
요약
新聞 本日新聞焦點 ● OpenAI代理人為取得聯合國資料,自主繞過網站限制 ● ShinyHunters聲稱竊得FBI資料中,包含敏感的探員個資與醫療紀錄 ● Citrix修補NetScaler一系列資安漏洞,包含兩個已遭利用的重大漏洞 ● Apple緊急修補疑遭利用的iOS/iPadOS與macOS高風險漏洞 ● Nightmare Eclipse揭露微軟Defender零時差漏洞BigDiskBuster 資安新聞總覽 OpenAI代理人為取得聯合國資料,自主繞過網站限制 資安研…
본문
本日新聞焦點
● OpenAI代理人為取得聯合國資料,自主繞過網站限制
● ShinyHunters聲稱竊得FBI資料中,包含敏感的探員個資與醫療紀錄
● Citrix修補NetScaler一系列資安漏洞,包含兩個已遭利用的重大漏洞
● Apple緊急修補疑遭利用的iOS/iPadOS與macOS高風險漏洞
● Nightmare Eclipse揭露微軟Defender零時差漏洞BigDiskBuster
資安新聞總覽
資安研究人員Rowan Howard-Jones於9月26日公布調查,發現疑似OpenAI的AI代理人今年4月至6月間,為取得聯合國貿易和發展會議(UNCTAD)的公開統計資料,在正常存取管道受阻後,仍陸續透過代理服務、改變網址格式等方法繞過限制,像是以Urlquery、httpbin及其他第三方服務作為中繼,以及將Facts中的字母a進行雙重URL編碼,就能以原本遭拒的GET方式成功取得資料。雖然代理人取得的資料原本就是公開資訊,因此研究人員未將此事定性為駭客入侵,但他認為,這種遭到拒絕後仍持續嘗試繞過限制的行為,值得進一步研究。詳全文
上週五OpenAI表示,該公司AI代理人在今年稍早的內部測試中,曾存取美國證券交易委員會(SEC)和美國普查局(Census Bureau)網站。在SEC事件中,AI代理人從SEC.gov和Investor.gov取得公開資料後貼至第三方網站;在美國普查局事件中,AI代理人則發現網站上暴露的憑證,並利用該憑證登入系統。值得注意的是,研究AI系統行為與安全性的非營利研究機構Transluce,也揭露一個標示為OpenAI的代理人曾利用外洩憑證存取美國教育部旗下公民權相關網站,並另公布三起疑似OpenAI代理人嘗試以類似手法存取公開資料網站的案例。研究人員指出,這些事件的共同點是,AI代理人原本只是執行一般搜尋任務,但在正常存取方式失敗後,轉而採取近似駭客的手法取得資料。詳全文
新加坡電信業者Simba於9月25日公告發生資料外洩事件,影響23,549名註冊該公司服務的用戶,外洩資料包括用戶姓名、身分證號碼、出生日期、手機號碼及電子郵件地址,但信用卡與銀行帳戶資料並未受到影響,目前尚無跡象顯示相關資料已被惡意濫用。Simba表示於9月24日發現資料外洩事件,並已迅速解決,同時採取因應措施,審查現有安全防護措施,以保護核心基礎設施與系統。Simba已將此事件通報監理機關,目前正透過電子郵件通知受影響用戶,預計整個過程將在未來一週內完成。詳全文
ShinyHunters聲稱竊得FBI資料中,包含敏感的探員個資與醫療紀錄
駭客組織ShinyHunters聲稱駭入美國聯邦調查局(FBI)一事再有新發現。BBC於9月24日報導,他們檢視駭客提供的外洩資料樣本後,發現其中包含FBI探員的多項醫療檢查紀錄,部分資料並附有探員姓名、地址、電話、徽章號碼、職務及配偶資訊。此外,ShinyHunters還進一步透露入侵過程,聲稱是利用FBI使用的Oracle雲端儲存系統漏洞取得存取權,進而入侵FBI的FBIJobs、BEAST、MedLink及BICS等系統,並將聲稱掌握的FBI個資規模提高至6萬人,涵蓋現任及前任員工。詳全文
影像共享服務平臺Gyazo遭入侵,2,360萬筆用戶紀錄外洩
日本軟體公司Helpfeel於9月16日揭露旗下影像共享服務Gyazo遭第三方入侵。Gyazo可將螢幕截圖及影片上傳雲端並產生分享連結,全球用戶超過2,300萬,此次遭入侵的是Gyazo的影像上傳伺服器,導致約2,362萬筆用戶紀錄洩漏,其中包括姓名、電子郵件、密碼雜湊、使用者及裝置ID、登入工作階段ID、X整合Token及Google SSO信箱等,另有約4.9億筆影像Metadata也遭到外洩。Helpfeel在公告中指出,第三方於9月11日利用Gyazo影像上傳伺服器的漏洞,取得系統存取權並執行任意指令,該公司當天晚上發現異常,隨後於9月12日凌晨封鎖攻擊者使用的存取路徑並修補漏洞。詳全文
美國CISA警告Citrix NetScaler重大漏洞遭積極利用
9月27日美國網路安全與基礎設施安全局(CISA)提出警告,他們已掌握兩個Citrix NetScaler重大漏洞遭積極利用的證據,將其加入已遭利用的漏洞名單(KEV),並要求聯邦機構必須在9月30日前完成修補。這些漏洞是:輸入驗證不當漏洞CVE-2026-88771,以及記憶體緩衝區操作限制不當漏洞CVE-2026-88772。上述漏洞的CVSS v4.0嚴重程度評分皆達到9.5分,其中CVE-2026-88771可允許攻擊者在不需取得授權的情況下執行任意程式碼;另一個弱點CVE-2026-88772,攻擊者不僅能用於遠端程式碼執行(RCE)攻擊,也可能造成阻斷服務(DoS)。詳全文
Citrix修補NetScaler一系列資安漏洞,其中包含兩個已遭利用的重大漏洞
美國網路安全與基礎設施安全局(CISA)於9月27日提出警告,Citrix NetScaler重大漏洞CVE-2026-88771與CVE-2026-88772(CVSS v4.0皆為9.5)已遭積極利用。同一天Citrix發布NetScaler ADC與Gateway更新,修補CVE-2026-88771至CVE-2026-88778等8個漏洞,並確認其中兩個漏洞已被用於攻擊NetScaler系統。CVE-2026-88771在無須啟用額外功能的情況下即可能造成風險;CVE-2026-88772則出現在啟用DTLS組態的NetScaler設備。詳全文
9月25日美國網路安全與基礎設施安全局(CISA)發布公告,表示掌握SharePoint程式碼注入漏洞CVE-2026-65660遭積極利用的證據,將其加入已遭利用的漏洞名單(KEV),聯邦機構需在9月28日前完成修補,微軟同一天更新漏洞公告內容,表示已有針對該漏洞的攻擊活動出現。值得留意的是,SharePoint漏洞活動近3個月不時傳出,今年7月中旬,CISA警告有攻擊活動鎖定SharePoint一系列資安漏洞,並陸續將CVE-2026-56164、CVE-2026-58644、CVE-2026-50522等微軟於7月修補的漏洞加入KEV;8月資安公司Rapid7揭露的漏洞利用鏈CVE-2026-55040與CVE-2026-63520後續也傳出遭利用。詳全文
駭客利用SharePoint漏洞CVE-2026-65660發動兩階段攻擊,企圖部署Webshell
9月25日美國網路安全與基礎設施安全局(CISA)、微軟警告SharePoint程式碼注入漏洞CVE-2026-65660已遭利用。資安公司Previdian也發出警告,他們部署的蜜罐於9月24日攔截12個針對CVE-2026-65660的利用請求,攻擊者透過URL路徑傳送兩個惡意酬載,第一個酬載會嘗試停用.NET反序列化保護措施,另一個用於挾帶惡意程式載入工具,解密並載入嵌入式的元件。Previdian提及,由於利用漏洞需事先取得低權限使用者身分,攻擊者疑似串聯另一個SharePoint匿名存取的弱點(已於6月修復但未登記CVE編號),形成兩階段的攻擊鏈。詳全文
Apple緊急修補疑遭利用的iOS/iPadOS與macOS圖形處理框架高風險漏洞
Apple於9月28日發布臨時資安公告,修補iOS/iPadOS與macOS的漏洞CVE-2026-86950,並警告該漏洞可能已被用於針對特定個人的複雜攻擊,受影響版本包括iOS/iPadOS 26、macOS Tahoe 26與macOS Sequoia 15,用戶應分別升級至iOS/iPadOS 26.7.1、macOS Tahoe 26.7.1,以及macOS Sequoia 15.8.1。CVE-2026-86950的CVSS嚴重性評分為8.8分,存在於iOS/iPadOS與macOS圖形處理框架元件CoreGraphics,攻擊者可透過特製的惡意檔案觸發越界寫入問題,進而執行任意程式碼。詳全文
CISA警告甫修補的WordPress重大路徑遍歷漏洞遭到利用
上週WordPress開發團隊修補重大漏洞CVE-2026-87902,不到一天後,資安公司Patchstack即偵測到利用活動,美國網路安全與基礎設施安全局(CISA)也確認該弱點遭利用。9月25日CISA將CVE-2026-87902列入已遭利用的漏洞名單(KEV)。這項漏洞為遠端檔案包含漏洞,攻擊者無須通過身分驗證,可讓網頁範本解析機制包含可讀取的本機PHP檔案;只要網頁伺服器與已啟用的布景主題符合特定條件,就能遠端執行任意程式碼(RCE),CVSS v4.0評分為9.2分。詳全文
Kiteworks因攻擊威脅要求客戶停機9小時,期間發現Advanced Forms重大漏洞
安全檔案交換服務商Kiteworks接獲聯邦情報機關提供的攻擊威脅情資,9月25日要求客戶安排9小時停機,避免系統在可能遭到攻擊的情況下持續運作,該公司在停機期間找到一項Advanced Forms重大漏洞,9月27日解除停機建議。資安媒體SecurityWeek引述的客戶通知顯示,漏洞位於Advanced Forms功能。Kiteworks當時接獲的情報顯示,攻擊者可能鎖定該公司部分系統,因而要求用戶暫時關閉系統。詳全文
Nightmare Eclipse揭露Microsoft Defender零時差漏洞BigDiskBuster
多次槓上微軟的研究人員Nightmare Eclipse,近日再度公布新的Microsoft Defender零時差漏洞BigDiskBuster,此為阻斷服務(DoS)類型的弱點,他表示概念驗證程式(PoC)與UnDefend(CVE-2026-45498)類似,若是成功執行,就會阻止該防毒軟體執行平臺與相關簽章的更新,所有版本的Windows作業系統都可能受到影響。Tharros首席漏洞分析師Will Dormann指出,該漏洞確實存在,Nightmare Eclipse的概念驗證程式會讓Microsoft Defender無法成功更新。詳全文
四大作業系統檔案通知存在側通道風險,Windows、Android可暴露更多使用資訊
奧地利格拉茲科技大學研究團隊公開檔案通知攻擊(File Notification Attacks)研究,指出Linux、Android、Windows與macOS的檔案通知機制可能形成側通道。攻擊程式不必讀取檔案內容,只要觀察檔案何時開啟、修改或刪除,就可能推測按鍵時間、瀏覽網站、通訊軟體媒體活動與應用程式使用情形。目前沒有已知實際攻擊案例。四套作業系統都提供檔案通知功能,讓程式知道檔案系統發生的變化,研究團隊發現,部分平臺的檔案通知權限與檔案讀取權限並未完全同步,低權限程式因此可能收到無權讀取檔案的活動通知。例如Linux的inotify允許程式監看具有讀取權限的目錄,即使無法讀取目錄內部分檔案,仍可能收到檔案活動通知,而藉由監看/dev/input目錄,取得鍵盤裝置檔案的活動時間,也能觀察另一名SSH使用者輸入文字時的按鍵時間。詳全文
中國駭客UTA0565架設假網站,加入使用BlueMoon工具包的行列
兩週前,資安公司Proofpoint、Volexity揭露多組中國駭客串連Chrome與Windows零時差漏洞的攻擊行動,Proofpoint將利用這些弱點的工具包命名為BlueMoon,其中利用的漏洞包括:Chrome類型混淆漏洞CVE-2026-85046、沙箱逃逸漏洞CVE-2026-87491,以及Windows權限提升漏洞CVE-2026-85880。本週Volexity提出警告,有新的駭客組織加入利用相關漏洞的行列,代表這組工具可能已在中國網路犯罪圈共享及利用。Volexity在揭露UTA0560、APT31利用上述的漏洞利用鏈之後,掌握第3組中國駭客UTA0565的攻擊行動,與先前公布的兩個組織最大的不同,在於UTA0565架設了假網站來欺騙使用者。相關攻擊發生在9月3日至4日,涉及兩封釣魚信,其共通點是都包含連往詐欺網域的連結,Volexity解析UTA0565的網站,確認其中的HTML元素實作上述的漏洞利用鏈,漏洞利用邏輯、版本檢查,以及攻擊流程的順序也相同,最終於受害電腦植入名為CleanGulp的惡意程式。詳全文
9月22日Next.js開發團隊發布緊急安全更新,修補重大等級的遠端程式碼執行漏洞CVE-2026-94545,該弱點形成的原因與Next.js實作ImageResponse元件有關,在特定環境下,該元件採用的程式庫Satori會在生成SVG圖檔時出現逃逸的現象,而有可能導致攻擊者遠端執行程式碼,CVSS v4.0嚴重程度評為9.5分,影響16.2.0至16.3.5版Next.js。雖然15.x版不受影響,不過Next.js還是發布15.5.26以導入有關的強化措施。詳全文
網路安全業者Group-IB近期回顧2026年8月亞太地區資安威脅,共記錄190起勒索軟體事件,較7月增加26.7%。臺灣當月有20起,在報告列出的國家與地區中排名第三,僅次於印度32起及澳洲24起。從勒索軟體組織來看,The Gentlemen當月共有37起事件,數量居各組織之首,其中6起涉及臺灣;該組織相關事件也以製造業受影響最多。Group-IB建議企業持續更新系統、安裝安全更新、部署多因素驗證(MFA),同時定期檢查IT環境中的潛在漏洞。詳全文
CRA全面適用倒數15個月,西班牙Applus+實驗室闡釋協調標準與公告機構最新進展
歐盟《網路韌性法》(CRA)將於2027年12月11日全面適用,對產品銷往歐洲的臺灣業者而言,如何因應CRA已成為迫切課題。目前正申請成為CRA公告機構(NB)的西班牙業者Applus+ Laboratories,近日在臺說明CRA在歐洲的最新進展與第一線觀察,Applus+ Laboratories資安事業處總監José Ruiz Gualda表示,目前CRA仍有兩項關鍵工作持續推進,一是相關協調標準(Harmonised Standards)的制定,二是公告機構(Notified Body,NB)第三方符合性評估體系的建立。但即使CRA相關配套仍在成形,臺灣企業也應及早行動。José Ruiz Gualda建議,產品分類是第一道關卡,企業現階段首先應確認產品在CRA下的分類,不同分類將直接影響後續可採取的符合性評估方式。同時建議企業不能等制度到位才準備,現階段就可先參考EN 18031、FITCEM、SESIP、IEC 62443、PCI等既有標準,再以CRA Annex I所列的基本資安要求為基準進行落差分析,並盡量善用既有測試與驗證成果。詳全文
Google AI代理PageBreak找出自家Web應用程式逾500個XSS漏洞
Google近日公布內部AI代理PageBreak的漏洞研究成果,這套AI代理由Google產品安全團隊開發,用於尋找Google第一方Web應用程式的安全漏洞。目前PageBreak已在這些Web應用程式找出超過500個跨站指令碼(XSS)漏洞,部分漏洞出現在敏感網域。Google表示,PageBreak找出疑似漏洞後,會交由專門的驗證工具執行實際酬載,確認漏洞能否成功利用,特別的是,為了避免可能提出大量疑似漏洞的誤判,該專門驗證工具是由非AI撰寫,目前這項驗證機制可讓PageBreak的誤判率接近零,藉此減少產品團隊處理誤判結果的負擔。詳全文
MIND募資7,200萬美元,以AI代理強化企業資料外洩防護
資料外洩防護(DLP)新創公司MIND宣布完成7,200萬美元B輪募資,累計募資達1.12億美元。MIND表示,新資金將用於加速DLP平臺開發及拓展企業市場,並深化技術與通路合作,同時擴大團隊規模。MIND的DLP平臺涵蓋端點、電子郵件、SaaS、生成式AI及AI代理等環境,可找出並分類企業敏感資料,掌握資料的存取與使用情況。系統也會依據資料內容與使用情境辨識具有風險的資料活動,並透過DLP政策阻擋可能導致敏感資料外洩的行為。詳全文
iThome資安新聞編輯團隊溫馨提醒擔心錯過重要的資安新聞嗎?資安日報與資安週報即日起推出免費電子報訂閱,每天每週直送資安要聞,提供專業、易懂、便於轉述的最佳中文資安情報,助你掌握全球與臺灣最新資安脈動。
→ 訂閱資安日報 · → 訂閱資安週報`; const widget = data?.bottomBar?.map((item) => { item.url = getLink(item); item.time = formatTime(item.duration); return item; }); widget?.forEach((item) => { listElm += renderElm(item); }); listElm += ""; const rootElm = 立即報名`; } return ""; } function isSignupOpen(item) { const fromStr = item.registerStarted; const toStr = item.registerFinished; let isOpen = false; if ( item.type == "webinar" && fromStr.length > 0 && toStr.length > 0 ) { const from = new Date(fromStr).getTime(); const to = new Date(toStr).getTime(); const current = Date.now(); if (current >= from && current 直播中`; } else if (item.type == "webinar" && item.webinarstarted.length > 1) { elm += `${getDate(item.webinarstarted)} `; } else if (item.type == "vod") { elm += `${item.time} 分`; } else { elm = ""; } return elm; } function getDate(date){ return (date.split(" "))[0] } function renderElm(item) { const result = `
熱門新聞
2026-09-28
2026-09-28
2026-09-28
2026-09-28
2026-09-25
2026-09-28
2026-09-28
2026-09-28
Advertisement