新聞

本日新聞焦點

中國駭客Red Heron利用Gitea重大漏洞攻擊臺灣等多個國家
全球260萬臺MikroTik路由器暴露於網路,臺灣有近1.9萬臺
日本數位廳GSS政府共通環境遭駭,24.6萬筆個資恐外洩
Cloudflare擴大來源伺服器PQC部署,後量子連線增至每日450億次
漏洞利用套件BlueMoon被用於攻擊美國、越南、新加坡、印尼

資安新聞總覽

日本數位廳GSS政府共通環境遭駭,已知VPN漏洞修補前遭利用,24.6萬筆個資恐外洩

日本數位廳9月11日公告,負責提供中央政府機關共通業務環境的Government Solution Service(GSS)發生未經授權存取事件。攻擊者利用VPN設備漏洞侵入系統,約24.6萬筆政府機關職員及相關業務人員的個人資料可能外洩。關於這起事件的發現經過,日本數位廳表示是在6月25日發現有人利用維運人員帳號,大量存取伺服器檔案,因而展開調查。到了7月9日,數位廳確認第三方利用VPN漏洞侵入系統,隨即停用相關帳號,並切斷遭入侵設備與外部的通訊。詳全文

義大利醫療機構遭INC Ransom攻擊,多項醫療服務中斷近兩週後全面恢復

醫療產業持續成為勒索軟體攻擊目標,這類事件受到全球高度關注,義大利醫療機構Policlinico Triestino於8月底也面臨這樣的危機,9月10日發布公告證實遭到勒索軟體組織INC Ransom攻擊,導致資訊系統及多項醫療服務發生中斷事故,而且事發近兩週後才全面恢復正常營運。此事最早由義大利媒體Il Piccolo於9月1日揭露,根據當時的報導,Policlinico Triestino的資訊系統自8月31日下午起停止運作,就連電話及電子郵件等通訊服務也都無法使用,並導致多項醫療服務受到影響。經過近兩週的復原工作,Policlinico Triestino於9月10日發布公告,證實這起事件與INC Ransom有關,電話與電子郵件重新開放,患者能藉此聯絡院方與預約,門診、手術及抽血服務也陸續恢復。詳全文

勒索軟體The Gentlemen近期接連鎖定醫療產業,Nutex、Veradigm均向SEC揭露資安事件

醫療產業近期接連遭到勒索軟體組織The Gentlemen鎖定,資安新聞網站The Record近日指出,The Gentlemen於8月31日將美國醫療設施營運商Nutex Health列入其資料外洩網站的受害名單,藉此宣稱已駭入該公司內部,相隔4日,又將電子健康紀錄(EHR)業者Veradigm加入受害名單,並聲稱取得約350萬名病患的健康紀錄。值得注意的是,兩家公司也恰好都向美國證券交易委員會(SEC)提交8-K文件而揭露發生資安事件,其中Veradigm揭露事件源自一家第三方供應商,攻擊者利用從該供應商竊得的憑證,存取Veradigm的API並下載患者個人資料。詳全文

ShinyHunters聲稱竊取20萬筆佛州駕駛資料,佛州主管單位證實駕照資料庫DAVID遭入侵

駭客組織ShinyHunters於9月8日將佛羅里達州高速公路安全與機動車管理局(FLHSMV)列入其資料外洩網站,聲稱入侵該局的駕駛與車輛資訊資料庫DAVID,並竊取超過20萬筆駕駛紀錄。DAVID是供執法及刑事司法單位查詢駕駛與車輛資訊的平臺,FLHSMV於9月11日證實DAVID資料庫確實遭入侵,但尚未確認ShinyHunters所稱的20萬筆資料是否遭竊,駭客則公開已故知名性犯罪者艾普斯坦(Jeffrey Epstein)在該資料庫中的紀錄截圖作為證明,其中包含地址、社會安全號碼、出生日期、駕照號碼及車輛資訊。詳全文

崴寶資訊系統遭到入侵,部分資料遭加密鎖定

電子專業製造服務(EMS)及機構整合解決方案服務商崴寶精密科技(7744)於9月14日下午,在股市公開資訊觀測站發布重大訊息,指出資訊系統遭到入侵,導致部分系統的資料遭到加密鎖定,該公司隨即啟動資安應變機制,進行網路斷線及系統隔離,並由總經理召集資安事件緊急應變小組處理,同時委請外部資安團隊進駐協助調查與復原。​詳全文

中國駭客Red Heron利用Gitea重大漏洞攻擊包括臺灣在內的多個國家

Gitea開發團隊於7月底修補重大漏洞CVE-2026-60004,一個月後美國網路安全與基礎設施安全局(CISA)警告該漏洞遭到積極利用,本週資安公司Acronis指出,中國駭客Red Heron在該漏洞公開數日後,將公開的概念驗證程式碼用來打造自動攻擊框架,並用來嘗試在Gitea主機植入Linux惡意程式Jitterly、Sixzut。駭客針對包含臺灣在內的7個國家,掃描1,386個暴露於網際網路的Gitea執行個體,他們使用簡體中文標籤區隔目標組織的類型,涵蓋國防、選舉、能源、航太、電信、政府,以及研究等領域。Acronis確認有臺灣、加拿大、阿根廷、美國、斯里蘭卡的Gitea主機被成功入侵,Red Heron藉此竊取原始碼、搜刮憑證、建立SSH通訊、部署後門,以及橫向移動。詳全文

Wiz警告3個JFrog Artifactory重大漏洞遭積極利用,部分漏洞被串連形成攻擊鏈

JFrog旗下的軟體供應鏈儲存庫Artifactory近日成為攻擊者鎖定的目標,9月初威脅情報公司watchTowr發現CVE-2026-82329的利用活動,一週後,資安公司Wiz指出,他們確認有3個高風險與重大漏洞遭積極利用,攻擊者串連這些漏洞而得以繞過身分驗證、提升權限,並取得Artifactory管理權限,然後建立管理員帳號、部署惡意Groovy外掛程式、執行惡意程式碼,以及安裝Rust打造的後門程式,這些漏洞包括:權杖驗證缺陷造成的弱點CVE-2026-42016、內部匿名使用者權杖暴露漏洞CVE-2026-42018,以及前述的CVE-2026-82329。詳全文

思科揭露郵件閘道重大等級的SQL注入漏洞

9月14日思科發布資安公告,指出旗下的郵件安全閘道Cisco Secure Email Gateway存在SQL注入漏洞CVE-2026-76461,攻擊者可在不需通過身分驗證的情況下,遠端於作業系統底層以root權限執行任何命令,CVSS嚴重程度評分為9.8分,無論實體設備或虛擬版本都受到影響。值得留意的是,思科警告該弱點已遭積極利用,由於沒有緩解措施,該公司呼籲用戶應儘速套用更新。詳全文

CISA將思科郵件閘道SQL注入漏洞列KEV

思科於9月14日為郵件安全閘道Cisco Secure Email Gateway發布更新,修補重大等級的SQL注入漏洞CVE-2026-76461,並警告已出現遭積極利用的現象。同一天美國網路安全與基礎設施安全局(CISA)表示,他們也掌握該弱點遭積極利用的證據,將其加入已遭利用的漏洞名單(KEV)。值得留意的是,CISA要求聯邦機構緊急採取行動,必須在9月17日前完成修補。​詳全文

Apple同步更新macOS三大分支版本,修補逾200個資安漏洞

Apple於9月14日同步發布macOS Golden Gate 27、Tahoe 26.7與Sequoia 15.8等三個更新版本,三份公告合計列出逾500個修補項目,扣除共通漏洞後,涉及的獨立漏洞超過200個,其中Golden Gate 27涵蓋216個漏洞,Tahoe 26.7與Sequoia 15.8也各自包含157個與158個漏洞。就漏洞涉及的元件來看,無論哪個版本,漏洞主要集中在Kernel、CUPS、SMB、SceneKit與Disk Images這幾個元件,而就漏洞類型而言,這次macOS的修補仍是以記憶體安全類型為最大宗,涵蓋記憶體損毀、記憶體已釋放卻仍被使用(UAF)、越界讀寫等。詳全文

Google發布9月份Android例行更新,修補200個資安漏洞

9月8日Google發布本月Android例行更新(Android Security Bulletin),一口氣修補200個資安漏洞,其中32個為重大等級、148個為高風險等級。該公司透露,這次他們修補最嚴重的問題出現在系統(System)元件,攻擊者無須取得額外的特殊權限,過程裡也不需使用者互動,就能遠端執行任意程式碼(RCE),不過,Google並未公布此問題的漏洞編號。從重大漏洞影響範圍來看,大部分與系統元件有關,有23個,其餘漏洞涉及Android執行環境(runtime)、框架、Linux核心,以及高通的閉源元件。詳全文

Acronis修補cPanel與WHM備份外掛高風險漏洞,警示已遭攻擊者利用

資安與資料保護業者Acronis於9月11日發布更新,修補Acronis Backup plugin for cPanel & WHM的高風險漏洞,並警告該漏洞已遭攻擊者實際利用。Acronis未在公告中公布該漏洞的CVE編號、成因或攻擊方式,僅指出受影響的1.9.3以前版本用戶應儘速更新,目前最新版本則是1.9.3 HF3與1.9.4。詳全文

RouterOS漏洞風險升高!Shadowserver發現全球260萬臺MikroTik路由器暴露於網路,臺灣有近1.9萬臺

波蘭電腦緊急事件應變團隊CERT Polska於9月5日警告,MikroTik路由器作業系統RouterOS存在多項漏洞,部分已遭攻擊者利用;美國網路安全與基礎設施安全局(CISA)也於9月10日將其中的CVE-2026-67277與CVE-2026-86060列入已遭利用漏洞(KEV)清單。隨後Shadowserver基金會9月14日公布掃描結果,發現全球約260萬臺MikroTik設備的IP位址暴露於公開網路,潛藏遭攻擊的風險。這些暴露的MikroTik設備以巴西最多,約39.9萬臺,其次為印尼23萬臺、美國14.4萬臺、義大利11.4萬臺及印度9.7萬臺,臺灣也有近1.9萬臺。詳全文

漏洞利用套件BlueMoon被用於攻擊美國、越南、新加坡、印尼

上週資安公司Proofpoint透露,他們從8月底發現使用漏洞利用工具包BlueMoon的活動,並指出至少有4組中國政府資助的駭客團體用於網路間諜活動。BlueMoon疑為借助AI的力量開發而成,串連Chrome零時差漏洞CVE-2026-85046與CVE-2026-87491,以及Windows零時差漏洞CVE-2026-85880,值得注意的是,該漏洞利用工具已被用於實際攻擊,相關活動出現在4個國家,涵蓋美國、越南、新加坡,以及印尼。最早發現的攻擊活動出現在美國,中國駭客組織APT31於8月28日開始利用BlueMoon攻擊美國非政府組織(NGO)、礦業,以及大宗商品交易公司;另一個中國駭客組織UNK_LateNight同樣在美國發動攻擊,他們自9月2日開始鎖定航太產業,特別是與美國國防工業體系相關的公司。詳全文

兩組中國駭客串連Chrome與Windows零時差漏洞,部署後門與竊資軟體

上週資安公司Proofpoint揭露漏洞利用工具包BlueMoon,當時該公司提及開發此工具的網路罪犯利用了Chrome類型混淆漏洞CVE-2026-85046、當時尚未登記CVE編號的沙箱逃逸漏洞,以及Windows權限提升漏洞CVE-2026-85880。有資安公司指出,前述沙箱逃逸漏洞就是Google剛公布的CVE-2026-87491。資安公司Volexity於9月1日開始偵測到兩組中國駭客組織UTA0560與APT31,採用包含CVE-2026-85046等零時差漏洞的多階段利用鏈發動攻擊,但兩者的基礎設施、惡意軟體,以及攻擊目標皆不同。針對這組漏洞利用鏈,攻擊者先利用CVE-2026-85046在V8的沙箱環境裡得到任意讀取與寫入的權限,然後結合涉及WebAssembly的缺陷CVE-2026-87491逃離沙箱,再透過CVE-2026-85880逃離執行在Chrome沙箱的渲染處理程序,將程式碼注入Chrome處理程序,藉此部署指定的惡意酬載。詳全文

中國駭客UNC3569利用搜狗輸入法漏洞,散布後門程式GrayRabbit

資安公司Gen Digital指出,他們在今年4月,向騰訊通報搜狗輸入法(Sogou Input Method)重大等級的遠端程式碼執行(RCE)漏洞CVE-2026-51990(未公布CVSS嚴重程度評分),該漏洞實際上由一系列弱點組成,包含該輸入法專屬通訊協定sgbiz存在未經驗證的命令列參數注入問題、以Chromium Embedded Framework(CEF)為基礎的網頁檢視元件未限制URL範圍,以及採用不具備沙箱執行機制的老舊Chromium瀏覽器排版引擎。值得留意的是,雖然騰訊以切斷攻擊流程的策略修補CVE-2026-51990,但該公司並未更新該輸入法採用的瀏覽器元件,仍沿用2020年推出的Chromium 80,不僅版本老舊,近6年Google修補的已知漏洞都可能被利用,同時該版本瀏覽器排版引擎未啟用沙箱防護機制,代表攻擊者有機會直接執行系統層級的程式碼。詳全文

OpenJS CNA面臨AI生成漏洞通報增加,將暫停CVE處理近3週

OpenJS基金會(OpenJS Foundation)旗下CVE編號授權機構(CNA)表示,AI輔助產生的漏洞通報明顯增加,但許多資安漏洞通報仍需人工逐件確認,現有志工人力已難以長期負荷,將於9月17日至10月6日暫停一般資安作業,並於10月7日恢復。期間一般漏洞通報分類與確認、安全公告驗證,以及CVE編號指派與發布等工作都將暫緩處理。這段期間,OpenJS CNA仍會接收漏洞通報,但一般通報將延至10月7日恢復作業後再陸續處理;若涉及已遭實際利用的漏洞,或可能立即造成重大風險的資安問題,團隊仍會優先處理。詳全文

Cloudflare擴大來源伺服器PQC部署,後量子連線增至每日450億次

網路服務業者Cloudflare推出Automatic Key Exchange功能,會主動偵測來源伺服器支援的TLS 1.3金鑰建立方式,再自動選擇適合的演算法;若來源伺服器支援混合式金鑰建立機制X25519MLKEM768,就會優先採用。在目前已完成掃描的來源伺服器中,後量子連線已從每天約250億次增至450億次;這批已掃描來源中,需要透過HelloRetryRequest(HRR)重新進行TLS交握的連線比例,也從約52%降至3.7%,p90 TLS交握延遲減少超過150毫秒。詳全文

CSA發布企業零信任管理指引,建議成立專責辦公室推動長期治理

雲端安全聯盟(CSA)發布《零信任計畫管理指引》(Zero Trust Program Management Guidance),提醒企業零信任不只是導入特定資安技術,而是需要長期協調跨部門工作、資源與既有資安措施。CSA因此提出專責治理架構,以持續追蹤導入進度與成效。為避免相關工作分散在不同部門,CSA建議成立零信任計畫管理辦公室(Zero Trust Program Management Office,ZT PMO),統籌不同事業單位與技術團隊的導入進度、預算及資源配置。企業也可成立零信任卓越中心(Center of Excellence,CoE),由技術與治理人員共同訂定導入原則與參考架構,減少不同部門各自採用不同作法或重複投入資源。詳全文

Brinqa併購PlexTrac,補強曝險管理與攻擊驗證能力

企業資安曝險管理業者Brinqa於8月19日宣布併購滲透測試與攻擊驗證平臺業者PlexTrac,交易條件並未公布。Brinqa原本主要彙整弱點掃描、雲端及應用程式安全工具發現的資安問題,並依業務影響與威脅情報協助企業決定處理順序;PlexTrac則著重滲透測試、攻擊驗證及測試結果管理。這次併購讓Brinqa補上攻擊驗證與修補後複測能力,企業可確認高風險曝險是否確實可遭利用,以及修補措施是否有效。相關驗證結果也會納入Brinqa既有平臺,作為後續風險排序與AI代理分析的依據,補足持續性威脅曝險管理(CTEM)流程的驗證環節。詳全文