【資安日報】8月20日,勒索軟體Clop於Windchill系統植入自製Web Shell

勒索軟體Clop透過Web Shell於Windchill系統竊取資料
勒索軟體Medusa攻擊逾500個關鍵基礎設施所屬機構
攻擊者藉助AI攻擊西門子PLC裝置
駭客透過近2千個WordPress網站從事大規模惡意軟體攻擊活動
Oracle發布8月例行更新,修補逾900個資安漏洞

勒索軟體集團Clop鎖定Windchill系統,開發Web Shell竊取資料

資安廠商ReliaQuest分析,勒索軟體集團Clop(又稱Cl0p)可能針對PTC產品生命週期管理(PLM)平台Windchill開發客製化Web Shell,並利用這項工具在入侵後直接竊取登入憑證與大量資料,以支援大規模資料竊取行動。這幾波針對CVE-2026-12569的大規模攻擊活動,正代表Clop重出江湖,ReliaQuest在受害環境發現疑似該組織製作的Web Shell,可作為駭客竊取憑證及大規模資料外洩的直接通道,該公司形容,這是Clop大規模漏洞利用活動的應用層革命,因為該工具不僅功能完備,還能進行擴充。 詳全文

勒索軟體Medusa已攻擊逾500個關鍵基礎設施相關機構

美國網路安全與基礎設施安全局(CISA)於8月18日,更新針對勒索軟體Medusa攻擊活動的警訊,指出該組織及旗下的附屬團體,截至今年4月已攻擊超過500家與關鍵基礎設施有關的企業組織,涵蓋醫療、教育、法律、保險、科技,以及製造業。由於這份聯合警告於去年3月發布時,受害組織約為300家,換言之,Medusa受害組織從那時到現在增加了200家,代表此勒索軟體的威脅明顯加劇。CISA指出,近期醫療保健與公共衞生(HPH)機構經常成為Medusa的受害者。 詳全文

新一波針對工控環境的攻擊鎖定西門子S7系統PLC裝置,駭客透過AI加速打造作案工具

8月19日美國網路安全與基礎設施安全局(CISA)與多個當地政府機關發布聯合警告,他們發現針對西門子S7系列PLC的攻擊行動,駭客利用網路設備掃描服務,找尋暴露於網際網路,且使用過時軟體或防護較差的PLC設備,然後藉助AI的力量,快速開發漏洞利用程式碼,以及Python指令碼,並偽裝成監控工具對該廠牌PLC進行偵察,並取得PLC的讀寫存取權限。CISA呼籲工業控制系統的所有者與操作員應提高警覺,儘速採取行動保護PLC設備。 詳全文

工控儀錶板系統FUXA路徑遍歷漏洞遭到利用

威脅情報公司VulnCheck資安研究副總裁Caitlin Condon於職場社羣網站LinkedIn提出警告,該公司蜜罐陷阱偵測到針對CVE-2026-25895的活動,此弱點存在於用來管理SCADA與OT環境的儀錶板系統FUXA,未經身分驗證的攻擊者可遠端利用,從而進行檔案寫入。根據觀察,目前的攻擊來自單一IP位址,一旦成功利用漏洞,攻擊者就會以垃圾資料覆寫其中的元件main.js,但沒有傳遞惡意酬載,因此VulnCheck認為,攻擊者的目的可能是偵察,廣泛掃描網路上存在漏洞的FUXA執行個體。 詳全文

近2,000個WordPress網站遭濫用,駭客從事StopAndProtect惡意軟體攻擊行動

資安公司Check Point揭露最新一波攻擊行動StopAndProtect,攻擊者濫用近2,000個WordPress網站充當基礎設施,用於散佈惡意軟體、控制受害電腦,以及存放竊得的檔案、螢幕截圖,還有惡意軟體活動的事件記錄資料,該公司因駭客的營運安全(OpSec)失誤,掌握大量暴露的檔案,並指出這是針對多個地區的大規模活動,大部分的受害IP位址位於美國、俄羅斯,以及印度。Check Point強調,此攻擊活動並非完全依賴單一惡意軟體,而是一整套惡意軟體犯罪的協同運作。 詳全文

日本雲端與資料中心業者Sakura Internet遭入侵,恐影響逾136萬會員帳號資料

日本雲端與資料中心業者Sakura Internet於8月19日發布資安公告,指出其客户合約管理系統遭未授權存取,該公司提供網頁主機、VPS、公有雲及資料中心等服務,此次網路入侵事件可能影響的會員資料達136萬個帳號,涉及姓名、地址、電話、電子郵件、合約服務等資訊,其中30個帳號的雜湊密碼也可能遭存取,但目前尚無法確認前述資料是否已外洩。Sakura Internet在調查稍早另一起網路入侵事件時,發現銷售管理系統異常,該公司進一步調查,確認合約管理系統一週前就遭到入侵。 詳全文

德國柏林邦政府網路遭駭,疑利用行政部門IT弱點發動攻擊

德國柏林邦政府於8月17日公告資安事故,數位鑑識調查發現柏林邦政府網路(Landesnetz Berlin)遭到入侵;柏林政府向德國公共廣播機構rbb確認,初步研判這是一起駭客攻擊,攻擊者疑似利用其中一個連接邦政府網路的行政部門,其IT營運環境中的弱點來攻擊邦政府網路。基於安全考量,涉及這起事件的兩個行政部門已自8月14日起與邦政府網路隔離。柏林邦刑事警察局與檢方已展開調查。根據柏林地方媒體報導,這起攻擊造成部分補助案件暫時無法處理。 詳全文

Python惡意程式TwinLoot濫用SharePoint與Teams藏匿通訊,還能竊密與橫向移動

資安公司Ontinue在7月調查一波攻擊活動時,發現先前未公開的Python惡意框架TwinLoot,攻擊者利用SharePoint Online、Teams與受害電腦上的Edge瀏覽器隱藏C2通訊,同時竊取Windows登入憑證,把受害電腦當成進入企業內網其他系統的跳板。攻擊最初從Teams社交工程開始,攻擊者冒充IT支援人員,誘使使用者執行PowerShell命令,下載包含Python執行環境與惡意程式的壓縮檔。TwinLoot啟動後,會定期連上攻擊者控制的SharePoint Online站台取得指令,並透過相同管道回傳執行結果。 詳全文

CISA警告4個已知漏洞遭利用,Windows、macOS、SharePoint、VMware vCenter用户應儘速處理

8月18日美國網路安全與基礎設施安全局(CISA)提出警告,他們將4個資安漏洞加入已遭利用的漏洞名單(KEV),原因是已掌握遭積極利用的證據。值得留意的是,這些漏洞皆為重大等級,相當危險,CISA下令聯邦機構需緊急採取行動,修補的期限都是8月21日。這些漏洞分別是:Windows網路金鑰交換(IKE)服務遠端程式碼執行漏洞CVE-2026-33824、SharePoint身分驗證繞過漏洞CVE-2026-55040、VMware vCenter路徑遍歷漏洞CVE-2026-59310,以及macOS身分驗證不當漏洞CVE-2026-65400,CVSS風險介於9.1至9.8。 詳全文

美國警告AI工程平台MLflow伺服器請求偽造漏洞已遭積極利用

8月19日美國網路安全與基礎設施安全局(CISA)發布公告,管理機器學習與AI開發生命週期的開發平台MLflow當中,編號為CVE-2026-64849的伺服器請求偽造漏洞,已出現遭到積極利用的現象,CISA將其加入已遭利用的漏洞列表(KEV),聯邦機構必須在9月2日前修補。在CISA確認該漏洞被利用之前,資安公司watchTowr提出警告,這個MLflow於7月已完成修補的資安漏洞,8月17日其CVE編號指派與公開後的數小時內,出現大規模掃描活動。 詳全文

Oracle發布2026年8月關鍵安全修補更新,共修補925個漏洞,含多個CVSS滿分重大漏洞

Oracle於8月18日發布2026年8月份關鍵安全修補更新(CSPU),包含943項更新程式,相較今年6月份CSPU發布的245項更新程式,修補規模一口氣增加近4倍。資安公司Tenable進一步分析指出,這次CSPU包含925個漏洞,其中將近一半的更新程式,都涉及無需身分驗證即可透過網路發動攻擊的漏洞。在8月份CSPU修補的漏洞中,包含151個重大等級漏洞,最嚴重的是3個CVSS評分達10分的漏洞,用户應優先修補。 詳全文

微軟Copilot個人版漏洞CoSnitch可由特製連結觸發,Gmail與雲端資料恐外洩

資安公司Varonis揭露微軟Copilot個人版漏洞CoSnitch(CVE-2026-24301),攻擊者只要誘使已登入Copilot的使用者點擊特製連結,就可能讓預先藏入的指令自動執行,進而讀取Gmail、Google Drive、Google Calendar與OneDrive等已連接服務的資料,並傳送至外部伺服器,通報後微軟已完成修補。問題不在授權機制遭破解,而是Copilot原本已獲準代表使用者讀取相關資料,攻擊者藉由自動執行指令,在使用者沒有主動要求的情況下動用既有權限。 詳全文

WordPress外掛Forminator存在任意檔案上傳漏洞,逾60萬個網站受影響

資安公司Wordfence於8月17日揭露,WordPress外掛程式Forminator Forms存在重大等級的任意檔案上傳漏洞CVE-2026-15748,該外掛用於建立聯絡、付款、問卷,以及其他自訂表單,全球啟用安裝數逾60萬個,所有1.56.1及以前版本都受前述漏洞影響,漏洞CVSS評分達9.8分。Wordfence於7月11日接獲研究人員的漏洞通報,於7月14日完成漏洞驗證並通知開發商,開發商WPMU DEV已於7月31日發布修補完成的1.56.2版,用户應立即更新。 詳全文

英特爾發布8月安全更新,Xeon、TDX等產品出現多項高風險漏洞

英特爾於8月11日集中發布多項產品安全公告,根據資安媒體SecurityWeek統計,共有42則新公告,涵蓋72項漏洞。其中多項高風險漏洞影響Xeon處理器、機密運算技術Trust Domain Extensions(TDX)、企業遠端管理技術Active Management Technology(AMT),以及無線網路軟體PROSet/Wireless WiFi等產品。在這批高風險漏洞中,無線網路軟體PROSet/Wireless WiFi涉及多項問題,可能造成本機程式碼執行、權限提升或阻斷服務。 詳全文

AMD發布8月安全公告,Vitis高風險漏洞涉及私鑰曝光與任意程式碼執行

晶片業者AMD於8月11日發布多則產品安全公告,其中FPGA與Adaptive SoC開發環境Vitis一次揭露5項高風險漏洞,可能造成密碼學私鑰曝光、權限提升或任意程式碼執行;處理器調校工具AMD Ryzen Master與功耗估算工具Power Design Manager(PDM)也有高風險漏洞,可能被本機攻擊者利用來提升權限並執行任意程式碼。Vitis存在5項高風險漏洞。其中CVE-2026-43606的CVSS風險分數為7.7分,影響Vitis函式庫使用的ECDSA secp256k1元件。 詳全文

Ivanti修補EPM管理平台3個高風險漏洞,未更新可能導致憑證外洩、代理程式當機等問題

企業IT管理與資安軟體業者Ivanti於8月11日發布公告,修補端點裝置管理平台Endpoint Manager(EPM)的3個高風險漏洞,涉及憑證洩露、代理程式當機與獲得寫入控制權限等問題。EPM是企業用於集中盤點、部署軟體與管理端點裝置的平台,2024 SU6以前的版本都受前述漏洞影響,這次修補的3個EPM漏洞中,最嚴重的是CVE-2026-18129,CVSS評分達8.1分,可能導致遠端攻擊者透過中間人攻擊洩漏外部SQL連線的憑證。 詳全文

Google Cloud公佈PQC部署路線圖,2027年優先降低量子破解風險

Google規畫在2029年前完成後量子密碼學(PQC)轉型,近期進一步説明旗下雲端產品與服務的部署順序與時程,預計2027年底前優先降低現有加密資料未來遭量子電腦破解的風險,2028年底前再推進身分、數位簽章與金鑰管理等領域的PQC部署。Google Cloud將優先降低「先儲存、後解密」(Store Now, Decrypt Later,SNDL)風險。Google規畫於2026至2027年間,陸續在Cloud VPN、Cloud Interconnect及資料傳輸相關服務導入PQC支援。 詳全文

PQC實務挑戰:演算法長度提升導致封包大小暴增,衝擊MTU與網路架構

近年全球政府與科技大廠相繼公佈PQC遷移時程藍圖,突顯這場密碼體系轉換之路已經迫在眉睫,多年來在台灣持續呼籲各界重視升級PQC演算法標準的台灣大學數學系兼任助理教授陳君明,近日特別點出技術落地實務上,產業正持續克服的兩大障礙。談及PQC演算法對網路架構帶來的衝擊,陳君明歸納出兩個關鍵面向。第一,是封包大小暴增的挑戰;第二,則是突破最大傳輸單元(MTU)上限後,可能因遭誤判為阻斷服務(DoS)攻擊而面臨被丟棄的風險。 詳全文

美國資安日誌政策轉向,聚焦威脅偵測、事件調查與成本控管

美國行政管理和預算局(OMB)今年5月發布M-26-14備忘錄,調整美國聯邦機構的資安日誌政策,讓各機構依任務需求與資安風險,決定日誌蒐集、管理及保存的優先順序。對企業資安團隊而言,M-26-14雖然是美國聯邦政府的政策,但其中的管理思路也可用來檢查企業現有作法,包括重要資產是否都已納入資產清冊與日誌監控、蒐集的日誌能否協助發現及追查攻擊,以及是否保存過多對資安工作幫助有限的資料。 詳全文