新聞

本日新聞焦點

趨勢、Anthropic、Nvidia、AWS於黑帽大會AI Summit強調聯防
CISA警告IBM Langflow、N-central、Apache Tomcat漏洞遭利用
Google Cloud金鑰管理服務正式支援NIST後量子密碼學標準
歐洲刑警組織與9國聯手清除逾4,300個極端主義與犯罪內容網址
中國駭客藉由iOS漏洞利用工具包散布惡意軟體GhostBlade

資安新聞總覽

邁向機器速度防禦!趨勢科技攜手Anthropic、Nvidia、AWS於黑帽大會AI Summit直指核心挑戰,聯防重要性更勝於以往

隨著AI代理(AI Agent)時代到來,與Mythos等先進AI模型相繼問世,傳統資安架構已難以為繼,各國政府與企業組織皆高度關注資安局勢演變。如何邁向「機器速度防禦」,已成為當前最核心的資安議題。趨勢科技於8月4日黑帽大會AI Summit現場邀請Anthropic、Nvidia與AWS共同闡述最新資安觀點,同時揭示AI平臺、雲端基礎設施與威脅情資融合的必要性,點出以機器速度回應威脅的產業聯防核心關鍵。詳全文

CISA警告IBM Langflow、N-central、Apache Tomcat漏洞遭到利用

美國網路安全與基礎設施安全局(CISA)於8月4日發布警告,表示他們已掌握有3個資安漏洞遭積極利用的證據,將其列入已遭利用漏洞名單(KEV),其中最受到關注的部分,是N-able幾天前緊急修補的遠端監控與管理(RMM)平臺N-central高風險漏洞CVE-2026-18577,不過另外兩個資安漏洞也相當值得留意,因為它們都是重大等級的弱點,非常危險。詳全文

Google Cloud金鑰管理服務正式支援NIST後量子密碼標準

雲端服務業者Google Cloud宣布,旗下金鑰管理服務Cloud Key Management Service(Cloud KMS)正式支援模組格基式金鑰封裝機制(ML-KEM),以及量子安全數位簽章,企業可直接透過Cloud KMS使用美國國家標準暨技術研究院(NIST)制定的抗量子密碼演算法,推動後量子密碼學(PQC)轉型。Google Cloud KMS支援的後量子數位簽章演算法,包含SLH-DSA-SHA2-128s、ML-DSA-44、ML-DSA-65及ML-DSA-87等,分別對應NIST安全類別第1、2、3及5級。詳全文

歐洲刑警組織聯手9國執法單位,要求清除逾4,300個涉及極端主義與犯罪內容的網址

歐洲刑警組織(Europol)近日聯手比利時、芬蘭、匈牙利、愛爾蘭、盧森堡、荷蘭、葡萄牙、西班牙與瑞典等9國執法單位,展開針對暴力極端網路The Com的Referral Action Days行動,於6月至7月間標記4,340個涉及The Com內容的網址,要求相關網路服務業者移除,以限制該網路的暴力與犯罪內容傳播。這次行動是歐洲刑警組織針對The Com的Compass計畫進一步延伸,該計畫自2025年啟動以來,迄今已逮捕30名相關成員、確認179名嫌疑人及62名受害者。詳全文

中國駭客藉由iOS漏洞利用工具包DarkSword,散布惡意軟體GhostBlade

今年3月Google、Lookout、iVerify聯手揭露iOS漏洞利用工具包DarkSword,後續有人將其上傳到GitHub,讓所有人都能下載,並傳出俄羅斯國家級駭客加入利用的行列,如今中國駭客將其用於發動最新一波攻擊。威脅情報公司Censys指出,根據他們的追蹤,目前至少有7至8組駭客運用DarkSword從事攻擊活動,其中最新加入的是使用簡體中文的團體,他們在全球架設超過100個網站,引誘使用者存取偽裝成iOS主題或Apple ID登入頁面的釣魚網站,然後釣魚網站中的iframe會載入DarkSword漏洞利用鏈,藉此對iPhone用戶散布惡意軟體GhostBlade。​詳全文

77個惡意套件出現在Open VSX,企圖竊取開發者資訊

資安公司Manifold指出,他們在7月26日至8月1日,偵測到77個有問題的Open VSX套件,這些冒牌套件的手法一致,複製真實擴充功能的名稱、命名空間(namespace)與說明文字,並設置極低的版本號(0.0.1),以與正牌套件作者無關的帳號上架,其共通點是都會連回一個全新註冊的網域mangorbit[.]com,因此研判是相同的攻擊者發布。由於這些套件大致可分成兩種類型,Manifold將本次攻擊命名為Evil Twin,經通報後這些套件在8月3日已全數下架。詳全文

瑞士聯邦資訊技術與通訊辦公室遭駭,疑因SharePoint漏洞所致

8月4日瑞士聯邦資訊技術與通訊辦公室(BIT)發布新聞稿,表示7月28日偵測到SharePoint伺服器出現異常,當時他們立即封鎖網際網路的存取權限,並修補相關弱點。事隔數日,7月31日調查人員進一步確認有多個帳號的登入憑證被入侵,其中包含一般使用者帳號及技術帳號,估計約有200個帳號受影響,BIT已重設密碼。BIT指出,這次攻擊者使用的資安漏洞,很有可能就是微軟於7月例行更新公布及修補的弱點,但究竟攻擊者使用哪些漏洞,BIT並未進一步說明。詳全文

金屬機構件廠州巧及3家子公司遭駭,部分資訊系統停擺

8月5日下午上市公司金屬機構件廠州巧(3543)於股市公開資訊觀測站發布重大訊息,該公司與旗下子公司蘇州州巧、廈門州巧,以及越南州巧,部分資訊系統遭駭客入侵,導致相關系統無法使用。州巧已啟動資安應變機制,並與外部資安專家合作處理事件,根據初步評估,對整體營運並無重大影響。針對本起事故處理的情況,州巧表示正對相關系統進行全面性資安掃描與檢測,待確認資訊安全無虞,就會利用日常備份資料陸續恢復系統運作。詳全文

針對6月發生的資安事故,尼得科超眾表示尚未發現資料外流的跡象

6月下旬散熱模組廠尼得科超眾(6230)表示部分伺服器遭勒索軟體攻擊,導致ERP等部分資訊系統無法正常運作,日本母公司尼得科(原日本電產)也證實此事,並表示尼得科超眾的網路系統建置並獨立於集團之外,母公司與集團其他公司未受波及,6月底勒索軟體Blackfield聲稱這起事故是他們所為,竊得2 TB內部資料。8月4日尼得科超眾於股市公開資訊觀測站發布重大訊息指出,他們針對宣稱實施攻擊的犯罪集團,於暗網公開的部分資料夾及檔案名稱清單截圖資料,委託外部專業機構進行數位鑑識,根據系統事件記錄(Log)等資料,未能發現相關資料已流向外部的明確證據。詳全文

美國警告TeamCity重大漏洞遭積極利用

在證實IBM Langflow、N-central、Apache Tomcat資安漏洞遭到積極利用後,8月5日美國網路安全與基礎設施安全局(CISA)再度提出警告,有另一個公布不久的資安漏洞也出現遭到積極利用的現象,聯邦機構必須限期採取行動因應。這個漏洞是CVE-2026-63077,存在於CI/CD平臺TeamCity,為不受信任資料反序列化形成的弱點,CVSS風險評為9.8分(滿分10分),為重大等級,JetBrains於一週前發布更新修補。CISA將其列入已遭利用的漏洞名單(KEV),並給予聯邦機構3天的時間進行修補。詳全文

JetBrains修補CI/CD平臺TeamCity重大漏洞

7月27日開發工具供應商JetBrains發布資安公告,他們在CI/CD平臺TeamCity發現重大等級的資安漏洞CVE-2026-63077,一旦遭到利用,攻擊者可在未經身分驗證的情況下,透過HTTP或HTTPS連線存取TeamCity伺服器,繞過身分驗證檢查並執行任意作業系統指令,影響所有本地建置(On-Premises)版TeamCity執行個體,雲端版TeamCity Cloud已由該公司實作必要措施。JetBrains已為本地建置用戶發布2025.11.7與2026.1.3版進行修補,若無法及時升級,用戶也可以套用安全修補程式外掛,以便在不需重新啟動TeamCity伺服器的情況下修補。詳全文

iCloud私密轉送恐暴露DNS查詢路徑或真實IP位址,WebKit三功能可繞過代理設定

隱私研究團隊Mysk揭露,開源瀏覽器引擎WebKit的DNS預先解析、WebAuthn關聯來源請求及WebTransport功能,可能繞過瀏覽器設定的代理伺服器,直接從裝置發出網路請求。網站因此可能得知使用者採用的DNS服務,甚至取得真實IP位址。使用WebKit代理設定介面的iOS與macOS瀏覽器可能受影響,Apple的iCloud私密轉送也有相同問題,Mysk指出,DNS預先解析、WebAuthn關聯來源請求及WebTransport,分別自iOS 26.0、iOS 18.0及iOS 26.4開始支援。詳全文

Veeam修補Veeam ONE監控平臺滿分重大漏洞,若未更新可能導致遠端執行程式碼攻擊

備份與資料保護軟體廠商Veeam於8月4日發布資安公告,揭露旗下產品Veeam ONE的6個漏洞,所有13.0.2.6723以前的13.0版都受影響,由於Veeam ONE是用於監控、分析及管理虛擬化與備份環境的平臺,一旦遭到入侵,可能危及企業備份與虛擬化管理環境,建議用戶儘速更新至已修補的13.1.0.7034版。這次Veeam ONE修補的漏洞中,最嚴重的是CVSS評分達10.0分的CVE-2026-64633,可能導致攻擊者在部署代理程式(Agent)的主機上執行任意程式碼。詳全文

Veeam修補多租戶管理平臺Service Provider Console多個重大漏洞

備份與資料保護軟體廠商Veeam近日除了修補Veeam ONE監控管理平臺外,也同步發布Veeam Service Provider Console(VSPC)9.3版,修補9.x版的4個漏洞,所有9.2.1.33875以前版本都受影響,由於VSPC主要供託管服務供應商(MSP)集中管理多租戶的Veeam備份環境、代理程式及客戶端部署,一旦遭到入侵,可能影響受管理的備份基礎架構,建議用戶儘速更新至已修補的9.3.0.35057版。詳全文

Mistral開放Shieldstral 3B多模態安全分類模型,審核政策可隨使用情境調整

法國AI業者Mistral發布約30億參數的Shieldstral多模態安全分類模型,能同時檢查文字、圖片及圖文混合內容。開發者可在模型執行判斷時,以自然語言指定審核規則,不必替不同產品或使用情境重新訓練模型。傳統安全分類模型通常在訓練時,就固定暴力、仇恨或色情等風險類別,Shieldstral則讓使用者在每次送出內容時,說明審核情境與嚴格程度,再提出是非題,例如某張圖片是否適合未成年人觀看,或某段文字是否鼓吹針對特定群體的暴力。模型會比較「是」與「否」兩個答案的評分,再換算成連續的判斷分數。應用程式可依分數設定攔阻門檻,或將不確定的案例交由人工檢查。詳全文

開放安全AI聯盟提出AI事件共享指引SAFE草案

由Nvidia領軍的開放安全AI聯盟(Open Secure AI Alliance)於8月4日Black Hat USA大會開幕之際宣布,已提出共享AI發現交換(Shared AI Findings Exchange,SAFE)草案,希望建立AI代理系統資安事件與調查發現的共享機制。本指引草案由聯盟工作小組主要成員共同貢獻,包括Nvidia、思科、CrowdStrike、Hugging Face和Red Hat等貢獻。SAFE指引包含關於確實蒐集和分析AI事件與差點發生的事件、通知受影響對象、辨識重複出現的控制失敗原因的相關方法,並且公布有證據支持的作業建議,以降低未來的系統性風險。詳全文

Red Hat攜手微軟、Nvidia成立asago開源專案,協助AI治理政策落實至正式環境

IBM旗下企業開源軟體業者Red Hat(紅帽)宣布成立AI安全與治理協調(AI Safety And Governance Orchestration)開源社群專案asago,協助企業將AI治理政策落實到正式環境。依Red Hat公布的規畫,企業匯入AI治理政策後,asago將運用IBM Research建立的AI風險知識庫IBM AI Risk Atlas,將政策要求對應至既有AI風險框架、標準與法規,作為後續產生安全測試與防護措施的依據。確認需要處理的風險後,asago將依照AI系統的實際用途產生並執行安全測試,檢查系統是否出現有害行為,再根據測試結果建議安全護欄或其他防護措施。詳全文

AI已至,戴夫寇爾執行長翁浩正剖析資安須正視的機會與挑戰

美國AI模型業者Anthropic先前推出新版的AI模型Fable 5,因能力被形容超越該公司過往公開推出的任何模型,尤其擅長辨識軟體漏洞,一度引發外界高度關注;美國政府甚至宣稱,在該模型中找到可繞過安全限制的漏洞;並以國家安全為由,禁止任何非美國國民使用這個模型。對此,戴夫寇爾(DEVCORE)執行長翁浩正則在一場媒體記者會中坦言,「AI發展迄今,早已不是資安的未來,而是資安的現在進行式。」 翁浩正認為對AI模型的恐慌多半源自於「未知」,恐懼往往來自二手的報告與傳言,而非第一手的理解,企業真正該做的,是先把核心資安策略穩固好,並建立起漏洞出現後的優先排序機制,而不是急著另闢一支專門應付AI的作戰小組。詳全文

A10併購TrojAI,布局AI紅隊測試與執行階段防護

應用交付與網路安全業者A10 Networks今年6月完成併購AI安全業者TrojAI,藉此補強AI系統上線前的紅隊測試,以及正式運作後的執行階段防護能力。相關技術已納入TrojAI by A10 Networks產品線,用於保護企業環境中的AI模型、AI應用程式與AI代理,以及採用模型上下文協定(MCP)的工作流程。A10後續將把TrojAI的技術整合至既有資安產品組合,並搭配硬體式AI防火牆。整合後的AI安全方案可部署於企業內部、雲端及混合雲環境。詳全文

應用程式安全業者Aikido併購Root,強化開源軟體與容器漏洞修復能力

應用程式安全業者Aikido於6月30日宣布併購開源軟體及容器漏洞修復業者Root,並將其技術整合至自家安全平臺。雙方自2025年起便已展開產品合作,此次交易則進一步納入Root的技術與團隊。Aikido自2025年以來,已先後併購AI程式碼審查新創Trag,以及自主滲透測試業者Allseek與Haicker,連同此次併購Root,該公司持續透過併購,擴充應用程式安全平臺,以涵蓋從漏洞偵測、驗證到修復的技術能力。詳全文