本日新聞焦點
● 後門程式WP-ShellStorm試圖滲透全球逾140萬個網站
● CISA要求聯邦機構3天內修補兩款Joolma延伸套件滿分漏洞
● Progress要求用戶關閉ShareFile特定控制器元件惹議
● 開源開機載入程式U-Boot漏洞恐影響大量設備
● 中國網軍冒充國際記者對臺政學界進行社交工程攻擊
資安新聞總覽
駭客利用後門程式WP-ShellStorm入侵WordPress網站並兜售存取權限,來自臺灣的IP位址存取基礎設施次數居冠引起關注
威脅情報公司SOCRadar揭露後門程式WP-ShellStorm的大規模攻擊活動,中國駭客鎖定超過140萬個網域、利用27個CVE漏洞,主要目的是在WordPress網站植入Webshell,並將受害網站的存取權限轉賣給其他駭客組織。SOCRadar將這些駭客的活動稱為Webshell Access Brokerage Operation(WABO),並確認正在活動的Webshell超過5,700個。雖然SOCRadar認為攻擊者來自中國,不過他們特別提及存取上述SimpleHTTPServer主機的次數,最多的竟然是臺灣的IP位址113.196.56[.]150,總共發出超過4.2萬次請求,並系統性下載攻擊工具。詳全文
澳洲警告多種內容管理平臺遭鎖定,駭客企圖在網站植入Webshell
7月9日澳洲網路安全中心(ACSC)發布重大警訊,指出他們掌握鎖定多種內容管理平臺(CMS)資安漏洞的全球性大規模攻擊活動,其中已有許多澳洲中小型企業受到影響。駭客積極掃描網站,利用影響CMS與外掛程式的各種已知弱點,試圖尋找部署Webshell的機會。一旦成功植入Webshell,駭客就能遠端存取受害主機並進行控制,而有可能破壞網站及中斷運作、擷取網站用戶輸入的憑證或存放的資料、上傳惡意軟體以用於欺騙用戶。詳全文
CISA將兩款Joomla延伸套件重大漏洞列入KEV,要求聯邦機構7月13日完成修補
繼前幾天將Joomlack Page Builder與JoomShaper SP Page Builder滿分漏洞列入已遭利用漏洞清單(KEV),美國網路與基礎設施安全局(CISA)於7月10日再度更新已遭利用漏洞清單,加入開放原始碼內容管理系統Joomla兩款外掛套件的漏洞,分別是:iCagenda的CVE-2026-48939,以及Balbooa Forms的CVE-2026-56291,皆因CVSS嚴重度評分為10分漏洞出現遭到積極利用的活動,所以被列入KEV,聯邦機構需在3天內完成漏洞修補。詳全文
Progress要求ShareFile用戶關閉Storage Zone Controller,因應突發資安威脅
負責營運企業檔案分享平臺ShareFile的廠商Progress於7月10日緊急通知用戶,要求暫時關閉執行Storage Zone Controller的伺服器,以因應外部資安威脅。Progress已暫停受影響帳號的存取權限,並正在調查事件,目前尚未發現任何ShareFile帳號或資料遭未授權存取的跡象,但仍要求用戶採取預防性措施,手動關閉受影響的伺服器,直到收到進一步通知。Progress目前仍未公布這次事件的具體情況或威脅性質,部分用戶在Reddit論壇上表達不滿。詳全文
Zimbra爆發嚴重漏洞,攻擊者可透過發送特製郵件在收件者Webmail介面執行惡意程式碼
7月7日Zimbra維護單位釋出Daffodil(v10.1.19)更新版本,修補經典Web用戶端的跨站指令碼(XSS)漏洞,可讓攻擊者傳送特製郵件,以便在用戶執行階段執行惡意腳本程式。但這項漏洞並未被分配CVE漏洞編號,也不知風險值。維護團隊提醒ZCS 10.0.x、9.0.x或8.8.15的用戶,必須先升級到ZCS 10.1.19版,再套用SNMP緩解措施。而ZCS 10.1.x的用戶,若已經施行了SNMP緩解措施則無需任何動作,因SNMP緩解在10.1.19環境仍然有效。詳全文
Microsoft Defender零時差漏洞RoguePlanet修補出爐
外號為Nightmare Eclipse的研究人員Chaotic Eclipse於6月上半揭露的RoguePlanet漏洞CVE-2026-50656,微軟7月8日正式提供修補,用戶可確認Microsoft Defender的惡意軟體防護引擎版本是否已升級到1.1.26060.3008或更高版本,若為1.1.26050.11或更老舊的版本,則是受此漏洞影響的版本,須儘快執行Windows更新。CVE-2026-50656存在Microsoft Defender惡意軟體防護引擎,是關於權限提升的重要等級漏洞,CVSS 3.1嚴重度評分為7.8分。詳全文
開源開機載入程式U-Boot存在6個資安漏洞,大量伺服器、網路設備、物聯網設備均可能受到影響
專精韌體與軟體供應鏈安全的資安研究機構Binarly,7月初揭露開放原始碼開機載入程式(bootloader)U-Boot存在6個漏洞,當中兩個(BRLY-2026-037、BRLY-2026-038)可能導致任意程式碼執行,其餘4個漏洞(BRLY-2026-039、BRLY-2026-040、BRLY-2026-041、BRLY-2026-042)則可能引發服務中斷(DoS)。Binarly警告,U-Boot自2013年7月推出以來,近60個版本都受到影響,若再計入眾多分支版本,這些漏洞對產業的影響將更為廣泛。詳全文
Elastic修補Kibana高風險漏洞,影響7.x與8.x分支版本
資安廠商Elastic發布開源資料視覺化與分析工具Kibana更新,修補可能造成日誌內容遭竄改的高風險漏洞CVE-2026-49091。Kibana 7.17.14版以前的7.x版以及8.11.0以前的8.x版都存在前述漏洞,Elastic已為Elastic Cloud Serverless雲端服務完成修補,自行管理(Self-Managed)系統的用戶則應儘速升級至已修補的7.17.15與8.11.1版。CVE-2026-49091的CVSS嚴重性評分為8.0分,可能導致攻擊者透過特製輸入內容,進而竄改日誌檔案。詳全文
蘋果控告OpenAI系統性竊取商業機密,揭露已有逾400名前員工跳槽至OpenAI
蘋果於7月10日向美國加州北區聯邦地方法院提告OpenAI、旗下AI硬體新創io Products及兩名前蘋果員工,指稱OpenAI藉由招募、面試及供應鏈合作等方式,持續取得蘋果未公開產品、硬體設計及供應鏈等商業機密,以加速AI硬體業務發展。蘋果指控OpenAI及io竊取與不當使用商業機密,並控告兩名前員工違反保密及智慧財產權協議。兩名涉案前員工是iPhone資深系統電氣工程師Chang Liu,以及iPhone與Apple Watch產品設計副總裁Tang Yew Tan。詳全文
OpenMandriva Linux專案傳出遭惡意貢獻者蓄意破壞
開源專案OpenMandriva Linux上周傳出重大事件,貢獻者惡意破壞、刪除專案長達十年、數十個儲存庫,並且破壞GNOME和COSMIC套件,恐危及下游開發人員系統。開發人員Davide Beatrici近日因開發團隊認為沒有必要將專案的儲存庫鏡射到自己的私人雲端平臺,濫用管理員權限刪除該專案於GitHub的部分儲存庫內容,毀掉逾10年的心血,後續將空白套件發布到cooker儲存庫,藉此破壞所有GNOME和COSMIC套件。詳全文
根據資安新聞網站The Record報導,拉脫維亞國有林業公司(LVM)於6月22日遭到勒索軟體攻擊,事發已逾三週,公司至今仍在修復受影響的資訊系統。LVM技術長Maris Kuzmins近日向當地媒體透露,目前情況已趨於穩定,但要讓營運完全恢復正常,仍相當具有挑戰性,目前仍有約三分之二簽有服務合約的客戶,尚無法使用受影響的系統。Kuzmins表示,攻擊者鎖定某個2年未更新的系統下手,利用特定漏洞而得逞。詳全文
荷蘭警方揭露2月電信公司Odido事故調查結果,指出有當地人士涉案
今年2月荷蘭大型電信公司Odido證實遭遇網路攻擊,駭客團體ShinyHunters冒充該公司IT部門的員工從事網釣而得逞,並向當地媒體透露約有620萬名客戶的帳號資料外流。這起事故也引起荷蘭當局的重視並介入調查,近日公布最新調查結果。7月9日荷蘭國家檢察署與荷蘭國家調查與行動單位發布聯合聲明,指出這起事故疑似有荷蘭人涉案。其中一個跡象,就是冒充Odido公司IT人員的駭客,曾打電話給Odido客服中心,這名駭客是使用荷蘭語的男性。詳全文
5月中旬資安部落格Krebs On Security、資安公司GitGuardian提出警告,美國網路安全與基礎設施安全局(CISA)的公開GitHub儲存庫,存放多個高權限的AWS GovCloud政府雲端服務帳號,以及大量CISA內部系統憑證,可能成為近期美國政府最嚴重的資料外洩事故而引起外界關注。7月9日CISA發布部落格文章指出,他們在5月15日接獲通報後,已立即著手消除相關資料公開暴露,此GitHub儲存庫並非CISA所有,而是承包商所建立,目前已被下架。詳全文
樂扣樂扣等3企業遭韓國個資委員會重罰7億韓元,基礎防護形同虛設
韓國個人資訊保護委員會(PIPC)於7月8日宣布,針對3家違反《個人資訊保護法》資安防護義務的企業:樂扣樂扣(LocknLock)、Ubase及Sunphoto,處以總計7億100萬韓元的行政裁罰金,以及540萬韓元的行政罰鍰。PIPC強調,這些個資外洩事故的主因是企業疏於最基本的安全防護。當中最受關注的是,以保鮮盒聞名的生活用品品牌業者樂扣樂扣,遭裁罰逾5億韓元(約1,071萬元),情節最為嚴重。詳全文
針對中國網軍對臺灣政治界、學術界人士進行社交工程攻擊,7月7日法務部調查局宣布破案,網軍偽冒國際記者犯案,藉此刺探及收集機敏資訊,並寄送夾帶惡意程式的電子郵件,意圖入侵及操控受害者的電腦設備。辦案人員搜索約談協助網軍蒐集LINE帳號的愛彼蓋爾公司,士林地檢署今依違反個資法對該公司前後負責人李華倫、陳孟森處分緩起訴。調查局呼籲,民眾除對不明人士加LINE傳訊攀談,或接獲不明郵件、簡訊要提高警覺,也不應將所申請、註冊之手機門號、LINE帳號等提供他人使用,避免涉入幫助犯罪而觸法。詳全文
破壞型後門GigaWiper整合磁碟抹除、檔案加密與遠端控制功能
微軟威脅情報團隊揭露針對Windows平臺破壞型後門程式GigaWiper,攻擊者可遠端控制受害電腦,並啟用磁碟抹除、檔案加密及系統破壞功能。研究人員自2025年10月起,觀測到遭入侵環境出現破壞性資料抹除活動。進一步分析發現,這套以Go語言開發的惡意程式,將命令暨控制(C2)、遠端控制及多種系統破壞功能整合至單一後門。GigaWiper整合至少3個原本各自獨立的惡意程式家族,其中一項工具會直接覆寫實體磁碟。詳全文
Android惡意軟體RedWing以租賃模式提供買家,協助發動金融詐騙
資安業者Zimperium揭露新型Android惡意軟體RedWing,透過Telegram通訊平臺以惡意軟體即服務(Malware-as-a-Service,MaaS)模式出租,讓缺乏技術能力的犯罪者也能從事金融詐騙,目前已有82家機構遭受攻擊,以俄羅斯金融機構為主。RedWing疑似惡意軟體Oblivion新變種,攻擊者可選擇建立仿冒Google Play、Galaxy Store或其他應用程式商店的網頁,藉此誘騙受害者下載惡意程式,而惡意程式則能提供一系列惡意操作,如透過覆蓋畫面(Overlay)偽造銀行應用程式登入頁面。詳全文
惡意工具DEBULL濫用Microsoft裝置驗證碼流程,攻擊者可藉此接管受害者M365帳號
資安業者ZeroBEC揭露駭客在釣魚信件中利用惡意工具DEBULL,濫用Microsoft合法的OAuth裝置授權流程,誘導受害者輸入由攻擊者產生的裝置驗證碼(Device Code),藉此取得OAuth存取權杖,繞過傳統密碼與多因素驗證機制,進而接管受害者Microsoft 365帳號。由於DEBULL的部分元件程式碼含有土耳其語的標記,懷疑程式碼來源可能與土耳其語系開發者有關。DEBULL可能是釣魚即服務(PhaaS)工具,駭客用於搭配GraphSpy或衍生的惡意工具來進行後續攻擊。詳全文
語音網釣鎖定Microsoft 365使用者,攻擊者企圖註冊自行控制的通行金鑰
身分與存取管理業者Okta警告,自2026年4月起,代號O-UNC-066的威脅行為者以語音網釣(vishing)手法鎖定多個產業的企業與組織,致電目標企業員工,謊稱對方需要為Microsoft 365帳號註冊新的通行金鑰(passkey),誘騙受害者交出帳號密碼,並配合完成登入所需的多因素驗證(MFA)。若受害者依照指示完成MFA,攻擊者接著可讓假網站顯示仿冒通行金鑰註冊流程的頁面,以及名為「復原金鑰」的頁面,要求使用者保存一組從攻擊者控制的清單產生、包含12個單字的助記詞(mnemonic sentence)。詳全文
美國法院判處前勒索軟體談判人員Angelo Martino 70個月徒刑。他利用工作取得的機密資訊,暗中協助BlackCat(又稱ALPHV)勒索軟體集團向受害組織索取更高贖金,並與兩名前資安從業人員Kevin Martin及Ryan Goldberg合作,共同對美國更多組織部署該勒索軟體。Martino於2026年4月承認一項共謀以勒索手段妨礙州際商業活動罪,法院於7月9日判處70個月徒刑。同案共犯Martin及Goldberg則於5月1日各遭判處48個月徒刑。詳全文
Comments (0)