新聞

本日新聞焦點

AI生成詐騙內容成新威脅,數發部與四大平臺聯手建立源頭阻詐防線
臺灣成網攻最頻繁亞洲國家,7月每週遭遇攻擊次數達全球1.84倍
Microsoft 365驗證異常擴大,Exchange Online等多項服務受影響
CISA警告PaperCut零時差漏洞遭到積極利用
研究人員Nightmare Eclipse公開Nvidia記憶體中斷漏洞

資安新聞總覽

醫材業者Boston Scientific因資安事件導致製造與出貨中斷,新植入心臟節律管理裝置的遠距監測暫無法啟用

醫療器材業者波士頓科學(Boston Scientific)於8月26日在官網發布資安事件公告,這起事件已造成該公司部分內部業務流程中斷,甚至新增心臟節律管理(Cardiac Rhythm Management,CRM)裝置時的遠距監測啟用作業,亦受到波及。Boston Scientific是在8月25日發現影響部分資訊系統的資安事件,波及部分作業系統與企業應用的存取,導致客戶訂單處理與出貨,以及產品製造受影響。根據後續公布的調查進度指出,未經授權活動僅限於部分地端系統,雲端系統與應用未受影響。目前調查工作仍在進行,該公司正恢復受影響功能與系統存取,完整恢復時程目前尚未確定。詳全文

美國槍砲監管機構ATF遭網路入侵,勒索軟體組織Qilin聲稱犯行

美國菸酒槍砲及爆炸物管理局(Bureau of Alcohol, Tobacco, Firearms and Explosives,ATF)8月26日發布公告,證實發生重大資安事件,一套獨立系統遭到入侵,ATF在發現事件後立即終止其與受影響環境的連線,並展開事件應變,同時與美國司法部合作展開調查。ATF指出,遭入侵的系統為獨立運作,目前沒有跡象顯示此次事件波及ATF企業網路、電子槍械申請系統(eForms)或其他系統。在ATF公告遭到入侵的同日,勒索軟體組織Qilin將ATF列入其暗網資料外洩網站,但未說明是否已竊取ATF資料或提出贖金要求,ATF方面也未確認入侵事件與Qilin有關。詳全文

列印管理系統PaperCut遭遇零時差漏洞攻擊,該公司兩度緊急修補

8月27日列印管理系統供應商PaperCut提出警告,該公司正著手調查影響PaperCut NG與PaperCut MF的零時差漏洞遭積極利用的情況,並確認有用戶發生資安事故,對此,該公司發布緊急修補程式,並呼籲將PaperCut NG/MF暴露於網際網路的用戶,應利用防火牆規則或網路存取控制系統(NAC),限縮能夠存取的受信任IP位址。PaperCut也提供入侵指標(IoC),供IT人員確認列印管理系統是否遭到入侵。PaperCut也公布遭利用的漏洞編號CVE-2026-82078、CVE-2026-81578, 其CVSS v4.0嚴重程度分別為9.4分與8.8分。詳全文

CISA警告PaperCut零時差漏洞遭到積極利用

上週列印管理系統供應商PaperCut提出警告,旗下的PaperCut NG與PaperCut MF系統存在零時差漏洞CVE-2026-82078、CVE-2026-81578,且已有客戶遭到攻擊,本週美國要求政府機關著手修補。8月31日美國網路安全與基礎設施安全局(CISA)警告,他們已掌握上述漏洞遭積極利用的證據,將其列入已遭利用的漏洞名單(KEV),聯邦機構需在9月14日前完成修補。詳全文

PaperCut零時差漏洞疑似被用於竊取資料

列印管理系統供應商PaperCut於8月27日警告,有人利用零時差漏洞攻擊PaperCut NG與PaperCut MF用戶,這些弱點後來被登記為CVE-2026-82078、CVE-2026-81578,這段期間多家資安公司陸續揭露漏洞遭到利用的情形,較早揭露的是威脅情報公司Huntress,他們在PaperCut提出警告之前,已觀察到兩起漏洞利用活動,其中一起發生在8月26日,另一起事故發生在27日。另一家威脅情報公司watchTowr也偵測到漏洞利用活動,並表示他們不僅完整重現漏洞,並找到額外的身分驗證繞過弱點。威脅情報公司Defused Cyber也跟進此事,表示在8月29日於蜜罐陷阱偵測到漏洞利用活動。詳全文

全球逾8千個Gitea系統仍未修補重大漏洞CVE-2026-60004

美國網路安全與基礎設施安全局(CISA)於8月25日警告,開源版本控制系統Gitea漏洞CVE-2026-60004遭到積極利用,要求聯邦機構必須在3天內完成修補,然而,有資安機構警告,全球仍有逾8,000臺Gitea主機尚未修補,而有可能成為攻擊者的目標。Shadowserver基金會指出,他們在8月27日進行掃描,發現全球有8,393個IP位址暴露於CVE-2026-60004的風險,值得留意的是,雖然到了29日,存在暴露風險的IP位址數量降為8,202個,其中有59個IP位址位於臺灣。詳全文

Microsoft 365驗證異常擴大,Exchange Online郵件與Teams等多項服務受影響

微軟於臺灣時間9月1日凌晨開始調查Exchange Online異常,隨後確認問題波及多項Microsoft 365服務。Exchange Online受影響最明顯,使用者可能遇到郵件收發延遲或失敗、登入錯誤、信箱搜尋異常及管理功能無法正常操作,微軟初步將問題指向用於處理使用者身分驗證的核心設定,事故也波及Microsoft Teams、OneDrive for Business、SharePoint Online、Microsoft Purview及Microsoft Defender XDR等服務。詳全文

研究人員Nightmare Eclipse公布卡巴斯基與Avast防毒軟體的零時差漏洞

屢次槓上微軟的資安研究人員Nightmare Eclipse(Chaotic Eclipse),在8月上旬公布Microsoft Defender零時差漏洞ShieldBreak之後,最近將研究對象轉向其他廠牌的防毒軟體。根據資安新聞網站SecurityWeek報導,上週該名研究員公布卡巴斯基企業版端點防護系統Kaspersky Endpoint Security權限提升漏洞HardBreacher,一旦漏洞利用成功,攻擊者就有機會得到完整的權限。本週該名研究員公布另一個零時差漏洞PrettyPrague,並指出該問題出現在Gen Digital旗下的Avast Antivirus,她提供的概念驗證程式碼可濫用該防毒軟體的沙箱元件,截取SAM資料庫並產生完整的SYSTEM層級Shell。詳全文

研究人員Nightmare Eclipse公開Nvidia記憶體中斷漏洞GreenSection

從今年4月開始多次公布微軟零時差漏洞的資安研究人員Nightmare Eclipse(Chaotic Eclipse),近期開始針對其他廠牌的系統挖掘零時差漏洞,並在本週揭露存在於Nvidia元件的零時差漏洞。該漏洞被命名為GreenSection,起因是多個Nvidia使用者模式元件共用特定的全域記憶體區段,而且任何人都能完整地讀取或寫入,同時,由於該區塊存放重要的資料結構,資料可能在應用程式執行過程被重複利用,導致記憶體越界寫入現象,雖然該弱點無法讓攻擊者直接取得系統權限,但可輕易跨使用者利用,甚至破壞dwm.exe處理程序。​詳全文

SonicWall修補NetExtender重大漏洞,若未更新可能導致攻擊者以root權限寫入任意檔案

SonicWall於8月26日發布資安公告,修補VPN用戶端軟體NetExtender Linux Client兩個漏洞,包含可能導致攻擊者寫入任意檔案的重大漏洞,10.3.5及以前版本均受影響,用戶應升級至已修補的10.3.6以上版本。前述漏洞中,較嚴重的是CVE-2026-66152,CVSS評分達8.8分,問題源自NetExtender Linux Client處理軟體封裝檔時存在路徑遍歷問題,可能讓攻擊者以root權限寫入任意檔案。詳全文

中國駭客利用ownCloud漏洞竊取菲律賓研究機構的核能資料

上週美國網路安全與基礎設施安全局(CISA)指出,ownCloud資安漏洞CVE-2023-49105遭到積極利用,在此之前有資安公司表示,他們發現該漏洞疑似被用於網路間諜活動。威脅情報公司Hunt.io指出,他們於8月13日發現攻擊者不慎暴露的伺服器,內含自製的漏洞利用指令碼、竊得的檔案、事件記錄資料,以及攻擊工具,從而發現中國駭客至少對兩個菲律賓企業組織發動網路間諜活動,其中一個是當地的核能研究機構,攻擊者鎖定ownCloud伺服器,利用CVE-2023-49105繞過身分驗證,而能直接存取WebDAV資料夾的檔案。詳全文

駭客假冒《俠盜獵車手VI》外流遊戲檔案,散布惡意程式

遊戲《俠盜獵車手VI》(GTA VI)於近期傳出檔案外流消息後,駭客隨即利用玩家期待心理,藉由假冒的遊戲外流檔案散布惡意軟體。這起事件的起因,是一位代號CyberLeek的爆料者於8月中旬陸續外洩該遊戲的影片與地圖,隨後網路上開始流傳號稱GTA VI完整遊戲內容的113GB ISO檔案。據Tom's Hardware於8月23日報導,研究人員分析流傳的GTA VI ISO檔案後,發現檔案內容幾乎全由零值資料填充,另夾帶約50KB的惡意程式。詳全文

CISA揭近兩年CVE數量翻倍,逾4成已知遭利用漏洞涉及長期軟體弱點

美國網路安全暨基礎設施安全局(CISA)公布2024至2025會計年度漏洞分析結果。近兩年CVE新增數量快速攀升,但實際遭利用的漏洞仍反覆涉及長年存在的軟體弱點,其中41.5%的已知遭利用漏洞(KEV)涉及MITRE長期追蹤的弱點。統計顯示,CVE紀錄從2024年度的14,234筆增至2025年度的30,517筆,數量增加超過一倍。進一步觀察KEV,這兩年度的漏洞主要集中在6種軟體弱點,包括SQL注入、輸入驗證不當、路徑遍歷、命令注入、程式碼注入,以及關鍵功能缺少身分驗證。詳全文

持續成為遭網攻次數最多的亞洲國家!臺灣7月每週面臨的攻擊次數達到全球的1.84倍

資安廠商Check Point上週發布2026年7月全球資安威脅態勢回顧,指出全球每個組織每週平均遭受2,336次網路攻擊,較6月增加3%,對比去年同期增加16%;就全球各地區而言,拉丁美洲位居第一,平均每週遭受3,561次攻擊,相較去年同期增加19%,第二是亞太地區,平均為3,316次,第三是非洲,平均攻擊次數較去年同期減少5%,以攻擊次數年成長率來看,歐洲為18%,北美則是9%。單就國家而言,7月期間臺灣每個組織每週遭受的攻擊達到4,306次,為全球平均的1.84倍,名列亞太地區第一。詳全文

Gartner估2027年AI安全市場規模達48億美元,年增近7成

研究調查機構Gartner預估,全球AI安全市場規模將從2026年的28.35億美元成長至2027年的47.83億美元,年增68.7%,2028年更將接近77億美元。Gartner指出,企業AI專案除了面臨新興漏洞,第三方與開源軟體的漏洞增加,加上供應鏈攻擊,也使整體安全風險進一步升高。Gartner預測,到2029年,成功攻擊AI代理(AI Agent)的事件中,超過半數將涉及存取控制弱點與提示詞注入(Prompt Injection)。詳全文

Kubernetes 1.37強化工作負載身分安全,Pod憑證升為穩定版

雲端原生運算平臺Kubernetes正式發布Kubernetes 1.37,其中Pod憑證(Pod Certificates)與叢集信任套件(Cluster Trust Bundles)同時升為穩定版(Stable)。新機制讓Pod可透過Kubernetes取得X.509憑證,並由Kubelet處理私密金鑰與憑證生命週期,提供服務帳號JWT(Service Account JWT)之外的工作負載身分驗證方式。Kubernetes 1.37也將Manifest式准入控制(Manifest-based Admission Control)升為Beta,可讓管理者從本機靜態檔案載入准入Webhook與CEL政策。詳全文

Android 17強化網路隱私與2G防護,降低網路追蹤與偽基地臺攻擊風險

Google公布Android 17新一波網路隱私與連線安全措施,重點防範網路追蹤、App未經授權存取區域網路,以及偽基地臺攻擊等風險。新版系統導入ECH(Encrypted Client Hello)支援,當App所使用的網路函式庫與遠端伺服器均支援ECH時,可加密TLS建立連線時可能暴露的伺服器名稱資訊,減少網路業者或其他中介者辨識使用者連線網域的機會。Android 17也進一步限制App存取區域網路。以Android 17為目標版本的App,必須先取得使用者授權,才能掃描或連線同一網路內的智慧電視、攝影機等設備。行動網路方面,Android 17也強化2G防護,參與這項機制的電信業者可替用戶預設關閉2G。詳全文

AI生成詐騙內容成新威脅,數發部與Meta、Google等四大平臺聯手建立AI源頭阻詐防線

數發部8月31日宣布將深化與Meta 、Google、Line、TikTok等四大平臺業者合作,由政府提供最新詐騙樣態,協助平臺將其轉化為AI模型訓練資料及偵測規則。依據「詐欺犯罪危害防制條例」,四大網路廣告平臺依法須建立詐欺風險評估、防制計畫、廣告主實名制及廣告資訊揭露制度。數發部長林宜敬表示,除依法要求平臺業者落實廣告主實名驗證及資訊揭露外,更建立定期研商與情資交換機制,利用詐騙樣態進行AI模型訓練,把已知的詐騙案例轉化為防禦能量,以AI對抗AI詐騙,讓防護機制從事後處理走向事前預防,在民眾接觸到詐騙前就先主動攔阻。詳全文

應對AI漏洞挑戰,FIRST國際資安應變組織擴大漏洞研討會規模

當AI打破漏洞修補節奏,過往資安團隊尚有餘裕應對的漏洞修補時程,如今正被大幅壓縮,如何在漏洞被發現或遭AI加速利用之前重新調整應對策略,已成為產業界迫切需要解決的課題,最近FIRST國際資安應變組織宣布,將於9月23日至25日召開VulnOptiCON 2026,將原本的Vuln4Cast研討會更名並擴大舉辦,不僅將會期拉長為3日,議程主軸也從原本以漏洞預測技術為核心,擴大納入漏洞追蹤、CVE計畫前景,以及AI如何改變漏洞發現及利用等議題,以涵蓋更廣泛的漏洞生態系統主題。詳全文

ChatGPT、Reddit及Roblox被納入歐盟《數位服務法》規範

歐盟執委會(European Commission,EC)週一(8月31日)宣布,將ChatGPT納入《數位服務法》(Digital Services Act,DSA)超大型線上搜尋引擎(Very Large Online Search Engine,VLOSE)名單,Reddit與Roblox則被列為超大型線上平臺(Very Large Online Platform,VLOP),即日起適用DSA最嚴格規範,須於四個月內、即2027年1月前完成合規。《數位服務法》是歐盟自2024年起逐步生效的網路治理框架,凡在歐盟每月平均活躍用戶達4500萬人(約占總人口一成)的平臺或搜尋引擎,即被列為「Very Large」,必須承擔更高的透明度與風險控管責任,包括系統性風險評估、第三方獨立稽核,及開放研究人員存取資料等。目前DSA規範的對象已達到28個,臉書、Instagram、TikTok、維基百科、蘋果App Store、Amazon及WhatsApp也在其中。詳全文