本日新聞焦點
●美國傳出部分解除Anthropic Claude Mythos出口禁令
●大規模攻擊行動StrikeShark臺灣有政府機關遭到入侵
美國總統川普於6月22日簽署行政命令,要求聯邦政府加速推動後量子密碼學(PQC)遷移,並設定2030年為重要里程碑。該行政命令要求各聯邦機關盤點高價值資產及高影響系統使用的公開金鑰密碼,建立密碼學的資產盤點機制,並規畫遷移時程。其中,高價值資產及高影響系統須在2030年底前完成後量子金鑰建立機制(Key Establishment)的部署,並於2031年底前完成後量子數位簽章遷移;國家安全系統由美國國家安全局(NSA)另行推動。詳全文
澳洲通訊局ASD規畫新版企業資安指引,將取代Essential Eight框架
澳洲通訊局(ASD)正推動新版企業資安指引架構。ASD旗下澳洲網路安全中心(ACSC)於6月15日發布公告,宣布針對Essential Eight資安框架的演進展開公開諮詢,第一階段將推出Essentials系列的企業IT指引Essentials for enterprise IT。根據澳洲科技媒體iTnews報導,ACSC網路安全韌性主管Chris Horlyck表示,ASD規畫在未來的約兩年內,將澳洲政府與企業長期採用的資安基準Essential Eight框架進行汰換。詳全文
美國政府傳部分解除Anthropic Claude最強大模型的出口管制
美國商務部傳出於6月26日收回部分禁止Anthropic Claude最新模型技術出口的命令,允許其向約100多家政府及企業組織提供Mythos模型。美國商務部長Howard Lutnick致函Anthropic共同創辦人Tom Brown說明其決定,表示商務部認為已有適當安全防護,已允許特定信賴合作夥伴存取Claude Mythos 5模型,包括美國政府核准的公司和聯邦機關,不過,美國政府仍未解除Claude Fable 5向外國輸出的禁令。美國政府與Anthropic未對此消息評論。詳全文
OpenAI預覽GPT-5.6新增代理人協同、max推理等級,先對部分合作夥伴釋出
6月26日OpenAI發表最新模型GPT-5.6系列的預覽,包含旗艦模型Sol、適用日常業務的標準模型Terra及低價版本Luna。美國政府要求下,最新GPT-5.6模型僅提供給少部份合作夥伴。OpenAI強調新模型的網路安全能力。例如在漏洞研究和漏洞濫用標竿測試(ExploitBench)上,和Anthropic Mythos Preview相比,GPT-5.6 Sol只需三分之一的權杖(token)達到相同效能。在另一測試(ExploitGym)表現上,三個新模型全部超越GPT-5.5及GPT-5.4版。詳全文
Linux基金會成立Akrites計畫,因應AI加速開源漏洞攻擊風險
6月25日Linux基金會宣布,攜手AWS、Anthropic、Chainguard、Cisco、Google、IBM、微軟、GitHub、Nvidia、OpenAI、Red Hat、Rust基金會、Sonatype、Zscaler等業者或機構,成立開源安全協調計畫Akrites,建立跨產業的開源軟體漏洞協調機制,因應AI加速漏洞發現所帶來的修補壓力。此計畫將建立共享的安全事件應變團隊(SIRT),並提供標準化的漏洞揭露流程(CVD),協助開源專案在漏洞公開前完成驗證、修補與揭露協調。詳全文
Palo Alto Networks參與企業開源軟體供應鏈安全服務Project Lightwell
5月底IBM與紅帽(Red Hat)宣布,推出企業開放原始碼軟體供應鏈安全服務Project Lightwell,兩年前買下IBM QRadar SaaS業務的資安公司Palo Alto Networks,近日也加入Project Lightwell,以擴大該服務的防禦範圍。Palo Alto Networks將會提供虛擬修補能力,以達到提供快速的網路防護與軟體修補能力,協助企業降低新興威脅帶來的風險曝露,並將防守的範圍,從開源軟體、商業應用程式,延伸到操作科技(OT)與醫療保健技術等領域。詳全文
中國駭客從事攻擊行動StrikeShark,臺灣有政府機構名列受害範圍
資安公司卡巴斯基近日揭露中國駭客的攻擊行動StrikeShark,這些駭客利用名為SharkLoader的惡意程式,企圖於受害組織植入Cobalt Strike的Beacon,受害範圍包含臺灣政府機構、印尼外交機構,以及多個國家的軟體開發公司,此外,卡巴斯基也在香港、黎巴嫩、敘利亞、哥倫比亞、北馬其頓、尼泊爾、塞爾維亞等其他國家發現相關攻擊行動。其中,在針對臺灣政府機構的資安事故裡,他們利用了即時通訊伺服器Openfire的身分驗證繞過漏洞CVE-2023-32315。詳全文
FBI與CISA更新Signal通訊軟體釣魚攻擊警示,備份金鑰成為俄羅斯駭客最新攻擊目標
針對3月下旬發布的Signal通訊軟體釣魚攻擊警示,美國聯邦調查局(FBI)與網路安全與基礎設施安全局(CISA)於6月26日更新警示內容,指出與俄羅斯情報機構有關的駭客組織已調整攻擊方式,新增誘導受害者提供Signal備份復原金鑰(Backup Recovery Key)的手法,藉此存取受害者訊息紀錄並接管帳號。攻擊者會偽裝為Signal客服帳號,向受害者發送啟用備份功能的訊息,並要求受害者提供備份復原金鑰。詳全文
緬甸AYA Bank證實舊系統遭駭,駭客組織LAPSUS$宣稱竊取120 GB資料
銀行舊版應用程式安全成焦點,在6月25日,緬甸伊洛瓦底銀行(AYA Bank)透過公司網站及臉書粉絲專頁發布資安公告,證實其舊版應用程式入口網站遭到未經授權存取,導致部分非財務性質的申請紀錄外洩。AYA Bank在聲明中強調,銀行的核心金融系統、AYA Pay支付系統及信用卡與金融卡管理系統,均未與受此事件影響的舊版入口網站直接連線,因此核心業務未受波及。銀行表示目前所有財務資料安全無虞,各項金融服務均維持正常運作。詳全文
南非殯葬與保險巨頭遭駭導致服務中斷,改人工作業並證實個資外洩
南非知名殯葬服務與保險機構AVBOB傳出遭網路攻擊,導致服務中斷與資料外洩。當地ITWeb等商業科技媒體於6月8日報導指出,AVBOB已確認該網路攻擊事件導致其部分服務中斷,並強調各單位仍維持營運,在這段受影響的期間,可透過人工方式辦理付款、理賠登記和喪葬安排等事項。隨後AVBOB進一步揭露事故細節,目前民眾進入該公司官方網站,即可看見資料外洩公告的彈出視窗,當中說明這起事故的發現是在5月30日。詳全文
23個OpenClaw技能外掛利用搶註手法上架ClawHub官方市集
AI代理安全業者Manifold Security檢查ClawHub技能延伸套件市集時,發現有疑似冒用知名開發商品牌的外掛。他們發現OpenClaw外掛目錄中的1,508個外掛裡,有557個的開發者並未經過驗證,其中有23個假借OpenClaw與ClawHub的名義發行。Manifold Security指出,這些外掛未必是惡意程式,但透過命名空間搶註(scope squatting),這些第三方外掛可以冒充官方外掛藉此引發供應鏈風險,使不知情的開發商或將之加入自己的App流程,ClawHub於6月17日獲報後已強化管制措施。詳全文
Open VSX出現GlassWorm蠕蟲變種GlassWASM
具自我散布能力的蠕蟲GlassWorm從去年10月開始活動,並在Visual Studio Code(VS Code)、Open VSX延伸套件市集橫行,然而就在上個月資安公司CrowdStrike與Google合作,破壞此蠕蟲程式的基礎設施後,近期已出現變種版本。資安公司Socket於6月16日指出,他們在Open VSX發現兩個有問題的VS Code延伸套件exargd/vsblack@0.0.1、noellee-doc/flint-debug@0.1.1,駭客在套件裡嵌入WebAssembly惡意軟體GlassWASM。詳全文
Linux被揭露新的本機權限提升漏洞DirtyClone,CVSS嚴重度評分高達8.8分
6月尾聲又有兩個Linux本機權限漏洞研究結果揭露,其中一個是6月25日浮出檯面的DirtyClone,這個漏洞由近年積極布局DevSecOps領域的軟體供應鏈平臺業者JFrog發現,5月19日通報Linux核心的維護人員,到了5月21日之後,此漏洞修補程式已合併至Linux核心的主線版本v7.1-rc5,並為其指派漏洞編號為CVE-2026-43503,CVSS 3.1嚴重性評分為8.8分,屬於高風險漏洞,任何無特權的本機使用者均可藉此操弄Linux頁面快取,進而獲取root存取權限。詳全文
Linux存在新的本機權限提升漏洞pedit COW,搭配5.18版至 7.1-rc6版核心的系統均可能受影響
今年5月爆發一連串Linux本機權限提升漏洞,例如,Copy Fail、DirtyFrag、Fragnesia,6月底又出現這類型漏洞的揭露,威脅情報平臺廠商Threat Landscape最新發表的漏洞研究,代號為pedit COW,編號是CVE-2026-46331,CVSS嚴重度評分為7.3分,被評為高風險漏洞,Threat Landscape發現當中的問題存在Linux核心的流量控制(traffic control,tc)子系統,一旦此漏洞遭到成功利用,本機使用者即可繞過多種安全控制,獲得完整的root權限。詳全文
Google一週內二度發布Chrome 149穩定版更新,修補3項高風險漏洞
6月23日Google發布Chrome瀏覽器更新,不料短短兩天後,突然又釋出新版本,電腦版更新至149.0.7827.200與149.0.7827.201,Android版本更新至149.0.7827.200,總共納入3項資安漏洞的修補。其中,CVE-2026-13281的問題出在Chrome核心的跨處理程序通訊框架Mojo,存在整數溢位的缺陷,CVE-2026-13282與CVE-2026-13283皆為記憶體已釋放卻仍被使用(UAF)類型的問題,分別發生在Chrome Android版的Payments元件與AdFilter元件。詳全文
Google發布ChromeOS長期支援版更新,修補5項記憶體相關重大漏洞
ChromeOS作業系統長期支援版LTS-144的更新144.0.7559.256於6月25日上線,並修補24項漏洞,當中分別有5項漏洞被評為有重大風險,18項有高風險,1項有中度風險。前述漏洞中,CVE-2026-12440的CVSS嚴重性評分最高,達到9.6分,存在於數位身分憑證元件Digital Credentials,屬於記憶體已釋放卻仍被使用(UAF)問題。其次是CVE-2026-13033、CVE-2026-12439與CVE-2026-12441等3項,CVSS嚴重性評分都達到8.8。詳全文
金管會近期發布「金融業後量子密碼(PQC)遷移參考指引」,提出金融機構規畫後量子密碼遷移的整備方向,並提出治理機制、密碼技術盤點、加密敏捷性、生態系協作、供應鏈管理等7大策略,建議從2026年至2035年分階段遷移。金管會指出,金融服務高度依賴身分驗證、交易簽章、跨機構介接及資料保護機制,隨著量子運算能力提升,現行公鑰密碼未來可能遭破解,金融機構若未及早規畫,將面臨交易安全、資料機密性及營運穩定性的風險。詳全文
臺北市政府積極推動AI導入政府治理,資訊局近期對外發表公務AI助理專案「CiviClaw」,以代理AI協助公務員處理行政工作,更採用開源Agent框架、私有化部署及人類最終決策,在提升行政效率的同時,兼顧資安、治理與可課責性。基於資安優先的原則,資訊局將系統置於沙盒(Sandbox)環境運作,並且嚴格控管工具權限。為了因應AI常見的「幻覺」問題,北市府嚴格限制AI讀取市府的JSON資料,確保基於事實產生內容。詳全文
AI治理勢在必行!Gartner警告2028年企業AI程式開發成本將超越開發者平均薪資
隨著企業擴大採用大型語言模型(LLM)驅動的AI程式開發代理(AI coding agents),相關工具的token消耗量也會持續增加。若供應商的收費模式持續從席次授權制轉為依用量計算,到了2028年,企業的AI程式開發成本將超過開發者平均薪資。Gartner建議,企業應界定AI程式開發代理的適用範圍,並依任務複雜度選擇模型,將高階模型保留給複雜且高價值的開發工作。企業應落實脈絡工程(context engineering),並建立token使用門檻與自動監控機制。詳全文
英特爾於2026台北國際電腦展期間,推出E835系列伺服器網路控制器與網路卡,最高支援200 Gb/s傳輸速度,內建已簽署的韌體(安全韌體更新)、安全開機,以及遵循NIST SP 800-193平臺韌性指南的矽信任根(Root of Trust,RoT),並採用遵循Commercial National Security Algorithm(CNSA)1.0規格的 RSA3K/SHA2-384加密演算法(韌體映像採用RSA3K的數位簽章進行簽署與驗證),以及符合FIPS 140-3 level 1的標準。詳全文
Comments (0)