【資安週報】0629~0703,臺灣行動身分識別迎重大變革,MID Plus接軌GSMA國際Open API

本週資安事故焦點是PChome旗下拍付國際遭駭客聲稱竊取龐大且詳細的內部資料,此事引發數發部下令實地行政檢查,後續狀況及影響層面有待釐清。

而在防禦端的發展動向,資安跨業合作的發展持續受矚目。最近除了Linux基金會攜手科技大廠成立開源安全協調計畫Akrites以因應 AI 漏洞風暴外,還有聚焦金融產業的開源企業韌性聯盟(OSERA),突顯出跨產業聯防與開源軟體供應鏈安全已成金融防禦重心。

此外,身分安全領域亦有重要進展,臺灣三大電信與臺網推動MID Plus,接軌GSMA Open Gateway API,將大幅降低金融業與公私部門落實防詐與身分核實的技術門檻。

AI資安

隨著最先進AI模型持續發布,Claude Sonnet 5的演進與GPT-5.6預覽版相繼成為市場焦點,其每一代在安全性上的改善與資安防護機制的啟用,皆受到業界高度關注;在漏洞威脅因應上又有新行動,Linux基金會最新公布開源安全協調計畫Akrites,將鎖定跨產業協作而來。其他重點議題在於,邁向AI Agent驅動的自動化管理,以及Human-in-the-loop的概念也一再被強調。

Anthropic發表Claude Sonnet 5,能力提升也改善安全性

AI模型能力與安全性的進步持續成焦點,Anthropic於6月30日發表新一代模型Claude Sonnet 5,新模型除了效能提升,更顯著強化安全性,能更有效拒絕惡意請求並抵抗提示注入攻擊,同時降低幻覺與迎合使用者的發生率。該公司另也指出,儘管其未特別針對網路攻擊能力進行訓練,在高風險資安任務的表現仍低於Opus系列,但官方為了防範未然,依然預設啟用資安防護機制,以進一步降低遭到惡意濫用的風險。

OpenAI預覽GPT-5.6,先對部分合作夥伴釋出

上週五(6/26)OpenAI預覽最新模型GPT-5.6系列,包含旗艦模型Sol、適用日常業務的標準模型Terra及低價版本Luna,該公司並強調新模型的網路安全能力。例如在漏洞研究和漏洞濫用標竿測試(ExploitBench)上,和Anthropic Mythos Preview相比,GPT-5.6 Sol只需三分之一的token用量,即可達到相同效能。

Linux基金會成立Akrites計畫,因應AI加速開源漏洞攻擊風險

6月25日Linux基金會宣布,攜手AWS、Anthropic、Cisco、Google、IBM、微軟,以及GitHub、Nvidia、OpenAI、Red Hat等業者,成立開源安全協調計畫Akrites,建立跨產業的開源軟體漏洞協調機制,因應AI加速漏洞發現而造成關鍵開源專案日益沉重的修補壓力。將建立共享的安全事件應變團隊SIRT,並提供單一、標準化的協調式漏洞揭露流程,協助開源專案在漏洞公開前完成驗證、修補與揭露協調。

Gartner指出隨著AI代理進入企業IT營運核心,AI治理將成為企業IT營運的新挑戰

Gartner指出,隨著企業AI投資持續增加,IT維運模式將逐步轉向由AI代理(AI Agent)驅動的自動化管理。AI代理可協助降低IT團隊維運負擔,但企業仍需導入人機協作(Human-in-the-loop)治理模式,同時也需透過FinOps成本管理框架,提升AI基礎設施投資效益。

資安研究人員揭露SQL Server 2025的AI功能存在濫用風險,攻擊者可藉此竊取敏感資訊

資安公司SpecterOps指出,SQL Server 2025新增的AI功能可能成為新的資料外洩管道。攻擊者若取得高權限,可濫用外部AI模型整合與HTTPS通訊機制,將資料庫中的敏感資料傳送至外部端點,這並非程式漏洞,而是合法 AI 功能遭到濫用,企業應強化權限控管並監控資料庫對外連線,以降低資料外洩風險。

攻擊者濫用OpenAI組織邀請,偽冒企業租戶誘員工加入

發現駭客濫用OpenAI組織邀請功能,資安業者Push Security指出,有駭客運用社交工程手法並邀請自家公司員工加入,目的是要掌握這些員工的提示內容、使用紀錄與API互動資料。Push Security將此事件視為毒化租戶攻擊(poisoned tenant attack)案例,指出一旦員工點擊連結加入,往往會誤以為這是公司啟用的OpenAI服務,但實際上該組織完全是由攻擊者所一手建立與掌控的。

新版MCP導入無狀態核心等重大更新,Akamai提醒留意實作層面的安全影響

用於連接AI代理、外部工具與資料來源的開放協定MCP,預計於7月28日正式發布2026-07-28版規格。新版本將導入無狀態核心、Tasks擴充功能、MCP Apps及新版授權要求,以支援長時間工作、跨系統整合及雲端原生部署情境。資安業者Akamai提醒,企業升級時除確認相容性,也需檢查實作安全,避免長時間工作流程與互動介面帶來新風險。

研究人員揭露WARP攻擊,可透過Reddit等內容誤導AI研究代理

美國康乃爾大學研究團隊提出名為WARP的新型攻擊手法,指出AI研究代理高度依賴Reddit或Wikipedia等用戶生成內容,一旦來源被惡意修改,AI便可能把玩笑、假資訊或惡意內容納入答案。研究團隊實際測試多個開源AI研究代理,包括STORM、Co-STORM及OmniThink等,發現這些AI經常反覆檢索少數特定網頁;這意味著駭客只需精準篡改這些熱門頁面,就能輕易誤導相近問題的AI研究結果。

F5併購SurePath AI,強化AI治理能見度與安全性

F5本週發表AI資安平臺,也宣布併購2023年成立的資安新創公司SurePath AI的消息,並強調這家廠商的技術是組成F5 AISP的重要元件,能以此防護企業AI的部署。SurePath的特色是針對員工生成式AI的使用,提供網路層級(network-level)的治理平臺,可執行AI探查、意圖分類與影子AI偵測。

Google修補Gemini CLI重大漏洞,若未更新可能導致CI/CD環境遭遠端執行程式碼攻擊

23個OpenClaw技能外掛利用搶註手法上架ClawHub官方市集
 

資料安全

PChome旗下拍付國際的Pi錢包資安事件成為國內最大焦點,由於駭客聲稱掌握該公司極為廣泛的內部資訊,其可能造成的影響與危害也引發數發部高度重視,並隨即啟動實地行政檢查。國際間同樣事故頻傳,包含韓國全民創業計畫遭竊取參賽個資與創意,以及南非殯葬保險巨頭因遭駭導致服務中斷且個資外洩。

研究人員揭露含大量零位元的RSA金鑰較易破解,特定金鑰結構特徵恐削弱加密安全性

資安公司Trail of Bits研究人員提出新的RSA密碼分析方法,發現若RSA金鑰的質因數存在大量連續零位元等特殊位元分布,可能比一般RSA金鑰更容易遭到分解,降低加密安全性,針對具備這類特殊結構的RSA金鑰,值得進一步研究與防範。

勒索軟體Settra聲稱竊得PChome旗下Pi拍錢包350萬用戶資料

近日Settra勒索軟體團體於暗網宣稱成功入侵網路家庭PChome,竊得102 GB內部資料,有媒體指出,這批資料內含350萬名Pi錢包用戶個資、內部系統架構、法遵與稽核文件、人資資料、長達9年的營運記錄。對此,PChome旗下的拍付國際發出聲明,表示確實收到勒索訊息,已啟動資安應變程序並依法通報主管機關,聘請第三方資安鑑識機構釐清事件的影響範圍。同日數發部表示將對拍付國際進行行政檢查,以釐清案情,並檢視業者對於個人資料保護的落實作為。

Gogolook發布資安重訊說明網路資安事件

Gogolook(​6902)於7月1日發布重大訊息說明發生網路資安事件,指出資安團隊於監控發現伺服器之測試環境有不明人士意圖嘗試未經授權的存取,公司已全面啟動資安防禦與攔阻機制,同時與外部服務廠商積極展開調查,而據目前調查結果顯示,未有會員個人資料及公司內部機密資訊遭存取情形。

勒索軟體Blackfield聲稱攻擊散熱解決方案廠商尼得科超眾,向日本母公司勒索200萬美元

尼得科超眾6月22日晚間發布重大訊息,表示部分伺服器遭勒索軟體攻擊,導致部分資訊系統無法正常運作,其中包括了ERP,日本母公司尼得科(原日本電產)24日證實此事。根據資安新聞網站Bleeping Computer報導,勒索軟體Blackfield宣稱是他們所為,並表示已竊得超過2 TB資料。

韓國全民創業計畫爆資安事故,5,000名晉級首輪的參賽者個資與創意外洩

韓國創業計畫首輪入選者的個資、創意摘要與評審意見遭到外洩!由韓國政府主導的大規模創業海選計畫「全民創業」(모두의 창업),共吸引6.3萬人參與,但在6月17日傳出嚴重的個資外洩事件,入選第一階段的5,000位參賽者個資與其創意構想外洩。後續該國中小企業暨新創事業部於22日表示,正針對已確認存取敏感資訊的9個IP位址展開深入調查。

南非殯葬與保險巨頭遭駭導致服務中斷,改人工作業並證實個資外洩

南非知名殯葬服務與保險機構AVBOB傳出遭網路攻擊,這起資安事故不僅造成服務中斷,迫使公司一度轉向人工作業,後續調查更顯示保戶與員工的敏感個資外洩。AVBOB表示已依南非個資法POPIA通報監管單位與受影響者,並於自家官方網站揭露個資外洩與發布此事件的問與答公告。

美國保險龍頭Aflac日本分公司遭駭,438萬用戶資料外洩

美國家庭人壽保險公司(Aflac)於6月30日向美國證券交易委員會(SEC)提交8-K表單,指出日本子公司Aflac Life Insurance Japan(Aflac Japan)於25日察覺部分系統遭到入侵,並暫停部分系統運作等措施因應。駭客滲透該公司的時間點最早在6月15日,並從15日至25日期間多次存取部分系統。

Klue供應鏈攻擊影響範圍擴大,AI營收情資平臺Gong的用戶也受到波及

產品體驗平臺公司Pendo、雲端通訊服務廠商8×8受Klue供應鏈攻擊影響,並引發資料外洩
 

端點安全

在端點安全領域,Windows 10 ESU與Windows Server 2022熱修補支援延長,為企業爭取更多升級緩衝,我們認為這項調整或許也是受到近年電腦與伺服器硬體價格持續走高影響,進而促使微軟放寬政策。在Linux本機權限提升漏洞方面,近幾個月來持續有新的揭露,最新公布的是DirtyClone與pedit COW。

微軟延長Windows Server 2022熱修補支援至2027年10月

微軟6月26日宣布,Windows Server 2022 Datacenter: Azure Edition的熱修補(Hotpatch)支援期限,將從原本的2026年10月延長至2027年10月。這項調整即日起生效,已啟用此功能的伺服器不需要額外採取行動,仍會依照既有的每月更新週期,接收以熱修補形式發布的安全更新。

微軟悄悄展延Windows 10 ESU到2027年10月

Windows 10在2025年10月14日終止技術支援,微軟提供延伸安全更新(ESU)讓Windows 10 PC能繼續獲得安全更新。本週微軟低調透過官方部落格公告,針對個人用Windows 10 PC提供的延伸安全更新將再免費展延一年,也就是2027年10月。

Linux被揭露新的本機權限提升漏洞DirtyClone,CVSS嚴重度評分高達8.8分

軟體供應鏈平臺業者JFrog本週揭露新的Linux本機權限提升漏洞DirtyClone,漏洞編號為CVE-2026-43503,CVSS 3.1嚴重性評分為8.8分,屬於高風險漏洞,任何無特權的本機使用者均可藉此操弄Linux頁面快取,進而獲取root存取權限。

Linux存在新的本機權限提升漏洞pedit COW,搭配5.18版至7.1-rc6版核心的系統均可能受影響

本週又出現新的Linux本機權限提升漏洞!根據Threat Landscape最新發表的漏洞研究,問題存在Linux核心的流量控制子系統,一旦此漏洞遭到成功利用,本機使用者即可繞過多種安全控制,並獲得完整的root權限,此漏洞稱為pedit COW,編號是CVE-2026-46331。

遠端監控與管理軟體SimpleHelp滿分重大漏洞已遭利用【CVE-2026-48558】

上個月遠端監控與管理軟體SimpleHelp修補重大漏洞CVE-2026-48558,資安公司Blackpoint近期在一家MDR廠商的資安事故中,發現攻擊者利用這個漏洞,於SimpleHelp伺服器建立技術人員連線,隨後部署惡意程式載入工具TaskWeaver,以及竊資軟體Djinn Stealer。此外,CISA亦將此漏洞列入KEV清單

macOS權限提升攻擊鏈可暗中停用EDR、MDM代理程式

資安業者XM Cyber揭露一項macOS權限提升攻擊鏈,指出攻擊者不需管理員權限,也不必利用記憶體破壞或核心漏洞,就可能讓企業端點偵測與回應(EDR)、行動裝置管理(MDM)等代理程式停止運作。

新型Mistic後門疑與勒索軟體存取掮客有關,偽裝端點安全工具元件躲避偵測

Broadcom旗下資安部門Symantec與Carbon Black威脅獵捕團隊揭露,新的隱匿型後門程式Mistic自2026年4月起,出現在多起疑似為了財務獲利而發起的攻擊行動,受害組織涵蓋保險、教育、IT與專業服務等產業。研究人員研判,這款後門可能與初始存取掮客(Initial Access Broker,IAB)KongTuke有關。

研究人員揭露知名Chrome廣告攔截擴充套件暗藏遠端執行程式碼後門風險,逾千萬用戶恐受影響

企業瀏覽器廠商Island發現,安裝量超過1,100萬次的Chrome擴充套件Adblock for YouTube,具備由伺服器端控制、在用戶端執行JavaScript程式碼能力,若相關機制遭濫用,攻擊者可能在瀏覽器注入並執行任意JavaScript,進而存取敏感資料或冒用帳號。AdBlock原廠已承諾修正相關設計,限制遠端設定執行程式碼的能力。

大規模Edge惡意延伸套件活動StegoAd超過2年,微軟移除119個惡意套件

Dell修補精簡型電腦Wyse管理平臺重大漏洞,未更新可能導致遠端程式碼執行
 

網路安全

近期中國駭客UAT-7237將攻擊目標轉向東南亞散布TinyRCT後門,由於該組織先前曾攻擊臺灣網站代管基礎設施,使得這項消息成為本週熱門焦點之一;而在邊緣設備漏洞消息方面,思科SD-WAN成為駭客發起零時差漏洞攻擊的新目標,Ubiquiti網路設備管理平臺甫修補3個重大漏洞,馬上被利用於攻擊活動,突顯企業網路邊界仍然成為駭客積極鎖定的目標。

中國駭客UAT-7237鎖定東南亞政府及能源關鍵基礎設施,散布後門TinyRCT

去年攻擊臺灣網站代管基礎設施的UAT-7237又有新目標,Palo Alto Networks威脅研究團隊Unit 42指出,他們追蹤的CL-STA-1062與思科先前揭露的UAT-7237是同一批攻擊者,近期該組織正將攻擊範圍延伸至東南亞政府機關與能源關鍵基礎設施,其攻擊活動會使用ASPX網頁後門、TinyRCT木馬。

思科SD-WAN零時差漏洞遭到利用,最早可追溯到今年3月【CVE-2026-20245】

Google旗下Mandiant揭露鎖定某服務供應商SD-WAN的攻擊,駭客透過未經授權的Peering Connection建立初始存取管道,進而存取受害企業,並用相關權限操控預設帳號的密碼。接著上傳惡意CSV檔利用思科Catalyst SD-WAN Manager的漏洞CVE-2026-20245,從遭入侵的管理員帳號將權限提升為root層級。

CISA警告Ubiquiti網路設備管理平臺3項滿分漏洞已被用於實際攻擊行動【CVE-2026-34908、CVE-2026-34909與CVE-2026-34910】

6月23日美國網路安全與基礎設施安全局(CISA)宣布,已遭利用的漏洞列表(KEV)新增3個存在UniFi管理平臺軟體UniFi OS Server的漏洞,皆為滿分10分的危險漏洞。月初資安公司Bishop Fox曾警告這些在5月中揭露的漏洞,威力相當驚人,因為能串連成完整的攻擊鏈。

PQC準備度研究顯示近9成SSH伺服器尚未具備後量子安全能力

網路資產管理與資安廠商Forescout旗下研究團隊Vedere Labs於6月24日發布後量子密碼學(PQC)採用研究,分析超過1.6億臺網際網路SSH主機後發現,2026年5月支援PQC金鑰交換(KEX)演算法的SSH伺服器,已由一年前的1,150萬臺增加至逾1,900萬臺,占比由6.2%提高至約11.9%,但仍有近90%的SSH伺服器尚未具備PQC能力。

攻擊者濫用AWS無伺服器運算服務,隱匿HazyBeacon後門程式C2流量

雲端安全業者Qualys分析指出,Windows後門程式HazyBeacon(CL-STA-1020)鎖定東南亞政府網路,攻擊者濫用AWS的無伺服器運算服務AWS Lambda,將Lambda Function URL端點作為C2中繼站,藉此讓惡意流量混入一般雲端服務通訊。HazyBeacon可蒐集主機資訊與權限,並接收加密命令以執行Shell指令、側錄鍵盤、上傳文件及下載後續酬載。

Citrix修補NetScaler ADC與Gateway 6項漏洞,包含可能導致敏感資訊外洩或阻斷服務攻擊的重大漏洞
 

資安維運

開源軟體供應鏈風險已成為金融業防禦重心,除了聚焦協助金融機構共同修補與驗證套件漏洞的OSERA聯盟外,Project Lightwell的發展也備受矚目。此外,今年DevOpsDays上有針對開發者介紹CVSS、EPSS與KEV,這對增進開發端相關安全認知有很大幫助。

Linux基金會旗下FINOS規畫成立開源企業韌性聯盟OSERA,協助金融業修補開源套件

Linux基金會旗下金融服務開源組織FINOS於6月25日宣布,計畫成立開源企業韌性聯盟(OSERA),協助金融機構與其他受監管企業共同處理開源軟體供應鏈風險。OSERA定位為全球性、廠商中立且由會員共同治理的聯盟,目標是針對金融機構採用的共通開源套件版本,建立聯合修補、驗證與採用機制。

資安界如何優化漏洞修補優先順序?HackerCat教你快速搞懂CVSS、EPSS、KEV這三項指標

何謂CVSS、EPSS、KEV?在今年的DevOpsDays活動上,HackerCat由淺入深解構這三大核心指標的含意。他強調,CVSS僅是防禦起點而非終點,必須結合能預測未來30天內攻擊機率的EPSS,以及證實漏洞已遭現實威脅鎖定的KEV,才能透過漏斗式篩選精準找出關鍵修補對象。除了技術決策,他也分享如何轉化資安語言,降低與開發團隊間的修補摩擦,進而落實真正的安全協作文化。

駭客平均4.32天就能入侵企業內網,臺灣企業資安防線為何一再被打穿?

戴夫寇爾(DEVCORE)統計逾150場紅隊演練發現,企業平均只要4.32天就可能被打進內網,七成八專案核心系統遭控制、逾八成員工密碼可被破解。問題不只在漏洞,而是企業對風險的理解,仍停留在產品部署與合規稽核,與攻擊者真正的入侵邏輯存在明顯落差。

Palo Alto Networks參與企業開源軟體供應鏈安全服務Project Lightwell

5月底IBM與紅帽宣布,推出企業開放原始碼軟體供應鏈安全服務Project Lightwell,兩年前買下IBM QRadar SaaS業務的Palo Alto Networks,上週也宣布加入Project Lightwell,將提供虛擬修補,整合快速的網路防護與軟體修補能力,將防守範圍延伸到操作科技(OT)與醫療保健技術等領域。

從DevSecOps走向信任設計,酷澎:資安更大的目標是消除使用者不確定感

光談資安,並不能消除使用者的不確定感,不確定才是使用者感到無法信任的原因,酷澎數位信任部門全球資安總監周彥儒表示,信任可以被設計,以確保系統安全的DevSecOps為基礎,進一步延伸到三件事:一方面能確保資安變得可以理解(Understandable),也能驗證使用者的不確定感確實消除了,更關鍵的是要建立信任體驗的閉環,可以不斷改善。

Amadey與StealC共用基礎設施,兩週內感染逾14萬臺電腦

歐洲刑警組織發表執法行動Operation Endgame最新一波成果之餘,參與的資安廠商也公開最新調查結果。微軟指出,攻擊者經常同時使用Amadey和StealC這兩種惡意軟體,他們先透過Amadey取得裝置存取權,再利用StealC竊取密碼和敏感資訊,構成攻擊鏈的關鍵環節,僅五月的前兩週,全球就有14萬臺電腦感染這兩款惡意程式。

俄羅斯駭客Turla使用後門StockStay於烏克蘭從事間諜活動

Nakivo發布Backup & Replication 11新版本,引進OAuth 2.0郵件授權機制,提升備份通知與警示功能的安全性

去年9月Jaguar Land Rover營運中斷,傳出是遭俄羅斯駭客從事網路破壞攻擊
 

政策法規

不只臺灣、歐洲、中東國家重視海纜安全議題,美國FCC也表態將強化海底電纜安全審查;PQC遷移持續成為國際焦點,以政府採購推動產業升級的作法持續受看重,美國已發布相關行政命令;澳洲政府推動Essential Eight框架多年後將研擬新版企業資安指引,突顯面對網路威脅、防禦策略需持續跟上潮流。

美國FCC強化海底電纜管理,新規納入終端設備並加速安全審查

美國聯邦通訊委員會(FCC)於6月25日通過新版海底通訊電纜管理規則,新增海底線路終端設備(SLTE)掌管者與營運者許可要求,並調整海底電纜申請案審查機制。FCC表示,新措施目的在於為符合高安全標準的業者提供快速審理流程,同時強化國家安全,簡化並加速海底電纜基礎設施的部署,以因應AI運算與連網需求成長。

隱藏來電號碼警示語音防詐奏效,7月起市話、行動隱藏號碼警示語音全面上路

對於撥打#31#可隱藏號碼來電的這類機制,今年3月NCC與三大電信聯手試辦在行動電話端導入隱藏來電號碼警示語音,7月起將進一步擴大至市話端,以提高民眾對於詐騙電話的警覺心。NCC指出,先前導入「異常話務阻斷」及語音警示等措施後,隱藏號碼詐騙案件已由高峰期每週93件降至近期個位數,未來將持續與電信業者及警政單位合作,強化源頭防詐與通訊安全。

美國PQC行政命令將以政府採購推動產業升級

美國總統川普於6月22日簽署行政命令,要求聯邦政府加速推動後量子密碼學(PQC)遷移,並設定2030年為重要里程碑。高價值資產及高影響系統須在2030年底前完成後量子金鑰建立機制的部署,並於2031年底前完成後量子數位簽章遷移。網路基礎設施與雲端服務業者Cloudflare認為,這項政策背後目的之一,是藉由聯邦採購帶動供應商與整體產業升級。

Anthropic稱Fable 5出口管制自7月1日解除,Mythos在6月底已先恢復部分美國組織使用

Anthropic宣布,美國政府已解除Claude Fable 5出口管制,自7月1日起恢復全球存取,至於Claude Mythos 5,則已於6月26日獲美國政府核准,先恢復部分美國組織使用,Anthropic仍將與政府協調,逐步擴大Glasswing計畫合作夥伴的存取權限。

澳洲通訊局ASD規畫新版企業資安指引,將取代Essential Eight框架

澳洲通訊局(ASD)正推動新版企業資安指引架構。ASD旗下澳洲網路安全中心(ACSC)於6月15日發布公告,宣布針對Essential Eight資安框架的演進展開公開諮詢,新版Essentials系列將改採以Security outcomes為導向的設計,不再局限於特定技術控制,而是讓企業依據自身環境選擇適當的防護措施,首波將涵蓋企業IT、營運技術(OT)及雲端環境,未來也可能新增Agentic AI專屬指引。

跨國執法行動Operation Endgame瓦解惡意軟體Amadey、StealC、SocGholish的犯罪網路

美最高法院裁定地理圍欄搜索令受第四修正案規範
 

應用程式安全

應用程式安全本週聚焦已知漏洞的修補角力:思科Unified CM、Oracle EBS及PTC產品漏洞正遭駭客鎖定;而3年前的Openfire漏洞與近期JCE漏洞,傳出接連導致臺灣與馬來西亞政府災情,突顯漏洞管理問題。與此同時,緬甸AYA Bank舊系統遭駭,此事件亦讓舊版入口網站的風險面浮上檯面。

中國駭客從事攻擊行動StrikeShark,臺灣有政府機構名列受害範圍

上週三資安廠商卡巴斯基揭露中國駭客發動的攻擊行動StrikeShark,對方企圖於受害組織植入Cobalt Strike的Beacon,受害範圍包含臺灣政府機構、印尼外交機構,以及多國的軟體開發公司,而在針對臺灣政府機構的資安事故,他們利用即時通訊伺服器Openfire的身分驗證繞過漏洞CVE-2023-32315。此漏洞在2023年便已經列入KEV。

思科整合通訊管理平臺Unified CM重大SSRF漏洞出現攻擊活動【CVE-2026-20230】

月初思科修補重大漏洞CVE-2026-20230,影響整合通訊管理平臺Unified CM與Unified CM SME,22日威脅情報公司Defused Cyber發布警告,漏洞修補釋出後,他們開始在誘捕系統當中,觀察到有攻擊者利用未經驗證的概念驗證程式碼試圖觸發弱點,發動經過完整格式化的file://檔案寫入酬載。後續,CISA將此漏洞列入KEV

Oracle E-Business Suite重大漏洞被用於實際攻擊【CVE-2026-46817】

本週威脅情報公司Defused Cyber警告,有人試圖利用今年5月Oracle修補E-Business Suite(EBS)的漏洞CVE-2026-46817,該漏洞為9.8分重大漏洞且目前未有公開的概念驗證程式碼,後續發展需密切關注!

PTC產品生命週期管理系統重大漏洞已出現攻擊行動【CVE-2026-12569】

6月25日美國網路安全與基礎設施安全局(CISA)更新已遭利用的漏洞名單(KEV),其中一個新增項目是PTC產品的漏洞CVE-2026-12569,影響PTC的產品生命週期管理系統Windchill與FlexPLM,CVE-2026-12569為遠端程式碼執行漏洞,CVSS v4.0評為9.3分,PTC特別設置專屬網頁提出警告,並公布修補程式發行進度。

libssh2 SSH函式庫重大漏洞公開PoC問世,利用風險升高

存在於開源SSH函式庫libssh2的重大漏洞CVE-2026-55200,已有研究人員公開概念驗證(PoC)程式,使漏洞利用風險進一步升高。雖然原始GitHub頁面已無法存取,但GitHub Advisory與oss-sec郵件論壇仍保留相關引用紀錄。由於正式修補版本尚未發布,建議先行採取緩解措施,包括盤點受影響軟體、限制連線至受信任SSH伺服器,並監控異常SSH封包與用戶端當機情形。

緬甸AYA Bank證實舊系統遭駭,駭客組織LAPSUS$宣稱竊取120 GB資料

銀行舊版應用程式安全成焦點,在6月25日,緬甸主要私人銀行之一的伊洛瓦底銀行(AYA Bank)揭露發生資安事故,證實其舊版應用程式入口網站遭到未經授權存取,導致部分非財務性質的申請紀錄外洩,同時強調不影響核心金融系統。值得關注的是,早在該公告發布前的6月23日,駭客組織LAPSUS$便已聲稱竊取該銀行逾120 GB的資料,並以此向銀行勒索贖金,威脅若不從將公開這批資料。

馬來西亞NC4示警,攻擊者利用Joomla JCE漏洞攻擊政府網站

馬來西亞政府近期觀察到有駭客鎖定Joomla內容編輯器(JCE)的已知漏洞CVE-2026-48907,對當地機關網站發動攻擊。由於美國CISA在6月中旬已經將此漏洞列入KEV,並有業者表示6月上旬已有數百網站遭入侵,本次事件則讓具體受害案例曝光。

CI/CD供應鏈存在Cordyceps風險,GitHub Actions流程恐遭挾持

當心Cordyceps的CI/CD供應鏈風險,AI滲透測試平臺業者Novee Labs指出,許多開源專案使用GitHub Actions建立自動化工作流程時,若未妥善處理外部輸入與執行權限,攻擊者可能藉由留言、拉取請求(Pull Request,PR)、分支名稱,或流程產生的檔案與輸出資料,讓自動化流程執行非預期指令,進而竊取憑證、操控儲存庫,甚至影響後續軟體發布。

Open VSX出現GlassWorm蠕蟲變種GlassWASM

資安公司Socket在Open VSX發現兩個有問題的VS Code延伸套件,當中被嵌入WebAssembly惡意軟體,並透過Solana區塊鏈作為C2通道,藉此於受害的開發環境執行遠端命令,且內含以TinyGo編譯的WASM模組,所有 URL、錢包地址與指令皆以演算法ChaCha20處理,使得靜態掃描無法偵測任何入侵指標。

美國聯邦保險監管機構遭Oracle PeopleSoft漏洞入侵導致資料外洩

6月26日美國聯邦保險監管機構(NAIC)公告發生資安事故,當中表明6月11日遭遇Oracle PeopleSoft漏洞攻擊,導致駭客能在未取得授權的情況下,存取部分環境,該機構已封鎖駭客入侵的管道並進行修復。NAIC強調,這起事故源自一起大規模攻擊活動,攻擊者利用PeopleSoft當時未公開的零時差漏洞犯案而得逞。

日產汽車證實Oracle PeopleSoft系統被駭

上星期北美日產(Nissan North America Inc.)向加州總檢察長辦公室提交的資料外洩報告公開,當中說明事件發生在2026年5月27日到6月9日之間,影響範圍涵括美國、加拿大、墨西哥和巴西等分公司。攻擊者利用該公司的HRM系統Oracle PeopleSoft的漏洞,存取了屬於前任和現任員工的資訊。

Grafana Labs證實受TanStack NPM供應鏈攻擊波及,GitHub儲存庫遭未授權存取

可觀測性平臺業者Grafana Labs於5月16日確認,該公司GitHub儲存庫遭未授權存取,攻擊者下載程式碼並提出勒索要求。後續調查指出,事件源自TanStack NPM供應鏈攻擊中的Mini Shai-Hulud活動。Grafana Labs於6月23日進一步發布事後檢討報告,說明事件限於GitHub環境,客戶正式環境與Grafana Cloud平臺並未受影響。

PostgreSQL資料庫管理工具pgAdmin 4發布更新,修補7項資安漏洞

PostgreSQL資料庫管理工具pgAdmin 4發布最新9.16版,修補7項資安漏洞,涵蓋SQL注入、未授權存取、儲存型XSS與AI輔助功能權限繞過等問題,可能讓攻擊者執行資料庫操作、竊取連線資訊,甚至進一步影響資料庫環境安全,用戶應儘速升級以降低風險。

群暉修補MailPlus Server重大漏洞,全球近2,100臺系統暴露於網路,面臨潛在攻擊風險

群暉(Synology)修補DSM平臺郵件伺服器套件MailPlus Server三項重大漏洞,其中風險最高的CVE-2026-13136,CVSS嚴重性評分達10分,可能讓遠端攻擊者讀取或寫入任意檔案,甚至發動阻斷服務攻擊。資安業者Bitsight掃描發現,全球目前有超過2,100臺部署MailPlus Server的系統暴露於網際網路,用戶應儘速更新。

WinRAR發布7.23版,修補可能導致記憶體損毀與路徑遍歷攻擊的漏洞

本週Google二度發布Chrome 149穩定版更新,修補3項高風險漏洞

Google發布Chrome 150穩定版,修補382項漏洞,15項屬於重大等級

Google發布ChromeOS長期支援版更新,修補5項記憶體相關重大漏洞

Apple修補30餘項iOS、macOS與Safari漏洞,部分WebKit瀏覽器漏洞由AI工具協助發現
 

身分安全

面對驗證用戶身分難題,如何與電信業整合備受探討。如今臺灣跟上國際潮流,新一代MID Plus行動身分認證服務將接軌GSMA Open Gateway API;此外,身分識別風險無處不在,大眾雖知QRCode能儲存票券與個資,卻常因打卡分享等動作輕忽曝險,資安署近期相關宣導躍為本週熱門新聞。

強化金融防詐!臺灣行動實名認證2026升級,三大電信與臺網聯手推動MID Plus,接軌GSMA國際標準

網路身分安全不斷受到挑戰,金融防詐必須擴大至跨業聯防,如今臺灣三大電信業者與臺灣網路認證公司(TWCA)聯手於7月1日宣布,啟動新一代MID Plus(MID+)行動身分認證服務,在既有基礎上進一步引進國際標準GSMA Open Gateway框架,首波引入4支關鍵API,聚焦:可幫助掌握用戶近期是否更換過SIM卡的「SIM Swap API」、可用於偵測跨境盜刷的「Device Roaming Status API」、可實現無感門號驗證的「Number Verification API」,以及用於資料一致性比對的「KYC Match API」,將驗證機制從靜態核對跨越至動態防護。

一張打卡照,讓你的假期與演唱會門票落入他人之手

不論一維條碼或二維條碼,都隱藏許多票券資訊與個資,許多人習慣在社群軟體上分享自己的動態時,可能不慎露出條碼,就有可能會被黃牛或有心人士擷取利用。資安署綜合規劃組組長李東宜表示,由於二維條碼具有非常高的「容錯率」,即使拍照時角度歪斜、畫面反光,甚至只露出條碼的一部分,現代掃描設備依然能在0.1秒內,完美讀取整張票券的底層資料,因此,民眾常見的部分遮蔽條碼的方式,實際上是無效的遮蔽。

Signal通訊軟體釣魚攻擊警示更新,備份金鑰成為俄羅斯駭客最新攻擊目標

FBI與CISA更新針對網路通訊軟體Signal的資安警示,指出與俄羅斯情報機構有關的駭客組織近期改用網路釣魚手法,鎖定Signal用戶的備份復原金鑰(Backup Recovery Key)。攻擊者偽裝成Signal客服,誘騙受害者提供金鑰,藉此還原訊息備份並存取對話紀錄。FBI提醒用戶切勿透過對話訊息提供敏感資訊。

FIFA 2026足球賽詐欺生態圈存在近4千個冒牌網域

世界盃足球賽風靡全球,威脅情報公司Cyble揭露藉此進行網路攻擊的Operation FanTrap活動,該公司確認近4千個冒充FIFA相關品牌、票務平臺、球賽串流服務,以及面向球迷資源的網域,藉門票優惠、VIP優先入場計畫、接待服務、未經授權的串流平臺等誘餌,引誘球迷上當,進行付款詐騙,帳密竊取,以及身分資料收集的行為。

WhatsApp告別純手機號碼時代,將推出Username

以電話號碼作為主要身分識別,長年成為WhatsApp最大的隱私盲點。如今WhatsApp預告將在數個月後推出Username功能,讓使用者不必公開電話號碼,也能與新認識的人、企業或群組建立聯繫。反觀Telegram、Signal、LINE早就能用ID隱藏個資、避免電話外洩;這次WhatsApp的行動,意味著它終於開始填補主流通訊服務常見的隱私設計,逐步告別純手機號碼時代。

波蘭破獲SIM Swap犯罪集團,透過接管門號竊取數位資產
 

IoT/OT安全

Lantronix一項去年已指派CVE編號的漏洞,於今年3月公開揭露,如今發現有攻擊者針對修補程式進行逆向分析找出漏洞利用方式,顯現攻擊者將攻擊目標延伸至物聯網設備的態勢。

Lantronix漏洞疑遭逆向分析修補內容後利用,OpenWrt裝置也遭暴力破解【CVE-2025-67038】

物聯網設備業者Lantronix旗下序列埠轉IP設備EDS5000存在重大漏洞CVE-2025-67038,CISA已將其列入KEV清單,資安業者Forescout旗下研究團隊Vedere Labs近日發布研究,揭露這項漏洞的實際濫用跡象,發現攻擊者在Lantronix發布修補程式之後、完整技術細節公開之前,便已開始利用漏洞,並在3到6月之間觀察到數個攻擊波次,用戶應儘速更新。另外,Forescout在近五個月,還觀測到超過4,100次針對OpenWrt網頁管理介面LuCI的暴力破解攻擊。