本日新聞焦點
● 臺灣製造公司恐遭中國後門Daxin埋伏長達13年
● 近300個GitHub儲存庫冒充各式知名品牌散布竊資軟體
● 微軟修補的SharePoint重大漏洞兩天後傳出被用於攻擊
● 舊版Linux UEFI Shim存在漏洞可被用於繞過安全開機
● 近100國從事大規模執法行動First Light打擊網路詐騙
資安新聞總覽
4年前資安公司賽門鐵克揭露中國高階後門程式Daxin,並指出相關活動可追溯至2013年,攻擊目標多半為各國政府或是與中國利益有關的企業組織,如今傳出駭客將其用於臺灣企業。博通旗下的Symantec and Carbon Black威脅獵捕團隊於今年5月,在一家跨國高科技製造公司旗下的臺灣子公司當中,發現了Daxin的活動,該團隊針對受害電腦進一步調查,找到另一個後門程式Stupig,值得留意的是,這兩支惡意程式的編譯時戳都在2013年初,代表它們可能已潛伏在該公司長達13年。詳全文
近300個假GitHub儲存庫冒充Arctic Wolf與知名品牌,散布竊資軟體BoryptGrab
7月13日資安公司Arctic Wolf揭露,自今年6月26日起,有人建立至少292個冒充知名軟體及資安品牌的GitHub儲存庫,透過偽造的說明文件(README)與下載頁面,散布Windows竊資程式BoryptGrab,企圖竊取瀏覽器憑證、加密貨幣錢包、通訊軟體帳號及Windows憑證等敏感資料。遭冒充的對象相當廣泛,橫跨資安工具、金融科技與個人理財服務、加密貨幣錢包與交易所、開發及生產力工具、安全電子郵件服務、macOS工具與遊戲軟體等類別,其中包括Arctic Wolf本身。詳全文
駭客借助AI開發物聯網殭屍網路TuxBot,多項功能錯誤但攻擊流程仍可運作
資安公司Palo Alto Networks揭露物聯網殭屍網路框架TuxBot v3 Evolution。駭客利用大型語言模型協助產生及移植程式碼,建立支援17種處理器架構的惡意程式、C2伺服器、加密通訊機制及DDoS攻擊出租介面。儘管多項進階功能因程式錯誤而失效,掃描、帳號密碼暴力破解、常駐、主要C2通訊及DDoS攻擊等核心流程仍可運作。研究人員取得TuxBot v3 Evolution完整原始碼、編譯後執行檔及254份自動化DDoS效能測試報告,估計整套框架約有70%功能可用。詳全文
新加坡土地管理局委外雲端系統的開發測試環境遭非法存取,供應商IBM測試資料未去識別化致7萬人個資外洩
新加坡土地管理局(SLA)於7月3日發布個資外洩事件公告,指出IBM通報該公司為SLA兩套系統進行的開發與測試環境發生資安事件,目前確認此事件導致約7萬人的個資外洩。初步調查發現,遭非法存取的資料集自1998年起建立並定期更新,原應僅含去識別化的模擬資料,卻被發現留存約7萬人的真實姓名、身分證號碼(NRIC)與地址。SLA坦言該資料未按程序落實去識別化,目前正進一步調查導致此情況發生的原因。詳全文
印度核電廠承包商Reliance Group資料外洩,工程文件曝光
印度核電廠承包商Reliance Group傳出資料外洩事件,可能波及印度最大核能發電設施庫丹庫拉姆核電廠(Kudankulam Nuclear Power Plant,KKNPP)的工程資料。勒索軟體組織World Leaks已公布大批聲稱來自Reliance Group的檔案。最先向路透社通報此事的獨立資安研究人員Rakesh Krishnan表示,他以KKNP為關鍵字搜尋外洩資料,共找到近1.9萬個疑似與該核電廠相關的檔案,總計約14.3 GB,印度電腦緊急應變小組(CERT-In)正在調查此事。詳全文
可口可樂旗下乳品公司Fairlife遭勒索軟體攻擊,美國生產停擺
飲料巨擘可口可樂旗下乳品公司Fairlife遭到勒索軟體攻擊,迫使全美工廠暫停運作。根據可口可樂向美國證管會(SEC)提交的報告,Fairlife於7月16日發現與勒索軟體有關的事件中,第三方人士未授權存取了公司部分系統,包括和生產相關的系統。雖然公司產品品質和安全未受影響,然而此事件仍造成Fairlife美國生產作業中止,加拿大生產目前未受影響。Fairlife未透露是否有資料被竊、或是收到勒索訊息,目前也沒有勒索軟體組織出面聲稱犯案。詳全文
兩天前美國網路安全與基礎設施安全局(CISA)提出警告,他們掌握利用3個已知漏洞攻擊SharePoint的活動,其中一個是同一天微軟於7月例行更新公告及修補的CVE-2026-56164,如今傳出有另一個漏洞也遭到利用。7月16日CISA將CVE-2026-58644加入已遭利用的漏洞列表(KEV),聯邦機構必須在7月19日前完成修補。CVE-2026-58644為未受信任資料反序列化產生的問題,CVSS風險評分為9.8,同一天微軟也更新公告,確認已偵測到漏洞利用活動。詳全文
7月16日美國網路安全與基礎設施安全局(CISA)指出,他們已掌握3個漏洞遭積極利用的證據,因此把這批弱點加入已遭利用漏洞名單(KEV),要求聯邦機構必須在7月19日前完成修補。值得留意的是,其中有兩個是Fortinet沙箱系統FortiSandbox的已知漏洞。這些漏洞是CVE-2026-39808、CVE-2026-25089,都是作業系統命令注入漏洞,CVSS風險評分皆為9.1分,Fortinet先後於4月及6月修補,一個月前威脅情報公司Defused Cyber警告出現攻擊活動。詳全文
今年5月Oracle發布關鍵安全修補更新(CSPU),修補E-Business Suite(EBS)重大等級的資安漏洞CVE-2026-46817,一個月後威脅情報公司Defused Cyber首度偵測到漏洞利用活動,如今美國政府也證實該弱點被用於實際攻擊的現象,並要求聯邦機構趕緊採取行動因應。7月15日美國網路安全與基礎設施安全局(CISA)表示,他們將兩個漏洞加入已遭利用漏洞名單(KEV),其中一個就是CVE-2026-46817,聯邦機構必須在7月18日修補這個資安漏洞。詳全文
ESET警示經微軟簽章的舊版Linux UEFI Shim仍存在漏洞,可能繞過安全開機機制
微軟2011年版UEFI安全開機(Secure Boot)憑證到期的消息,曾在稍早喧騰一時,這不僅影響Windows平臺,也影響Linux應用環境,Red Hat便在6月時提醒用戶更新韌體中的開機信任設定,為Secure Boot資料庫(db)納入2023年版憑證,同時也更新Shim開機載入程式的數位簽章。時隔一個月後,資安公司ESET於7月14日發布的報告中,揭露這一連串憑證與簽章更新的背後,其實也牽涉到Linux的UEFI Shim開機載入程式的重大安全性問題。詳全文
RabbitMQ存在重大漏洞,可能導致OAuth金鑰外洩與訊息佇列伺服器遭接管
廣泛應用於微服務及雲端架構的開源訊息佇列軟體RabbitMQ,近日由資安公司Miggo揭露存在兩個漏洞,可能導致OAuth驗證資訊外洩,讓未經身分認證的攻擊者取得管理權限,較嚴重的是CVE-2026-57219,CVSS評分達8.7,Miggo指出問題存在於RabbitMQ的OAuth 2.0驗證機制,攻擊者只要能存取管理埠,就有可能藉由特製請求取得OAuth用戶端密鑰等敏感資訊,進而冒用身分取得管理者權杖,用戶除了安裝修補程式,Miggo建議也應限制管理埠的存取,以降低遭攻擊風險。詳全文
Google發布Chrome 150更新,修補3個重大等級漏洞
7月16日Google發布電腦版與Android版更新150.0.7871.128、150.0.7871.129,總共修補7個資安漏洞,全部都是與記憶體有關的問題,大部分屬於記憶體釋放後再存取使用(UAF)型態的弱點。從危險程度來看,有3個是重大等級,其餘為高風險等級。這些重大等級漏洞登記為CVE-2026-15899、CVE-2026-15900、CVE-2026-15901,皆由Google自行發現,存在於CameraCapture、GPU、Network元件,都是記憶體釋放後再存取使用類型的弱點。詳全文
Notepad++發布8.9.7版,修補5個漏洞並強化安裝程式安全性
Windows平臺廣受開發與系統管理人員使用的開源文字編輯器Notepad++,近日發布8.9.7版,修補5個漏洞,已有3個獲得CVE編號,其中兩個已有CVSS嚴重性評分,其一是8.1分的CVE-2026-57233,為系統更新程式WinGUp處理壓縮檔時的Zip Slip路徑穿越漏洞,可能導致攻擊者覆寫重要檔案;另一個是7.8分的CVE-2026-54758,屬於堆疊緩衝區溢位漏洞,可能導致遠端執行程式碼。另外還有一個尚未獲得CVE編號的漏洞,也值得注意。詳全文
美國CERT/CC近日發布警示,開源命令列下載工具GNU Wget存在伺服器端請求偽造(SSRF)漏洞CVE-2026-15146,雖然此漏洞僅為中度風險,CVSS嚴重性評分為5.9。CERT/CC指出問題源自GNU Wget連線至惡意FTP伺服器時,若使用FTP被動連線模式(PASV),將不會驗證FTP伺服器回應中提供的IP位址,攻擊者可藉此將GNU Wget的FTP連線導向至任意IP位址與連接埠,進而透過SSRF攻擊存取GNU Wget主機與內部網路資源。詳全文
Cloudflare推出Precursor,以網站工作階段行為辨識AI代理與機器人流量
網路與應用程式安全服務業者Cloudflare推出機器人防護功能Precursor,透過持續分析訪客在整個網站工作階段的操作行為,辨識流量來自真人、自動化機器人或AI代理。使用Cloudflare Enterprise Bot Management的網站管理人員將能啟用,此功能會在網站傳送給訪客的HTML回應中,自動加入輕量化JavaScript指令碼,蒐集滑鼠指標移動、鍵盤活動、網頁元素焦點變化及頁面顯示狀態等訊號,再由邊緣伺服器交叉比對各項行為訊號是否一致。詳全文
為防範ClickFix社交工程攻擊,Opera推出可疑操作偵測機制Paste Protect
瀏覽器業者Opera推出新防護功能Paste Protect,可防範剪貼簿內容遭惡意竄改,以及ClickFix類型的社交工程攻擊。這項功能已內建於電腦版Opera,並預設為開啟。Paste Protect整合兩項剪貼簿防護機制,其中,Hijack Protection可防止外部應用程式竄改剪貼簿內容,例如將網址、銀行帳號或其他敏感資訊替換成攻擊者指定內容;Injection Protection則針對ClickFix攻擊手法,一旦偵測使用者複製可疑命令到剪貼簿,或網站試圖放入剪貼簿的可疑命令,就會顯示警示訊息。詳全文
針對Claude Code用於防範中國AI公司的反蒸餾機制,中國政府定調為後門
中國工業和信息化部旗下網絡安全威脅和漏洞信息共享平臺(NVDB)近期發布警告,指稱AI程式開發工具Claude Code存在安全後門隱患,要求相關單位全面清查,此「隱患」實際上是Anthropic為了因應中國三大AI實驗室的大規模蒸餾攻擊曾經導入的實驗性反蒸餾(Distillation)措施,當時這些實驗室非法榨取Claude的核心能力來訓練自己的模型。Anthropic未在中國提供服務,本公告間接反映當地公部門與民眾透過代理或海外帳號使用的現象。詳全文
面對因AI而加劇的網路安全威脅,英國政府與國家網路安全中心(NCSC)近日宣布,將啟動企業的網路韌性承諾(Cyber Resilience Pledge)機制,並公布國家級AI網路防禦藍圖Cyber Shield。英國政府宣布已有超過60家企業簽署該承諾,涵蓋零售、金融、媒體與科技等產業,如百貨業者Marks & Spencer、金融機構Nationwide、電視臺ITV及英國電信業者Vodafone等。至於Cyber Shield,核心目標是利用AI打造以機器速度自動化運作的國家網路防禦體系。詳全文
隨著AI加速導入各產業與公共服務,歐盟執委會發布AI與資安行動計畫(EU Action Plan on Cybersecurity and Artificial Intelligence),希望提升歐洲整體網路防護能力,同時降低AI遭攻擊者濫用的風險。這項行動計畫列出3大方向,包括安全且負責任地使用先進AI、提升歐盟網路防護與復原能力,以及擴大AI在漏洞分析、威脅偵測與事件應變等資安工作的應用。歐盟將依據AI法案(AI Act),強化AI模型進入歐盟市場前的安全評估機制。詳全文
國際刑警組織跨國掃蕩網路詐騙,在First Light 2026行動下逮捕逾5,800名嫌犯
國際刑警組織(Interpol)近日公布代號Operation First Light 2026的全球聯合執法成果,自2026年1月15日至4月30日期間,橫跨97個國家展開打擊社交工程詐騙與洗錢的行動,共逮捕5,800名嫌犯、攔截約2.93億美元非法資金,並凍結超過3.1萬個涉案銀行帳戶。此次行動分析了15.2萬起商業電子郵件詐騙(BEC)、投資詐騙、網路釣魚、戀愛詐騙、身分冒用等社交工程犯罪案件,共確認14.2萬名受害者,偵破其中2.4萬起案件。詳全文
Comments (0)