
요약
新聞 本日新聞焦點 ● 資安署首度辦理資安聯合稽核,將121場稽核整併成16場 ● 中國駭客UAT-11587向亞洲多國政府散布後門Antino,其中包含臺灣 ● NIST公布OT安全指南草案,CISA與FBI示警第三方ICS整合商風險 ● 全球前百萬網站54%支援PQC金鑰交換,CDN預設啟用成主要推力 ● Microsoft強化Entra ID登入驗證流程,阻擋外部指令碼注入 資安新聞總覽 日本租車公司Times Car資料外洩,影響660萬用戶 日本大型停車場管理公司Park24於…
본문
本日新聞焦點
● 資安署首度辦理資安聯合稽核,將121場稽核整併成16場
● 中國駭客UAT-11587向亞洲多國政府散布後門Antino,其中包含臺灣
● NIST公布OT安全指南草案,CISA與FBI示警第三方ICS整合商風險
● 全球前百萬網站54%支援PQC金鑰交換,CDN預設啟用成主要推力
● Microsoft強化Entra ID登入驗證流程,阻擋外部指令碼注入
資安新聞總覽
日本大型停車場管理公司Park24於9月25日發布公告,旗下租車公司Times Car於上午9時7分偵測到網站出現未經授權的存取, 該公司察覺後隨即展開調查,結果確實有第三方人士曾存取網站,而導致曾加入Times Car會員的用戶個資外洩,可能外洩的資料類型包括:姓名、地址、生日、電話號碼、電子郵件、會員號碼、駕照資訊、身分證明文件、企業會員資料,以及連結的服務ID等。Times Car強調,本起事故對該公司服務未造成影響,所有服務正常運作。詳全文
Citrix NetScaler漏洞被用於攻擊北美與歐洲組織,駭客藉此散布惡意程式WhipShot與SlapSho
9月27日Citrix為NetScaler發布更新,修補重大漏洞CVE-2026-88771、CVE-2026-88772(CVSS v4.0評分皆為9.5),Mandiant與Google威脅情報團隊(GTIG)於9月底發現積極利用CVE-2026-88772的活動,其鎖定的目標遍及北美與歐洲地區,攻擊者針對政府機關、金融服務、科技、教育、法律,以及專業服務等領域發動攻擊,漏洞利用活動至少可追蹤至9月初,目前仍持續進行。攻擊者先利用CVE-2026-88772繞過身分驗證機制,並觸發NetScaler的封包處理引擎(NSPPE)終止運作,取得初步的root層級存取權。接著使用名為WhipShot的自製PHP webshell,以及Python隧道工具SlapShot,然後將特定流量導向代理伺服器,以便在受害組織的內部網路環境進行偵察及竊取憑證。詳全文
中國駭客UAT-11587向亞洲多國政府散布後門Antino,其中包含臺灣
9月30日思科威脅情報團隊Talos揭露鎖定亞洲各國政府機關、參與制訂政策組織的網路間諜活動,攻擊範圍橫跨臺灣、印度、菲律賓、柬埔寨等國,其共通點是攻擊者會使用以Rust打造的後門程式Antino。相關活動最早可追蹤至2025年9月,截至今年7月,已有16個組織受害或遭到鎖定,這些組織分布於包含臺灣在內的8個亞洲國家。對於攻擊者的身分,Talos將這個攻擊團體列為UAT-11587,並指出與中國政府有高度關聯。攻擊者起初透過魚叉式網路釣魚手法寄送電子郵件,並搭配量身訂做的誘餌文件,以引誘收信人上當,觸發五個階段的感染鏈。該駭客團體的活動最早是在今年3月發現,當時Talos著手調查鎖定臺灣學術界、智庫,以及公民社會政策社群的網釣活動,從而發現UAT-11587的蹤跡。詳全文
思科警告Catalyst SD-WAN Manager存在重大等級的身分驗證繞過漏洞
9月30日思科發布資安公告,Catalyst SD-WAN Manager存在重大漏洞CVE-2026-76504,問題源自API連線階段(session)的身分驗證管理,未通過驗證的攻擊者可藉此以管理員權限遠端存取Catalyst SD-WAN Manager,CVSS嚴重程度評為9.8分。思科特別提及,由於沒有其他替代緩解措施,加上已出現遭積極利用的情形,呼籲用戶應儘速套用軟體更新因應。詳全文
美國CISA將思科Catalyst SD-WAN Manager重大漏洞列KEV
9月30日思科針對Catalyst SD-WAN Manager用戶提出警告,他們發現及修補已遭利用的重大漏洞CVE-2026-76504,用戶需儘速採取行動。同一天美國網路安全與基礎設施安全局(CISA)表示,已經掌握該弱點遭積極利用的證據,將其列入已遭利用的漏洞名單(KEV),聯邦機構需在10月3日前完成修補。值得留意的是,今年CISA已數次將Catalyst SD-WAN Manager漏洞加入KEV的記錄,包括6月加入KEV的任意檔案寫入漏洞,以及今年2月列入KEV的CVE-2026-20127、CVE-2022-20775。詳全文
DAEMON Tools攻擊調查追出NeedyMantis惡意程式,活動已持續近一年
微軟威脅情報團隊揭露NeedyMantis惡意程式,該惡意程式通常在攻擊者取得目標環境存取權後才被部署,用來維持存取權並執行後續攻擊。微軟是在追查資安公司Kaspersky先前揭露的DAEMON Tools供應鏈攻擊時,發現了NeedyMantis,相關活動至少可追溯至2025年10月,受害對象包括電信業、大學、政府間組織、醫療非營利機構及政府承包商。該惡意程式本身並非最初的入侵門戶,攻擊者會先取得目標環境的存取權,再將其放進系統,NeedyMantis啟動後,會逐層解開封裝在加密壓縮檔案中的元件,最後載入主要程式,主要程式負責與攻擊者控制的伺服器聯絡,也能接收載入、卸載額外模組的指令,依需要加入其他功能。詳全文
針對日前揭露的路由器DIR-822A重大漏洞,D-Link表示臺灣用戶不受影響
臺灣網通設備廠商D-Link於9月18日發布資安公告,旗下路由器DIR-822A存在重大資安漏洞CVE-2026-86296、CVE-2026-86510(CVSS嚴重程度評為10分、9.9分)。我們向D-Link進一步詢問,該公司表示,DIR-822A是新加坡分公司當地的專屬機型,僅在該國銷售,因此臺灣沒有用戶受到影響。D-Link另補充說明,新加坡分公司將為DIR-822A發布新版韌體修復上述弱點,並表示其他的DIR-822系列機型,皆已公告進入生命週期結束(EOL)階段。詳全文
Microsoft強化Entra ID登入驗證流程,阻擋外部指令碼注入
Microsoft將自10月中旬起,強制在Entra ID瀏覽器登入流程實施強化版內容安全性原則(Content Security Policy,CSP),預計10月底前完成。在這項新政策下,僅允許來自受信任Microsoft CDN網域的指令碼執行,阻擋外部或未授權程式碼注入,以降低跨站指令碼(XSS)等攻擊竊取認證資訊的風險。Microsoft去年11月便已預告這項變更,並要求企業在正式實施前檢查登入流程,移除依賴瀏覽器擴充功能或其他工具注入指令碼的機制。但前述新政策只適用於login.microsoftonline.com的瀏覽器登入流程,不影響MSAL與基於API的身分驗證流程。詳全文
微軟Defender整合SIEM與XDR,讓AI代理參與資安維運
微軟9月23日宣布推出整合式安全維運中心(ISOC)公開預覽版,在Microsoft Defender入口網站整合安全資訊與事件管理(SIEM)、延伸偵測及回應(XDR)、威脅情報、自動化及AI功能。資安人員與AI代理可利用ISOC整合的安全訊號及事件脈絡調查威脅,再透過既有防護機制採取因應措施。ISOC並非微軟另外推出的獨立產品。部分過去需要另外購買Microsoft Sentinel才能使用的資安維運功能,如活頁簿(Workbooks)及透過自然語言建立自動化劇本(playbook),現在可由符合資格的Microsoft 365 E5及E7客戶直接在Microsoft Defender使用。ISOC目前提供給具備Microsoft Defender Suite、Microsoft 365 E5或E7授權,而且目前未使用Microsoft Sentinel工作區的客戶參與公開預覽。詳全文
NIST公布OT安全指南草案,CISA與FBI示警第三方ICS整合商風險
美國多州水務與廢水處理設施近來接連遭到網路攻擊,科羅拉多州兩家供水企業更遭攻擊者直接修改設備設定。美國政府近期也針對營運科技(OT)安全採取新動作,NIST公布新版OT安全指南初步草案,CISA與FBI則提醒關鍵基礎設施業者留意第三方ICS整合商的安全風險。NIST在新版OT安全指南草案中擴充不同領域的介紹,包括建築自動化與控制系統、供水與廢水系統,以及工業物聯網(IIoT)與雲端融合等內容,並改以網路安全框架CSF 2.0重新編排。新版也擴充OT資產管理、網路監控與偵測等安全控制實作指引,並加入系統管理功能保護與零信任原則等安全架構內容。詳全文
研究人員檢視企業網路分段隔離情況,而在含OT設備區段中,仍有87%混用其他類型的設備
企業透過網路分段降低設備遭入侵後波及其他系統的風險,但近期研究發現,OT、IoMT等設備仍經常與其他類型設備共用網路區段。網路安全業者Forescout旗下Vedere Labs近期檢視209個組織、47,700個網路區段及超過250萬臺裝置,發現含有營運技術(OT)設備的區段僅13%為OT專用,醫療物聯網(IoMT)設備的專用區段比例更只有6%。其他類型設備也有類似情況。在含有IP網路攝影機的區段中,攝影機專用區段僅約2%;含有POS系統的區段則約20%為POS專用。這些設備與其他類型設備共用網路區段後,一旦其中一臺遭入侵,可能增加攻擊者橫向移動至其他系統的機會。詳全文
美國強化跨產業的基礎設施韌性,近50家不同領域領導企業加入關鍵基礎設施聯盟(ACI)
美國關鍵基礎設施聯盟(Alliance for Critical Infrastructure,ACI)於9月30日宣布擴大組織規模,目前已有近50家企業加入,包括通訊、能源、金融服務、資訊科技、運輸及水務等六大關鍵基礎設施領域,成員涵蓋這些領域的領導企業。ACI這次在擴大規模的同時,也新設立CEO層級的董事會,由JPMorganChase執行長Jamie Dimon擔任主席。在擴大規模後的具體工作上,ACI將持續研究大型語言模型(LLM)帶來的資安風險,建立漏洞修補及防護流程,並研究因應實體與網路攻擊的策略;同時推動開源程式碼及LLM安全性的強化。ACI也將與美國政府及國會保持合作,推動強化關鍵基礎設施安全與韌性的政策,並建立遭遇攻擊後可加快復原的應變系統。詳全文
全球前百萬網站54%支援PQC金鑰交換,CDN預設啟用成主要推力
網路應用與資安業者F5調查全球排名前100萬個網站,發現其中54%的網站已支援後量子密碼學(Post-Quantum Cryptography,PQC)金鑰交換,但這波PQC採用成長主要受到CDN預設啟用推動。Cloudflare、Fastly等大型CDN與邊緣服務平臺已預設啟用PQC金鑰交換;排除Cloudflare託管的網站後,PQC金鑰交換支援比例僅剩22%。不同產業之間也有明顯差距,科技業PQC採用率達56.1%,政府機構、電信業及石油與天然氣產業則僅約35%。F5 Labs認為,部分關鍵基礎設施領域部署大量既有OT系統及與外部網路隔離的SCADA系統,加上設備採購週期可能長達數十年,使這些領域難以快速推進PQC轉型。詳全文
因應PQC簽章帶來的憑證架構負擔,Cloudflare完成初步大規模MTC實測,已傳送數十億份憑證
由於PQC簽章體積遠大於傳統簽章,恐將增加既有憑證架構負擔,今年2月底,Google與Cloudflare合作展開默克樹憑證(MTC)可行性測試,期望透過新的憑證架構與驗證機制加以改善這項問題。如今半年多過去,Cloudflare於9月底公布實驗結果,指出測試期間已向50%的Chrome Beta 146使用者提供MTC,累計成功傳送數十億份憑證,進一步驗證MTC在實際Web環境中的可行性。Cloudflare指出,MTC距離正式大規模部署仍有多項問題待驗證,包括監控能力、生態系參與,以及瀏覽器如何兼顧效能與fallback需求。這次實驗雖證明MTC可在實際環境運作,但要擴展至完整Web PKI生態,仍需根憑證計畫(Root Program)、瀏覽器、CA、鏡像系統與監控系統等多方共同參與。詳全文
Amazon Corretto 27正式推出,支援TLS 1.3的後量子混合金鑰交換
繼9月15日Oracle發布Java 27(Oracle JDK 27),內建JEP 527這項JDK增強提案所定義的TLS 1.3後量子混合金鑰交換功能,進一步提升後量子密碼學(PQC)能力,由AWS提供的免費OpenJDK開發環境Amazon Corretto,也在兩天後推出Amazon Corretto 27功能發行版本(Feature Release,FR),當中同樣強調內建JEP 527,支援TLS 1.3的後量子混合金鑰交換,在TLS 1.3連線中結合傳統與後量子金鑰交換演算法,新增對未來量子運算威脅的防護。詳全文
CSA比較5種隱私強化技術,全同態加密可直接處理加密資料但效能負擔較高
企業要分析敏感資料,又不希望暴露原始資料,可採用不同隱私強化技術。非營利組織雲端安全聯盟(CSA)發布隱私強化技術指引,比較5種隱私強化技術(PETs),分析不同技術在效能、信任需求、安全性及硬體需求等面向的差異。CSA比較的技術包括全同態加密(FHE)、差分隱私(DP)、安全多方運算(SMPC)、可信任執行環境(TEE)及零知識證明(ZKP)。CSA以全同態加密為主要討論對象,並比較與其他隱私強化技術的適用情境,這項技術的特色是系統不必先解密資料,就能直接對加密資料進行運算,因此可在AI訓練、推論等應用中保護使用中的資料。不過,直接處理加密資料需要更多運算資源,CSA將全同態加密的運算速度評為「慢」,因此組織採用這項技術時,也需要評估額外的運算資源需求與效能負擔。詳全文
多名研究人員近期實證一種針對RSA數位簽章的攻擊方法,在不需要將RSA公鑰中的大整數分解成兩個質數、也不必取得私鑰的情況下,成功偽造1,024位元的RSA簽章。研究團隊歷時約5個月完成攻擊,期間使用大量CPU平行運算,累計運算量達1,380個CPU核心年。研究團隊指出,這項攻擊方法源自Joux、Naccache與Thomé在2007年提出的演算法,攻擊者只要曾短暫取得原始RSA簽章或解密預言機(oracle),就能在不進行質因數分解的情況下,以接近特殊數域篩法(SNFS)的運算時間偽造RSA簽章。這項攻擊方法本身並不新,此次研究的進展在於,在於研究團隊實作這套方法,並成功完成1,024位元RSA規模的攻擊。詳全文
資安署今年首度統籌辦理「政府委外資服廠商資安聯合稽核」,以行政院所屬機關為範圍,將各機關原本分頭對資服廠商進行的121場稽核,整併為16場。數位發展部資通安全署於9月30日舉行成果記者會,資安署署長蔡福隆表示,聯合稽核團隊除了資安署人員,還納入各授權機關的代表,稽核標準參照台積電對供應商的標準。部長林宜敬強調,頻繁的稽核容易引發「資安疲勞」(Security fatigue),今年改成一年集中、確實盤查一次,反而能化解這種疲勞。蔡福隆表示,今年首度辦理的資安聯合稽核只是起步,明年將擴大到行政院以外的其他四院、總統府與縣市政府,受稽核的資服廠商從原先的16家擴大到30家。詳全文
逾百業者響應Nvidia Open Agent Safety Platform,打造跨產業的AI代理安全生態系
Nvidia於9月28日推出Open Agent Safety Platform,透過開源軟體OpenShell,與基於BlueField-4資料處理器(DPU)的參考系統設計Sentry,從軟體執行環境延伸至硬體層,為AI代理建立安全邊界及監控機制。Nvidia表示,已有超過100家廠商支援或參與相關技術,涵蓋AI、資安、企業軟體、運算基礎架構及機器人等領域。目前Anthropic、Salesforce、SpaceXAI(原xAI)、SAP、Scale AI與TrendAI都正在將這套新架構與既有產品平臺整合;Canonical、SUSE、Red Hat,以及Dell、HPE、Lenovo、Microsoft、Oracle Cloud Infrastructure、Supermicro等基礎架構業者,也將各自整合與支援Open Agent Safety Platform的AI基礎架構。詳全文
Cyera今年募資達14億美元,擴展AI代理與非人類身分安全
資料安全業者Cyera宣布獲得高盛另類投資(Goldman Sachs Alternatives)投資4億美元,這筆資金是該公司今年6月Series G募資的延伸,目前估值超過120億美元。新資金將用於開發AI安全產品,以及拓展美國聯邦政府與海外市場。Cyera主要提供企業資料安全產品,今年進一步發展AI代理安全,相關產品包括Agent Guardian及Cyera Endpoint,可掌握AI代理的提示詞與回應,以及呼叫工具、查詢資料庫等操作,讓企業了解AI代理如何存取及使用企業資料。詳全文
iThome資安新聞編輯團隊溫馨提醒擔心錯過重要的資安新聞嗎?資安日報與資安週報即日起推出免費電子報訂閱,每天每週直送資安要聞,提供專業、易懂、便於轉述的最佳中文資安情報,助你掌握全球與臺灣最新資安脈動。
→ 訂閱資安日報 · → 訂閱資安週報`; const widget = data?.bottomBar?.map((item) => { item.url = getLink(item); item.time = formatTime(item.duration); return item; }); widget?.forEach((item) => { listElm += renderElm(item); }); listElm += ""; const rootElm = 立即報名`; } return ""; } function isSignupOpen(item) { const fromStr = item.registerStarted; const toStr = item.registerFinished; let isOpen = false; if ( item.type == "webinar" && fromStr.length > 0 && toStr.length > 0 ) { const from = new Date(fromStr).getTime(); const to = new Date(toStr).getTime(); const current = Date.now(); if (current >= from && current 直播中`; } else if (item.type == "webinar" && item.webinarstarted.length > 1) { elm += `${getDate(item.webinarstarted)} `; } else if (item.type == "vod") { elm += `${item.time} 分`; } else { elm = ""; } return elm; } function getDate(date){ return (date.split(" "))[0] } function renderElm(item) { const result = `
熱門新聞
2026-09-28
2026-09-30
2026-09-28
2026-09-28
2026-09-28
2026-09-28
2026-09-25
2026-09-28
Advertisement