【資安日報】8月17日,多家公司傳出遭Clop攻擊而資料外洩

本日新聞焦點

勒索軟體Clop聲稱入侵殼牌等多家知名企業
研究人員公佈的GeoServer零時差漏洞傳出遭到利用
macOS螢幕分享漏洞已被用於挖礦攻擊
Anthropic Claude發生大規模當機
美國首度授權民間公司參與打擊境外網路犯罪集團

資安新聞總覽

多家公司發生資安事故,勒索軟體Clop聲稱竊得石油巨頭殼牌89 GB資料

根據路透社與資安新聞網站Bleeping Computer的報導,勒索軟體駭客Clop號稱從近50家企業組織竊得大量資料,其中包含殼牌(Shell)、飛利浦、奇異(GE)、Fiserv等。雖然這些企業並未説明如何遭到入侵,不過兩家媒體都認為,Clop很可能是利用PTC產品生命週期管理(PLM)系統Windchill、FlexPLM的重大漏洞CVE-2026-12569而得逞。Clop聲稱,他們從石油公司殼牌竊得89 GB資料,疑似包含工程圖、設施測試報告的掃描檔案、設施照片,以及專案計畫。 詳全文

地理位置資訊伺服器GeoServer零時差漏洞出現遭嘗試利用的跡象

8月12日研究人員q1uf3ng在社羣網站X指出,他發現地理位置資訊伺服器GeoServer的零時差漏洞,此弱點涉及未經授權的SQL注入,成功利用後攻擊者就能遠端執行任意程式碼。事隔一天,威脅情報公司watchTowr向新聞網站CSO Online透露,上述漏洞公開數小時後,他們就觀察到漏洞利用嘗試活動,已有數百起來自少數IP位址的攻擊。不過,研究人員並未觀察到攻擊者傳遞惡意酬載或是命令,因此上述行動的主要目的,可能是先找出存在弱點的GeoServer伺服器。 詳全文

針對研究員逕自公開的GeoServer零時差漏洞,OSGeo指出問題發生在GeoTools元件

上週有研究人員公佈GeoServer零時差漏洞,後續傳出在公開數個小時後出現嘗試利用的跡象。8月14日OSGeo發布GeoServer更新修補,並説明這是未經驗證的SQL注入類型的問題,發生在PostGIS圖層的jsonArrayContains過濾功能函式,影響搭配PostGIS 12以上版本的GeoTools元件,此問題在修補之前就被公開,目前被登記為GHSA-mqjf-5f49-2fjh列管,此問題會在使用PostGIS儲存資料的GeoServer出現,CVSS風險為9.8分。 詳全文

甫修補的SAP Commerce Cloud滿分漏洞傳出遭到利用

SAP於8月例行更新(Security Patch Day)當中,修補Commerce Cloud重大漏洞CVE-2026-58231,威脅情報公司Defused Cyber於社羣網站X提出警告,他們在蜜罐陷阱裡發現首度嘗試利用CVE-2026-58231的跡象,距離SAP公告及修補僅有3天時間。由於攻擊者可在未經身分驗證的狀態下,利用該弱點遠端執行任意程式碼,在此之前沒有公開的概念驗證程式碼(PoC),也沒有被利用的跡象。對此,SAP發言人向資安新聞網站Bleeping Computer表示,該公司已掌握相關情報並著手調查。 詳全文

駭客利用macOS螢幕分享漏洞部署門羅幣挖礦軟體

日前蘋果對macOS發布緊急安全更新,修補螢幕分享功能(Screen Sharing)漏洞CVE-2026-65400,攻擊者可在無有效憑證的情況下通過螢幕共享功能的驗證,CVSS風險為7.1分,如今傳出遭實際利用。8月12日荷蘭網路安全中心(NCSC-NL)更新對於CVE-2026-65400的警告內容,表示他們接獲通報,在多台可從網際網路存取5900埠的Mac電腦中發現積極利用漏洞的跡象,攻擊者藉此取得系統root權限,並部署門羅幣挖礦工具。 詳全文

蘋果向110國特定用户發出傭兵間諜軟體警示

蘋果在8月13日向110個國家的特定使用者發出新一波威脅通知,警告這些使用者可能已遭傭兵間諜軟體(mercenary spyware)個別鎖定為攻擊目標。蘋果除了透過電子郵件寄送警示,並在Apple帳號頁面顯示相關通知,也會直接在iPhone鎖定畫面與「設定」顯示威脅通知。根據Bleeping Computer及TechCrunch報導,蘋果確認8月13日發布的通知涵蓋110個國家,但未公佈通知人數、國家、攻擊者身分、間諜軟體,以及漏洞名稱。 詳全文

Android間諜軟體假冒巴林政府民防警報App散播,於中東衝突期間誘騙民眾下載

以色列資安新創Dream Security揭露假冒政府民防警報App的Android間諜軟體BH Alert,在中東衝突期間,鎖定需要接收民防警報的民眾,於巴林及波斯灣地區散佈。攻擊者架設仿冒Google Play頁面,冒充巴林民防及政府機關,並以假評論、下載數等資訊增加可信度,誘騙使用者下載該App。BH Alert採多階段感染鏈,最終目的是在受害者手機上部署遠端存取木馬OctagonPanel,擁有多種C2通道,具備攔截簡訊、收集聯絡人資訊、截取螢幕截圖、竊取憑證、銀行App釣魚Overlay及遠端操控等功能。 詳全文

全球供應鏈與配銷公司Wesco發生資安事故,駭客組織ExfilSquad聲稱是他們所為

8月7日資安公司Resecurity提出警告,新興駭客組織ExfilSquad近日聲稱入侵13家企業組織,其中一家是全球供應鏈與配銷公司Wesco,他們號稱竊得該公司260萬筆資料。對此,Wesco後續表示已掌握此事並著手調查。根據資安新聞網站Bleeping Computer的報導,Wesco表示已掌握第三方聲稱從其CRM環境竊取資料的情況,該公司已與雲端CRM供應商合作進行處理,初步評估敏感資料沒有遭到曝露的風險。根據網路上公開的資料,該公司很可能使用微軟的Dynamics 365平台。 詳全文

美服飾品牌Carhartt資料外洩,ShinyHunters宣稱竊得50 GB員工、客户資料

根據資安新聞網站Cybernews報導,駭客組織ShinyHunters上週在暗網張貼公告,聲稱駭得美國服飾業者Carhartt的公司資訊,勒贖330萬美元,但即使在其降價後,雙方談判仍舊失敗,故ShinyHunters決定公開Carhartt的資料。報導指出,ShinyHunters張貼了下載連結,宣稱提供這家美國服飾業者資料的50 GB壓縮檔。資料外洩事故資訊網站Data Breach指出,這起事故牽涉逾400萬行記錄,ShinyHunters宣稱,這批資料包含數百萬筆顧客和員工個資等敏感資訊,以及客户忠誠方案資料。 詳全文

法國國税局坦承遭駭,恐外洩近70萬筆資料

掌管法國税務的法國公共財政總局(DGFiP)證實遭到駭客存取系統,共67.8萬名個人及專業人士的部分資料可能遭查閲及擷取。上週三有人在網路上宣稱,已竊得該部門資料庫資訊。DGFiP於兩天後證實,有惡意人士利用DGFiP人員及經過授權的第三方人士之憑證,於6月底及7月存取系統。DGFiP當時偵測到帳號存取活動,已經關閉遭濫用的帳號權限。然而攻擊手段極為隱密且複雜,DGFiP未能及時發現入侵活動已造成資料遭竊。 詳全文

大型語言模型Kimi K3資安評測作弊,連上GitHub找答案

AI資安研究團隊Frontier Security評測大型語言模型Kimi K3的資安能力,發現Kimi K3沒有按照預期方式完成題目,而是主動檢查隔離測試環境的網路連線,甚至直接從GitHub下載官方基準測試儲存庫,從中找到題目答案。由於資安基準測試通常根據模型能否完成任務、取得正確答案計分。Kimi K3雖然取得正確答案,卻沒有真正完成評測原本預期的分析與解題過程。若評測只檢查最終答案,而沒有同步檢視模型執行過的命令、網路連線及下載內容,就可能誤以為模型具備相應的資安能力。 詳全文

Anthropic Claude於8月16日發生大當機,AI、API與Claude Code等多項服務均受影響

Anthropic的Claude服務於世界標準時間8月16日(台灣時間8月17日)發生大規模服務中斷,台灣時間8月17日凌晨5時58分起陸續出現登入驗證問題,Anthropic於上午6時02分確認發生問題,並表示影響範圍已經擴大,包括Claude.ai、Claude Console、Claude API、Claude Code與Claude Cowork等多項服務均出現效能下降。Anthropic在台灣時間上午6時22分表示,已部署修復措施並進入監控階段,12分鐘後,於上午6時34分宣佈事故已經解決。 詳全文

頂尖AI模型不到24小時找出Zoom零點擊漏洞,與會者可遠端控制他人裝置

資安業者A Security揭露Zoom註解功能3個重大漏洞CVE-2026-53413、CVE-2026-53414及CVE-2026-53415,攻擊者只要加入同一場Zoom會議,就可能在對方無需操作的情況下,遠端執行程式碼並控制裝置。A Security表示,研究團隊使用一般使用者也能取得的AI模型協助分析Zoom,從發現漏洞到完成可實際利用的攻擊,花費的時間不到24小時,過程使用少於20次提示。Zoom已在公開前發布用户端修補,並部署伺服器端緩解措施。 詳全文

SonicWall為已退役GMS平台修補6個漏洞,含兩個遠端執行程式碼重大漏洞

SonicWall於8月11日公告,修補集中管理平台Global Management System(GMS)的6個漏洞,包含可遠端執行任意程式碼的重大漏洞。GMS原用於SonicWall設備的集中管理與監控,已於2025年10月退役,由新一代Network Security Manager(NSM)平台接替,但SonicWall此次仍為GMS提供修補。前述漏洞影響GMS Virtual Appliance與Windows版9.5.1以前版本,SonicWall表示目前沒有證據顯示這些漏洞已遭實際利用。 詳全文

WordPress漏洞XSS2Shell可讓駭客執行PHP程式碼,逾萬網站遭自動化鎖定

WordPress發布7.0.3安全更新,修補核心程式登入頁面的高風險跨站指令碼漏洞CVE-2026-64638(XSS2Shell)。攻擊者不必事先取得WordPress帳號即可觸發,若再誘使已登入的管理員開啟並操作惡意頁面,便可能利用受害管理員的權限,一路將攻擊擴大至伺服器端PHP程式碼執行。資安廠商Imperva近期並觀察到大量自動化活動,鎖定超過1.1萬個網站,遍及67個國家。網站管理者除了部署更新,也要檢查是否出現異常管理員帳號等情形。 詳全文

Fortinet修補WAF及網路設備管理平台漏洞

Fortinet近日發布軟體更新,當中修補網站應用程式防火牆(WAF)FortiWeb、網路安全設備管理平台FortiManager等產品5項漏洞,包括2項高風險漏洞。最嚴重的漏洞為CVE-2026-26035,源於FortiWeb遠端RADIUS類型管理員驗證機制存在驗證不當問題,讓遠端攻擊者以隨機使用者名稱和密碼登入FortiWeb GUI/CLI,CVSS風險值為8.8。另一個高風險漏洞為CVE-2026-70468,影響FortiManager和FortiManager Cloud,CVSS評分為7.3。 詳全文

Signal推出自動金鑰驗證,藉金鑰透明度降低中間人攻擊風險

Signal公佈自動金鑰驗證功能,導入金鑰透明度(Key Transparency)機制,協助使用者確認聯絡人的公開金鑰沒有被意外或惡意替換,降低攻擊者介入加密通訊的風險。新功能補充既有安全號碼(Safety Number)驗證方式,使用者不必再透過當面掃描QR Code或其他可信管道人工比對金鑰。風險出現在公開金鑰遭替換的情況,一旦Signal的金鑰目錄遭入侵,或具權限的人員惡意修改資料,攻擊者理論上可能把原本屬於收件人的公開金鑰換成自己的金鑰,使訊息在雙方不知情時暴露第三方。 詳全文

Cribl據報約1億美元併購CardinalOps,以AI偵測工程挑戰傳統SIEM

企業遙測資料平台業者Cribl宣佈併購資安業者CardinalOps,計畫將後者的AI偵測工程技術整合至既有平台,從遙測資料管理進一步切入威脅偵測與資安營運市場,並強化其傳統安全資訊與事件管理(SIEM)替代方案佈局。雙方未公佈交易金額,以色列科技媒體CTech引述消息指出,這筆交易規模約為1億美元。Cribl表示,整合CardinalOps後,將在既有遙測資料基礎架構上加入偵測工程能力,提供企業逐步取代傳統SIEM架構的另一種途徑。 詳全文

雲端安全聯盟揭2026年11大雲端威脅,AI強化攻擊與AI系統遭入侵首度進榜

雲端安全聯盟(CSA)公佈2026年雲端運算重大威脅調查,有兩項AI相關風險首度進入前11名,分別為排名第2的AI強化攻擊(AI-Enhanced Attacks),以及排名第6的AI系統遭入侵(AI System Compromise)。身分與存取管理不足(Inadequate Identity and Access Management)由2024年調查的第2名升至榜首,CSA指出,非人類身分(Non-Human Identity,NHI)數量已超過人類使用者,使企業身分治理更加複雜。 詳全文

美國總統簽署備忘錄,首度授權民間公司可在政府監督下參與打擊境外網路犯罪集團

美國總統川普於8月12日簽署總統備忘錄,建立一項新的網路行動計畫,首度以正式制度授權經審核的美國民間公司,在聯邦政府指揮及監督下,對境外網路犯罪集團執行監控甚至攻擊行動。民間公司可執行兩類任務。第一類是網路監控行動(Cyber Surveillance Operations),可潛入犯罪集團系統秘密蒐集情報;第二類是網路效果行動(Cyber Effects Operations),可進一步操控、幹擾、阻斷、降低效能或摧毀資訊系統、網路及相關基礎設施。 詳全文