新聞

資安新聞焦點

商周集團主站基礎服務恢復運作
Hugging Face事件兩個月前已發生OpenAI代理未經授權活動
BIND 9修補14個弱點,其中7個為高風險層級
Docker修補macOS版沙箱環境重大漏洞
駭客濫用Google Docs發動ClickFix攻擊

資安新聞總覽

商周集團主站基礎服務恢復運作,旗下網站、互動功能、個人化服務將逐步開放

上週商周集團公告旗下網站遭惡意攻擊,導致線上服務中斷,預計完整修復仍需一定時間。9月16日商周發布新的公告,表示經過技術與資安團隊不斷排查及嚴格檢測,他們的主網站基礎服務正式恢復,提供最新一期雜誌的文章內容,以及9月8日之前所有的免費新聞與付費的雜誌深度報導。不過,由於其他系統仍在進行重建工作,9月9日之後的新文章暫時無法提供閱讀。該集團旗下的商周財富網、良醫健康網、alive生活品味、Smart自學網,以及新財富備忘錄等網站,尚在進行驗證,確認安全無虞後才會陸續上線。詳全文

Hugging Face事件爆發前有跡象!SentinelOne揭露OpenAI代理未經授權活動細節

7月間OpenAI的AI代理攻擊Hugging Face事件震撼業界,本週資安公司SentinelOne公布最新報告,揭露事件發生前的兩個月,OpenAI的AI代理已經在Hugging Face展開未經授權活動,包括注入程式、建立多重轉發的代理伺服器架構等。SentinelOne利用兩個帳號的公開紀錄比對OpenAI事後分析的時間軸,為事發前夕的情形補上細節。他們發現,早在5月13日至5月26日,即7月重大事件曝光兩個月前,OpenAI的代理已經利用外洩憑證劫持Hugging Face的0Time與Nyx9帳號。詳全文

美能源公司CenterPoint Energy客戶資料外洩,攻擊者宣稱竊得749萬筆記錄

在美國4個州提供能源服務、客戶數約700萬的公用事業業者CenterPoint Energy,在9月14日向美國證券交易委員會(SEC)提交8-K表單說明遭遇資安事故,並傳出有客戶打算提出集體訴訟。攻擊者向資安新聞網站Bleeping Computer宣稱,他們利用CenterPoint Energy公開API,逐一查詢數百萬個ID,擷取749萬筆客戶記錄,內容包括姓名、電話、服務及帳單地址、帳號與帳單金額,以及部分社會安全號碼(SSN)。詳全文

Google Docs被濫用於ClickFix攻擊,同時鎖定Windows與macOS用戶

ClickFix是時下常見的網釣手法之一,現在出現許多變形手法,其中一種是利用Google Docs引導使用者執行ClickFix操作,將Google文件變成惡意程式感染流程的一環。資安公司Huntress近日揭露針對資安研究人員的活動,攻擊者假冒加密貨幣媒體CoinDesk行銷主管,透過X接觸資安研究人員並傳送惡意Google Docs文件;文件會利用Google Apps Script建立側邊欄,先要求使用者輸入所謂的加密金鑰,再顯示解密失敗訊息,引導使用者執行命令或下載更新,進一步在Windows或macOS電腦植入惡意程式。詳全文

北韓駭客組織Lazarus活動出現演進,拆分六大群組展開攻擊活動

曾涉及2014年Sony影視入侵、2016年孟加拉銀行遭駭,以及2017年肆虐全球的WannaCry勒索軟體等重大資安事件,而惡名昭彰的北韓駭客團體Lazarus,威脅情報業者Sekoia近日指出,北韓網路攻擊能力長期存在重組與重新分工的情況,攻擊能力分散在不同團隊,Lazarus可以依照攻擊手法、目標及任務區分為6個群組,從網路間諜、金融犯罪到規避國際制裁均有涉及,受害對象遍及政府、國防、金融、科技及加密貨幣等產業,並透過海外IT人員進一步取得企業內部存取權限。詳全文

Google發布Chrome 153更新,修補16個資安漏洞

9月17日Google發布Chrome更新,修補16個資安漏洞,其中有2個為重大等級、7個為高風險等級,Windows與macOS用戶應更新為153.0.8010.52或153.0.8010.53版,Linux與Android用戶應更新為153.0.8010.52版以修補相關弱點。其中兩個重大漏洞是CVE-2026-93372、CVE-2026-93374,分別存在於WebGL與Dawn元件。這次改版僅與上次相隔兩天,當時Google修補42個資安漏洞。詳全文

Parallels Desktop存在漏洞ParaShells,取得本機帳號的攻擊者能以root執行程式碼

資安公司JFrog指出,Mac虛擬化軟體Parallels Desktop存在本機權限提升漏洞ParaShells,攻擊者只需取得被賦予一般權限的本機使用者帳號,並搭配處理程序prl_disp_service,就有機會以root權限執行程式碼,該弱點被登記為CVE-2026-90894列管,CVSS嚴重程度評分為7.8,Parallels於8月底發布的27.0.0版完成修補,值得留意的是,由於Parallels Desktop 27.0.0版僅支援Apple Silicon處理器的Mac電腦,代表採用Intel處理器的Mac電腦執行相容於該虛擬化平臺的26版與先前版本,恐將持續曝險。詳全文

Docker沙箱環境存在重大漏洞,攻擊者有機會讀取及竄改macOS主機檔案

Docker指出,他們在9月7日推出的Docker Sandboxes安全性更新0.42.0版當中,修補兩個資安漏洞,其中一個被評為重大等級,影響macOS版用戶,若不處理攻擊者有機會透過虛擬機器的環境在主機執行程式碼,甚至能竄改主機檔案。此弱點為CVE-2026-77179,出現在macOS版Docker Sandboxes的virtio-fs主機伺服器元件,使用者在特定路徑重複開啟未連結的檔案,該元件會出錯,並根據符號連結(Symlinks)進行存取,CVSS v4.0嚴重程度評分為9.4。詳全文

BIND 9修補14個弱點,其中包含可透過DNS-over-HTTPS造成服務中斷的漏洞

9月16日網際網路系統協會(ISC)發布DNS軟體BIND 9更新,修補14個資安漏洞,其中有7個為高風險等級、7個為中等風險等級。由於沒有替代緩解措施,IT人員應套用9.20.29或9.21.26版因應。這次修補的高風險漏洞,CVSS嚴重程度評分皆為7.5,攻擊者都能遠端利用。儘管這些弱點帶來的影響不同,有的能造成應用程式非預期終止,有些則會耗盡記憶體或系統資源,但最終都有可能造成阻斷服務(DoS)的現象。詳全文

Issabel PBX重大漏洞遭積極利用,攻擊者可未經驗證執行任意指令

開源通訊平臺Issabel的Web框架Issabel Framework被揭露存在重大漏洞CVE-2026-89026,可能導致未經身分驗證的遠端攻擊者執行作業系統指令。Issabel是開源電話交換機(PBX)及整合通訊平臺,用於企業電話、語音及其他通訊服務,資安漏洞情報業者VulnCheck在9月15日公告指出,所有早於修補程式碼commit b97dbaf的Issabel Framework版本均受前述漏洞影響,並指出Shadowserver基金會已在9月9日觀察到實際利用。詳全文

Intel與AMD機密運算防護可遭突破,DDRop攻擊手法利用記憶體寫入機制弱點

比利時魯汶大學、蘇黎世聯邦理工學院、英國杜倫大學,以及Google研究人員聯手,共同揭露新型硬體攻擊手法DDRop,鎖定採用DDR5 RDIMM記憶體的機密運算伺服器,可突破現有記憶體防護架構,包括Intel TDX與Scalable SGX,以及AMD SEV-SNP等。研究團隊以成本不到200美元的客製化DDR5攔截器(interposer),介入處理器與記憶體模組間的資料傳輸。攻擊者若想要利用漏洞,需滿足必要條件,那就是:攻擊者必須能實際接觸伺服器,並具備操作虛擬機器的能力。詳全文

任天堂修補Switch高風險弱點,鄰近的攻擊者可透過QR Code執行程式碼

9月10日日本電視遊樂器大廠任天堂發布資安公告,表示他們推出第一代Switch的系統更新23.0.0版,修補可被用於遠端洩露主機資訊的高風險漏洞CVE-2026-82079,並指出此弱點在Switch執行特定功能的狀態下可被利用,攻擊者甚至有可能執行程式碼,CVSS嚴重程度評為7.0分。有兩種情境會曝險,一種是在相簿執行傳送至手機的功能,另一種則是擴增實境競速遊戲《瑪利歐賽車實況:家庭賽車場》當中,使用遙控車進行遊玩。詳全文

微軟9月更新造成Windows 11部分AD網域登入異常,提出暫時因應措施

微軟確認近日推出的9月Windows 11安全性更新,會造成部分加入AD網域的Windows 11電腦,出現登入異常的現象。受影響電腦可能失去與內部部署AD網域之間的安全通道,即便使用有效的網域登入憑證,仍可能無法登入Windows。問題與Machine Identity Isolation功能有關,其功能是利用Credential Guard保護AD電腦帳戶的身分驗證憑證。針對已發生問題的環境,微軟建議透過恢復原先設定Machine Identity Isolation的方式,停用相關功能因應。詳全文

CISA與五眼聯盟資安機構更新AD防護指引,新增DCSync偵測方法

美國網路安全暨基礎設施安全局(CISA)與五眼聯盟資安機構發布聯合公告,更新AD入侵偵測與緩解指引,針對企業AD環境常見的入侵手法提出偵測與防護建議,內容涵蓋Active Directory網域服務(AD DS)、Active Directory憑證服務(AD CS)及Active Directory同盟服務(AD FS)。這次更新進一步補強AD入侵活動的偵測方式,新增利用遠端程序呼叫(RPC)事件的稽核來偵測DCSync活動的方法,並將Shadow Credentials納入AD攻擊防護範圍。詳全文

NIST發布權杖與身分聲明防護指引,納入AI代理與PQC考量

美國國家標準暨技術研究院(NIST)與網路安全與基礎設施安全局(CISA)合作,完成權杖與身分聲明防護指引NIST IR 8587,近期由NIST正式發布。這份指引主要提供聯邦機關與雲端服務供應商實作建議,聚焦身分權杖、存取權杖及身分聲明遭偽造、竊取及濫用的風險,並提出相關防護措施。這次更新進一步調整簽章金鑰管理建議,將金鑰儲存與實際使用時的防護分開處理,簽章金鑰的使用期限則應依系統風險等級,以及受保護資料與功能的敏感度等因素評估,並持續建議透過自動化機制進行金鑰輪替。詳全文

勿盲目追逐頂尖AI模型,F5亞太技術長籲企業打好雲端原生基礎、聚焦控制與一致性

AI導入面臨多種層面的一致性議題考量,因為並非每家企業都會採用單一的AI模型,而且,選擇AI模型時必須非常謹慎。F5亞太地區、中國和日本首席技術長Mohan Veloo呼籲企業反思是否需要使用AI模型?如果確實需要AI模型,為了因應企業本身不同的工作負載、資料分類、風險等級、地理區域、成本,以及最重要的——營運需求,需評估哪一種模型最適合。詳全文

微軟發布AI行為準則,要求AI始終接受人類控制

微軟AI(Microsoft AI,MAI)於9月14日發布首版AI《行為準則》(Code of Conduct)草案,要求旗下AI模型始終接受人類控制,不得抗拒人類中斷、修正或關閉,也不得自行擴大任務範圍或設定人類未交付的目標。微軟開放公眾提出意見,為期6週,預計今年稍晚公布修訂版。這份準則建立在微軟人本AI(Humanist AI)理念之上,基本前提是「人比AI重要」,AI應是工具而非人。詳全文

Gartner提出政府科技發展趨勢,聚焦AI代理治理與PQC整備

隨著政府AI應用從試驗階段逐漸走向較大規模部署,AI代理帶來的治理問題日益受到重視,持續變化的資安環境也促使政府調整既有資安策略。市場研究機構Gartner近期提出2026年及未來政府科技發展趨勢,其中提及在資安方面,由於AI發展、地緣政治局勢緊張,以及量子運算興起,正在改變政府面對的資安環境,既有資安策略不能再只依靠定期檢查及法規遵循,而需要隨著威脅變化持續調整。詳全文

Anthropic執行長警告AI發展過快

Anthropic執行長Dario Amodei近日發表長文警告,AI能力進展速度已快到安全措施可能難以跟上,呼籲業界延緩前沿AI發展速度;OpenAI執行長Sam Altman隨後表態支持;xAI共同創辦人暨執行長Elon Musk亦轉發Amodei的文章,說出「Dario是對的」以示支持。有兩個因素促使Amodei提出警告,首先是今年夏天以來AI進展明顯加速;其次則是OpenAI代理人入侵Hugging Face事件(OAI-HF),讓他看到AI代理人失準可能帶來的實際風險。詳全文

Exein取得2.7億美元融資,布局實體AI資安與亞太市場

義大利物聯網資安業者Exein宣布,他們成功取得2.7億美元新一輪融資,公司估值達17億美元。本輪由創投業者Headline領投,高盛等機構參與投資。Exein計畫運用這筆資金拓展美國及亞太市場,同時強化機器人、無人機、車輛等實體AI設備的資安技術。Exein今年4月已在臺成立亞太營運中心暨臺北辦公室,目前也在日本成立法人,預計今年第4季擴大日本業務,並規畫最晚於2027年在南韓設立辦公室。美國方面,這筆新資金將用於擴充當地團隊及成立舊金山灣區辦公室。詳全文