top of page

【資安週報】0831~0904,臺灣新創Zeabur爆資料外洩,高權限AWS憑證失守,用戶急需輪替API金鑰與密碼

文/羅正漢

2026年9月4日

回顧2026年9月第一週的資安動態,臺灣雲端平臺Zeabur因高權限AWS憑證外洩遭駭,迫使用戶緊急輪替API金鑰與密碼,事故消息一出便引發相關用戶高度關注,後續影響仍待持續追蹤。此外,本週另有5家上市櫃公司發布資安重訊,其中2家特別指出是ERP系統遭到攻擊,這方面的威脅態勢同樣值得留意。

高階資安攻防能力正逐漸成為先進AI模型的共通能力。繼Anthropic在4月公開Mythos Preview的資安能力後,9月初,OpenAI發布GPT-6 Astra,Google也推出Gemini 3.8 Flash Cyber並啟動Fairwind防禦計畫。

漏洞威脅態勢方面,多個漏洞首度傳出遭利用的消息,其中又以PaperCut列印管理系統的零時差漏洞攻擊最受矚目,另外SonicWall SMA1000也傳出零時差漏洞遭利用;此外,多起近一兩個月才完成修補的漏洞,同樣被駭客盯上並發動實際攻擊。

 

資料安全

本週最受矚目的事故焦點,莫過於臺灣雲端平臺Zeabur環境變數外洩事故,不僅部分用戶AI服務額度爆增,暗網更傳出駭客兜售612 GB內部資料,用戶緊急輪替金鑰因應,後續發展仍受各界關注;國際間重大資料外洩事件同樣頻傳,包括柏林政府遭Rhysida勒索軟體攻擊,以及英國曼徹斯特機場集團客戶資料遭竊。

臺灣AI新創Zeabur環境變數外洩,使用者API金鑰恐外流

臺灣雲端部署平臺Zeabur傳出資料外洩事故,導致部分用戶AI服務額度爆增。該公司8月28日察覺環境變數外洩的事故,若用戶在Zeabur存放OpenAI、Anthropic、OpenRouter等第三方AI服務的API金鑰,或是已收到該公司的通知信,應根據他們提供的指引輪替金鑰,並檢查這些服務的用量與帳單是否出現異狀。

駭客聲稱竊得臺灣新創Zeabur內部資料,規模為612 GB


8月29日暗網威脅情報平臺Dark Web Intelligence指出,有人聲稱臺灣雲端部署平臺Zeabur資料外洩事故與其有關,並聲稱竊得Zeabur原始碼與雲端憑證,以及約612 GB的客戶資料庫。Zeabur同日更新事故調查說明網頁,表示他們已得知此事,根據系統記錄、觀察到的攻擊者活動,以及其他證據,該公司尚未找到攻擊者取得完整資料集的證據。

針對環境變數外洩事故,Zeabur表示攻擊者利用外流的高權限AWS憑證而得逞

8月30日Zeabur初步揭露資安事故調查的結果,當中指出攻擊者得到該公司的內部AWS管理憑證後,用於存取位於東京的共享AWS叢集,得逞後再透過VPN存取該公司的控制臺網路環境,並與主要資料庫連線。隔日該公司補充說明,表示攻擊者使用先前外流的高權限憑證,而遭入侵的AWS叢集,是該公司正在逐步淘汰的邊緣服務。

中國駭客利用ownCloud老舊漏洞竊取菲律賓研究機構的核能資料

威脅情報公司Hunt.io近期發現攻擊者不慎暴露的伺服器,從中得知中國駭客至少對兩個菲律賓企業組織發動網路間諜活動,其中一個受害者是當地的核能研究機構,攻擊者鎖定雲端儲存服務ownCloud的伺服器,利用該系統的CVE-2023-49105漏洞繞過身分驗證,而能在未通過身分驗證的狀態下挖掘WebDAV資料夾的檔案。

英國曼徹斯特機場集團(MAG)遭駭,約870萬名客戶資料被竊

英國大型機場營運業者曼徹斯特機場集團(Manchester Airports Group,MAG)近日遭到網路攻擊。根據The Register報導,MAG估計約有870萬名客戶受到影響。這起事件未影響旗下機場營運、乘客安全及航空安全。MAG於8月27日公布這起資安事件,未經授權的第三方取得部分客戶資料,包括電子郵件地址、電話號碼、車牌號碼及郵遞區號。此事件有後續進展,資料勒索團體FulcrumSec宣稱發動這起攻擊,並聲稱竊取約86GB資料

德國柏林政府遭駭證實資料外流,Rhysida宣稱取得5.79 TB資料

柏林邦政府先前遭到網路攻擊,官方於8月28日公布最新調查結果,證實攻擊者曾提出勒索要求,但政府表示不會接受。調查也確認,8月7日至12日期間曾有資料流出,目前仍無法排除其中包含個人資料或其他非公開資訊。資安媒體The Hacker News發現,勒索軟體組織Rhysida的資料外洩網站於8月28日新增柏林相關紀錄,並聲稱取得5.79 TB、約144萬個檔案,資料涉及12,076人的個人資訊。

資產管理業者Apollo Global資料外洩,社交工程攻擊導致敏感個資遭竊

管理資產規模超過1兆美元的資產管理業者Apollo Global Management傳出資料外洩,攻擊者透過社交工程手法存取部分雲端平臺,遭竊個資可能包括姓名、出生日期、住家地址及美國社會安全號碼等,目前受影響人數尚未公布。根據路透社報導,攻擊者於今年7月6日至10日期間未經授權存取Apollo部分雲端平臺。Apollo後續展開調查,確認部分人士的個人資料可能因此外洩。Apollo表示,目前沒有發現相關資料遭到公開,也沒有證據顯示遭竊個資已被用於身分竊盜或詐騙。

McKesson證實第三方應用遭駭資料外洩,ShinyHunters宣稱竊取2.84億筆紀錄

日前ShinyHunters資料公開網站宣稱駭入美國大型醫療與藥品配送業者McKesson竊取約2.84億筆資料紀錄,該公司8月28日向美國證券交易委員會提交Form 8-K揭露事故,表明8月25日發現資訊系統發生資安事故,確認第三方應用遭到未經授權存取,並有資料遭竊,McKesson隨即啟動事件應變機制,並延請外部資安專家協助調查。

守護原始資料,NetApp活用儲存快照副本技術,助企業因應AI時代下的資料存取風險

企業建置AI基礎設施日益普遍,加上需持續因應勒索軟體網路攻擊,企業如何提升防護力?長期推廣企業儲存系統與資料保護領域的NetApp台灣技術總監許宏俊認為,維持原始資料的完整性與可靠性,靈活運用快照副本,可兼顧確保存取效能與持續保護的需求,NetApp提供SnapLock、Ransomware Resilience、FlexCache等多種防護技術。

NetApp併購JetStream,強化VMware災難復原與雲端遷移能力

NetApp宣布完成併購VMware災難復原與遷移軟體商JetStream Software,交易金額未公開。JetStream核心業務是針對VMware工作負載的災難復原即服務(DRaaS)產品,NetApp將把相關技術納入資料保護產品組合,擴大既有SnapMirror以外的VMware保護能力,藉此強化在企業災難復原及雲端遷移方面的能力。

信任運算聯盟訂TPM抗量子密碼就緒門檻,企業採購有查核依據

信任運算聯盟(Trusted Computing Group,TCG)近日針對信賴平臺模組(Trusted Platform Module,TPM)是否符合抗量子密碼就緒要求,訂出明確門檻。TPM必須符合PC Client Platform TPM Profile 1.07(PTP 1.07),才能被認定為PQC-ready。企業採購相關設備時,可據此要求供應商提出符合規格的證明,不必只依產品標示或行銷宣稱判斷。

臺灣首款自研並支援3項PQC標準的密碼學應用晶片出爐!匯智攜手工研院共同催生,且已達量產等級

在國際半導體展SEMICON Taiwan 2026上,匯智安全科技與工研院SECPaaS平臺共同發表國產後量子安全晶片最新成果。匯智安全科技表示,新一代WAP密碼學應用晶片採傳統密碼與PQC並行的混合模式,同時支援FIPS 203、204及205等三項PQC標準。該晶片不僅針對企業級硬體安全模組(HSM)量身打造,更鎖定嵌入式系統與桌上型運算設備的專業加密需求。

Proofpoint擬併購資料安全業者Varonis

Nakivo更新Backup & Replication 11,擴展vSphere、Linux與Windows平臺的保護涵蓋範圍

ShinyHunters公開美國服飾業者Carhartt 1300萬筆資料

玩具業巨擘孩之寶遭駭,被竊數百人個資

 

AI資安

AI模型的高階資安能力進展備受矚目,近期三大陣營動作頻頻,OpenAI揭露新模型Astra,Google發布Gemini 3.8 Flash Cyber並啟動Fairwind防禦計畫,Anthropic則發表Claude Fable 5.1與Mythos 5.1;此外,AI自動化攻防演練的發展,以及AI代理網路隔離原則的提倡,同樣成為業界關注焦點。

OpenAI宣布新模型Astra已具備重大網路安全能力

OpenAI宣布即將推出新一代AI模型Astra,並透露其網路安全能力已達Preparedness Framework定義的Critical層級。在具備適當工具與權限的情況下,Astra可自行找出未知漏洞、開發可用的漏洞利用方法,甚至規畫並執行端到端的網路攻擊策略。OpenAI表示,Astra最高階的資安能力將受到嚴格限制,初期僅供少數測試者使用,之後再透過Daybreak Blue計畫逐步擴大防禦性用途。

Anthropic Fable 5.1首度開放抓漏,仍禁止開發攻擊程式

Anthropic發表新一代旗艦模型Claude Fable 5.1與Mythos 5.1,不僅提升業務流程自動化與基礎能力,也調整資安防護機制,其中Fable 5.1放寬部分資安限制,可協助找出軟體漏洞,但仍限制漏洞利用程式生成等高風險用途,Mythos 5.1則在關閉資安防護的測試中,展現Anthropic歷來模型最強的資安能力。

Google推出Gemini 3.8 Flash與資安專用版,同步啟動Fairwind防禦計畫

Google發布Gemini 3.8 Flash與資安強化版Gemini 3.8 Flash Cyber,並強調已將後者用於自家程式碼安全防護,產出的正確漏洞修補程式數量是其他大型商用模型的2.6倍。同時Google宣布正式啟動Fairwind Program,以資格控管方式開放模型,降低遭濫用風險,首批適用的對象,涵蓋政府與國家級資安機關、關鍵基礎設施業者及核心技術平臺業者。

OpenAI公布模型自動入侵Hugging Face的事故報告

針對7月爆發的AI代理入侵事件,OpenAI發布37頁技術報告揭露事故始末,其委託的獨立機構METR與Redwood Research同日亦公布一份91頁的分析報告補充更多技術細節。兩份報告皆指出,這起由研究模型「Internal Model 1」(IM1)發動的攻擊行動,源自於極端的「獎勵作弊(Reward Hacking)」現象,並由未受控的AI代理集體協作所共同導致。

Check Point警示四種生成式AI可能導致的大量資料外洩現況


資安廠商Check Point列出四大生成式AI資安風險現況,他們發現每個組織的使用者平均採用8個生成式AI工具,每個使用者平均生成95個提示詞,而在經常使用生成式AI的組織中,受到提示輸入AI高風險活動影響的比例高達88%;針對敏感資料外洩的部分,每36個提示就有1個存在敏感資料外洩的高風險,分析所有提示詞後,他們看到當中有22%包含潛在的敏感資訊。

英國NCSC提出AI代理部署建議,要求沙箱隔離並加強持續監控

英國國家網路安全中心(NCSC)近日提出AI代理資安暫行實務建議,主張AI代理應一律在沙箱環境中執行,並依AI代理的自主程度與組織可接受的風險,採取網路與運算環境隔離、身分與權限控管、持續監控及緊急停止等相應措施。NCSC進一步提出AI代理網路隔離原則,隔離層級越高,可存取的網路範圍就越小。最低層級不限制網路存取,之後依序收緊為只能連線至核准網域、僅能存取AI模型API;最高層級則完全禁止對外連線,並在網路沙箱內採用本地部署的AI模型。

企業AI近5成對話以個人帳號進行,影子AI風險升高

企業員工使用AI處理工作日益普遍,但近半數AI對話恐未納入控管。雲端運算與資安業者Akamai分析企業AI使用情況,根據旗下LayerX觀察的資料,企業員工使用AI服務的對話中,有47.11%使用個人帳號,比例接近一半。這類未受企業管理的AI使用形成影子AI,往往游離在既有的資安、法規遵循與稽核管控之外。員工若將工作資料輸入這類AI服務,企業也更難確認資料存放位置、落實保留與刪除政策,或確保敏感資訊依內部政策與合約要求處理。

CrowdStrike SafeMind讓紅藍隊AI反覆攻防,防禦端自動產生偵測規則

自動化攻防演練持續成為各家資安業者發展焦點,資安業者CrowdStrike近日發表未來將整合至Falcon平臺的SafeMind,當中透過Red Tempest攻擊模型模擬入侵路徑,並由Blue Solano防禦模型根據Falcon蒐集的系統活動資料找出防禦缺口、建立並驗證偵測規則,完成後再交給攻擊端重新測試。

Palo Alto Networks併購Console,擴充AI代理資安能力

資安業者Palo Alto Networks宣布完成併購AI原生平臺Console,並將進一步擴充旗下Cortex資安營運平臺的AI代理能力,讓安全團隊運用AI代理調查資安訊號、排定工作優先順序並採取行動。Console是一套AI原生IT服務管理(IT Service Management,ITSM)平臺,可讓使用者以自然語言建立AI代理工作流程。

勒索軟體Aurora同時借助Cursor AI與Claude Sonnet的力量,鎖定ESXi環境加密檔案

勒索軟體Aurora(Aur0ra)今年4月開始積極活動,截至7月超過20家企業組織受害。資安公司CloudSEK與TRM Labs聯手調查後指出,Aurora濫用AI程式碼工具Cursor從事攻擊活動,並指出攻擊者使用俄語與AI對話;另一家資安公司Gambit Security也揭露調查結果,發現Aurora共借助Cursor與Claude Sonnet這兩種AI工具,在10家企業組織從事手動操作的攻擊活動,過程中,攻擊者尋找VMware ESXi虛擬機器監控程式和vCenter,讀取TLS憑證以取得ESXi簽章,從而在系統部署勒索軟體。

背景Git檢查成攻擊入口,GitSpawn漏洞波及Claude Code等7款AI程式代理

多款AI程式開發代理工具被揭露存在GitSpawn安全漏洞。問題在於Git執行檢查時會讀取專案內的.git/config設定檔,攻擊者可藉由指定外部程式的特定參數製造破口。發現此問題的資安業者Manifold Security指出,該風險影響包含Claude Code、OpenAI Codex、Cursor、Goose、Hermes Agent、Qwen Code及Grok Build等7款工具。

Avada WordPress主題修補9.8分RCE漏洞,AI代理2小時完成6段攻擊鏈

WordPress熱門佈景主題Avada近期修補一項重大RCE漏洞。資安業者Wordfence表示,該漏洞由其開發的AI漏洞研究代理工具「Argus」發現,該AI代理僅耗時約2小時,便成功找出完整攻擊路徑、重現漏洞並製作出PoC。目前研究團隊僅公布攻擊流程概要,尚未揭露完整技術細節,同時呼籲用戶須同時更新Avada與Avada Builder才能完整修補。

近75%AI擴充套件要求高權限,恐增加資料外洩與連線階段劫持風險

企業員工使用AI的場景已從網頁版聊天機器人,延伸到瀏覽器擴充套件、AI程式開發助理與AI代理。雲端運算與資安業者Akamai分析企業AI使用風險發現,近75%的AI瀏覽器擴充套件要求高或重大等級的存取權限,部分工具還可接觸瀏覽器中的敏感資料與使用者活動,增加資料外洩與連線階段遭劫持的風險。

OpenAI提出網路集體防禦行動,獲Google、Anthropic及微軟等上百家企業呼應

呼籲全球共同強化網路防禦機制,OpenAI於8月27日發表一封獲得Google、Anthropic、微軟等上百家組織連署的公開信,當中提出3大集體因應原則:首先,所有組織應將網路防禦列為領導階層的首要任務;其次,資安業者與技術夥伴應持續運用AI強化現有工具並落實防禦系統測試;最後,各國政府應在地方、國家及國際層級協調資安應變作為,並資助資源匱乏的關鍵民生單位。

Linux基金會接手TRACE治理,建立AI代理跨環境互通驗證方式

Linux基金會(The Linux Foundation)於8月25日宣布,將接手TRACE開放規格治理。TRACE可整合AI代理及其他機密工作負載的執行環境、政策及工具使用情況,形成可供查驗的執行紀錄。這項規格由機密運算業者OPAQUE提出,AMD、Intel、微軟、OPAQUE及阿布達比技術創新研究院(Technology Innovation Institute,TII)共同參與開發。

應對AI漏洞挑戰,FIRST國際資安應變組織擴大漏洞研討會規模

當AI打破漏洞修補節奏,如何重新調整應對策略已成產業界迫切需要解決的課題,為了應對此一新態勢,FIRST國際資安應變組織宣布,將原有Vuln4Cast研討會更名為VulnOptiCON 2026,並擴大為連續3日活動,議程主軸也從原本以漏洞預測技術為核心,擴大納入漏洞追蹤、CVE計畫前景,以及AI如何改變漏洞發現及利用等議題,以涵蓋更廣泛的漏洞生態系統主題。今年這場盛會將移師盧森堡,攜手CIRCL共同舉辦。

Gartner估2027年AI安全市場規模達48億美元,年增近7成

研究調查機構Gartner預估,全球AI安全市場規模將從2026年的28.35億美元成長至2027年的47.83億美元,年增68.7%,2028年更將接近77億美元。Gartner指出,企業AI專案除了面臨新興漏洞,第三方與開源軟體的漏洞增加,加上供應鏈攻擊,也使整體安全風險進一步升高。Gartner預測,到2029年,成功攻擊AI代理的事件中,超過半數將涉及存取控制弱點與提示詞注入。

資安新創Corma種子輪募資6,000萬美元,開發資安防禦AI模型

Nvidia傳以129億美元併購Hugging Face

Nvidia修補NemoClaw與OpenShell漏洞

蘋果修補私有雲端運算路徑穿越漏洞,可將AI推論遙測資料導向外部伺服器

微軟開源AI代理自動化框架UFO存在重大漏洞,攻擊者可直接遠端控制Android裝置

 

應用程式安全

PaperCut列印管理監控系統的零時差漏洞攻擊消息,因三度修補與攻擊活動揭露而屢屢登上新聞版面,成為備受矚目的焦點;此外,本週亦有多起漏洞利用事件,顯示攻擊者積極鎖定尚未修補應用程式漏洞的用戶發動攻擊,企業修補時效性面臨嚴峻考驗。

SharePoint攻擊鏈遭到利用【CVE-2026-55040、CVE-2026-63520】

資安公司Rapid7於8月上旬揭露SharePoint攻擊鏈,包含CVE-2026-55040及CVE-2026-63520,本週資安公司VulnCheck公布兩個漏洞如何串連利用,駭客很快就將其用於實際攻擊活動,8月25日威脅情報公司Defused Cyber警告,已於蜜罐陷阱偵測到漏洞鏈利用的現象。

列印管理系統PaperCut遭遇零時差漏洞攻擊,該公司兩度緊急修補【CVE-2026-82078、CVE-2026-81578】

8月27日列印管理系統供應商PaperCut揭露零時差漏洞遭積極利用的情況,確認有用戶發生資安事故,並於8月27日、28日發布兩次緊急更新,公布遭利用的漏洞編號為CVE-2026-82078、CVE-2026-81578,呼籲用戶應儘速採取行動因應。值得注意的是,在PaperCut警告前有兩家威脅情資公司對此零時差漏洞的利用活動示警,Huntress表示觀察到兩起漏洞利用活動,watchTowr也偵測到漏洞利用活動,並完整重現漏洞,也找到額外的身分驗證繞過弱點。美國CISA也在8月31日將上述兩漏洞列入已遭利用的漏洞名單(KEV)

為因應零時差漏洞攻擊活動,PaperCut三度發布緊急修補程式

9月1日列印管理系統供應商PaperCut更新8月27日的資安公告內容,發布PaperCut NG與PaperCut MF系統緊急修補程式第3版(Emergency Patch Release 3),指出此次更新涵蓋前兩次的所有內容,並解決兩個已發現的問題,同時針對潛在的攻擊鏈加入額外的強化及緩解措施。同日,該公司共同創辦人暨執行長Chris Dancer揭露事件發現過程,表示最初是一家教育領域的客戶通報PaperCut MF伺服器疑似遭入侵,並再接獲另一客戶通報類似可疑活動,經協助鑑識,進而掌握PaperCut相關的漏洞利用鏈,並重建攻擊過程。

全球仍有近200臺PaperCut伺服器尚未修補零時差漏洞

列印管理軟體廠商PaperCut警示其產品遭到零時差漏洞實際攻擊,該公司三度發布緊急更新,但顯然目前還有用戶無動於衷!根據Shadowserver基金會的調查,截至8月31日,全球仍有近200臺系統尚未修補,其中美國有60臺最多,英國17臺居次,德國、義大利各有11臺,加拿大、荷蘭各有9臺。

甫修補的JFrog Artifactory身分驗證繞過漏洞已遭濫用【CVE-2026-82329】

8月28日資安公司JFrog發布軟體供應鏈儲存庫Artifactory更新,修補重大等級身分驗證繞過漏洞CVE-2026-82329,呼籲本地建置的用戶儘速升級7.161.20、7.146.38、7.133.29等新版因應,9月1日威脅情報公司watchTowr警告,他們已看到漏洞利用活動,攻擊者將之用於產生偽裝的管理員權杖(token)。美國CISA也已將此漏洞加入KEV名單

Sangoma Switchvox重大SQL注入漏洞遭利用【CVE-2026-9586】

威脅情報公司Horizon3.ai於4月向VoIP解決方案廠商Sangoma通報12個Switchvox平臺的弱點,其中最嚴重的是CVE-2026-9586,Sangoma 7月發布8.4.0.2版完成修補。8月30日Horizon3.ai在與其合作的威脅情報公司Defused Cyber的蜜罐陷阱中,首度看到漏洞利用嘗試。美國CISA也已將此漏洞加入KEV名單

WordPress外掛TranslatePress存在重大漏洞,逾40萬網站恐暴露於遭接管風險【CVE-2026-19632】

Wordfence揭露WordPress翻譯外掛TranslatePress存在CVSS 9.8重大漏洞CVE-2026-19632,逾40萬個網站受影響。未經身分驗證的攻擊者可藉此漏洞取得管理員密碼重設連結,進而重設密碼並接管網站,3.3.1及以前版本都受影響,Wordfence已觀察到實際攻擊,建議用戶立即更新至已修補完成的3.3.2版。

開發框架Next.js修補兩項重大RCE漏洞,Windows部署及AVIF影像最佳化受影響

開發框架Next.js團隊釋出新版修補兩項重大RCE漏洞,呼籲用戶儘速更新。其中一項為AVIF影像最佳化RCE漏洞(截稿前尚無CVE編號),主因是Next.js採用的影像處理函式庫sharp底層仰賴libheif,因此libheif的安全漏洞也一路影響到Next.js;另一項則是CVE-2026-75604,主要影響特定Windows環境下的檔案路徑處理機制。

近2.2萬臺Exchange Server暴露於CVE-2026-62911漏洞的郵箱接管風險,臺灣也有250臺


近2.2萬臺Microsoft Exchange Server仍暴露於CVE-2026-62911漏洞。該漏洞可被用於繞過驗證並提升權限,成功攻擊可能接管主機上的所有使用者郵箱。Shadowserver掃描發現21,899臺未修補Exchange Server主機暴露於網際網路,荷蘭NCSC更警告此漏洞的PoC已公開,建議用戶儘速更新。

全球逾8千個Gitea系統尚未修補重大漏洞CVE-2026-60004

上週二(8月25日)開源版本控制系統Gitea漏洞CVE-2026-60004傳出遭到積極利用的消息,幾天後Shadowserver基金會警告,全球有8,393個IP位址暴露於CVE-2026-60004的風險,29日曝險的IP位址數量略降為8,202個,而其中仍有59個IP位址位於臺灣。

Apache CloudStack修補20個漏洞,包括可能導致跨租戶取得KVM主機Root權限的重大漏洞

Apache CloudStack發布4.20.3.1與4.22.1.1版,修補20個漏洞,其中CVE-2026-50112與CVE-2026-61397均被列為Critical等級,前者涉及VM範本下載流程,可能讓攻擊者跨租戶在KVM主機以Root權限執行程式碼,用戶應儘速更新。

Apache發布Tomcat更新,修補11個資安漏洞

本週Apache基金會揭露Java應用程式伺服器Tomcat存在的11個漏洞,並於8月18日發布更新版本修補這些漏洞,其中4個的嚴重度為重要、1個中風險,其餘為低風險,但美國網路安全與基礎設施安全局授權資料發布單位(CISA-ADP)將其中4個評為重大等級、4個評為高風險等級,無論如何,用戶應儘速套用更新因應。

Adobe發布8月第二次例行更新,呼籲用戶優先修補Campaign Classic

8月25日Adobe修補7款應用系統與元件,最值得留意的是行銷自動化平臺Campaign Classic,該公司將其修補優先程度列為第一級(Priority 1),呼籲用戶應儘速套用新版因應。這次Adobe共修補3個Campaign Classic資安漏洞,其CVSS嚴重程度評分都達到滿分10分,攻擊者都能用於執行任意程式碼,相當危險。

Gogs重大路徑穿越漏洞可導致遠端程式碼執行

輕量化自架Git服務Gogs被揭露一項CVSS滿分的重大遠端程式碼執行漏洞。資安業者Aikido Security近日公開CVE-2026-52813完整攻擊流程,攻擊者可利用組織名稱驗證不完整造成的路徑穿越漏洞,將Git儲存庫建立在原定目錄之外,進一步竄改Git hook並在伺服器執行任意命令。這項漏洞影響Gogs 0.14.3之前版本,Gogs已於6月初發布0.14.3完成修補。

ServiceNow修補3項CVSS滿分漏洞,未經身分驗證可遠端執行程式碼

企業工作流程與雲端平臺業者ServiceNow於8月27日發布安全公告,修補旗下AI平臺ServiceNow AI Platform的3項重大資安漏洞。攻擊者在特定情況下不須通過身分驗證,就能從遠端發動攻擊,3項漏洞的CVSS v4.0風險分數皆達滿分10.0。

OpenSSL修補9個漏洞,包含可能造成伺服器當機的高風險漏洞

curl發布8.22.0版,修補10個資安漏洞

cPanel修補重大漏洞,若未更新可能導致攻擊者取得整臺伺服器Root權限

Veeam修補Veeam ONE監控平臺重大漏洞,若未更新恐導致攻擊者強制服務帳號發起SMB認證

Google更新Chrome 152穩定版,修補26個資安漏洞

Google發布ChromeOS長期支援版更新,修補28個資安漏洞

 

資安維運

CISA揭近兩年CVE數量翻倍,逾4成已知遭利用漏洞涉及長期軟體弱點

美國網路安全暨基礎設施安全局(CISA)公布2024至2025會計年度漏洞分析結果。近兩年CVE新增數量快速攀升,但實際遭利用的漏洞仍反覆涉及長年存在的軟體弱點,其中41.5%的已知遭利用漏洞(KEV)涉及MITRE長期追蹤的弱點。

持續成為遭網攻次數最多的亞洲國家!臺灣7月每週面臨的攻擊次數達到全球的1.84倍


資安廠商Check Point上週發布2026年7月全球資安威脅態勢回顧,指出全球每個組織每週平均遭受2,336次網路攻擊,臺灣遭網攻次數名列亞太地區第一,每個組織每週遭受的攻擊達到4,306次,大幅超越全球平均值。

CISA警告ownCloud、Linux核心、Artifactory漏洞遭到積極利用【CVE-2023-49105、CVE-2026-53362、CVE-2026-66384】

美國網路安全與基礎設施安全局(CISA)將3個漏洞列入已遭利用的漏洞名單(KEV),要求聯邦機構限期採取行動因應,這些漏洞分別是:ownCloud身分驗證不當弱點CVE-2023-49105、Linux核心漏洞CVE-2026-53362,以及JFrog Artifactory受限制的資料夾路徑名稱不當限制漏洞CVE-2026-66384。

CISA將紅帽、SQL Server、Linux核心、Citrix NetScaler漏洞列KEV【CVE-2026-8452、CVE-2022-0995、CVE-2021-23758、CVE-2019-1068、CVE-2015-3246、CVE-2015-5287】

8月26日美國網路安全與基礎設施安全局(CISA)更新已遭利用的漏洞名單(KEV),納入6個漏洞,涵蓋紅帽RHEL、微軟SQL Server、Linux、Citrix NetScaler。值得留意的是CVE-2019-1068與CVE-2026-8452,CISA要求須在8月29日前修補,其餘4個漏洞的修補期限是9月9日。

CISA警告SonicWall、JFrog Artifactory、LiteLLM等系統的已知漏洞遭到利用【CVE-2026-59822、CVE-2026-82329、CVE-2026-83548、CVE-2026-83549、CVE-2026-9586、CVE-2026-48710、CVE-2026-49869】

9月2日美國CISA更新已遭利用的漏洞名單(KEV),加入7個新漏洞,影響的產品包括:AI閘道BerriAI LiteLLM(CVE-2026-59822),軟體供應鏈儲存庫JFrog Artifactory(CVE-2026-82329),SSL VPN閘道器SonicWall SMA1000(CVE-2026-83548、CVE-2026-83549),還有VoIP電話管理平臺Sangoma Switchvox(CVE-2026-9586),非同步伺服器閘道介面(ASGI)網頁框架Kludex Starlette(CVE-2026-48710),資料、AI與基礎架構工作流程的事件驅動調度平臺Kestra(CVE-2026-49869)。

CISA公布兩起關鍵基礎設施紅隊演練成果,突顯SOC防禦落差並歸納3大關鍵教訓

美國CISA發布一份特別的資安公告,總結近期的紅隊演練經驗。其中一家機構的資安維運中心(SOC)在數分鐘內便成功隔離受害主機,而另一家機構的SOC卻始終未能偵測到入侵行動;在這兩起演練案例的鮮明對比下,CISA除了完整揭露兩家機構在偵測與應變上的攻防細節,更從中歸納出3大值得各界借鏡的防禦教訓。

德國企業資安調查揭外國情報機構首度成第二大攻擊者類型

德國資通訊產業協會Bitkom公布最新企業安全調查,外國情報機構對德國企業的威脅快速升高。在曾遭資料竊取、產業間諜或破壞活動影響的企業中,37%表示過去12個月至少有一起事件可歸因於外國情報機構,高於2025年的28%,更較2023年的7%大幅增加,首次成為僅次於組織犯罪集團的第二大攻擊者類型。

俄羅斯駭客濫用合法網路服務躲偵測,新後門HookEdge鎖定歐洲政府外交機構

資安業者Recorded Future揭露一款新型後門HookEdge,該威脅於2025年9月底至2026年4月初被用於網路間諜行動,鎖定羅馬尼亞、西班牙與土耳其的政府、外交及國防製造機構。值得注意的是,HookEdge具備高度匿蹤能力,不自建C2伺服器,而是透過公開網頁服務webhook.site收發指令與竊取資料,更利用本機Microsoft Edge瀏覽器發出外部連線請求,大幅提高防禦機制的偵測與攔截難度。

24個惡意NPM套件濫用鏡像架設釣魚網頁,攻擊者可遠端更換轉址目標

鏡像服務遭濫用,攻擊者先是在惡意npm套件中放入仿冒Cloudflare驗證頁面的HTML檔案,再利用第三方鏡像服務的自動同步機制散布。資安業者OX Security發現24個惡意NPM套件採用此手法,由於部分鏡像網站允許瀏覽器直接開啟套件中的HTML檔案,使仿冒驗證頁面得以呈現在可信任網域下,不僅提高釣魚網頁的可信度,也增加辨識與攔截難度。

Rapid7揭露ASTERIX攻擊活動,駭客透過語音網釣結合假錢包竊取加密貨幣

Rapid7揭露Operation ASTERIX攻擊活動,駭客先從大量電話號碼中篩選加密貨幣服務用戶,再以假冒交易平臺的郵件及語音網釣,誘騙受害者安裝偽冒版Trezor、Ledger或Exodus錢包,竊取恢復詞,並透過Telegram外傳竊取資料。

電商平臺Shopline花一年半,把看不見的資安做成店家看得到的分數

電商平臺需守護眾多商家的營運與交易金流,成立於2013年的商線科技(Shopline)揭露自身新做法,將公司內部的治理議題,轉化為商家一登入後臺也能看得見的資訊安全中心,以紅黃綠燈量化資安等級,透過每開啟一項資安功能,分數就會即時變動的方式,引導商家一步步把資安落實到日常經營。自2025年上線一年內,客戶資安處於紅燈「薄弱」的比例自89%驟降至34%、黃燈「尚可」的比例則從11%升至62%。

上櫃公司創新服務遭勒索病毒攻擊,導致ERP等資訊系統無法運作

9月2日晚間股市公開資訊觀測站出現資安重大訊息,上櫃半導體設備廠創新服務(7828)表示,公司偵測到部分伺服器遭到勒索病毒攻擊,察覺異常的第一時間已立即啟動防禦機制與斷網隔離措施,並啟動相關資安應變機制,全面檢視資安系統與加強相關防護。創新服務指出,這起事故造成ERP在內的部分資訊系統無法正常運作。

半導體矽智財公司乾瞻ERP系統遭加密攻擊,強調研發環境未受波及

興櫃半導體矽智財公司乾瞻(7898)9月1日晚間發布資安重大訊息,根據該公司於股市公開資訊觀測站揭露內容,該公司的ERP系統遭駭客加密攻擊,資訊安全單位發現ERP出現異常後,經查證確認為加密攻擊,隨即展開全面性檢測、事件調查,以及防護作業,目前該公司仍持續進行影響範圍確認與根因分析。

富驊企業偵測到網路攻擊.緊急啟動應變機制將受影響系統隔離

偉訓部分資訊系統遭網路安全事件,已隔離受影響系統並啟動調查

光電廠杭特發布資安重訊,指出資訊系統遭受網路攻擊

美國槍砲監管機構ATF遭網路入侵,勒索軟體組織Qilin聲稱犯行

駭客假冒《俠盜獵車手VI》外流遊戲檔案,散布惡意程式

 

網路安全

SonicWall修補SMA1000遭積極利用的零時差漏洞【CVE-2026-83548、CVE-2026-83549】

SonicWall為SMA1000發布更新,修補零時差漏洞CVE-2026-83548、CVE-2026-83549,並表示已出現漏洞利用活動。其中最危險的是達到10分滿分的CVE-2026-83548,此問題存在於Appliance Work Place介面,為預先身分驗證的伺服器請求偽造(SSRF)弱點,起因是有非預期的替代存取路徑。美國CISA也已將此漏洞加入KEV名單

研究人員揭露新型CRLF Desync攻擊手法,可竊取HTTPOnly Cookie並挾持帳號


PortSwigger與TurtleSec研究人員近日揭露新型攻擊手法「CRLF-Powered Desync Attacks」,利用反向代理伺服器Nginx常見設定錯誤注入CRLF序列,可竊取HTTPOnly Cookie、劫持帳號,甚至觸發自我擴散的Desync蠕蟲。研究團隊已在電信與支付業者實測中證實可行性,凸顯此類標頭注入問題風險超過預期。

橫行23年的Sality殭屍網路遭國際聯手瓦解,P2P協定弱點反成切斷控制突破口

殭屍網路Sality橫行超過20年,由於依靠P2P架構維持分散式控制,長年難以徹底中斷。如今美國司法部宣布,已攜手跨國執法機關與資安業者,利用Sality節點不驗證身分的P2P協定弱點進行攔截,並同步查扣相關網域,成功切斷攻擊者與超過1.5萬臺受感染裝置的控制管道。

Ubiquiti修補UniFi產品家族22個漏洞,包含3個CVSS滿分重大漏洞

SonicWall修補NetExtender重大漏洞,若未更新可能導致攻擊者以Root權限寫入任意檔案

 

端點安全

NSA發布ASIC安全最佳實務,歸納18類威脅強化晶片供應鏈防禦

為強化硬體晶片安全,美國國家安全局(NSA)發布《ASIC最佳實踐威脅目錄》與《ASIC保證等級1最佳實踐》兩份技術報告,當中不僅針對特殊應用積體電路在設計與製造流程中的蓄意威脅,歸納出18項對手破壞ASIC的威脅類別,也同步規畫一套完整的實務指引;首先發布的 ASIC LoA1最佳實踐,即針對設計需求、IT系統、電子設計自動化(EDA)軟體,以及第三方矽智財(3PIP)等關鍵領域,提供防範蓄意風險的具體緩解措施。

研究人員Nightmare Eclipse公布卡巴斯基、Avast防毒軟體的零時差漏洞【HardBreacher、PrettyPrague】

屢次槓上微軟的資安研究員Nightmare Eclipse,上週揭露Kaspersky Endpoint Security權限提升漏洞HardBreacher,攻擊者可藉此得到完整權限,本週她再度揭露Avast Antivirus零時差漏洞PrettyPrague,攻擊者可濫用該防毒軟體的沙箱元件,截取SAM資料庫並產生完整的SYSTEM層級Shell。

研究人員Nightmare Eclipse公開Nvidia記憶體中斷漏洞【GreenSection】

資安研究人員Nightmare Eclipse揭露Nvidia元件的零時差漏洞GreenSection,起因是多個Nvidia使用者模式元件共用特定的全域記憶體區段,而且任何人都能完整地讀取或寫入,該區塊存放重要的資料結構,資料有可能在應用程式執行的過程被重複利用,導致出現記憶體越界寫入的現象。

TerminalFix社交工程攻擊將受害主機變成存取企業內網的跳板


微軟威脅情報團隊揭露名為TerminalFix的新一波ClickFix社交工程攻擊。攻擊者利用遭入侵網站顯示假的Cloudflare Turnstile驗證畫面,誘導使用者複製惡意命令,再貼到Windows Terminal或PowerShell執行。受害主機遭感染後,攻擊者便可透過這臺主機建立反向通道,把它當成進入企業內部網路的跳板。

新型惡意軟體GoCaracal現蹤,以太坊智慧合約成C2位址備援

新型惡意軟體GoCaracal被資安業者Arctic Wolf揭露,該惡意程式具備鍵盤側錄與瀏覽器資料竊取能力,還能藉由以太坊智慧合約取得備用位址維持C2連線,今年6月曾現蹤於委內瑞拉通訊機構資安事件。駭客利用西班牙文金融稅務誘餌與惡意SVG檔案,引誘受害者下載輕量版壓縮檔,待取得權限後,再部署惡意軟體Bandook與完整版GoCaracal以擴大危害。

WatchGuard修補代理程式兩個重大漏洞,若未更新可能導致攻擊者遠端執行任意程式碼

Android 17強化網路隱私與2G防護,降低網路追蹤與偽基地臺攻擊風險

 

IoT/OT安全

美國司法部與FBI破壞中國駭客代理網路,查封QScan與QTRouter平臺


美國司法部與FBI宣布破壞中國國家支持駭客組織QTFY使用的QScan與QTRouter平臺,並查封相關網域。QScan可自動掃描、感染全球IoT裝置,再將受駭設備納入QTRouter代理網路,搭配商用代理節點與VPS掩藏攻擊來源。美方表示,此次行動目的在於阻斷QTFY針對美國關鍵基礎設施及政府機關的網路攻擊活動。

Boston Scientific因資安事件導致製造與出貨中斷,新植入心臟節律管理裝置的遠距監測暫無法啟用

醫療器材大廠波士頓科學(Boston Scientific)揭露一起影響部分資訊系統的資安事件,引發醫療產業高度關注。此事件不僅衝擊客戶訂單處理、產品出貨與製造流程,甚至連心臟節律管理(CRM)裝置的新增遠距監測啟用作業也受到波及。目前該公司正恢復受影響的系統與功能,但全面恢復的確切時程仍未確定。

英國NCSC示警全球OT網攻活動升溫

英國國家網路安全中心(NCSC)近日警告,全球多個產業的營運技術(OT)系統面臨的網路攻擊威脅升高,部分事件甚至已干擾實際營運。NCSC特別提醒,OT設備若可直接從網際網路存取,就可能成為這類攻擊的目標。組織應檢查可程式化邏輯控制器(PLC)、人機介面(HMI)等設備是否仍對外開放,避免因錯誤組態、既有連線或未納入管理的設備,讓OT系統意外暴露於公開網路。

英國小型發電設施遭網攻停擺4天,疑與伊朗相關駭客有關

英國一座小型發電設施今年7月遭到網路攻擊,設施因此停擺4天。英國政府確認這起事故影響小型能源發電設施,但沒有危及整體能源系統;攻擊者身分目前尚未獲官方確認,不過英國媒體報導指出,事件疑似與伊朗相關駭客有關。根據每日電訊報最先揭露的消息,基於安全考量,英國官員沒有公布受害設施名稱及所在地。這起事故已通報英國國家網路安全中心(NCSC),但NCSC目前並未公開事故技術細節。

 

政策法規

美國財政部成立金融業PQC工作小組,聚焦供應商整備

美國財政部成立量子整備工作小組(Quantum-Readiness Task Force),以公私協作方式加速金融產業後量子密碼學(Post-Quantum Cryptography,PQC)轉型。相較美國政府今年6月已針對聯邦政府高價值資產與高影響系統訂出明確PQC轉型期限,這次則進一步把金融機構、金融市場基礎設施及科技供應商納入協作,處理跨機構轉型、系統互通與供應商整備等問題。

FSB警告AI可能會破壞全球金融穩定

AI正讓全球金融體系面臨更複雜的風險,金融穩定委員會(FSB)主席Andrew Bailey警告,先進AI模型展現出日益成熟的自主能力與威脅潛力,其中最迫切的疑慮是可能加劇網路風險。他呼籲各國主管機關優先確保AI模型安全且負責任地釋出與部署,金融機構也應強化應變與復原能力,並關注關鍵第三方科技供應商的韌性。

AI生成詐騙內容成新威脅,數發部與Meta、Google等四大平臺聯手建立AI源頭阻詐防線


繼上個月數位發展部攜手臺灣三大廣告公協會成立「數位廣告信任聯盟」後,如今再宣布深化與Meta、Google等四大網路廣告平臺合作,依法要求平臺落實廣告主實名驗證及資訊揭露。同時,雙方將建立定期研商與情資交換機制,促使業者將政府通報的詐騙樣態轉化為AI模型訓練與偵測規則,以提升主動辨識能力,推動防詐機制從事後下架轉向事前預防。

國際刑警組織領軍掃蕩全球網路金融犯罪行動,逮捕58人並確認263名涉案者

國際刑警組織(INTERPOL)宣布Jackal IV全球執法行動成果,集結22國、橫跨6大洲,鎖定Black Axe等西非跨國犯罪組織,打擊戀愛、投資及商業電子郵件詐騙與洗錢。行動共逮捕58人、確認263名涉案者,並查扣現金、加密貨幣、房產及凍結銀行帳戶,瓦解犯罪組織的洗錢與網路犯罪基礎設施。

 

身分安全

網釣工具包Mirage2FA攻擊升溫,已挾持逾4,500個M365企業帳號


網釣工具包租用服務(PhaaS)Mirage2FA的攻擊活動今年3月開始加劇,攻擊範圍橫跨94個國家,近日雲端沙箱服務廠商Any.Run提出警告,攻擊者將其用於對手中間人攻擊(AiTM),意圖透過竊取帳密資料、單一登入(SSO)憑證,以及通過身分驗證的連線階段(session)cookie,挾持Microsoft 365企業帳號。

新興網釣套件鎖定遺失蘋果裝置的用戶,企圖透過AI語音網釣等多種手段騙取Apple ID資料,解鎖裝置以便轉售

網路釣魚即服務(PhaaS)持續進化,威脅情報公司SOCRadar揭露的AnonyMousKIT,專門鎖定遺失iPhone這類蘋果裝置的用戶,透過郵件、簡訊、AI語音網釣等多種管道,誘騙交出Apple ID、密碼及雙因素驗證碼,藉此協助竊得裝置的犯罪集團解除Activation Lock,讓遭竊的裝置解鎖,重新具備轉售價值。

Dropbox傳出遭駭,5千個帳號外洩

8月31日雲端檔案共享平臺Dropbox通知約5千名用戶,警示其帳號8月4日至21日出現未經授權的存取,有少於三分之一的用戶檔案遭駭客存取。被入侵的帳號皆未啟用雙因素驗證(2FA),並與聯想ID(Lenovo ID)連結,對此Dropbox已終止所有透過聯想ID存取Dropbox的連線(session),並解除聯想ID與Dropbox帳號的所有連結。

Kubernetes 1.37強化工作負載身分安全,Pod憑證升為穩定版

雲端原生運算平臺Kubernetes正式發布Kubernetes 1.37,其中Pod憑證(Pod Certificates)與叢集信任套件(Cluster Trust Bundles)同時升為穩定版(Stable)。新機制讓Pod可透過Kubernetes取得X.509憑證,並由Kubelet處理私密金鑰與憑證生命週期,提供服務帳號JWT(Service Account JWT)之外的工作負載身分驗證方式。

WhatsApp強化兩階段驗證機制

即時通訊軟體WhatsApp近期提升多種帳號安全防護機制,針對兩階段驗證的部分,主要是改變驗證碼的複雜程度,升級為同時具有英文字母、數字,以及特殊字元的字串,避免原本的6位數字容易被猜到的情況;陌生來電的部分,該公司提供Android使用者額外防護,在他們接到不在通訊錄名單的人士來電時,螢幕會顯示更多資訊,提供進一步判斷是否應該接聽的依據。

bottom of page