本日新聞焦點
● 中國駭客APT24疑入侵臺灣廣告供應鏈,在新聞網站植入惡意程式碼
● 數發部將建立政府AI風險評估機制,大型AI服務上線前先審查風險
● SharePoint攻擊鏈遭到利用
● WordPress單一登入外掛miniOrange重大漏洞遭到利用
● Nvidia修補NemoClaw與OpenShell漏洞
資安新聞總覽
中國駭客APT24傳出入侵臺灣廣告供應鏈,在新聞與小說網站植入惡意程式碼
旗下擁有多個防毒軟體品牌的資安公司Gen Digital於8月26日提出警告,他們近期發現中國駭客組織APT24(BadAudio)入侵臺灣廣告供應鏈的跡象,目的是在知名新聞和小說網站植入經混淆處理的惡意程式碼FingerprintJS2,收集瀏覽網站的使用者指紋資料,並透過Beacon通訊回傳analytics.czbook[.]org,最終對特定Windows用戶投放惡意酬載。值得留意的是,Gen Digital提及其中兩個受害網站,分別是太報(Taisounds)與小說狂人(CZBooks)。詳全文
英國一座小型發電設施今年7月遭到網路攻擊,設施因此停擺4天。英國政府確認這起事故影響小型能源發電設施,但沒有危及整體能源系統;攻擊者身分目前尚未獲官方確認,不過英國媒體報導指出,事件疑似與伊朗相關駭客有關。根據每日電訊報最先揭露的消息,基於安全考量,英國官員沒有公布受害設施名稱及所在地。這起事故已通報英國國家網路安全中心(National Cyber Security Centre,NCSC),但NCSC目前並未公開事故技術細節。詳全文
資產管理業者Apollo Global資料外洩,社交工程攻擊導致敏感個資遭竊
管理資產規模超過1兆美元的資產管理業者Apollo Global Management傳出資料外洩,攻擊者透過社交工程手法存取部分雲端平臺,遭竊個資可能包括姓名、出生日期、住家地址及美國社會安全號碼等,目前受影響人數尚未公布。根據路透社報導,攻擊者於今年7月6日至10日期間未經授權存取Apollo部分雲端平臺。Apollo後續展開調查,確認部分人士的個人資料可能因此外洩。Apollo表示,目前沒有發現相關資料遭到公開,也沒有證據顯示遭竊個資已被用於身分竊盜或詐騙。詳全文
資安公司Rapid7於8月上旬透露,他們利用大型語言模型發現的SharePoint攻擊鏈,微軟先後於7月和8月的例行更新(Patch Tuesday)進行修補,此攻擊鏈被分成兩個部分,包含身分驗證繞過漏洞CVE-2026-55040,以及遠端程式碼執行(RCE)漏洞CVE-2026-63520。8月25日威脅情報公司Defused Cyber提出警告,他們在上述漏洞利用鏈的概念驗證(PoC)資訊公布後,於蜜罐陷阱偵測到遭利用的現象,攻擊者利用CVE-2026-55040繞過JWT驗證、列出管理員資料,並進一步探測CVE-2026-63520涉及的業務資料目錄(Business Data Catalog)接收器。詳全文
CISA將紅帽、SQL Server、Linux核心、Citrix NetScaler漏洞列KEV
8月26日美國網路安全與基礎設施安全局(CISA)表示,他們掌握6個漏洞遭積極利用的證據,將其加入已遭利用的漏洞名單(KEV),這些漏洞是:紅帽Libuser競爭條件漏洞CVE-2015-3246、紅帽Automatic Bug Reporting Tool權限提升漏洞CVE-2015-5287、微軟SQL Server遠端程式碼執行(RCE)漏洞CVE-2019-1068、Ajax.NET Professional不受信任資料反序列化漏洞CVE-2021-23758、Linux核心越界寫入漏洞CVE-2022-0995,以及Citrix NetScaler記憶體溢位漏洞CVE-2026-8452。詳全文
WordPress單一登入外掛miniOrange重大漏洞遭到利用
上週資安公司Patchstack指出,印度身分識別與存取管理(IAM)廠商miniOrange推出的WordPress外掛程式SAML Single Sign On – SSO Login,存在CVE-2026-15981、CVE-2026-61979兩個資安漏洞,這些漏洞都允許未經身分驗證的攻擊者偽造SAML授權,以網站任意使用者的身分進行存取,CVSS嚴重程度評分為9.8(編按:Patchstack向美國國家漏洞資料庫登記CVE-2026-61979的評分為8.1),miniOrange已於7月完成修補。值得留意的是,上述弱點已經被用於實際攻擊活動,攻擊者試圖用來存取網站的管理介面。詳全文
駭客團體ShinyHunters宣稱入侵資安公司ReliaQuest,該公司表示應用程式與系統未遭存取
資安公司ReliaQuest發布部落格文章指出,該公司於8月22日遭遇社交工程攻擊,過程裡僅有其中一個使用者身分短暫曝露。攻擊者註冊與該公司相似的網域,並在內容傳遞網路(CDN)後面設置假的ReliaQuest單一登入(SSO)網頁,然後冒充該公司資安人員,撥打電話給ReliaQuest員工,引誘他們存取假網頁,其中一名員工不慎輸入密碼,並在手機上的推播通知核准了授權請求,導致攻擊者能短暫存取該公司的身分管理儀表板。ReliaQuest強調,無其他應用程式或系統遭到存取,攻擊者並未接觸顧客資料,該公司未遭到勒索軟體攻擊。詳全文
中國駭客鎖定緬甸政府與IT產業,發動網路間諜活動Operation QuicSilver
資安公司Seqrite揭露網路間諜活動Operation QuicSilver,中國駭客自今年4月開始,疑似利用Virtual Hard Disk(VHD)虛擬硬碟檔案散布惡意程式,鎖定緬甸政府及IT產業。攻擊者以緬甸文撰寫的政府活動邀請函作為誘餌,最終部署自行開發的Go語言後門QUICAgent,取得受害電腦的遠端控制能力。QUICAgent最特別的地方,在於C2通訊的機制,後門程式與C2伺服器連線之前,會先加入100至600毫秒的隨機延遲,並執行1,000次SHA-256雜湊運算,藉此消耗自動化沙箱的執行時間,企圖避開資安產品的動態分析。詳全文
8月25日Nvidia針對自主AI代理開發平臺NemoClaw、AI代理安全執行環境OpenShell發布更新,修補18個資安漏洞,其中有兩個為重大等級、12個高風險等級,該公司呼籲用戶從GitHub儲存庫複製或更新軟體來進行修補。這些漏洞當中,又以CVE-2026-65083、CVE-2026-65093兩個重大漏洞特別值得留意,這些漏洞都存在於OpenShell,CVSS嚴重程度評分皆為9.9分。詳全文
Adobe發布8月第二次例行更新,呼籲用戶優先修補Campaign Classic
8月25日Adobe發布本月第二次例行更新,為旗下7款應用系統與元件進行修補,其中最值得留意的是行銷自動化平臺Campaign Classic,該公司將其修補優先程度列為第一級(Priority 1),呼籲用戶應儘速套用新版因應。這次Adobe共修補3個Campaign Classic資安漏洞,其CVSS嚴重程度評分都達到滿分10分,攻擊者都能用於執行任意程式碼。詳全文
Ubiquiti修補UniFi產品家族22個漏洞,包含3個CVSS滿分重大漏洞
主打中小企業與個人用戶的網通設備商Ubiquiti,近日發布資安公告,修補UniFi產品線22個漏洞,其中21個為CVSS評分達9.0分以上的重大漏洞,包含3個CVSS 10.0滿分漏洞,受影響產品涵蓋網路管理、視訊監控,以及語音通訊等系統,建議用戶儘速升級至各產品的已修補版本。詳全文
Google發布Chrome 152穩定版,修補327個資安漏洞
Google發布Chrome瀏覽器新版本,將Windows與Linux平臺穩定版更新至152.0.7977.64,Mac平臺版本也更新至152.0.7977.65。此次改版共納入327個資安漏洞的修補,含10個重大漏洞與61個高風險等級漏洞。就這次修補漏洞涉及的元件來看,以圖形處理相關元件占比較高,就漏洞類型而言,這次修補則是以記憶體安全與授權類型問題較多。詳全文
WatchGuard修補代理程式兩個重大漏洞,若未更新可能導致攻擊者遠端執行任意程式碼
資安業者WatchGuard於8月25日發布資安公告,修補Windows版WatchGuard Agent兩個重大漏洞,可能導致攻擊者在受影響的Windows端點上執行任意程式碼,目前還未發現這兩個漏洞遭到利用的案例,建議用戶升級至已修補完成的1.25.13.0000版。前述兩個漏洞中,CVE-2026-57909的嚴重性較高,CVSS v4.0評分達9.4分,屬於路徑穿越問題,可能導致位於相鄰網路中的攻擊者,在未經身分認證下執行任意程式碼。詳全文
研究人員揭露77個可疑Firefox延伸套件,其中40個確認具竊取錢包機密功能
資安業者Socket於8月19日揭露,發現77個共享程式碼與開發基礎架構的可疑Firefox延伸套件,其中40個確認具備竊取加密貨幣錢包敏感資訊的惡意功能,冒用OKX、Rabby Wallet、TronLink等加密貨幣錢包與Web3服務品牌散布,至少自今年3月起持續活動至今,Mozilla已在接獲通報後,移除其中部分套件。Socket指出,他們列入調查的另37個套件,為提供體育賽事即時比分資訊的工具,目前沒有觀察到惡意行為,但程式碼與基礎架構與前述惡意套件存在關聯,不能排除日後轉為惡意用途的可能性。詳全文
8月25日即時通訊軟體WhatsApp宣布已強化帳號安全防護機制,包含調整兩階段驗證,以及對於未知來電者提供額外資訊。其中,針對兩階段驗證的部分,主要是改變驗證碼的複雜程度,從原本的6位數字改為同時包含英文字母、數字及特殊字元的字串。詳全文
數發部將建立政府AI風險評估機制,未來政府大型AI服務上線前擬納入風險審查、10月公布內控範本
隨著「人工智慧基本法」在今年1月14日正式施行,推動政府數位轉型及AI治理的數發部已規畫建立政府機關的AI治理制度。數發部數位政府司長王誠明在8月26日的數位政府高峰會中表示,政府AI應用已從試驗階段逐步進入制度化管理,未來將建立一套標準化的AI風險評估與內控制度,讓各機關在導入生成式AI及AI代理(AI Agent)等新技術時,有一致的治理流程可遵循。數位政府司也預計在10月提供AI內控範本,供各政府機關參考,以協助政府機關在明年初提出正式的內控規範。詳全文
英國NCSC提出AI代理部署建議,要求沙箱隔離並加強持續監控
英國國家網路安全中心(NCSC)近日提出AI代理資安暫行實務建議,主張AI代理應一律在沙箱環境中執行,並依AI代理的自主程度與組織可接受的風險,採取網路與運算環境隔離、身分與權限控管、持續監控及緊急停止等相應措施。NCSC進一步提出AI代理網路隔離原則,隔離層級越高,可存取的網路範圍就越小。最低層級不限制網路存取,之後依序收緊為只能連線至核准網域、僅能存取AI模型API;最高層級則完全禁止對外連線,並在網路沙箱內採用本地部署的AI模型。詳全文
OpenAI、Anthropic的AI代理評估事故凸顯AI系統的隔離與治理風險
AI模型業者OpenAI與Anthropic今年7月先後揭露AI資安能力評估事故,測試中的AI代理在執行模擬攻擊任務期間,超出原定測試範圍,對第三方正式環境系統執行未經授權的操作。網路安全業者Forescout近期分析這兩起AI資安能力評估事故,認為問題不只在於AI代理出現非預期行為,更在於測試操作指令雖已劃定執行範圍,底層基礎設施卻未以技術控制真正限制AI代理可接觸的系統、身分與工具。Forescout據此提出「Assume Autonomy」思維,主張企業設計AI代理安全控制時,應預先假設AI代理可能做出非預期行為、透過原先未預期的路徑完成任務,甚至以人工監督機制來不及可靠介入的速度執行操作。詳全文
AI資安業者Alice募資1.4億美元,AI業務兩年成長逾500%
AI資安業者Alice近日完成1.4億美元募資,由Apax Digital Funds領投,累計募資金額達2.8億美元。Alice前身為ActiveFence,最初主要提供網路平臺信任與安全相關服務,長期追蹤詐騙、極端主義內容及協同操弄等網路濫用活動,近年則將這些威脅資料運用於AI安全領域,隨著企業與AI模型業者對AI安全的需求增加,Alice表示,公司AI相關業務過去兩年成長超過500%,年度經常性收入(ARR)已接近1億美元。詳全文
微軟8月.NET更新釀WPF列印異常,PDF/XPS輸出也受影響
微軟確認2026年8月釋出的.NET Framework累積更新,可能造成部分使用UI框架WPF的Windows應用程式無法正常列印,或在產生PDF、XPS文件時失敗。問題與特定字型有關,微軟目前明確列出的例子包括Calibri字型,受影響程式可能出現System.IO.FileFormatException檔案格式例外錯誤,微軟目前仍在進一步調查中。詳全文
Comments (0)