本日新聞焦點
● 中國駭客Red Heron利用Gitea重大漏洞攻擊臺灣工業自動化業者
● 美國科羅拉多州供水企業遭駭,攻擊者直接干擾OT系統運作
● 臺灣數位信任協會倡議「臺灣資安日」提升全民資安意識
● 互動教學平臺Mathspace遭駭,逾107萬人個資外洩
● NIST發布IR 8536製造業供應鏈追溯框架,以密碼學建立可驗證紀錄
資安新聞總覽
9月21日美國網路安全與基礎設施安全局(CISA)發布警訊,指出已掌握兆勤(Zyxel)GS1900交換器高風險漏洞CVE-2026-7273遭積極利用的證據,將其列入已遭利用的漏洞名單(KEV),聯邦機構需在9月24日前完成修補。CVE-2026-7273為記憶體堆積緩衝區溢位漏洞,位於區域網路(LAN)中的攻擊者可在未通過身分驗證的情況下,藉由發送特製的HTTP請求觸發漏洞,從而執行作業系統指令,CVSS嚴重程度評分為8.8,兆勤已於今年6月中旬發布新版韌體修補。詳全文
與中國駭客Red Heron有關的攻擊者滲透近1,000臺GS1900兆勤交換器,臺灣受害數量排名第3
美國網路安全與基礎設施安全局(CISA)於9月21日,將兆勤(Zyxel)GS1900系列交換器資安漏洞CVE-2026-7273列入已遭利用的漏洞名單(KEV),同一天威脅情報公司GreyNoise表示,他們發現首起利用該漏洞的活動。GreyNoise自今年5月7日開始偵測到一連串的攻擊活動,並指出攻擊者的身分,可能就是不久前Acronis揭露的中國駭客Red Heron,或是與其相關的團體。這些駭客先後針對PAN-OS GlobalProtect、UniFi OS、WordPress、Linux核心、Gitea等多款應用系統下手,並在8月17日利用CVE-2026-7273於48個國家發動攻擊,成功入侵996臺GS1900交換器並竊取敏感資料。從受害交換器的地理位置分布來看,義大利和美國最多,分別為133臺與129臺,臺灣受害交換器數量排名第三,有123臺。詳全文
中國駭客Red Heron利用Gitea重大漏洞攻擊臺灣,工業自動化業者遭竊數百個程式碼儲存庫
日前資安公司Acronis揭露Gitea重大漏洞CVE-2026-60004的利用活動,並確認臺灣、加拿大、阿根廷、美國及斯里蘭卡均有組織遭到中國駭客Red Heron入侵,值得關注的是,臺灣不僅是這波攻擊鎖定的重點之一,其中一家工業自動化業者更被竊取數百個程式碼儲存庫,是這波攻擊中遭竊資料量最大的受害案例。據Acronis調查,駭客從這家臺灣工業自動化業者的單一主機取得數百個程式碼儲存庫,內容涵蓋監控產品、用於工業控制環境的SCADA/HMI工具、IoT平臺整合、網路封包側錄工具、伺服器組態,以及內部企業應用程式等。另一家臺灣工業自動化業者的受害情況顯示,駭客利用Gitea漏洞取得初始存取權限後,還進一步移動至Proxmox虛擬化環境。除上述已確認受害案例外,Acronis也發現攻擊者已建立一份包含477個臺灣Gitea實例的目標清單,並於8月3日從中挑選50個目標發動攻擊。詳全文
澳洲互動式數學教學平臺Mathspace於9月5日揭露資安事件,表示於9月3日確認攻擊者入侵該公司自行架設的Metabase內部報表系統,影響澳洲與紐西蘭共1,079,819名學生、家長或監護人、教師及Mathspace員工。外洩資料包括使用者ID、姓名、使用者名稱、電子郵件、國家、時區、使用者類型,以及最後登入與活動日期等,但未包含學習紀錄、成績、密碼、SSO憑證或API憑證。Mathspace指出,攻擊者是利用Metabase重大漏洞CVE-2026-72898(CVSS評分10.0分)入侵該報表系統,於8月10日取得存取權限,並於8月27日下載報表資料庫資料,前述漏洞的修補程式雖然早在8月6日發布,但Mathspace直到8月29日才更新系統,稍後在9月3日檢視歷史紀錄時才確認遭入侵。詳全文
美國科羅拉多州州長辦公室近日向Denver Post等媒體證實,兩家私人供水企業於8月底遭外國攻擊者入侵,攻擊者修改設備設定、停用遠端存取與警報,並改變抽水週期,但影響時間短暫,未造成供水服務或公共安全問題。兩家遭受攻擊的企業均為小型供水業者,服務對象均不到200人,目前科羅拉多官方尚未確認攻擊者身分。這起事件也延續7月以來美國供水系統遭攻擊的趨勢。聯邦調查局曾於7月底發出警告,全美至少已有7個州的供水及污水處理業者通報相關攻擊事件;CISA也警告,攻擊者正鎖定暴露於網際網路的可程式化邏輯控制器(PLC)等OT設備。詳全文
資安公司CrowdSec坦承原始碼遭竊,疑與TanStack供應鏈攻擊有關
今年5月網頁應用程式框架TanStack遭遇NPM套件供應鏈攻擊,OpenAI、Grafana皆透露受到波及,近日有資安公司坦承,他們的GitHub儲存庫疑似因此發生資料外洩。9月17日資安公司CrowdSec發布部落格文章指出,該公司於16日獲報,他們持有的GitHub儲存庫於5月發生原始碼外洩,涵蓋約300個GitHub儲存庫,其中超過130個是公開儲存庫,用於代管開源軟體的原始碼;其餘的私有儲存庫內含SaaS主控臺原始碼、部分AWS Cloud執行環境,以及連接器與自動化工具。CrowdSec強調,這起事故只影響該公司內部,無客戶資料、帳密、使用者名稱等個資外流,而這些原始碼洩露的途徑,很可能就是TanStack供應鏈攻擊事故,因為該公司剛好在5月曾短暫使用TanStack。詳全文
網通設備公司友訊(2332)於9月18日,在股市公開資訊觀測站發布重大訊息,公司網站監控機制偵測到異常登入記錄,該公司進一步調查後確認,外部攻擊者利用既有登入機制,以大量帳號密碼進行網站登入驗證。友訊發現異常後立即啟動緊急應變機制,同步進行系統登入記錄清查、可疑連線封鎖,以及全站程式碼安全檢視,目前尚未再發現以相同方式進行的異常登入行為,網站服務也維持正常運作。詳全文
上櫃寵物零售公司萬達寵物(6968)在9月19日,於股市公開資訊觀測站發布重大訊息表示,該公司接獲客戶反映,疑似有第三人取得消費資料並透過電子郵件聯繫,初步研判可能涉及個資外洩,對此該公司已針對相關系統進行資料保存,並著手調查。詳全文
WordPress漏洞Click2Shell可被用於強制安裝佈景主題,若不處理恐被串連導致程式碼執行
資安公司Pwn.ai透露,他們在一個月前向WordPress開發團隊通報資安漏洞Click2Shell(尚未登記CVE編號),此為WordPress佈景主題預覽的注入弱點,可被串連用於遠端程式碼執行(RCE)攻擊。該弱點通報後,WordPress開發團隊於9月17日發布7.1.1版修補。該漏洞源自WordPress佈景主題安裝頁面的參數處理方式,攻擊者可在theme參數加入經特殊設計的字串,WordPress.org Themes API會先將其正規化為合法的主題Slug,但WordPress管理員瀏覽器中的JavaScript卻保留原始字元,並將其直接放入jQuery選擇器。攻擊者因此能操控選擇器,使WordPress的JavaScript自動觸發佈景主題的安裝控制項。詳全文
AI代理已成為許多主流瀏覽器的標準配備,然而代理不僅能夠讀取網頁內容,還能操作分頁甚至代替使用者執行工作,也形成新的攻擊面。資安公司Forever Security揭露新型態手法BragJack,攻擊者只需在目標瀏覽器安裝惡意延伸套件,就有機會挾持Chrome、Edge、Perplexity Comet、Opera Neon,以及安裝Claude in Chrome的瀏覽器,部分情況甚至不需使用者點擊。對此,5家公司獲報後承認相關弱點;Google、微軟將BragJack登記為CVE-2026-0628與CVE-2026-55945列管。這項攻擊的關鍵之一,是Chromium延伸套件提供的declarativeNetRequest(DNR)功能。DNR原本用於讓延伸套件預先定義如何處理網路請求,但Forever Security發現,攻擊者可以用來修改CSP等安全標頭,並將原本載入的JavaScript資源重新導向至攻擊者控制的程式碼。詳全文
Google提出雲端事故處理建議,即便服務狀態頁面顯示正常,企業仍需自行排查
企業上雲比例節節高升,雲端服務的運作狀態往往也會影響企業IT運作,近期Google Cloud提出雲端可靠性事故處理建議,提醒企業平時就應建立監控與事故應變機制,以便在雲端服務發生異常時自行排查問題並採取應變措施。實際發生服務異常時,企業可先查看雲端業者公布的服務狀態資訊,但狀態頁未顯示事故通報,不代表雲端服務本身沒有問題。Google Cloud建議企業同時檢查自身系統的監控與日誌資料。判斷事故影響範圍時,企業還需要確認工作負載部署在哪些區域,以及使用的雲端服務是否相依於其他服務,進一步找出實際受到影響的工作負載。服務恢復後,企業仍需要進行事後檢討,Google Cloud建議採取不究責方式,回顧事故發生及處理過程,找出有效的應變措施與需要改善的環節,再調整事故處理手冊、相關工具及人員訓練,提升後續處理類似事故的能力。詳全文
NIST發布IR 8536製造業供應鏈追溯框架,以密碼學機制建立可驗證追溯紀錄
美國國家標準技術研究所(NIST)旗下國家網路安全卓越中心(NCCoE)於9月9日發布NIST IR 8536正式版,提出不限定特定技術的製造業供應鏈追溯架構,可銜接各產業既有標準,讓供應鏈上下游交換並驗證產品追溯資訊,協助企業確認產品來源與完整性。NIST IR 8536將產品在製造、組裝、儲存、出貨及接收等階段的活動記錄下來,形成前後相連的追溯紀錄,並透過嵌入前一筆紀錄密碼學雜湊值的連結,串接這些追溯紀錄,讓供應鏈參與者驗證紀錄之間的關聯與完整性。這些資料不必集中存放,而可由各參與者自行保存。不過,供應鏈追溯愈完整,也可能涉及供應商不願對外公開的營業秘密。NIST因此將選擇性揭露納入設計,供應商可提供產品識別、相關活動的執行組織及時間等追溯所需資訊,敏感內部製造資料則繼續保留在自己的系統。詳全文
NPM新增僅限暫存發布權杖,為2027年收緊自動發布權限做準備
GitHub套件管理器NPM的精細度存取權杖,新增僅限暫存發布(Stage-only)權限,讓軟體自動化流程送出套件版本等待審查,但不能直接發布至NPM套件登錄庫。NPM預計2027年1月取消可繞過雙因素驗證(2FA)權杖的直接發布能力,新權限可為目前仍採用權杖自動發布的開發團隊提供過渡方案。GitHub先前已宣布逐步限制能夠繞過2FA的精細度存取權杖,並計畫在2027年1月取消此類權杖直接發布套件版本的能力。NPM建議需要自動發布的開發團隊改用可信任發布機制,透過OpenID Connect(OIDC)驗證自動化工作環境身分,而無法轉換的團隊則可採用暫存發布,保留人工審查與2FA核准步驟。詳全文
新HTTP QUERY方法逐步進入既有Web生態系,SANS ISC提醒安全控制需重新檢視
網際網路標準制定組織(IETF)今年6月發布RFC 10008,正式定義新的HTTP「QUERY」方法。不過,SANS網路風暴中心(ISC)近日提醒,由於許多依賴HTTP method進行判斷的既有安全控制,都是在QUERY成為標準方法前設計,因此,WAF、API Gateway、CSRF防護及快取機制都需要重新檢視。若既有規則未將QUERY納入檢查與處理範圍,可能造成部分安全檢查未能完整套用。SANS ISC指出,目前各類Web元件對QUERY已有不同程度的支援,但處理行為並不一致,顯示不同客戶端、伺服器、代理伺服器及框架對QUERY的處理仍有明顯差異,更值得注意的是,既有的安全控制方式可能失效,因此提醒開發者應檢視並更新依賴HTTP method的規則與正規表示式,將QUERY納入既有處理邏輯。詳全文
9月21日為國家防災日,臺灣數位信任協會攜手數位發展部資通安全署、法務部調查局、內政部警政署刑事警察局,以及多家企業與產業組織,共同發起首屆「臺灣資安日」,希望擴大資安意識的普及,讓資安從過去偏重技術防護的議題,延伸為全民共同參與的數位安全行動。台灣數位信任協會理事長詹婷怡表示,資安與防詐已提升至國家安全層級,許多國家也將資安視為維持基礎建設與社會運作韌性的重要一環,而發起「臺灣資安日」活動的目的,就是希望將資安防線從傳統機房與系統防護,延伸至民眾日常生活,從反詐騙、假訊息識讀、個人隱私保護與數位自主權等面向提升全民資安素養,讓民眾從旁觀者轉變為數位世界的第一線防衛者。而選定9月21日作為臺灣資安日,正是希望將國家防災日建立的防災觀念延伸至數位環境,形成「數位防震」意識。詳全文
排除使郵件呈現看似正常的新型內容混淆手法,網擎郵件安全閘道新增隱形字元偵測功能
9月初微軟發布警示,呼籲各界注意ASCII走私(ASCII Smuggling)攻擊,也就是攻擊者使用不可見或無法顯示的Unicode字元,將內容隱藏在看似正常的文字中,藉此規避資安系統的偵測。這類手法在去年AI提示注入攻擊就已反覆出現,如今同樣手法被轉用於傳統釣魚郵件,單日高峰可達230萬封。兩週後,網擎資訊發布消息,不僅提醒大家重視與提防相關的攻擊手法,也宣布旗下的郵件安全防護系統MailGates支援ASCII走私偵測,透過近期發布的6.2.11.062版軟體,可協助企業自動辨識並處理信件中的隱形Unicode字元,排除隱形字元造成的內容混淆,提升攔截垃圾信與釣魚郵件的能力。詳全文
Rambus推出支援Caliptra規範的CryptoManager信任根
半導體IP與晶片技術供應商Rambus近日推出支援Caliptra規範的CryptoManager信任根(Root of Trust),可為資料中心及AI SoC提供硬體信任根與安全管理機制。CryptoManager信任根可為SoC提供專用的硬體層級安全防護,整合安全RISC-V處理器、受保護記憶體、金鑰與資料儲存、密碼學加速器及安全介面,搭配專用驅動程式與應用程式,可提供安全開機、韌體驗證與更新、裝置身分管理、遠端驗證及安全通訊等功能,並支援傳統、後量子及區域性密碼學演算法,同時提供側通道與故障注入攻擊防護,以及FIPS 140-3、PSA與SESIP等認證支援。詳全文
工控資安公司Dragos買下NetRise與runZero,打造xOT資安平臺
專注於OT與工業控制系統(ICS)資安的Dragos於9月21日宣布,已完成對runZero與NetRise的併購,將兩家公司的技術納入Dragos平臺,進一步建立涵蓋IT、IoT、OT,以及其他可能影響實體流程環境的延伸營運技術(xOT)資安能力。runZero主要提供曝險管理能力,可涵蓋IT、IoT與OT環境,將來自不同來源的資產與風險情報集中至單一視圖,協助防禦團隊掌握環境中的資產及曝險狀況。NetRise則聚焦於OT裝置內部的軟體組成,協助找出裝置中潛藏的漏洞,讓企業掌握實際運行於OT裝置上的軟體。詳全文
AIUC募資4,000萬美元,安全稽核將從AI代理擴及頂尖AI模型
AI安全稽核與保險業者Artificial Intelligence Underwriting Company(AIUC)宣布完成4,000萬美元A輪募資,將利用這筆資金把目前針對企業AI代理的安全稽核及標準制定工作擴及頂尖AI模型,同時發展相關保險業務。AIUC目前依據自行制定的AI代理評估標準AIUC-1,針對企業使用的AI代理進行安全與可靠性測試。AIUC表示,測試會依AI代理的實際應用情境調整,涵蓋約5,000種風險與攻擊情境組合,用來檢驗AI代理面對越獄、AI幻覺及資料外洩等情況時,是否出現安全或可靠性問題。目前Cursor、Fin、ElevenLabs、Harvey、KPMG、Lovable及UiPath的AI代理或相關產品已取得AIUC-1認證。詳全文
Comp AI募資3,400萬美元,從法規遵循自動化延伸至資安與AI代理安全
法規遵循與資安新創Comp AI宣布完成3,400萬美元A輪募資,準備將業務從既有的法規遵循自動化,進一步擴展至資安監控、安全測試及AI代理安全。目前Comp AI服務的客戶已超過1,000家,主要提供治理、風險與法規遵循(Governance, Risk, and Compliance,GRC)自動化平臺,透過AI協助企業建立法規遵循政策、進行風險評估、蒐集稽核所需證據及評估供應商風險,並持續檢查相關控制措施。詳全文
Comments (0)