洞發現及修補平臺MDASH執行。微軟執行長Satya Nadella說明,MAI-Cyber-1-Flash是首個微軟從頭打造,可在最複雜程式碼庫找到最困難的漏洞。結合MDASH,具備頂級效能,但成本只需之前使用GPT-5.4+5.4 mini + 5.3 codex的服務的50%。微軟表示,MAI-Cyber-1-Flash從模型訓練到客戶部署每一層都內建信任機制。它經過安全導向校準與微軟AI Red Team的嚴格評估。詳全文
Google發布新版駭客團體命名制度,新名稱反映國家關聯、攻擊動機等資訊
Google威脅情報團隊(GTIG)於7月25日宣布採用新的駭客組織命名制度,整合Mandiant與Google威脅分析團隊(TAG)過去各自採用的追蹤與命名體系,未來將用於Google Threat Intelligence平臺與公開威脅情報報告。在新制度下,每個駭客組織的名稱由兩個英文單字組成。其中,第一個英文單字用來識別特定駭客組織,可能沿用過去公開報告採用的名稱;第二個英文單字則根據Google認為最有助於防禦與事件應變的資訊,反映該威脅行動者可能涉及的國家、攻擊動機或活動類型。詳全文
惡意廣告攻擊出現新手法,駭客分次傳送惡意程式資料,再由瀏覽器組裝執行
威脅情報公司Confiant近日揭露從事惡意廣告活動的駭客團體SourTrade,這些駭客鎖定包含臺灣在內的12個亞太和拉丁美洲國家,使用25種語言對散戶投資人與加密貨幣投資人發動攻擊,他們經常冒充的對象包含了看盤工具TradingView、區塊鏈平臺Solana,以及加密貨幣交易平臺Luno。SourTrade的釣魚網頁並非提供已經編譯完成的惡意軟體檔案,而是將組合指令傳送到受害電腦的瀏覽器,然後從不同的基礎設施取得看似無害、合法的檔案,再指示瀏覽器在電腦的記憶體內建立惡意軟體。詳全文
攻擊活動Operation BlueDash透過假Teams更新控制受害電腦
資安廠商ZeroBEC揭露以微軟協作平臺Teams為誘餌的網釣活動,事件從一封安全文件的電子郵件開始,最終受害者的電腦被註冊到攻擊者控制的遠端監控與管理(RMM)環境,ZeroBEC將這起事故稱為Operation BlueDash。駭客首先寄送釣魚信,聲稱文件的檔案太大,無法透過附件挾帶,因此選擇透過Teams分享,並建議收信人透過桌機或筆電點選連結開啟。一旦收信人照做,他們就會被帶往冒牌的Microsoft Store網頁,聲稱必須更新Teams才能開啟共用文件。詳全文
可口可樂旗下Fairlife遭勒索軟體攻擊停產近兩週,美國4座工廠恢復大部分生產
飲品巨擘可口可樂旗下乳品製造子公司Fairlife美國廠遭駭,在停產近兩週後已恢復大部分生產營運。可口可樂本週透過網站證實,本起事件為勒索軟體攻擊,並表示目前大部分生產已經恢復,但復原受影響的系統和運作的工作仍會持續進行。這家飲料大廠說,基於現有庫存大多數Fairlife產品的零售未受影響,產品品質和安全也未被波及。可口可樂評估,這次攻擊事件對目前和未來都不會對公司財務狀況及營運績效造成嚴重影響。詳全文
針對美國EY資料外洩事故,ShinyHunters聲稱是發動供應鏈攻擊而得逞
兩週前美國Ernst & Young(EY)向客戶發出通知,IT部門使用的第三方支援工單(support ticket)系統遭到未經授權存取,攻擊者從3月底至4月上旬,下載含有客戶稅務資訊的文件。根據資安新聞網站Bleeping Computer報導,7月27日駭客團體ShinyHunters將EY加入其資料外洩網站,並要脅該公司必須在7月31日聯絡他們,否則將會公開竊得的資料。ShinyHunters向該媒體宣稱,他們透過供應鏈攻擊取得EY憑證,從而入侵EY的Jira、GitHub,以及Azure環境。詳全文
服務範圍涵蓋全美的快遞業者OnTrac遭駭客入侵,客戶個資可能外洩
美國大型電子商務包裹配送業者OnTrac近日遭駭客入侵,可能造成客戶個資外洩,該業者目前在美國35州設有102個據點,配送網路涵蓋約70%的美國人口,是UPS與FedEx之外的重要替代包裹承運商,並與超過7,000名獨立配送承包商合作,因此這起事件可能影響大量客戶。依多家資安媒體報導,OnTrac於7月22日通知客戶,該公司在3月23日發現內部網路的異常活動,後續調查確認攻擊者曾於3月20日至22日期間存取特定檔案。詳全文
連鎖寵物用品店萬達寵物(6968)於7月27日晚間在股市公開資訊觀測站發布重大訊息,表示因合作廠商的資訊系統遭不明人士入侵,疑似發生部分資料外洩事件,公司已要求合作廠商全面進行資安清查與漏洞修補,並強調此次事件對公司財務及營運沒有重大影響。針對外界關心的會員資料安全,萬達寵物表示,他們並未與該合作廠商串接會員資料、信用卡號或銀行帳戶等敏感資訊,因此事件不會影響金流交易,也不致造成會員支付資訊外洩風險。詳全文
7月27日美國網路安全與基礎設施安全局(CISA)掌握有兩個漏洞遭到積極利用的證據,將它們列入已遭利用的漏洞名單(KEV),其中最值得留意的,是CVSS危險評分達到滿分的CVE-2026-16812,此為作業系統命令注入弱點,影響企業內部網路建置的SD-WAN網路設備管理平臺Arista VeloCloud Orchestrator(VCO),CISA要求聯邦機構必須在7月30日前完成修補。同一天Arista也發布公告,指出該漏洞由外部研究員發現,且已被積極利用。詳全文
7月27日美國網路安全與基礎設施安全局(CISA)表示,他們已掌握Fortinet防火牆作業系統FortiOS資安漏洞CVE-2025-68686遭到積極利用,將其加入已遭利用的漏洞名單(KEV),聯邦機構必須在8月10日前完成修補。CVE-2025-68686是可用於向未經授權的攻擊者曝露敏感資訊的弱點,Fortinet於今年2月公布,並指出問題存在於SSL VPN的符號連結(Symlink),能讓攻擊者繞過特定的修補程式,藉由特製的HTTP請求觸發,CVSS風險評分為5.3。詳全文
回顧近兩年來勒索軟體對醫療供應鏈的攻擊,研究人員警示歐洲中東與非洲地區遭受的威脅升溫
資安公司Flare近日分析2024年至2026年歐洲、中東與非洲(EMEA)地區的勒索軟體活動,觀察到14個鎖定EMEA醫療業的勒索組織,且攻擊活動已擴大至整個醫療保健供應鏈,涵蓋醫院、診所、遠距醫療、診斷實驗室、藥局、醫療軟體與設備供應商、醫療人力服務及公共衛生機構,一些原本以攻擊政府單位為主的駭客組織,近幾個月來也大幅增加對醫療業的攻擊。Flare建議相關機構必須將資安計畫擴展到內部資產之外,全面了解外部威脅、第三方風險,以及整個供應鏈中出現的入侵跡象。詳全文
F5以單輪越獄評測26款頂尖AI模型,平均攻擊成功率達71.3%
資安公司F5旗下研究團隊公布7月AI模型安全評測結果,共納入55款模型。這項評測採用綜合AI安全指數(Comprehensive AI Security Index,CASI),衡量模型抵禦常見提示注入及越獄攻擊的能力,分數越高代表防護表現越好。Anthropic模型包辦7月CASI排行榜前三名,Claude Sonnet 5以93.08分居首,Claude Haiku 4.5以92.54分排名第二,Claude Opus 4.8則以89.67分排名第三。在開放權重模型方面,Nvidia旗下Nemotron-3-Ultra-550B-A55B的CASI達83.68分,排名第四。詳全文
Redis發布7個更新版本,因應AI模型Kimi K3發現的遠端執行程式碼重大漏洞
繼5月初因應AI發現漏洞發布更新後,開源記憶體型NoSQL資料庫Redis資安團隊於7月23日發布7個更新版本,修補資安研究公司Bera Buddie透過Moonshot AI所屬AI模型Kimi K3發現的重大漏洞。這次修補主要針對Bera Buddie於7月22日提交的漏洞概念驗證(PoC)而發布,攻擊者可透過Redis用於還原資料的RESTORE指令載入特製資料,再分別觸發Redis訊息串流功能Streams,或RedisBloom擴充模組中的記憶體安全漏洞,最終達成遠端程式碼執行。詳全文
潛伏9年的Linux核心漏洞RefluXFS恐影響全球超過1,640萬臺主機
資安公司Qualys近日揭露Linux核心本機權限提升漏洞RefluXFS(CVE-2026-64600),CVSS嚴重性評分為7.8分。該漏洞自2017年Linux核心4.11版後便一直存在,歷時約9年才被發現,影響所有啟用XFS檔案系統reflink功能的Linux平臺,包括RHEL、Oracle Linux、Amazon Linux、Fedora等發行版,預估全球超過1,640萬臺Linux主機可能受到波及。Linux核心開發團隊已於7月中將修補程式併入上游核心,後續將由各Linux發行版陸續整合至核心版本。詳全文
西門子Opcenter X管理平臺存在CVSS滿分漏洞,未經身分驗證的攻擊者可藉此取得完整存取權限
西門子用於整合企業工廠製造流程與生產營運管理的Opcenter X平臺,被發現存在可能讓攻擊者取得完整系統存取權限的重大漏洞CVE-2026-56451,CVSS v3.1與v4.0嚴重性評分均達10.0分,可能嚴重影響企業的生產管理。問題源自Opcenter X無法正確驗證用戶身分驗證流程中,JWT權杖標頭指定的演算法,未經身分驗證的遠端攻擊者可藉此偽造任意JWT權杖,繞過身分驗證機制,冒充包括管理員在內的任何使用者,進而取得完整系統存取權限。詳全文
ChatGPT企業代理漏洞可由網址觸發,惡意代理能持續存取外部服務
資安公司Zenity Labs揭露,OpenAI已修補影響ChatGPT Workspace Agents的漏洞AgentForger。攻擊者可將惡意指令藏在特製網址,誘使已登入的使用者點擊,讓系統在使用者不知情下,自動建立、發布並執行受攻擊者控制的AI代理。漏洞關鍵在於系統會將其中的初始指令自動送出並執行。攻擊者只需傳送一個看似正常的ChatGPT連結,就可能啟動代理建立程序。AgentForger攻擊必須滿足幾項條件,包括受害者已登入ChatGPT、具有Workspace Agents使用權限,而且先前已授權至少一項外部服務。詳全文
隨著AI代理、微服務及雲端自動化應用日益普及,企業內的非人類身分(Non-Human Identity,NHI)也隨之增加。這類身分可在無人介入的情況下完成身分驗證,並取得存取系統資源的權限,讓傳統以員工帳號為核心的管理方式面臨挑戰。推動雲端資安最佳實務的非營利組織雲端安全聯盟(CSA),近日提出NHI的分類與治理方法。NHI使用的驗證方式則包括靜態機密資訊、簽章權杖、數位憑證、硬體支援的驗證機制,以及雲端原生短效存取憑證。詳全文
Comments (0)