新聞

本日新聞焦點

安卓車載系統遭惡意軟體攻擊,用於非法代理伺服器及廣告詐騙
資策會成立SEMI E187實驗室,提供便利業者的遊測服務模式
中國駭客UAT-10147鎖定易受攻擊伺服器,透過AI打造攻擊工具
WordPress外掛Elementor Pro重大漏洞影響逾1000萬個網站
波蘭CERT揭去年能源設施遭攻擊細節,首見橫向移動入侵OT網路

資安新聞總覽

Rust套件ArrayRef遭遇供應鏈攻擊,透過相依套件的編譯指令碼載入惡意酬載

8月20日Rust維護團隊發布部落格文章,表示他們接獲資安公司Nextron Systems通報,Rust套件ArrayRef遭遇供應鏈攻擊,攻擊者於套件儲存庫Crates上架有問題的0.3.10版,一旦開發人員不慎安裝,開發環境就會根據相依性載入惡意套件proc-macro1。ArrayRef開發團隊經營的另外兩個套件internment、append-only-vec也同樣受到影響,Rust也採取相同的行動,清除有問題的版本,並下架對應的相依惡意套件,封鎖惡意開發者的帳號。詳全文

Rust套件ArrayRef供應鏈攻擊疑為北韓駭客BlueNoroff所為

上週Rust套件ArrayRef遭遇供應鏈攻擊,連帶開發團隊經營的另外兩個套件也無法倖免,資安公司Wiz指出,這起攻擊背後主使是被稱為BlueNoroff、UNC1069、Sapphire Sleet的北韓駭客組織。Wiz指出,他們根據攻擊者使用的基礎設施,發現與近期軟體套件供應鏈攻擊有關,其中一個是C2端點的特徵,IP位址曾在AI應用程式框架Mastra的NPM套件攻擊事故裡使用,當時微軟就指出該活動是Sapphire Sleet所為;另一個證據是C2的IP位址,曾在Axios供應鏈攻擊出現,當時Google威脅情報團隊(GTIG)與Mandiant認定攻擊者的身分是UNC1069。詳全文

中國迷你電腦品牌GEEKOM舊版驅動套件遭判定含Asruex木馬,涉及6款AMD機種

中國迷你電腦品牌GEEKOM證實,舊版官方支援頁曾提供一個遭多個安全掃描服務判定為惡意程式的網路卡驅動程式安裝檔,其中部分掃描結果將其辨識為Asruex木馬。該套件適用於A7、A8、AE7、AE8、AX7 Pro及AX8 Pro等6款AMD迷你電腦。原廠已下架相關檔案,並強調問題只涉及使用者自行下載的驅動程式套件,出廠預載的Windows系統不受影響。GEEKOM表示,存放檔案的舊支援頁已由新版系統取代,無法從官網正常導覽進入,但頁面與下載網址仍被搜尋引擎收錄。公司檢查目前支援頁後未發現相同異常,已移除相關問題頁面與檔案,並將加強檔案管理及審查流程。詳全文

貿聯部分資訊系統遭網路攻擊,已啟動資安應變及隔離措施

連接線束解決方案與高速傳輸系統廠貿聯(3665)8月24日清晨於股市公開資訊觀測站公告,8月21日偵測到部分資訊系統遭受網路攻擊,發現異常後已立即啟動資安應變機制,並隔離受影響的資訊系統,同時展開全面清查與復原作業。貿聯根據初步評估表示,此次網路安全事件對公司整體營運及財務沒有重大影響。詳全文

CISA將Zimbra命令注入漏洞列入KEV

波蘭電腦緊急應變團隊CERT Polska於8月17日警告,郵件伺服器系統Zimbra漏洞CVE-2026-73570遭到利用,且攻擊活動仍持續進行,後續美國網路安全與基礎設施安全局(CISA)於21日表示,他們已掌握被積極利用的情況,將其加入已遭利用的漏洞名單(KEV),聯邦機構必須在24日前完成修補。​詳全文

MongoDB修補32個漏洞,包括BI Connector ODBC Driver的遠端執行程式碼重大漏洞

資料庫軟體業者MongoDB於近日發布資安更新,修補旗下MongoDB Server、BI Connector ODBC Driver、Atlas SQL ODBC Driver及Schema Builder CLI等產品共32個漏洞,涵蓋記憶體破壞、驗證及輸入處理等問題,其中以CVE-2026-19001最為嚴重,CVSS v4評分達9.5分,可能因緩衝區越界寫入導致記憶體破壞及任意程式碼執行,用戶應依產品版本儘速升級至修補版本。詳全文

Atlassian發布8月分更新,修補旗下產品逾80個漏洞

企業軟體與協作平臺業者Atlassian於8月18日發布資安公告,修補Bamboo、Bitbucket、Confluence、Crowd、Fisheye/Crucible與Jira等軟體超過80個漏洞,涵蓋軟體開發、專案管理、知識協作、原始碼管理及身分管理等用途。這次Atlassian修補的漏洞中,包括7個重大漏洞,全都是第三方軟體套件所導致,以CVSS評分來看,最嚴重的是Jira企業專案管理平臺的CVE-2026-4800,為lodash套件帶來的遠端執行程式碼問題,CVSS評分達9.8分。詳全文

BeyondTrust修補EPM高風險漏洞,未更新可能導致攻擊者提升權限並執行任意程式碼

資安業者BeyondTrust於8月17日發布資安公告,修補端點權限管理產品Endpoint Privilege Management(EPM)Windows版兩個高風險漏洞,包括涉及記憶體越界存取問題的CVE-2026-40144,以及涉及存取控制不足的CVE-2026-40145,用戶應升級至已修補完成的26.1.2版。詳全文

安卓車載系統遭惡意軟體攻擊,駭客企圖將其用於非法代理伺服器服務及廣告詐騙

資安公司卡巴斯基指出,他們在今年6月發現新的安卓惡意軟體,但與其他針對該作業系統的惡意程式最大的不同,在於駭客並未將其偽裝成合法的應用程式,而且,該惡意軟體也沒有一般的使用者圖形介面,對此,該公司研判,此惡意程式是在受害者完全不知情的情況下,直接滲透目標裝置。在進一步調查後,此惡意程式透過特定廠商的車載資訊系統韌體更新機制散布,目的是將受害裝置用於廣告詐騙,或是將其加入非法代理伺服器殭屍網路。卡巴斯基指出,這是首次出現專門針對車載系統的安卓惡意程式。​詳全文

WordPress外掛Elementor Pro存在遠端執行程式碼重大漏洞,影響逾1000萬個網站

資安研究機構Patchstack與Wordfence近日分別獨立揭露,WordPress外掛程式Elementor Pro存在可導致遠端執行程式碼的重大漏洞,這款外掛用於建立網站版面與各類互動內容,WordPress外掛市集顯示其活躍安裝量超過1000萬(Wordfence記載該外掛活躍安裝量則為600萬),4.2.1及以前版本均受前述漏洞影響,開發商Elementor已發布修補完成的4.2.2版。詳全文

波蘭CERT再揭去年底能源設施遭攻擊細節,首見利用Private APN橫向移動入侵OT網路

波蘭電腦緊急應變團隊(CERT Polska)近期針對去年12月底波蘭電網遭大規模攻擊事件發布後續調查報告,當中特別指出該小組首度在實際網路攻擊中,觀察到攻擊者透過私有APN(Private APN)取得OT網路存取權限的案例,並提醒採用這類通訊架構的組織重新檢視相關安全配置。波蘭電腦緊急應變團隊發現,攻擊者是利用配電系統營運商(DSO)管理的私有APN作為橫向移動路徑,從遭入侵的風力發電場網路環境,進一步滲透至另一座熱電共生廠的OT網路。詳全文

駭客組織Ransom Busters號稱能協助勒索軟體受害者復原,並從勒索集團刪除竊得資料

資安公司GuidePoint指出,他們在協助回應DragonForce、Settra、Anubis等勒索軟體多起攻擊事故的過程,發現有受害組織收到來自Ransom Busters LTD的電子郵件,表明願意協助受害者從勒索軟體攻擊中恢復,然而不尋常的是,這些信件都在事故未曝光之前寄送。雖然資安公司也會聯繫受害組織,詢問是否需要相關協助,但通常是在事故公開後才會這麼做。GuidePoint進一步調查認為,Ransom Busters很可能根本不是第三方救援組織,而是勒索軟體租用服務(RaaS)旗下的攻擊者或附屬成員,藉此對受害組織進行二次勒索。詳全文

中國駭客UAT-10147鎖定易受攻擊伺服器,透過AI打造的工具從事攻擊

思科威脅情報團隊Talos指出,他們發現以經濟利益為動機的中國駭客組織UAT-10147,於全球發起大規模攻擊行動,主要針對Windows與Linux網頁伺服器,利用公開的資安漏洞,取得受害組織的初期存取權限,從事搜尋引擎最佳化(SEO)詐欺與資料竊取等多種網路犯罪活動,其中最值得注意的地方,在於駭客將AI工具運用並整合在各個攻擊的環節,涵蓋漏洞利用、偵察、惡意程式開發、驗證,以及維持在受害環境活動的攻擊流程。從攻擊的目標來看,主要受害伺服器位於巴西、玻利維亞、中國、加拿大,以及越南;從受害組織的類型來看,涵蓋政府機關、大學、媒體、科技,以及遊戲產業。詳全文

APT駭客組織Head Mare將TrueConf漏洞用於攻擊參與視訊會議的人士,散布惡意軟體PhantomCore與PhantomGraph

上週美國CISA警告視訊會議系統TrueConf重大資安漏洞CVE-2026-72529、CVE-2026-72530遭積極利用,在此之前資安公司卡巴斯基發現,APT駭客組織Head Mare鎖定尚未修補的TrueConf伺服器,藉此得到受害組織的初期入侵管道,然後於網路環境部署多階段惡意程式,建立長期存取能力。相關攻擊活動發生在7月,Head Mare先透過TCP 4307埠存取TrueConf伺服器,呼叫功能函式觸發CVE-2026-72529,另結合另一個漏洞CVE-2026-72530,能夠以NT AUTHORITY\SYSTEM權限取得執行任意程式碼的能力,將特定檔案替換成Web Shell,接著進一步將TrueConf用戶端程式置換為帶有後門程式PhantomCore的版本,同時載入另一個後門PhantomGraph。詳全文

Android銀行木馬ToxicPanda 2.0擴大攻擊,瞄準349款金融應用

行動資安業者Zimperium發現新版Android銀行木馬ToxicPanda 2.0,攻擊者可透過167種遠端指令控制受感染手機,並針對分布在16國的349款銀行、金融、電子錢包及加密貨幣應用,顯示仿冒登入或交易畫面,竊取帳密與個人識別碼(PIN)。惡意程式還能偽造Android鎖定畫面,取得手機解鎖PIN碼、圖形或密碼。ToxicPanda於2024年首次被揭露,當時已控制超過1,500臺Android裝置,受害情況主要集中在義大利、葡萄牙、西班牙及拉丁美洲。早期版本部分指令尚未具備實際功能,而新版已補上多項遠端控制與資料竊取能力。詳全文

公開TLS憑證2027年縮至100天,企業續發與網域驗證自動化壓力升高

公開信任TLS憑證最長效期持續縮短,目前已降至200天,2027年將進一步縮至100天,2029年再降至47天。這項變化將提高企業憑證續發與網域驗證頻率。應用交付與資安業者F5認為,真正的轉折點在2027年的100天階段,屆時人工或半人工管理方式將更難維持。以1,000張公開TLS憑證為例,到了2027年的100天效期階段,每張憑證一年約需輪替4次,人工或半人工流程的維運負擔將明顯增加。到了2029年的47天階段,1,000張憑證每年可能需要進行近8,000次憑證輪替作業。詳全文

企業PQC轉型不一定要先全面盤點密碼學資產,分類工作負載後再規畫升級

雲端服務業者AWS近期提出企業後量子密碼學(Post-Quantum Cryptography,PQC)轉型建議。除非所在地法規明確要求,AWS不建議企業一開始就全面盤點所有密碼學資產,而是先從工作負載層級釐清系統相依關係,依PQC升級責任與供應商支援時程分成3類,再安排後續升級、替換與採購順序。第一類是可由供應商完成PQC升級的工作負載,例如雲端代管服務、軟體即服務(SaaS);若工作負載雖由供應商管理,但無法在期限前完成PQC升級,則屬於第二類;第三類是由企業自行管理密碼學能力的工作負載,企業需要自行完成PQC升級,或評估將相關密碼學能力改由雲端服務供應商管理。詳全文

資策會成立SEMI E187實驗室,提供便利半導體業者驗證的遊測服務模式

資策會日前宣布,正式啟用全球首座具備SEMI E187半導體設備資安檢測能力的實驗室。這項成果的重要性,不只在於多了一座可執行檢測的實驗室,而是意味著由SEMI Taiwan旗下Fab and Equipment Information Security Task Force自2019年開始推動、並於2022年正式發布的半導體設備資安標準,進一步走向可由第三方實際執行的驗證制度。SEMI E187實驗室的運作方式,與一般人想像的傳統實驗室有所不同。由於半導體設備往往體積龐大、價格昂貴,而且搬運本身就可能伴隨風險,並不適合要求設備商把完整設備送到實驗室接受檢測。吳東杰表示,因此,資策會採取「遊測服務」模式,由專業檢測人員直接前往設備商所在地,針對實際設備與生產環境進行現場查核。詳全文

幫助企業獲取自身ASM情資,韓國KISA推動客製化攻擊面威脅通知服務

面對不斷出現的大量網路威脅資訊,企業往往難以從中找出與自身環境直接相關的風險,韓國網路安全振興院(KISA)在情資分享面提出新解法。KISA宣布將與其主管機關科學技術資訊通信部合作,試辦「攻擊面客製化威脅通知服務」(공격표면 맞춤형 위협 알림 서비스),讓原先加入C-TAS威脅情資共享系統的企業,也能依據自身暴露的攻擊面,獲得曝險識別的關鍵資訊。詳全文

Cohesity Data Cloud新增五項威脅偵測功能,擴大備份資料防護能力

資料保護與管理業者Cohesity近日宣布,最新Cohesity Data Cloud版本新增五項威脅防護功能,強化對備份資料的威脅偵測能力。Cohesity Data Cloud是整合資料保護、安全與管理的企業資料平臺,支援SaaS、自行管理及公有雲部署,透過新增的威脅防護功能,可提供更精準的威脅偵測,並擴展偵測能力涵蓋範圍。詳全文