新聞

本日新聞焦點

歐盟CRA單一通報平臺上線,漏洞與事故通報管道正式啟用
思科ISE、Acronis網頁主機管理平臺備份工具漏洞遭積極利用
駭客利用資料分析工具Marimo重大漏洞,8秒竊取憑證與橫向移動
WSO2重大JWT身分驗證漏洞出現攻擊嘗試,可能造成帳號接管
澳洲警方逮捕涉駭客組織TeamPCP嫌犯,牽連眾多供應鏈攻擊案件

資安新聞總覽

歐盟CRA單一通報平臺上線,漏洞與事故通報管道正式啟用

歐盟《網路韌性法案》(Cyber Resilience Act,CRA)開始進入實際執行階段。隨著漏洞與重大資安事件通報義務自今年9月11日起率先適用,歐盟網路安全局(ENISA)也在同日宣布,正式啟用CRA單一通報平臺(Single Reporting Platform,SRP),供製造商通報已遭積極利用的產品資安漏洞,以及具有數位元素的產品面臨的重大資安事件。目前SRP為初期營運版本,未來幾個月將根據營運經驗與使用者需求,持續改進並擴充功能。關於SRP帶來的效益,ENISA指出,製造商可透過單一平臺完成通報,不必分別通報多個國家主管機關。詳全文

資源有限的中小企業如何盤點CRA準備缺口?ENISA推出SME成熟度評估模型

歐盟《網路韌性法案》(CRA)通報義務上路之際,歐盟網路安全局(ENISA)也於9月11日宣布啟用CRA單一通報平臺(SRP),相關機制的實施,也使企業如何逐步因應CRA要求,受到更多關注。ENISA在此次公告中也特別提到,兩個月前已發布「中小企業網路韌性成熟度評估模型」(SME Cyber Resilience Maturity Assessment Model),讓中小企業能以較具體且有系統的方式,自行檢視產品資安實務的成熟度,找出需要改善之處。這套模型從5大領域進行評估,包括:治理與文件、風險管理及安全設計、漏洞與修補管理、產品生命週期管理,以及資安意識與能力,共涵蓋25項評估準則,每項準則再依企業實際落實程度,給予1至5級的成熟度評分。最後,評估結果將形成3種整體成熟度輪廓,分別是:基礎(Basic)、中階(Intermediate)及進階(Advanced),讓企業了解目前所處階段及後續改善方向。詳全文

泰國大型寬頻網路供應商3BB疑似遭滲透,駭客濫用遠端管理工具MeshCentral控制內部設備

9月14日威脅情報公司Hunt.io指出,該公司於今年6月在IP位址92.63.180[.]133:8888發現公開的資料夾,該伺服器由泰國主機代管業者Bangmod架設,其中包含298個檔案、30個子資料夾,檔案大小總共約19 MB,內含攻擊指令碼、權限提升工具、暴力破解工具、遠端管理工具MeshCentral的代理程式組態,以及遭到入侵的裝置名單,該公司進一步調查,確認這些檔案都是用來攻擊泰國大型寬頻網路公司3BB(Triple T Broadband),駭客為了能持續存取該公司內部環境,濫用遠端管理工具MeshCentral建置存取管道。詳全文

澳洲警方逮捕涉及駭客組織TeamPCP嫌犯,牽連逾千個組織的軟體供應鏈攻擊

澳洲聯邦警察(AFP)公布,西澳兩名男子涉嫌參與駭客組織TeamPCP相關網路攻擊而遭逮捕並起訴。TeamPCP近年多次入侵開源軟體與開發平臺,植入惡意程式,竊取開發人員憑證、驗證資訊及原始碼,攻擊曾波及Trivy、LiteLLM、Telnyx、SAP及TanStack等軟體套件。澳洲聯邦警察、美國聯邦調查局(FBI)及西澳警方估計,相關攻擊可能已影響全球逾1,000個組織,竊取約50萬組憑證及至少300GB資料。澳洲警方表示,這項調查今年4月展開,並在8月26日逮捕涉嫌犯案的21歲及23歲男子,並扣押電子設備等證物。詳全文

思科ISE、Acronis網頁主機管理平臺備份工具漏洞遭積極利用

9月16日美國網路安全與基礎設施安全局(CISA)發布公告,表示他們已掌握兩個漏洞遭到積極利用的證據,這些弱點是:思科身分識別服務引擎(ISE)特權API使用不正確漏洞CVE-2026-76460,以及Acronis網頁主機管理平臺備份工具預設權限不正確漏洞CVE-2026-87886。CISA將這些漏洞加入已遭利用漏洞名單(KEV),並要求聯邦機構必須在9月19日前完成修補。詳全文

思科修補已遭利用的ISE滿分身分驗證繞過漏洞

9月16日思科發布一系列資安更新,針對身分識別與存取控制服務平臺ISE(Identity Services Engine)修補多個重大等級的資安漏洞,其中一個漏洞的修補特別值得留意,不僅其CVSS嚴重程度評分達到滿分10分,而且已遭到積極利用。由於沒有其他替代解決方法,僅能透過基礎設施存取控制清單(iACLs)降低攻擊者遠端利用的風險,該公司呼籲用戶應儘速更新ISE因應。這個漏洞是CVE-2026-76460,存在於ISE的API,攻擊者可在未經身分驗證的情況下,遠端利用該漏洞以繞過身分驗證流程。詳全文

Acronis揭露cPanel和Plesk備份外掛漏洞

上週Acronis發布資安公告,指出Acronis Backup plugin for cPanel & WHM一個高風險漏洞遭到積極利用,用戶應儘速更新至1.9.3 HF3與1.9.4版,除此之外該公司並未進一步說明細節。本週Acronis發布新公告說明,該漏洞源自於不安全的檔案權限,可被用於本機權限提升(LPE),CVSS嚴重程度評分為7.8,已登記為CVE-2026-87886列管。該公司表示,他們已掌握鎖定有限數量的目標式攻擊活動,對採用該外掛程式的cPanel與WHM平臺下手。Acronis提及相同的弱點還影響他們為另一網頁主機管理平臺Plesk打造的備份外掛,用戶應將Acronis Backup extension for Plesk升級到1.8.11以上的版本。​詳全文

CISA將Google Pixel零時差漏洞列入KEV

Google於9月15日發布Pixel手機系統本月例行更新,修補數據機元件零時差漏洞CVE-2026-58704,隔天美國網路安全與基礎設施安全局(CISA)也表示,他們已掌握該漏洞遭積極利用的證據,將其加入已遭利用的漏洞名單(KEV),聯邦機構必須在9月19日前完成修補。​詳全文

Google修補已遭利用的Pixel漏洞

9月15日Google為旗下Pixel手機系統發布資安更新,為這些設備套用最新的Android作業系統修補(資安修補層級為2026-09-05)之餘,也修補110個專屬於Pixel的資安漏洞,其中有63個為重大等級,46個為高風險等級,值得留意的是,該公司特別提及其中一個漏洞CVE-2026-58704,疑似被用於針對性的目標攻擊,Google僅透露CVE-2026-58704為高風險等級的權限提升漏洞(EoP),發生在數據機元件。詳全文

駭客利用資料分析工具Marimo重大漏洞從事攻擊,8秒完成竊取AWS憑證與SSH主機橫向移動

Python資料分析工具Marimo自今年4月上旬揭露重大漏洞CVE-2026-39987,近幾個月發生多起借助AI力量的漏洞利用活動,在短時間完成人類難以單靠手動操作的行為,不過仍有攻擊者採取手動操作的方式,並搭配自製工具達到機器攻擊的速度。9月11日資安公司Sysdig揭露新一波針對Marimo的攻擊活動,駭客利用CVE-2026-39987,在未經身分驗證的狀態下從WebSocket終端機得到互動式Shell,然後竊取雲端憑證並橫向移動至SSH主機,而這起活動引起Sysdig關注的地方在於,攻擊者並未使用公開攻擊工具或大型語言模型生成程式碼,而是在入侵過程中手工撰寫Python工具及除錯,照樣以機器執行的速度完成整個攻擊流程,從取得憑證、讀取SSH私鑰到完成堡壘主機身分驗證,整個過程僅花費8秒。詳全文

金融木馬Kremlin偽造瀏覽器完整性檢查,企圖竊取巴西銀行用戶憑證

資安公司Elastic揭露金融木馬Kremlin的攻擊活動,駭客使用多階段JavaScript載入工具、自訂C++安裝程式,以及惡意瀏覽器擴充套件,鎖定巴西銀行使用者與金融機構,竊取使用者憑證、連線階段(session)權杖與敏感資料。該公司自去年5月開始追蹤相關活動,迄今已出現7波攻擊。攻擊流程通常從網路釣魚活動開始,駭客使用偽裝成銀行文件、發票或公司文件的JavaScript檔案,引誘使用者開啟,接著惡意程式載入器會檢查沙箱環境,再下載Node.js執行後續攻擊工具。第二階段透過Windows排程工作讓惡意工具持續運作,並從以太坊智慧合約取得C2端點與其他模組位置,最終於受害電腦植入Kremlin。詳全文

WSO2重大JWT身分驗證漏洞出現攻擊嘗試,成功利用可能造成帳號接管

企業軟體業者WSO2旗下API管理產品重大(Critical)風險漏洞CVE-2026-5430近期出現實際濫用跡象。根據SecurityWeek報導,資安業者watchTowr於9月13日觀測到相關攻擊嘗試,攻擊者使用偽造JSON Web Token(JWT)發動攻擊。該漏洞CVSS風險分數最高為10.0分,成功利用可能造成未經授權的系統存取,甚至導致管理員帳號遭入侵及帳號完全遭到接管。詳全文

BengalSEO鎖定Bing搜尋結果,透過SEO投毒散布惡意軟體MayaBot

資安威脅情報業者DFIR Report今年3月發現一波針對Microsoft Bing的SEO投毒活動,將這波攻擊命名為BengalSEO,研判攻擊活動幕後涉及WeConnect Solutions及Garage2Global等兩家自稱提供網站、SEO等服務的IT廠商,相關人士至少自2015年起便在印度拉賈斯坦邦(Rajasthan)活動,近年則利用SEO技術讓假網站出現在搜尋結果前列,誘騙使用者下載軟體或聯絡詐騙客服。DFIR指出,BengalSEO攻擊活動自2022年開始使用自行開發的惡意程式MayaBot。當受害者點擊假網站後,會經由重新導向網域再進入惡意網頁下載ZIP檔,並藉由ZIP檔內含偽裝成執行檔的JavaScript檔案啟動MayaBot。詳全文

英國政府單一登入服務擴大推行通行金鑰,逾2,300萬人可使用

英國政府擴大在政府服務單一登入系統GOV.UK One Login推行通行金鑰(Passkey),超過2,300萬名使用者可選擇以通行金鑰登入政府服務,透過裝置的指紋、臉部辨識或PIN碼解鎖通行金鑰,登入時不必再輸入密碼及安全驗證碼。GOV.UK One Login是英國政府用來整合線上公共服務登入的單一帳號機制,目前已涵蓋超過200項政府服務。隨著更多政府服務陸續導入GOV.UK One Login,該系統最終將取代包括Government Gateway在內的其他政府服務登入方式。英國政府也強調,用來解鎖通行金鑰的生物辨識資料,不會分享給GOV.UK One Login或透過該系統存取的政府服務。詳全文

Windows Server 2022將於10月結束主流支援,安全更新仍持續至2031年

微軟宣布Windows Server 2022將於10月13日結束主流支援(Mainstream Support),當月的安全更新也將是最後一次主流支援更新,此後將進入延伸支援(Extended Support),但仍會免費提供每月安全性更新,持續至2031年10月14日,因此現有用戶暫不會因主流支援結束而失去漏洞修補。當Windows Server 2022進入延伸支援後,微軟將不再提供新功能,也不再接受產品設計與功能變更要求;非資安更新(Non-security updates)及相關技術支援則轉為付費服務。詳全文

Kiteworks併購Bonfy.AI,補強AI代理資料安全控管

企業資料安全業者Kiteworks於9月8日宣布併購AI資料安全業者Bonfy.AI,將Bonfy.AI即時辨識敏感資料及執行安全政策的技術納入既有資料安全平臺,強化企業在AI助理與AI代理存取或傳輸敏感資料時的安全控管。Bonfy.AI的技術會在資料傳送或交換時辨識內容,並綜合傳送者、接收者、雙方關係、傳輸管道及使用目的等資訊,判斷這次傳輸是否符合企業政策。完成整合後,Kiteworks可將這套判斷機制用於電子郵件、檔案分享、SaaS應用程式、資料儲存庫及AI代理等情境,在資料送出前決定是否允許傳輸。詳全文

因中東戰事受創的AWS巴林與阿聯資料中心,部分資料確認無法復原

9月15日AWS在Health Dashboard更新中公告,AWS的巴林與阿拉伯聯合大公國基礎設施今年3月因中東戰事受創,其中部分資料與資源已確認無法復原。在巴林方面,巴林me-south-1服務區域(Region)的mes1-az2可用區(Availability Zone,AZ)於3月受損後,便已建議客戶遷移,但另一個AZ於4月受損,導致整個服務區域無法使用。AWS評估後確認,巴林受損範圍跨越多個AZ,已超過多可用區(Multi-AZ)服務架構的設計承受能力,無法復原僅保存於該服務區的資料與資源。在阿拉伯聯合大公國方面,me-central-1服務區域的三個AZ中,mec1-az2已確定無法復原,但另外兩個AZ(mec1-az1 與mec1-az3)仍在持續搶修中。詳全文

西班牙爆發首起因AI代理人攻擊造成的個資外洩

西班牙政府本週公告,首次接獲通報企業遭到知名LLM的AI代理人攻擊,導致個人資料外洩。西班牙資料保護管理局(AEPD)副局長Francisco Pérez Bes說明,有第三方行動者部署了使用「知名語言模型」(LLM)的AI代理人對一家組織發動攻擊。這個代理人先在通用檔案中搜尋漏洞且成功存取。一進入系統,這個代理人即自主搜尋與存取應用程式中的漏洞,最後修改了個人資料及存取發票。詳全文

OpenAI建立AI模型失準揭露機制,公布6起最新案例

OpenAI於9月16日宣布建立新的AI模型失準(Misalignment)揭露機制,將系統性追蹤、調查及公開AI偏離人類意圖或規範的行為,並公布過去6個月所發現的6起最新案例,包括模型試圖隱瞞錯誤、擅自使用外洩API金鑰,以及未經授權上傳檔案等。根據新機制,任何OpenAI員工都可提出模型失準案例,由安全及對齊團隊調查事件經過、是否影響第三方及是否應公開,再依複雜程度分為可直接揭露(Ready for Disclosure)、小型調查(Minor Investigation)及大型調查(Larger Investigation,又稱Slow Track)3類,其中涉及第三方或相對複雜情況的事件將進入大型調查程序。詳全文

黃仁勳反對新增AI法律監管,指出安全是AI開發首要工作,應透過工程解決

Nvidia執行長黃仁勳9月15日在Salesforce Dreamforce大會上表示,AI安全是工程問題,而非法律問題,反對美國為AI制定新的法律及監管措施,認為現有市場力量已能促使業者自行把關產品安全,與近期主張加強AI監管的Anthropic及OpenAI立場不同。黃仁勳表示,安全是AI開發的首要工作,但AI終究是人類打造的軟體及運算系統,因此安全問題應能透過工程方法解決。業者若無法確定產品的功能、能力或安全性,就不應推出,而應自行放慢腳步,直到有信心產品能被市場接受。他強調,市場力量已經存在,「我們不需要任何新的法律,也不需要新的監管」,快速創新與產品安全並非二選一;若業者發現公司失去控制或產品可能不安全,就應自行暫停並解決問題。詳全文