
요약
新聞 本日新聞焦點 ● 微軟揭2026國家級駭客活動,臺灣、日本事件數居全球第三、第四 ● 中國網路間諜TA419鎖定美國AI政策圈,假冒前白宮官員進行網釣 ● 英國示警中國情報機構藉資助AI、資安等研究,提升間諜技術能力 ● 川普與OpenAI等科技巨頭簽署AI安全協議,引進外部獨立稽核 ● 管理員下AI提示出錯,致美珍香洩露近10萬會員資料 資安新聞總覽 中國相關網路間諜TA419鎖定美國AI政策圈,假冒前白宮官員進行Microsoft帳號網釣 資安業者Proofpoint揭露中…
본문
本日新聞焦點
● 微軟揭2026國家級駭客活動,臺灣、日本事件數居全球第三、第四
● 中國網路間諜TA419鎖定美國AI政策圈,假冒前白宮官員進行網釣
● 英國示警中國情報機構藉資助AI、資安等研究,提升間諜技術能力
● 川普與OpenAI等科技巨頭簽署AI安全協議,引進外部獨立稽核
● 管理員下AI提示出錯,致美珍香洩露近10萬會員資料
資安新聞總覽
中國相關網路間諜TA419鎖定美國AI政策圈,假冒前白宮官員進行Microsoft帳號網釣
資安業者Proofpoint揭露中國相關網路間諜組織TA419,該組織至少自2025年4月持續針對任職於美國及日本境內智庫、國防承包商、大學及法律事務所的人員,發動以竊取登入憑證為目的的針對性網釣攻擊,今年進一步鎖定美國AI政策圈。攻擊者假冒前白宮科技政策官員及外交政策專家,以AI政策、出口管制及供應鏈等議題接近目標,並透過對手中間人(AiTM)網釣,企圖擷取Microsoft帳號登入憑證及連線階段Cookie。與一般直接夾帶惡意網址的網釣郵件不同,TA419第一次接觸目標時不會立即投遞網釣連結,攻擊者先寄出不含惡意連結的郵件,等待目標回覆並建立對話後,才在後續郵件提供短網址。詳全文
駭客組織ShinyHunters成員在約旦遭捕,據報將協助FBI追查同夥
繼荷蘭警方於9月29日證實逮捕疑似駭客組織ShinyHunters成員後,又有一名該組織成員被捕。路透社於10月3日引述知情人士消息指出,疑似ShinyHunters成員Saif al-Din Khader(網名Rey)近日遭約旦當局拘留,稍後CBS News也引述兩名美國官員及另一名知情人士消息,證實Khader遭約旦當局拘留。阿布達比媒體The National則引述約旦國營媒體報導,約旦當局已證實拘留一名疑似駭客組織成員,但未公布其身分。路透社指出,遭捕的Khader正協助FBI及其他國際執法機關追查ShinyHunters其他成員,但FBI拒絕評論個別案件,僅表示將持續調查近期涉及ShinyHunters的網路事件,並已與合作夥伴逮捕多名嫌犯。詳全文
知名食品業者美珍香(Bee Cheng Hiang)今年4月發生一起因AI行銷工具下錯提示詞,導致超過9.5萬會員的電子郵件信箱等個資外洩。據美珍香向新加坡個資保護委員會(PDPC)提交的文件,這起事件發生於2026年4月25日,當時美珍香向公司會員發送一封行銷電子郵件。由於自動化行銷工具設定錯誤,每一批收件人的電子郵件地址彼此暴露在To欄位,導致該批次所有收件者都看到別人的電郵信箱,共影響95,364名會員,外洩的個資僅為個人電子郵件信箱位址。美珍香對當局表示,在確認配置問題時,該公司已立即中止大宗行銷郵件發送,且修改錯誤的腳本程式,也通知所有受影響的個人,目前尚無個資遭濫用的證據。詳全文
由於Meta Muse for macOS遭指經營摩斯漢堡的連鎖餐飲服務公司安心(1259)於10月1日,在股市資訊公開觀測站發布重大訊息,表示該公司接獲少數消費者反映,疑似第三方不當從委外廠商管理的平臺取得個資,然後透過電子郵件聯繫他們。對此,該公司表示已責成委外廠商立即進行相關修補改善,並啟動應變作業,安心強調,本起事故與該公司自有的MOS訂餐App系統無關。詳全文
10月4日Citrix發布資安公告,揭露影響NetScaler ADC與NetScaler Gateway的漏洞CVE-2026-88779,此為記憶體溢位產生的弱點,有可能會導致服務中斷(DoS),CVSS v4.0嚴重程度評為8.7分,影響本地建置的NetScaler系統,採用NetScaler執行個體建置的Secure Private Access Hybrid,也同樣會受到影響。在上述公告發布之後,Citrix同一天發布部落格文章進一步說明,該公司已發現被用於目標式攻擊,攻擊者可能讓NetScaler系統服務中斷,一旦反覆觸發該弱點,將會導致服務無法使用。詳全文
美國CISA警告Citrix NetScaler漏洞遭積極利用,要求聯邦機構緊急修補
10月4日美國網路安全與基礎設施安全局(CISA)表示,已掌握Citrix NetScaler漏洞CVE-2026-88779遭到利用的證據,將其加入已遭利用的漏洞名單(KEV),聯邦機構必須在10月7日前完成修補。由於一週前CISA才將NetScaler重大等級的漏洞CVE-2026-88771、CVE-2026-88772加入KEV,因此遭利用的新漏洞格外引人矚目。詳全文
CISA警示FortiMail漏洞CVE-2026-104286已遭實際利用
美國網路安全與基礎設施安全局(CISA)維護的已知遭利用漏洞清單(KEV),10月1日新增CVE-2026-104286,這是存在Fortinet郵件安全閘道設備FortiMail的路徑遍歷漏洞,聯邦政府各民事執行單位須在10月4日前完成修補。據CISA公告當中的說明,CVE-2026-104286問題出在FortiMail存在路徑遍歷漏洞,以及對NULL位元組或NULL字元處理不當的漏洞,未經身分驗證的攻擊者可發出特製的HTTP或HTTPS請求,趁機在底層系統上寫入任意檔案。詳全文
10月2日美國網路與基礎設施安全局(CISA)新掌握兩個漏洞遭到積極利用的證據,在已知遭利用漏洞(KEV)清單中,增列CVE-2026-102489與CVE-2026-102490,影響的產品主要是開源IT服務臺與客服工單系統Zammad。這兩個漏洞之所以在此時揭露,源自荷蘭漏洞揭露協會(DIVD)發布的DIVD-2026-00015公告,當中提到CVE-2026-102489影響的Zammad版本涵蓋6.3.0至6.5.4,當中存在工作階段劫持漏洞,可能導致攻擊者以zammad使用者身分執行遠端程式碼;CVE-2026-102490影響Zammad的1.5.0至7.1.0-alpha版,允許本機的Zammad使用者將權限提升至root等級。詳全文
大量自動化無效通報湧入,Google暫停開源軟體產品漏洞獎勵計畫
Google漏洞賞金獵人平臺Bug Hunters於10月2日宣布,已暫停接收開源軟體漏洞獎勵計畫(OSS VRP)的產品漏洞通報,但仍持續受理開源軟體供應鏈相關漏洞;涉及Google Cloud產品的開源程式碼庫,則可透過Cloud VRP接受相關產品漏洞通報。OSS VRP是Google於2022年推出的開源軟體漏洞獎勵計畫,鼓勵資安研究人員找出Google旗下開源專案的安全漏洞,涵蓋Bazel、Angular及Golang等專案,除受理開源軟體本身漏洞,也涵蓋可能影響原始碼、建置流程及套件發布機制的供應鏈安全問題。該平臺在X上表示,這次暫停主要是因為自動化提交的漏洞報告大幅增加,而且其中絕大多數並非有效漏洞。Google表示將重新調整OSS VRP的產品漏洞通報機制,預計於2027年第1季公布後續進展。詳全文
Chrome 154本週第二度發布更新版,緊急修補11個漏洞
9月29日Google發布Chrome瀏覽器的154.0.8037.92版或154.0.8037.93版,修補32個漏洞,兩天後又緊急推出更新版本,目前針對Windows平臺與Mac平臺的Chrome提供154.0.8037.97版或154.0.8037.98版,針對Android平臺的Chrome提供154.0.8037.126版,至於Linux平臺的Chrome,則是預計在後續幾天或幾週推出154.0.8037.97版,總共修補11個漏洞,其中有一個被評為具有重大風險的漏洞CVE-2026-103628,原因在於WebGL元件存在越界寫入(Out of Bounds Write)漏洞。詳全文
Dell修補容器儲存套件CSM 13個漏洞,含兩個CVSS滿分漏洞
Dell於10月1日發布容器儲存套件CSM更新,修補13個自身程式碼漏洞。CSM是Dell用於將儲存設備連接至Kubernetes環境的整合擴充模組,1.17.0以前版本都受前述漏洞影響,用戶應更新至已完成修補的1.18.0以上版本。前述漏洞中,最嚴重的是兩個CVSS評分達到10分的漏洞,均屬於CSM Authorization 2.4.0模組的關鍵功能缺少身分驗證問題,但涉及的元件不同。第1個漏洞存在於儲存授權gRPC伺服器,編號CVE-2026-63688,未經身分驗證的遠端攻擊者可取得所有註冊儲存陣列的後端管理員憑證,進而完全控制儲存基礎架構;第2個漏洞存在於授權Proxy與租戶服務,編號CVE-2026-63692,攻擊者可藉此繞過身分驗證取得管理員權限,存取或操控所有租戶的儲存資源。詳全文
微軟揭2026國家級駭客活動,臺灣、日本遭遇事件數居全球第三、第四,威脅情勢較兩年前更嚴峻
10月初微軟發布2026年數位防禦報告(MDDR),其中吸引最多人注意的統計分析,是對於當前全球國家級駭客活動情勢的觀察。從報告公布的各區域觀測資料來看,在2025年7月至2026年6月間,臺灣被觀察到193起國家級駭客活動事件,相較2024年數位防禦報告的143起,遭受攻擊狀況顯然持續升高。若從全球排名來看,美國以531起相關事件居首,其次是以色列210起,臺灣193起與日本172起則分居全球第三、第四。若從亞太區來看,對比2024年與2026年的數據,臺灣持續位居亞太首位,但第二名出現明顯變化。兩年前韓國以126起排名第二,日本當時僅38起;到了今年,韓國已跌出亞太前十名,日本則大增至172起,僅次於臺灣。詳全文
微軟發布2026數位防禦報告,臺灣上半年遭網路威脅影響排名升至全球第4名
盤點最新全球資安威脅態勢的微軟2026數位防禦報告,除了公布過去一年國家級駭客活動的統計分析,也揭露今年上半年的全球威脅焦點。從各國受威脅情形來看,微軟觀察到,在2026年上半年,美國客戶受影響程度最高,占全球總量的25.5%,接下來是以色列(7.6%)、烏克蘭(4.8%),臺灣則以3.9%排名第四,這項排名是依各國客戶遭惡意網路活動鎖定的頻率計算,反映整體資安威脅影響情形,並非單一類型的攻擊事件統計。微軟進一步觀察不同產業與領域的受影響情形,指出在2026年數位防禦報告的統計期間內,「政府機關與公共服務」受到資安威脅影響最為嚴重,占比達27%,較前一年的17%明顯上升,並居所有產業與領域之首;其次為「IT產業」17%、「研究與學術機構」14%。詳全文
微軟示警AI加劇資安攻防速度落差,臺灣觀測到的國家級駭客活動事件數居亞太首位
微軟最新全球網路威脅觀察指出,AI正加快漏洞研究、惡意程式開發及入侵後的攻擊活動。漏洞從實際環境中被發現到遭武器化,中位時間已縮短至遠低於24小時;企業修補重大對外漏洞則可能需要30至60天。過去6個月,攻擊者不只利用AI協助執行攻擊,也開始讓AI協調不同攻擊步驟,朝自主執行網路攻擊發展。微軟在2025年7月至2026年6月觀測到的國家級駭客活動事件中,臺灣在亞太地區居首;美洲、歐洲及中東與非洲地區則分別以美國、英國及以色列最高。中國、伊朗、北韓及俄羅斯的國家級駭客的行動,也愈來愈著重於維持對高價值目標環境的長期存取權限。詳全文
英國示警中國情報機構藉資助AI、資安等研究,提升間諜技術能力
英國情報機構向大學及研究人員發布間諜活動警告,軍情五處(MI5)調查發現,超過100名與英國有關的學者,曾參與中國國安部(MSS)透過中國通用技術研究院(CGTRI)資助的研究,其中部分研究人員可能不知道參與的研究由該研究院資助。MI5指出,中國通用技術研究院資助的研究涵蓋AI、資安、隱密通訊系統(covert communications systems)及隱寫術(steganography)等領域,其主要目的,是資助可直接提升中國國安部從事間諜活動技術能力的研究,因此要求英國大學複核與該研究院現有及規畫中的合作案。中國方面否認相關指控。中國駐英大使館表示相關指控缺乏根據,要求英國情報機構停止散布不實說法。詳全文
川普與OpenAI、Google等科技巨頭簽署AI安全協議,引進外部獨立稽核
美國總統川普於9月29日與Google、OpenAI、Meta、Anthropic、xAI及Nvidia等6家AI與科技巨頭簽署《白宮超級智慧協議》(White House Accord on Super Intelligence),要求參與企業建立四層AI安全管控機制,包括引進獨立外部稽核。這項協議目前屬企業自願承諾,不具法律強制力,其中要求訓練及部署前沿AI模型的業者建立四層安全機制:第一是在模型訓練及部署期間持續監控其能力與行為;第二是設置專責內部團隊,確認相關安全措施正常運作,並處理發現的問題;第三是引進獨立外部稽核,由第三方評估相關安全措施是否確實發揮作用;第四是在董事會設立獨立委員會,負責監督內外部稽核結果,並確保發現的問題獲得改善。詳全文
AI資安新創公司Armadin宣布完成2.56億美元B輪募資,成立以來累計募資達4.45億美元,新資金將用於持續開發旗下平臺、強化相關研究及拓展市場。Armadin聚焦於AI紅隊演練,提供AI代理驅動執行攻擊測試的資安平臺,利用AI代理偵察企業環境、尋找可利用的弱點並驗證攻擊路徑,測試攻擊者能否利用這些弱點進一步推進攻擊,以及可能造成的影響。詳全文
AI代理安全業者Reco近日宣布取得新一輪5,500萬美元資金,累計募資達1.4億美元,將利用這筆資金擴大銷售業務、拓展合作夥伴及通路布局,並強化客戶支援。Reco原本協助企業管理SaaS及AI應用的安全風險,今年6月進一步推出AI代理安全產品Reco Agent Security,透過知識圖譜Reco Graph串連企業環境中的身分、權限、連線及活動資訊,藉此掌握AI代理連接的應用程式、API、資料儲存區、工具及工作流程。Reco根據這些資訊分析AI代理的存取範圍,並監控代理活動,找出權限過大及異常行為。詳全文
蘋果將增加macOS完全磁碟存取的開關控制,避免App暗中存取使用者資料
隨著AI代理應用普及,AI代理未經授權存取使用者資料的風險也隨之升高。因Meta Muse for macOS遭指控擅自存取用戶資料,蘋果上週宣布將為macOS增加完全磁碟存取(Full Disk Access)的開關控制,以防使用者資料被App暗中存取。Meta於9月初發表個人助理App Muse,可協助發送郵件、預訂旅程、購物或管理跨步驟等任務,但9月中旬傳出其擅自開啟使用者macOS上的完全磁碟存取設定,未經授權存取電腦上的Messages App資料庫,並上傳至Meta雲端。Meta官方雖否認此事,但蘋果決定將控制權交給使用者,為完全磁碟存取功能增加控制項,真正有意提供App額外存取權的使用者,須經明確操作才能授權,確保使用者充分了解風險。詳全文
Cloudflare重構Containers支援AI代理沙箱,加速隔離環境建置,百沙箱並行啟動不需1秒
AI代理開始執行程式、操作系統及存取資料後,如何限制其活動範圍,避免錯誤或遭濫用而影響主機環境,成為新的資安課題。沙箱透過隔離執行環境,降低AI代理對主機及其他應用程式的影響,成為重要的安全措施。針對AI代理的沙箱應用需求,Cloudflare重構容器服務Containers,讓AI代理可依不同任務臨時建立隔離的Linux工作環境,並在工作結束或暫停後保存檔案狀態。新版也縮短容器啟動時間,測試顯示,同時建立100個沙箱時,啟動時間中位數由約4秒降至648毫秒。過去Cloudflare Containers主要基於應用程式部署,開發者必須事先決定容器使用的系統映像檔和運算資源;現在則調整容器排程方式,讓應用程式收到任務後,再決定啟動的容器映像檔及運算資源。如此一來,同一套應用程式即可依任務建立不同規格的沙箱,不必為每種環境另外部署容器應用。詳全文
擔心錯過重要的資安新聞嗎?資安日報與資安週報即日起推出免費電子報訂閱,每天每週直送資安要聞,提供專業、易懂、便於轉述的最佳中文資安情報,助你掌握全球與臺灣最新資安脈動。
→ 訂閱資安日報 · → 訂閱資安週報`; const widget = data?.bottomBar?.map((item) => { item.url = getLink(item); item.time = formatTime(item.duration); return item; }); widget?.forEach((item) => { listElm += renderElm(item); }); listElm += ""; const rootElm = 立即報名`; } return ""; } function isSignupOpen(item) { const fromStr = item.registerStarted; const toStr = item.registerFinished; let isOpen = false; if ( item.type == "webinar" && fromStr.length > 0 && toStr.length > 0 ) { const from = new Date(fromStr).getTime(); const to = new Date(toStr).getTime(); const current = Date.now(); if (current >= from && current 直播中`; } else if (item.type == "webinar" && item.webinarstarted.length > 1) { elm += `${getDate(item.webinarstarted)} `; } else if (item.type == "vod") { elm += `${item.time} 分`; } else { elm = ""; } return elm; } function getDate(date){ return (date.split(" "))[0] } function renderElm(item) { const result = `
熱門新聞
2026-10-05
2026-10-05
2026-10-05
2026-10-05
2026-10-02
2026-10-05
2026-10-05
2026-10-05
Advertisement