本日新聞焦點
● 數發部人工智慧風險框架歸納3大類風險
● F5宣布例行安全性更新週期從每季改成每月
● IT服務公司Accenture傳出資料外洩事故
● 與臺灣進行合作的印度政府機關遭到中國駭客滲透
● Linux核心7.1修補高風險資安漏洞GhostLock
資安新聞總覽
數發部正式公布人工智慧風險分類框架,畫分3大類20項子類別,並提供4大建議步驟
隨著《人工智慧基本法》於今年1月正式上路,各目的事業主管機關近期陸續發布AI應用指引,例如衛福部、NCC均已率先展開行動,先前數位發展部預告將制定相關框架,以便各部會參考,如今這套「人工智慧風險分類框架」正式於7月7日發布,預計將帶動更多部會加速推出AI應用指引。此框架是依據《人工智慧基本法》第16條訂定,供目的事業主管機關訂定AI風險管理規範之用,同時作為產業界及社會大眾理解我國AI風險治理體系之參考文件。詳全文
F5資安公告發布週期將從每季改為每月,理由是頂尖AI模型大幅提高低中風險漏洞串連利用的能力
繼4月底Oracle宣布將例行安全性更新週期從每季改為每月,網路應用程式交付與資安廠商F5本週也宣布採用類似的做法,該公司產品長Kunal Anand表示,從7月起,將於每個月的第三個星期三定期發布強化安全性的軟體版本(Hardened Software Releases),首發日期為7月15日,並搭配每月發布一次的安全通知(Monthly Security Notification,MSN),當中將說明前一個月發布的強化版本所修補的漏洞,首發日期為8月19日,涵蓋7月15日發布的版本。詳全文
CISA據傳使用Mythos掃描政府程式碼庫,找出可能遭濫用的漏洞
美國政府運用AI模型協助發現軟體漏洞的情況,再度受到關注。路透社引述3名知情人士報導,美國網路安全與基礎設施安全局(CISA)正在使用Anthropic Claude Mythos模型,掃描美國政府程式碼儲存庫,找出可能遭外國情報機構或網路犯罪分子利用的資安漏洞。知情人士指出,相關稽核已找出大量潛在漏洞,但未說明漏洞類型與嚴重程度。Anthropic未回應路透社提問;CISA代表先前曾表示會確認能否分享相關資訊,但後續未再回覆。詳全文
自稱888的駭客宣稱,IT服務與顧問公司Accenture在2026年7月發生資料外洩事件,遭竊資料超過35 GB,內容包括原始碼、RSA金鑰、SSH金鑰、Azure個人存取權杖(PAT)、Azure Storage存取金鑰,以及組態檔。Accenture向Bleeping Computer證實發生資安事故,並表示這是一起個別情況,已修復問題來源,未影響公司營運與服務交付。這起事件是因有威脅行為者聲稱竊得Accenture資料,並在網路犯罪論壇兜售而曝光。詳全文
有鑑於IT服務公司Accenture資料外洩,SOCRadar建議要從4大方向因應相關威脅
針對IT服務與顧問公司Accenture近日發生的資安事故,威脅情報公司SOCRadar指出,儘管Accenture只承認部分資料外流,然而根據暴露的資料類型,代表企業應平時必須對於開發環境進行防禦性檢查,而對於Accenture此次事故可能會衍生儲存庫或機密資料外洩的情況,應從4個面向降低憑證風險並驗證開發環境的完整性。首先,企業應輪換並撤銷可能被揭露的機密;再者,要檢視Azure等雲端環境的事件記錄,協助判斷暴露的憑證在輪換之前是否遭到利用。詳全文
中國駭客Mustang Panda鎖定印度政府,濫用Zoho WorkDrive從事網路間諜活動
資安公司Acronis揭露Mustang Panda最新一波的攻擊行動,他們攻擊與臺灣政府簽署MOU的印度政府機構,以及印度的水力發電機構,過程裡濫用印度政府廣泛採用的雲端檔案共享平臺Zoho WorkDrive建立C2通訊,然後傳遞惡意程式ZohoMurk與MiniRecon。該公司推測,本次攻擊活動具備間諜性質,目的在收集印度對臺灣在國防領域的合作情報,以及印度的水力發電計畫。Acronis確認印度政府多個系統遭到入侵,並與印度電腦緊急應變團隊(CERT-In)合作來因應此事。詳全文
假借提供印度稅務申報工具,中國駭客Silver Fox散布木馬程式DcRAT
資安公司Seqrite揭露網路間諜活動Operation DragonReturn,駭客的活動從5月18日首度出現,截至6月17日仍在持續進行,主要目標涵蓋印度各地的企業組織、個人納稅人、稅務會計師(CA)、政府承包商、稅務代理人,以及企業財會團隊等,冒充印度財政部所得稅局寄送釣魚信,並引誘收信人開啟附件,一旦中招,受害電腦就會被植入惡意程式DcRAT。根據駭客使用簡體中文,並比對基礎設施與戰術、手法,以及流程(TTP),Seqrite認為攻擊者很可能就是中國駭客Silver Fox。詳全文
郵件伺服器Roundcube已知漏洞遭利用,中國駭客攻擊美國大學物理與工程學系
資安公司Proofpoint揭露2026年5月起出現的攻擊行動,駭客鎖定美國與加拿大多所大學物理與工程學系的Roundcube郵件伺服器。該公司將此攻擊集團命名為UNK_MassTraction,並研判其為疑似與中國有關聯的網路間諜集團。此波攻擊鎖定美加主要大學中的物理與工程學系,特別針對具有國安相關背景,或從事天文物理與粒子物理研究的部門管理員與教授,部署Webshell或後門程式VShell。此活動與Trellix先前揭露的事故有相似之處,不過,Proofpoint無法確認是否都是UNK_MassTraction所為。詳全文
根據外流的內部文件顯示,日本陸上自衛隊(JGSDF)在連接敏感軍事網路的電腦上使用遭植入惡意程式的USB隨身碟,且持續接近一年,該惡意程式已被指與中國駭客行動有關。最早揭露此事的是日經亞洲(Nikkei Asia),他們指出日本陸上自衛隊自2024年3月起使用中國製USB隨身碟,直到2025年2月才發現異狀。大紀元時報(The Epoch Times)取得知情人士說法,這起事故現在曝光,很可能與中日政治局勢緊張有關。詳全文
駭客冒充IT支援人員,透過微軟Teams散布惡意軟體EtherRAT
資安公司Palo Alto Networks旗下的威脅情報團隊Unit 42指出,他們近日觀察到結合電子郵件釣魚與假冒IT支援的社交工程攻擊活動,攻擊者濫用Microsoft Teams通話,向受害者投遞惡意程式EtherRAT。此攻擊活動以偽造的員工調查郵件為誘餌,隨後由冒充系統管理員的攻擊者透過Teams通話介入,取得受害者電腦的遠端控制權,進而誘騙受害者安裝遠端管理工具(RMM)以建立持久通道,最終部署透過乙太坊智慧合約解析C2位址的區塊鏈後門程式。詳全文
ClickFix成2026年3月至5月主要惡意程式投遞手法,已逐步擴及macOS平臺
資安公司ReliaQuest於6月30日發布威脅情勢報告指出,ClickFix已成為2026年3月至5月期間主要的惡意程式投遞手法。ClickFix也是企業初始入侵的重要途徑之一,在魚叉式網路釣魚連結攻擊中占比達14.9%。此外,攻擊者經常搭配命令列混淆、隱藏檔案或指令碼真實用途等規避偵測技巧,使相關防禦規避活動占比接近28%。值得注意的是,ReliaQuest首次觀察到ClickFix攻擊手法延伸至macOS環境,誘使使用者於內建指令碼編輯工具執行惡意指令。詳全文
CISA下令聯邦機構於3天內修補ColdFusion滿分漏洞
6月底Adobe修補CVSS嚴重程度評為10分滿分的ColdFusion漏洞CVE-2026-48282,一週後美國政府確認已被用於實際攻擊,並要求聯邦機構緊急修補。7月7日美國網路安全與基礎設施安全局(CISA)表示,他們已掌握該漏洞被積極利用的證據,將其加入已遭利用的漏洞名單(KEV),聯邦機構必須在7月10日前完成修補。值得留意的是,同一天還有其他3個漏洞CVE-2026-48908、CVE-2026-56290、CVE-2026-55255,也被列入KEV。詳全文
資安研究團隊Nebula Security揭露Linux核心漏洞GhostLock,此弱點自2011年的2.6.39版引入,潛伏在Linux核心長達15年,為堆疊型記憶體釋放後再存取利用(Stack-UAF)弱點,登記為CVE-2026-43499,CVSS嚴重程度評為7.8分。此漏洞影響所有Linux發行版,攻擊者無需任何特權或特殊核心組態,僅需標準執行緒的系統呼叫即可觸發。Linux開發團隊獲報後,已於Linux核心7.1版完成修補。Nebula Security測試用於權限提升與容器逃逸,結果成功率高達97%。詳全文
Google更新Chrome 150穩定版,修補27項漏洞,兩項屬於重大等級
Google針對電腦版與安卓版用戶,發布Chrome瀏覽器新版150.0.7871.114與150.0.7871.115,此次改版共納入27項資安漏洞的修補。本次修補的重大漏洞有兩項,分別是影響平臺抽象層元件Ozone的CVE-2026-15112,以及影響GUI框架元件Views的CVE-2026-15129,都屬於記憶體已釋放卻仍被使用(UAF)問題。綜觀這次修補的漏洞,依舊以記憶體安全類型有17項居多,其中大部分為UAF問題,占13項。詳全文
Ubiquiti修補UniFi OS與多款應用程式漏洞,含7項重大漏洞
網通設備商Ubiquiti近日修補旗下UniFi OS管理平臺的25項漏洞,7項為重大等級,最嚴重的是IoT與數位看板管理平臺UniFi Connect漏洞CVE-2026-50746,CVSS評分達10分滿分,為存取控制不當問題。其次是四項9.9分的漏洞,包括影響IP電話管理應用程式UniFi Talk的CVE-2026-50747,門禁管理應用程式UniFi Access的CVE-2026-50748,視訊監控應用程式UniFi Protect的CVE-2026-55115,以及UniFi OS平臺本身的CVE-2026-54402。詳全文
BeyondTrust修補遠端支援與特權存取產品重大漏洞,攻擊者可藉此繞過存取控制與權限提升
身分存取安全公司BeyondTrust發布資安公告,修補四項重大漏洞,影響遠端支援及特權存取產品Remote Support(RS)與Privileged Remote Access(PRA),這些漏洞可能導致繞過存取控制、權限提升與服務阻斷等問題,其中最嚴重的是CVSS評分同為9.2分的CVE-2026-40138與CVE-2026-40139,兩者皆源於身分驗證子系統對驗證資料處理不當,可能導致攻擊者繞過存取控制與提升權限,自建版本用戶應儘速升級至25.3.3版以後版本因應。詳全文
Google Dialogflow CX曝重大缺陷,攻擊者可透過惡意AI代理竊取AI對話與共享資料
資安公司Varonis近日揭露針對Google對話式AI平臺Dialogflow CX的「Rogue Agent」攻擊手法,具備一定權限的攻擊者,可建立惡意Dialogflow代理,再利用Google Cloud Run共用執行環境的架構缺陷,存取同一專案內其他代理的資訊。Google已修補此問題,目前未發現遭實際利用的跡象。Varonis指出,問題源自同一個GCP專案中,所有使用Playbook Code Block來執行程式的Dialogflow代理,實際上共用同一個Cloud Run執行環境,該環境由Google管理,不受使用者控制。詳全文
IBM修補WebSphere Application Server兩項重大漏洞
IBM於6月30日發布Java應用程式伺服器WebSphere Application Server資安公告,修補三項漏洞CVE-2026-11712、CVE-2026-11595與CVE-2026-11708,均存在於管理控制臺的整合輔助說明系統(Integrated Help System),最嚴重的是CVSS評分均為9.3分的CVE-2026-11712與CVE-2026-11708這兩項,均屬於跨網站指令碼問題(Cross-site Scripting,XSS),這兩項漏洞除編號不同外,IBM公告中的描述完全相同,目前無法判斷兩者的區別何在。詳全文
TIOBE公布2026年7月程式語言人氣指標,Rust首次進入前十名,排名第10,評分為1.34%,高於去年同期的第18名。Rust受到關注的原因,與近年軟體開發對記憶體安全的要求提高有關,此程式語言重視記憶體安全,同時仍能產生高效能程式碼,使其成為C與C++之外受到關注的系統程式語言選項。不過,TIOBE也指出,C與C++社群仍在推動提高程式語言安全性的工作,這些努力能否及時見效,仍有待觀察。詳全文
Gartner將主權AI、AI代理風險與AI治理列入未來兩年資料與分析重點趨勢
6月中旬在雪梨舉行的Gartner資料與分析高峰會期間,市場調查機構Gartner研究副總裁Carlie Idoine針對企業兩年內的策略規畫,建議將六大資料與分析趨勢納入考量,其中有三項與資安有關,分別是:主權AI發展速度加快、藉助決策治理平臺降低AI代理風險、利用AI治理平臺建立信任。關於主權AI,資料與分析的控制權能夠以本地需求為主,是推動此過程的重要環節,成為許多組織在邁向AI優先企業的發展規畫中,必須設法妥善因應的外部地緣政治現實。詳全文
Comments (0)