本日新聞焦點
資安署解析網路曬票風險,呼籲民眾有效遮蔽儲存許多資訊的票券條碼
為了提高民眾的防範意識,數位發展部資通安全署召開記者會,提醒民眾在社群媒體上習以為常的「曬票打卡」行為,看似無害地分享喜悅,實則可能在瞬間讓個人旅遊行程、訂位資訊、乃至入場資格拱手讓人。資安署署長蔡福隆表示,機票與演唱會門票上的條碼,並非只是供驗票閘門識別的符號,而是包含大量個人敏感資訊的微型資料庫。一旦這些照片在未經妥善處理的情況下流出,任何人都可能在幾秒內取得關鍵個資,進而對票券擁有者造成難以估量的損害。詳全文
中國駭客UAT-7237鎖定東南亞政府及能源關鍵基礎設施,散布後門TinyRCT
Palo Alto Networks威脅研究團隊Unit 42追蹤中國駭客CL-STA-1062攻擊行動,近期攻擊範圍延伸至東南亞政府機關與能源關鍵基礎設施。Unit 42認為,這與思科威脅情報團隊Talos稱為UAT-7237的駭客團體是同一批人馬,當時傳出曾攻擊臺灣網站的代管基礎設施。駭客至少自2022年3月開始活動,2025年則鎖定東南亞政府、能源產業與國營企業。CL-STA-1062於2025年9月入侵東南亞政府機關,部署可遠端下指令的後門程式,同年10月至12月,至少有10個組織疑似遭入侵。詳全文
俄羅斯駭客Turla使用後門StockStay於烏克蘭從事間諜活動
俄羅斯自2022年2月入侵烏克蘭,戰爭持續超過4年尚未結束,而這段期間,俄羅斯駭客配合軍事行動從事網路間諜活動的情形陸續傳出,最近Google威脅情報團隊(GTIG)揭露的後門程式StockStay,就是被稱為Turla、UAC-0194、Secret Blizzard俄羅斯駭客團體用於間諜活動的工具。相關攻擊行動可追溯至2022年12月,Turla曾對烏克蘭政府機關與軍事組織,以及對義大利外交政策感興趣的組織使用StockStay。此後門程式由數個不同的元件組成,起初被偽裝成股市資料檢視工具而得名。詳全文
上個月遠端監控與管理軟體SimpleHelp發布5.5.16與6.0 RC2更新,修補CVSS風險評分達到滿分10分的重大漏洞CVE-2026-48558,如今此漏洞已出現實際攻擊。資安公司Blackpoint提出警告,他們在一家偵測與回應代管(MDR)廠商的資安事故裡,發現攻擊者利用了CVE-2026-48558,於SimpleHelp伺服器建立技術人員(Technician)連線,隨後部署惡意程式載入工具TaskWeaver,以及竊資軟體Djinn Stealer,竊取AI開發工具及開發環境的憑證資料。詳全文
資安公司Blackpoint近日指出,他們發現有人利用SimpleHelp滿分重大漏洞CVE-2026-48558,對一家偵測與回應代管(MDR)廠商散布惡意程式TaskWeaver與Djinn Stealer,6月29日美國網路安全與基礎設施安全局(CISA)表示,他們將CVE-2026-48558列入已遭利用漏洞清單(KEV),並要求聯邦機構在7月2日前完成修補,原因是已掌握該漏洞遭到積極利用的證據。至於該漏洞是否被用於勒索軟體活動?CISA表示不清楚。詳全文
Lantronix漏洞疑遭逆向分析修補內容後利用,OpenWrt裝置也遭暴力破解
物聯網與遠端連線設備業者Lantronix旗下序列埠轉IP設備EDS5000存在重大漏洞CVE-2025-67038,美國網路安全與基礎設施安全局(CISA)於6月23日將其列入已遭利用漏洞(KEV)名單。網路資產管理與資安業者Forescout隨後於6月25日發布研究,揭露這項漏洞的實際濫用跡象。攻擊者在4月5日開始利用CVE-2025-67038,時間點在Lantronix發布修補程式之後、完整技術細節公開之前。Forescout因此研判,攻擊者可能是透過逆向分析修補內容,自行開發漏洞利用程式。詳全文
駭客利用Joomla JCE漏洞攻擊政府網站,馬來西亞NC4示警
馬來西亞國家網路安全局(NACSA)旗下國家網路協調與指揮中心NC4於6月26日示警,觀察到多起涉及CVE-2026-48907已知漏洞的攻擊事件,造成多個政府部門網站受到影響,包括:衛生部、合作社委員會、手工藝發展局、婦女發展局等。由於美國網路安全與基礎設施安全局(CISA)已在6月16日,將此漏洞列入已遭利用漏洞清單(KEV),但當時具體受害者身分未公開,而本次事件則是首批有明確受害單位浮上檯面的案例。詳全文
Oracle E-Business Suite重大漏洞被用於實際攻擊
6月29日威脅情報公司Defused Cyber於社群網站X提出警告,他們首度偵測到有人試圖利用Oracle E-Business Suite(EBS)漏洞CVE-2026-46817,由於該漏洞目前尚未有公開的概念驗證程式碼(PoC),因此後續情形相當值得繼續追蹤。CVE-2026-46817存在於EBS子系統Oracle Payments當中的檔案傳輸元件,未通過身分驗證的攻擊者只要透過HTTP存取就能輕易利用,一旦成功利用該漏洞,就能接管Oracle Payments,CVSS風險評為9.8分,Oracle於今年5月關鍵安全修補更新(CSPU)修補。詳全文
2026年世界盃足球賽(FIFA World Cup)於6月11日展開,相關的網路詐騙呈現爆炸性增長,繼資安公司CTM360提出警告後,威脅情報公司Cyble揭露Operation FanTrap活動,駭客利用詐騙網域、社群媒體、即時通訊平臺、盜版球賽轉播,以及暗網活動等管道,建立經過協調的生態系統,該公司從今年5月開始,已確認近4千個冒充FIFA相關品牌、票務平臺、球賽串流服務,以及面向球迷資源的網域,藉由假的門票優惠、VIP優先入場計畫、接待服務、未經授權的串流平臺等誘餌,意圖引誘球迷上當。詳全文
6月26日美國司法部(DOJ)宣布,他們發現近400個被用於未經授權轉播世界盃足球賽(FIFA World Cup)的網域,根據該國的版權法將其查封。這些被查封的網域被用來非法向用戶提供受版權保護的內容,以即時串流播放2026年世界盃足球賽。值得留意的是,這些盜版轉播網站不光涉及版權侵害,還有可能讓球迷暴露於潛在資安威脅,像是惡意軟體與不安全連線,而有可能洩露個資或財務資料。詳全文
波蘭中央網路犯罪局(CBZC)於6月25日宣布,在美國聯邦調查局(FBI)及國土安全調查局(HSI)協助下,逮捕4名涉嫌從事SIM卡置換(SIM Swapping)攻擊的犯罪集團成員。嫌犯利用專業軟體及社交工程,入侵與電信業者合作企業的資訊基礎設施及員工電子郵件,取得攻擊所需資料及受害者的門號控制權,接著犯罪集團便可攔截受害者的SMS簡訊及電子郵件驗證訊息,進而接管帳號並竊取數位資產,總金額超過500萬美元。詳全文
Amadey與StealC共用基礎設施,兩週內感染逾14萬臺電腦
上週歐洲刑警組織(Europol)發表執法行動Operation Endgame最新一波成果,多國執法單位與微軟等多家企業組織聯手,成功破壞惡意程式SocGholish(FakeUpdates)、Amadey和StealC背後的犯罪基礎設施。參與此次執法的微軟,也透露本次打擊網路犯罪與過往的最大不同,他們針對的是網路攻擊供應鏈。僅五月前兩週,微軟就看到全球有14萬臺電腦感染這兩款惡意程式。這次該公司借助AI的力量進行分析,並指出雖然Amadey與StealC由兩組駭客團體在經營,卻仰賴相同的基礎設施。詳全文
資安公司Push Security近期遭遇一起OpenAI組織邀請功能濫用事件。攻擊者建立名為「Push Security Inc」的OpenAI組織,透過OpenAI合法通知信邀請該公司特定員工加入,試圖讓受害者誤認這是公司正式租戶,進而在攻擊者控制的AI工作環境中使用ChatGPT或API。由於攻擊者並非偽造OpenAI郵件,而是濫用平臺本身提供的合法邀請機制,若員工誤以為公司已建立正式OpenAI組織,並開始在其中輸入機密資料,攻擊者就能掌握相關內容。詳全文
大規模Edge惡意延伸套件活動StegoAd超過2年,微軟移除119個惡意套件
微軟揭露大規模攻擊行動StegoAd,有人於2024年初至2026年4月,於Microsoft Edge Add-ons Store使用超過90個帳號,上架119個惡意套件,這些套件標榜擋廣告、VPN服務、翻譯工具,以及下載影片等用途,且確實具備駭客描述的功能,然而實際上駭客利用隱寫術(steganography)將惡意程式碼埋藏在圖檔,藉此從事廣告詐欺,這些套件迄今已被下載260萬次,影響範圍可能相當廣泛。由於駭客採取的迴避偵測手法,使得惡意套件並非每次安裝後都會觸發惡意酬載,因此相關活動難以察覺。詳全文
美國聯邦保險監管機構遭Oracle PeopleSoft漏洞入侵導致資料外洩
美國聯邦保險監管機構National Association of Insurance Commissioners(NAIC)於6月26日指出,他們於6月11日遭遇Oracle PeopleSoft漏洞攻擊,導致駭客能在未取得授權的情況下,存取部分NAIC環境,該機構已封鎖駭客入侵的管道並進行修復。這起事故源自一起大規模攻擊活動,攻擊者利用PeopleSoft當時未公開的零時差漏洞,NAIC聘請律師與資安專家協助處理,美國聯邦調查局(FBI)也介入調查,NAIC亦掌握攻擊者公布竊得資料的情形。詳全文
libssh2 SSH函式庫重大漏洞公開PoC問世,利用風險升高
上週揭露的開源SSH函式庫libssh2重大漏洞CVE-2026-55200,如今已有研究人員公開概念驗證(PoC)程式碼,使漏洞遭利用的風險進一步升高。據資安媒體The Hacker News報導,已有研究人員在GitHub發布PoC程式,驗證漏洞可被觸發,雖然尚非可直接用於實際攻擊的完整利用程式,但已大幅降低後續開發攻擊工具的門檻。由於目前尚無正式的libssh2修補版本,The Hacker News建議採用英國國民保健署(NHS England)提出的緩解措施因應。詳全文
Dell修補Wyse管理平臺重大漏洞,未更新可能導致遠端程式碼執行
Dell近日發布資安公告,修補精簡型電腦(Thin Client)集中管理平臺Wyse Management Suite(WMS)的兩項漏洞。其中最嚴重的CVE-2026-41120,CVSS嚴重性評分達9.8分,問題源自WMS未能妥善區分可信任與非可信任資料,攻擊者僅需具備低權限遠端存取能力,即可利用漏洞在WMS伺服器執行任意程式碼,Dell已於WMS 5.5 HF1版完成修補。Dell這次修補的另一個漏洞是CVE-2026-49506,屬於路徑遍歷(Path Traversal)問題。詳全文
Linux基金會旗下FINOS規畫成立開源企業韌性聯盟OSERA,協助金融業修補開源套件
AI加快漏洞發現與利用速度,也大幅壓縮企業部署修補的防禦空窗期。Linux基金會旗下金融服務開源組織FINOS於Open Source in Finance Forum宣布,計畫成立開源企業韌性聯盟(Open Source Enterprise Resiliency Alliance,OSERA),協助金融機構與其他受監管企業共同處理開源軟體供應鏈風險。OSERA定位為全球性、廠商中立且由會員共同治理的聯盟,目標是針對金融機構採用的共通開源套件版本,建立聯合修補、驗證與採用機制。詳全文
微軟延長Windows Server 2022熱修補支援至2027年10月
6月26日微軟宣布,Windows Server 2022 Datacenter: Azure Edition的熱修補(Hotpatch)支援期限,將從原本的2026年10月延長至2027年10月。這項調整即日起生效,已啟用此功能的伺服器不需要額外採取行動,仍會依照既有的每月更新週期,接收以熱修補形式發布的安全更新。這次的調整代表,Windows Server 2022 Datacenter: Azure Edition的熱修補機制將再提供1年,不會因主流支援於2026年10月結束而停止。詳全文
從DevSecOps走向信任設計,酷澎指出資安更大的目標是消除使用者不確定感
【臺灣資安大會直擊】酷澎全球資安總監Stanley Chou(周彥儒)指出,資安不僅是技術防護,更要延伸為「信任設計」,核心目標是消除使用者的不確定感。他提出三步驟:定義關鍵場景、找出信任失效模式、建立信任承諾,並透過邊界、保證與韌性三維度驗證。酷澎以FIDO2 Passkey免密碼登入為例,降低「秘密共享」的不安,提升使用者信賴。此設計已累積逾50萬金鑰,採用率與使用率均高,展現信任設計的成效與持續優化方向。詳全文
Comments (0)