【資安日報】7月2日,憑證竊取活動FortiBleed用於勒索軟體攻擊建立初期入侵管道

本日新聞焦點

憑證竊盜活動FortiBleed與勒索軟體攻擊有關

Oracle EBS重大漏洞恐有900套系統曝險

Adobe緊急修補7項滿分重大漏洞 

 

FortiBleed憑證竊取活動被用於助長勒索軟體INC Ransom與Lynx攻擊

由資安公司Hudson Rock打造的竊資軟體情報中心InfoStealers於6月17日揭露大規模憑證外洩事故FortiBleed,全球約7.4萬臺Fortinet防火牆與VPN設備的登入憑證遭竊。7月1日威脅情資公司SOCRadar公布最新調查結果,該公司觀察到有涉及FortiBleed活動的作業員,竟積極登入INC Ransom與Lynx勒索軟體的談判介面,與受害組織討論贖金金額與付款方式。另一項證據是SOCRadar發現FortiBleed的攻擊目標與受害者資料,竟與INC Ransom某個公開資料夾存放的資料集列出的受害者名單一致。詳全文 

Oracle E-Business Suite重大漏洞遭利用,全球逾900臺執行個體恐曝險

日前威脅情報業者Defused Cyber警告,已偵測到CVE-2026-46817的濫用活動。網路安全監控組織Shadowserver基金會提出警告,全球曝露於網際網路上可公開存取的Oracle商務套件E-Business Suite(EBS)執行個體有950臺,其中北美佔超過半數,亞洲有超過200臺,其中臺灣有2臺。這些EBS有多少已經套用更新程式進行修補,目前仍不明朗。由於去年另一個EBS漏洞CVE-2025-61882遭大規模利用,本次新漏洞的攻擊活動格外引起關注。詳全文 

Anthropic稱Fable 5出口管制解除,7月1日恢復全球上線

Anthropic於6月30日宣布,美國政府已解除對Claude Fable 5的出口管制,Claude Fable 5將自7月1日起重新開放全球用戶存取;至於Claude Mythos 5,則已於6月26日獲美國政府核准,先恢復部分美國組織使用,Anthropic仍將與政府協調,逐步擴大Project Glasswing合作夥伴的存取權限。用戶可透過Claude Platform、Claude.ai、Claude Code及Claude Cowork存取Claude Fable 5,AWS、Google Cloud及Microsoft Foundry上的服務,也會儘快恢復。詳全文 

駭客冒充Booking.com攻擊日本旅館業者,利用區塊鏈技術隱匿身分

趨勢科技於今年5月發現遠端存取木馬(RAT)TONResolver的攻擊行動,駭客鎖定日本飯店與旅宿業者,假冒Booking.com發送客訴通知信,誘騙員工開啟惡意檔案,在受害電腦植入TONResolver。與過往同類型惡意程式活動最大的不同,在於攻擊者採用了區塊鏈平臺The Open Network(TON)建立C2通訊,並當作Dead-drop解析器,讓駭客能隨時更換後端伺服器位址,大幅提高防禦與查緝難度。值得留意的是,在挾帶惡意附件的釣魚信之外,這些駭客也發展出先與收信人建立關係的做法。詳全文 

SharePoint高風險遠端程式碼執行漏洞遭到利用

5月下旬微軟公布一項SharePoint資安漏洞CVE-2026-45659,一個月後出現實際的漏洞利用活動。7月1日美國網路安全與基礎設施安全局(CISA)表示,他們將此漏洞列入已遭利用漏洞名單(KEV),聯邦機構必須在7月4日前完成修補,原因在於,他們已掌握有人積極利用的證據。此弱點問題源自可允許對不受信任資料的反序列化處理,具存取權限的攻擊者可透過執行任何程式碼,CVSS風險評為8.8分,微軟已在5月份例行更新(Patch Tuesday)修補。詳全文 

Microsoft Defender漏洞BlueHammer被用於勒索軟體攻擊

4月初資安研究員Chaotic Eclipse(Nightmare-Eclipse)公布Microsoft Defender漏洞BlueHammer,攻擊者若是成功利用,就能得到SYSTEM權限。同月微軟在例行更新(Patch Tuesday)修補,並登記為CVE-2026-33825列管。4月下旬威脅情報公司Huntress警告已遭利用,美國網路安全與基礎設施安全局(CISA)於4月22日也證實,將其列入已遭利用漏洞名單(KEV),CISA本週更新KEV的內容,表示有人在勒索軟體攻擊利用CVE-2026-33825。詳全文 

ColdFusion與Campaign Classic用戶注意!Adobe緊急修補7項滿分重大漏洞

6月30日Adobe為網頁應用開發平臺ColdFusion、行銷自動化平臺Campaign Classic發布更新,總共修補了12個漏洞,其中有7個是達到10分滿分的弱點而受到關注。Adobe將這次修補的優先程度列為第一級,認定相關的風險較高,建議用戶應在72小時內完成修補。這次修補的滿分漏洞,有6項出現在ColdFusion,被登記為CVE-2026-48276、CVE-2026-48277、CVE-2026-48281、CVE-2026-48316、CVE-2026-48282,以及CVE-2026-48283。詳全文

為因應AI加速漏洞的發現,Adobe每月將發布兩次例行更新

6月25日Adobe透過部落格文章表示,頂尖AI模型與AI代理分析工具現在能以遠超傳統方法的速度,在大型程式碼庫中找出安全缺陷,不僅該公司將AI用於資安修補,攻擊者也同樣能取得這些AI工具,導致漏洞公開揭露到實際利用的時間,正從數天急劇壓縮至數小時。對此,他們決定將例行更新的發布頻率從每月一次變為兩次,自7月14日起,Adobe將會在每月的第二及第四個星期二發布例行更新,呼籲用戶提前因應新的更新週期,安排內部規畫流程。詳全文

拍付國際遭勒索軟體Settra攻擊,母公司網路家庭PChome表示電商平臺未受影響

針對駭客組織Settra聲稱入侵旗下關聯企業拍付國際(Pi錢包)系統,並於暗網公布相關訊息,網路家庭(8044)於7月1日發布重訊說明,經初步清查,目前並未發現PChome Online及PChome 24h購物交易資料庫受到此次事件影響,整體財務及業務亦未遭受重大衝擊。由於集團內各事業依服務型態獨立營運,會員資料庫、交易資料庫及資訊系統均採分別管理,因此Pi錢包的交易系統與會員資料庫遭入侵的事故,未影響集團內其他應用系統。詳全文

隱藏來電號碼警示語音防詐奏效,7月起市話、行動隱藏號碼警示語音全面上路

為提高民眾對於隱藏號碼來電的警覺心,NCC與三大電信聯手在今年3月試行在行動電話端導入隱藏來電號碼警示語音,因試行期間運作順暢、未接獲民眾負面反映,加上成效不錯,7月起將進一步擴大至市話端,以提高民眾對於詐騙電話的警覺心。新制上路後,民眾若是接到隱藏號碼來電時,會先聽到國語「這通是隱藏號碼電話,請注意」及臺語「這通是嘸號碼電話,要小心喔」語音提醒,協助即時提高警覺。詳全文

強化金融防詐!臺灣行動實名認證2026升級,三大電信與臺網聯手推動MID Plus,接軌GSMA國際標準

臺灣三大電信業者與臺灣網路認證公司(TWCA)聯手於7月1日宣布,啟動新一代MID Plus(MID+)行動身分認證服務,接軌國際GSMA標準,三家金融業者現身簽約記者會,共同響應推動臺灣科技阻詐。MID Plus在既有基礎上進一步引進國際標準GSMA Open Gateway API,在臺網扮演關鍵樞紐之下,由國內三家電信業者首波導入4支關鍵Open API,將驗證機制從靜態核對跨越至動態防護,大幅降低金融業與公私部門落實防詐與身分核實的技術門檻。詳全文

數發部揭主權AI策略:算力中心在臺灣、模型具3大理解力、主權AI服務出海

數位發展部部長林宜敬於6月30日出席主權AI峰會時,揭露數發部推動臺灣主權AI的整體策略。首先是建立臺灣境內的AI算力中心;再來,模型必須符合臺灣情境,數發部要透過AI評測中心(AIEC)檢驗模型是否具備臺灣語言、社會與價值觀等3大理解能力;第三,要推動符合臺灣情境的金融、法務等垂直領域大語言模型;第四,將臺灣的硬體、資安、資料治理與模型訓練能力,打包成主權AI解決方案,輸出到東南亞與中東等他國市場。詳全文

AirDrop與Quick Share存在安全漏洞,允許駭客癱瘓50億裝置分享功能

德國CISPA Helmholtz資訊安全中心揭露,蘋果AirDrop與Android陣營的Quick Share近距離檔案分享功能總計存在6個安全漏洞,駭客只要位於無線訊號範圍內,無需與使用者互動,即可能癱瘓AirDrop分享服務,或繞過Quick Share安全檢查,由於Quick Share近期已開始支援與AirDrop互通,也使近距離分享協定的安全性更受關注。收到漏洞通報後,Google已完成Windows版Quick Share修補,蘋果亦已修補其中1項AirDrop漏洞,三星正著手進行調查。詳全文

Apple修補30餘項iOS、macOS與Safari漏洞,部分WebKit瀏覽器漏洞由AI工具協助發現

Apple於6月29日發布多項資安更新公告,針對iOS、iPadOS、macOS與Safari修補超過30項漏洞,其中部分WebKit瀏覽器引擎漏洞是研究人員藉由AI工具協助發現,包括Anthropic Claude與OpenAI Codex Security等,顯示AI於軟體漏洞研究領域的應用逐漸深入。使用前述Apple裝置的用戶,應儘速升級至已修補完成的iOS/iPadOS 26.5.2、macOS Tahoe 26.5.2與Safari 26.5.2等版本。詳全文

Google修補Gemini CLI重大漏洞,若未更新可能導致CI/CD環境遭遠端執行程式碼攻擊

Google發布資安公告,修補AI命令列工具Gemini CLI與run-gemini-cli GitHub Action的重大漏洞,影響自動化CI/CD環境,攻擊者可藉由惡意工作區設定或提示注入手法,在目標主機執行任意程式碼。此弱點在Google公告中的編號是GHSA-wpqr-6v78-jr5g,在NVD漏洞資料庫中的對應CVE編號為CVE-2026-12537,CVSS評分為10分滿分。Google已在修補的版本中,調整Gemini CLI的工作區信任機制,並修正--yolo模式下工具允許清單的驗證流程緩解。詳全文

AI開發工具Cursor存在重大漏洞,攻擊者可經由提示注入突破沙箱並執行任意程式碼

資安廠商Cato Networks所屬的AI安全研究團隊於7月1日發布報告,揭露其發現的AI輔助程式開發工具Cursor兩項重大漏洞細節,分別為CVE-2026-50548與CVE-2026-50549,統稱為DuneSlide,可能導致攻擊者透過惡意提示或專案內容觸發提示注入,誘使Cursor AI代理程式突破沙箱限制,進一步在開發者系統上執行任意指令。其中CVE-2026-50548源自工作目錄(working_directory)處理缺陷;CVE-2026-50549則涉及符號連結(symlink)與路徑驗證問題,CVSS嚴重性評分都達到9.8分。詳全文

Citrix修補6項NetScaler漏洞,包含可能導致敏感資訊外洩或阻斷服務攻擊的重大漏洞

Citrix於6月30日發布資安公告,修補應用程式傳遞控制器NetScaler ADC,以及SSL VPN遠端存取設備NetScaler Gateway的6項漏洞,影響採用14.1、13.1系列版本的系統。這次Citrix修補總共修補6項漏洞,其中最受關注的是資安公司watchTowr發現與通報的CVE-2026-8451,原因在於,這項漏洞與2023年曾遭攻擊者大規模濫用的CitrixBleed(CVE-2023-4966)同屬敏感資料外洩問題,相當危險,CVSS v4.0嚴重性評分達8.8分。詳全文 

思科修補Catalyst Center漏洞,未更新可能導致攻擊者未授權讀取任意檔案

7月1日思科發布資安公告,修補網路管理平臺Catalyst Center可能洩漏敏感資料的CVE-2026-20191,同時影響硬體伺服器與虛擬應用伺服器版本,CVSS嚴重性評為7.5分,問題源自Catalyst Center對使用者的輸入內容驗證不足,未經驗證的攻擊者可透過特製HTTP請求,讀取系統內部受限制容器中的任意檔案,進而可能導致敏感資料外洩,一旦系統組態、憑證等敏感資訊遭外洩,可能增加後續滲透攻擊與橫向移動的風險,用戶應儘速更新以降低風險。詳全文 

Splunk Secure Gateway高風險漏洞可讓低權限使用者遠端執行程式碼

資料分析與安全監控平臺業者Splunk在6月10日發布修補多個漏洞的資安公告,其中存在Splunk Secure Gateway(SSG)的高風險漏洞CVE-2026-20251,CVSS風險分數為8.8,攻擊者只要取得低權限Splunk帳號,不需要擔任admin或power角色的權限,就可能透過SSG在受影響系統遠端執行任意程式碼。數週之後,資安研究公司ReactiveZero的研究員Fady Oueslati公開揭露更詳細的漏洞成因、概念驗證攻擊鏈,以及更詳細說明的修復與緩解措施。詳全文

美國政府PQC遷移時程出爐,微軟規畫2029年完成產品與服務PQC部署

近日美國政府訂定後量子密碼學(PQC)轉型時程,微軟也在6月30日宣布加速推動旗下量子安全(Quantum Safe)計畫,目標是在2029年前,完成產品與服務的PQC部署。微軟將PQC要求納入該公司安全未來倡議(SFI),並提出三項推動PQC的技術方向,分別是:強化網路傳輸加密、針對靜態儲存資料建立密碼學演算法的敏捷性(Crypto-Agility),以及在更新軟體、裝置與服務背後的密碼學信任鏈(cryptographic trust chain)。詳全文