本日新聞焦點
● OpenSSL修補9個漏洞,包含可能造成伺服器當機的高風險漏洞
● 網釣工具包Mirage2FA攻擊升溫,已挾持逾4,500個M365企業帳號
● 美國司法部與FBI查封中國駭客代理網路QScan與QTRouter平臺
● OpenAI公布模型自動入侵Hugging Face的事故報告
● 晶片服役年限長達20年,PQC遷移需求牽動晶片PPA設計競賽
資安新聞總覽
美國司法部與FBI破壞中國駭客代理網路,查封QScan與QTRouter平臺
美國司法部與聯邦調查局(FBI)於8月26日宣布,依據法院授權查封中國國家支持駭客組織QTFY使用的QScan與QTRouter駭客平臺,阻斷其針對美國關鍵基礎設施及網路的攻擊活動。QTFY受雇於中國南京鑫玖維網路科技公司(Nanjing Xinjiuwei),並向中國國家安全部及解放軍等付費客戶提供駭客服務,受害目標包括NASA、聯準會及美國能源部、司法部等政府機關。詳全文
國際刑警組織領軍掃蕩全球網路金融犯罪行動,逮捕58人並確認263名涉案者
國際刑警組織(INTERPOL)於8月26日發表Jackal IV行動成果,這項集結22國、橫跨6大洲的執法行動,鎖定Black Axe等西非跨國犯罪組織及其支援網路,打擊戀愛詐騙、加密貨幣與投資詐騙、商業電子郵件詐騙及洗錢等網路金融犯罪。這項行動自2025年11月持續至2026年6月,重點在瓦解犯罪組織的洗錢機制、追查高價值目標及查扣非法資產,此次執法行動一共逮捕58人、確認263名涉案者。詳全文
網釣工具包Mirage2FA攻擊升溫,已挾持逾4,500個M365企業帳號
近日雲端沙箱服務廠商Any.Run提出警告,網釣工具包租用服務(PhaaS)Mirage2FA的攻擊活動從今年3月開始加劇,攻擊範圍橫跨94個國家,攻擊者將其用於對手中間人攻擊(AiTM),意圖透過竊取帳密資料、單一登入(SSO)憑證,以及通過身分驗證的連線階段(session)cookie,挾持Microsoft 365企業帳號。Mirage2FA運作可追溯至2024年9月,截至今年7月已被用於攻擊3,518個企業組織,鎖定9,426個電子郵件帳號,其中有4,532個疑似被入侵(48%),美國是主要目標,有2,885個帳號受害,占所有被入侵帳號近三分之二(63.7%)。詳全文
OpenAI提出網路集體防禦行動,獲Google、Anthropic及微軟等上百家企業呼應
有鑑於AI驅動的網路攻擊行動變得更成熟、普遍與複雜,OpenAI週四(8月27日)發表一封公開信,呼籲全球應集體加強網路防禦,並且已獲得上百家企業連署,包括Google、Anthropic、微軟、AWS、AMD、Arm、思科、Dell、IBM、甲骨文(Oracle)、紅帽(Red Hat)、Uber、Sophos及Check Point等。OpenAI表示,全球AI模型能力不斷提升,一方面讓基於AI的網路攻擊變得更強大,從醫院、水處理到其它基礎設施都面臨風險;另一方面AI的進步也提供新的方法讓防禦方可彌補多年來累積的安全漏洞,OpenAI呼籲各界集體採取果斷行動,利用這個「防禦者的機會之窗」,讓數位世界變得更安全。詳全文
OpenAI公布模型自動入侵Hugging Face的事故報告
OpenAI週三(8月26日)發布37頁的技術報告,首度完整說明7月間發生的AI代理入侵事件始末。這起事件源自OpenAI內部一項資安能力測試,測試中的AI模型不僅逃出原本設計的操作隔離限制,還一路入侵自家內部系統與Hugging Face正式環境。同一天,OpenAI委託的獨立機構METR與Redwood Research也發布另一份91頁的分析報告,補上更多技術細節。這起事件源於2026年5月至6月間的強化學習訓練。當時OpenAI在高難度安全環境ExploitGym中測試多款模型,包含一款尚未公開、代號為HPIM的研究模型「Internal Model 1」(IM1),儘管環境嚴格禁止連網與AI代理間的通訊,IM1為了達成極具挑戰性的任務,開始主動探索環境漏洞。詳全文
OpenSSL修補9個漏洞,包含可能造成伺服器當機的高風險漏洞
OpenSSL專案於8月25日發布資安公告,修補OpenSSL加密通訊函式庫9個漏洞,OpenSSL 4.0、3.6、3.5、3.4及3.0等版本均受影響,用戶應依使用版本升級至4.0.2、3.6.4、3.5.8、3.4.7與3.0.22等已修補版本。OpenSSL這次修補的漏洞中,最嚴重的是3個CVSS評分同為7.5的漏洞,都可能導致系統當機與服務阻斷。詳全文
WordPress外掛TranslatePress存在重大漏洞,逾40萬網站恐暴露於遭接管風險
資安業者Wordfence於8月25日揭露,WordPress多語言翻譯外掛TranslatePress存在重大漏洞CVE-2026-19632,可能導致攻擊者取得管理員權限,這款外掛程式用於將網站內容轉換為多種語言,擁有逾40萬個活躍安裝,3.3.1及以前版本都受前述漏洞影響,開發商Cozmoslabs已發布完成修補的3.3.2版,Wordfence已觀察到針對此漏洞的實際攻擊活動,過去24小時攔截逾1.7萬次攻擊,建議用戶儘速更新。詳全文
Avada WordPress主題修補9.8分RCE漏洞,AI代理2小時完成6段攻擊鏈
WordPress熱門網站主題Avada修補重大遠端程式碼執行(RCE)漏洞CVE-2026-18431,CVSS風險評分達9.8分。漏洞影響Avada 7.16及以前版本,以及搭配使用的Avada Builder(原名Fusion Builder)3.16及以前版本。攻擊者在符合特定條件的網站上,不需登入或誘使使用者點擊連結,就可能串連6個安全弱點,在伺服器寫入惡意PHP檔案並執行程式碼。ThemeFusion已於8月25日釋出Avada 7.16.1與Avada Builder 3.16.1修補。詳全文
蘋果修補私有雲端運算路徑穿越漏洞,可將AI推論遙測資料導向外部伺服器
蘋果(Apple)修補私有雲端運算(Private Cloud Compute,PCC)的一項路徑穿越漏洞。PCC是蘋果用來支援部分Apple Intelligence功能的雲端運算服務。研究人員示範可藉由這項漏洞修改系統設定,將AI推論相關遙測資料導向外部伺服器。這項漏洞編號為CVE-2026-20685,出現在PCC節點啟動元件darwin-init,CVSS 3.1風險分數為6.5分,屬於中度(Medium)風險。資安業者Sentry研究人員通報這項漏洞,並獲蘋果15萬美元漏洞獎金。詳全文
新興網釣套件鎖定遺失蘋果裝置用戶,企圖透過AI語音網釣等手段騙取Apple ID,解鎖裝置以便轉售
威脅情報公司SOCRadar揭露PhaaS平臺AnonyMousKIT,攻擊者專門鎖定遺失iPhone、iPad、MacBook等蘋果裝置的用戶,透過電子郵件、簡訊、WhatsApp,以及AI驅動的語音網釣等多種管道,誘騙他們交出Apple ID、密碼及雙因素驗證碼,藉此協助竊得裝置的犯罪集團解除Activation Lock,由於蘋果裝置遺失時,使用者可開啟遺失模式將其鎖定,使得竊得裝置的犯罪集團無法直接轉售,如今透過AnonyMousKIT,他們就有機會讓遭竊的裝置解鎖,重新具備轉售價值。詳全文
土耳其在7月31日正式實施第7590號法律,將部分網路管制權集中至總統府。遇到緊急情況時,政府可下令電信業者、網路服務商、資料中心及內容平臺採取封鎖等管制措施,業者最遲須在收到命令後2小時內執行,之後才由法院審查。詳全文
晶片服役年限長達20年,PQC遷移需求牽動晶片PPA設計競賽
半導體是臺灣產業強項,相關資安防務進展也同樣備受矚目,特別是在熱門的PQC議題上。身為密碼學家、硬體安全產業人士,也是臺大數學系兼任助理教授的陳君明在近日一場亞洲晶片資安研討會上,點出與半導體產業相關的PQC遷移挑戰。陳君明舉例,晶片硬體生命週期長達10到20年,這意味著,今天設計並下單投片的微控制器(MCU)和系統單晶片(SoC),服役年限將延續至2035年以後,然而,屆時量子運算帶來的密碼學威脅預期將更加迫切。若晶片設計階段未及早導入PQC防護,等同留下一段長期難解的資安空窗期。陳君明指出,由於後量子演算法數學複雜度遠高於傳統演算法,將其整合到晶片中,需要徹底地重新設計晶片內部的加速器架構,以及SRAM與資料匯流排寬度,以免晶片成為系統瓶頸,這也在晶片設計領域引發一場極致的PPA(效能、功耗與晶片面積)競賽。詳全文
近75%的AI擴充套件要求高權限,恐增加資料外洩與連線階段劫持風險
企業員工使用AI的場景已從網頁版聊天機器人,延伸到瀏覽器擴充套件、AI程式開發助理與AI代理。雲端運算與資安業者Akamai分析企業AI使用風險發現,近75%的AI瀏覽器擴充套件要求高或重大等級的存取權限,部分工具還可接觸瀏覽器中的敏感資料與使用者活動,增加資料外洩與連線階段遭劫持的風險;若擴充套件本身具有惡意行為或遭到入侵,影響可能進一步擴大。詳全文
企業員工使用AI處理工作日益普遍,但近半數AI對話可能未納入企業正式控管。雲端運算與資安業者Akamai分析企業AI使用情況,根據旗下LayerX觀察的資料,企業員工使用AI服務的對話中,有47.11%使用個人帳號,比例接近一半。這類未受企業管理的AI使用情境形成影子AI,往往游離在既有的資安、法規遵循與稽核管控之外。員工若將工作資料輸入這類AI服務,企業也更難確認資料存放位置、落實保留與刪除政策,或確保敏感資訊依內部政策與合約要求處理。詳全文
AI產業競爭從模型轉向代理執行框架,跨框架權限控管仍缺共通標準
Mozilla近期發布報告指出,AI產業的競爭正從模型本身轉向上層的「AI代理執行框架」。隨著開放權重與封閉式AI模型的能力差距縮小、模型推論成本持續下降,模型逐漸成為可替換的基礎元件,而負責協調工具、記憶、沙箱與權限控管的代理執行框架,開始直接決定AI代理可以取得哪些資訊及執行哪些操作。目前相關生態系已出現多種工具與協定,包括LangGraph、CrewAI等AI代理工作流程工具,以及模型脈絡協定(MCP)與Agent2Agent(A2A)等互通協定,不過,目前仍缺乏能橫跨MCP、A2A、直接工具呼叫,以及不同AI代理框架的共通權限模型,用來規範哪些操作可由AI代理自行執行、哪些需要人工核准,以及哪些應禁止。詳全文
Mozilla報告指MCP每月SDK下載量近億次,僅約21%企業具成熟AI代理治理機制
Mozilla發布首份開放原始碼AI生態系現況評估,指出AI代理相關技術快速普及,但企業治理能力仍未同步跟上。報告顯示,模型脈絡協定(Model Context Protocol,MCP)推出第一年,每月SDK下載量已達約9,700萬次,活躍伺服器超過1萬個,但僅約21%企業表示已建立成熟的AI代理治理機制。詳全文
頂尖開放權重模型與封閉模型的能力差距已縮小至約3%,大中華地區與東亞的開放權重模型採用率也都達89%。Mozilla近期發布首份開放原始碼AI現況評估報告,從模型能力、開發者採用情況及各國AI政策等面向分析開放權重AI發展,並指出各國也開始把能否自行掌握模型、運算環境與AI基礎設施納入AI戰略考量。報告認為,開放權重模型可降低對外部AI服務的依賴,正成為各國強化科技自主的新選項。詳全文
身分驗證業者Socure募資1.56億美元,併購AI代理平臺Fravity
數位身分驗證與詐欺防治業者Socure宣布併購AI代理平臺Fravity,並完成1.56億美元新一輪募資,公司估值提高至52億美元。目前Socure客戶包括美國前5大銀行、160個公部門機構及600多家金融科技公司。Socure將把Fravity的AI代理技術整合至旗下RiskOS平臺,強化詐欺、風險與法遵案件的調查與處理自動化。詳全文
NetApp併購JetStream,強化VMware環境災難復原與雲端遷移能力
資料儲存基礎設施業者NetApp於8月6日宣布,已完成併購VMware災難復原與遷移軟體商JetStream Software,交易金額未公開。NetApp的業務橫跨企業儲存、資料管理、資料保護與雲端服務,JetStream則專精於提供雲端災難復原技術,透過其災難復原即服務產品(DRaaS),協助企業保護跨雲端與多雲環境的VMware工作負載。NetApp藉由這起併購,可將JetStream的資料保護技術與其儲存服務相互結合,讓企業能保護運行於各類儲存平臺的VMware環境,並復原至Azure NetApp Files等NetApp儲存服務,同時擴大現有SnapMirror資料複製方案的適用範圍。詳全文
Microsoft 365免費授權用戶傳被刪除OneDrive資料,影響規模據傳達17.1萬個非營利組織
Slate報導,微軟將Microsoft 365部分免費授權方案用戶資料刪除,相關影響規模目前主要來自個案當事人轉述微軟客服說法,尚非微軟正式公布的受影響組織數。這起事件和微軟終止Microsoft 365 Business Premium和Office 365 E1捐贈授權(grant)有關。微軟2025年5月宣布,透過CSP和Web Direct管道提供非營利組織的Microsoft 365 Business Premium與Office 365 E1捐贈授權,若下一次續約日在2025年7月1日或之後,屆時將不再續發免費授權,微軟向Slate表示,這項決定是為了改善捐贈方案,簡化方案的種類。微軟去年曾強烈建議非營利組織客戶和合作夥伴在更新日期前轉移至其他Microsoft 365非營利方案,以避免服務中斷和資料損失。詳全文
Comments (0)