← 목록으로

【資安日報】9月23日,ShinyHunters傳駭入FBI,宣稱竊得探員個資及應徵者資料

【資安日報】9月23日,ShinyHunters傳駭入FBI,宣稱竊得探員個資及應徵者資料

요약

新聞 本日新聞焦點 ● ShinyHunters傳駭入FBI,宣稱竊得探員個資及應徵者資料 ● AI程式開發助手遭劫持,Shai-Hulud蠕蟲擴散至約百個程式碼儲存庫 ● MongoDB修補14個漏洞,包含可能導致刪除資料的重大漏洞 ● Google位置資料處理違反GDPR,遭愛爾蘭重罰4.03億歐元 ● 假LastPass驗證器散布竊資程式,濫用微軟簽署驅動程式關防毒軟體    資安新聞總覽 ShinyHunters傳駭入FBI,宣稱竊得探員個資及應徵者資料 駭客組織ShinyHunte…

본문

本日新聞焦點

● ShinyHunters傳駭入FBI,宣稱竊得探員個資及應徵者資料
● AI程式開發助手遭劫持,Shai-Hulud蠕蟲擴散至約百個程式碼儲存庫
● MongoDB修補14個漏洞,包含可能導致刪除資料的重大漏洞
● Google位置資料處理違反GDPR,遭愛爾蘭重罰4.03億歐元
● 假LastPass驗證器散布竊資程式,濫用微軟簽署驅動程式關防毒軟體 

 

資安新聞總覽

ShinyHunters傳駭入FBI,宣稱竊得探員個資及應徵者資料

駭客組織ShinyHunters在暗網網站上宣稱駭入美國聯邦調查局(FBI)的網站,竊得包含幾乎所有探員及應徵者個資的數TB資料。404 Media首先於9月22日報導這項消息,並自稱取得外流的探員及其配備資訊樣本,包括姓名、地址和電話號碼,且已驗證資料的真實性。稍後TechCrunch也跟進報導,指出ShinyHunters宣稱取得FBI內部幾乎所有探員的資料,並置換FBI招聘入口網站網頁。據報導,ShinyHunters聲稱攻擊並非為了金錢,而是不滿FBI今年5月發布的一份公開警告,指稱ShinyHunters攻擊線上學習管理系統,擾亂教育機構和學生服務、竊取隱私資訊,用以製作精準釣魚內容。ShinyHunters要求FBI撤下前述「不實指控」,但未說明若要求遭拒將採取何種行動。路透社最新報導指出,FBI已公開回應,表示已獲悉涉及FBIjobs.gov網站的未授權活動,目前正在調查。詳全文

印度IT供應商遭後門程式FlatRoof、RoofDeck入侵,疑為北韓駭客Jade Sleet所為

上週美、日、澳、德發布聯合公告,揭露北韓駭客WaterPlum(Contagious Interview)以假求職活動感染超過3萬臺裝置,攻擊範圍遍及全球逾100個國家。同一天資安公司SentinelOne揭露印度一家IT服務廠商遭駭事故,表示相關攻擊已延伸至加密貨幣領域以外的產業。SentinelOne指出隸屬於Lazarus集團、以經濟利益為動機的北韓駭客組織Jade Sleet(又稱UNC4899、TraderTraitor),透過假求職面試與武器化Terraform專案誘導開發人員執行惡意程式,然後在其MacBook上植入macOS後門程式FlatRoof、RoofDeck,進一步竊取雲端憑證、原始碼及瀏覽器資料,藉此入侵該IT服務廠商的環境。SentinelOne認為,這代表Jade Sleet擴大攻擊範圍,從原本加密貨幣領域延伸到一般的IT與DevOps環境。詳全文 

Google位置資料處理違反GDPR,遭愛爾蘭重罰4.03億歐元

愛爾蘭資料保護委員會(Data Protection Commission,DPC)於9月21日宣布,Google處理使用者位置資料的方式違反歐盟《一般資料保護規則》(GDPR),包括資料處理的合法性、公平性、透明度及保存期限等規定,決定對Google開罰4.03億歐元,並要求Google在6個月內改善相關資料處理方式,使其符合GDPR規定。DPC調查認定,Google的位置資料處理方式,違反GDPR的合法性、公平性及透明度原則,Google未能向使用者充分說明不同設定如何控制位置資料,也未清楚交代在各種情況下蒐集位置資料的法律依據,使使用者難以理解Google何時會取得位置資訊,以及這些資料之後將如何被使用。Google的位置資料保存方式也被認為違反GDPR,DPC指出,Google取得的位置資料,保存時間超過原定處理目的所需的期限,不符合GDPR要求個人資料不得保存超過必要時間的「儲存限制」原則。詳全文

Check Point、F5、Arista應用系統漏洞遭積極利用

9月22日美國網路安全與基礎設施安全局(CISA)表示,已掌握4個漏洞遭積極利用的證據,將其列入已遭利用的漏洞名單(KEV),要求聯邦機構必須在9月25日前完成修補。這些漏洞是:Check Point憑證驗證不當漏洞CVE-2026-85102、路徑遍歷漏洞CVE-2026-93616,以及Arista VeloCloud Orchestrator輸入驗證不當漏洞CVE-2026-93952、F5 BIG-IP APM記憶體堆積緩衝區溢位漏洞CVE-2026-94127。詳全文

F5揭露及修補已遭利用的BIG-IP APM重大漏洞

9月22日F5發布資安公告,指出BIG-IP元件Access Policy Manager(APM)在特定配置下會受到資安漏洞CVE-2026-94127影響,此為記憶體堆積緩衝區溢位類型的弱點,存在於將APM設置為OAuth授權伺服器的模式,當APM的存取政策與OAuth設定檔同時套用於虛擬伺服器時,攻擊者就有機會利用惡意流量遠端執行任意程式碼(RCE),CVSS嚴重程度評為9.8分(CVSS v4.0為9.3分)。值得留意的是,F5警示已發現漏洞遭到利用,美國網路安全與基礎設施安全局(CISA)隨即將此弱點列入已遭利用的漏洞名單(KEV)。詳全文

Arista公布SD-WAN集中管理平臺VCO滿分漏洞,並警告已遭利用

9月22日Arista發布資安公告,於企業內部網路環境建置的SD-WAN集中管理平臺VeloCloud Orchestrator(VCO)存在重大漏洞CVE-2026-93952,遠端攻擊者可用於存取內部特權功能,影響VCO及其資料的機密性、完整性與可用性,CVSS嚴重程度評為滿分10分(CVSS v4.0為9.5分),值得留意的是,Arista表示該弱點由外部研究人員通報,且已遭到積極利用,同一天美國網路安全與基礎設施安全局(CISA)也將其列入已遭利用的漏洞名單(KEV),要求聯邦機構緊急在3天內完成修補。詳全文

工作流程編排平臺Orkes Conductor重大漏洞遭積極利用,一天之內出現近8,000次活動

資安公司Fortinet於9月上半兩度提出警告,工作流程編排平臺Orkes Conductor遭遇大規模攻擊,攻擊者向存在弱點的工作流程API提交特製工作流程定義檔案,試圖利用6月修補的資安漏洞CVE-2026-58138,呼籲用戶應儘速採取行動,並將Conductor升級至3.30.2以上版本因應。Fortinet最早於9月9日,指出CVE-2026-58138遭積極利用的現象,該公司防火牆的防入侵偵測系統(IPS)在一週內封鎖6,696次嘗試利用活動,從遭到攻擊的地區來看,大部分受害系統位於德國、香港、印尼、阿拉伯聯合大公國,以及印度。事隔一週,Fortinet再於15日針對CVE-2026-58138利用活動發布新警訊,指出相關活動仍持續進行,近24小時Fortinet的IPS封鎖約7,900次攻擊,香港達到2,400次最嚴重,英國近800次居次,接下來依序是義大利、美國、德國。詳全文 

企業AI程式開發助手工作階段遭劫持,Shai-Hulud蠕蟲擴散至約百個內部程式碼儲存庫

Google旗下資安業者Mandiant揭露一起AI程式開發工具相關攻擊事件。攻擊者入侵一家未具名軟體即服務(SaaS)業者後,劫持開發人員正在使用的AI程式開發助手工作階段,最終讓Shai-Hulud蠕蟲擴散至約100個內部程式碼儲存庫。據Mandiant調查,在遭劫持的工作階段中,AI程式開發助手建議開發人員安裝已遭攻擊者污染的外部軟體套件,開發人員接受建議後,攻擊者繼續利用遭劫持的AI程式開發助手工作階段,透過遭污染的PyPI套件安裝資訊竊取程式,並擷取GitHub OAuth權杖。攻擊者隨後部署可自行擴散的Shai-Hulud蠕蟲,自動竊取內部程式碼儲存庫中的機密資訊,並竊走該公司產品的專有原始碼。攻擊者還污染受害企業官方命名空間內的套件,另一員工之後拉取遭污染的套件版本,造成第二次感染。詳全文 

攻擊者利用假冒LastPass驗證器散布竊資程式Rapuncel,濫用微軟簽署驅動程式關閉防毒軟體

密碼管理服務商LastPass與資安威脅情報業者Delphos Labs於8月13日發現假冒LastPass驗證器的駭客組織,並於9月17日公布調查結果,指出攻擊者以同一套基礎設施至少冒用40個軟體品牌,誘騙搜尋相關軟體的Windows使用者下載惡意程式。攻擊者透過SEO讓仿冒GitHub頁面出現在搜尋結果前列,下載連結再重新導向至攻擊者控制的伺服器。受害者下載的假冒LastPass驗證器壓縮檔,內含重新命名的微軟除錯工具,可透過DLL側載手法傳遞惡意程式,並於取得SYSTEM權限後,安裝透過Microsoft Windows Hardware Compatibility Publisher簽章的核心驅動程式,可關閉145種防毒及EDR程式,接著再利用竊資程式Rapuncel竊取瀏覽器密碼、數位錢包、特定文件等資料。​詳全文

IBM MQ修補兩個重大漏洞,包含可能導致遠端執行任意程式碼的CVSS滿分漏洞

IBM於9月10日與17日先後發布兩份資安公告,修補訊息中介軟體IBM MQ的兩個重大漏洞CVE-2026-10747與CVE-2026-10858,分別影響IBM MQ Appliance 9.4及10.0部分版本,以及IBM MQ for HPE NonStop的8.1.0到8.1.0.40等版本,其中MQ Appliance應升級至已修補的9.4.0.26、9.4.5.3或10.0.0.5以上版本,MQ for HPE NonStop則應升級至8.1.0.41版,建議用戶立即更新。前述兩個IBM MQ漏洞中,CVE-2026-10747是MQ Appliance處理通訊協定訊息時的堆積緩衝區溢位漏洞,CVSS評分達10.0分,未經身分驗證的攻擊者可藉此造成服務阻斷或執行任意程式碼。詳全文 

MongoDB修補14個漏洞,包含可能導致刪除資料與破壞記憶體的重大漏洞

資料庫軟體業者MongoDB於9月18日及19日陸續揭露並修補14個資安漏洞,涵蓋Mongoid、MongoDB C Driver及Entity Framework Core Provider等元件,使用者應依所採用元件升級至修補版本。這次MongoDB修補的漏洞中,最嚴重的是兩個CVSS v4.0評分均為9.2分的漏洞,其中CVE-2026-93762存在於Mongoid處理內嵌文件的查詢路徑,因未妥善處理外部提供的欄位名稱,未經身分驗證的攻擊者可能藉此讀取非預期資料或刪除資料;CVE-2026-93393則是Windows版C Driver TLS傳輸層的堆積緩衝區溢位漏洞,遠端端點可在TLS交握完成後觸發記憶體破壞、讀取鄰近堆積資料,或使程序終止。詳全文

60萬網站採用的WordPress行事曆外掛曝兩項重大RCE漏洞

資安業者Wordfence揭露WordPress行事曆外掛The Events Calendar兩項重大遠端程式碼執行(RCE)漏洞。兩項漏洞編號為CVE-2026-78006與CVE-2026-78159,風險評分均達9.8分。前者影響6.17.4及之前版本,後者影響6.17.3及之前版本,兩項漏洞的攻擊方式不同,但都從The Events Calendar處理活動頁留言的方式切入,受影響版本的網站若在活動頁開啟留言功能,攻擊者不需登入帳號,也不用等管理員核准留言,就可能在伺服器執行任意命令或接管網站。The Events Calendar開發團隊已釋出修補版本,建議使用者升級至6.17.4.1或更新版本。詳全文

Google發布Chrome 154,修補108個漏洞

9月22日Google發布Chrome大改版154,總共修補108個資安漏洞,其中有11個重大等級、25個是高風險等級。Windows與macOS版用戶應更新至154.0.8037.57或154.0.8037.58,Linux與Android版用戶應更新至154.0.8037.57以套用相關修補。從弱點類型來看,記憶體釋放後再存取使用(Use After Free)最多,有23個,授權不正確與缺乏授權分別有12個、11個。詳全文

SolarWinds修補ARM高風險漏洞,寫死金鑰恐造成遠端程式碼執行

網路、系統與IT管理軟體業者SolarWinds揭露旗下存取權限稽核系統Access Rights Manager(ARM)的高風險漏洞CVE-2026-28326,該漏洞CVSS風險分數為8.8分,影響ARM 2026.2及之前所有版本。漏洞源自ARM採用寫死的靜態金鑰,未經身分驗證的攻擊者可能藉此遠端執行程式碼。對此,SolarWinds已在9月17日發布ARM 2026.2.1修補漏洞。詳全文

CISA針對西門子SIPLUS與SIMATIC產品漏洞發出ICS公告

美國網路安全與基礎設施安全局(CISA)於9月22日發布工業控制系統(ICS)安全公告,警告西門子SIPLUS與SIMATIC系列部分產品存在Copy Fail漏洞,建議用戶升級至已修補的版本。西門子已於9月8日發布公告,揭露前述問題並提供修補版本。Copy Fail是今年4月揭露的Linux核心漏洞,編號CVE-2026-31431,CVSS嚴重性評分達7.8分,可能導致本機攻擊者取得root權限,西門子SIPLUS與SIMATIC系列部分產品使用含有受影響Linux Kernel元件的軟體,因此也受到這個漏洞影響。詳全文

Rust熱門套件維護者遭鎖定,假工作邀約搭配視訊通話成駭客入侵管道

Rust官方發出警告,攻擊者持續鎖定Rust專案成員與熱門套件擁有者,先以工作、專案或合約合作名義接觸,再安排視訊通話,誘使受害者安裝惡意軟體或執行指令。攻擊目的是取得開發者裝置或帳號控制權,再利用套件發布權限散布惡意程式。Rust官方觀察到,攻擊者會建立看似正常的公司資料與LinkedIn頁面,再以工作或合作機會接觸開發者。視訊通話開始後,攻擊者可能謊稱電腦缺少音訊編解碼器,要求受害者安裝指定軟體,也可能把指令放入剪貼簿,再誘使受害者執行。Rust建議開發者留意陌生工作與合作邀約,視訊會議應使用熟悉且可信任的服務,並由開發者建立會議連結,crates.io與其他開發服務帳號也應啟用多因素驗證,並檢查是否出現非本人登入紀錄。詳全文

資安署揭機關老舊防火牆遭駭事件,設備交接不全、未掌握EOS成內網破口

數位發展部資通安全署(資安署)在本週發布的115年8月資通安全網路月報中,揭露一起因設備交接與後續資產管理未落實,導致已超過原廠支援期限的防火牆仍持續使用,最終遭駭客入侵並成為進入內網的破口。據資安署說明,受害機關在多處設置監視器並建置監視系統,同時在系統前端部署防火牆。不過,近期該機關接獲資安警訊通知,發現可疑的連線行為,調查後確認防火牆遭駭客入侵並取得控制權,攻擊者還進一步利用該設備連線至機關內部網路。經追查後發現,問題源頭是業務移轉過程沒有完整掌握設備狀況,該機關當初辦理業務交接時,僅完成書面文件移交,沒有同步確認防火牆目前使用版本、原廠維護狀態、使用年限及預計汰換時間等資訊。接手單位後續也未確實執行資產盤點,以及持續追蹤設備維護與汰換狀況,因此未察覺這臺防火牆已超過原廠支援期限(EOS),導致設備在無法取得官方安全更新的情況下仍繼續使用,最終因設備存在未修補漏洞而遭駭客入侵,並藉此連線至機關內部網路。詳全文

針對CRA開源責任,OpenSSF以三類角色協助開源社群判斷義務

歐盟《網路韌性法案》(CRA)陸續進入實施階段,不同開源軟體參與者究竟需要承擔哪些責任,也成為開源社群關注的問題。開源安全基金會(OpenSSF)9月15日推出「Grow CRA Readiness」CRA準備指南,協助開源社群判斷自身義務,依三種角色提供相應的準備路徑與資源。首先是開源維護者/貢獻者,多數參與非商業開源軟體開發的人,並不是承擔CRA製造商責任的角色;第二是開源軟體管理者(Open Source Software Steward),主要指持續支援特定開源軟體開發與維運的組織;第三是生產具有數位元素產品的製造商,則是以自身名稱或商標將軟體或硬體產品推向市場的業者,這類角色承擔的CRA責任最廣,因此相關路徑主要面向產品、工程、資安及法遵團隊,協助尋找CRA準備所需資源。這三類身分並非完全互斥,同一組織可能因不同專案或產品同時扮演不同角色。詳全文 

澳洲通訊局提醒企業在推動PQC轉型過程中,不僅需更換演算法,也面臨既有系統改造

澳洲通訊局(ASD)公布後量子密碼學(PQC)轉型系列第四階段建議。第四階段開始進行實際的系統調整。組織需根據先前完成的密碼學資產盤點、風險評估及轉型優先順序,開始規畫並導入抗量子密碼演算法。進入實作階段後,企業面臨的不只是更換密碼演算法。ASD指出,企業可能必須更新或修補既有應用程式、裝置及平臺,並調整密碼學函式庫、通訊協定與組態;無法支援抗量子密碼演算法的元件則可能需要更換。若既有產品無法透過升級支援PQC,或供應商沒有明確的PQC支援規畫,企業也可能改用支援PQC的產品。詳全文

Google推出AndroidX Security State程式庫,企業可掌握裝置實際修補情況

Android裝置的多個系統元件可分別透過不同機制取得安全更新,因此企業若只查看裝置顯示的安全性修補程式等級(Security Patch Level,SPL),不一定能完整掌握各元件的修補情況。Google近期推出AndroidX旗下Security State及Security State Provider程式庫的穩定版本,讓應用程式能進一步掌握裝置的修補狀態。Security State可分別掌握Android系統、系統模組及核心的安全修補狀態,並比較裝置相關元件目前安裝的安全性修補程式等級,與Android安全公告針對這些元件公布的修補等級,藉此判斷相關元件是否缺少安全修補,甚至可進一步確認裝置是否已修補特定CVE。詳全文

iThome資安新聞編輯團隊溫馨提醒

擔心錯過重要的資安新聞嗎?資安日報與資安週報即日起推出免費電子報訂閱,每天每週直送資安要聞,提供專業、易懂、便於轉述的最佳中文資安情報,助你掌握全球與臺灣最新資安脈動。

→ 訂閱資安日報 · → 訂閱資安週報

iThome Security

`; const widget = data?.bottomBar?.map((item) => { item.url = getLink(item); item.time = formatTime(item.duration); return item; }); widget?.forEach((item) => { listElm += renderElm(item); }); listElm += ""; const rootElm = 立即報名`; } return ""; } function isSignupOpen(item) { const fromStr = item.registerStarted; const toStr = item.registerFinished; let isOpen = false; if ( item.type == "webinar" && fromStr.length > 0 && toStr.length > 0 ) { const from = new Date(fromStr).getTime(); const to = new Date(toStr).getTime(); const current = Date.now(); if (current >= from && current 直播中`; } else if (item.type == "webinar" && item.webinarstarted.length > 1) { elm += `${getDate(item.webinarstarted)} `; } else if (item.type == "vod") { elm += `${item.time} 分`; } else { elm = ""; } return elm; } function getDate(date){ return (date.split(" "))[0] } function renderElm(item) { const result = ` ${item.subject} ${item.subject} ${item.channelVendor} |${getSuffix(item)} ${setSignup(item)} `; return result; } }); })(jQuery);

熱門新聞

群暉修補DSM作業系統8個漏洞,含兩個可能導致服務阻斷攻擊的重大漏洞

2026-09-21

資安署揭機關老舊防火牆遭駭事件,設備交接不全、未掌握EOS成內網破口

2026-09-22

前OpenAI研究員新創TypeSafe推Jev模型,讓AI從生成文字轉向直接判斷

2026-09-21

中國駭客Red Heron利用Gitea重大漏洞攻擊臺灣,工業自動化業者遭竊數百個程式碼儲存庫

2026-09-22

【AI轉型實例1下篇】玉山銀行打造全行AI代理入口,首度揭露新一代GENIE關鍵Agentic技術框架

2026-09-22

【資安日報】9月21日,Google證實Gemini代理人也駭入外部公司網站

2026-09-21

Google證實Gemini代理人也駭入外部公司網站

2026-09-21

【資安週報】0914~0918,產品資安應變能力強化成焦點,AI安全爭議持續升溫

2026-09-18

Advertisement
← 목록으로