
文/羅正漢
2026年7月17日
本週漏洞攻防持續成為焦點,像是微軟在7月例行更新大舉修補漏洞之外,攻擊者發動零時差漏洞、鎖定近期已知漏洞攻擊的消息不斷傳出,均反映攻防對抗節奏變快;在資安事故方面,日本冷鏈龍頭Nichirei遭駭導致出貨中斷,釀成當地供應鏈風暴,以及Lidl、Accenture等IT供應鏈事故,帶來的影響均不容小覷。
網路邊界與身分安全議題同樣不容忽視,多國聯合針對俄羅斯駭客攻擊路由器祭出防禦指引,以及眾多科技大廠正著手布局,因應未來AI代理驗證與代理商務的新興需求。
網路安全
網路安全本週聚焦俄羅斯駭客鎖定路由器攻擊關鍵基礎設施的威脅,13國資安機構聯手發布防禦指南。在漏洞威脅方面,Fortinet沙箱與SonicWall防火牆的漏洞攻擊活動需優先留意,值得關注的是,思科18年前舊漏洞,也因跨國指南所揭露的威脅而被列入CISA KEV清單。
去年波蘭能源電網傳遭俄羅斯國家級駭客發動網路攻擊,如今英國NCSC指出該攻擊是俄羅斯聯邦安全局(FSB)旗下Centre 16發動,並聯合12國18個資安機構發布防禦指南,協助關鍵CI營運單位防範俄羅斯情報機構的網路攻擊。英國NCSC表示,FSB Centre 16會持續利用設定不當或具已知漏洞的路由器,鎖定全球能源、金融、政府及醫療等關鍵基礎設施(CI)進行攻擊,呼籲相關單位應立即改用SNMPv3、停用舊版SNMP,並為網路設備設定高強度且唯一的密碼,以及限制管理介面的存取權限,以降低入侵風險。這些執法機關也提及駭客針對思科IOS與IOS XE的平臺,利用的弱點確定有兩個,分別是CVE-2008-4128與CVE-2018-0171。
CISA警告Fortinet沙箱平臺重大漏洞遭到利用【CVE-2026-39808、CVE-2026-25089】
Fortinet先後於4月及6月修補的9.1分漏洞CVE-2026-39808與CVE-2026-25089,影響的產品是Fortinet沙箱系統FortiSandbox,7月16日美國網路安全與基礎設施安全局(CISA)指出,他們已掌握這兩個漏洞遭積極利用的證據,要求聯邦機構必須在7月19日前完成修補。
SonicWall修補防火牆已遭利用的滿分漏洞【CVE-2026-15409、CVE-2026-15410】
SonicWall揭露SMA1000設備部分機種存在兩項漏洞,影響12.4.3-03245至12.5.0-02800等多個版本,CVSS評分達到滿分10分,而且已出現積極利用的漏洞攻擊活動,由於無其他替代緩解措施,該公司呼籲用戶應儘速升級至12.4.3-03453或12.5.0-02835以上版本因應。美國網路安全與基礎設施安全局(CISA)已將這兩個漏洞列入KEV清單。
CISA要求聯邦機構修補思科IOS平臺跨站偽造請求弱點【CVE-2008-4128】
本週CISA新列入KEV的一項弱點相當特別,因為它是已公布18年的中度風險漏洞。7月13日CISA將思科網路設備作業系統IOS的資安漏洞CVE-2008-4128列入KEV。此弱點存在於12.4版IOS平臺,為跨網站偽造請求(CSRF)類型的漏洞,CVSS風險評為4.3分,為中度風險等級。
別等更好的後量子簽章演算法,Cloudflare主張先採用ML-DSA展開PQC轉型
雖然美國國家標準暨技術研究院(NIST)仍在評估其他後量子數位簽章候選演算法,但網路基礎設施與資安服務業者Cloudflare認為,不應等待更成熟的方案,應先採用目前已完成標準化的模組格基式數位簽章演算法(ML-DSA),展開後量子密碼學(PQC)第一階段部署,待未來其他標準成熟後,再逐步升級。
OWASP ModSecurity修補高風險漏洞,未更新可能導致攻擊者藉此繞過防火牆防護
開源Web應用程式防火牆(WAF)ModSecurity發布3.0.16版,修補兩項安全漏洞,可能導致攻擊者利用特製請求繞過防護規則,削弱網站對惡意流量的攔截能力。其中較嚴重漏洞CVE-2026-52747,CVSS評分達8.6分,影響3.0.15及更早版本,用戶儘速升級至已修補版本,以降低網站遭攻擊風險。
■Ubiquiti修補UniFi OS與多款應用程式漏洞,含7項重大漏洞
■Palo Alto修補13項漏洞,含防火牆作業系統的高風險緩衝區溢位問題
■Fortinet修補9個產品漏洞,包含可能導致未授權存取的FortiSandbox高風險漏洞
身分安全
身分安全領域正迎向AI代理與無密碼新局勢,首要焦點是AI代理驗證與代理商務的產業標準制定,其次是微軟Entra ID將預設啟用Passkey並淘汰簡訊與語音驗證,以及GPT-5.6要求高權限用戶使用FIDO硬體安全金鑰。威脅方面,需留意濫用OAuth與裝置驗證碼繞過MFA,並結合語音網釣接管帳號的攻擊。
迎接AI代理商務新局勢!FIDO聯盟啟動Agentic Commerce標準制定,OpenAI亦加入理事會推動AI代理驗證
隨著市場預期2030年AI代理商務(Agentic Commerce)規模將上看5兆美元,多家科技巨頭正加速相關布局,業界正凝聚這方面的產業共識。FIDO聯盟臺灣分會會長張心玲近日公布最新發展,指出聯盟近期已成立Agentic Authentication技術工作小組與Agentic Payments子工作組,討論AI作為第四方介入交易時的責任歸屬問題,並啟動Agentic Commerce的規格制定。另也提及生成式AI巨頭OpenAI也在今年4月加入FIDO聯盟並取得理事會席次,聚焦推動AI代理驗證。
OpenAI的GPT-5.6模型具備更強大的網路安全能力,9月將要求個人用戶啟用硬體安全金鑰
上週OpenAI最新版GPT-5.6模型開放上線,並要求如欲使用高風險、高權限網路安全功能的個人用戶,應以硬體安全金鑰啟用進階帳戶安全防護(Advanced Account Security)。進階帳號安全用於ChatGPT及Codex服務,在這二項服務下,OpenAI帳號支援以YubiKey等符合FIDO規範的實體安全金鑰產品登入。
微軟Entra ID今年9月起預設使用通行金鑰,2027年停止傳送簡訊與語音驗證訊息
7月13日微軟宣布,身分及存取管理服務Microsoft Entra ID將通行金鑰(Passkey)設為預設驗證方式,自2026年9月1日起,微軟將分階段為各組織啟用這項調整,原本已啟用簡訊或語音驗證的使用者,也會自動啟用通行金鑰功能,並在下次進行多因素驗證時收到註冊提示。
語音網釣鎖定Microsoft 365使用者,攻擊者企圖註冊自行控制的通行金鑰
身分與存取管理業者Okta警告,自2026年4月起,代號O-UNC-066的威脅行為者以語音網釣(vishing)手法鎖定多個產業的企業與組織,致電目標企業員工,謊稱對方需要為Microsoft 365帳號註冊新的通行金鑰(passkey),誘騙受害者交出帳號密碼,並配合完成登入所需的多因素驗證(MFA)。研究人員研判,攻擊者企圖藉此接管帳號,並註冊自行控制的通行金鑰。
惡意工具DEBULL濫用Microsoft裝置驗證碼流程,攻擊者可藉此接管受害者Microsoft 365帳號
資安業者ZeroBEC揭露惡意工具DEBULL濫用Microsoft Device Code裝置授權流程,透過釣魚郵件誘導使用者完成合法登入驗證,藉此取得OAuth權杖並接管Microsoft 365帳號。研究人員認為,這類攻擊已逐漸發展為可重複使用的PhaaS工具鏈,後續可用於商業郵件詐騙與資料竊取。
微軟警告ShinyHunters濫用OAuth攻擊SaaS應用程式
2025年中到2026年中ShinyHunters犯下多波重大攻擊,微軟分析近一年來的攻擊活動,歸納出三項不同於以往的入侵途徑:使用語音釣魚(Vishing)、攻擊受信賴的Salesforce第三方整合應用、濫用未授權的訪客權限(Guest Access)與GraphQL整合。
駭客組織Helix透過多種網釣手法鎖定SharePoint竊取資料,以此向企業索討贖金
上週威脅情報公司ReliaQuest揭露資料勒索團體Helix的攻擊,駭客結合語音網釣(vishing)、裝置驗證碼釣魚(device code phishing),以及自動化SharePoint資料竊取等手法。Helix可能是4月勒索集團BlackFile(UNC6671)分裂後的團體,手法與勒索集團ShinyHunters也有交集。
新型釣魚平臺Forg365結合AI技術,鎖定Microsoft 365帳號發動攻擊
資安業者ZeroBEC揭露新型釣魚即服務(PhaaS)平臺Forg365,透過Telegram平臺提供訂閱服務,鎖定Microsoft 365帳號發動攻擊。Forg365整合AI生成釣魚郵件、Microsoft Device Code裝置驗證碼攻擊及AiTM中間人攻擊等功能,協助攻擊者繞過多因素驗證並接管帳號,顯示釣魚攻擊工具正在加速發展。
AI資安
用AI加速漏洞發現與修補,微軟與CISA近期動向突顯相關應用正持續深化,而AI風險亦持續受關注,包括Grok Build被揭露私自上傳用戶程式庫,以及將攻擊文字提示藏於圖片的GhostCommit攻擊手法揭露,還有臺灣資安業者強調Agent安全即Runtime安全,提醒代理式AI的防護關鍵。
微軟坦承AI將讓未來Patch Tuesday的修補數量變多
自微軟於5月發表MDASH多模型代理式AI安全系統後,微軟在7月9日宣布Windows正擴大利用AI提早找出漏洞,並將AI導入後續修補流程,協助分析錯誤原因、提出候選修補方式、找出其他相似問題及挑選回歸測試,同時預告未來每月例行更新將有更多修補項目。
OpenJS公布Node.js資安進展,以AI協助處理暴增的漏洞通報
OpenJS基金會(OpenJS Foundation)公布2026年第二季資安進展,重點包括Node.js安全更新流程自動化,以及因應AI代理輔助掃描工具帶來的漏洞通報量激增。基金會旗下CVE編號授權機構(CNA)發布的CVE數量,也從2025年下半年的3個增至2026年上半年的49個。
CISA據傳使用Mythos掃描政府程式碼庫,找出可能遭濫用的漏洞
路透社引述3名知情人士報導,美國網路安全與基礎設施安全局(CISA)正在使用AI業者Anthropic的Mythos模型,掃描美國政府程式碼儲存庫,找出可能遭外國情報機構或網路犯罪分子利用的資安漏洞。由CISA攻擊面評估團隊負責這項掃描作業,該團隊主要替美國政府機關執行數位安全評估與模擬駭侵演練,目前正利用Mythos檢查政府程式碼儲存庫。
Grok Build被發現偷偷把用戶整個程式庫上傳到雲端,馬斯克承諾將刪除
根據代號cereblab的研究人員對Grok 0.2.93版Build CLI進行通訊協定(wire-level)的分析,AI程式撰寫工具Grok Build會偷偷將用戶Git程式庫及其他紀錄,甚至是開發中的專案上傳到SpaceXAI公司的雲端平臺。對此SpaceXAI表示將提供零資料保留(ZDR)選項,該公司執行長馬斯克也說,之前上傳的SpaceXAI資料將全數刪除。
F5以單輪越獄評測26款頂尖AI模型,平均攻擊成功率達71.3%
資安業者F5旗下研究團隊公布7月AI模型安全評測結果,共納入55款模型。這項評測採用綜合AI安全指數(CASI),衡量模型抵禦常見提示注入及越獄攻擊的能力,Anthropic模型包辦7月CASI排行榜前三名,Claude Sonnet 5居首。
今年2月Anthropic曾公開指控DeepSeek、Moonshot與MiniMax等中國3大AI實驗室針對Claude發動大規模的蒸餾攻擊,以2.4萬個虛假的帳號來利用Anthropic模型訓練中國AI模型,後續也提出反制措施。到了前陣子Anthropic則表示,已移除的實驗性反蒸餾(Distillation)措施,如今中國NVDB指稱Anthropic舊版的反蒸餾存在安全後門隱患,建議單位升級至已移除相關程式碼的最新版。
開源專案維護者正面對AI產生漏洞報告暴增的局勢,最大挑戰在於有過高比例的低品質程式碼與漏洞回報,今年以來已有多起相關狀況傳出,包括知名開源工具curl終止漏洞獎勵計畫,開源白板工具tldraw停止接受外部程式碼貢獻,這些情形正突顯開源生態面臨維護斷層。
新型攻擊GhostCommit將提示注入指令藏進圖片,誘使AI代理外洩機密
近日有資安研究組織ASSET Research Group的研究人員發表GhostCommit的概念驗證攻擊,指出攻擊者可把竊取.env機密的文字指令寫進PNG圖片。不同於過去以隱寫術(Steganography)將惡意內容藏入圖片的手法,GhostCommit是把可讀的文字攻擊指令直接寫在圖片內。研究團隊測試了Cursor、Antigravity、Codex CLI及Claude Code等工具,結果顯示,當包含惡意指令的圖片合併至儲存庫後,多數工具與模型組合會依照圖片指令,將完整.env檔的內容編碼為整數序列,再寫入程式碼中。
Agent安全即Runtime安全!奧義智慧揭露代理式AI的關鍵風險
現在許多企業積極導入Agentic AI以優化業務流程,但Agent的資安防禦思維必須同步升級,在CraftCon Taiwan 2026資安技術研討會上,奧義智慧資料科學研發處長楊政霖直言,Agent Security就是Runtime Security,同時介紹最新一篇TraceSafe論文,闡釋Agent工具呼叫威脅面的風險,共畫分4大領域、12個細項類別,並整理出企業評估AI護欄時可思考的四個關鍵問題。
OpenAI GPT-5.6旗艦模型擅自刪除用戶檔案、資料庫
上個星期正式推出的GPT-5.6 Sol模型,傳出會自作主張刪除用戶檔案的消息,多名用戶相繼受害,甚至有人整個資料庫被刪掉,目前有眾多GPT-5.6 Sol用戶透過Reddit及X描述其遭遇,也有其他Reddit用戶認為使用者也有責任,因為他們給予GPT-5.6 Sol完整存取權限,也可能未在沙箱中執行控制損害範圍。
研究人員展示workflow層級的提示注入手法,繞過護欄讓GitHub Copilot撰寫惡意程式
研究人員Abhishek Kumar與Carsten Maple發展出新提示注入手法,將一個惡意攻擊指令切成看似一般軟體開發流程的多個階段,讓GitHub Copilot依研究人員的提示寫出惡意程式碼,將其稱為工作流程層級越獄建構(workflow-level jailbreak construction)。
GuardFall攻擊鎖定開源AI程式開發代理,可繞過Shell命令防護
AI安全業者Adversa AI揭露名為GuardFall的攻擊手法。研究指出,攻擊者可利用Bash等命令列直譯器(Shell)的特性,在實際執行命令前,先展開變數、移除引號並重新解析命令,避開代理程式檢查,讓惡意命令以開發者帳號權限,在開發者主機或CI環境執行。
研究揭LLM攻擊新手法HalluSquatting,可誘使AI程式開發助理安裝惡意程式
以色列特拉維夫大學(Tel Aviv University)等研究人員揭露一種名為HalluSquatting的新型大型語言模型(LLM)攻擊手法。攻擊者可先找出LLM在查找儲存庫、AI代理技能(skill)等外部資源時容易編造出的錯誤名稱,搶先註冊這些名稱,藉此建立假資源,並植入對抗性提示內容;一旦AI程式開發助理拉取這些假資源,就可能執行攻擊者控制的指令。
Tracebit公布情境炸彈防禦研究,以提示注入干擾惡意AI代理
提供金絲雀誘餌(decoy canary)服務的資安業者Tracebit提出情境炸彈(Context Bombs)防禦機制,在誘餌資料中加入可觸發模型安全限制的內容,藉此中斷或干擾惡意AI代理的後續攻擊行動。
Cloudflare推出Precursor,以網站工作階段行為辨識AI代理與機器人流量
網路與應用程式安全服務業者Cloudflare推出機器人防護功能Precursor,透過持續分析訪客在整個網站工作階段的操作行為,辨識流量來自真人、自動化機器人或AI代理。Cloudflare表示,Precursor只記錄鍵盤操作的時間點與輸入節奏,不會記錄使用者實際按下的按鍵;至於其他行為訊號,則由Cloudflare的機器人偵測系統以整體行為模式進行分析,不會直接顯示個別操作紀錄。
■OpenClaw存在高風險弱點,攻擊者可透過WhatsApp外部訊息觸發
■AWS開源企業AI代理平臺Loom,整合身分委派、權限控管與人工核准
■駭客利用Vibe Coding開發惡意工具,入侵Active Directory環境收集用戶資訊
應用程式安全
應用程式安全本週面臨空前修補壓力,微軟7月例行更新修補逾千個漏洞創紀錄,從威脅焦點來看,鎖定ADFS與SharePoint,以及Joolma兩款延伸套件的零時差漏洞攻擊成主要焦點,還有不少是針對近期已知漏洞的攻勢。供應鏈安全方面,IBM與紅帽正式推出Lightwell服務提供驗證套件。
微軟7月例行更新修補自家產品622個漏洞,連同Chromium總計超過1千個【CVE-2026-56155、CVE-2026-56164】
7月15日微軟發布本月例行更新,公開622個由該公司登記編號的資安漏洞,數量是上個月206個的3倍。若是加上該公司修補428個與Chromium有關的資安漏洞,總數將達到1,050個,無論是微軟登記CVE的漏洞,還是修補第三方漏洞的數量,都再度創下史上最多的紀錄,其中Exchange Server修補多項高風險漏洞值得留意。另一值得關注的是,這次修補包括三個零時差漏洞,其中兩起是零時差漏洞攻擊相當嚴重,因為修補公開同時就表示已遭利用,分別是影響ADFS與SharePoint的CVE-2026-56155與CVE-2026-56164,美國CISA也已將這兩項漏洞加入KEV名單。
CISA警告新一波鎖定SharePoint資安漏洞的攻擊活動,呼籲用戶儘速強化防護
微軟今年陸續揭露SharePoint的3個漏洞CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,用戶是否都已完成修補?美國網路安全與基礎設施安全局(CISA)本週發出警告,駭客正積極利用這3個漏洞,鎖定企業內部建置的伺服器發動攻擊。
CISA下令聯邦機構於3天內修補ColdFusion滿分漏洞【CVE-2026-48282】
7月7日美國網路安全與基礎設施安全局(CISA)宣布,將6月底Adobe修補的ColdFusion漏洞CVE-2026-48282加入已遭利用的漏洞名單(KEV),要求聯邦機構必須在7月10日前完成修補。CVE-2026-48282的CVSS嚴重度評為10分滿分,屬於重大漏洞,同日還有其他3個漏洞被列入KEV。
CISA要求聯邦機構緊急修補Oracle EBS重大漏洞【CVE-2026-46817】
7月15日美國CISA表示,他們已掌握兩個漏洞被積極利用的證據,將其加入已遭利用的漏洞名單(KEV),其中一個CVE-2026-46817是5月Oracle修補的重大資安漏洞,影響的產品是E-Business Suite(EBS)系統,聯邦機構必須在7月18日修補這個資安漏洞。
微軟甫修補的SharePoint重大漏洞已被用於實際攻擊【CVE-2026-58644】
微軟本週揭露的SharePoint漏洞CVE-2026-58644,7月16日美國CISA將其加入已遭利用的漏洞名單(KEV),並要求聯邦機構必須在7月19日前完成修補。CVE-2026-58644為未受信任資料反序列化產生的問題,CVSS風險評分為9.8,同一天微軟也更新公告,確認已偵測到漏洞利用活動。
CISA將兩款Joomla兩款延伸套件列入KEV,要求聯邦機構7月13日完成修補【CVE-2026-48939、CVE-2026-56291】
Joomla外掛套件iCagenda與Balbooa Forms近期揭露的漏洞,被美國CISA列入已遭利用漏洞清單(KEV),這兩個漏洞分別是CVE-2026-48939與CVE-2026-56291,CVSS嚴重度評分均為10分,而且又出現遭到積極利用的活動,聯邦機構需在3天內完成漏洞修補。
Progress日前要求ShareFile用戶關閉Storage Zone Controller,本週揭露原因是零時差漏洞
上週軟體與資安廠商Progress通知ShareFile用戶,要求暫時關閉Storage Zone Controller(SZC)伺服器,以因應外部資安威脅,根據資安新聞網站Bleeping Computer報導,Progress本週通知用戶,表示經調查發現一個高風險漏洞,影響SZC 5.x版與6.x版,發布5.12.5與6.0.2版修補,同時指出該漏洞CVE編號在兩週後才會轉為公開狀態。
澳洲警告多種內容管理平臺遭鎖定,駭客企圖在網站植入Webshell
7月9日澳洲網路安全中心(ACSC)警告鎖定多種內容管理平臺(CMS)資安漏洞的全球大規模攻擊,已有許多澳洲中小型企業受影響。駭客利用影響CMS與外掛程式的已知弱點,試圖尋找部署Webshell的機會。這波攻擊行動被鎖定的弱點,大部分存在WordPress外掛程式,Craft CMS、MaxSite CMS、MetInfo CMS漏洞也是目標。
OpenMandriva Linux專案傳出遭惡意貢獻者蓄意破壞
對編譯技術與效能最佳化感興趣的工程人員關注的OpenMandriva Linux,近期發生專案貢獻者爭議。近期加入團隊的開發人員Davide Beatrici上週濫用管理員權限,刪除專案在GitHub的部分儲存庫,毀掉專案超過10年的心血,他將空白套件發布到cooker儲存庫,破壞所有GNOME和COSMIC套件,可能損壞這些套件使用者的系統。
IBM與紅帽正式推出Lightwell,首波提供逾6,500個完成安全修補與驗證的相依套件
IBM與紅帽(Red Hat)於7月8日宣布,正式推出企業開放原始碼軟體供應鏈安全服務Lightwell,延續兩家公司先前公布的Project Lightwell計畫,將紅帽長期累積的企業開放原始碼工程與漏洞修補能力,擴大應用於第三方開放原始碼軟體。
軟體供應鏈安全業者Socket揭露代號Muck and Load的惡意程式散布行動。攻擊者將惡意Go模組github[.]com/kaleidora/dnsub-scanning-tool偽裝成DNS與子網域掃描工具,並仿冒合法開放原始碼專案dnsub,誘使開發者誤信其為可信套件。該模組自2026年1月24日發布首個版本以來,已累積超過1,200個版本,其中逾700個含有惡意程式碼。
7月8日套件管理器NPM第12版大改版正式推出,如同一個月前預告的重大變更,將多項安裝過程過去自動執行的高風險行為改為預設關閉、需明確授權才會執行。例如allowScripts預設改為關閉,Git與遠端URL相依性參數--allow-git、--allow-remote,預設值皆調整為無(none)。
292個假GitHub儲存庫冒充知名品牌散布BoryptGrab竊資程式
有駭客從今年6月26日開始建立冒名的假GitHub儲存庫,至少涉及冒充292個知名軟體及資安品牌,Arctic Wolf指出,駭客利用假GitHub儲存庫冒充知名品牌的目的是,透過偽造的README與下載頁面散布Windows竊資程式BoryptGrab,企圖竊取瀏覽器憑證、加密貨幣錢包、通訊軟體帳號及Windows憑證等敏感資料。Arctic Wolf在通報後,GitHub已移除大部分惡意儲存庫,但仍有數十個GitHub Pages轉址頁面持續運作。
下載逾160萬次的瀏覽器擴充套件ModHeader遭下架,暗藏資料收集功能引發資安疑慮
資安業者Stripe OLT揭露,下載逾160萬次的Chrome與Edge瀏覽器擴充套件ModHeader內含隱藏的瀏覽資料收集引擎,可收集使用者瀏覽紀錄,並具備將資料上傳至外部伺服器的功能。Google與Microsoft已將該擴充套件自網路商店下架,研究人員建議用戶移除受影響版本並清除相關瀏覽器資料。
中國駭客利用郵件伺服器Roundcube已知漏洞,攻擊美國大學物理與工程學系
美國與加拿大多所大學物理與工程學系的Roundcube郵件伺服器,傳出遭駭客鎖定攻擊的消息,根據資安公司Proofpoint揭露,相關活動2026年5月起出現,並研判其為疑似與中國有關聯的網路間諜活動集團。此波攻擊特別針對具有國安相關背景,或從事天文物理與粒子物理研究的部門管理員與教授,部署Webshell或後門程式VShell。
資安業者揭露RabbitMQ重大漏洞,可能導致OAuth金鑰外洩與訊息佇列伺服器遭接管
資安業者Miggo揭露開源訊息中介軟體RabbitMQ存在兩項漏洞CVE-2026-57219與CVE-2026-57221,可能導致OAuth用戶端金鑰外洩,以及授權檢查遭繞過,影響3.13、4.0、4.1與4.2等版本,建議用戶儘速升級,並限制管理埠存取,以降低敏感資訊外洩及遭攻擊風險。
美國CERT/CC警示,廣泛應用於Linux與Unix環境的開源命令列下載工具GNU Wget存在SSRF漏洞CVE-2026-15146。攻擊者可利用FTP被動連線模式(PASV)的驗證缺陷,將Wget連線導向任意IP位址與連接埠,存取內部網路資源。GNU Project已提供修補程式。
■Notepad++發布8.9.7版,修補5個漏洞並強化安裝程式安全性
■SAP NetWeaver ABAP存在近滿分重大漏洞,可導致資料洩露與竄改
■Zimbra爆發嚴重漏洞,攻擊者可透過發送特製郵件在收件者Webmail介面執行惡意程式碼
■Adobe修補12款產品漏洞,ColdFusion與Commerce更新優先度最高
■Google更新Chrome 150穩定版,修補27項漏洞,兩項屬於重大等級
■Mozilla發布Firefox 152.0.6,修補兩個重大等級弱點
資安維運
一場冷鏈物流遭駭事故帶來民生供應鏈危機,最近日本冷鏈巨頭Nichirei遭駭事件反映出這樣的風險,造成當地多家餐飲業者與品牌面臨食材斷料情形。有情資顯示中國駭客鎖定百萬WordPress網站植入Webshell,調查局亦破獲網軍冒充記者發送惡意郵件。此外,推動持續性威脅暴露管理(CTEM)資安概念也成本週新聞焦點。
駭客利用後門程式WP-ShellStorm入侵WordPress網站並兜售存取權限,來自臺灣的IP位址存取基礎設施次數居冠引起關注
威脅情報公司SOCRadar揭露後門程式WP-ShellStorm的大規模攻擊,中國駭客鎖定超過140萬個網域、利用27個CVE漏洞,企圖在WordPress網站植入Webshell,並將受害網站的存取權限轉賣其他駭客。不過,存取攻擊者所使用SimpleHTTPServer主機次數最多的竟然是一個臺灣IP位址,總共發出超過4.2萬次請求,目的是下載攻擊工具。
針對中國網軍對臺灣政治界、學術界人士進行社交工程攻擊,7月7日法務部調查局宣布破案,網軍偽冒國際記者刺探及收集機敏資訊,並寄送夾帶惡意程式的電子郵件,意圖入侵及操控受害者的電腦設備。調查局呼籲,民眾不應將所申請、註冊之手機門號、LINE帳號等提供他人使用,避免涉入幫助犯罪而觸法。
日本冷鏈龍頭Nichirei遭駭引發供應鏈風暴,KFC恐因食材短缺被迫停業,藏壽司與Aeon也受影響
日本冷鏈巨頭Nichirei(日冷)集團遭駭導致冷凍倉庫與冷凍食品出貨作業中斷,隨著該公司系統復原進度延宕,最初市場憂心的供應鏈衝擊已經發生,日本肯德基(KFC)14日於官網宣布受此事件影響,部分門市可能被迫暫停營業或提早打烊。目前事態擴大,還傳出包括藏壽司、永旺(Aeon)旗下超市,以及知名餐飲集團Plenus旗下彌生軒、Hotto Motto,Skylark集團旗下Flo japon等眾多業者與品牌,皆陸續傳出供貨受阻與營運受波及的狀況。
日本最大計程車業者日本交通(Nihon Kotsu)證實遭遇網路攻擊,內部系統遭外部未經授權存取並感染惡意程式,導致電話派車、企業包車預約管理等系統暫時停擺。公司已隔離受影響系統並展開調查,目前尚未發現客戶資料外洩跡象,民眾仍可透過叫車App或其他方式搭車。
拉脫維亞國有林業公司(LVM)6月22日遭到勒索軟體攻擊,公司至今仍在修復受影響的資訊系統。LVM技術長Maris Kuzmins近日向當地媒體透露,目前情況已趨於穩定,仍有約三分之二簽有服務合約的客戶,尚無法使用受影響的系統。
中國駭客組織Silver Fox近期於印度發動相關攻擊,根據資安公司Seqrite調查,攻擊目標涵蓋印度各地的企業組織、個人納稅人、稅務會計師(CA)、政府承包商、稅務代理人,以及企業財會團隊等,冒充印度財政部所得稅局寄送釣魚信,並引誘收信人開啟附件,一旦中招,受害電腦就會被植入惡意程式DcRAT。
中國駭客Mustang Panda鎖定印度政府,濫用Zoho WorkDrive從事網路間諜活動
Mustang Panda最近攻擊與臺灣政府簽署MOU的印度政府機構,以及印度的水力發電機構,根據資安廠商Acronis調查,駭客濫用印度政府廣泛採用的雲端檔案共享平臺Zoho WorkDrive建立C2通訊,然後傳遞惡意程式ZohoMurk與MiniRecon。該公司推測,本次攻擊目的在收集印度對臺灣在國防領域的合作情報,以及印度的水力發電計畫。
Elastic修補Kibana高風險漏洞,影響7.x與8.x分支版本
Elastic發布Kibana安全更新,修補高風險漏洞CVE-2026-49091,影響7.x與8.x版本。該漏洞屬於日誌注入問題,攻擊者可透過特製輸入內容干擾日誌紀錄,影響事件分析與稽核判斷。使用Kibana進行日誌搜尋、監控分析與資安事件調查的用戶,應儘速升級至修補版本。
資安桌遊融合CTEM與團隊合作,奧義智慧揭Cybercrete設計概念
奧義智慧科技去年推出新款資安桌遊Cybercrete,近日該公司揭露其幕後設計概念,指出這款策略合作類桌遊的設計核心,緊扣2022年Gartner提出的「持續性威脅暴露管理」(CTEM)方法論。該框架強調,企業在識別攻擊面時不應視為一次性任務,而需透過持續性的行動,達成動態且具適應性的主動式攻擊面管理。
中國、印度背景駭客分別鎖定巴基斯坦同一警察機關,陳情系統遭植入惡意程式
端點資安業者SentinelOne旗下威脅研究團隊SentinelLABS指出,疑似中國相關的威脅行為者與印度相關的威脅行為者,在2024年2月至2026年4月間,分別對巴基斯坦多個執法機關發動網路間諜攻擊,兩方攻擊行動都曾波及俾路支省(Balochistan)警察機關。
金融詐欺攻擊利用ClickFix手法散布SCMBANKER工具包
資安業者Elastic旗下威脅研究團隊揭露代號REF6045的攻擊行動,攻擊者利用ClickFix社交工程手法,鎖定墨西哥金融服務使用者,散布名為SCMBANKER的PowerShell惡意工具包,會監看受害者是否開啟網銀或金融服務網站;一旦發現相關活動,攻擊者即可啟用螢幕擷取、剪貼簿竄改與瀏覽器重新導向等功能,將受害者帶往釣魚網站,或替換交易帳號資訊,藉此攔截金融交易。
■網路流量分析工具Wireshark發布4.6.7版,修補12項漏洞
■駭客冒充IT支援人員,透過微軟Teams散布惡意軟體EtherRAT
資料安全
以保鮮盒聞名的樂扣樂扣因基礎防護缺失遭韓國重罰,歐洲超市Lidl則因IT服務商事故導致德、荷、比三國客戶個資外洩,突顯合規與委外管理層面的資安議題。此外,Kakao Pay跨境傳輸案引發警方突擊搜查,阿根廷足協亦傳出資料庫外洩並遭駭客盜用郵件系統發信。
IT服務廠商遭駭,超市連鎖業者Lidl被竊走德、比、荷線上商店客戶資料
總部位於德國的歐洲平價超市連鎖業者Lidl(利多)本週通知德國、荷蘭和比利時客戶,表明受到一家IT服務供應商發生資安事件影響,使三國的線上商店客戶資料外洩,已知遭駭客竊取的線上商店客戶資訊,包括顧客姓名、稱謂、電話號碼、電子郵件地址、出生日期和客戶編號。
樂扣樂扣等3企業遭韓國個資委員會重罰7億韓元,基礎防護形同虛設
以保鮮盒聞名的樂扣樂扣(LocknLock),以及Ubase及Sunphoto等三家企業,近日被韓國個資保護委員會(PIPC)依違反《個人資訊保護法》資安防護義務開罰,其中樂扣樂扣情節最嚴重,被指出疏於漏洞修補、帳號管理、高敏感個資未加密保護等5項重大基礎防護缺失。
韓國Kakao Pay違法跨境傳輸個資案延燒,警方發動突擊搜查
韓國最大行動支付平臺Kakao Pay於2024年被爆出違法傳送個資的事件,如今此案持續延燒,韓國個資保護委員會(PIPC)今年1月宣布,針對違反個資法跨境傳輸規定的Kakao Pay,處以59億6,800萬韓元行政罰鍰,最近首爾行政法院於6月判決該公司敗訴,認定其未取得用戶明確授權即傳輸資料,近日韓國警方更是於7月6日對KakaoPay總部發動為期兩天的突擊搜索。
韓國友利銀行爆發1.7萬名客戶個資外洩,起因為再委外業者員工擅自保存資料並上傳至開發者平臺
任何產業的供應鏈資安事故皆受關注,金融業亦然,近日韓國友利銀行(Woori Bank)於7月3日向客戶發布資安事故公告,說明其兩年前的NFT平臺建置專案,由於委外廠商員工違規私存資料並將個資連結上傳至開發者平臺,導致約1.7萬名客戶個資外洩,同日,負責處理該行NFT平臺使用者個資的再委外業者(재수탁사)Blocko對此事件說明,坦承員工於去年9月不慎流出檔案連結,直至今年6月底公司察覺才採取應對。
阿根廷足協系統被駭客冒名發送信件、外洩資料庫,疑員工電腦感染竊資軟體肇禍
上週二阿根廷以3:2擊敗埃及,晉級世足盃8強,週末阿根廷媒體記者接到阿根廷足協網域送出信件,稱未贏得比賽及比賽結果是「腐敗判決的結果」,阿根廷足協(AFA)後續表示有人利用該協會帳號冒名發送信件,呼籲勿理會阿根廷足協的異常信件。以埃及國家隊教練Hossam Hassan為代號的駭客也在暗網宣稱此事是其所為,還公開兜售阿根廷足協資料庫。
新加坡土地管理局委外雲端系統的開發測試環境遭非法存取,供應商IBM測試資料未去識別化致7萬人個資外洩
新加坡土地管理局(SLA)於7月3日發布資安事故公告,指出IBM通報該公司為SLA兩套系統進行開發與測試環境的資料庫遭未經授權存取,調查後進一步發現,該測試資料原應僅含去識別化的模擬資料,卻被發現留存約7萬人的真實姓名、身分證號碼(NRIC)與地址,進而釀成這起個資外洩事件。
IT服務與顧問業者Accenture向Bleeping Computer證實發生資安事故,並表示這是一起個別情況,已修復問題來源,未影響公司營運與服務交付。這起事件是因有威脅行為者聲稱竊得Accenture資料,並在網路犯罪論壇兜售而曝光。自稱888的威脅行為者宣稱,Accenture在2026年7月發生資料外洩事件,遭竊資料超過35GB。
有鑑於IT服務公司Accenture資料外洩,SOCRadar建議從4大方向因應相關威脅
針對近期Accenture發生資料外洩,資安廠商SOCRadar認為企業應從4個面向進行應變。首先,輪換並撤銷可能揭露的機密;其次,檢視Azure等雲端環境事件記錄,協助判斷暴露的憑證輪換前是否遭利用;若懷疑原始碼外洩,應驗證儲存庫與CI/CD完整性,檢視儲存庫與管線活動,尋找未授權存取或竄改跡象;最後,是將身分、儲存庫及雲端活動的記錄關連。
■荷蘭警方揭露2月電信公司Odido事故調查結果,指出有當地人士冒充IT人員打給客服中心,此案導致620萬客戶帳號資料外流
■針對5月資料外洩事故,CISA公布後續處理及調查結果,指出外曝的儲存庫是承包商所建立
端點安全
在端點安全領域,Windows又被揭露新的零時差漏洞LegacyHive,企業還要留意GigaWiper與LabubaRAT對Windows主機的威脅,多款鎖定macOS用戶而來的竊資軟體,以及日本陸上自衛隊遭USB感染事件所引發對端點實體安全控管的重視。針對ClickFix社交工程。首見Opera瀏覽器以強化剪貼簿安全來防範。
研究人員公布新的Windows零時差漏洞LegacyHive【LegacyHive】
在本月微軟例行更新發布不久後,Chaotic Eclipse再度揭露名為LegacyHive的Windows零時差漏洞,並指出這是存在於Windows User Profile Service服務的問題,能讓攻擊者載入任何的登入區(hive)並進行權限提升,並且公開概念驗證程式碼(PoC)。
偽裝Nvidia軟體的新型遠端木馬現蹤,LabubaRAT可控制Windows主機
資安業者Blackpoint Cyber揭露新型遠端存取木馬LabubaRAT,攻擊者將其偽裝成Nvidia相關程式,藉此在Windows主機建立長期存取。該惡意程式以Rust開發,具備多重命令控制通訊機制,可執行遠端指令、檔案傳輸、螢幕擷取及SOCKS5代理等功能,研究人員並認為其可能採惡意軟體即服務(MaaS)模式運作。
Linux核心7.1修補存在長達15年的漏洞GhostLock
本週資安研究團隊Nebula Security揭露Linux核心漏洞GhostLock(CVE-2026-43499),CVSS評為7.8分高風險漏洞,自2011年的2.6.39版引入Linux核心,存在長達15年,影響所有Linux發行版,無需任何特權或特殊核心組態,僅需一般執行緒相關的系統呼叫即可觸發漏洞,已於Linux核心7.1版完成修補。
Debian 13.6發布安全更新,修補逾百項軟體元件,並因應UEFI Secure Boot憑證到期問題
主要Linux發行版Debian發布13.6版更新,整合逾百項安全修補與錯誤修正。其中最受關注的是更新fwupd程式,以因應UEFI Secure Boot憑證授權到期問題,並整合Linux核心、curl、Apache HTTP Server、QEMU及OpenSSL等多項套件更新,提升系統安全性與穩定性。
日本陸上自衛隊2024年3月起使用中國製USB隨身碟,直到2025年2月才發現異狀。該惡意程式被發現的原因,是陸上自衛隊位於大阪近郊伊丹市的成員,留意到一臺電腦運作速度異常緩慢。後續調查發現,送檢的8支USB隨身碟中,有6支含有相同的惡意程式碼,這些惡意隨身碟曾與超過50臺電腦連接,其中近半數電腦用於處理機密資料,包括部隊調動等敏感軍事資訊。
微軟揭GigaWiper破壞型後門,整合磁碟抹除、檔案加密與遠端控制功能
微軟威脅情報團隊揭露針對Windows平臺破壞型後門程式GigaWiper,整合至少3個原本各自獨立的惡意程式家族,攻擊者可遠端控制受害電腦,並啟用磁碟抹除、檔案加密及系統破壞功能。
Microsoft Defender零時差漏洞RoguePlanet修補出爐
6月上半揭露的Microsoft Defender漏洞RoguePlanet,微軟7月8日正式提供修補機制,用戶可確認Microsoft Defender的惡意軟體防護引擎版本是否已升級到1.1.26060.3008或更高版本,若為1.1.26050.11或更老舊的版本,則是受此漏洞影響的版本,須儘快執行Windows更新。
ESET警示經微軟簽章的舊版Linux UEFI Shim仍存在漏洞,可能繞過安全開機機制
資安業者ESET揭露11款經微軟簽章的舊版Linux UEFI Shim開機載入程式,因存在已知漏洞且長期留在UEFI信任清單中,可能遭攻擊者利用繞過Secure Boot安全開機機制部署惡意程式。微軟已將相關Shim程式簽章雜湊加入UEFI撤銷清單(DBX),建議Linux用戶儘速更新。
竊資軟體PamStealer偽裝剪貼簿工具散布,利用macOS管理者驗證程序部署惡意程式
資安業者Jamf揭露新型macOS竊資軟體PamStealer,攻擊者假冒Maccy剪貼簿工具網站散布惡意程式,並利用AppleScript呼叫macOS的PAM驗證程序,誘使使用者完成管理員驗證,再部署第二階段竊資程式,竊取瀏覽器、Keychain及加密貨幣錢包等敏感資料。
竊資軟體CrashStealer鎖定macOS用戶,偽裝Apple當機回報工具偷取資料
資安業者Jamf另揭露macOS竊資軟體CrashStealer,攻擊者假冒Apple當機回報工具Crash Reporter,並利用具有Apple有效程式碼簽章的安裝程式散布,誘騙使用者輸入系統密碼,以竊取Keychain、瀏覽器憑證、加密貨幣錢包及文件等敏感資料,顯示macOS環境同樣面臨日益增加的竊資威脅。
Opera瀏覽器推出Paste Protect功能,防範ClickFix社交工程攻擊
瀏覽器業者Opera推出新防護功能Paste Protect,可防範剪貼簿內容遭惡意竄改,以及ClickFix類型的社交工程攻擊。這項功能已內建於桌面版Opera瀏覽器,並預設為開啟。Paste Protect整合兩項剪貼簿防護機制,包括Opera既有的Hijack Protection,以及新增的Injection Protection。
Android木馬RedHook出現新變種,濫用ADB無線偵錯取得Shell層級權限
2025年7月現身的Android遠端存取木馬(RAT)RedHook,近期擴大活動範圍並推出新版本。資安業者Group-IB指出,攻擊者濫用Android偵錯橋接器(Android Debug Bridge,ADB)的無線偵錯功能,讓RedHook取得Shell層級權限,進一步安裝或移除應用程式、修改安全設定,並為自身授予敏感權限。
■下載破解軟體恐遭Vidar竊資,載入器膨脹至數百MB規避沙箱分析
■Android惡意軟體RedWing以租賃模式提供買家,協助發動金融詐騙
政策法規
英國啟動的Cyber Shield計畫讓人為之側目,這將是國家級紅藍隊AI代理人的關鍵應用發展,勢必促使各國重新審視AI時代的防禦布局。美國NIST針對網路安全供應鏈風險管理有更細緻的推動,發布盡職調查評估快速入門指南;此外,成立AI標準組織、建立先進AI模型的測試與安全評估制度的倡議也持續受到關注。
面對AI加劇的網路威脅,英國將發展國家級紅藍隊AI代理人!英國國家網路安全中心NCSC公布國家級AI網路防禦藍圖Cyber Shield,這是由NCSC及科學、創新與技術部共同開發,核心目標是利用最先進的代理人AI,打造一個可大規模、以機器速度自動化運作的國家網路防禦體系,規畫以紅、藍隊AI代理人協同發現漏洞、偵測威脅,並逐步朝自動修復發展。
美國國家標準暨技術研究院(NIST)於7月8日發布《網路安全供應鏈風險管理:盡職調查評估快速入門指南》,文件編號為NIST SP 1326,主要內容是針對組織在採購資訊與通訊科技(ICT)產品與服務,或管理既有系統時,應如何做好評估供應商與產品的供應鏈風險。
Google DeepMind執行長Demis Hassabis提議建立AI標準組織
AI帶來的影響可能達到工業革命的10倍,建立先進AI模型的測試與安全評估制度持續成焦點,近日Google DeepMind共同創辦人兼執行長Demis Hassabis警告,目前沒有人能確定未來走向,不論是網路安全、核子與生物風險也可能隨模型能力提升而加劇,因此他主張美國應成立由聯邦政府監督、採公私協力或自律模式運作的AI標準組織,並持續遊說更多人響應這項倡議。
歐盟執委會發布「AI與資安行動計畫」(EU Action Plan on Cybersecurity and Artificial Intelligence),希望提升歐洲整體網路防護能力,同時降低AI遭攻擊者濫用的風險。這項行動計畫列出3大方向,包括安全且負責任地使用先進AI、提升歐盟網路防護與復原能力,以及擴大AI在漏洞分析、威脅偵測與事件應變等資安工作的應用。
■國際刑警組織跨國掃蕩網路詐騙,在First Light行動下逮捕逾5,800名嫌犯
IoT/OT安全
印度核電廠承包商的資料外洩事件無疑是本週最大焦點,其外洩工程文件恐波及關鍵核能設施安全;而駭客藉AI開發IoT殭屍網路TuxBot的新興威脅也首度曝光。此外,開源開機載入程式U-Boot被揭露6個資安漏洞,由於影響大量伺服器與物聯網設備,相關業者應儘速確認是否使用受影響版本並完成修補。
印度核電廠承包商Reliance Group資料外洩,工程文件曝光
印度核電廠承包商Reliance Group傳出資料外洩事件,可能波及印度最大核能發電設施庫丹庫拉姆核電廠(Kudankulam Nuclear Power Plant,KKNPP)的工程資料。勒索軟體組織World Leaks已公布大批聲稱來自Reliance Group的檔案。獨立資安研究人員Rakesh Krishnan表示共找到近1.9萬個疑似與庫丹庫拉姆核電廠相關的檔案,總計約14.3GB。
駭客藉AI開發IoT殭屍網路TuxBot,多項功能錯誤但攻擊流程仍可運作
新IoT殭屍網路TuxBot v3 Evolution威脅浮現,Palo Alto Networks旗下Unit 42指出這是駭客透過移植程式碼與利用大型語言模型協助開發的產物,該框架建立後可支援17種處理器架構的惡意程式,以及C2伺服器、加密通訊機制、DDoS攻擊出租介面。研究人員表示自2026年1月起陸續發現TuxBot樣本與C2伺服器,雖然分析的版本中有多項進階功能因LLM產生的程式錯誤而失效,但認為駭客可能已經修正,後續威脅不容小覷,值得持續關注。
HP Deskjet 2800印表機韌體漏洞可讓駭客竊取憑證及配置資訊,HP尚未修補
CERT/CC協調中心警告,HP家用多功能事務機Deskjet 2800系列韌體存在缺少授權的漏洞CVE-2026-13753,嚴重度為7.5分,影響韌體版本TBP1CN2612AR及之前版本,可讓攻擊者取得Wi-Fi憑證、管理配置及其他敏感資訊,目前HP尚未修補此漏洞,CERT/CC表示,他們也無法聯繫到HP處理此漏洞,這表示尚無韌體修補程式。
Binarly研究人員揭露開源開機載入程式U-Boot存在6個資安漏洞,大量伺服器、網路設備、物聯網設備均可能受到影響
全球最廣泛使用的開機載入程式U-Boot被研究人員揭露存在6個資安漏洞,其中兩個可能導致任意程式碼執行,其餘4個漏洞則可能引發服務中斷(DoS)。由於U-Boot運行於家用路由器、網路攝影機、伺服器基板管理控制器(BMC)等硬體設備,因此,相關產品的安全性都可能面臨風險。
