新聞

本日新聞焦點

Microsoft確認旅館Wi-Fi攻擊源自俄羅斯駭客
AUR套件庫遭供應鏈攻擊,Arch Linux暫停採用AUR套件
AsyncAPI遭NPM供應鏈攻擊,錯誤配置的GitHub Actions遭利用
網路釣魚成2026年第2季主要初始入侵手法
亞德諾半導體證實系統遭入侵

資安新聞總覽

Microsoft確認旅館Wi-Fi攻擊源自俄羅斯駭客,鎖定企業旅客竊取M365憑證

先前資安業者ReliaQuest揭露美國、印度、沙烏地等地旅館Wi-Fi遭竄改DNS組態,企圖竊取企業旅客的Microsoft 365帳號,Microsoft近日進一步確認攻擊者為俄羅斯國家級駭客Midnight Blizzard所屬的Storm-2945。Microsoft自2026年5月起觀察到,Storm-2945操縱旅館及其他公共網路Wi-Fi設備DNS組態與HTTP流量,將使用者導向攻擊者控制的基礎架構,藉由假冒更新頁面,誘導使用者下載與執行惡意程式。自2026年7月起,又發現Storm-2945在攻擊活動中開始濫用 Microsoft裝置驗證碼(Device Code)登入流程,誘導使用者在正常登入頁面輸入攻擊者提供的驗證碼,藉此取得OAuth權杖,進而控制其Microsoft 365帳號。詳全文

AUR套件庫遭供應鏈攻擊,Arch Linux暫停採用AUR套件

Linux發行版Arch Linux的社群套件庫AUR(Arch User Repository)繼今年6月發生攻擊者接手大量套件並竄改建置流程的事件後,近期再度出現供應鏈攻擊活動。Arch Linux開發維運團隊於7月30日表示,大量AUR套件遭惡意接手,且後續出現可疑的程式碼提交,因此官方暫時停用套件採用功能。資安研究社群IFIN指出,目前確認最初遭植入惡意程式的套件是7月29日出現異常的openconnect-sso。IFIN認為,這波攻擊的多項行為與今年6月發生的AUR供應鏈攻擊相似,尤其是透過Tor網路外傳竊得資料的行為。詳全文

AsyncAPI遭NPM供應鏈攻擊,駭客利用錯誤配置的GitHub Actions得逞,發布惡意套件

資安公司Aikido Security、Cloudsmith、Wiz提出警告,有人於7月14日對AsyncAPI產生器(asyncapi/generator)的儲存庫發出37次拉取請求(Pull Requests,PR),這些請求大部分是嘗試新增假的慈善捐款網頁,但有一次例外,攻擊者利用GitHub Actions工作流程組態配置不當弱點,竊取高權限的個人存取權杖(PAT),然後成功取得NPM發布權杖,在4款AsyncAPI的NPM套件當中,於執行環境(runtime)模組注入經混淆處理的下載器,前後於NPM發布了5個惡意版本。一旦開發人員匯入(import/require)有問題的套件,電腦就會透過P2P分散式檔案傳輸協定IPFS取得Node.js載入工具,寫入磁碟並以獨立的處理程序啟動。詳全文

網路釣魚成2026年第2季主要初始入侵手法,身分驗證濫用威脅升溫

思科(Cisco)旗下資安研究團隊回顧2026年第2季事故應變案件,在能確認初始入侵方式的案件中,超過半數以網路釣魚作為初始入侵手法,高於前一季的35%。涉及身分驗證機制濫用的案件比例,也由前一季的35%升至65%。研究團隊建議企業改用具備抗網路釣魚能力的多因素驗證機制,並透過集中式記錄平臺將系統記錄至少保存90天。企業也應優先修補對外曝露的系統、汰除已終止支援的系統,並限制管理層(management plane)及遠端存取服務,僅允許透過VPN連線或由受信任來源存取。詳全文

亞德諾半導體證實系統遭入侵,部分檔案遭竊

美國半導體業者亞德諾半導體(Analog Devices)於7月29日向美國證券交易委員會(SEC)提交8-K文件,揭露公司部分資訊系統於6月23日遭未經授權存取,受影響系統中的部分檔案已遭外傳(exfiltrated)。該公司表示,事件未造成營運中斷,目前也不知悉相關資料已遭公開或用於詐騙活動。亞德諾半導體主要設計與製造類比、混合訊號及數位訊號處理晶片,產品廣泛應用於工業、汽車與通訊設備。該公司發現異常後隨即啟動事件應變程序,委請外部資安專家協助控制影響範圍並展開調查,同時通報執法機關。詳全文

美國至少7州水務設施遭網路攻擊,CISA籲業者檢視OT設備對外曝露情形

美國網路安全暨基礎設施安全局(CISA)於7月30日發布警示,提醒水務與廢水處理業者加強營運科技(OT)環境防護。美國聯邦調查局(FBI)表示,自7月27日起,美國至少7個州的水務與廢水處理設施陸續通報遭到網路攻擊,攻擊者鎖定直接曝露於網際網路的可程式化邏輯控制器(PLC),部分設施因此出現水壓下降、淹水等營運異常。FBI指出,攻擊者透過直接曝露於網際網路的PLC變更設備IP位址與密碼,使操作人員失去監看及控制相關設備的能力,至少有1個受害單位額外發現其PLC的專案檔案遭到竄改。詳全文

美國牙科福利管理商DentaQuest遭駭,逾2,300萬人個資與健康資料恐外洩

美國牙科與視力福利管理商DentaQuest於7月17日向受影響用戶通報資安事件,表示駭客於5月17日至20日期間取得該公司部分網路系統的存取權,可能導致用戶敏感資料遭存取,DentaQuest目前已確認至少1,500萬人受影響,外部研究人員推估實際影響人數可能超過2,340萬人。依資安媒體Bank InfoSecurity的統計,以目前確認的受影響人數來看,DentaQuest這起事件已成為2026年迄今規模最大的醫療資料外洩事件,也是自美國聯邦監管機構2009年9月開始統計以來的第四大事件。詳全文

惡意軟體載入器HollowFrame藉網路釣魚攻擊法律事務所

資安業者Blackpoint Cyber揭露先前未被記錄、以Go語言開發的惡意軟體載入器HollowFrame。根據The Hacker News報導,攻擊者以一家未具名法律事務所為目標,向多名使用者寄送魚叉式網路釣魚郵件,研究人員在兩臺端點裝置發現相關攻擊活動。研究人員指出,攻擊者將惡意活動分散於多個元件與雲端服務,資安人員若要辨識攻擊活動及重建完整入侵流程,也因此變得更困難。詳全文

在AsyncAPI供應鏈攻擊事故中,使用Miasma框架散布惡意軟體

7月中旬AsyncAPI發生供應鏈攻擊事故,攻擊者透過配置不當的GitHub Actions竊得NPM發布權杖而得逞,但究竟這起事故的幕後主使是誰?資安專家指出,攻擊者自稱是M-Red-Team,並疑似使用先前原始碼被公開的惡意程式框架Miasma來進行。資安公司Aikido Security、Wiz,以及微軟不約而同在調查報告裡提到,這次攻擊者使用的惡意酬載,與過往NPM供應鏈攻擊出現的惡意程式框架Miasma存在部分共通特徵,包含使用自訂的Base64字母表進行混淆處理,以及相同的組態設定等。​詳全文

Adobe修補Campaign Classic滿分重大漏洞

Adobe發布資安公告,修補旗下Format Plugins、Bridge,以及Campaign Classic,其中該公司將Campaign Classic的修補優先程度列為第一級(Priority 1),呼籲用戶應儘速套用新版因應。這次Adobe修補的Campaign Classic兩個資安漏洞,都被評為重大等級,其中又以CVSS風險評分達到10分的CVE-2026-48449特別危險。此為不正確授權形成的弱點,攻擊者可藉此執行任何程式碼,而且過程裡完全不需使用者互動。詳全文

Azure Cosmos DB漏洞曾可接管任意資料庫帳戶,私人網路隔離也可能失效

雲端資安業者Wiz揭露Azure Cosmos DB重大漏洞鏈CosmosEscape,研究人員表示,攻擊者原可透過自己建立的資料庫送出特製Gremlin查詢,突破微軟設置的隔離環境,再取得任意Cosmos DB帳戶的主要存取金鑰,完整讀取或修改其中資料。Wiz於2025年11月20日向微軟通報,微軟兩天後封鎖Gremlin查詢的攻擊入口,並於2026年7月完成所有區域的長期架構修正,客戶不必採取額外措施 。微軟表示,調查存取紀錄後未發現客戶資料遭到讀取,也沒有研究活動以外的利用跡象。詳全文

NPM限制可免除2FA的權杖管理權限,2027年1月再取消直接發布能力

GitHub宣布,NPM已限制設定為可繞過雙因素驗證(2FA)的精細度存取權杖(Granular Access Token,GAT),禁止這類權杖執行敏感的帳號、組織及套件管理操作。相關操作現在必須透過網頁或命令列介面,由使用者完成互動式2FA驗證。這次變更僅適用於NPM的精細度存取權杖,不影響GitHub個人存取權杖、GitHub App權杖,以及GitHub Actions工作流程使用的GITHUB_TOKEN。要是現有自動化流程透過設定為可繞過2FA的NPM權杖,執行建立權杖、變更套件維護者或管理組織成員等敏感操作,今後這些操作不能再由權杖直接完成,必須改由使用者透過網頁或命令列介面完成2FA驗證。詳全文

Ruby on Rails修補重大漏洞,攻擊者可上傳圖片讀取伺服器任意檔案

開放原始碼網頁應用程式開發框架Ruby on Rails於7月29日發布安全公告,修補Active Storage元件重大(Critical)風險漏洞CVE-2026-66066,CVSS風險分數為9.5分,未經身分驗證的攻擊者可能上傳特製檔案,讀取伺服器上的任意檔案,包括Rails處理程序的環境變數。Ruby on Rails已釋出Active Storage 7.2.3.2、8.0.5.1及8.1.3.1修補版本。管理人員除了安裝修補版本,也必須將libvips函式庫升級至8.13版或更新版本。詳全文

CIS更新安全設計指引,以開發活動紀錄評估軟體安全

非營利資安組織網際網路安全中心(CIS)與安全軟體開發倡議組織SAFECode於7月9日發布《安全設計:軟體安全實務評估指引》1.1版(Secure by Design Version 1.1),協助開發組織及軟體使用者查核開發過程留下的佐證資料,評估安全設計與安全開發措施是否落實。這份指引以美國國家標準暨技術研究院(NIST)的安全軟體開發框架(SSDF)為基礎,涵蓋軟體安全設計、安全開發、安全預設組態、供應鏈安全、程式碼完整性及漏洞修補等6項核心考量,並將各項要求對應至具體開發工作、應負責執行各項工作的組織角色與職責,以及可供查核的佐證資料。詳全文

CISA聯合多國更新SBOM最低要素,新增作者簽章與元件雜湊資訊

美國網路安全與基礎設施安全局(CISA)於7月29日宣布,與國際合作夥伴聯合發布《2026 SBOM最低要素》。新版指引新增10項最低資料欄位,包括SBOM作者簽章、SBOM資料格式名稱與版本、SBOM產生情境、SBOM工具名稱與版本、SBOM版本,以及軟體元件的雜湊值、雜湊演算法與授權資訊。作者簽章為可歸屬於SBOM作者的數位簽章,能將其用來驗證SBOM資料的完整性與真實性,雜湊資訊則可用來驗證軟體元件的完整性。詳全文

OpenAI模型入侵Hugging Face,CSA、FIRST籲企業強化AI代理治理

雲端安全聯盟(CSA)與資安教育及研究機構SANS Institute、國際資安應變組織FIRST等單位,共同發布0.8版Hugging Face事件初步檢討報告。這份草案彙整OpenAI模型入侵事件經過,以及近700名資安長討論提出的初步結論,呼籲企業將高風險AI代理視為具高權限的工作負載,並將其身分、存取權限及操作行為納入既有管理制度,建議企業應在AI代理程式內記錄模型發出的指令、呼叫的工具、使用的憑證,以及為完成任務而依序採取的操作。當AI代理嘗試連線至未經核准的系統、使用未獲授權的工具,或採取與指定任務無關的行動時,管控元件應依預先設定的政策自動攔截。詳全文

Infoblox計畫併購Kentik,整合DNS與網路可觀測性

企業網路服務與資安業者Infoblox於日前宣布,計畫併購網路情報與可觀測性平臺業者Kentik,雙方已簽署最終協議,預計整合Infoblox的DNS與網路資產資訊,以及Kentik的即時流量、路由與網路效能資料,強化AI網路維運與安全分析能力。Kentik表示,兩家公司已有超過80家共同客戶。Infoblox執行長Scott Harrell則表示,雙方平臺整合後,可自動將網路流量資料與即時裝置身分、資產歸屬、DNS歷史紀錄及威脅情報相互連結,減少跨平臺查找與人工比對需求,並加速釐清服務中斷原因及調查資安事件。詳全文

OpenAI新模型Astra取得10項數學突破,橫跨密碼學與量子複雜度

OpenAI上週六(8/1)揭露,下一款主要模型Astra的內部版本,在數學及理論電腦科學領域取得10項研究成果,涵蓋高維幾何、編碼理論、群論、量子複雜度及格基密碼學等領域。相關問題至少已有10年未在主要結果上取得進展,多數停滯時間更久。Astra是OpenAI尚未推出的通用模型,並非專門用來解答數學問題,被設計為可連續數小時或數日處理複雜工作,並能協調多個AI代理人共同執行任務。OpenAI這次則展示其數學研究能力,包括尋找開放問題的解法、跨不同領域運用既有理論、提出新證明、反例及數學建構,並把論證轉換成電腦可檢查的形式化證明。詳全文

鄭麗君揭政府資料治理布局,立法促4大資料流通機制支撐主權AI發展

行政院副院長鄭麗君在「總統盃黑客松」徵件啟動活動中揭露我國的資料治理策略,她表示,行政院長卓榮泰今年6月召開首次「國家人工智慧戰略特別委員會」會議時,已將資料治理列為我國發展主權AI所需的重要新基礎建設之一,政府盤點主權AI發展所需基礎,包括算力、能源、網路資訊安全、資料安全、AI應用與服務安全、AI評測機制、資料治理、相關法規調適等等。詳全文

Cloudflare中繼網路支援隔離與權限控管

Cloudflare為MoQ中繼網路加入布建與權限管理,開發者不必自行部署中繼伺服器,即可建立隔離的即時傳輸環境,分開管理發布與訂閱憑證 。當開發者建立中繼服務時,Cloudflare會在既有全球網路中畫出獨立範圍,將不同應用的串流資料及存取權限分開。用戶端連上Cloudflare提供的全球端點後,連線路由、流量分配及負載平衡都由Cloudflare處理。每個中繼服務可發出不同用途的存取憑證,分別允許發布、訂閱或兩者兼具,並可設定期限或單獨撤銷。建立服務時,系統會預設產生一組可發布及訂閱的憑證,以及一組只能訂閱的憑證,避免觀眾取得的憑證被用來冒充內容發布者。詳全文