← 목록으로

【資安日報】9月30日,Salesforce Agentforce傳出安全問題疑慮,該公司回應尚未發現被用於攻擊其客戶

【資安日報】9月30日,Salesforce Agentforce傳出安全問題疑慮,該公司回應尚未發現被用於攻擊其客戶

요약

新聞 本日新聞焦點 ● Salesforce Agentforce傳安全疑慮,該公司回應尚未發現被用於攻擊 ● 美國CISA要求聯邦機構緊急修補蘋果裝置零時差漏洞 ● 神腦外部伺服器遭自動化攻擊,部分訂單資訊遭擷取 ● 企業OT資安仍有缺口,僅2成擁有完整資產清冊、3成完整整合SOC ● Nvidia替AI代理加入Sentry硬體安全監控   資安新聞總覽 美國五角大廈人事資料系統遭駭,逾300萬軍人個資外洩 美國國防人力資料中心(DMDC)發生資料外洩事件,影響約276萬名現存人員及29…

본문

本日新聞焦點

● Salesforce Agentforce傳安全疑慮,該公司回應尚未發現被用於攻擊
● 美國CISA要求聯邦機構緊急修補蘋果裝置零時差漏洞
● 神腦外部伺服器遭自動化攻擊,部分訂單資訊遭擷取
● 企業OT資安仍有缺口,僅2成擁有完整資產清冊、3成完整整合SOC
● Nvidia替AI代理加入Sentry硬體安全監控

 

資安新聞總覽

美國五角大廈人事資料系統遭駭,逾300萬軍人個資外洩

美國國防人力資料中心(DMDC)發生資料外洩事件,影響約276萬名現存人員及29.4萬名已故人員,合計逾305萬人。DMDC是美國國防部的人事資料中心,保存現役及後備軍人、文職人員、承包商、退役軍人及眷屬等人事紀錄。Military Times藉由取得DMDC於9月18日發給受影響人員的個資外洩通知函,於9月24日率先揭露這起事件,外洩資料包括社會安全號碼、姓名、出生日期、聯絡資訊、性別、種族及軍事職務等。DMDC於7月16日發現其檔案共享系統存在資安漏洞,進一步調查發現,未授權使用者自2025年10月到2026年7月間存取伺服器中的未加密個資檔案,持續約9個月,該單位隨即修補系統,目前尚無證據顯示外洩資料遭到濫用。詳全文

日本京王線、東京地鐵營運業者分別遭網路攻擊

日本私鐵京王電鐵(Keio)和東京地鐵(Metro)兩家公司上週陸續公布遭到網路攻擊。京王電鐵株式會社公告該公司系統在9月26日凌晨發生故障,經確認為部分伺服器遭勒索軟體攻擊所致,該公司第一時間已將系統下線,防止災情擴大,並在外部專家協助下展開調查,此事件未影響鐵道運行,目前也尚未確認有資訊外洩。隔天東京地鐵(Tokyo Metro)的營運業者東京地下鐵株式會社則公告,Metro Point Club會員服務電子郵件遭未授權存取,約5.9萬筆電子郵件地址可能遭第三方閱覽或取得。詳全文

荷蘭警方逮捕疑似涉及參與駭客組織ShinyHunters嫌犯

荷蘭警方於9月29日證實,已於9月15日在阿姆斯特丹逮捕一名涉嫌參與駭客組織ShinyHunters的24歲男子。荷蘭警方表示,嫌疑人遭捕後在其筆電與電子裝置發現大量資料,並扣押其他電子儲存裝置,目前正進一步分析中,鹿特丹法院已裁定延長羈押90天,以進行後續調查工作。ShinyHunters近年涉及多起大型資料外洩事件,並於上週聲稱入侵美國聯邦調查局(FBI)網站並竊取員工及應徵者個資。FBI網路部門稱被捕的嫌犯為ShinyHunters疑似領導者之一,表示FBI正與荷蘭等國際夥伴根據這次逮捕行動取得更多調查線索。詳全文

ShinyHunters二度大規模鎖定Oracle PeopleSoft發動攻擊,突破WAF偵測機制部署後續工具

今年5月底至6月初,ShinyHunters利用零時差漏洞CVE-2026-35273發動大規模攻擊,積極針對Oracle PeopleSoft應用系統基礎設施入侵及勒索,近日Mandiant與Google威脅情報團隊(GTIG)指出,他們偵測到ShinyHunters再度利用CVE-2026-35273的活動,這次駭客鎖定使用網頁應用程式防火牆(WAF)防堵弱點利用的企業組織,對這些尚未修補的PeopleSoft系統下手,全球已有數十套系統被植入Webshell,受害組織涵蓋高等教育、科技、IT服務、醫療保健、農業、交通運輸,以及政府機關等領域。這波攻擊與上一次最大的不同,在於ShinyHunters調整了漏洞利用的方式,繞過企業為CVE-2026-35273設下的WAF規則,試圖存取含有弱點的Environment Management Hub(PSEMHUB)端點。詳全文 

神腦外部伺服器遭自動化攻擊,部分訂單資訊遭擷取

臺灣通訊產品及3C商品通路公司神腦國際(2450)於9月29日,在股市公開資訊觀測站發布重大訊息,表示該公司的外部伺服器遭受自動化攻擊,攻擊者對部分訂單資訊進行擷取,該公司獲報後啟動應變會議,採取必要措施降低影響,初步評估對營運、財務,以及服務提供無重大影響。​詳全文

鈊象發布資安重大訊息,揭露營運資訊設備遭到入侵

9月29日遊戲軟體公司鈊象(3293)於股市公開資訊觀測站發布重大訊息,該公司偵測到有不明IP位址異常入侵的活動,目標是該公司的營運資訊設備,資安團隊察覺後隨即啟動資安應變機制,根據初步評估,本起事故對公司營運無重大影響。鈊象並未進一步透露遭異常侵入的設備資訊、入侵方式,以及是否有資料遭竊取或系統遭破壞。詳全文

華碩線上購物商店傳出資安事件,部分客戶資料可能遭未授權存取

華碩(ASUS)線上購物商店傳出資安事件,部分客戶資料可能遭未經授權存取。據國外科技媒體KitGuru、The Register及Tom’s Hardware報導,有客戶收到華碩寄出的通知信,表示部分客戶訂單資訊可能遭到存取,包括聯絡資訊與訂單紀錄。發現事件後,華碩已立即採取措施控制影響,並展開調查及強化受影響系統的安全措施。目前調查仍在進行,但尚未發現持續存在的未授權存取活動,也尚未發現相關資訊遭到濫用;此次事件也不涉及信用卡、銀行帳戶或其他金融資訊。詳全文

針對網站遭受攻擊事故復原出現新進展,商周集團中秋節前宣布兩個網站重新上線

9月9日商周集團公告旗下網站遭到攻擊,導致網站與系統服務中斷,一週後該集團主網站的基礎服務恢復,商周於上週末再度公布新的進展:他們在9月24日宣布,良醫健康網與alive兩個網站,在經過外部資安專案的深度檢測與測試下,已確認網站的環境安全並正式重新啟用。此外,商業周刊最新的2027與2028期,以及每日免費觀點文章,已完整上架可供閱讀,其他網站與商周Store電商交易平臺,則尚在進行最後階段的安全盤點與測試。詳全文 

美國CISA要求聯邦機構緊急修補蘋果裝置零時差漏洞

9月28日蘋果發布iOS、iPadOS,以及macOS作業系統26.7.1更新,緊急修補圖形處理框架元件CoreGraphics漏洞CVE-2026-86950,隔天美國網路安全與基礎設施安全局(CISA)表示,他們已經掌握該弱點遭積極利用的證據,將其列入已遭利用的漏洞名單(KEV),聯邦機構需在10月2日前完成修補。​詳全文

Citrix NetScaler重大漏洞在修補之前已遭到利用

9月27日Citrix發布資安公告,修補NetScaler系統8個資安漏洞,其中的CVE-2026-88771與CVE-2026-88772已被用於實際攻擊,同一天美國網路安全與基礎設施安全局(CISA)也將其加入已遭利用的漏洞名單(KEV)。然而,在此之前,已有攻擊活動的消息傳出,最早的消息源自ID為FastFredNL的用戶於9月26日在社群網站Reddit的貼文,表示接到IT服務商電話,建議立即關閉公司所有的NetScaler系統,他進一步搜尋網路得知有許多系統管理員將NetScaler系統關閉。FastFredNL這則貼文引起熱烈討論,針對此傳聞,威脅情報公司watchTowr介入調查表示可能有多個尚未修補的NetScaler遠端程式碼執行漏洞,後續調查指出零時差漏洞總共有兩個,就是後來公布的CVE-2026-88771、CVE-2026-88772。詳全文

電商平臺Magento、中介軟體WSO2重大漏洞遭積極利用

9月24日美國網路安全與基礎設施安全局(CISA)發布公告,表示已掌握兩個重大漏洞遭積極利用的證據,將其加入已遭利用的漏洞名單(KEV)。這些漏洞是:中介軟體WSO2路徑遍歷漏洞CVE-2026-5430,以及電商平臺Adobe Commerce與Magento授權不正確漏洞CVE-2026-71362,聯邦機構需在9月27日完成修補。根據CVSS嚴重程度評分,達到滿分10分的CVE-2026-5430較為危險,該弱點影響WSO2旗下的API Control Plane、API Manager、Traffic Manager,以及Universal Gateway,該公司於今年5月修補,威脅情報公司watchTowr於9月上旬偵測到漏洞利用嘗試活動。詳全文

JadePuffer借助AI代理攻擊Azure,微軟揭露兩起雲端資料破壞事件

資安業者Sysdig今年7月揭露勒索攻擊活動JadePuffer,指出其利用AI代理自動執行偵察、竊取憑證、橫向移動及資料加密等攻擊流程,後續更將攻擊範圍擴大至AI資產。微軟資安研究人員近日也公開兩起針對Azure雲端環境的JadePuffer攻擊案例,攻擊者利用遭入侵的服務主體(Service principals)存取受害者的Azure環境,盤點受害者的Azure資源並取得儲存帳戶金鑰,接著針對超過100個儲存帳號,以及SQL資料庫、Key Vault、Function Apps、復原保護鎖(Recovery Protection Lock)、虛擬機器及App Services等資源,執行刪除操作,破壞行動僅持續約7分鐘。詳全文 

Salesforce Agentforce傳出安全問題疑慮,該公司回應尚未發現被用於攻擊其客戶

AI代理安全業者Zenity近日揭露Salesforce AI代理平臺Agentforce的SalesBleed安全問題。攻擊者即使沒有企業的Salesforce帳號,也能透過公開的Web-to-Lead功能提交藏有惡意提示詞的潛在客戶資料,企業員工後續使用Agentforce處理這些資料時,便可能觸發間接提示詞注入,進一步造成CRM資料外傳。由於Web-to-Lead可從公開網站表單將潛在客戶資料寫入CRM,攻擊者可利用這項功能將惡意提示詞送進CRM。Agentforce後續處理這些資料時,可能依照其中惡意提示詞的指示,進一步擷取其他CRM資料。我們稍早向Salesforce Taiwan詢問此事,該公司表示,目前並無任何證據顯示該報告所述問題曾被用於攻擊任何客戶;Salesforce已更新Slack中特定Agentforce動作的預設設定,現在傳送訊息前皆須經使用者確認;同時也正直接與客戶溝通,協助其檢視設定並進行建議的調整。詳全文

Google為Chrome 154修補32個資安漏洞

9月29日Google發布電腦版與Android版Chrome更新,總共修補32個資安漏洞,從嚴重程度來看,1個為重大等級、25個為高風險等級,其餘為中度或低風險等級。Windows與macOS用戶應更新為154.0.8037.92或154.0.8037.93版、Linux與Android用戶應更新為154.0.8037.92版,以緩解相關弱點。這些漏洞裡唯一被評為重大等級的是CVE-2026-102331,此為記憶體緩衝區溢位類型的弱點,存在於ANGLE元件,攻擊者可透過特製的HTML網頁,就有機會在沙箱外部執行任意程式碼,CVSS嚴重程度評為9.6分。詳全文

Mozilla發布Firefox 157改版,修補近80個弱點

Mozilla於9月29日正式推出Firefox 157改版,也修補了76個資安漏洞,其中有38個為高風險等級。同一天該基金會也為長期支援版本(ESR)發布153.4、140.17,以及115.42版更新,以修補相關弱點。值得留意的是,部分弱點可能比Mozilla基金會認定的要來得危險,根據弱點管理平臺廠商Tenable的資料,這批漏洞有31個的CVSS嚴重程度評分達到重大等級,其中的CVE-2026-100758、CVE-2026-100760、CVE-2026-100775、CVE-2026-100781、CVE-2026-100787,以及CVE-2026-100794,更達到滿分10分。詳全文

歐盟網路安全局盤點2025年資安威脅,逾半事件涉及DDoS,勒索軟體衝擊最大

歐盟網路安全局(ENISA)發布最新威脅分析,2025年影響歐盟的資安事件以DDoS最為常見,占比逾半;其次為未授權存取事件,占比接近4成。不過,從事件造成的影響來看,勒索軟體仍是短期衝擊最大的威脅。具有財務動機的攻擊活動占ENISA記錄事件近3成,其中,勒索軟體及資料外洩分別占47%及36%。從遭鎖定的組織來看,有73%屬於歐盟《網路與資訊系統安全第2號指令》(NIS2)涵蓋的必要及重要實體。公共行政是ENISA記錄的資安事件中最常遭鎖定的領域,占整體事件32%,這些事件有82%涉及具有意識形態動機的DDoS攻擊,駭客行動主義團體尤其頻繁使用DDoS。詳全文

歐盟ENISA示警數位依賴正削弱資安韌性,供應鏈、雲端與第三方服務持續遭鎖定

歐盟網路安全局(ENISA)近日發布年度威脅情勢報告,不僅盤點2025年資安威脅,更示警日益增加的網路相依性(cyber dependencies)正在擴大攻擊面,進一步削弱整體數位韌性。過去一年來,ENISA觀察到,供應鏈、第三方供應商、雲端環境及其他網路相依性持續成為攻擊目標,並導致多起大規模或高衝擊事件;此外,軟體供應商、服務供應商與雲端環境一旦遭到入侵,其影響也可能進一步擴及下游客戶。除了第三方服務,軟體供應鏈也是另一項重要依賴來源。ENISA指出,攻擊者持續鎖定軟體、程式碼儲存庫、瀏覽器擴充套件、熱門函式庫及NPM套件,其中熱門函式庫及NPM套件遭入侵的情況尤其受到關注。詳全文 

Honeywell警示企業OT資安仍有缺口,僅2成擁有完整資產清冊、3成完整整合SOC

自動化技術業者Honeywell針對全球關鍵基礎設施產業603名資安及營運相關主管與專業人員進行調查,了解營運技術(OT)資安現況,發現企業對OT資產的掌握及集中監控仍有不足。調查中只有21%的組織擁有完整OT資產清冊,33%已將OT完整整合至企業資安維運中心(SOC),集中掌握OT環境的安全狀況。企業對OT資產的掌握程度,也與資安事件發生後的停機時間呈現關聯性。在OT資產清冊完整或涵蓋大部分資產的組織中,有42%的受訪者回報停機不超過6小時;資產清冊完整程度屬中等、有限或未建立正式清冊者,這項比例只有25%。整體而言,受訪組織最嚴重的OT資安事件平均造成16.2小時停機。詳全文

企業威脅獵捕最大難題轉變,SANS指出資料問題首度超越人才不足

企業威脅獵捕團隊面臨的最大難題正在改變,過往其成效取決於是否擁有足夠的專業人力,如今則不然,SANS Institute於9月23日發布最新威脅獵捕調查報告,指出有50%受訪者將「資料品質或數量不足」列為影響威脅獵捕成效的主要障礙,是近來首度超越「缺乏具備相關技能的人員」(45%),第三名則是「預算限制」(42%)。針對前述情況,SANS首席講師Josh Lemon指出,即使威脅獵捕人員能力再強,如果所使用的遙測資料不完整、不一致,或散落在多套難以存取與處理的工具中,仍可能無法發現威脅。詳全文 

Nvidia為AI代理加入Sentry硬體安全監控,透過BlueField-4隔離越權代理

Nvidia發布Open Agent Safety Platform,將AI代理的安全控制從軟體執行環境延伸到硬體層。平臺加入Sentry安全監控機制,透過BlueField-4資料處理器(DPU)監看代理活動,AI代理試圖超出設定的權限範圍時,Sentry可隔離並停止代理,Nvidia表示相關動作可在毫秒內完成。Open Agent Safety Platform包含OpenShell開源軟體與Sentry參考系統設計,OpenShell在AI代理工作的軟體執行環境設定安全界線,Sentry執行於BlueField-4,從代理所在主機之外監看代理行為,避免安全控制全部依賴代理所在的作業系統。詳全文

iThome資安新聞編輯團隊溫馨提醒

擔心錯過重要的資安新聞嗎?資安日報與資安週報即日起推出免費電子報訂閱,每天每週直送資安要聞,提供專業、易懂、便於轉述的最佳中文資安情報,助你掌握全球與臺灣最新資安脈動。

→ 訂閱資安日報 · → 訂閱資安週報

iThome Security

`; const widget = data?.bottomBar?.map((item) => { item.url = getLink(item); item.time = formatTime(item.duration); return item; }); widget?.forEach((item) => { listElm += renderElm(item); }); listElm += ""; const rootElm = 立即報名`; } return ""; } function isSignupOpen(item) { const fromStr = item.registerStarted; const toStr = item.registerFinished; let isOpen = false; if ( item.type == "webinar" && fromStr.length > 0 && toStr.length > 0 ) { const from = new Date(fromStr).getTime(); const to = new Date(toStr).getTime(); const current = Date.now(); if (current >= from && current 直播中`; } else if (item.type == "webinar" && item.webinarstarted.length > 1) { elm += `${getDate(item.webinarstarted)} `; } else if (item.type == "vod") { elm += `${item.time} 分`; } else { elm = ""; } return elm; } function getDate(date){ return (date.split(" "))[0] } function renderElm(item) { const result = ` ${item.subject} ${item.subject} ${item.channelVendor} |${getSuffix(item)} ${setSignup(item)} `; return result; } }); })(jQuery);

熱門新聞

Google AI付費方案新增Colab進階權益

2026-09-28

亞太地區勒索軟體事件月增近27%,臺灣事件數排名第三

2026-09-28

微軟新Copilot整合Cowork、Office,Scout改名Autopilot

2026-09-28

Android Studio開放BYOA,Codex等代理可透過ACP串接IDE

2026-09-28

鈊象發布資安重大訊息,揭露營運資訊設備遭到入侵

2026-09-30

Google推出Gemini Live Avatar,讓AI代理人有臉、有表情,還能即時對話

2026-09-25

OpenAI代理人為取得聯合國資料,自主繞過網站限制

2026-09-28

四大作業系統檔案通知存在側通道風險,Windows、Android可暴露更多使用資訊

2026-09-28

Advertisement
← 목록으로