本日新聞焦點
● 近2.2萬臺Exchange Server暴露於漏洞導致的接管風險
● 為因應零時差漏洞攻擊活動,PaperCut三度發布緊急修補程式
● TerminalFix社交工程攻擊將受害主機變成存取企業內網的跳板
● 勒索軟體Aurora借助Cursor AI與Claude Sonnet,鎖定ESXi環境加密
● 信任運算聯盟訂TPM抗量子密碼就緒門檻,企業採購有查核依據
資安新聞總覽
為因應零時差漏洞攻擊活動,PaperCut三度發布緊急修補程式
上週列印管理系統供應商PaperCut警告,旗下的PaperCut NG與PaperCut MF系統存在零時差漏洞CVE-2026-82078、CVE-2026-81578,並在兩天內兩度發布緊急修補程式,隨後有多家資安公司揭露相關攻擊活動,美國網路安全與基礎設施安全局(CISA)也表示掌握漏洞遭積極利用的情況。如今PaperCut再度發布更新,並呼籲用戶儘速套用。詳全文
PaperCut揭露零時差漏洞發現過程,透露攻擊鏈涉及列印管理系統鮮少使用的功能
列印管理系統供應商PaperCut於8月27日,揭露鎖定旗下PaperCut NG與PaperCut MF系統的零時差漏洞攻擊,迄今已三次發布緊急修補程式,並表明之後還會發布完整版更新軟體。這種做法極為罕見,該公司共同創辦人暨執行長Chris Dance本週進一步說明,指出該公司選擇在找到有效保護措施後就立即發布,並非等到有完美的解決方案才提供給客戶,源自2023年處理漏洞的經驗,儘快將緩解措施交給客戶,避免形成大規模漏洞利用。PaperCut表示攻擊者進行複雜的多階段漏洞利用鏈,並在攻擊鏈中濫用鮮少使用的PaperCut功能,該功能的用途是從外部資料庫查詢卡片編號,同時結合資料庫驅動的行為、任意檔案寫入及載入Java類別的能力,而能達到執行惡意酬載的目的。詳全文
電腦及周邊設備商富驊企業(5465)於8月30日晚間,在股市公開資訊觀測站發布資安重訊指出,他們偵測到部分資訊系統遭網路攻擊,當偵測到異常後立即啟動資安應變機制,迅速將受影響系統隔離,並採取風險控管措施,同時對全公司資訊系統進行盤點及持續監控,委託外部資安廠商協助系統復原、事件調查,以及相關強化作業。詳全文
上櫃光電廠杭特(3297)在8月31日晚間於股市公開資訊觀測站發布資安重訊,公司資訊系統遭受網路攻擊,已啟動資訊安全防禦機制,並委請外部資安技術公司及專家協助處理。不過,此次攻擊的入侵途徑、遭影響的資訊系統,以及是否有資料遭到未授權存取或外洩,杭特目前並未在公告中進一步說明。詳全文
上市電子零組件廠偉訓(3032)於8月30日晚間,在股市公開資訊觀測站發布資安重訊,表示已偵測到部分資訊系統遭受網路安全事件,在發現異常後立即啟動資安應變機制,隔離受影響的資訊系統並進行風險控管,同時委請外部專業資安廠商協助系統復原及事件調查。詳全文
近2.2萬臺Exchange Server暴露於漏洞導致的接管風險,臺灣也有250臺
微軟在8月份例行更新修補的Exchange Server高風險漏洞CVE-2026-62911,近日引發關注,該漏洞的CVSS評分達8.0分,屬於權限提升問題,可能導致攻擊者接管受害主機上的所有使用者郵箱。荷蘭國家網路安全中心(NCSC-NL)在8月28日警告,此漏洞的PoC已在網路公開,建議用戶儘速安裝更新,若無法升級,則應限制僅供內部存取。資安監測組織Shadowserver基金會於8月31日發布針對CVE-2026-62911漏洞的掃描結果,發現仍有21,899臺Exchange Server主機暴露於網際網路,且仍未修補此漏洞。詳全文
Google更新Chrome 152穩定版,修補26個資安漏洞
Google於9月1日發布Chrome瀏覽器新版本,在桌面版方面,Windows與Linux平臺穩定版更新至152.0.7977.75,Mac平臺版本更新至152.0.7977.76;在行動裝置版方面,Android版本更新至152.0.7977.75,iOS平臺則更新至153.0.8010.24。此次更新共納入26個資安漏洞的修補,含兩個重大等級與9個高風險等級漏洞,主要涵蓋FileSystem、TabStrip、FullScreen等元件,以記憶體安全與授權機制問題為主。詳全文
Google發布ChromeOS長期支援版更新,修補28個資安漏洞
ChromeOS作業系統長期支援版LTS-144的更新144.0.7559.261,於8月27日上線,並納入28個資安漏洞的修補,其中有26個漏洞被評為高風險,另兩個漏洞為中度風險,主要涵蓋Extensions、Input、UI與FileSystem等元件,以記憶體安全與驗證問題居多。詳全文
24個惡意NPM套件濫用鏡像架設網路釣魚頁面,攻擊者可遠端更換轉址目標
資安業者OX Security發現24個惡意NPM套件,攻擊者把仿冒Cloudflare的驗證頁面放進NPM套件,再利用第三方鏡像服務自動同步套件的機制,讓網頁出現在正常的鏡像網站網域下,並將開啟頁面的使用者導向其他網站。後期版本還能從遠端取得轉址網址,攻擊者不必重新發布套件,就能隨時更換使用者最後前往的網站,可進一步用於ClickFix或其他釣魚攻擊。詳全文
TerminalFix社交工程攻擊將受害主機變成存取企業內網的跳板
微軟威脅情報團隊揭露名為TerminalFix的新一波ClickFix社交工程攻擊。攻擊者利用遭入侵網站顯示假的Cloudflare Turnstile驗證畫面,誘導使用者複製惡意命令,再貼到Windows Terminal或PowerShell執行。受害主機遭感染後,攻擊者便可透過這臺主機建立反向通道,把它當成進入企業內部網路的跳板。與早期ClickFix變形攻擊多半只投遞單一竊資軟體不同,TerminalFix採取多階段感染流程,除了載入後續惡意程式,也會偵察企業Active Directory環境與內部伺服器,尋找可進一步存取的內部系統。詳全文
資安公司CloudSEK與TRM Labs聯手,揭露勒索軟體Aurora(Aur0ra)的攻擊活動,他們根據駭客錯誤配置的伺服器,發現攻擊工具、AI輔助的攻擊規畫,以及與受害者對贖金進行談判的介面。該組織從今年4月開始積極活動,截至7月已有9個國家、超過20家企業與組織受害,駭客取得其中17家網域層級的互動存取權限,有4家被列入Aurora的資料外洩網站。該組織最引起研究人員注意的地方,在於他們使用AI程式碼助手Cursor規畫攻擊行動,使用俄語與AI對話,並排除獨立國家國協(CIS)地區與國家。詳全文
勒索軟體Aurora同時借助Cursor AI與Claude Sonnet的力量,鎖定ESXi環境加密檔案
勒索軟體Aurora(Aur0ra)從今年4月開始積極活動,資安公司CloudSEK透露攻擊者使用AI程式碼助手Cursor規畫攻擊行動,另一家資安公司也發現駭客暴露的基礎設施並著手調查,發現駭客不只濫用Cursor,也借助Claude Sonnet來從事活動。資安公司Gambit Security指出,Aurora從今年4月8日至5月21日,借助上述兩種AI工具,在10家企業組織從事手動操作的攻擊活動。攻擊者先透過自製的NetExec LDAP模組,在受害組織的網路環境尋找VMware ESXi虛擬機器監控程式和vCenter伺服器,在這些系統上部署勒索軟體,加密虛擬機器(VM),然後在SSH橫幅(banner)寫入勒索訊息。詳全文
Check Point警示四種生成式AI可能導致的大量資料外洩現況,印證其已成為企業日常顧慮的資安風險
回顧2026年7月全球資安威脅發展趨勢,資安廠商Check Point對生成式AI資安風險提出警示,根據該公司觀察,生成式AI風險逐漸成為企業日常營運的議題,並特別點出四大生成式AI風險現況。首先,在企業網路發出的眾多提示詞句中,每36個就有1個存在敏感資料外洩的高風險;第二,在經常使用生成式AI的組織中,受到提示輸入AI高風險活動影響的比例高達88%;第三,在所有提示詞中,有22%包含潛在的敏感資訊;第四,7月期間,每個組織的使用者平均採用8個生成式AI工具,每個使用者平均生成95個提示詞。詳全文
信任運算聯盟(Trusted Computing Group,TCG)近日針對信賴平臺模組(Trusted Platform Module,TPM)是否符合抗量子密碼就緒要求,訂出明確門檻。TPM必須符合PC Client Platform TPM Profile 1.07(PTP 1.07),才能被認定為PQC-ready。企業採購相關設備時,可據此要求供應商提出符合規格的證明,不必只依產品標示或行銷宣稱判斷。TCG指出,符合PTP 1.07的產品可稱為「TCG PQC-ready TPM」;尚未符合,但可透過安全升級達到要求的產品,則列為「TCG PQC-upgradable TPM」。詳全文
NSA發布ASIC安全最佳實務,歸納18類威脅強化晶片供應鏈防禦
硬體供應鏈安全已成各國政府關注焦點,美國國家安全局(NSA)近年更是強化半導體晶片層面的布局,該單位於8月25日發布兩份技術報告:ASIC最佳實踐威脅目錄《ASIC Best Practices Threat Catalog》,以及ASIC保證等級1最佳實踐《ASIC LoA1 Best Practices》,主要針對特殊應用積體電路(ASIC)設計與製造流程可能遭遇的蓄意威脅,也提出對應的風險緩解措施,突顯美國政府將供應鏈安全需求,持續延伸到客製化晶片層級。詳全文
德國資通訊產業協會Bitkom公布最新企業安全調查,外國情報機構對德國企業的威脅快速升高。在曾遭資料竊取、產業間諜或破壞活動影響的企業中,37%表示過去12個月至少有一起事件可歸因於外國情報機構,高於2025年的28%,更較2023年的7%大幅增加,首次成為僅次於組織犯罪集團的第二大攻擊者類型。從攻擊來源國來看,中國與俄羅斯仍居前兩位。詳全文
AI生成詐騙內容成新威脅,四大平臺公布阻詐成果,金融詐騙廣告較高峰下降99%
數發部8月31日宣布將深化與四大網路廣告平臺業者(Meta、Google、LINE、TikTok)的合作,由政府提供最新詐騙樣態,協助平臺將其轉化為AI模型訓練資料及偵測規則,以AI對抗AI詐騙,從事後處理走向事前預防,在民眾接觸詐騙廣告前就主動攔阻。四大平臺也公布各自防詐成果,Meta表示,自2024年3月至2026年7月中旬,在臺灣已主動移除1,090萬則詐騙廣告,今年截至7月中旬停用超過4萬個詐騙廣告帳號;Google則揭露該公司於2025年全球移除或攔截共83億則違規廣告、停權2,490萬個違規帳號,AI攔截率超過99%。LINE則自2024年11月至2026年7月已處置14萬餘個涉詐帳號;TikTok則於2025年第4季至2026年第1季移除4萬餘則詐騙廣告,並處分784個廣告主。數發部指出,在政府通報及平臺主動攔阻機制下,金融投資詐騙廣告數量已較2024年高峰下降99%,冒充身分詐騙廣告也下降98%,顯示源頭治理已產生明顯成效。詳全文
Anthropic Fable 5.1首度開放抓漏,仍禁止開發攻擊程式
Anthropic週二(9月1日)發表新一代旗艦模型Claude Fable 5.1與Mythos 5.1。在提升性能與優化成本之外,Anthropic首度對一般使用者放寬安全護欄,開放Fable 5.1用於發掘軟體漏洞。Fable與Mythos採用完全相同的基礎模型,核心差異在於安全防護等級,Mythos僅提供給特定機構使用,Fable則面向所有一般用戶,兩者皆支援100萬token上下文,單次輸出上限達12.8萬token。兩者的安全功能因定位不同而分道揚鑣,Fable 5.1首度開放用於發現原始碼中的軟體漏洞,讓開發者與研究人員能藉助AI找出程式碼中的弱點,網路安全誤報也同步減少約60%。不過Anthropic畫下明確紅線,Fable 5.1雖然可以發現漏洞,但依然嚴禁用於開發攻擊程式、執行滲透測試或進行二進位漏洞掃描。詳全文
Palo Alto Networks併購Console,擴充AI代理資安能力
資安業者Palo Alto Networks宣布完成併購AI原生平臺Console,並將進一步擴充旗下Cortex資安營運平臺的AI代理能力,讓安全團隊運用AI代理調查資安訊號、排定工作優先順序並採取行動。Console是一套AI原生IT服務管理(IT Service Management,ITSM)平臺,可讓使用者以自然語言建立AI代理工作流程。詳全文
資安新創Corma種子輪募資6,000萬美元,開發資安防禦AI模型
主打資安防禦AI模型的新創公司Corma宣布完成6,000萬美元種子輪募資,並同步結束隱身階段,公開旗下首款AI基礎模型,讓AI代理與資安團隊共同處理企業環境中的威脅偵測與防禦工作。Corma成立於2025年,在以色列特拉維夫與美國舊金山設有據點。Corma針對資安防禦需求打造這款AI基礎模型,可分析日誌、系統事件、組態與安全遙測資料。詳全文
Comments (0)