本日新聞焦點
● Dropbox傳出遭駭,5千個帳號外洩
● 美國財政部成立金融業PQC工作小組,聚焦供應商整備
● CrowdStrike SafeMind讓紅藍隊AI反覆攻防,自動產生防禦偵測規則
● Rapid7揭露ASTERIX攻擊活動,結合語音網釣與假錢包竊取加密貨幣
● curl發布8.22.0版,修補10個資安漏洞
資安新聞總覽
根據路透社報導,雲端檔案共享平臺Dropbox於8月31日向約5千名用戶發出通知,這些用戶的帳號曾在8月4日至21日期間出現未經授權的存取,其中有不到三分之一的用戶檔案遭到駭客存取。這些被入侵的帳號存在共通點,那就是未啟用雙因素驗證(2FA),並且與聯想ID(Lenovo ID)連結,對此,Dropbox已終止所有透過聯想ID存取Dropbox的連線(session),並已解除聯想ID與Dropbox帳號之間的所有連結,要求用戶透過聯想ID登入帳號前,必須先輸入Dropbox密碼。詳全文
23年Sality殭屍網路遭國際聯手瓦解,P2P協定弱點反成切斷控制突破口
美國司法部9月1日宣布,跨國執法機關與資安業者聯手干擾運作超過20年的Sality殭屍網路。該行動除了由美國執法單位查扣相關網域,歐洲多國也對Sality相關網域採取行動,資安廠商CrowdStrike並利用Sality點對點(P2P)通訊協定的弱點,把受感染裝置導向防禦方控制的伺服器,使操作者無法再向全球超過1.5萬臺感染裝置散布新的惡意程式。此次行動切斷Sality操作者對殭屍網路的控制管道,但不會直接移除受害電腦中的惡意程式,受感染裝置目前會轉向防禦方的攔截系統,Shadowserver Foundation再與網路服務供應商及電腦資安事件應變團隊合作,辨識感染來源並通知受害者進行清除。詳全文
半導體矽智財公司乾瞻ERP系統遭加密攻擊,強調研發環境未受波及
9月1日晚間興櫃半導體矽智財公司乾瞻(7898)於股市公開資訊觀測站發布資安重訊,表示該公司的ERP系統遭駭客加密攻擊,資訊安全單位發現ERP出現異常後,經查證確認為加密攻擊,隨即展開全面性檢測、事件調查,以及防護作業,目前該公司仍持續進行影響範圍確認與根因分析。至於此次事件造成的影響,乾瞻初步評估對財務、業務及營運均無重大影響。詳全文
上櫃公司創新服務遭勒索病毒攻擊,導致ERP等資訊系統無法運作
9月2日晚間上櫃半導體設備廠創新服務(7828)於股市公開資訊觀測站發布資安重訊,該公司偵測到部分伺服器遭到勒索病毒攻擊,察覺異常後,已立即啟動防禦機制與斷網隔離措施,並啟動相關資安應變機制,全面檢視資安系統與加強相關防護。創新服務指出,這起事故造成ERP在內的部分資訊系統無法正常運作。詳全文
威脅情報公司Horizon3.ai警告,他們在今年4月向VoIP電話管理解決方案廠商Sangoma通報12個Switchvox平臺的弱點,其中最嚴重的是CVE-2026-9586,攻擊者可透過SQL注入手法,於未經身分驗證的情況下遠端在Switchvox執行任意程式碼,CVSS v4.0嚴重程度評為9.3分,Sangoma於今年7月發布8.4.0.2版完成修補,如今已出現漏洞利用的跡象。詳全文
甫修補的JFrog Artifactory身分驗證繞過漏洞已遭濫用
8月28日資安公司JFrog發布軟體供應鏈儲存庫Artifactory更新,修補重大等級身分驗證繞過漏洞CVE-2026-82329,呼籲本地建置的用戶儘速升級7.161.20、7.146.38、7.133.29等新版因應。9月1日威脅情報公司watchTowr警告,該公司已觀察到漏洞利用活動 攻擊者藉此產生偽裝的管理員權杖(token),另一科技公司Vercel執行長Guillermo Rauch也提出警告,攻擊者利用CVE-2026-82329不需事先得到授權,過程裡不需要使用者互動,該弱點就像是遠端程式碼執行炸彈(RCE Bomb),攻擊者有可能用來對所有東西植入惡意內容。詳全文
9月1日SonicWall發布資安公告,指出SMA1000系列SSL VPN閘道器存在漏洞CVE-2026-83548、CVE-2026-83549,影響6210、7210、8200V等多個型號,該公司發布12.4.3-03526與12.5.0-02952版更新修補,由於沒有緩解措施,加上漏洞已遭到積極利用,該公司呼籲用戶要儘速更新因應。詳全文
上週列印管理軟體廠商PaperCut警告,零時差漏洞CVE-2026-82078與CVE-2026-81578被用於實際攻擊,該公司三度發布緊急更新因應,然而根據Shadowserver基金會的調查,截至8月31日,全球仍有近200臺尚未修補,其中美國有60臺最多,英國17臺居次,德國、義大利各有11臺,加拿大、荷蘭各有9臺。詳全文
上週列印管理軟體廠商PaperCut揭露零時差漏洞攻擊事故,該公司不到一週內已三次發布緊急修補程式,對此,該公司共同創辦人暨執行長Chris Dance本週說明,相關決定源自2023年發生的漏洞利用活動的處理經驗,而且他不排除接下來可能還會推出更多的修補程式。 Dance指出,該公司決定只要找到有效的保護措施後,就立即發布相關資訊,並非等到有完美的解決方案才提供給客戶,PaperCut第一次的修補程式是緊急措施,但隨著該公司對事故的掌握越多,後續就會發布更進一步的強化措施。Dance表示,在已出現實際漏洞利用的證據下,他們寧願以最快的速度提供緊急緩解措施,這麼做客戶才有保護自己的選項。詳全文
WatchGuard修補5項重大漏洞,3項可讓未經身分驗證的攻擊者遠端執行程式碼
網路防火牆廠商WatchGuard於8月27日修補多項安全漏洞,其中部分漏洞可讓未經身分驗證的遠端攻擊者在受影響設備上執行任意程式碼,官方呼籲用戶儘速更新。其中3項漏洞CVE-2026-19313、CVE-2026-19315及CVE-2026-19318,皆存在於Fireware OS負責網際網路金鑰交換(Internet Key Exchange,IKE)及IPsec VPN協商的iked處理程序,CVSS v4.0風險分數均為9.3分,屬重大(Critical)風險等級。攻擊者可透過傳送特製網路流量觸發漏洞,造成iked處理程序崩潰,甚至可能遠端執行任意程式碼。詳全文
微軟開源AI代理自動化框架UFO存在重大漏洞,攻擊者可直接遠端控制Android裝置
微軟近日針對開源的AI代理自動化框架UFO發布資安公告,揭露其存在重大漏洞CVE-2026-73296,CVSS評分達9.4分。UFO可透過Mobile MCP服務,讓AI代理程式存取及操作連接的Android裝置,前述漏洞影響3.0.7及以前版本,用戶應立即更新至已修補的3.0.8版,若暫時無法更新,則應限制8020及8021埠的網路存取。詳全文
開源命令列網路資料傳輸工具curl於9月2日發布8.22.0版,修補10個漏洞,其中9個影響curl與libcurl,另有1個則影響基於libcurl的輕量傳輸工具wcurl,涵蓋驗證繞過、記憶體安全、TLS憑證驗證與Cookie處理等問題。curl或libcurl用戶應升級至8.22.0版,wcurl則應升級至2026.08.30版。詳全文
Rapid7揭露ASTERIX攻擊活動,駭客透過語音網釣結合假錢包竊取加密貨幣
為了更精準鎖定受害對象,當前的駭客往往會先透過篩選機制,找出符合條件的目標,資安業者Rapid7近日揭露的Operation ASTERIX攻擊活動便是典型,其主要鎖定加密貨幣用戶,攻擊者從德國、香港、保加利亞、英國、美國及加拿大等地,收集約88.5萬筆金融科技服務相關電話號碼的資料集,先透過帳戶驗證工具,篩選出可能使用加密貨幣服務的對象,再利用假冒Crypto.com、Binance等加密貨幣交易平臺的郵件與語音訊息,誘騙受害者安裝假錢包或提供恢復詞。詳全文
輕量化自架Git服務Gogs被揭露一項CVSS滿分的重大遠端程式碼執行漏洞。資安業者Aikido Security近日公開CVE-2026-52813完整攻擊流程,攻擊者可利用組織名稱驗證不完整而造成的路徑穿越漏洞,將Git儲存庫建立在原定目錄之外,進一步竄改Git hook並在伺服器執行任意命令。這項漏洞影響Gogs 0.14.3之前版本,Gogs已於6月初發布0.14.3完成修補。詳全文
美國財政部成立量子整備工作小組(Quantum-Readiness Task Force),以公私協作方式加速金融產業後量子密碼學(Post-Quantum Cryptography,PQC)轉型。相較美國政府今年6月已針對聯邦政府高價值資產與高影響系統訂出明確PQC轉型期限,這次則進一步把金融機構、金融市場基礎設施及科技供應商納入協作,處理跨機構轉型、系統互通與供應商整備等問題。工作小組將從產業協調、第三方與供應商整備,以及數位資產與新興科技風險等方向推動金融業PQC轉型。詳全文
Google推出Gemini 3.8 Flash與資安專用版,同步啟動Fairwind防禦計畫
Google週三(9月2日)發布新一代模型Gemini 3.8 Flash與其資安強化版Gemini 3.8 Flash Cyber,同時宣布啟動限量開放的資安防禦計畫Fairwind Program,讓政府與企業夥伴優先取得自動找漏洞及自動修補的模型能力。Gemini 3.8 Flash屬於通用型工作模型,至於Gemini 3.8 Flash Cyber則是資安專用版本,鎖定漏洞挖掘與自動修補。Google表示,在業界標準基準測試CyberGym中,該模型自主漏洞挖掘表現超越前一代3.5 Flash Cyber及規模更大的前沿模型。Google已將Gemini 3.8 Flash Cyber應用於自家產品的防護上,並透過Fairwind Program讓Gemini 3.8 Flash Cyber成為CodeMender的引擎,由CodeMender負責掃描程式碼、呼叫模型找出並驗證漏洞,於數分鐘內產出可直接部署的修補程式,取代過去動輒數週的人工流程。詳全文
OpenAI週二(9月1日)宣布,即將推出的新一代AI模型Astra已達該公司《準備框架》(Preparedness Framework)中所定義的「重大」(Critical)網路安全能力閾值。這是OpenAI首次有模型被評定為這一最高風險等級。Astra在各種測試展現出顯著超越前代模型的能力。例如在評估AI模型網路安全攻防能力的ExploitBench中,Astra獲得了滿分100%,此外,Astra也自主發現並串聯利用了兩個零時差漏洞。OpenAI表示,Astra最先進的網路安全功能將受到嚴格限制,不會全面開放。根據該公司規畫,Astra很快就會推出,但高階網路安全能力初期僅供少數測試者使用,後續再透過Daybreak Blue計畫逐步擴大防禦性用途。詳全文
CrowdStrike SafeMind讓紅藍隊AI反覆攻防,防禦端自動產生偵測規則
CrowdStrike發表資安AI系統SafeMind,推出Red Tempest攻擊模型與Blue Solano防禦模型,讓AI代理反覆進行攻防測試。攻擊模型先尋找可利用的攻擊路徑,防禦模型再根據Falcon蒐集的系統活動資料找出防禦缺口、建立並驗證偵測規則,完成後再交給攻擊端重新測試。SafeMind由CrowdStrike新成立的Cyber Superintelligence Lab開發,Red Tempest負責模擬進階攻擊情境,Blue Solano則分析攻擊留下的活動紀錄並建立防禦措施。CrowdStrike內部評測顯示,SafeMind相較受測的主流大型AI模型與開源模型,偵測率提高29%,從偵測到修復的整體流程快6倍,偵測與修復成本降低99%。詳全文
Nakivo更新Backup & Replication 11,擴展vSphere、Linux與Windows平臺保護涵蓋範圍
資料保護軟體廠商Nakivo繼上半年發布Backup & Replication 11.2與11.2.1版之後,近日又推出最新11.2.2版,進一步擴展對於虛擬化平臺與作業系統的備份保護支援。Nakivo為11.2.2版新增支援VMware vSphere 9.1,以及多種實體主機作業系統,包括Debian 13,Ubuntu 25.10與26.04 LTS,SLES 16,RHEL 10、還有Windows 10 IoT與Windows 11 26H1。詳全文
私募股權業者Thoma Bravo旗下資安業者Proofpoint傳出正在洽談併購資料安全業者Varonis Systems。Proofpoint主要提供大型企業電子郵件安全及威脅防護服務,若這項交易完成,可望將Varonis的資料分類與使用者行為分析等能力納入既有產品布局,進一步強化企業敏感資料保護及存取控管能力。詳全文
Comments (0)