
文/羅正漢
2026年8月28日
本週最受矚目的資安焦點,莫過於中國駭客組織APT24持續入侵臺灣數位行銷業者,進而對採用其廣告聯播的臺灣新聞、小說網站發動供應鏈攻擊,並針對造訪網站的特定使用者蒐集瀏覽器指紋、投放惡意程式BadAudio;資安院示警政府網站轉寄好友功能遭濫用的消息也備受關注。這些事件的曝光提醒企業與機關,即使是第三方合作廣告服務或既有網站功能,也可能被有心人士當作攻擊媒介,必須在事件發現後儘速因應,才能避免危害擴大。
在重大威脅情資與防禦趨勢方面,TLS憑證治理與AI攻防節奏轉變皆引發廣泛關注;波蘭能源設施受駭事件的後續調查,首度揭露攻擊者利用Private APN橫向移動滲透OT網路,更為關鍵基礎設施通訊配置敲響警鐘;PQC遷移亦有新焦點浮上檯面,AWS並提出應先從工作負載層級釐清系統相依性,再規畫升級順序的具體建議。
此外,數發部推動政府AI風險評估、預告10月公布AI內控範本供機關參考,以及全球首座半導體資安標準SEMI E187檢測實驗室啟用等重大進展,也成為本期資安週報的關注重點。
應用程式安全
繼去年11月Google揭露中國駭客APT24入侵臺灣數位行銷業者後,最近再有資安公司Gen Digital警告新一波攻勢出現,相關業者需盡速清查,後續發展亦值得持續觀察;攻擊者利用機關網站「文章轉寄/分享」功能及官方網域信譽發送釣魚信的狀況,也提醒資訊或委外單位開發功能時,應考量轉寄信件以政府網域寄出後可能帶來的風險。此外,本週漏洞利用消息同樣密集,需要企業儘速確認修補狀況。
中國駭客APT24入侵臺灣數位行銷業者從事供應鏈攻擊,散布惡意程式BadAudio
旗下擁有多個防毒軟體品牌的資安公司Gen Digital警告,近期發現中國駭客組織APT24入侵臺灣廣告供應鏈,目的是在知名新聞和小說網站上傳惡意程式碼、收集瀏覽網站的使用者指紋資料,並透過Beacon通訊回傳,最終對特定Windows用戶投放惡意酬載BadAudio。已知至少有兩個受害網站:太報(TaiSounds)與小說狂人(CZBooks)。
政府網站轉寄好友功能遭濫用,導致攻擊者可藉gov.tw網域寄送釣魚信
資安院發布第56期《資安週報》,當中示警有攻擊者利用機關網站「文章轉寄/分享」功能及官方網域信譽發送釣魚信。資安院強調,若郵件直接由公務伺服器或.gov.tw網域寄出,便能輕易通過SPF、DKIM與DMARC等驗證機制,將影響民眾資訊安全與政府公信力,因此針對網站服務提供者提出5項強化建議,包括限制使用者可輸入的內容與調整郵件呈現方式等,若無業務需求應關閉或停用網站的文章轉寄與分享功能。
甫修補的GitLab重大GraphQL漏洞遭到利用【CVE-2026-19478】
8月17日GitLab開發團隊發布更新,修補GraphQL弱點CVE-2026-19478、CVE-2026-19650,8月19日資安公司watchTowr表明在蜜罐陷阱偵測到CVE-2026-19478利用嘗試活動,呼籲GitLab用戶若未修補此漏洞,可在網路事件記錄尋找含有@gl_introduced字串的請求,確認是否遭探測或嘗試利用漏洞。後續漏洞管理服務平臺Mondoo警告,由於CVE-2026-19478可被用於偽造合併記錄,攻擊者可能藉此繞過程式碼審查機制,讓惡意變更看似已由開發團隊信任的人員完成審查並核准,進而助長供應鏈攻擊。
Node.js沙箱isolated-vm重大漏洞可突破隔離,沙箱內程式碼可劫持宿主控制流程【GHSA-864f-rcv7-6rh4】
Node.js沙箱函式庫isolated-vm被揭露存在重大沙箱逃逸漏洞GHSA-864f-rcv7-6rh4,CVE編號尚未公開,官方修補已經釋出,研究團隊呼籲所有受影響用戶與產品應儘速升級至已修補的7.0.1版或6.2.0版。這項漏洞風險在於其跨邊界資料複製機制出現型態混淆缺陷,讓沙箱內的未受信任程式碼得以突破V8 Isolate隔離邊界,破壞應用程式記憶體,進而劫持控制流程,甚至引發遠端執行任意程式碼(RCE)的嚴重威脅。
美國警告開源版本控制系統Gitea重大漏洞遭到利用【CVE-2026-60004】
美國網路安全與基礎設施安全局(CISA)本週宣布,將開源版本控制系統Gitea的重大漏洞CVE-2026-60004列入已遭利用漏洞名單(KEV),聯邦機構須在8月28日前完成修補。CVE-2026-60004的CVSS嚴重程度評分為9.8分,影響Gitea 1.17至1.27.0版。7月底Gitea發布1.27.1版,已修補此漏洞。
Zimbra遠端程式碼執行漏洞遭到利用【CVE-2026-73570】
波蘭電腦緊急應變團隊CERT Polska警告,郵件伺服器系統Zimbra於7月修補的漏洞CVE-2026-73570出現遭到利用的情況,且攻擊活動仍持續進行,用戶應儘速更新Zimbra,並檢查特定事件記錄,以及近一個月使用者在指定資料夾建立的檔案內容,確認是否遭入侵。美國CISA已將其加入已遭利用的漏洞名單(KEV)。後續經Shadowserver基金會與CERT Polska調查,偵測到274臺被入侵的Zimbra伺服器,其中臺灣有2臺。
美國警告Oracle WebLogic Server、HTTP Server重大漏洞遭積極利用【CVE-2026-21962】
Oracle今年1月揭露及修補的10分漏洞CVE-2026-21962,影響產品涵蓋Oracle WebLogic Server的代理伺服器外掛元件,以及Oracle HTTP Server。本週美國網路安全與基礎設施安全局(CISA)宣布將其列入已遭利用的漏洞名單(KEV),並要求聯邦機構於8月27日前完成修補。
CI/CD平臺TeamCity重大漏洞被用於攻擊澳洲組織【CVE-2026-63077】
8月24日澳洲網路安全中心(ACSC)發布漏洞遭積極利用的警示,攻擊者的目標是未修補CVE-2026-63077漏洞的CI/CD平臺TeamCity系統,7月底開發工具供應商JetBrains發布漏洞修補,8月初美國網路安全與基礎設施安全局(CISA)警告漏洞出現遭到利用的活動。
美國警告視訊會議系統TrueConf漏洞遭到積極利用【CVE-2026-72529、CVE-2026-72530】
視訊會議系統TrueConf的兩個資安漏洞CVE-2026-72529、CVE-2026-72530(CVSS嚴重性評分為9.8、9.0分),遭到積極利用,美國網路安全與基礎設施安全局(CISA)本週將它們列入已遭利用的漏洞名單(KEV),要求聯邦機構儘速修補,CVE-2026-72529的處理期限為8月23日,另一個漏洞的期限是9月3日。
APT駭客組織Head Mare將TrueConf漏洞用於攻擊參與視訊會議的人士,散布惡意軟體PhantomCore與PhantomGraph
近期美國CISA將視訊會議系統TrueConf重大資安漏洞列入KEV。事實上,資安公司卡巴斯基上上週就發現相關活動,他們觀察到APT駭客組織Head Mare侵入尚未修補漏洞的TrueConf伺服器,藉此得到受害組織的初期入侵管道,然後於網路環境部署多階段惡意程式,建立長期存取能力,為後續橫向移動與竊取資料鋪路。
WordPress外掛Elementor Pro存在遠端執行程式碼重大漏洞,影響逾1000萬網站
資安研究人員揭露WordPress外掛Elementor Pro存在重大漏洞CVE-2026-32475,未認證攻擊者可利用表單模組檔案上傳欄位的檔案驗證缺陷,繞過副檔名限制上傳惡意PHP檔案,進而在網站伺服器執行任意程式碼。漏洞CVSS評分達9.0至9.8分,影響4.2.1及以前版本,開發商Elementor已發布4.2.2修補,建議用戶立即更新。
WordPress外掛W3 Total Cache傳出CVSS滿分漏洞,逾90萬網站受影響
WordPress熱門快取外掛W3 Total Cache被發現存在CVSS滿分的重大路徑穿越漏洞CVE-2026-18051,未經驗證攻擊者可任意寫入伺服器檔案並覆蓋.htaccess設定檔,破壞網站運作與安全防護,用戶應儘速更新至已修補的2.10.5版。
MongoDB修補32個漏洞,包括BI Connector ODBC Driver的遠端執行程式碼重大漏洞
MongoDB近日發布資安更新,修補MongoDB Server、BI Connector ODBC Driver、Atlas SQL ODBC Driver及Schema Builder CLI等產品共32個漏洞,其中BI Connector ODBC Driver的CVE-2026-19001最為嚴重,CVSS v4達9.5分,可能因緩衝區越界寫入導致記憶體破壞及任意程式碼執行,用戶應依產品版本儘速升級至修補版本。
Rust套件ArrayRef遭遇供應鏈攻擊,透過相依的編譯指令碼載入惡意酬載
Rust套件ArrayRef遭遇供應鏈攻擊,攻擊者於套件儲存庫Crate上架有問題的0.3.10版,一旦開發者不慎安裝,會被植入惡意套件proc-macro1,ArrayRef開發團隊經營的另外兩個套件internment、append-only-vec,也受到影響。對此,Rust官方已清除有問題的版本,並下架對應的相依惡意套件,封鎖惡意開發者帳號。資安公司Wiz則指出,背後主使是被稱為BlueNoroff的北韓駭客組織。
惡意框架RedC2 4.0鎖定Linux開發者,駭客透過惡意NPM套件植入後門
近期趨勢科技發現偽裝成小型應用程式的惡意NPM套件,這些套件雖然具備宣稱的工作行事曆、日期計算工具等功能,但都挾帶ELF二進位檔;一旦載入套件中的特定模組,就會以背景處理程序執行ELF檔,於受害電腦植入惡意酬載RedShell。值得注意的是,RedShell是6月C2框架RedC2 4.0版發布時,新增的Linux惡意程式。
研究人員揭露Docker存在CopyEscape高風險漏洞,攻擊者可透過惡意容器覆寫主機檔案
Imperva揭露Docker存在CopyEscape漏洞CVE-2026-17106,攻擊者可利用惡意容器與檔案複製流程中的路徑處理問題,突破既有寫入路徑限制,在主機任意寫入檔案,進而還可能執行惡意指令或取得Root權限。Docker已推出Engine與CLI 29.7.2版、Docker Desktop 4.86.0等修補版本。
Canonical研究自動將大型C程式碼庫轉成Rust,結合LLM與程式驗證降低遷移風險
為推動更多系統軟體具備記憶體安全(Memory Safety),產業需要更有效的方法來降低遷移成本與風險,為此,Canonical研究如何自動將大型C程式碼庫轉成Rust,結合LLM與程式驗證以降低遷移風險。
■Apache HttpComponents Client存在可讓攻擊者偽造伺服器回應的重大漏洞
■Google發布Chrome 152穩定版,修補327個資安漏洞
■Google兩天內二度更新Chrome 151,再修補7個資安漏洞
身分安全
本週身分安全領域聚焦TLS憑證治理議題。有資安業者指出,隨著公開信任憑證效期持續縮短,傳統人工管理模式屆時將難以為繼,企業必須加速落實憑證盤點、到期監控,以及續發與網域驗證流程的自動化,此外,後量子密碼(PQC)與FIPS 140-2轉型時限同步逼近,這些新變化在交錯影響之下,將使公鑰基礎架構(PKI)的調整與管理壓力進一步增加。
WordPress單一登入外掛miniOrange重大漏洞遭到利用【CVE-2026-61979】
WordPress外掛SAML Single Sign On – SSO Login被發現兩個資安漏洞,CVSS嚴重度均為9.8分,根據資安公司Patchstack揭露,這些漏洞都允許未經身分驗證的攻擊者偽造SAML授權,以網站任意使用者的身分存取,開發這套外掛的印度IAM廠商miniOrange於7月完成修補。值得留意的是,上述弱點已被用於實際攻擊活動。
公開TLS憑證2027年縮至100天,企業續發與網域驗證自動化壓力升高
公開信任TLS憑證最長效期持續縮短,目前已降至200天,2027年將進一步縮至100天,2029年再降至47天。這項變化將提高企業憑證續發與網域驗證頻率。應用交付與資安業者F5認為,真正的轉折點在2027年的100天階段,屆時人工或半人工管理方式將更難維持。隨著TLS憑證效期與DCV結果沿用期限持續縮短,企業也須加強憑證盤點、到期監控,以及續發與網域驗證流程的自動化。
TLS憑證效期縮短、FIPS 140-2驗證轉換與PQC期限逼近,企業PKI須同步調整
企業公開金鑰基礎建設(Public Key Infrastructure,PKI)正同時受到後量子密碼學(Post-Quantum Cryptography,PQC)轉型、TLS憑證效期縮短與FIPS密碼學模組驗證制度變化影響。雖然這些時程的適用對象與影響範圍不同,應用交付與資安業者F5指出,幾項變化彼此交錯,企業須同步檢視後續PKI工作。
8月20日微軟修補遠端程式碼執行(RCE)漏洞CVE-2026-69836,其CVSS嚴重程度評分達到滿分10分,受影響的產品是雲端身分識別與存取管理(IAM)解決方案Entra ID(Azure AD)。後續該漏洞受到不少關注,原因在於微軟起初在公告透露該漏洞已遭利用,外界因而認為影響將相當廣泛。不過微軟於21日改口表示,此漏洞並未遭實際利用。
Citrix修補NetScaler重大等級的身分驗證繞過漏洞
Citrix修補NetScaler ADC與NetScaler Gateway漏洞CVE-2026-19489、CVE-2026-19490,資安公司Rapid7警告,遠端未經身分驗證的攻擊者可利用CVE-2026-19490,不需提升權限,亦無須與使用者互動。目前該漏洞尚未出現遭利用跡象,但由於Citrix系統是駭客常針對的高價值目標,企業應優先修補。
研究人員揭露NASA地面控制軟體AIT-GUI重大漏洞,可能導致未經身分認證攻擊者對太空船發送指令
Cycode研究人員於8月18日揭露NASA/JPL地面操作主控臺AIT-GUI存在一系列重大漏洞(追蹤編號GHSA-p9r8-2q67-fp86),CVSS嚴重性評分達9.4分,未經身分驗證的攻擊者可對太空船與科學儀器發送任意指令、執行腳本與指令序列。其問題源自缺少身分驗證與CSRF防護,已於2.5.2版修補。
IoT/OT安全
由臺灣主導的半導體資安標準SEMI E187,發展動向持續受到全球關注,從多年前的標準討論與制度建立,到去年正式啟動第三方認驗證合作,如今全球首座SEMI E187資安檢測實驗室正式啟用,市場接下來的關注焦點,將是首款正式通過認證的半導體設備何時出現。另要注意,首度曝光的Private APN橫向移動入侵OT網路手法,更揭露工控環境配置的可能盲點,為關鍵基礎設施敲響警鐘。
建立半導體資安標準認驗證制度有新進展,資策會啟用全球首座SEMI E187資安檢測實驗室
資策會8月20日啟用全球首座SEMI E187資安檢測實驗室,顯現半導體設備資安標準自2022年正式發布以來,終於從書面的共同規範,進一步走向可由第三方實際執行的驗證制度。SEMI E187實驗室目前已接受志聖工業與台達委託進行設備檢測查核,進入實機驗證階段。資策會未來將協助三甲、SGS等其他實驗室導入SEMI E187檢測能量,累積不同設備類型及應用場域的實測案例。隨著未來更多認可實驗室出爐,接下來要讓更多設備商通過實驗室測試取得驗證。而更大挑戰是把這套制度發展成完整的產業生態系,並隨著臺灣半導體供應鏈走向世界。
波蘭CERT再揭去年底能源設施遭攻擊細節,首見攻擊者利用Private APN橫向移動入侵OT網路的手法
針對去年12月波蘭能源設施遭大規模攻擊事件,CERT Polska於8月公布新的後續調查結果,揭露他們在還原攻擊途徑時,首度發現有攻擊者利用私有APN橫向移動至OT網路的攻擊路徑,並指出錯誤配置讓APN內裝置可彼此連線的狀況,在波蘭及其他國家並不少見,呼籲全球採用這類架構的組織重新檢視相關安全配置。
安卓車載系統遭惡意軟體攻擊,駭客企圖將其用於非法代理伺服器服務及廣告詐騙
資安公司卡巴斯基6月發現型態有別於以往的安卓惡意軟體,能在受害者完全不知情的情況下,直接滲透目標裝置。根據調查,攻擊者為駭客團體MoYu Group,透過車載資訊系統中國廠商兜風(DoFun)開發的安卓車載系統韌體更新機制散布惡意程式,目的是將受害裝置用於廣告詐欺,或是將加入非法代理伺服器殭屍網路。
恩智浦推出MCX A5 MCU,為工業與IoT邊緣裝置導入PQC防護
恩智浦推出MCX A5系列MCU,鎖定工業與IoT邊緣裝置,除整合10BASE-T1S乙太網路外,更導入PQC後量子密碼學支援,並提供PQC硬體信任根、安全開機、韌體更新及裝置認證等功能,讓資安防護下沉至工業設備端,因應長期連線與後量子時代的安全需求。
政策法規
數發部將建立政府AI風險評估機制,未來政府大型AI服務上線前擬納入風險審查、10月公布機關AI內控範本
政府AI應用已從試驗階段逐步進入制度化管理,繼7月發布AI風險分類框架後,數發部數位政府司長王誠明於今日(8月26日)數位政府高峰會表示,後續將建立標準化的AI風險評估與內控制度,讓各機關在導入生成式AI及AI代理(AI Agent)等新技術時,可有一致的治理流程可循,從實際應用情境出發,再依風險高低決定應採取的管理措施。數發部預計10月提供內控範本,以協助各機關於明年1月前完成內部規範的訂定。
AI資安
Anthropic釋出Mythos 5資安能力,企業版可直接掃碼修漏洞
Anthropic宣布將Claude Mythos 5的資安防禦能力擴大提供給企業客戶與資安夥伴,最直接的產品變動是,程式碼掃描工具Claude Security即日起可選用Mythos 5執行,不僅大幅提升偵測精準度,亦能自動生成修補建議與修補程式。同時,該公司成立Defender Advantage Fund(0xDAF),為開源維護者、非營利資安組織及前線防禦者提供免費API額度與資金贊助。
OpenAI、Anthropic AI代理評估事故凸顯AI系統隔離與治理風險
網路安全業者Forescout近期分析OpenAI與Anthropic的兩起AI資安能力評估事故,認為共同問題不只在於AI代理出現非預期行為,更在於測試操作指令雖已劃定執行範圍,底層基礎設施卻未以技術控制真正限制AI代理可接觸的系統、身分與工具。Forescout據此提出「Assume Autonomy」思維,主張企業設計AI代理安全控制時,不應試圖預測其可能採取的每一項行動,而應預先假設AI代理可能做出非預期行為、透過原先未預期的路徑完成任務,甚至以人工監督機制來不及可靠介入的速度執行操作。
切斷攻擊鏈的傳統防禦難再奏效,企業應具備自動化識別、偵測、獵捕與應變的能力,以奪回資安主導權
傳統網路攻擊鏈(Cyber Kill Chain)預設是線性推進模式,防禦者切斷其中一環即可中止行動,但在AI時代,這樣的防禦邏輯已然失效。趨勢科技TrendAI安全與威脅研究副總裁Tom Kellermann在8月初美國黑帽大會警告,AI攻防節奏已經轉變,企業必須改採可持續自動化的入侵壓制,藉由自動化繪製環境中的攻擊路徑、部署Agentic XDR、持續進行威脅獵捕,以及部署虛擬修補等防護,來應對攻擊者以AI驅動、不斷自我修正的攻擊循環。
中國駭客UAT-10147鎖定易受攻擊伺服器,透過AI打造的工具從事攻擊
以經濟利益為動機的中國駭客組織UAT-10147,於全球發起大規模攻擊行動,主要針對Windows與Linux網頁伺服器,利用公開的資安漏洞,大規模取得受害組織的初期存取權限,從事搜尋引擎最佳化(SEO)詐欺與資料竊取等多種網路犯罪活動,思科威脅情報團隊Talos警示,駭客已將AI工具運用並整合在各個攻擊的環節。
OWASP 2026年LLM十大風險首納事故資料,AI代理過度授權升至第3名
開放全球應用程式安全計畫(OWASP)旗下GenAI Security Project公布2026年大型語言模型(LLM)應用程式十大安全風險,OWASP指出,新版首次將數千起實際事故納入排名依據。隨著AI代理逐漸取得更多工具與系統操作能力,過度代理授權(Excessive Agency)從2025版第6名升至第3名,也是今年榜單中最重要的排名變化;專家投票與事故資料也都顯示,AI代理應用已是事故影響較為突出的應用情境。
Gartner示警AI可從既有資料推論敏感個人資訊,成隱私管理新風險
商業與科技研究機構Gartner預測,到了2029年,多數隱私事件將不再源自個人識別資訊直接曝光,而是AI根據既有資料產生的個人資訊推論所引發的風險。即使資料本身看似無害,或已經過匿名化、彙整處理,AI仍可能綜合其中線索,推論出健康狀況、行為模式等敏感個人資訊。
■AI資安業者Alice募資1.4億美元,AI業務兩年成長逾500%
■阿拉巴馬州向OpenAI發傳票,正式調查Hugging Face入侵事件
資料安全
659家Stripe商家API金鑰外洩,35GB客戶與付款資料遭公開
資料交易論壇8月18日出現一批資料集,當中包含支付平臺Stripe的659個商家帳號,以及從這些帳號取得約35GB的客戶與付款資料,共17,654個檔案。客戶資料有688,363筆。受害商家分布42國,包括美國212家、英國81家、法國57家,其他還有加拿大38家、巴西30家和澳洲27家。
CSA提出PQC金鑰管理轉型路線,企業須防互通失敗與密碼學降級風險
非營利雲端資安組織雲端安全聯盟(CSA)發布後量子密碼學(PQC)金鑰管理指引,聚焦企業在雲端與混合環境導入PQC時,既有金鑰管理機制、公開金鑰基礎建設(PKI)與相關網路協定面臨的技術及營運問題。企業推動PQC轉型,不只要替換RSA、橢圓曲線密碼學(ECC)等傳統公開金鑰密碼演算法,既有金鑰管理機制與IT架構也要配合調整。隨著PQC標準陸續到位,企業下一步重點已轉向實際部署,還須處理效能、互通性與密碼學降級等問題。
石油精煉公司Delek US傳遭駭客組織Helix攻擊,竊取SharePoint資料
石油精煉業者Delek US遭勒索軟體Helix恐嚇,勒索軟體Helix 8月19日宣稱竊取Delek US SharePoint資料。當時駭客宣稱將在12小時內解鎖敏感層級最低的Tier 1資料,再依序公開Tier 2、較高層級Tier 3及最敏感層級的Tier 4資料。根據資安業者HudsonRock調查,10名員工與46名用戶受到攻擊。
端點安全
Microsoft Defender內建驅動程式元件BTR.sys可被濫用,攻擊者能繞過EDR竄改檔案與登錄檔
資安公司Check Point近期揭露新崛起的攻擊手法BTR Reforged,駭客能在不需利用軟體漏洞、也不必匯入外部驅動程式的情況下,於Windows電腦任意竄改核心層級的檔案與登錄檔。關鍵在於,攻擊者可將Microsoft Defender內建的Boot-Time Removal(BTR)驅動程式BTR.sys當作武器。
多款Electron工具功能正常卻暗藏惡意架構,可追加腳本並擷取桌面
資安業者G DATA示警,近期出現一波惡意攻擊行動,攻擊者將Projextor惡意軟體暗藏在多款以Electron打造的Windows工具中,假借PDF轉檔、文件處理及食譜規劃等合法應用對外散布,這些應用程式表面上功能皆能正常運作,但背景卻會暗中執行惡意行為。
Android銀行木馬ToxicPanda 2.0擴大攻擊,瞄準349款金融應用
行動資安業者Zimperium示警,新版Android銀行木馬ToxicPanda 2.0威脅能力明顯提升,可針對349款銀行、金融、電子錢包與加密貨幣App仿冒登入或交易畫面,新增針對逾140款銀行及加密貨幣App的PIN碼竊取機制。此外,該木馬還會自動啟用ADB無線偵錯並取得shell使用者權限,甚至仿冒Android鎖定畫面,竊取PIN碼、圖形解鎖及密碼等裝置解鎖憑證。
Android惡意軟體Manic讓感染手機接力傳送資料,斷開網際網路仍可能外洩
新型Android惡意軟體Manic具備罕見中繼外洩手法。資安業者ThreatFabric發現,該惡意程式竊取資訊後,若裝置無法直接連上C2,將會尋找附近其他已感染手機,並透過Wi-Fi Direct、傳統藍牙RFCOMM或低功耗藍牙GATT連線傳送加密資料;找到能上網的感染裝置後,再將竊得資料送往C2。
研究人員揭露77個可疑Firefox延伸套件,其中40個確認具竊取錢包機密功能
資安業者Socket揭露77個彼此相關的可疑Firefox延伸套件,其中40個確認具有惡意功能,偽裝成OKX、Rabby Wallet等Web3工具,企圖竊取恢復詞、私鑰、錢包金鑰資料,以及帳號與剪貼簿內容,其中部分套件早期曾偽裝成體育賽事比分資訊工具,後續再轉為錢包竊取程式,相關活動至少自3月持續至今。
■思科發布工作負載安全平臺Secure Workload更新,修補CVE-2026-20315、CVE-2026-20317這2個滿分漏洞
■BeyondTrust修補EPM高風險漏洞,未更新可能導致攻擊者提升權限並執行任意程式碼
網路安全
挪威政府數位服務近日遭到DDoS攻擊,挪威數位化管理局(Digdir)表示,目前沒有跡象顯示這波攻擊導致系統遭入侵或個人資料外洩。這波攻擊於8月24日凌晨開始,目標是Digdir IT服務供應商Vivicta的基礎設施,導致包括ID-porten在內的多項政府數位服務受到影響。ID-porten是挪威民眾登入數千項政府服務的數位身分驗證入口,有超過450萬名使用者。截至8月25日,Digdir表示整體服務已趨於穩定,但部分數位服務仍有運作異常。
Calix家用路由器UPnP漏洞可從外網修改轉送規則,目前仍無修補程式【CVE-2026-7550】
CERT/CC針對Calix家用路由器發布示警,指出其存在重大漏洞CVE-2026-7550,設備竟將UPnP服務開放在對外網路介面的TCP 5000連接埠,且未要求任何身分驗證,導致攻擊者可直接從網際網路連線並新增轉送規則,使網路攝影機、NAS及其他物聯網裝置暴露於外網;目前官方尚未釋出可用修補程式。
思科修補網路自動化與協同管理平臺Crosswork滿分重大漏洞
思科釋出網路自動化與協同管理平臺Crosswork的安全強化更新,修補4個重大漏洞,值得留意的是,其中3個弱點的CVSS評分皆達到滿分10分,另一個也達9.9分,由於沒有其他緩解措施,思科呼籲用戶應儘速更新至7.2.1-SP版。
資安維運
企業因應後量子密碼學(PQC)轉型時,第一步不是直接更換演算法,而是先掌握現有密碼學資產。應用交付與資安業者F5近期在一篇探討公開金鑰基礎建設(PKI)的技術文章中指出,憑證有效期限縮短、PQC轉型與FIPS驗證相關期限雖然涉及不同工作,但都必須先完成密碼學資產盤點。企業需要釐清憑證與演算法部署在哪些系統,以及FIPS實際驗證邊界涵蓋哪些元件或設備,才能進一步更新憑證、替換演算法或確認驗證狀態。
企業PQC轉型不一定要先全面盤點密碼學資產,分類工作負載後再規畫升級
雲端服務業者AWS近期提出企業後量子密碼學(Post-Quantum Cryptography,PQC)轉型建議。除非所在地法規明確要求,AWS不建議企業一開始就全面盤點所有密碼學資產,而是先從工作負載層級釐清系統相依關係,依PQC升級責任與供應商支援時程分成3類,再安排後續升級、替換與採購順序。
開源紅隊框架RAVEN整合Elasticsearch與Kibana攻擊鏈,可竊取資料並建立持久化存取
開源攻擊測試框架RAVEN是由資安業者LevelBlue旗下SpiderLabs釋出,其特色在於整合針對Elasticsearch與Kibana環境的偵察、漏洞偵測與利用功能,並可進一步匯出資料及建立持久化存取途徑。研究人員指出,RAVEN是為授權安全測試而設計,可協助紅隊與滲透測試人員評估Elasticsearch部署環境的安全狀況。
研究人員揭露針對中亞政府的SilkParasite網路間諜活動,散布5種新型RAT
資安業者Bitdefender揭露SilkParasite網路間諜活動,至少自2025年10月起鎖定中亞政府機關發動釣魚攻擊,並具備疑似中國關聯特徵,攻擊者透過魚叉式釣魚郵件散布惡意Office文件,利用DLL側載植入RAT,共發現7個RAT家族,其中5種為首次發現,並透過Google Drive等合法服務作為C2通道,執行遠端命令及竊取資料。
中國駭客鎖定緬甸政府與IT產業,發動網路間諜活動Operation QuicSilver
自今年4月開始,中國駭客疑似利用Virtual Hard Disk(VHD)虛擬硬碟檔案散布惡意程式,鎖定緬甸政府及IT產業,攻擊者以緬甸文撰寫的政府活動邀請函作為誘餌,最終部署自行開發的Go語言後門QUICAgent,取得受害電腦的遠端控制能力。發現這起網路間諜活動的資安公司Seqrite將其命名為Operation QuicSilver。
駭客團體ShinyHunters宣稱入侵資安公司ReliaQuest,該公司表示應用程式與系統未遭存取
資安公司ReliaQuest公告上週遭遇社交工程攻擊,但無其他應用程式或系統遭到存取,攻擊者並未接觸顧客資料,並未遭到勒索軟體攻擊。根據資安新聞網站Bleeping Computer報導,上述聲明可能與近期駭客團體ShinyHunters將ReliaQuest加入資料外洩網站有關,該團體聲稱,他們成功入侵了ReliaQuest,並公開部分資料。
HITCON 2026登場,AI代理攻防成主軸,ICS工控挑戰、迷你藍隊演練等活動同樣吸睛
臺灣年度資安社群盛會HITCON 2026於8月21、22日連續兩日展開,吸引上千名與會者熱烈參與。今年大會共安排33場演講,涵蓋純人工駭客思維、純AI挖掘漏洞經驗分享等多元主題,並結合熱門PQC趨勢;現場更首度推出ICS工控資安挑戰賽,以及適合學生體驗的微型企業藍隊攻防演練,還有Badge、CTF、社群攤位、工作坊等更多互動體驗,吸引年輕世代投入資安領域並深化技術實力。
駭客組織Ransom Busters號稱能協助勒索軟體受害者復原,並從勒索集團刪除竊得資料
資安公司GuidePoint協助企業處理多起攻擊時,發現有受害組織收到來自Ransom Busters LTD的郵件,表明願意協助受害者復原,且信件都在事故未曝光前寄送。GuidePoint進一步調查認為,Ransom Busters可能不是第三方救援組織,而是勒索軟體租用服務(RaaS)旗下的攻擊者或附屬成員,藉此對受害組織二次勒索。
