本日新聞焦點
● 熱門NPM套件keyv遭植入竊密蠕蟲,至少400個套件遭感染
● Hugging Face程式庫Diffusers存在執行任意程式碼漏洞
● 網站主機管理平臺cPanel存在允許攻擊者執行SQL指令的重大漏洞
● 研究人員揭露透過Word隱藏提示誘導微軟Copilot的AI蠕蟲攻擊
● 詐騙網站防線前移!數發部開放詐騙情資給民間業者
資安新聞總覽
熱門NPM套件keyv遭植入竊密蠕蟲,至少400個套件受感染
資安業者StepSecurity週二(8/4)揭露,熱門JavaScript套件keyv維護者Jared Wray的GitHub帳號遭到入侵,駭客因而取得他所管理專案的修改及發布權限,將竊密蠕蟲植入11個NPM套件。惡意程式隨後竊取其他開發者的發布憑證,不到4小時便進一步擴大感染規模,使受污染套件總數增加到444個,涉及2,212個惡意版本,波及超過14個組織。截至臺灣時間週三(8/5)凌晨2時10分,由Wray管理的首批11個惡意套件皆已恢復至安全版本,但部分後續感染套件仍列為最新版,清理工作尚未完成。詳全文
Hugging Face程式庫Diffusers存在漏洞FaceHugger,恐允許模型儲存庫執行任意程式碼
持續威脅暴露管理平臺Zafran指出,他們在Hugging Face的程式庫diffusers找到一系列漏洞,統稱為FaceHugger,攻擊者只要發布惡意AI模型儲存庫,就能在載入模型的電腦執行任意程式碼,繞過Hugging Face阻擋未經審查程式碼執行的防護機制trust_remote_code,Zafran於今年3月通報,Hugging Face於4月底發布0.38.0版Diffusers修補,後續登記漏洞的編號為CVE-2026-44827、CVE-2026-45804,CVSS風險為8.8與7.5。Zafran指出,FaceHugger的根本原因,都是源自時間檢查及時間利用不一致(TOCTOU)的條件競爭缺陷。詳全文
網站主機管理平臺cPanel存在重大漏洞,攻擊者可透過資料庫root權限執行SQL指令
7月31日cPanel發布資安公告,指出該平臺存在資料庫權限提升漏洞CVE-2026-58048,通過身分驗證、且能夠存取MySQL、MariaDB的攻擊者有機會以管理員的權限,執行任何資料庫命令,根據作業系統與資料庫引擎的組態,有可能演變成作業系統層級的入侵,CVSS v4.0風險評為9.4,該公司已釋出11.110.0.137、11.118.0.71、11.126.0.78、11.134.0.48、11.136.0.32,以及138.1.6(WP2)等6個版本修補。若網站管理者無法及時修補,cPanel建議暫時撤銷使用者的MySQL功能因應。詳全文
研究人員揭露AI蠕蟲攻擊新手法,透過Word中的隱藏提示可誘導Microsoft Copilot自我傳播
研究人員Håkon Måløy近日揭露針對Microsoft Copilot for Word的AI蠕蟲攻擊方式,攻擊者可將惡意提示隱藏在Word檔案中,誘使Copilot執行指令並將相同提示寫入新產生的檔案,使惡意提示隨著檔案分享流程持續傳播,而不需要使用傳統惡意程式或巨集。研究人員表示,他們在今年3月將前述問題通報Microsoft後,Microsoft雖已多次發布緩解措施,但研究人員仍成功重現攻擊,目前仍無徹底解決前述問題的辦法,建議用戶將外部檔案視為不可信來源,並在分享或重新使用Copilot產生或編輯的檔案前,仔細檢查內容。詳全文
詐騙網站防線前移!數發部開放詐騙情資給民間業者,從「網域封鎖」提前到「即時警示」
面對網路詐騙網站快速增加,政府防詐機制開始從「事後處置」轉向「事前攔阻」。數發部今天(8/4)宣布中華電信、台灣大哥大、遠傳電信、趨勢科技及走著瞧等業者共同推動「詐騙網站即時警示機制」,將政府掌握的詐騙網站情資提供給民間業者運用,在詐騙網站完成行政程序封鎖之前,民間業者先一步向民眾發出警示。過去數發部處理詐騙網站流程主要為「發現、通報確認、行政處分、封鎖」。而為解決詐騙網站從被發現到完成封鎖之間的時間差,數發部將防護流程提前,改為「發現、通報確認、行政處分同步警示、封鎖」。詳全文
7月31日OpenAI宣布,該公司破獲柬埔寨詐騙集團濫用ChatGPT的案件,該集團極可能發跡自柬埔寨,並在以詐騙園區聞名的邊境城市班達棉吉省(Banteay Meanchey Province)波別市(Poipet)活動,利用ChatGPT從事投資詐騙、感情詐騙、線上博弈詐騙,以及假冒執法人員詐騙等多種網路犯罪行為,其中部分使用者留下的內容,顯示該集團與人口販運及強迫勞動有關。OpenAI封鎖相關帳號,並將威脅指標分享給產業夥伴與執法機關。詳全文
韓國三大電信業者之一KT於2025年9月接連傳出用戶手機門號遭冒用進行小額付款。韓國個人資料保護委員會(PIPC)根據受害案例及媒體報導,察覺可能發生個人資料外洩,並於9月10日主動展開調查。PIPC於2026年7月30日公布調查結果,認定KT未落實必要的個人資料安全防護措施,導致16,647名用戶資料外洩,因此對該公司處以539億7,900萬韓元罰款,約新臺幣13.2億元。PIPC指出,KT對微型基地臺及內部網路的存取控制管理不完善,包括將基地臺憑證有效期限設為10年、未限制連線來源IP位址、存在可繞過微型基地臺管理伺服器的連線路徑等。詳全文
8月4日波蘭大型連鎖便利商店Żabka發布資安公告,表示他們於上週末偵測到未經授權的活動,攻擊者存取了用於加盟總部與加盟商之間資訊交換的技術資源,事件起因於攻擊者透過外部服務供應商的帳號入侵,該公司在事件揭露的48小時內向當地的個人資料保護辦公室通報,後續他們也通知執法機關,並與CERT Polska合作。Żabka強調,交易資料、消費者服務、Żabka應用程式、營運活動資料未受影響。上述事故之所以曝光,源自當地資安公司Niebezpiecznik透露,有人於網路犯罪論壇號稱從Żabka伺服器竊得大批資料,但僅開價5千歐元兜售。詳全文
網路廣告公司Adform遭駭,廣告指令碼被用於竊取加密貨幣資產
資安專家Kevin Beaumont於7月31日發布部落格文章提出警告,總部位於丹麥哥本哈根的廣告科技公司Adform遭到駭客入侵,超過1萬家客戶網站廣泛使用的追蹤指令碼trackpoint-async.js,被植入惡意程式碼,導致存取這些網站的使用者,其加密貨幣資產有可能遭竊。Beaumont文中特別提到Adform並未透露這起事故,但他注意到相關惡意活動已持續了一週。Adform隔天發布聲明,表示他們在7月27日偵測到可疑活動,然後依照事件應變程序展開調查,經確認資安威脅,該公司就進行控制並移除惡意程式碼,採取額外措施保護存取網站的使用者、客戶,以及Adform平臺。詳全文
中國駭客針對中亞政府散布後門程式OctLurk、SilkLurk
資安公司卡巴斯基揭露後門程式OctLurk、SilkLurk,他們自2025年1月看到相關活動,鎖定中亞多個國家的政府機關從事網路間諜活動,受害企業與組織分布於阿富汗、吉爾吉斯、塔吉克、烏茲別克、哈薩克,以及敘利亞,涉及產業涵蓋醫療保健、研究機構、政府部門、外交部、物流、執法機關、城市規畫與設施管理,以及公立教育機構。根據該公司的調查,駭客使用簡體中文,兩個後門程式背後的駭客組織被認為是同一組人馬,依據是部分感染SilkLurk的組織也感染OctLurk。不過,卡巴斯基無法將相關活動與已知團體建立關連。詳全文
巴基斯坦駭客組織APT36冒充印度政府徵才,鎖定求職者散布木馬程式
資安業者Seqrite近日揭露代號Operation ShadowRecruit的攻擊活動,指出與巴基斯坦政府有關聯的駭客組織APT36,近期冒充印度政府機關發布徵才資訊,鎖定印度求職者散布惡意程式。APT36以虛假的印度政府招募公告檔案作為誘餌,誘導受害者下載內含惡意PowerShell指令的壓縮檔,從而在受害者電腦上安裝遠端管理工具ControlR的代理程式,以及遠端存取木馬SheetAgent RAT;在部署前述程式的同時,也會開啟偽裝的印度官方招募公告PDF以掩人耳目。詳全文
開源PostgreSQL資料庫管理工具pgAdmin 4於7月31日發布9.17版,修補7個漏洞,其中最嚴重的是CVE-2026-17349、CVE-2026-17351與CVE-2026-17566,這3個都是CVSS評分超過9.0的重大漏洞。從CVSS評分來看,最高的是CVE-2026-17566,CVSS v3.1評分達9.9分,存在於資料匯入/匯出工具(Import/Export Data),源自未妥善處理SQL查詢,可能導致指令注入並造成任意指令執行。詳全文
勒索軟體Inc利用SonicWall防火牆弱點取得root權限,藉此在受害組織加密檔案
7月14日資安公司SonicWall提出警告,他們修補兩個已遭利用的資安漏洞CVE-2026-15409、CVE-2026-15410,後續資安公司Rapid7與Volexity指出,勒索軟體Inc、駭客組織UTA0533從事零時差漏洞攻擊活動,現在新的調查指出,Inc已取得主導權,並積極將漏洞用於攻擊活動。資安公司Resecurity指出,雖然最早開發出漏洞利用鏈的是UTA0533,不過現在勒索軟體集團Inc已成為最積極使用這些漏洞的人馬,從7月17日至8月1日,該組織的資料外洩網站(DLS)新增不少受害的企業與政府機關,分布於澳洲、美國、阿拉伯聯合大公國、哥倫比亞、瑞士,以及其他國家。詳全文
英國AISI測試AI代理人,模型自行鎖定真人並企圖植入惡意程式碼
英國AI安全研究所(AISI)週二(8/4)公布資安事件報告,表示該機構測試7款AI模型的網路攻擊能力時,Anthropic的Mythos 5與OpenAI的GPT-5.6 Sol曾超出授權範圍,自行在真實網路上鎖定個人及組織,其中一個代理人更企圖將惡意程式碼植入開源專案。AISI發現異常資料傳輸後,在約1小時內終止相關測試並隔離機器;另一方面,遭鎖定的開源專案維護者也發現異常,並拒絕惡意程式碼。AISI的調查未發現事件造成實際損害。詳全文
DOUBLECUP將ClickFix攻擊打包成租用服務,散布CountLoader與新型RAT
資安業者SOCRadar揭露新的DOUBLECUP惡意程式載入器即服務(Loader-as-a-Service,LaaS),攻擊者可利用該服務發動ClickFix攻擊。租用者可將DOUBLECUP程式碼嵌入自行架設的惡意網站,以偽造驗證畫面誘使使用者執行剪貼簿中的指令,植入具有Windows與macOS版本的CountLoader,以及Windows遠端存取木馬DeviceManager。DOUBLECUP採用服務供應商與租用者分工的模式,服務開發者負責代管藏有惡意程式碼的PNG圖片,以及管理受害裝置連線及加密金鑰,租用者則可設定攻擊網站、執行方式及要安裝的惡意程式。詳全文
2026上半年漏洞揭露量增51%,供應鏈攻擊擴及軟體開發生態系
網路安全業者Forescout近期回顧2026上半年威脅,根據他們的分析,今年上半年全球共揭露37,137項漏洞,較去年同期增加51%,平均每天新增205項,其中55%被列為高風險(High)或重大風險(Critical),另有54項曾作為零時差漏洞遭到利用。Forescout的報告也指出,軟體供應鏈攻擊已從套件儲存庫擴及CI/CD管線等軟體開發環節,並列舉多起相關事件,受影響的專案與工具,包括Trivy、Checkmarx KICS、LiteLLM、Telnyx Python SDK、TanStack的CI/CD管線,以及Nx Console的VS Code延伸套件等,顯示攻擊者正將目標擴大至整個軟體開發生態系。詳全文
NuGet將API金鑰效期縮至30天,11月起既有金鑰全面失效
微軟套件管理平臺NuGet團隊宣布,自2026年8月17日起,NuGet.org新建立的API金鑰最長效期將由365天縮短為30天,所有在此日期前建立的既有金鑰則會於11月1日失效。使用API金鑰透過CI/CD流程發布NuGet套件的維護者,應提前檢查自動化設定,以免金鑰到期造成套件發布中斷。NuGet團隊指出,縮短效期無法消除金鑰遭竊風險,但可縮短外洩憑證遭利用的時間,降低單次洩漏可能造成的影響。詳全文
Cyera擬以10億美元併購Oasis Security,擴大AI代理與非人類身分治理
非人類身分(Non-Human Identity,NHI)數量快速增加,促使傳統以員工帳號為核心的管理方式面臨挑戰,相關治理需求也成為資安市場的新焦點。資料安全業者Cyera宣布計畫併購NHI安全業者Oasis Security,目前已簽署併購意向書。雙方規畫將資料安全與非人類身分治理能力整合至單一平臺,協助企業控管AI代理及其他非人類身分可存取的資料、系統及可執行的操作,降低資料外洩及權限使用不當的風險。詳全文
Accenture逾41億美元布局OT資安,從顧問服務跨入軟體市場
全球管理顧問與科技服務業者Accenture正擴大其資安業務的布局,並將業務版圖延伸至營運技術(OT)資安軟體市場。該公司今年6月宣布,計畫取得OT資安業者Dragos多數股權,並併購資產情報與曝險管理平臺業者runZero,以及裝置與軟體供應鏈安全業者NetRise的全部股權,相關協議均已簽署,三項交易合計企業價值約41.75億美元。詳全文
全球大型金融機構美國銀行(Bank of America)於7月30日宣布,計畫併購英國資訊安全顧問業者MDSec,藉此強化其在英國及全球的網路安全能力。交易預計於2026年第4季完成。MDSec總部位於英格蘭,主要提供對手模擬與紅隊演練、應用程式安全、滲透測試、資安事件應變、資安研究及教育訓練等服務,前述併購完成後,MDSec團隊將加入美國銀行,美國銀行目前在英格蘭設有一座網路威脅營運中心。詳全文
Comments (0)