新聞

本日新聞焦點

商周集團公告旗下網站遭到攻擊,網站與線上服務中斷
資安業者揭露大型假電商詐騙網路,11.9萬個假網站竊取信用卡資料
WeChat零點擊蠕蟲利用好友來電擴散,可跨iOS與Android接管帳號
美加法院案件管理平臺資料外洩,敏感個資與機密資料恐受影響
新一波Shai-Hulud供應鏈攻擊,TanStack Query套件遭植入蠕蟲

資安新聞總覽

BigBear 2.0網釣攻擊鎖定Microsoft 365,258家組織遭入侵

資安業者CloudSEK揭露網釣即服務(PhaaS)平臺BigBear 2.0,攻擊者可透過這套平臺,針對Microsoft 365帳號發動對手中間人攻擊(AiTM)。即使受害者完成多因素驗證(MFA),攻擊者仍可擷取受害者完成驗證後的連線階段cookie,進而接管Microsoft 365帳號。CloudSEK掌握的BigBear 2.0攻擊活動已鎖定40多國的461家組織,資安媒體Bleeping Computer進一步向CloudSEK確認,其中258家組織至少發生過一次成功繞過MFA並入侵帳號的事件。​詳全文

多個中國駭客組織利用漏洞利用工具包BlueMoon,串連Chrome與Windows零時差漏洞從事攻擊

9月9日資安公司Proofpoint指出,他們從8月底發現使用漏洞利用工具包BlueMoon的活動,此工具包串連兩個Chrome零時差漏洞,以及一個近日修補的Windows零時差漏洞,而對於攻擊者身分,最早使用此工具包的是TA412、APT31、Violet Typhoon、JungleBamboo等中國駭客組織,後續還有UNK_LateNight等組織。至於BlueMoon利用與串連的漏洞,則包含9月3日修補的Chrome漏洞CVE-2026-85046、尚未登記CVE編號的沙箱逃逸漏洞,以及本週微軟於9月例行更新修補的ALPC漏洞CVE-2026-85880。這些漏洞已在上游Chromium公開原始碼修補,但在攻擊者利用的當下,瀏覽器仍處於尚未修補狀態,因此Proofpoint認為,BlueMoon團隊能根據公開的Chromium修補內容來打造瀏覽器漏洞利用鏈。詳全文

Europol盤點新興隱私強化技術,Deepfake偵測與加密運算受關注

隱私強化技術與AI持續發展,執法機關取得與分析數位證據的方法也必須跟著調整。歐洲刑警組織(Europol)與歐盟執委會聯合研究中心(Joint Research Centre,JRC)近期盤點新興隱私強化技術(Privacy Enhancing Technologies,PETs),參與工作坊的專家最關注的議題是Deepfake偵測, AI則貫穿多項相關技術發展,加密運算也被視為可能改變未來執法調查方式的重要技術。全同態加密(FHE)、安全多方計算(SMPC)等加密運算技術,可讓敏感資料不必先解密,就能直接進行處理與分析。詳全文

商周集團公告旗下網站遭到攻擊,網站與線上服務中斷

9月9日商周集團發布公告指出,旗下網站遭到惡意攻擊,該集團第一時間啟動應變機制,委託第三方專業團隊協助檢視及復原,並表示受影響範圍較大,預計完整修復需要一定的時間。目前該集團線上服務中斷,紙本雜誌出刊及配送則不受影響。由於商周隸屬城邦媒體控股集團,我們也向城邦進行詢問,城邦表示,該集團的網站及線上服務,在9月8日遭到攻擊,導致部分網站及線上服務暫時無法使用,他們已委請第三方資安機構協助鑑識、確認影響範圍,以及進行系統復原。詳全文

美加法院案件管理平臺資料外洩,敏感個資與機密資料恐受影響

資訊與專業服務業者Thomson Reuters旗下法院案件管理平臺C-Track發生資料外洩,有第三方未經授權取得部分法院檔案。遭取得的資料可能包含姓名、社會安全碼、駕照號碼、出生日期、醫療及健康保險資訊,部分法院的機密資料、經遮蔽或封存的資訊也可能受到影響。Thomson Reuters在今年6月30日發現C-Track出現未經授權的存取活動,調查後確認未經授權的第三方早在3月便取得部分C-Track法院檔案。根據資安媒體The Record彙整各地法院公告,目前已知事件至少波及美國12州,受影響範圍包括俄亥俄州10個地區上訴法院,以及美屬維京群島法院與加拿大安大略省3個法院。詳全文

計程車叫車服務業者大車隊子公司遭網路攻擊

上櫃計程車叫車服務公司大車隊(2640)於9月9日晚間,在股市公開資訊觀測站發布重大訊息,子公司全球商務科技的資訊系統遭受網路攻擊,該公司發現部分資訊系統遭到攻擊後,已立即啟動資安應變機制。經初步評估,此次事件目前尚未對全球商務科技整體營運及財務造成重大影響。詳全文

CISA警告Windows、Magento、N-central漏洞遭積極利用

9月8日美國網路安全與基礎設施安全局(CISA)提出警告,他們已掌握4個漏洞遭到積極利用的證據。這些漏洞是:Adobe Commerce與Magento特定模板引擎的特殊元素不當處理漏洞CVE-2026-75650(StyleSmuggler)、Windows連結追蹤漏洞CVE-2026-81963、Windows記憶體堆積緩衝區溢位漏洞CVE-2026-85880,以及N-central靜態程式碼注入漏洞CVE-2026-86218。CISA已將上述漏洞列入已遭利用漏洞名單(KEV),並要求聯邦機構在期限內完成修補。詳全文

資安業者揭露大型假電商詐騙網路,攻擊者架設11.9萬個網站竊取信用卡資料

德國資安新創公司Nebty近日揭露代號DoppelCart的大型假電商網路,研究人員從客戶遭遇的假商店案件開始調查,進而發現約11.9萬個相關網域,其中逾10.5萬個目前仍在運作。依Nebty的說法,以網域數量計算,DoppelCart是迄今公開記錄中的最大規模假電商網路,這些網站主要使用.shop網域,冒充逾4.4萬個品牌,使用來自真實商店的商品目錄、描述、品牌及圖片,再以最高65%折扣吸引消費者下單。詳全文

Anthropic揪出第4起Claude入侵事件,重新認定前3起為模型偏誤推理

Anthropic於9月9日發表對齊評估(Alignment Assessment)報告,揭露第4起Claude入侵真實系統事件,並推翻先前對前3起事件「操作失誤」(Operational Failure)的說法,改認定為模型「偏誤推理」(Biased Reasoning)與「魯莽」(Recklessness)所致,同時宣布已與獨立機構METR簽約展開調查。Anthropic是在OpenAI坦承自家模型入侵Hugging Face之後,回溯掃描約14萬筆疑似涉及網路連線的資安測試紀錄,在7月底發現3起意外事件,為整理紀錄以提交給METR時,發現並檢視了當時漏掃的一批紀錄,進而找到第4起事件。新發現的事件與前3起類似,Claude被告知要在無法連網的模擬環境執行奪旗(CTF)測試,實際上卻因環境設定錯誤仍可連上真實網際網路。詳全文

新一波Shai-Hulud供應鏈攻擊再起,TanStack Query套件遭植入蠕蟲Trinitite

資安業者JFrog揭露新一波Shai-Hulud供應鏈攻擊,研究人員於8月28日發現npm套件@7nohe/openapi-react-query-codegen,遭植入新型Mini Shai-Hulud蠕蟲Trinitite。該套件是一款TanStack Query程式碼產生工具,每週下載量逾15萬次,攻擊者利用該套件專案的發布流程作為入侵起點,該專案的GitHub Actions流程將Pull Request的留言「npm publish」誤判為發布新版本的指令,以致未驗證留言者身分便發布惡意版本,已知有8個正式版本遭感染。詳全文

研究人員揭露竊取加密貨幣的ClickFix攻擊活動,濫用Google試算表作為C2管道

為了降低遭到偵測與阻擋的機率,駭客在攻擊活動中藉助合法雲端平臺服務作為C2管道的案例,近來逐漸增加,Cisco資安威脅研究團隊Talos近日揭露的一起ClickFix攻擊事件便是典型。這起以竊取加密貨幣為目的的攻擊活動,攻擊者先透過Telegram、DarkForums及Pastebin等平臺散布假訊息,聲稱加密貨幣服務API存在可從中牟利的漏洞,誘騙受害者將惡意JavaScript貼入Chrome瀏覽器網址列或Tampermonkey外掛,藉此竊取加密貨幣。Talos指出,這起攻擊活動最大特色,是以Google合法服務充當C2管道,攻擊者不需架設傳統C2伺服器,即可傳送及更新惡意程式碼,也增加防禦與追蹤難度。詳全文

研究人員Nightmare Eclipse揭露Microsoft Defender零時差漏洞ShieldCrash

資安研究員Nightmare Eclipse(Chaotic Eclipse)從今年4月開始不斷揭露微軟產品的零時差漏洞,近期她再度於微軟發布每月例行更新(Patch Tuesday)之後,於9月9日公布Microsoft Defender零時差漏洞ShieldCrash,並指出問題源自微軟未完整修補她一個月前揭露的ShieldBreak(CVE-2026-69414),導致在特定條件下,攻擊者仍有機會觸發與ShieldBreak相同的問題。她公布的概念驗證程式(PoC)能以SYSTEM權限讀取電腦任何檔案,所有版本的Windows作業系統都受到影響。詳全文

Cisco修補Nexus 9000系列交換器重大遠端程式碼執行漏洞

Cisco修補Nexus 9000系列交換器的重大漏洞CVE-2026-20212,影響搭載Silicon One ASIC的機型,以及這些機型對應的NX-OS 10.x版軟體,Cisco已發布修補版本,建議用戶使用Software Checker確認自身交換器所對應的NX-OS修補版本。若用戶暫時無法更新NX-OS修補版本,也可先行下載Live Protect Shield軟體套件,或是透過基礎設施存取控制清單(iACL)限制連線,以及阻擋TCP 43210、43211埠的連線作為臨時性緩解措施。詳全文

Adobe發布9月第一次例行更新,呼籲用戶應優先安排修補ColdFusion、Campaign Classic

9月8日Adobe發布本月上半的例行更新,修補旗下9款應用系統,包含網頁應用程式開發平臺ColdFusion、行銷自動化平臺Campaign Classic,以及電子商務平臺Adobe Commerce和Magento等,值得留意的是,該公司將ColdFusion與Campaign Classic的修補優先程度列為第一級(Priority 1),用戶應優先處理。根據漏洞的CVSS嚴重程度評分,最危險的是Campaign Classic作業系統命令注入漏洞CVE-2026-82004,該問題存在特定作業系統命令使用的特殊元素,攻擊者有機會用於執行任意程式碼,利用過程不需使用者互動,CVSS評分達到滿分10分,Adobe推出7.4.4 build 9402版修補。詳全文

WeChat零點擊蠕蟲利用好友來電擴散,可跨iOS與Android接管帳號

資安廠商Calif揭露WeChat通話功能漏洞WeWorm,攻擊者只要從受害者好友名單中的帳號發起通話,就能在手機響鈴期間觸發漏洞,受害者不必接聽或操作手機。攻擊成功可取得WeChat帳號控制權,再利用受害者帳號撥打好友,形成可跨iOS與Android傳播的零點擊蠕蟲。WeWorm漏洞出現在WeChat處理網路語音通話的程式,攻擊者必須使用受害者好友名單中的帳號撥打電話,來電響起便能發動攻擊。受害者拒接會中止當次攻擊,接聽電話則無法阻止漏洞遭到利用。詳全文

FreeIPA漏洞鏈可讓未經身分驗證的攻擊者取得管理權限

Linux身分與存取管理系統FreeIPA近期修補權限提升漏洞CVE-2026-76578。根據紅帽(Red Hat)公告,攻擊者不需要既有帳號,只要能連線到LDAP服務,就可能在未經身分驗證的情況下取得FreeIPA管理權限。這項漏洞的初步CVSS v3.1風險評分達9.8,列為重大(Critical)風險等級。FreeIPA已在4.13.4版修補CVE-2026-76578,並調整相關存取控制規則。紅帽建議在取得修補套件並完成更新前,先限制LDAP服務只允許可信任主機連線;若環境不需要匿名LDAP連線,也可停用匿名LDAP bind功能。詳全文

數發部與八大部會啟動AI風險盤點,2027年前完成首輪法規調適

「人工智慧基本法」在今年1月公布施行後,數發部7月已公布AI風險分類框架,並建置AI風險管理措施檢核系統,將先與衛福部、法務部、經濟部、教育部、金管會、交通部、NCC、勞動部8個重點部會展開輔導,希望今年底完成4步驟盤點,並於2027年6月底前完成各部會第一輪法規調適盤點,配合AI基本法要求兩年內完成相關法規修正及行政措施調整的目標。數發部次長侯宜秀於9月9日表示,風險分類框架的定位並非直接管理AI技術,而是協助各主管機關盤點AI應用、辨識風險,並作為法規調適的基礎,讓不同部會能在一致的治理架構下推動AI應用。詳全文

OpenAI籲美國制定強制AI安全規範,要求頂尖AI業者接受獨立評估

頂尖AI模型的自主操作能力持續提升,既有安全控管是否跟得上也成為產業焦點。OpenAI於9月9日呼籲美國建立聯邦層級的強制性AI安全規範,主要適用於開發頂尖AI系統、資源充足的少數業者,要求依模型能力與風險接受安全測試及獨立評估,並強化網路安全防護與重大事件通報。OpenAI指出,目前頂尖AI業者仍大多自行訂定風險管理規則,因此希望透過聯邦規範建立共同安全標準與獨立驗證機制。這類要求不應一體適用於所有AI開發者,而應集中在開發頂尖AI模型的少數業者。若模型能力持續提升,但安全措施無法跟上,OpenAI主張必要時應放慢或停止相關AI系統的開發或部署。詳全文

AI代理資安怎麼做?AWS與SANS提出異常偵測與事件應變建議

雲端服務業者AWS與資安教育及研究機構SANS Institute近期提出AI代理安全建議,企業除了要加強異常偵測,也需要管好代理的身分與權限,並依操作可能造成的影響,決定哪些任務可由代理自動執行、哪些需要先由人工確認。 首先,企業應讓每個AI代理具有各自的非人類身分(Nonhuman Identity,NHI),並使用短效且存取範圍受限的憑證,避免不同代理共用具有廣泛存取權限的憑證。代理每次提出存取請求時,也都要個別進行身分驗證與權限檢查,確認這次操作仍在授權範圍內。至於哪些操作可以讓AI代理自行完成,則要視可能造成的影響而定。影響較低、且系統高度確信操作屬於正常行為時,可讓代理直接執行。可能造成重大影響的操作,即使目前沒有發現異常,也應先由人工確認。詳全文

中國AI業者Z.ai揭曉神祕Ox Alpha模型就是GLM-5.3-Flash,匿名模型測試凸顯資料治理問題

中國AI業者Z.ai 8月26日發布GLM-5.3-Flash,並證實近日在OpenRouter與OpenCode以匿名身分提供的Ox Alpha模型,就是這款新模型發布前的測試版本。測試期間,OpenRouter並未公開實際模型供應商,使用者雖知道資料會交給匿名供應商,卻無法得知對方身分與來源,也凸顯匿名模型在資料用途、處理方與處理地點等資訊揭露上的治理問題。Z.ai表示,匿名測試是為了蒐集實際使用回饋,由OpenRouter將輸入內容轉送給模型供應商處理,其匿名模型計畫的使用條款也明定,不會向使用者揭露供應商身分。不過,OpenRouter對這些資料後續用途的公開說明存在落差,Ox Alpha模型頁面寫明,使用者提示詞與模型回覆會由供應商保留,但不會用於訓練。然而,匿名模型計畫的使用條款則寫明,使用者內容可提供給供應商,用於模型訓練、評估與改進。詳全文