【資安日報】8月13日,中國駭客疑似使用AI自主攻擊台灣政府機關、能源公司

本日新聞焦點

中國駭客疑似使用AI自主攻擊台灣政府機關、能源公司
微軟8月例行更新修補Exchange多個漏洞
Apple緊急修補macOS螢幕分享功能漏洞
美國更新聯邦資安日誌政策,強化威脅偵測並納入IoT、OT
台灣資安研究員獲Pwnie Awards最高榮譽「史詩成就獎」

資安新聞總覽

中國駭客疑似使用AI自主攻擊台灣政府機關、能源公司

以色列AI資安新創Dream Security,本週向金融時報透露一起疑似中國駭客發動的AI自主攻擊行動,受到全球各地高度關注,原因是這次駭客的攻擊目標,是台灣的政府機關。對此,數位發展部資通安全署在8月13日發布新聞稿,表示他們的資安監控單位於7月就察覺針對政府機關的異常攻擊,目前已完成調查,受影響單位亦陸續完成處理。Dream Security表示,他們發現以Hermes與OpenClaw建立的AI攻擊框架,此框架同時最多可派出8個AI代理活動,分工搜尋目標、挖掘資安漏洞,並且在攻擊遇到阻礙時調整策略。 詳全文

針對中國駭客疑似透過AI代理攻擊台灣政府機關,數發部説明攻擊來自境外

8月12日金融時報指出,疑似有中國駭客發動AI自主攻擊,目標是台灣政府機關,消息一出受到全球高度關注。隔日數位發展部資通安全署發布新聞稿進行説明,表示他們在7月已察覺此事,並從7月20日由資安院發布警訊,同時啟動調查及應變。資安署表示,根據調查結果,這起攻擊來自境外,並出現人類操作與AI混合執行的模式,不僅有駭客操作的跡象,他們也看到結合OpenClaw與其他AI代理輔助的現象。 詳全文

傳英海軍無人艇攝影機會傳送訊息回中國

英國媒體Telegraph報導,英國皇家海軍一款偵查無人艇搭載的攝影機,被發現會向位於中國的伺服器傳送通訊封包,引發資安疑慮。英國國防部表示沒有發現資訊外洩或系統被駭。 報導指出,這批無人艇是由Kraken科技集團生產的K3 Scout系列,自今年三月開始服役,這些無人艇上使用的相機元件是在中國生產,英國軍方在一次例行性安全檢查中發現,K3 Scout上的攝影機會將特定通訊訊息傳送到一台位於中國的伺服器,英國軍方發現異常後,已經中斷相機與外部伺服器的連線。 詳全文

微軟8月例行更新修補Exchange多個漏洞,涉及權限提升、服務阻斷與遠端執行程式碼

微軟在8月例行性更新(Patch Tuesday)中,修補421個自身產品的漏洞,其中包括7個Exchange Server相關漏洞,可能導致權限提升、服務阻斷、偽冒(spoofing),以及遠端執行程式碼等問題,影響Exchange Server 2016與2019版,以及Exchange Server訂閲版(SE),另外微軟也在公告中提醒,當用户為Exchange Server安裝8月更新後,連帶也將停用Outlook網頁輕量版(Outlook Web Access Light,OWA Light)。 詳全文

兩個SharePoint資安漏洞可被串連,未經身分驗證的攻擊者可遠端執行任意程式碼

7月中旬美國網路安全與基礎設施安全局(CISA)警告新一波鎖定SharePoint的攻擊,後續資安公司Resecurity揭露攻擊流程,其中的關鍵在於串連多個SharePoint已知漏洞。資安公司Rapid7表示,他們藉助大型語言模型成功發現SharePoint未經身分驗證的遠端程式碼執行(RCE)漏洞利用鏈,該公司於5月向微軟通報並得到確認,微軟在7月修補身分驗證繞過的漏洞CVE-2026-55040,並在8月解決RCE的弱點CVE-2026-63520。 詳全文

Nightmare Eclipse公開Microsoft Defender新零時差漏洞ShieldBreak

代號Nightmare Eclipse的研究人員昨日發布影響Microsoft Defender的零時差漏洞ShieldBreak,可讓攻擊者從任何帳號取得Windows桌機及伺服器的SYSTEM權限。Nightmare Eclipse指出,由於微軟未能適當修補先前發現的CVE-2026-50656漏洞Rogue Planet,使其PoC仍可在經過CVE-2026-50656完整修補的機器上運作。他表示該PoC已在最新版Windows 11的25H2版本(與Canary通道版本)及Windows Server 2025測試,具有100%成功率。此外,已經沒有更新保護的Windows 10及相關伺服器版本,也受ShieldBreak影響。 詳全文

Apple緊急修補macOS螢幕分享功能漏洞,若未更新可能導致攻擊者繞過驗證取得root權限

Apple緊急發布macOS Tahoe、Sequoia與Sonoma更新,修補Screen Sharing漏洞CVE-2026-65400。該漏洞可讓網路攻擊者在無有效憑證下繞過身分驗證,研究人員分析後認為,可能進一步造成root層級的影響與遠端程式碼執行,目前尚無遭實際利用證據,但Huntress與Calif研究人員已重現漏洞並公開PoC,建議用户儘速更新。 詳全文

勒索軟體Gunra鎖定全球政府與關鍵基礎設施攻擊

美國聯邦調查局(FBI)、網路安全與基礎設施安全局(CISA)等多個聯邦機構,與韓國國家警察廳(KNPA)發布聯合公告,目的是警告勒索軟體Gunra以租用服務(RaaS)的形式營運,由附屬組織攻擊政府機關、關鍵基礎設施,以及其他的企業組織,呼籲企業組織應優先修補VPN與遠端桌面連線(RDP)系統等網路設備的已知漏洞,並且實作網段分割,導入及測試離線備份措施。 詳全文

美國水務系統與DEF CON旗下志工團體合作,建立資安監控機制

8月7日美國國家鄉村供水協會(NRWA)於DEF CON 2026宣佈,他們與DEF CON Franklin志工團隊合作成立水資源監控中心(Water Watch Center,WWC),將提供小型水務設施緩解攻擊的直接援助,並提升公共事業的網路防禦能力、減少資安弱點、識別攻擊活動,以確保水務設施能穩定供應乾淨的水源。此專案第一波將有5家MDR廠商參與,直接為小型水務設施(供應1萬人以下飲水)提供服務,這些小型系統佔全美水務設施約91%。 詳全文

醫療物流公司久裕復原系統再度遭到攻擊,資料遭到加密且恐遭外洩

8月10日晚間,藥品流通與醫療物流業者久裕(4173)於股市公開資訊觀測站發布資安重訊,隔日再傳出遭到二度攻擊。久裕於8月11日晚間發布新的資安重訊,指出駭客針對他們的復原系統進行攻擊,經外部資安公司協助調查,遭駭客加密的資料恐有外洩疑慮。該公司也透露,有部分檔案出現無法解密的情形。​ 詳全文

正瀚生技公告部分資訊系統遭網路攻擊

專注於農化新藥研發及產銷的正瀚生技(6534)於8月11日下午,在股市公開資訊觀測站發布重大訊息,該公司部分資訊系統遭網路攻擊,事發後已啟動資訊安全防禦機制,委請外部資安公司及專家共同處理,後續將依程序向主管機關通報。正瀚根據初步評估表示,這起資安事件對該公司營運無重大影響。 詳全文

AI助理Atlassian Rovo存在間接提示注入弱點,攻擊者可用於竊取Jira和Confluence資料

AI資安公司PromptArmor指出,他們在Atlassian推出的AI助理Rovo發現間接提示注入漏洞,由於該AI助理能在Atlassian旗下的Jira、Confluence等應用系統運作,攻擊者有機會透過間接提示注入手法,從Atlassian租户環境竊取Jira工單、Confluence文件等檔案,過程完全無需人類授權。值得留意的是,PromptArmor於今年5月通報前述漏洞,Atlassian雖承認漏洞並登記案號列管,但迄今尚未修補,於是PromptArmor決定公佈相關資訊,警告用户相關風險。 詳全文

N-able再度強化N‑central對CVE-2026-18577的防護措施

8月2日N-able發布遠端管理與監控平台N-central更新2026.3 Hotfix 1(2026.3.1.7),修補身分驗證繞過漏洞CVE-2026-18577(CVSS v4.0風險評為8.2分),並提供入侵指標讓用户確認是否遭駭,如今該公司進一步推出新的強化防護措施。N-able指出,在發布Hotfix 1更新後,由於在8月6日發現新的攻擊途徑,因此釋出Hotfix 2(2026.3.1.10),該修補程式主要是在Hotfix 1的基礎上,加入額外的強化防護措施。 詳全文

Mozilla撤銷Firefox與Thunderbird舊簽章子金鑰,未加密副本曾誤提交至GitHub私有儲存庫

Mozilla更換部分Firefox與Thunderbird發行檔使用的GPG簽章子金鑰,原因是有一個子金鑰(subkey)的未加密副本,先前遭誤提交至Mozilla的私有GitHub儲存庫。Mozilla已撤銷這個舊的子金鑰並啟用新的簽章子金鑰,查核現有稽核紀錄後未發現未授權人士曾存取金鑰,多數使用者不需採取行動。 詳全文

Astra模型可能達重大資安能力門檻,OpenAI暫停未符安全要求的內部活動

OpenAI表示,即將推出的Astra模型在自主程式開發與資安能力上有明顯進展,最新內部評估結果顯示,目前已無法排除其資安能力達到AI安全準備框架(Preparedness Framework)所定義的重大(Critical)資安能力門檻。OpenAI因此提高Astra開發與測試期間的安全要求,並暫停尚未符合新規範的相關內部活動。OpenAI目前仍在持續測試Astra,因此尚未正式判定模型能力已達重大等級。不過,初步測試結果加上專家評估,已促使OpenAI提前採取更嚴格的安全措施。 詳全文

GitHub Copilot程式碼審查引入分級機制,可依需求提高AI分析強度

GitHub Copilot新增程式碼審查輕量(Lite)與平衡(Balanced),正式提供兩種審查強度上線,開發者可依每次程式碼變更的複雜度與風險,決定要進行一般或較深入的檢查。Lite適合文件修改、小型修正等單純變更,Balanced則會使用推理能力較高的AI模型,深入分析複雜程式邏輯、涉及資安的程式碼,以及同時牽涉多個系統服務的修改。 詳全文

美國調整聯邦資安日誌政策,強化威脅偵測並納入IoT、OT

美國行政管理和預算局(OMB)今年5月發布M-26-14備忘錄,正式廢止2021年發布的M-21-31,調整聯邦機構蒐集及保存資安日誌的方式。新政策不再要求機構大量蒐集並長期保存未必具有明確用途的日誌,而是讓聯邦機構依各自任務及資安風險,決定需要蒐集、保存及分析哪些日誌,讓所蒐集的日誌能實際用於發現攻擊活動、追查威脅及調查資安事件。在日誌涵蓋的範圍上,M-26-14也納入物聯網(IoT)及營運技術(OT)環境。 詳全文

台灣資安研究員獲2026 Pwnie Awards最高榮譽「史詩成就獎」​

被譽為資安漏洞界奧斯卡的2026 Pwnie Awards,將年度「史詩成就獎(Epic Achievement)」頒給戴夫寇爾(DEVCORE)首席研究員Orange Tsai(蔡政達)。他以「純靠邏輯漏洞構築Microsoft Edge完整攻擊鏈」的成果獲獎,他在完全不依賴AI、亦不使用記憶體破壞手法的前提下,串連4個邏輯漏洞,達成Microsoft Edge瀏覽器的零點擊沙箱逃逸,證明在AI時代,仍有無法被輕易取代的人類手工技藝。 詳全文

趨勢科技公開AI資安產品最新進展

在8月美國黑帽大會現場,趨勢科技旗下TrendAI企業資安事業羣展示最新發展的Security for AI解決方案,分別是AI Security Blueprint儀錶板與Agentic Governance Gateway。AI Security Blueprint儀錶板的主要效益在於掌握AI環境的整體能見度,協助企業在開發、部署至正式生產環境等全生命週期,建立AI資安防禦的基礎,預計於9月中下旬正式推出;Agentic Governance Gateway則是專為自主代理(Autonomous Agents)提供能見度與安全控管的全新方案,預計今年第四季正式推出。 詳全文

台灣大擬砸逾291億元公開收購精誠,拼持股過半深化AI、企業ICT佈局

台灣大哥大宣佈將公開收購資服龍頭精誠資訊,最低目標為持股超過50%,這項百億級別的併購案,不僅將大幅補強台灣大哥大的IT系統整合服務實力,更為其企業資安服務佈局補上最關鍵的一塊拼圖。畢竟,精誠集團代理廣泛的國際資安業者產品,旗下亦有智慧資安科技、凱信資訊及達友科技。這一佈局也將讓台灣大補足資安即戰力,大幅提升與其他電信業者在此領域比拚的本錢。 詳全文