新聞

本日新聞焦點

臺灣AI新創Zeabur環境變數外洩,使用者API金鑰恐外流
Apache發布Tomcat更新,修補11個資安漏洞
cPanel修補重大漏洞,未更新可能導致攻擊者取得伺服器Root權限
開發框架Next.js修補兩項重大RCE漏洞,Windows部署受影響
CISA公布兩起關鍵基礎設施紅隊演練成果,歸納3大關鍵教訓

資安新聞總覽

新型惡意軟體GoCaracal現蹤,以太坊智慧合約成C2位址備援

資安業者Arctic Wolf揭露以Go語言撰寫的新型惡意軟體GoCaracal,今年6月已被用於攻擊委內瑞拉一家通訊組織。GoCaracal可遠端控制受害電腦、竊取資料,還能在無法連上主要命令與控制(C2)伺服器時,從以太坊智慧合約取得新的C2位址。Arctic Wolf研判相關攻擊與網路間諜組織Dark Caracal有關。在委內瑞拉通訊組織的攻擊中,Arctic Wolf研判駭客使用西班牙文金融與稅務主題誘餌,透過惡意SVG檔案將受害者導向攻擊者控制的網站,再下載內含輕量版GoCaracal的壓縮檔。取得受害系統控制權後,攻擊者還會部署既有遠端控制惡意軟體Bandook,以及功能更完整的GoCaracal。詳全文

俄羅斯駭客濫用合法網路服務躲偵測,新後門HookEdge鎖定歐洲政府外交機構

資安業者Recorded Future旗下情報部門Insikt Group上週揭露一起網路間諜行動,駭客自2025年9月底至2026年4月初鎖定羅馬尼亞、西班牙與土耳其的政府、外交及國防製造相關機構發動攻擊。研究人員發現一款先前未被記錄的新型後門HookEdge,其最大特徵是不倚賴駭客自建伺服器,而是借用免費公開的網頁服務webhook.site下達指令與回傳資料;執行時則呼叫使用者電腦內建的Microsoft Edge瀏覽器發送對外連線,在網路層級上,能使惡意流量看似幾乎與員工日常瀏覽網頁無異,不易被傳統防禦機制攔截。詳全文

臺灣AI新創Zeabur環境變數外洩,使用者API金鑰恐外流

臺灣雲端部署平臺Zeabur上週傳出資料外洩事故,導致部分用戶的AI服務額度突然爆增。這起事故最早被該公司承認並引起注意,是Zeabur創辦人林沅霖(Yuanlin)於Threads發布的一篇貼文,表示該公司在8月28日察覺環境變數外洩的資安事故,只要用戶在Zeabur存放了OpenAI、Anthropic、OpenRouter等第三方AI服務的API金鑰,或是已經收到該公司的通知信,應根據Zeabur提供的指引輪替金鑰進行操作,並檢查這些服務的用量與帳單是否出現異狀。林沅霖也表示在完成必要的調查後,將儘快進行後續的賠償處理。詳全文

駭客聲稱竊得臺灣新創Zeabur內部資料,規模為612 GB

有駭客聲稱,從臺灣雲端部署平臺Zeabur竊得原始碼,以及超過600 GB的客戶資料。8月29日暗網威脅情報平臺Dark Web Intelligence指出,有人於駭客論壇聲稱這起資料外洩事故與他們有關,這些駭客表示竊得Zeabur原始碼、憑證與客戶資料庫,包括PostgreSQL和MongoDB資料庫備份、AWS基礎設施秘鑰、GCP服務帳號(且具備專案擁有者權限)、Google Workspace管理者存取權限、GitHub私有存取權杖(PAT)及原始碼檔案、Stripe API金鑰、Kubernetes叢集管理員存取權限、WireGuard VPN存取權限,以及約612 GB的客戶資料庫。詳全文

針對環境變數外洩事故,Zeabur表示攻擊者利用外流的高權限AWS憑證而得逞

上週末臺灣雲端部署平臺Zeabur發生環境變數外洩,有駭客聲稱從該公司竊得原始碼與超過600 GB的客戶資料,後續Zeabur更新公告內容揭露攻擊事故發生的過程,指出攻擊者是取得該公司的AWS管理憑證而得逞。8月30日Zeabur表示,根據調查的結果,攻擊者得到該公司的內部AWS管理憑證後,用於存取位於東京的共享AWS叢集,得逞後再透過VPN存取該公司的控制臺網路環境,並與主要資料庫連線。31日Zeabur補充說明,攻擊者使用了先前外流的高權限憑證,而遭入侵的AWS叢集,是該公司正在逐步淘汰的邊緣服務。Zeabur強調,他們的核心後端服務因建置於另一家雲端平臺,並受裝置層級的VPN存取限制保護,並未直接受到波及。詳全文

英國曼徹斯特機場集團遭駭,約870萬名客戶資料被竊

英國大型機場營運業者曼徹斯特機場集團(Manchester Airports Group,MAG)近日遭到網路攻擊。根據The Register報導,MAG估計約有870萬名客戶受到影響。這起事件未影響旗下機場營運、乘客安全及航空安全。MAG於8月27日公布這起資安事件,未經授權的第三方取得部分客戶資料,包括電子郵件地址、電話號碼、車牌號碼及郵遞區號。詳全文

FulcrumSec宣稱竊取英國曼徹斯特機場集團資料,規模為86GB

是誰導致曼徹斯特機場集團資料外洩?資料勒索團體FulcrumSec向資安媒體Bleeping Computer宣稱,是其發動這起攻擊,並聲稱竊取約86GB資料。Bleeping Computer取得部分疑似遭竊資料後進行檢視,發現這批資料除了包含MAG先前公布的電子郵件、電話、車牌及郵遞區號,還包含旅客預訂、行程與交易相關資訊。FulcrumSec另聲稱,遭竊內容包含近20萬筆尚未成行的旅遊預訂紀錄,並稱攻擊者是利用暴露在用戶端JavaScript程式碼中的機場專用Iterable API憑證取得存取權。詳全文

德國柏林政府遭駭,證實資料外流,Rhysida宣稱取得5.79 TB資料

柏林邦政府先前遭到網路攻擊,官方於8月28日公布最新調查結果,證實攻擊者曾提出勒索要求,但政府表示不會接受。調查也確認,8月7日至12日期間曾有資料流出,目前仍無法排除其中包含個人資料或其他非公開資訊。資安媒體The Hacker News發現,勒索軟體組織Rhysida的資料外洩網站於8月28日新增柏林相關紀錄,並聲稱取得5.79 TB、約144萬個檔案,涉及12,076人的個人資訊。不過,柏林官方目前並未指認攻擊團體,也沒有公布實際外流資料量,因此相關說法仍未獲官方證實。詳全文

醫療廠商McKesson證實資料外洩,ShinyHunters宣稱竊取2.84億筆病患相關資料

勒索軟體組織ShinyHunters上週宣稱駭入知名醫療設備及藥品分銷商McKesson(麥克森)的第三方雲端應用,並竊取約2.84億筆資料。McKesson則於8月28日證實發生資安事件並有資料外洩,但尚未證實ShinyHunters宣稱的資料數量。McKesson透過官方「客戶資訊安全中心」(Customer Cybersecurity Information Center)說明,該公司於8月25日發現其資訊系統遭未經授權存取,導致資料外洩。McKesson隨即啟動事件應變機制,並延請外部資安專家協助調查,也向美國證券交易委員會(SEC)提交報告。詳全文

ShinyHunters公開美國服飾業者Carhartt 1300萬筆資料

ShinyHunters日前公開聲稱從美國服飾業者Carhartt竊得的資料,資料外洩事件警示網站Have I Been Pwned上週將Carhartt加入資料外洩機構名單,確認外洩資料約1,290萬筆,內含電子郵件、姓名、電話和實體住址,外洩資料原本還包含數百萬筆與真實個人無關的合成紀錄,這些資料被排除在外洩筆數之外,不過Carhartt並未證實此消息。詳全文

玩具業巨擘孩之寶遭駭,被竊數百人個資

玩具業巨擘孩之寶(Hasbro)近日通報員工個資外洩事件,目前公開資料顯示,有436名麻州居民受到影響,但整體受影響人數尚未公布。這起事件可能與孩之寶今年3月發現的網路攻擊有關,但公司目前尚未確認兩者是否為同一起事件。孩之寶近日以電子郵件通知受影響人員,外洩資料可能包含電子郵件地址、郵寄地址、電話號碼、國民身分識別號碼及財務資訊等,並提醒受影響人員持續檢查帳戶與信用紀錄,留意可疑活動及釣魚郵件。​詳全文

cPanel修補重大漏洞,若未更新可能導致攻擊者取得伺服器Root權限

網站主機管理平臺cPanel於8月27日發布資安公告,修補cPanel與WebHost Manager(WHM)的重大漏洞CVE-2026-65643,可能導致攻擊者在伺服器上建立任意檔案,進而以Root權限執行程式碼,取得伺服器完整控制權,目前所有支援版本均受影響,用戶應依使用版本升級至已修補完成的11.110.0.141、11.134.0.53、11.136.0.37、11.138.0.2等版本,而基於cPanel、用於WordPress網站主機代管的WP Squared(WP2),則應升級至11.138.1.7以上版本。詳全文

Apache發布Tomcat更新,修補11個資安漏洞

8月18日Apache基金會推出Java應用程式伺服器Tomcat更新,提供11.0.25版、10.1.59版、9.0.121版,一共修補11個資安漏洞,其中有4個的嚴重程度評為重要(Important)、1個中等風險,其餘為低風險弱點。評為重要等級的弱點是:CVE-2026-68763、CVE-2026-68569、CVE-2026-65927,以及CVE-2026-65182,可能導致阻斷服務(DoS)、身分驗證異常,以及存取控制和安全限制遭到繞過的問題,用戶應儘速套用更新因應。詳全文

Apache CloudStack修補20個漏洞,包括可能導致跨租戶取得KVM主機Root權限的重大漏洞

開源IaaS雲端平臺專案Apache CloudStack於8月18日發布資安公告,修補20個漏洞,包括可能導致跨租戶在KVM主機執行任意指令,以及OAuth權杖洩露的重大漏洞,受影響版本涵蓋4.0.0至4.20.3.0,以及4.21.0.0至4.22.1.0,用戶應儘速升級至已修補完成的4.20.3.1與4.22.1.1版。詳全文

開發框架Next.js修補兩項重大RCE漏洞,Windows部署及AVIF影像最佳化受影響

開發框架Next.js團隊釋出15.5.24版與16.3.3版,修補兩項未經身分驗證、可遠端程式碼執行(RCE)的重大漏洞。一項影響特定Windows伺服器部署,另一項則出現在AVIF影像最佳化功能,問題源自底層影像處理函式庫libheif。攻擊者在符合條件的情況下不需登入,就可能在伺服器執行任意程式碼。詳全文

ServiceNow修補3項CVSS滿分漏洞,未經身分驗證可遠端執行程式碼

企業工作流程與雲端平臺業者ServiceNow於8月27日發布安全公告,修補旗下AI平臺ServiceNow AI Platform的3項重大資安漏洞,分別為CVE-2026-18885、CVE-2026-18886及CVE-2026-74820,CVSS v4.0風險分數皆達滿分10.0,攻擊者在特定情況下不須通過身分驗證,就能從遠端發動攻擊。詳全文

Veeam修補Veeam ONE監控平臺重大漏洞,若未更新恐導致攻擊者強制服務帳號發起SMB認證

備份與資料保護業者Veeam於8月25日發布Veeam ONE 13.1 Patch 0,修補虛擬化與備份環境監控平臺Veeam ONE重大漏洞CVE-2026-65641,CVSS嚴重性評分為9.3分,問題源自Veeam ONE服務帳號的SMB認證機制,13.1.0.7034以前的所有13.1版都受影響,用戶應升級至已修補的13.1.0.7233版。詳全文

CISA公布兩起關鍵基礎設施紅隊演練成果,突顯SOC防禦落差並歸納3大關鍵教訓

美國網路安全暨基礎設施安全局(CISA)公布近期針對兩家關鍵基礎設施機構進行的紅隊評估結果,其中一家機構的資安維運中心(SOC)在幾分鐘內便成功隔離受害主機,而另一家機構的SOC卻始終未能偵測到入侵行動。在這兩起演練案例的鮮明對比下,CISA揭露完整演練細節並歸納3大關鍵教訓:首先,組織應建立並持續維護行為基準,再透過調校偵測工具的方式,過濾警示雜訊,讓防禦人員能從日常營運中辨識真正的異常,而不是被大量誤報淹沒;其次,要打破部門壁壘,並釐清權責與授予防禦人員足夠的權限,才能在發現威脅時立即處置;第三,雲端環境往往成為被低估的風險,企業通常缺乏針對雲端的安全控制,也缺少雲端遭入侵時的應變流程。詳全文

Linux基金會接手TRACE治理,建立AI代理跨環境互通驗證方式

Linux基金會(The Linux Foundation)於8月25日宣布,將接手TRACE開放規格治理。TRACE可整合AI代理及其他機密工作負載的執行環境、政策及工具使用情況,形成可供查驗的執行紀錄。這項規格由機密運算業者OPAQUE提出,AMD、Intel、微軟及阿布達比技術創新研究院(Technology Innovation Institute,TII)共同參與開發。詳全文

守護原始資料,NetApp活用儲存快照副本技術,助企業因應AI時代下的資料存取風險

AI日益普及帶來許多便利,然而近期陸續傳出幾起AI誤刪資料的事故,引發恐慌,企業該如何預防這類意外的發生?NetApp台灣技術總監許宏俊認為,維持原始資料的完整性與可靠性,提升資料存取行為的分析能力,靈活運用快照副本,可以兼顧確保存取效能與資料持續保護的需求。許宏俊強調,首先企業要確保原始資料的完整性,因為一旦遭到破壞,後續往往要耗費很多時間修復;其次,從原始資料衍生的副本資料,一定會有使用時效的限制,企業須考量維護副本資料所需花費的成本,而資料副本的快速建立、快照產生或API使用,都包含在NetApp儲存作業系統平臺ONTAP中。詳全文