本日新聞焦點
● APT駭客開始利用VMware vCenter重大漏洞
● Windows零時差漏洞遭北韓駭客用於攻擊國防與航太業者
● AI框架自主攻擊台灣政府,竊得逾2,500筆人員資料
● 攻擊行動City-Forum鎖定Salesforce與ServiceNow用户
● 殭屍網路Kimwolf v7利用HTTP/2隱匿DDoS流量
資安新聞總覽
VMware vCenter重大漏洞遭利用,攻擊範圍橫跨47國、361個IP位址
7月底博通修補VMware產品5個資安漏洞,其中一個重大等級的CVE-2026-59310,現在傳出遭大規模利用。資安公司Quirso發布部落格文章表示,他們偵測到最新一波鎖定VMware vCenter的漏洞利用活動,根據目前掌握的證據,攻擊者是APT駭客團體,在成功利用CVE-2026-59310之後,便會透過反向SSH維持受害系統的存取管道。受害組織遍佈47個國家,共涉及361個IP位址,影響最嚴重的5個國家分別是德國、美國、土耳其、伊朗,以及法國,該公司首度看到漏洞利用活動發生在8月3日。 詳全文
北韓駭客Lazarus利用Windows零時差漏洞滲透國防、航太業者
微軟在8月例行更新(Patch Tuesday)當中,修補已遭利用的零時差漏洞CVE-2026-68820,美國網路安全與基礎設施安全局(CISA)也表示已掌握遭積極利用的證據,通報此事的資安公司Check Point發布部落格文章指出,北韓駭客組織Lazarus將其用於攻擊行動,鎖定全球國防、航太,以及航空產業,為了取得受害電腦的系統權限並讓EDR系統停擺,他們從7月初開始,於新版rootkit程式FudModule中利用CVE-2026-68820,藉由此Windows核心驅動程式AFD.sys零時差漏洞達到提升權限的目的。 詳全文
8月11日資安公司Rapid7揭露他們向微軟通報的SharePoint漏洞利用鏈,該攻擊鏈由兩個弱點組成,其中一個是7月修補的身分驗證繞過漏洞CVE-2026-55040,Rapid7在同一天公佈了該漏洞的細節與概念驗證程式碼(PoC),然而事隔一天,傳出有人試圖利用漏洞的情形。威脅情報公司Defused Cyber於社羣網站X指出,他們在Rapid7公佈PoC的隔天,就在SharePoint蜜罐陷阱看到利用CVE-2026-55040的活動,而利用的方式,就是使用Rapid7公佈的PoC程式碼。 詳全文
本週Adobe發布8月上半更新,修補電子商務平台Adobe Commerce與Magento Open Source漏洞,Adobe將其修補的優先程度評為等級2(Priority 2)。這次Adobe一共修補7個漏洞,其中5個是重大等級,根據CVSS評分,最嚴重的是分數為9.1的CVE-2026-71362,資安公司Sansec指出,此漏洞非常危險,他們分析CVE-2026-71362修補程式 的 程式碼,指出該漏洞帶來的影響,有可能讓攻擊者挾持電商平台客户帳號。 詳全文
中國駭客利用AI框架攻擊台灣政府,4天內竊得逾2,500筆人員資料
8月12日金融時報報導中國駭客使用AI自主攻擊台灣政府,透露此事的以色列AI資安新創Dream Security也發布部落格文章,公佈這起事故發生的過程,以Hermes和OpenClaw為基礎、由多個AI代理組成的自主攻擊框架,從7月1日至4日,對台灣政府發動12波攻擊,破解85組政府員工帳密、取得超過2,564筆人員資料,更成功橫向移動進入內部資訊系統。這起事故的發現,代表AI驅動的網路攻擊模式有重大突破,正從過去協助駭客撰寫程式、尋找弱點,進化成能夠自行規畫、執行、驗證,甚至修正錯誤的自主攻擊。 詳全文
自主調整攻擊鏈!中國駭客AI代理以貝氏機率模型動態切換攻擊路徑
根據Dream Security於8月12日發布的報告指出,一夥疑似來自中國的駭客組織,利用Hermes與OpenClaw的開源AI代理框架組合成「自主網攻軍團」,對台灣政府機關及能源關鍵基礎設施發動驚人的自動化攻擊行動。最引人矚目的是,這套自主AI攻擊框架具備雙層機率決策機制,會透過貝氏後驗機率排序(Bayesian prioritization),動態排序並調整14條平行攻擊鏈的優先順序。這套機制分別在單一漏洞與整體攻擊鏈層級進行評估,展現高度自動化的戰術決策能力。 詳全文
中國駭客架設AI自主攻擊框架攻擊台灣政府,揭露此事的以色列AI資安新創Dream Security指出,這起事故代表AI不再只是具備自主攻擊能力,而是開始能夠同時進行多種任務,該攻擊框架在每次的活動當中,同時最多會使用8個AI代理從事不同的工作,自主破解政府員工憑證,從未認證的API端點竊取數百份人員記錄,發現政府身分認證服務的簽章驗證漏洞,並在政府網路應用程式植入後門以便持續活動。這種同時透過多個AI代理執行不同攻擊的作法,在過往的AI自主攻擊未曾出現。 詳全文
台灣政府系統淪AI代理攻擊實戰場,突顯自動化攻擊早已進入下一個時代
資安新創公司Dream Security揭露完全自主的AI攻擊框架,於7月初攻擊台灣政府4天,此事經金融時報報導成為全球關注的焦點,對此,TeamT5執行長蔡松廷表示,駭客利用AI進行攻擊「已經觀察到很久了」,本質上他們就是把AI代理當成真正的紅隊使用,關鍵在於AI具備兩項傳統紅隊人員難以複製的優勢:首先是速度,AI會將可能存在弱點的地方逐一嘗試;再者是耐力,只要攻擊方使用落地模型,AI就等同有無限的token可以持續嘗試。 詳全文
中國駭客Jewelbug網路間諜活動與加密貨幣詐騙並行,共用控制平台與基礎設施
資安廠商賽門鐵克威脅獵捕團隊揭露中國駭客組織Jewelbug的最新活動,發現該組織一面入侵中東、東南亞與南亞的政府及軍事單位從事間諜活動,一面經營鎖定華語使用者的加密貨幣詐騙,兩邊共用控制平台、伺服器與受害者資料庫。其中,駭客以AI大量產生假下載網站內容,搭配40多台內容管理伺服器及自動點擊程式,註冊數百個仿冒OKX與Binance的網域,吸引使用者前往假網站,賽門鐵克找到仿照台灣政府機關製作的誘餌文件,該公司認為,Jewelbug的目標可能從中東延伸至台灣。 詳全文
攻擊行動City-Forum鎖定Salesforce與ServiceNow,利用自製工具大規模蒐集公開資料
鎖定Salesforce用户發動的攻擊行動不時傳出,其中一組最常出現在新聞版面的駭客組織是ShinyHunters,他們曾利用Salesloft Drift、Gainsight等第三方應用程式權杖,竊取Salesforce用户資料,如今有其他駭客組織以自製工具低調犯案一年半。資安公司Reco揭露長期攻擊行動City-Forum,攻擊者主要的目標,就是Salesforce與ServiceNow用户。他們透過自行研發的專用工具,大規模搜尋企業因匿名訪客權限配置不當而對外公開的資料。 詳全文
殭屍網路Kimwolf v7利用HTTP/2隱匿DDoS流量
殭屍網路Aisuru從2024年出現後不斷發動大規模DDoS攻擊引起注意,背後的駭客後續又經營另一個殭屍網路Kimwolf持續犯案,如今傳出這些駭客打造威力更強大的新版本,引起研究人員提出警告。資安公司Palo Alto Networks指出,經營Aisuru和Kimwolf的駭客團體近期打造Kimwolf最新版本v7,新增HTTP/2應用層攻擊模式以進一步提升DDoS攻擊能力,並重新設計C2架構,使其在面對執法機關查緝及基礎設施查封時,仍具備高度存活能力。 詳全文
今年3月開源大型語言模型串接套件LiteLLM遭遇供應鏈攻擊,本週資安公司CloudSEK公佈最新調查結果,指出這起攻擊可能波及全球超過2,500家企業,以及約43.4萬個CI/CD工作流程,可能受影響的組織涵蓋科技、金融、電信、製造、物流及資安等產業,雖然駭客團體TeamPCP上架的兩個惡意版本LiteLLM,僅在PyPI出現約40分鐘,但已足以讓自動化建置系統、大量CI/CD工作流程,以及開發環境下載並執行惡意程式。 詳全文
Windows隨插即用存在風險,攻擊者可模擬USB裝置以SYSTEM權限執行程式碼
資安研究人員Alejandro Hernando與Borja Martínez在資安大會DEF CON 34上,公開Plug and Pwn漏洞研究,展示如何偽裝USB裝置,觸發Windows隨插即用(Plug and Play,PnP)安裝流程,讓系統在符合條件時自動取得並安裝對應的廠商套件,再利用其中弱點取得SYSTEM權限。兩名研究人員指出,攻擊者不需要事先取得系統管理員權限,若是利用實體USB裝置從事攻擊,甚至能在沒有使用者登入的情況下完成整個攻擊流程。 詳全文
商用RISC-V處理器首度被證實存在Spectre威脅,Linux防護仍有缺口
德國CISPA與比利時KU Leuven團隊聯手,在資安學術研討會USENIX Security 2026發表研究,實測SiFive P550與T-Head玄鐵C910、C920等商用RISC-V處理器,確認也會受到多種Spectre攻擊影響。研究人員在C910上完成讀取Linux核心記憶體的攻擊示範,顯示RISC-V進入高效能亂序執行設計後,也面臨與高階x86及Arm處理器相同類型的推測執行安全問題。研究團隊測試13種攻擊情境,其中12種在P550與C910、C920處理器上都能成功。 詳全文
737款Chrome VPN擴充套件遭揭共用代理網路,274款冒充66個知名品牌
資安公司Socket揭露大規模Chrome VPN與代理擴充套件活動,共追蹤737款擴充套件,Chrome Web Store顯示的安裝數合計逾7.5萬次,其中274款冒充66個知名VPN及隱私服務品牌。Socket分析取得的擴充套件程式碼後,發現其中絕大多數的套件,會把使用者瀏覽器流量送往相同的SOCKS5代理基礎設施。本次攻擊活動主要鎖定俄語使用者,宣稱可協助存取在俄羅斯遭封鎖的Instagram、ChatGPT與YouTube等服務。Socket蒐集資料時,Google已移除737款中的221款,但仍有516款未遭下架。 詳全文
8月8日烏克蘭國家電腦緊急應變團隊(CERT-UA)發布資安警訊,俄羅斯國家級駭客組織Sandworm(APT44、Seashell Blizzard、UAC-0002)旗下的附屬組織UAC-0145,自今年5月開始採用更進階的社交工程手法,透過假冒企業招募流程及工作面試,冒充ATLAS Business Group等IT公司,鎖定IT專業人士發動攻擊。CERT-UA指出,這類攻擊顯示攻擊者已將社交工程與技術滲透緊密結合,不再只針對政府或關鍵基礎設施,也開始積極利用IT人才的求職活動作為突破口。 詳全文
F5調整漏洞修補政策,更新放緩為每6週發布一次並暫停定期安全通知
網路安全與應用交付大廠F5於8月13日更新技術公告與部落格,宣佈自9月2日起,旗下軟體強化版本(Hardened Release)更新週期調整為每6週發布一次,同時宣佈暫停原定隨版本發布的定期安全性通知(Security Notifications)。這項政策變更,已同步公佈於F5官方知識庫文章K67091411、K12201527與K000162252中。除更新間隔放緩外,F5將暫停例行的漏洞資訊揭露,除非發生遭積極利用等特殊威脅才會例外公告。 詳全文
CrowdStrike取得XM Cyber智財,補強曝險管理與攻擊路徑分析
資安公司CrowdStrike宣佈將取得XM Cyber超過45項專利與專有原始碼,藉此補強旗下Falcon資安平台的曝險管理與攻擊路徑分析能力。這項交易也是CrowdStrike與Schwarz Digits擴大合作的一部分。雙方計畫分階段將CrowdStrike Falcon平台部署至Schwarz Digits旗下、在歐盟境內營運的主權雲STACKIT,讓歐洲企業可透過STACKIT採用Falcon平台。既有XM Cyber客户未來也可透過彈性授權方案Falcon Flex採用Falcon平台,這次交易預計在CrowdStrike 2027會計年度下半年完成。 詳全文
執行階段安全業者Oligo募資6,000萬美元,因應AI驅動的漏洞攻擊
執行階段安全業者Oligo Security宣佈獲得6,000萬美元新資金,使該公司成立以來累計募資達1.4億美元。Oligo表示,公司營收較前一年同期成長300%,估值也較B輪募資時增加一倍以上。Oligo今年也推出Runtime Exploit Blocking功能,可將應用程式的函式呼叫與作業系統層級的系統呼叫相互關聯,藉此辨識可能代表漏洞利用行為的執行模式。企業也可在完成漏洞修補前,先利用這項功能阻擋特定漏洞的利用行為。 詳全文
美國政府改版資安日誌政策,行政管理和預算局(OMB)發布M-26-14備忘錄,提出新版日誌成熟度模型,用來評估聯邦機構各資訊系統的日誌管理成熟度。雲端服務業者AWS近期解析這套日誌成熟度模型。這套評估方式也可供企業資安團隊規畫日誌蒐集、保存及運用策略時參考。整體來看,M-26-14規範與AWS的分析顯示,日誌管理重點已不只是蒐集多少日誌,更在於這些日誌能否實際支援資安監控、異常活動偵測及事件調查。 詳全文