本日新聞焦點
● 研究人員揭露攻擊Google同步通行密鑰的3種手法
● 中國駭客利用DeepSeek與Hermes從事AI自主攻擊
● AsyncAPI開發團隊承認GitHub Actions配置不當引發供應鏈攻擊
● CMS漏洞成上半年KEV大宗,AI輔助發現漏洞遭利用比例僅1.3%
● NetApp擴展AI勒索防護與資料保護能力
資安新聞總覽
研究人員揭露Google同步通行密鑰攻擊手法,可竊取私密金鑰
Google的同步通行密鑰(synced passkeys)為私鑰保護樹立更高的標準,不過,仍被找出弱點,網路資安業者Palo Alto Networks旗下Unit 42本週揭露3種攻擊手法。攻擊者可能冒充受信任裝置,登入受通行密鑰保護的第三方服務使用者帳號;也可能將自行控制的使用者驗證金鑰(UV Key)註冊至Google Cloud Authenticator,甚至取得保護同步通行密鑰的主金鑰。這項資安研究將攻擊情境鎖定為配備信賴平臺模組(TPM),且使用Chrome與Google Password Manager的Windows裝置,前提是裝置已先遭惡意程式入侵。詳全文
中國駭客利用DeepSeek與Hermes從事AI自主攻擊,鎖定存在已知弱點的應用程式伺服器
威脅情報公司Hunt.io與資安研究員Bob Diachenko於7月中旬發現,中國駭客利用AI代理Hermes滲透泰國財政部(MOF),如今有人結合Hermes與大型語言模型DeepSeek,透過資安漏洞執行AI代理自主攻擊。資安公司Palo Alto Networks揭露最新一波AI代理自主攻擊活動,化名為knaithe和KnYuan的中國駭客,利用DeepSeek與Hermes作為自主攻擊操作員,透過Telegram下達命令,要求操作員利用物聯網搜尋引擎FOFA找出存在弱點的伺服器,然後尋找漏洞利用工具,並在沒有人為介入的情況下發動攻擊。雖然攻擊者嘗試建置多個大型語言模型與AI代理,不過Palo Alto Networks認為,這些跡象可能是駭客挑選合適工具進行的測試。詳全文
中國駭客鎖定7種應用系統,利用已知漏洞從事手動及AI自主攻擊
資安公司Palo Alto Networks揭露自稱為knaithe和KnYuan的中國駭客活動,其中最引人注意的是使用AI代理Hermes與大型語言模型DeepSeek的AI自主攻擊,不過有別於先前其他AI自主攻擊事故,這些駭客也結合手動操作,來擴大影響範圍,至少有406個企業組織被鎖定。研究人員指出,駭客不僅利用AI自主攻擊Langflow與n8n,嘗試利用資安漏洞CVE-2026-33017、CVE-2026-21858,以及CVE-2025-68613,然而他們也透過一般的手動攻擊流程,藉由物聯網搜尋引擎FOFA尋找目標,然後使用自製的Python掃描工具並利用漏洞,對其他應用系統發動攻擊。詳全文
AsyncAPI開發團隊承認是未處理的GitHub Actions配置不當問題引發供應鏈攻擊
7月中旬多家資安公司揭露AsyncAPI供應鏈攻擊事故,事隔一週,AsyncAPI開發團隊公布事故調查結果,承認發生的原因來自CI/CD架構的已知弱點。AsyncAPI表示,事故原因是GitHub Actions配置不當問題未獲處理,儘管已有貢獻者發現並提供解決方案,該問題涉及4種系統性的弱點:有問題的pull_request_target實作、過度授權的自動化憑證、缺乏充分驗證流程的自動化OIDC發布機制,以及能讓攻擊者迴避偵測的拉取請求機制。對於這起事故的嚴重性,開發團隊給出了CVSSv3評分達到9.8分的重大等級,並指出整起事故在攻擊者首度推送惡意套件後,他們約在4時20分左右才將惡意版本徹底從NPM清除。詳全文
CMS漏洞成2026上半年KEV大宗,AI輔助發現漏洞遭利用比例僅1.3%
漏洞情報業者VulnCheck發布2026年上半年漏洞利用態勢分析,統計期間共有495項漏洞新增至VulnCheck已知遭利用漏洞(Known Exploited Vulnerabilities,KEV)資料庫,從產品類型來看,內容管理系統(Content Management System,CMS)相關漏洞占VulnCheck上半年新增KEV的三分之一,是已知遭利用漏洞數量最多的技術類別,且占比高於VulnCheck過往觀測結果。VulnCheck另彙整1,061項被歸因為AI輔助發現的漏洞,其中14項已確認遭利用,占比1.3%,大致與2026年上半年所有漏洞的整體遭利用比例相當,以AI業者Anthropic的Project Glasswing計畫為例,該公司宣稱發現超過2.3萬項漏洞,但僅126項取得CVE編號並公開,其中1項確認遭利用。詳全文
NetApp發布ONTAP 9.19.1版,擴展同步複製模式下的AI勒索防護與資料保護能力
NetApp近日發布ONTAP儲存平臺9.19.1版,這次更新提供勒索軟體防護與資料保護的擴展,以及NAS、SAN、S3等功能的強化,特別值得注意的是,這個新版本進一步擴展SnapMirror同步複製與SnapMirror Active Sync雙站點主動同步模式下,勒索軟體防護與快照保護能力,SnapMirror同步複製與SnapMirror Active Sync的主要磁碟區,都可啟用結合AI的自主勒索軟體防護功能(ARP/AI),執行勒索軟體偵測並建立ARP快照,同時也為SnapMirror同步複製新增防篡改快照鎖定功能。詳全文
IT遠端管理平臺N-central驗證繞過漏洞已遭利用,管理員帳號恐被接管
N-able近日警告,其遠端監控與管理(RMM)平臺N-central的高風險漏洞CVE-2026-18577已遭實際利用,攻擊者可藉此繞過身分驗證並接管管理員帳號。該公司最初是在8月1日揭露N-central存在正被利用的漏洞,調查結果顯示還存在其他問題,隨後於8月2日發布2026.3.1.7 Hotfix修補程式來解決問題,所有2026.3之前的N-central版本都受影響,目前N-able已為代管的N-central執行個體部署Hotfix,自行架設的用戶則需自行手動安裝Hotfix。目前,美國網路安全與基礎設施安全局(CISA)也已將此漏洞列入已知遭實際利用漏洞清單。詳全文
大型製藥廠安進發生雲端資料外洩事件,病人健康資訊與公司專利資料恐遭曝露
大型製藥廠安進(Amgen)於7月31日向美國證券交易所(SEC)提交8-K表單,他們發現第三方雲端服務供應商代管的雲端環境裡,出現未經授權的資料存取活動,部分資料外洩,其中包含專利、受到保護的病人健康資訊。安進表示,旗下產品、製造業務,或是財務報告系統未受影響。根據7月29日的評估,安進認定這起事故的嚴重程度為重大等級,但他們認為,對於財務狀況與公司營運應該不會造成重大影響。詳全文
英國警察國家法律資料庫(Police National Legal Database,PNLD)維護單位本週證實系統遭駭。駭客此前宣稱竊得超過10萬名警察及公務人員姓名、電話等個資。這起事件發生在上週,駭客組織ExfilSquad宣稱竊得PNLD達13.5萬筆紀錄。PNLD資料庫用於提供英格蘭及威爾斯警方法律支援,由英國西約克郡警察局代管。不過當時PNLD主管機關內政部拒絕評論。這是英國政府近一週見報的多起資安事件之一,ExfilSquad上週也宣稱竊取了英格蘭教育部(DfE)60萬筆資料。詳全文
英國數位銀行Revolut疑7,500萬筆客戶資料被兜售於暗網
駭客上週將號稱來自英國數位銀行Revolut的7,500萬筆客戶資料放上暗網兜售,但銀行方面表示,未發現資料外洩跡象,並認為該資料集很可能是偽造資料。 Revolut是2015年創立於英國倫敦的金融科技與數位銀行業者,主要透過手機應用程式提供多幣別兌換、跨國轉帳,以及虛擬與實體簽帳卡等服務。全球客戶已超過7,500萬名。資安情報帳號Intel and Breaches發現這批號稱來自Revolut的資料,駭客欲以500美元出售這批資料,也貼出作為證據的100筆客戶樣本。Revolut表示,經過和真實客戶資料比對,這批張貼的資料沒有一筆具有有效或真實的Revolut識別碼,該公司認為該資料集很可能是偽造資料,而非新近發生的資料外洩事件。詳全文
美國家庭保全業者Brinks Home證實遭駭,ShinyHunters宣稱竊得近500萬筆Salesforce紀錄
美國家庭保全業者Brinks Home於7月22日證實,部分IT系統遭未經授權存取。Brinks Home是一家美國智慧家庭安全(Smart Home Security)與專業監控服務公司,主要提供住宅及中小企業的防盜、監視、智慧家庭及24小時監控服務,目前服務超過100萬名北美客戶。該公司公告,在7月20日發現部分IT系統遭到了未經授權存取。公司立即啟動應變程序,採取相關措施圍堵與控管威脅,同時展開調查,該業者表示,警報監控及系統核心功能皆持續正常運作。客戶的居家安全防護服務不受影響。駭客組織ShinyHunters則在其資料外洩網站宣稱竊得這家保全業者超過490萬筆Salesforce資料。詳全文
生技巨擘Thermo Fisher Scientific常被犯罪實驗室用於DNA鑑定的Applied Biosystems軟體近日被發現有重大漏洞,讓攻擊者得以修改檢驗結果而不留痕跡。該公司已經修補,但只有新版本軟體才能獲得修補。這個編號CVE-2026-17583的漏洞,存在Applied Biosystems Human Identification DNA鑑定軟體,CVSS風險值8.2,這個漏洞能讓攻擊者修改DNA鑑識分析檔案包括.fsa和.hid檔案。如果實驗室控制被繞過的話,檔案輸出結果可能在載入分析軟體前被修改,且幾乎無法偵測到。詳全文
Rockwell修補Arena模擬軟體4個高風險漏洞,若未更新可能導致攻擊者執行任意程式碼
Rockwell Automation修補Arena模擬軟體4個高風險漏洞,CVSS v3.1嚴重性評分均為7.8分,皆涉及記憶體越界寫入問題,攻擊者可能藉由特製輸入觸發記憶體損毀並執行任意程式碼。Arena廣泛用於製造、物流、醫療及政府國防等作業流程模擬,CISA也發布ICS資安公告,提醒用戶儘速更新修補版本。詳全文
8月3日上午11時,光通訊廠聯合光纖通信(4903)於股市公開資訊觀測站發布重大訊息,表示當日他們收到資訊系統遭受勒索病毒攻擊的訊息,隨即展開內部資安檢查並啟動應變措施,目前所有資訊系統陸續恢復正常運作,公司也已向警方報案,初步評估事件不會對營運造成影響。該公司在收到上述勒索訊息後,隨即檢視內部相關資安記錄,並強化網路安全防護機制,將持續密集監控系統的運作情形。詳全文
生技公司藥華藥(6446)8月3日晚間於股市公開資訊觀測站發布重大訊息指出,該公司及旗下子公司泛泰醫療的部分資訊系統遭受駭客網路攻擊,目前已啟動資訊安全防禦機制,並委託外部資安公司與專家協助,同時依規定向主管機關通報。初步評估,此次事件對該公司營運並無重大影響。 藥華藥表示,此次事件發生於8月3日,駭客攻擊影響部分資訊系統。公司在發現異常後,立即啟動資安應變程序,除強化防護措施外,也邀請外部資訊安全技術團隊進行事件調查、鑑識與復原工作,以釐清攻擊來源及影響範圍。詳全文
為協助中小企業因應六種資安威脅,資安署發布資安事件應變處理行動指引
7月31日數位發展部資通安全署發布新聞稿指出,為了協助中小企業在面臨資安危機當下,迅速採取適當措施,降低資安攻擊損害並儘速恢復正常營運,他們發布了資安事件應變處理行動指引,將資安事故的處理流程規畫為四大階段,並針對中小企業最常面臨的六大威脅提供處理步驟,涵蓋設備受感染異常、帳號被盜、網路釣魚、商業支付詐欺、勒索軟體攻擊,以及阻斷服務攻擊(DDoS)等,並附具體可操作的「應變處理檢核清單」、「應變里程碑建議時限」及「聲明稿範本」,協助企業在壓力環境下有條不紊地處理資安事件。詳全文
企業OT資安狀態「校正回歸」,Fortinet最新調查指出原因是能見度與成熟度提升
經過多年的數位化持續推動,資訊科技(IT)與營運科技(OT)已日益融合,關鍵基礎設施產業與OT領域面臨的資安挑戰隨之水漲船高,Fortinet OT事業拓展經理陳心怡針對該公司近期發布的年度OT與網路資安現況調查報告,從多個面向說明當前企業因應這項重大議題的態度。首先,不論企業與組織的OT資安是否提升至足夠的水準,絕大多數已意識到法規監管要求將日益嚴苛。這份6月出爐的調查顯示,認為五年內相關法規將會增加的企業比例高達89%,比起2025年的66%顯著上升(增加23%)。對此Fortinet認為,OT網路安全已與關鍵基礎設施防護、資安事件通報、資料安全、公共安全及營運持續性等議題密切相關,法規遵循已是企業當前必須面對的重要營運課題,而非未來才需考慮的事項。詳全文
Visa以24億美元併購以色列AI金融防詐公司BioCatch
支付業者Visa週一(8/3)宣布,將以24億美元現金併購以色列AI金融防詐公司BioCatch,利用其行為及裝置情報技術,強化帳戶盜用、詐騙、人頭帳戶及申請詐欺偵測能力。交易仍須取得監管機關核准,預計於Visa的2027財年第二季結束前完成,也就是2027年3月底以前。BioCatch成立於2011年,利用AI及機器學習分析使用者操作網路銀行或行動銀行時產生的行為、裝置、應用程式及網路訊號,即時區分真正客戶與詐騙者。詳全文
身分暨存取管理業者Okta於7月30日宣布,已與雲端原生身分安全業者Permiso Security簽署收購協議,藉此將身分安全防護從登入與驗證階段,延伸至使用者、服務帳號、機器身分及AI代理取得權限後的活動,強化身分威脅偵測與回應(Identity Threat Detection and Response,ITDR)能力。交易完成後,Okta可結合既有的身分驗證訊號,以及Permiso從雲端帳號與SaaS應用程式彙整的活動資料,協助企業及早發現帳號遭入侵、權限遭濫用及AI代理活動異常等風險。詳全文
Keyfactor獲逾10億美元投資,擴大AI與PQC安全業務
機器身分與密碼學資產管理業者Keyfactor於7月6日宣布,獲得由成長型股權投資業者Summit Partners主導、金額逾10億美元的策略性成長投資,將用於產品創新、全球營運規模與市場版圖擴展、團隊建置及策略性併購,藉此擴大AI與後量子密碼學(PQC)相關安全業務。Keyfactor主要提供數位憑證生命週期自動化、公開金鑰基礎建設(PKI)及密碼學資產管理方案,可協助企業盤點數位憑證、加密金鑰等密碼學資產,並自動管理伺服器、雲端工作負載、裝置及AI代理的數位憑證與機器身分。詳全文
Comments (0)