新聞

本日新聞焦點

微軟剖析NPM套件keyv供應鏈攻擊事件ChainDrop流程
雲端安全聯盟推動AI重大風險控制措施,規劃實際稽核驗證
CIS更新安全設計指引,以開發活動紀錄評估軟體安全
思科發布網路作業系統IOS XE更新,修補7個高風險漏洞
從零信任到數位免疫,刑事局教你拆解AI詐騙心理陷阱

資安新聞總覽

剖析NPM套件keyv遭供應鏈攻擊ChainDrop,微軟揭露惡意程式完整運作流程

8月4日熱門JavaScript套件keyv遭遇供應鏈攻擊的ChainDrop事件,駭客取得開發人員所有專案的修改與發布權限,最終污染套件總數達444個、攻擊者發布多達2,212個惡意版本,微軟威脅情報團隊近日揭露這些惡意套件於受害電腦運作的流程,一旦開發人員不慎下載及安裝惡意套件,其中的惡意程式首先會判斷受害電腦的用途,若是開發者的工作站,它就會自行分離執行,以便在套件安裝後繼續運作;若是在CI/CD環境,則會從正在執行的工作當中,竊取工作流程機密、runner憑證,以及OIDC發布權限,一旦找到合適的憑證,惡意程式就會進一步感染其他套件或是儲存庫。詳全文

NPM套件Keyv供應鏈攻擊活動ChainDrop傳出源自於Shai-Hulud

NPM套件keyv於8月4日遭入侵,導致4小時內有444個套件被污染、攻擊者上架2,212個惡意版本,多家資安公司指出,這次攻擊者所使用的蠕蟲程式ChainDrop,研判這起資安事故是大規模供應鏈攻擊Shai-Hulud的一部分,依據是ChainDrop與Shai-Hulud使用的技術非常相似,其中包含利用TruffleHog型態的正規表達式掃描收集憑證,找出維護者經營的所有套件,並透過竊得的NPM權杖和OIDC重新發布套件,最終兩款惡意程式都會將竊得資料分階段傳送到攻擊者控制的GitHub儲存庫。詳全文

雲端安全聯盟推動AI重大風險控制措施,規劃實際稽核驗證

隨著AI系統的自主程度與能力持續提升,企業如何將AI治理原則轉化為可驗證、可稽核的控制措施,也成為新的資安治理課題。非營利資安組織雲端安全聯盟(Cloud Security Alliance,CSA)於8月5日公布Catastrophic Risk Annex(災難性風險附錄)計畫,將以既有AI控制措施矩陣(AICM)為基礎,針對AI系統重大失效情境,增訂企業可落實、稽核單位可查核的控制措施,並成立Frontier-Ready Cybersecurity資源中心。詳全文

CIS更新安全設計指引,以開發活動紀錄評估軟體安全

非營利資安組織網際網路安全中心(CIS)與安全軟體開發倡議組織SAFECode於7月9日發布《安全設計:軟體安全實務評估指引》1.1版(Secure by Design Version 1.1),協助開發組織及軟體使用者查核開發過程留下的佐證資料,評估安全設計與安全開發措施是否落實。這份指引以美國國家標準暨技術研究院(NIST)的安全軟體開發框架(SSDF)為基礎,涵蓋軟體安全設計、安全開發、安全預設組態、供應鏈安全、程式碼完整性及漏洞修補等6項核心考量,並將各項要求對應至具體開發工作、應負責執行各項工作的組織角色與職責,以及可供查核的佐證資料。詳全文

思科發布網路作業系統IOS XE 8月份更新,修補7個高風險漏洞

思科(Cisco)發布網路作業系統IOS XE 8月份安全強化更新,修補7個漏洞,思科表示這些漏洞皆是IOS XE工程團隊進行內部安全檢查時所察覺的漏洞,目前尚未出現遭到實際利用的跡象,受影響範圍包括IOS XE 17.9、17.12、17.15、17.18及26.1等版本,且無論設備採用獨立模式(autonomous mode)或控制器模式(controller mode)均可能受影響,建議用戶儘速更新至已修補的17.9.10、17.12.8、17.15.6、17.18.4與17.18.4a,以及26.1.2等版本。詳全文

從零信任到數位免疫,刑事局教你拆解AI詐騙心理陷阱

警政署刑事警察局預防科科長莊明雄指出,詐騙集團正藉助生成式AI技術,從人力密集的產業轉型為全自動化攻擊矩陣;唯有理解人腦弱點、養成主動查證的習慣,才能在深偽技術當道的時代守住荷包與信任。莊明雄警告:過去詐騙集團需要僱用大批話務人員,如今由大型語言模型扮演的機器人客服可全天候應答;過去客服話術仰賴人工查證與訓練,如今深偽技術能即時複製名人或親屬的聲音與影像,達到「以假亂真」的效果。過去詐騙產能受限於話務臺的人力與介面操作,如今AI能依對話內容即時掌握被害人情緒,動態調整話術策略。詳全文

英國教育部、警方資料庫遭駭,被竊超過70萬筆個資

英國教育部(DfE)及英國警方資料庫分別傳出被駭客入侵,竊取超過60萬筆及13.5萬筆個資。 自稱ExfilSquad的勒索組織在資料外洩網站宣稱竊得兩批資料。駭客宣稱取得DfE逾60.7萬筆資料,DfE對媒體證實被駭消息,表示已控制事件,並已與英國國家網路安全中心(NCSC)和國家犯罪管理署(NCA)合作調查,遭到入侵的是該部會兩個入口網站,包括DfE服務臺的自助服務網站,以及資助英國學生海外學習或工作的圖靈計畫(Turing Scheme)入口網站。在英國警方資料庫部分,ExfilSquad則宣稱竊得英國警察國家法律資料庫(Police National Legal Database,PNLD)達13.5萬筆紀錄。詳全文

北韓駭客疑先從冷門NPM套件試水溫,再攻向axios等熱門函式庫

Amazon威脅情報團隊指出,2025年3月至2026年3月間發生的typo-crypto、debug、chalk及axios軟體套件攻擊,可能出自同一北韓關聯駭客組織。攻擊者使用的部分伺服器相同,程式碼與入侵手法也有多處相似,因此Amazon研判這幾起事件可能彼此相關。Amazon追查axios攻擊使用的網路基礎設施時發現,攻擊者早在2025年3月便於typo-crypto植入惡意程式。由於Amazon觀察到的下載量有限,因此研判這起小規模行動可能是後續供應鏈攻擊的測試場。詳全文

思科發布Catalyst SD-WAN安全更新,修補3個CVSS 9.9分重大漏洞

思科(Cisco)發布Catalyst SD-WAN網路管理平臺8月份安全強化更新,修補5個漏洞,思科表示目前尚未發現這些漏洞遭到實際利用的跡象,所有部署型態的Catalyst SD-WAN平臺都受影響,包括企業自建環境、Cisco SD-WAN Cloud-Pro、Cisco代管雲端服務版,以及政府版FedRAMP環境,涵蓋20.x與26.1等版本,思科已為雲端代管版本完成修補,其餘用戶則可依公告指示,儘速更新到已修補的20.9.10、20.12.8.1、20.15.6、20.18.4及26.1.2等版本。​詳全文

Google發布Chrome 151穩定版,修補41個漏洞

Google發布Chrome 151穩定版,將Windows與Mac平臺穩定版更新至151.0.7922.108與151.0.7922.109,Linux版本更新至151.0.7922.108,修補41個資安漏洞,包含6個重大漏洞與35個高風險漏洞。此次修補重點集中於圖形處理相關元件,包括GPU、ANGLE、Skia與WebGL等共12個漏洞;漏洞類型則仍以記憶體安全問題為主,其中記憶體已釋放卻仍被使用(UAF)漏洞多達19個,占全部漏洞接近一半。詳全文

TP-Link修補Omada設備7項軟體漏洞,用戶若置之不理,可能造成通訊、憑證曝險

TP-Link本週發布安全更新,修補中小企業網路交換器設備Omada系列的7項漏洞,這些漏洞若遭利用,可讓攻擊者存取通訊內容、憑證或裝置環境。這些漏洞是由資安業者Forescout Vedere Labs研究人員發現,並預定在本週舉行的Black Hat USA 2026資安大會發表研究成果。Omada則是TP-Link企業網路產品系列,涵蓋Wi-Fi AP、乙太網路和PoE交換器、網路閘道及VPN路由器等。詳全文

歐盟AI內容透明化規定生效,深偽與AI客服未揭露最高罰全球營收3%

歐盟《人工智慧法》(AI Act)關於AI系統及生成內容的透明化規定於週日(8/2)正式生效。企業若未依規定揭露AI客服、聊天機器人、深偽(Deepfake)內容及特定AI生成文字,最高可處1,500萬歐元或全球年度營收3%的罰款。AI Act於2024年8月1日正式生效,但各項規定採分階段適用。禁止特定AI用途的規定已於2025年2月生效,通用型AI模型與治理規定則自同年8月適用;此次生效的是AI系統與生成內容透明化規定,部分高風險AI系統規定則要到2027年至2028年才會陸續實施。詳全文

ChatGPT首度進入前十大網釣冒充品牌

為了讓使用者降低警覺,攻擊者往往會冒用知名品牌從事網路釣魚活動,其中最常被冒用的大多是科技龍頭,但隨著AI融入生活,許多駭客也開始選擇冒充知名AI工具從事網路犯罪。資安公司Check Point公布的2026年第二季網釣冒充品牌研究,就突顯了這樣的態勢。微軟是最常見被冒充的品牌,加上其他4個經常被冒充的科技品牌:LinkedIn、Google、蘋果,以及Amazon,占所有品牌冒用網釣活動半數以上。但Check Point特別提及,OpenAI旗下的ChatGPT首度被列入前十大榜單,顯示攻擊者的目標已出現明顯變化,預期未來幾季將會有更多AI平臺入榜。詳全文

越來越多OT用戶擁抱進階資安技術,SOAR、威脅情資、SOC採用需求穩定成長

前幾週Fortinet在臺簡介年度OT與網路資安現況調查報告時,揭露工控領域的法規遵循壓力、面臨的入侵威脅態勢、企業重視程度,以及資安成熟度,也提及企業採用多種OT資安解決方案的趨勢。Fortinet表示,在2024年,企業部署的網路安全方法和技術數量均大幅增加,2025年後,企業對於多個領域的安全功能採用比例開始降低。以2026年而言,企業相對減少導入的OT資安方案類型,主要是基礎的網路安全控制、部署技術,以及關於有效防禦的功能。然而,資安營運中心(SOC)和安全協作、自動化與應變系統(SOAR)等進階控制技術,則呈上升趨勢,顯示企業仍持續投資進階資安技術,這項趨勢與企業的網路安全成熟度發展路徑是一致的。詳全文

建立可信任的AI防線,CSA台灣分會會長蔡一郎導讀AICM最新1.1版

面對AI時代的資安挑戰,全球非營利組織雲端安全聯盟(CSA)一年前發布AI控制矩陣(AI Controls Matrix,AICM),聚焦AI系統從規畫、建置到除役的完整生命週期。近日,台灣數位安全聯盟理事長暨雲端安全聯盟台灣分會會長蔡一郎於InfoSec 2026活動中,揭露AICM的特色與最新變化,並建議資安長可依實務指引來循序推動企業落實AI治理。 蔡一郎指出,AICM是從合規角度切入,協助企業在導入AI開發平臺或生成式AI服務時,能有一套標準化的控制框架。 詳全文

彙整、強化與擴展旗下多種資安產品線,Sophos打造AI原生網路安全防禦系統

資安廠商這幾年來紛紛推出主打AI防禦的解決方案,旗下擁有多種資安產品與服務的Sophos也跟進這樣的解決方案供應策略,發表名為Sophos Fusion的AI原生網路安全防禦系統(AI-native Cybersecurity Defense System),主要目的在於針對AI時代的資安威脅而設計,提供協同一致的防禦與回應能力,將涵蓋端點防護系統、端點偵測與應變系統、擴展式偵測與應變系統、安全資訊與事件管理系統、電子郵件安全系統、雲端安全服務,以及資安顧問服務。詳全文

ServiceNow整合Armis、Veza技術,推出六大資安方案

企業工作流程與IT服務管理平臺業者ServiceNow於8月4日公布Autonomous Security產品組合,涵蓋曝險管理、持續漏洞偵測、網實整合系統安全(Cyber-Physical Security)、身分與存取安全、事件應變,以及資安風險與法規遵循共六大領域。Autonomous Security建立在ServiceNow既有的AI平臺之上,可彙整企業環境中的連網資產資訊、身分與存取權限、漏洞資料及資安事件紀錄,並透過既有工作流程進行風險分析與後續處置。詳全文

2026城鎮韌性演習首度導入30分鐘行動網路降速,驗證災害應變的能力

隨著地緣政治與極端情境威脅加劇,數位韌性已成為企業維運(BCP)的必修課題。政府將於今年8月展開「2026 城鎮韌性(防空)演習」,這次演習首度加入30分鐘的「行動網路降速演練」,被視為全民數位韌性防護的「系統性壓力測試」,儘管只是短暫的行動網路降速演練,卻考驗民眾與企業的緊急應變能力。中部地區的苗栗縣、臺中市、南投縣、彰化縣、雲林縣、嘉義市及嘉義縣將於8月10日進行演練;北部地區的基隆市、臺北市、新北市、桃園市、新竹縣、新竹市及宜蘭縣則於8月13日進行,兩地演練時間均為下午2時30分至3時。詳全文

Rubrik併購Strata,強化身分系統備援能力

資料安全及網路韌性業者Rubrik於6月9日宣布,已併購美國身分協調技術業者Strata Identity,並以Strata技術強化旗下Identity Resilience產品組合。Strata既有的Maverics平臺可串接企業採用的多套身分提供者(IdP),包括Microsoft Entra ID、Okta、Oracle Identity Cloud Service及CyberArk Identity等,也能與內部部署的Active Directory整合,協助企業整合分散於不同環境的身分系統。詳全文

Francisco Partners併購法國DNS安全業者EfficientIP

科技投資機構Francisco Partners宣布,已併購法國DNS安全與網路基礎架構管理業者EfficientIP,交易金額未揭露。EfficientIP成立於2004年,總部位於巴黎,主要提供整合DDI(DNS、DHCP及IP位址管理)與DNS安全的平臺,協助企業自動化網路管理、提升網路基礎架構可視性,並保護DNS服務。詳全文