新聞

資安新聞焦點

臺灣網路攝影機廠商晶睿傳出遭勒索軟體Everest攻擊
思科防火牆管理平臺弱點遭國家級駭客利用
F5 BIG-IP APM已知漏洞被用於部署Linux惡意程式
Check Point修補重大等級的VPN資安弱點
雲端安全聯盟提出零信任微分段指引

資安新聞總覽

臺灣網路攝影機廠商晶睿傳出遭勒索軟體Everest攻擊

根據民視新聞網的報導,勒索軟體Everest於9月1日聲稱入侵台達電旗下的網路攝影機廠商晶睿通訊(Vivotek),從中竊取236 GB內部資料,總共近9.5萬個檔案,其中包括網路攝影機與網路錄影機相關韌體、原始程式碼,以及開發、測試與維修資料,這些駭客公開其中一份56頁技術報告的內容。對此,我們向台達電詢問,台達電資深經理施孟璁表示,根據他們的調查,台達電與晶睿未有系統受到影響,也沒有敏感資料外洩。他們研判駭客手上取得的資料,是晶睿公開對外提供的檔案,其中部分是舊資料。詳全文

Fortinet設備已知漏洞遭鎖定,攻擊者藉此植入RAT木馬PivotC2

資安公司SOCRadar指出,他們自今年7月偵測到積極利用的攻擊活動,使用俄文的攻擊者鎖定超過3萬個IP位址,利用CVE-2025-25249攻擊Fortinet防火牆設備FortiGate,以及交換器管理平臺FortiSwitchManager,並試圖植入Node.js打造的RAT木馬PivotC2,目前確認有178臺裝置遭到感染,大部分受害裝置位於美國,不過智利、哥倫比亞、英國也有裝置被入侵。攻擊者利用漏洞於FortiGate執行個體建立反向Shell,然後以Node.js執行單行JavaScript命令,最終在受害裝置植入PivotC2。詳全文

思科防火牆管理平臺弱點遭國家級駭客利用

思科威脅情報團隊Talos指出,有國家級駭客團體鎖定防火牆管理平臺Secure Firewall Management Center(FMC),利用已知漏洞CVE-2026-20079和CVE-2026-20316發動攻擊。其中一組駭客是UAT-12197,他們利用CVE-2026-20079部署Web shell、以Java Archive(JAR)為基礎的指令執行工具,並且外洩憑證;另一組人馬是UAT-11823,該團體同時利用CVE-2026-20079和CVE-2026-20316,植入以Netcat為基礎的反向shell與代理伺服器工具,最終部署與俄羅斯駭客Sandworm有關的惡意軟體Cyclops Blink變種。詳全文

駭客利用已知漏洞入侵F5 BIG-IP APM裝置,部署Linux惡意程式

資安公司Sophos指出,他們近期發現專門攻擊F5 BIG-IP Access Policy Manager(APM)環境的Linux惡意程式,攻擊者入侵F5 BIG-IP系統的方式,就是去年10月揭露的CVE-2025-53521。這款惡意程式針對Apache、libphp、Apache Portable Runtime(APR)模組載入機制,以及BIG-IP APM的Webtop元件、BIG-IP更新流程設計,代表專為F5平臺打造。此惡意程式為攻擊流程的第二階段酬載,另有惡意程式負責突破安全防護機制並為其開路。詳全文

北韓冒用身分假求職攻擊擴大,從IT產業延伸至醫療、業務、行銷等領域

資安公司Huntress近日揭露,北韓駭客利用假求職手法滲透海外企業的活動,範圍已從原本常見的IT職務,擴大至醫療、業務及行銷等領域。這些北韓人員使用竄改他人照片的身分文件,冒用或偽造他人身分,透過一般徵才管道應徵海外企業職缺,涵蓋遠距與現場職務。這些冒名應徵者成功受聘後,可合法取得企業提供的帳號、設備及內部系統權限,並將工作所得轉回北韓,Huntress今年便已協助確認5名疑似與北韓有關的工作人員,其中包括在澳洲醫療機構任職的3名人員。詳全文

伊朗駭客組織加入假求職攻擊活動行列,鎖定軟體工程師散布跨平臺木馬

資安公司卡巴斯基近日揭露伊朗駭客組織Mirage Kitten新一波攻擊活動,該組織又稱UNC1549、Smoke Sandstorm或Nimbus Manticore,在這波攻擊中冒充大型科技公司的招募人員,鎖定中東及非洲的航太與金融科技產業軟體工程師,透過LinkedIn等求職平臺接觸目標人物,要求應徵者完成限時的程式設計測驗,藉此向應徵者散布託管於Amazon雲端儲存空間,植入遠端存取木馬(RAT)的測驗用專案壓縮檔。卡巴斯基未公布確切受害人數,但已確認在阿富汗、埃及與衣索比亞發現受害者。詳全文

越南航班資訊系統APIS資料庫疑似暴露,2.2億筆旅客與機組員記錄曝險

新加坡新創資安研究團隊Kinryū Labs於9月9日,揭露疑似航班旅客系統資料庫外洩的事件。研究人員於6月3日發現一個存放於越南河內、疑似與航班旅客資訊系統(APIS)相關的Elasticsearch資料庫,該資料庫包含2017年1月至2026年4月的2.2億筆旅客及機組員紀錄,涉及1,008家航空公司及全球多國旅客,其中的資料包括姓名、生日、性別、國籍、護照號碼、航班、起降,以及轉機機場、座位與行李資訊,但這些資料是旅行記錄,而非代表2.2億名不同個人的資料曝露。詳全文

Fortinet、Citrix、思科、Chrome漏洞遭積極利用

9月9日美國網路安全與基礎設施安全局(CISA)警告,有4個漏洞遭到積極利用,他們將其加入已遭利用的漏洞名單(KEV),這些漏洞是:Fortinet防火牆與交換器管理平臺記憶體堆積緩衝區溢位漏洞CVE-2025-25249、Citrix NetScaler身分驗證繞過漏洞CVE-2026-19490、Chromium V8越界寫入漏洞CVE-2026-87491,以及思科防火牆管理平臺身分驗證繞過漏洞CVE-2026-20079。詳全文

美國警告MikroTik路由器漏洞遭積極利用

上週末波蘭電腦緊急事件應變團隊CERT Polska警告,他們借助AI的力量找出多個MikroTik路由器作業系統RouterOS的資安弱點,並指出其中有部分漏洞自9月2日被用於實際攻擊,呼籲用戶儘速套用MikroTik發布的更新。本週美國網路安全與基礎設施安全局(CISA)警告,RouterOS重要功能缺乏身分驗證的漏洞CVE-2026-67277,以及指令參數的分隔字元處理不當弱點CVE-2026-86060,遭積極利用,聯邦機構必須在9月13日前完成修補。詳全文

ShinyHunters語音網釣鎖定醫療業,SaaS敏感資料恐遭竊

醫療產業資安資訊分享與分析中心Health-ISAC發布資安警訊,資料勒索組織ShinyHunters近期對全球醫療產業發動語音網釣攻擊,他們冒充企業內部人員,以語音網釣誘使員工交出帳密,再要求提供多因素驗證(MFA)資料或核准登入通知,取得已通過身分驗證的連線階段。接著攻擊者可從單一登入(SSO)平臺轉往Microsoft 365、SharePoint及Salesforce等相連的SaaS服務,大量竊取敏感資料及內部通訊內容,再利用這些資料勒索受害組織。詳全文

Check Point修補重大等級的VPN資安弱點

資安公司Check Point於9月9日公告修補兩個與VPN有關的重大漏洞,其中的CVE-2026-85102發生在VPN協商(negotiation)過程,未通過身分驗證的攻擊者能將其用於遠端執行任意程式碼(RCE),影響安全閘道設備,以及啟用點對點VPN或遠端存取VPN功能的Check Point Spark防火牆設備;另一個漏洞CVE-2026-85103與VPN憑證ASN.1解碼過程有關,可導致記憶體堆積溢位,同樣能被用於遠端執行任意程式碼,影響安全管理伺服器、安全閘道,以及Check Point Spark防火牆設備。詳全文

Fortinet修補FortiMonitor OnSight、FortiPAM重大漏洞

9月8日資安公司Fortinet發布一系列資安更新,修補10個弱點,其中有兩個為重大等級而成為焦點。根據CVSS評分,這當中最嚴重的漏洞是CVE-2026-84390,受影響的產品是SaaS雲端網路與數位體驗監控(DEM)服務的資料採集硬體設備系統FortiMonitor OnSight。此漏洞為特定JWT權杖能用於網頁介面身分驗證的問題,未經身分驗證的攻擊者能利用偽造或已用過的JWT,繞過FortiMonitor OnSight入口網站的身分驗證流程,CVSS評分為9.6。詳全文

沙箱系統FortiSandbox存在高風險漏洞,若不處理恐洩露敏感資訊

9月8日資安公司Fortinet修補的沙箱系統FortiSandbox漏洞CVE-2026-26084,問題與存取控制不當有關,原因是特定NAT規則可透過未通過身分驗證的管道控制,未通過身分驗證的攻擊者可透過特製的HTTP請求,存取敏感資訊,CVSS嚴重程度評分為8.9。該漏洞影響企業內部建置的FortiSandbox 4.4與5.0、雲端版FortiSandbox Cloud 5.0,以及FortiSandbox PaaS 5.0。詳全文

Anthropic發布AI濫用威脅報告,宣稱7家中國業者蒸餾Claude以訓練自家模型

近日AI龍頭Anthropic公布了AI濫用威脅報告,揭露各界濫用其模型Claude的各種型態,其中直接點名7家中國AI實驗室的非法蒸餾行為,包括阿里巴巴的Qwen、月之暗面(Moonshot)、DeepSeek、智譜(Z.ai)、小米、商湯,以及MiniMax等。今年2月,Anthropic已公開指控多家包括DeepSeek在內中國AI業者以大量的詐欺帳戶來蒸餾Claude能力,然而,即使在被Anthropic發現並封鎖帳戶之後,這些AI業者並未停止攻擊。詳全文

美國能源部研究AI強化電網資安,網路威脅偵測與定位準確率達95%

美國能源部(DOE)旗下網路安全、能源安全與緊急應變辦公室(CESER)與美國桑迪亞國家實驗室合作,研究如何利用大型語言模型(LLM)及生成式AI協助電網資安分析。C2E2研究專案則導入LLM及生成式AI,自動完成原本大多需要人工處理的資料工程,再將處理後的資料交由機器學習模型判斷是否存在威脅並找出發生位置。採用這套方法後,原本約需2個月完成的流程可縮短至數小時;CESER指出,偵測及定位網路威脅的準確率達95%。詳全文

因應加密勒索攻擊,卓榮泰要求重大駭侵案件納入通報、數發部擔任跨機關資安情資統籌角色

行政院長卓榮泰周四在行政院治安會報中表示,加密勒索事件已影響科技、製造、醫療、零售及旅遊等多元產業,不僅涉及企業營運安全,也攸關產業發展、社會安定,甚至是國家安全。卓榮泰要求數位發展部擔任跨機關資安情資統籌單位,針對民間企業資安防護需求研訂參考指引,並將民間企業發生的重大駭侵或加密勒索案件納入通報義務,建立政府、企業與執法機關間的情資交流與預警機制,提升整體資安防護與應變能力。詳全文

臺灣微控制器大廠新唐解析如何因應歐盟網路韌性法案

歐盟《網路韌性法案》(CRA)自9月11日起,率先適用漏洞與重大資安事件通報義務,並將於2027年12月全面適用。隨著法規逐步上路,如何全面因應CRA,也成為電子與半導體供應鏈近期高度關注的議題。以TPM與MCU聞名的新唐科技,在9月9日舉行新品發表活動之際,特別以智慧家庭裝置及工業閘道器的產品架構為例,闡釋MCU、MPU在CRA合規中扮演的角色,並回應業界常見的疑問:為了符合CRA,產品中的MCU是否都必須升級?詳全文

雲端安全聯盟提出零信任微分段指引,將AI代理納入微分段控管

隨著企業IT環境跨足雲端、營運技術(OT)、IoT及AI代理,傳統依賴IP位址、VLAN及固定網路拓樸的分段方式,愈來愈難因應不同系統之間持續變動的通訊關係。雲端安全聯盟(CSA)今年9月發布零信任微分段指引(Zero Trust Microsegmentation Guidance),提出企業可透過微分段落實最低權限通訊,減少不必要的系統可達性,藉此限制攻擊者橫向移動及縮小資安事件影響範圍。詳全文

Cylake募資2.45億美元,軟硬體整合AI資安平臺年底推出Beta版

近期Cylake宣布完成2.45億美元募資,這家資安新創由Palo Alto Networks創辦人Nir Zuk、SentinelOne共同創辦人Udi Shamir及Wilson Xu共同成立,這次募得資金將用於資安平臺開發與團隊擴充,產品預計2026年底推出Beta版,並於2027年正式推出。Cylake鎖定大型企業、政府機構及其他高度監管組織的資安需求,開發結合軟體、硬體與AI的整合式資安平臺,可部署於企業內部或私有雲環境。詳全文

新增SIEM基本功能,Cynet年中改版主打多種快速處理特色

可同時提供多種威脅偵測與應變系統功能的以色列資安業者Cynet,今年7月發表SaaS雲端服務平臺的4.33版,新增功能聚焦處理規模、執行速度與互通性的強化。關於執行速度的提升,Cynet新增SIEM基礎功能、對XDR與ITDR警示提供生成式AI解釋功能、CyOps事故主動應變功能,可藉此大幅縮短警示的分類處理時間及修復時間。以管理規模而言,Cynet提供兩種集中控管多個站點資安態勢的功能:跨站點儀表板與跨站點組態剖析管理,以及身分威脅偵測與應變系統的群組政策管理、軟體即服務資安態勢管理系統的使用者匯出。詳全文