本日新聞焦點
● 駭客濫用Azure CLI試圖入侵Microsoft 365帳號
駭客鎖定Microsoft 365帳號發動8,100萬次登入嘗試,利用Azure CLI作為發動密碼噴灑攻擊管道
資安公司Huntress近日發布報告,揭露利用Microsoft Azure CLI、針對Microsoft 365帳號的大規模密碼噴灑攻擊行動,在6月12日至26日期間,他們累計偵測到超過8,100萬次登入嘗試,並確認駭客成功入侵64個機構至少78個帳號。駭客利用已外洩的帳號密碼,透過Azure CLI工具,藉由ROPC(Resource Owner Password Credentials)OAuth驗證程序,對Microsoft 365帳號發動登入嘗試,從而避開某些企業的多因素驗證(MFA)與條件式存取政策(Conditional Access Policy,CAP)。詳全文
ARToken釣魚即服務平臺鎖定Microsoft 365權杖,支援BEC攻擊操作
思科威脅情報團隊Talos揭露名為ARToken的釣魚即服務(PhaaS)平臺,這套工具鎖定Microsoft 365帳號,並與另一個PhaaS平臺EvilTokens生態系,共用基礎架構、API介面設計與操作模式。研究人員分析ARToken的JavaScript檔案後發現,攻擊者可透過其操作面板呼叫超過80個API端點,支援裝置碼釣魚(device code phishing)、讀取受害者Outlook郵件、建立收件匣轉寄與自動刪除規則、存取SharePoint與OneDrive資料,以及支援後續發動商業電子郵件詐騙(BEC)等攻擊。詳全文
類似CitrixBleed的新漏洞CVE-2026-8451,揭露不到24小時已出現濫用活動
Citrix於6月30日發布資安公告,修補6項應用程式傳遞控制器NetScaler ADC、資安閘道設備NetScaler Gateway漏洞,其中的CVE-2026-8451,資安公司Lupovis指出,在漏洞揭露不到24小時內,他們即偵測完整的漏洞利用程式。一個源自德國法蘭克福的IP位址的攻擊者先向目標伺服器傳送請求,若目標主機回傳200訊息,就會植入漏洞利用程式,該行為符合另一家資安公司watchTowr揭露的攻擊模式,代表並非單純的漏洞掃描,而是真實的攻擊活動。詳全文
勒索軟體Anubis利用重大漏洞CitrixBleed 2取得初始存取權限
資安公司Arctic Wolf追蹤勒索軟體Anubis的活動發現,該勒索軟體租用服務(RaaS)旗下的附屬團體,大致透過兩種方法滲透受害組織,其中一種就是資安漏洞CitrixBleed 2(CVE-2025-5777)。另一種手法,是使用有效的憑證登入思科VPN系統AnyConnect。儘管這些附屬團體的手法存在差異,不過Arctic Wolf指出有幾項特徵是這些駭客共通的作法,包括反覆運用多款合法的遠端管理與監控工具(RMM),並鎖定微軟遠端桌面服務伺服器、網域控制器、虛擬化平臺、NAS系統等高價值基礎設施。詳全文
駭客團體JadePuffer濫用AI從事勒索軟體攻擊,利用Langflow弱點取得初始入侵管道
一般而言,勒索軟體攻擊多半由駭客手動操作、下達所需的指令,或是透過指令碼將部分流程自動化執行,然而近期出現一起完全由AI代理與大型語言模型(LLM)驅動的勒索軟體行動,駭客團體JadePuffer首先利用已知漏洞CVE-2025-3248,透過可從網際網路存取的Langflow執行個體取得受害組織的初期入侵管道,然後展開會動態調整的全自動勒索軟體攻擊行動,最終根據戰術手冊(playbook)對資料庫進行破壞,並向受害組織勒索。詳全文
Langflow重大漏洞遭利用,攻擊者試圖將AI基礎設施用於挖取門羅幣
趨勢科技揭露利用圖像化大型語言模型(LLM)開發工具Langflow重大漏洞CVE-2026-33017從事挖取門羅幣的活動,駭客在未經身分驗證的Langflow API端點下達單行Python程式碼,拉取Shell指令碼,目的是截取挖礦程式的二進位檔lambsys.elf。此檔案以Go語言編寫而成,啟動後會執行嚴格的初期組態設置工作,包括清除競爭對手的挖礦程序、終止常見挖礦連接埠上的處理程序,並且停用AppArmor、UFW、iptables、SELinux、NMI系統資源監控程序,以及阿里巴巴的雲端代理程式。詳全文
遠端管理工具平臺SimpleHelp在5月發布資安更新後,受到高度關注,原因在於開發團隊修補了CVSS風險評為10分的漏洞CVE-2026-48558,非常危險。一個月後資安公司Blackpoint、美國網路安全與基礎設施安全局(CISA)警告已被用於實際攻擊活動,然而迄今仍有不少SimpleHelp伺服器尚未更新而曝險。7月2日Shadowserver基金會提出警告,他們從6月16日開始追蹤曝露CVE-2026-48558的態勢,結果發現,截至7月1日,仍有439個SimpleHelp執行個體尚未修補而曝險,其中有268臺位於美國。詳全文
負載平衡器Kemp LoadMaster重大漏洞遭實際利用,原廠Progress已於6月發布修補
資安公司eSentire於6月30日發出警示,指出Progress的負載平衡與應用交付控制器產品Kemp LoadMaster重大漏洞CVE-2026-8037,已出現實際攻擊行動。這款產品廣泛用於企業網路環境的對外入口,負責流量分配與高可用性管理,一旦前述漏洞遭到利用,可能成為攻擊者橫向移動的跳板。Progress已於6月初發布資安公告並釋出修補版本,用戶應儘速將系統版本升級至已修補的7.2.63.2(GA版)或7.2.54.18(LTSF版),以降低風險。詳全文
加密貨幣預測市集Polymarket第三方供應鏈遭入侵,客戶損失300萬美元
大型加密貨幣預測市場平臺Polymarket證實遭遇供應鏈攻擊,駭客入侵第三方供應商,在網站前端植入惡意指令碼,造成用戶損失。對此,Polymarket承諾將全額賠償受影響的客戶。雖然Polymarket並未說明進一步的細節,不過區塊鏈資安公司PeckShield透露,這是一起網路釣魚攻擊,駭客從用戶手中盜走價值約300萬美元的PUSD代幣,然後將這些資產從Polygon移轉到以太坊,兌換成約1,893個以太幣(ETH)。圖像化分析平臺Bubblemaps透露,受影響用戶數小於15人。詳全文
假冒AI公司Perplexity的Chrome擴充功能恐攔截所有搜尋流量
微軟於6月29日揭露冒用Perplexity AI品牌的Chromium擴充功能Search for perplexity ai,它擅自設定為瀏覽器的預設搜尋引擎,會攔截使用者在網址列輸入的搜尋內容,並蒐集IP位址、使用者代理字串(User-Agent)及HTTP標頭等資訊,之後再把使用者導向真正搜尋引擎。針對攻擊者的意圖,微軟推測主要是攔截搜尋流量並收集資料,而有可能促進後續活動,例如發送目標式廣告,或是根據攻擊者的意圖,進行其他形式的濫用。詳全文
防詐科技公司走著瞧(Gogolook,股票代號6902)於7月1日晚間透過公開資訊觀測站發布重大訊息,公司伺服器的測試環境出現不明人士意圖進行未經授權存取的情形。根據該公司初步調查的結果,未有會員個人資料及公司內部機密資訊遭存取的情形,對於公司營運尚無重大影響。走著瞧提到,他們將持續依案件的處理情形,並參酌主管機關的建議,評估委請第三方資安專業廠商協助進一步確認及檢視。詳全文
7月2日汽車零組件廠麗清科技(3346)下午於股市公開觀測站發布重訊,表示他們偵測到部分資訊系統遭到攻擊,該公司立即啟動資安防禦機制,並委請外部資安專家協助處理,經檢測確認後,相關系統已陸續恢復正常運作。根據初步的評估,麗清表示對於公司運作無重大影響。詳全文
Argo CD儲存庫伺服器出現重大漏洞,可能導致Kubernetes叢集遭到接管
資安業者Synacktiv去年通報Argo CD儲存庫伺服器(Repo Server)重大漏洞,於7月1日公開研究成果,此弱點源自Argo CD儲存庫伺服器處理Git儲存庫內容時的安全機制缺陷,攻擊者可誘使儲存庫伺服器提取與執行Git儲存庫中的惡意程式碼,還可藉此發動進一步攻擊,觸發2024年時發現的Argo CD另一重大漏洞CVE-2024-31989,進而可能接管整個叢集。Synacktiv在2025年1月便向Argo CD專案通報此漏洞,但迄今仍未正式修補。詳全文
MariaDB已修補的滿分重大漏洞CVE-2026-49261細節曝光,可能導致資料庫遭到接管
資安研究人員近日進一步揭露關聯式資料庫MariaDB重大漏洞CVE-2026-49261的技術細節。該漏洞的CVSS嚴重性評分達10.0滿分,MariaDB已於6月初修補,但當時僅簡要說明修補內容,直到近期才由資安研究社群補充完整漏洞訊息。依據資安公司Wazuh的說明,前述漏洞源自MariaDB叢集狀態變更時,執行外部通知指令碼的機制wsrep_notify_cmd,可能允許執行攻擊者嵌入在新加入節點名稱中的shell指令,進而還可能接管整個資料庫。詳全文
IBM於6月23日發布資安公告,修補Db2資料庫可能導致遠端執行程式碼的重大漏洞CVE-2026-10109,影響11.5.x與12.1.x的Server版,IBM未提供針對個別版本的修補程式,也沒有緩解措施,用戶必須升級至基於最新11.5.9或12.1.4版的累積特殊版本(CSB),當中均包含修補程式、CVE-2026-10109的CVSS嚴重性評分達9.8分,問題源自Db2的DRDA資料庫通訊協定初始握手程序(handshake)處理不當,可能導致攻擊者藉此執行遠端程式碼。詳全文
Apache修補Tomcat重大漏洞,涉及憑證驗證與安全設定資訊錯誤問題
Apache軟體基金會發布資安公告,修補Java Web應用程式伺服器軟體Apache Tomcat的6個漏洞,包含憑證驗證檢查失效,以及安全設定資訊顯示錯誤的重大漏洞,9.x、10.x與11.x等分支版本都會受到影響,最嚴重的是兩個CVSS嚴重性評分同為9.1分的重大漏洞。第一個是CVE-2026-55276,存在於Tomcat的實際生效組態檔(effective web.xml),第二個是CVE-2026-53434,問題出在Tomcat的FFM Connector處理憑證撤銷清單(CRL)的驗證機制。詳全文
Cobalt滲透測試資料顯示,AI應用高風險漏洞占比為整體平均2.7倍
攻擊面安全與滲透測試服務業者Cobalt發布《2026年AI與滲透測試趨勢報告》,指出企業快速導入大型語言模型(LLM)與AI應用的同時,也導致模型整合、外部資料與工具連接、提示與輸出處理等環節成為新的攻擊入口,使AI應用在滲透測試中呈現較高的漏洞風險。其中,高風險漏洞平均占比約12%;而在AI與LLM應用的相關測試中,則有32%的漏洞被歸類為高風險,約為整體平均的2.7倍。詳全文
含大量零位元的RSA金鑰恐較易破解,特定金鑰結構特徵恐削弱加密安全性
資安專家布魯斯·施奈爾(Bruce Schneier)近期根據資安公司Trail of Bits收集大量實際使用的RSA金鑰,進行密碼學研究,他發現若RSA金鑰中的質因數,具有大量連續零位元(zero bits)等特殊分布,可能比一般RSA金鑰更容易遭到破解,進而降低加密安全性。前述問題只影響網路上少數主機,但不同產品的加密實作機制都出現類似問題,值得為這類問題發展專門的密碼分析演算法。詳全文
隨著AI在金融交易與商務活動中的應用範圍擴大,各國央行開始重新評估AI技術對金融穩定的影響。在6月底舉行的歐洲央行(ECB)年度論壇上,英格蘭銀行(Bank of England)副總裁Sarah Breeden表示,AI技術快速演進,可能使金融市場交易、支付流程與資安攻防等環節加速自動化,讓相關作業以更大規模、更快速度進行;央行在監管金融業導入AI所帶來的風險同時,也需要調整自身的監理工具與工作方式。詳全文
竊資軟體StealC的控制面板存在弱點,資安公司以此協助執法單位查扣伺服器
6月下旬多國執法機關聯手民間企業組織從事執法行動Operation Endgame,在兩週的時間裡,破壞惡意程式SocGholish(FakeUpdates)、Amadey和StealC背後的犯罪基礎設施。參與此事的資安公司Proofpoint與IBM威脅情報團隊X-Force透露,他們發現了竊資軟體StealC基礎設施的弱點,從而協助執法單位中斷網路罪犯的活動。儘管該漏洞已於2月由StealC開發者修補,但研究人員也指出,此漏洞可能曾被某附屬團體利用,竊取其他人馬的資料。詳全文





