本日新聞焦點
● Anthropic也揭露Claude在資安測試中入侵3個真實組織
● 駭客濫用BitLocker加密企業磁碟,並將勒索信從辦公室印表機送出
● 一個疑點多於答案的威脅情資揭露,掀起百家企業資安信譽風暴
● 英美五國發布關鍵基礎設施隔離指引,建議業者強化OT隔離能力
● PQC轉型框架多偏重資產盤點,學者籲強化密碼演算法敏捷性與金鑰管理
資安新聞總覽
不只OpenAI,Anthropic也揭露Claude在資安測試中入侵3個真實組織
又一起AI模型在安全評估測試中影響真實系統的事件!Anthropic發布新聞稿表示,在OpenAI事件曝光後,他們也啟動一項安全審查,回溯檢查141,006次可能涉及網路連線的Claude評估紀錄,發現Claude之前被要求執行奪旗競賽,在模擬網路中尋找並取得隱藏資訊。測試指令告訴Claude,它身處無法連上網際網路的模擬環境,但因Anthropic與Irregular之間出現溝通及設定失誤,測試機器實際上仍可連網,並未經授權存取3個不同組織的正式系統,且都是發生於第三方合作夥伴Irregular的評估環境。Anthropic表示,這次事件較接近評估環境及作業失誤,而非模型刻意逃離測試環境或追求自身目標。詳全文
資安院內部駭侵事件掀起院長異動風暴,資安院董事會拍板,由曾任威聯通技術長暨資安長、前任資安院副院長的龔化中接任院長,成為資安院成立三年來首位真正出身產業界的掌舵者。過去兩任院長分別來自公務體系與學術界,雖然在政策協調與技術研究上各有優勢,但外界一直期待資安院能有更貼近企業實務的視角,在前任院長林盈達於6月22日正式對外請辭後,由董事會展開新任院長遴選程序,經徵詢與評估多位適合人選後,最終決議由長期深耕產業界資安與物聯網(IoT)安全領域的龔化中接棒。如何扛起「產業資安化、資安產業化」的政策重任,同時打通內部信任、財務體質與人才治理的多重難關,將是他上任後的第一場硬仗。詳全文
泰國證交所旗下TSD集保公司發生20萬投資人個資外洩,起因於投資人入口網站存取控制缺失
泰國證券交易所(SET)旗下子公司泰國證券集保公司(TSD)於7月28日揭露,其投資人入口網站(Investor Portal)發生未經授權的個人資料存取事件。TSD總經理表示,異常活動於7月25日(週六)晚間首度被偵測,並於隔日上午確認發生未經授權的存取行為。調查後,事故起因於其投資人入口網站頁面的存取控制設計缺陷,導致合法用戶可藉由竄改參數越權讀取他人個資。詳全文
駭客濫用BitLocker加密企業磁碟,並將勒索信從辦公室印表機送出
出現兩起企業勒索攻擊事件,駭客先是利用外露的遠端桌面與設定不當的資料庫服務入侵企業,再以BitLocker、遠端管理工具及群組原則擴大加密範圍,最後透過辦公室印表機送出勒索信。揭露此攻擊活動的資安業者Kaspersky指出,這兩起事件分別於2026年5月發生在墨西哥,6月發生在哥倫比亞。印表機只是駭客傳送勒索通知的管道,實際入侵點來自企業對外開放且缺乏保護的系統。詳全文
近日國內媒體報導指出,上月傳出的FortiBleed事件正衍生臺灣資安風暴,因為有駭客販售臺灣96家企業存取管道,加上後續企業名單被媒體公布出來,進而引發外界高度關注與不安,但該報導一開始就將兩起事件連結在一起的狀況,讓我們對資料真實性與準確度存疑。加上6月中旬FortiBleed憑證資料曝光事件傳出時,多數企業理應對此產生高度警惕與進行盤查,採取積極因應的態度,這也讓外界難以釐清這個看似衍生事件的影響程度,並導致大眾將焦點轉向為這些被駭客點名的企業是否遭駭。而被點名或列於清單的企業,有些也不得不發布公告澄清,使得這起事件演變為資訊落差下的企業公關危機。詳全文
俄羅斯駭客Laundry Bear攻擊Exchange用戶,藉由半點擊漏洞散布惡意程式OWAReaper
先前全球多國資安機構對俄羅斯駭客Laundry Bear的網路間諜活動提出警告,當時駭客鎖定郵件協作平臺Zimbra Collaboration Suite(ZCS)已知漏洞從事攻擊,後續參與這波活動調查的威脅情報公司Proofpoint指出,這些駭客在聯合公告發出前夕,已改用Exchange重大漏洞CVE-2026-42897,攻擊美國與歐洲的政府機關與企業。值得留意的是,該漏洞微軟最初於今年5月中旬公布,並在6月例行更新修補。但駭客使用的基礎設施於今年3月建置,這代表他們掌握CVE-2026-42897的時間點,應該早於微軟公布及修補的時間。詳全文
討論區軟體vBulletin重大漏洞PoC公開,未登入也能在伺服器執行程式碼
討論區軟體vBulletin修補重大RCE漏洞CVE-2026-61511,由於輸入過濾可遭繞過,未登入的攻擊者能從公開頁面觸發任意PHP程式碼,引發關注。更要留意的是,資安研究員Egidio Romano也已在個人網站Karma(In)Security公開概念驗證程式,突顯漏洞攻擊風險升高。詳全文
供應鏈攻擊SleeperGem鎖定RubyGems用戶,入侵多年未活動的維護者帳號而得逞
傳出鎖定RubyGems的供應鏈攻擊事件,資安公司Aikido Security將之命名為SleeperGem,指出他們發現名為git_credential_manager的新Gem套件,在短短的數個小時內發布4個版本,這種不尋常的現象引起該公司注意。後續調查顯示,攻擊者至少入侵2個閒置長達6至7年的維護者帳號,將惡意程式碼植入原本受到信任的套件。詳全文
Linux網路流量排程子系統漏洞可導致本機使用者提升至Root權限
資安廠商STAR Labs研究人員近日揭露Linux核心漏洞CVE-2026-53264,指出這個高風險漏洞已存在數年,CVSS嚴重性評分7.8分,問題存在於負責網路封包流量控制的net/sched子系統,攻擊者可利用記憶體已釋放卻仍被使用(UAF)競爭條件問題,讓本機低權限使用者提升至Root權限。目前,Linux核心上游已完成修補,主要Linux發行版中,包括RHEL、Azure Linux、Debian與Amazon Linux也都已完成修補。詳全文
工作流程自動化平臺n8n表達式沙箱再遭繞過,工作流程編輯者可執行主機命令
工作流程自動化平臺n8n修補一項高風險漏洞,n8n團隊指出,只要在已登入且能建立或修改工作流程的使用者帳號下,攻擊者可利用特製的程式碼避開表達式沙箱限制,在執行n8n的主機上執行系統命令,並指出該漏洞與沙箱處理箭頭函式(Arrow Function)的方式有關。目前n8n團隊已在n8n 2.31.5與2.32.1完成修補,建議使用者升級至這些版本或後續版本,但CVE編號尚未公開。詳全文
開放原始碼JavaScript執行環境Node.js於7月29日的安全性更新公告中,揭露與修補11個漏洞,其中3個為高風險漏洞、5個為中度風險漏洞、3個為低風險漏洞。目前開發團隊已釋出修補漏洞的更新版本——Node.js 22.23.2、Node.js 24.18.1及Node.js 26.5.1。值得注意的是,這些Node.js版本為了解決公開漏洞,也囊括HTTP用戶端程式庫undici,以及HTTP協定資料解析程式庫llhttp的更新版本。詳全文
Perplexity開源Numbat,在端點監控AI代理行為並攔阻高風險操作
Perplexity開源自家使用的AI代理端點資安工具Numbat,其特色是透過Hooks、工作階段紀錄與OpenTelemetry遙測掌握AI代理活動,可在macOS、Linux與Windows監控程式開發代理的執行行為,並在AI代理嘗試高風險操作時加以阻擋,同時保留記錄並重建事件時間線供資安人員調查。Perplexity表示,Numbat已部署於自家數千部端點。詳全文
Google CodeMender代理可在隔離環境驗證漏洞,自動產生、測試修補程式
Google去年10月宣布測試資安代理CodeMender,相隔10個月,如今正式推出公開預覽版。這是一套能自行執行多個資安作業步驟的AI工具,系統由Google託管的雲端服務負責分析與安排工作,可在客戶管理的隔離環境中,實際測試漏洞能否被利用,再產生及測試修補程式。Google表示,CodeMender能藉由實測示範攻擊來驗證弱點真偽,大幅降低誤報率,協助團隊優先處理高風險漏洞。詳全文
軟體漏洞檢測再添新工具!思科宣布推出開源AI資安小型語言模型Antares,專門處理的是漏洞定位(Vulnerability Localization),將已知弱點資訊對應至實際程式碼,也可整合至CI/CD流程,協助開發團隊找出應優先檢查的檔案。目前已經釋出Antares-350M及Antares-1B兩款模型的權重。此外,為了評估模型,思科亦建立漏洞定位基準測試(VLoc Bench)。詳全文
AI技術的爆發式成長,持續推升社會各界對AI安全治理的關注,近日逾千名AI業界人士發表《調控頂尖AI發展步調》(Pacing the Frontier)公開信,呼籲美國政府推動國際合作,建立必要時可放慢自動化AI研發的技術與治理機制,以免AI能力加速成長至人類難以理解或控制的程度。詳全文
面對國家級駭客與網路犯罪集團可能入侵關鍵基礎設施的嚴峻資安挑戰,澳洲通訊局(ASD)、美國網路安全暨基礎設施安全局(CISA)與美國聯邦調查局(FBI),以及加拿大、英國與紐西蘭資安機關,於7月28日聯合發布聚焦關鍵系統隔離而來的CI Fortify指引,建議關鍵基礎設施業者建立分階段隔離與持續營運能力,若關鍵系統無法完全實體隔離也應強化OT邊界,採用專用傳輸通道,或透過專用加密設備保護不受信任或共用的通訊鏈路,並建立快速且完整重建關鍵系統的能力。此外,業者也應定期測試所有關鍵OT與必要支援系統能否一併隔離。詳全文
雲林縣政府引進Gogolook的技術,用AI主動監控偽冒在地農產品牌與首長詐騙,24小時內可完成偵測、通報到下架
冒名企業組織的詐騙不斷出現,依賴人工檢舉與客訴通報的方式效率太慢,雲林縣政府警察局宣布導入「AI防詐監控模型」,針對冒用雲林縣各鄉鎮農會、在地優質農產品牌以及政府首長名義的網路社交工程與詐騙行為,建立及早預警的機制,目標是讓網路偽冒案件的處理模式,從「受害後處理偵辦」提前到「接觸前阻斷」。詳全文
F5揭露2026年6月十大熱門漏洞,多個舊漏洞仍名列最常遭掃描利用榜單
F5發布2026年6月十大熱門漏洞分析,指出網路攻擊活動單月增加55.5%,而攻擊者持續鎖定廣泛部署的舊漏洞。前十名中包括2021年揭露的Exchange ProxyLogon漏洞,以及存在超過20年的phpSysInfo漏洞,顯示漏洞新舊並非攻擊者選擇目標的關鍵。即使漏洞公開多年,只要仍有大量未修補的暴露系統,依然可能成為自動化掃描與攻擊的目標。詳全文
網路間諜框架Project CAV3RN濫用Outlook行事曆,打造隱蔽C2通道
關於網路間諜框架Project CAV3RN的最新威脅動向,卡巴斯基全球研究暨分析團隊(GReAT)指出,他們發現該惡意框架開發者調整架構,改由中央控制元件搭配可擴充功能模組,當中新發現的AzureCommunication.dll元件負責對外通訊,可透過Microsoft Graph操作Outlook行事曆,利用行事曆事件接收攻擊指令、回傳執行結果,以及回報受感染電腦的連線狀態,並把遭入侵Microsoft 365信箱的行事曆當成命令暨控制(C2)通道。詳全文
PQC轉型框架多偏重資產盤點,學者籲強化密碼演算法敏捷性與金鑰管理
密碼演算法敏捷性(Crypto-Agility)及金鑰管理的發展狀況持續受關注,近日德國國家應用資安研究中心ATHENE與歐洲多個學術單位組成的研究團隊,分析22套較完整的後量子密碼學(PQC)轉型框架,發現多數仍偏重密碼資產辨識與前期規畫,對實際轉型、後續維護、密碼演算法敏捷性及金鑰管理著墨不足,顯示PQC轉型仍缺乏可涵蓋各階段的共同框架。研究也發現,現有框架對密碼演算法敏捷性的定義與實作方式並不一致。只有少數框架在轉型流程中明確考量金鑰管理,其中多半將金鑰視為資產辨識階段需要盤點的項目。詳全文









.jpg)
