新聞

本日新聞焦點

歐盟CRA上路,臺灣廠商建PSIRT升溫,資安院提醒成熟度仍有落差
Oracle發布9月例行更新,修補672個資安弱點
駭客濫用AI從事網釣,冒充高階主管與ServiceNow詐騙財務人員
俄羅斯駭客利用PaperCut資安漏洞,透過AI代理進行大規模攻擊
英國議會遭攻擊事件與SonicWall SMA1000漏洞利用活動有關

資安新聞總覽

長榮航空、長榮航太網路環境遭到入侵

長榮集團旗下的航空運輸公司長榮航空(2618)與航空設備維修及製造公司長榮航太(2645)於9月15日晚間,在股市公開資訊觀測站發布資安重訊,指出內部網路環境遭到入侵,已啟動資安應變機制因應。長榮航空表示,有不明人士透過惡意IP位址入侵,且取得員工姓名與公務聯絡資訊,評估對公司所有業務不造成影響;長榮航太表示,該公司偵測到部分內部資訊系統遭到攻擊,他們對受影響設備進行隔離,核心資訊系統及營運業務運作正常,未發現客戶或第三方敏感個資外洩。詳全文

英國議會遭攻擊事件與SonicWall SMA1000漏洞利用活動有關

7月14日SonicWall針對VPN設備SMA1000提出警告,部分機種存在CVE-2026-15409、CVE-2026-15410,並指出這些漏洞已遭利用,後續資安公司Rapid7透露相關攻擊活動出現的時間點可能更早,並公布相關細節。9月10日威脅情報公司Hunt.io指出,7月17日英國King's Lynn and West Norfolk自治區議會傳出發生網路攻擊事件,疑似與專門鎖定SMA1000設備並大規模利用CVE-2026-15409的活動有關,攻擊者利用漏洞得到VPN設備的指令執行權限,然後擷取組態資料,企圖還原相關的LDAP憑證,並用於後續攻擊。詳全文

HBO Max的Reddit社群帳號遭挾持,用於ClickFix攻擊推送惡意軟體

資安公司Hudson Rock與Adam Networks聯手調查一起不尋常的ClickFix社交工程攻擊活動,攻擊者入侵了HBO Max的Reddit社群帳號,將其用於推送惡意廣告,藉此對Windows與macOS用戶散布惡意軟體。兩家公司指出,該社群帳號遭挾持後,2天內投放了108則惡意廣告,內容包含推廣實際上不存在的HBO Max應用程式,以及AI工具和磁碟清理工具等多種應用程式,因此其攻擊範圍並非局限於HBO Max用戶。這波活動可能與更廣泛的跨平臺攻擊PasteSwitch有關,其特點是會根據受害者取得的誘餌內容,以及受害電腦的作業系統,提供不同的惡意酬載。詳全文

VPN服務商Surfshark內部測試伺服器遭駭,未波及用戶資料

VPN與網路安全服務商Surfshark於9月9日揭露資安事件,該公司內部測試伺服器因配置錯誤暴露於網際網路,遭攻擊者存取,該伺服器屬工程測試環境,與提供Surfshark VPN等服務的正式環境分離,未儲存或處理用戶資料,因此沒有用戶受到影響,也未造成VPN服務、流量或瀏覽活動資訊外洩。Surfshark表示,該公司於8月31日從監控系統發現可疑活動,9月2日確認測試伺服器遭入侵並完成隔離。詳全文

俄羅斯駭客利用PaperCut資安漏洞,透過AI代理進行大規模攻擊

列印管理軟體廠商PaperCut於8月底揭露零時差漏洞CVE-2026-82078、CVE-2026-81578,並多次為PaperCut NG與PaperCut MF系統發布緊急更新,9月初資安公司Arctic Wolf揭露鎖定歐美學校的攻擊活動,近日有新的大規模攻擊活動出現。9月9日威脅情報公司GreyNoise指出,他們發現使用俄語的駭客藉助AI的力量開發與測試惡意程式,並利用前述漏洞攻擊全球各地的PaperCut NG與PaperCut MF系統。攻擊者結合OpenAI程式碼助理Codex與DeepSeek模型,打造數百個AI代理,並搭配能公開取得的攻擊工具,於包含臺灣在內的48個國家發動AI自主攻擊,有395個組織使用的至少440臺PaperCut執行個體(instance)被入侵,攻擊者成功得到其中12個組織的網域管理員權限。詳全文

電商平臺WooCommerce外掛重大漏洞被鎖定,攻擊者藉此在WordPress網站植入後門

9月14日資安廠商Wordfence警告,專供電商平臺WooCommerce的付費外掛程式Wholesale Lead Capture,於今年2月公布及修補的重大漏洞CVE-2026-27540,近期出現遭到積極利用的現象,自漏洞公開後,Wordfence已擋下超過10萬次漏洞利用攻擊,自6月初開始出現數次大規模活動,並在8月底達到高峰,當時攻擊者一天內嘗試利用該弱點超過4萬次。對此,Wordfence呼籲,網站管理者應升級Wholesale Lead Capture至2.0.3.2以上版本(目前最新為2.0.6版)以獲得保護。詳全文

暴露在網路的開發伺服器Vite被鎖定,攻擊者試圖竊取雲端憑證與組態設定

網路安全與應用交付大廠F5於9月11日提出警告,8月出現大規模針對開發工具的自動化偵察活動,攻擊者鎖定暴露在網際網路的開發伺服器Vite,利用檔案讀取漏洞CVE-2026-39364,嘗試取得雲端憑證、環境設定及基礎架構狀態檔。該公司的蜜罐陷阱在當月分析期間記錄807組攻擊、約3.2萬筆原始事件。攻擊者的掃描目標包括.env、.env.local、.env.production等環境設定檔,以及多個使用者目錄下的AWS憑證、Azure存取權杖、AWS設定備份、Terraform狀態檔與無伺服器(Serverless)設定。詳全文

Oracle發布9月例行更新,修補672個資安弱點

9月15日Oracle發布關鍵安全修補更新(CSPU),這次Oracle共為旗下17種應用系統修補672個漏洞,其中有104個為重大等級,占15.5%;503個為高風險等級,占74.7%。從受影響的應用系統來看,Oracle E-Business Suite(EBS)有159個漏洞最多,其次是Oracle Fusion Middleware,有153個。​詳全文

Google更新Chrome 153穩定版,修補42個資安漏洞

Google於9月15日發布Chrome瀏覽器新版本,在桌面版方面,Windows與Linux平臺穩定版更新至153.0.8010.47,Mac平臺版本更新至153.0.8010.48;在行動裝置版方面,Android版本更新至153.0.8010.47。此次改版共納入42個資安漏洞的修補,含三個重大漏洞與28個高風險等級漏洞。就這次修補涉及的元件來看,漏洞分布相對平均,Core、Extensions、Skia、ServiceWorker等元件各有3個漏洞,Input、V8、Compositing、ANGLE則各有兩個漏洞。就漏洞類型而言,這次修補仍是以記憶體安全問題居多。詳全文

Apple發布iOS 27與iPadOS 27,修補126個資安漏洞

除了更新macOS外,Apple在9月14日也同步發布iOS 27與iPadOS 27,修補126個資安漏洞。相較於上個月的iOS與iPadOS更新,這次更新修補的方向明顯不同。就這次漏洞修補涉及的元件來說,與Kernel有關的漏洞最多,共有16個,其次是SceneKit與CoreUI,分別占7個與5個漏洞;至於先前修補中常見的WebKit相關元件,這次則只占4個。而從漏洞類型來看,這次修補是以記憶體安全類型為最大宗。詳全文

Mozilla發布Firefox 156,修補73個資安漏洞

Mozilla於9月15日發布Firefox瀏覽器156版,並修補73個漏洞,包含29個高風險漏洞。就漏洞涉及的元件來看,這次Firefox修補最多集中在圖形處理類型,包括Graphics與Graphics: CanvasWebGL在內合計有15個漏洞;次之是Widget: Win32與Networking,各有6個與4個漏洞。在漏洞類型方面,這次Firefox修補最多的,包括邊界條件錯誤(Incorrect boundary conditions)與記憶體已釋放卻仍被使用(UAF),分別有19個與17個漏洞。詳全文

LiteSpeed Web Server漏洞恐讓共享主機單一帳號取得root權限

共享主機(shared-hosting servers)上的低權限網站使用者可能藉此繞過帳號隔離機制,取得伺服器root權限。網站與伺服器管理平臺業者cPanel於9月14日發布安全公告,指出網頁伺服器系統開發商LiteSpeed的LiteSpeed Web Server Enterprise存在重大權限提升漏洞,影響6.3.7之前的版本,共享主機上的惡意低權限網站使用者可能藉此繞過包括CageFS在內的帳號隔離機制,取得伺服器root權限。LiteSpeed於9月11日發布6.3.7版,該版本紀錄列出3項安全性項目,不過未說明其中哪一項安全性項目對應cPanel揭露的權限提升漏洞,因此目前仍無法確認漏洞的具體成因。詳全文

微軟9月Windows更新引發遠端桌面服務異常,發布臨時的軟體更新搶修

微軟9月發布的Windows安全性更新造成遠端桌面服務(Remote Desktop Services,RDS)異常,部分Windows裝置安裝更新後,可能出現遠端桌面連線或登入失敗。微軟已於9月14日發布臨時更新(Out-of-band update,OOB)修復,受影響範圍涵蓋Windows 11、Windows 10及多個Windows Server版本。根據微軟說明,受影響系統的遠端桌面連線可能在數分鐘後失敗,使用者也可能無法登入;部分Windows Server也可能在遠端桌面設定階段停止回應。詳全文

WordPress強化外掛更新安全審查,高風險版本自動阻止散布

WordPress.org外掛團隊強化自動化安全審查機制,新增高風險版本自動阻擋功能。每次外掛程式提交新版本後,在透過WordPress.org更新API散布前,系統都會先分析該版本的程式碼變更,檢查是否存在潛在資安問題;若該版本被評為高風險,系統將自動阻止該版本散布。詳全文

駭客濫用AI從事網釣,冒充高階主管與ServiceNow向財務人員進行詐騙

9月10日微軟警告,駭客正借助生成式AI的力量,改善冒名高階主管發信與發票詐騙郵件的製作方式,讓內容更貼近企業內部溝通情境。該公司近期觀察到最新一波大規模金融詐騙活動,攻擊者在8月3日至5日間透過多個第三方郵件服務帳戶寄出逾100萬封郵件,這些信大部分寄往美國。這波攻擊以企業財務及應付帳款人員為主要目標,攻擊者冒充目標公司的執行長、財務長或總裁,要求收件者處理一筆接近5萬美元的自動票據交換所(ACH)付款。郵件不只偽造寄件者顯示名稱、Reply-To名稱及簽名,還加入一封看似由執行長轉寄的郵件串,以及仿冒ServiceNow的年度訂閱發票,要求將款項匯入攻擊者控制的帳戶。詳全文

歐盟網路韌性法案漏洞通報義務上路,OpenSSF提醒開源專案做好漏洞協調

歐盟網路韌性法案(Cyber Resilience Act,CRA)針對製造商的漏洞與資安事件通報義務已於9月11日生效,開放原始碼安全基金會(OpenSSF)說明CRA製造商通報義務生效後對開源社群的影響,並強調一般開源專案維護者與CRA定義的開源軟體管理者(open-source software steward)屬於不同角色。一般維護者並不因這項新規直接承擔CRA通報義務;開源軟體管理者的通報義務則視其參與數位元素產品開發等情況而定。OpenSSF建議開源專案先確認是否已有明確的漏洞通報方式,包括建立或更新SECURITY.md檔案、維持有效的資安聯絡資訊;若包含開源軟體管理者或所屬基金會,也應確認對方是否已有漏洞協調機制。詳全文

歐盟CRA通報義務上路,臺灣廠商建置PSIRT升溫,資安院提醒成熟度仍有落差

歐盟《網路韌性法案》(CRA)第14條所規範的漏洞與資安事件通報義務,於2026年9月11日正式上路,部分義務先行適用。這項規定不僅牽動廠商對外通報資安漏洞的流程,更考驗廠商內部是否具備能持續運作的產品資安事件應變小組(PSIRT)機制。資安院國際合作及資安治理中心經理李婉萍表示,近一兩年來,企業面對的產品資安壓力明顯升高,尤其是直接面對國際市場、國際客戶或品牌商的企業感受最深,在CRA等法規要求與國際產品資安意識提升的帶動下,不僅開始建立或規畫PSIRT機制的企業增加,也有部分原本已有漏洞處理機制的企業,進一步朝制度化方向發展。不過,企業開始建立相關機制,不代表PSIRT已經成熟。資安院並不將PSIRT局限於單一團隊的組織概念,而是更聚焦實際功能與運作機制,包括漏洞受理、分析、修補、更新等流程,以及跨部門的協作能力,評估企業的PSIRT能力,關鍵不在於是否設有名為PSIRT的專責團隊,而在於相關機制是否真正建立,以及實際運作的成熟程度。詳全文

AWS評測12款頂尖AI模型,皆能找出漏洞但誤判或漏報率仍高

雲端服務業者AWS公布AI漏洞判斷基準Deception Benchmark,評測5家業者共12款通用頂尖AI模型後發現,現有模型雖能找出多數真正漏洞,但若以誤報率、漏報率都低於10%作為實際用於漏洞判斷的最低門檻,沒有任何受測模型組態能同時達標。這套基準採用直接判斷與Proof-of-Exploit(PoE)兩種提示方式,除了檢查模型能否辨識漏洞特徵,也納入實際環境已阻斷攻擊路徑的案例,評估模型能否判斷漏洞是否真的可遭利用。以整體準確率來看,Claude Opus 5採用PoE方式時表現最高,準確率為79.3%,誤報率24.9%、漏報率16.8%;其次是GPT-5.4,採用PoE方式時準確率77.7%,誤報率10.1%、漏報率33.6%。詳全文

OpenAI揭露前沿AI安全新措施,川普反對因安全疑慮減緩AI發展速度

OpenAI執行長Sam Altman於9月13日揭露新的前沿AI安全措施,將原本主要在模型完成訓練後、部署前進行的安全評估,進一步提前至可能大幅提升模型能力的訓練之前。Altman表示,OpenAI過去的《準備框架》(Preparedness Framework)主要著重模型訓練完成後、部署前的風險評估,現在則將安全工作進一步往前移。對於預期會大幅提升模型能力的強化學習(Reinforcement Learning,RL)訓練,OpenAI將在訓練開始前先建立安全論證(Safety Cases),評估如何確保模型能力提升不會超越既有的對齊與監控措施。不過,美國總統川普同日反對因安全疑慮而降低AI發展速度,強調美國必須維持AI發展領先中國的優勢。詳全文

祖克柏談AI安全,指出各業者應自行確保模型安全

Meta執行長祖克柏(Mark Zuckerberg)於9月15日透過X談及AI安全,認為各AI實驗室都有責任及誘因,以確保安全所需的步調來發展AI模型,並應自行採取必要的安全措施。祖克柏以Meta為例指出,該公司曾為了安全及資安問題,將Muse延後數個月推出,但並未要求其他業者也這麼做,而是自行採取必要措施。祖克柏也支持引進獨立評估機構及顧問,認為這是業界最佳實務,旗下超級智慧實驗室(Meta Superintelligence Labs,MSL)已在多個領域採取相關做法,並看好規模更大、更多元的AI評估生態系有助於產業發展。詳全文