微軟於2026年8月11日發布Exchange Server安全性更新,共修補7項CVE漏洞。其中,CVE-2026-62911已有攻擊程式,荷蘭國家網路安全中心(NCSC-NL)亦發布相關示警,另依Shadowserver Foundation監測資料,目前仍可觀察部分Exchange
...隨著歐盟《網路韌性法》(Cyber Resilience Act, CRA)相關規範陸續上路,SBOM(Software Bill of Materials,軟體物料清單)逐漸從最佳實踐(best
...資安社群平臺OpenSourceMalware近期發現兩個遭植入木馬的npm套件「bianira-ui」與「fluid-type-ui」,其攻擊流程不同於傳統的EtherHiding資料隱匿方式,研究人員將這項技術命名為 NullReceiver,並認為此次攻擊可能與北韓駭客組織相關。EtherHiding屬於一種Dead Drop
...網路安全威脅持續升溫,名為「Gunra」的勒索軟體即服務(Ransomware-as-a-Service)自2025 年 4 月首次被發現後,相關攻擊活動持受到國際資安與執法機構關注。Gunra採用「雙重勒索(Double
...近期資安研究人員持續觀察到 ClickFix 社交工程的攻擊活動,攻擊者透過惡意廣告(Malvertising)、釣魚郵件、偽造驗證頁面或遭入侵網站接觸使用者,並利用系統錯誤、軟體安裝或身分驗證等情境,誘導使用者自行複製及執行惡意命令。隨著生成式 AI 與 AI 開發工具快速普及,相關服務亦逐漸成為攻擊者建立社交工程情境的誘餌或載體。
ClickFix 主要利用虛假
...企業說自己「有做SBOM」,但格式對不對,可能才是真正決定合不合規的關鍵。歐盟網路安全局(European Union Agency, ENISA)今年6月公布的最新調查顯示,將近三成企業的軟體物料清單,用的格式根本不在國際主流之列。
格式不是小事,是SBOM能不能用的前提
歐盟網路韌性法(Cyber Resilience Act,
...隨著人工智慧代理(AI Agent)逐漸導入軟體開發及資安作業,一項新興的安全威脅正悄悄浮現。AI Now Institute研究人員Boyan Milanov與Heidy Khlaaf於2026年7月8日發布名為「Friendly Fire」的概念驗證(Proof of Concept, PoC)研究,揭露攻擊者可在程式儲存庫內植入誘導令,使原本負責偵測惡意程式的AI
...威脅情報平台 InfoStealers 近日揭露名為「FortiBleed」的大規模憑證外洩事件,全球約7.5萬台 FortiGate防火牆與 VPN 閘道設備的登入憑證可能已遭竊取。資安研究人員估計,受影響設備約占全球對外暴露 Fortinet
...美國東北大學研究團隊於 2025 年資安學術研討會 USENIX Security Symposium 發表實證研究報告《eSIMplicity or eSIMplification? Privacy and Security Risks in the eSIM Ecosystem》,針對數十款市售旅遊 eSIM 進行實際測試,發現多數旅遊 eSIM 採用Home-Routed
...知名網頁應用程式框架 TanStack 的 npm 套件近期遭到駭客組織 TeamPCP 發動名為「Mini Shai-Hulud」的大規模軟體供應鏈攻擊,攻擊者在短短幾分鐘內發布了 42 個 「@tanstack/*」套件的 84 個惡意版本。本次攻擊的惡意套件首次具備有效的 SLSA(軟體供應鏈安全框架)第3級來源證明,使其外觀與合法套件無異。該惡意軟體具備自我傳播能力,已迅速擴散至
...Cisco近日發布重大安全性公告,揭露並修復旗下Catalyst SD-WAN網路架構中一項高嚴重性的身分驗證繞過漏洞(CVE-2026-20182,CVSS:10.0)。該漏洞將允許未經身分驗證的遠端攻擊者,透過發送特製請求直接繞過身分驗證機制,進而取得內部高權限帳號管理帳號(non-root)。攻擊者一旦掌握此權限,便可透過存取「NETCONF」服務,藉此任意竄改 SD-WAN
...《網路韌性法案》(Cyber Resilience Act, CRA)執行時程已正式進入倒數階段,最具衝擊力的第 14 條「漏洞通報義務」將於2026年9月11日 正式強制執行。屆時,所有進入歐盟市場的具備數位功能產品,若得知存在「活躍漏洞利用(Actively Exploited
...近期微軟資安研究團隊與資安廠商觀察指出,攻擊者正大量利用名為「EvilTokens」的新興網路釣魚服務平台(PhaaS),結合人工智慧與自動化工具,針對企業與組織發動「裝置碼(Device
...勒索軟體即服務(RaaS)組織「The Gentlemen」 自 2025 年中旬崛起後,近期透過整合 SystemBC 代理惡意軟體,使其攻擊規模於 2026 年第一季大幅擴張。該組織採取高度成熟的雙重勒索策略,不僅加密受害者的系統檔案,亦同步進行大規模關鍵商業資料外洩,以此作為威脅支付贖金的籌碼。近期,資安研究人員在事件回應調查中發現,The
...思科旗下資安威脅情報與研究團隊 Cisco Talos 近日揭露,一個被追蹤為「UAT-10608」的威脅叢集,正針對暴露於網路的Next.js應用程式發動大規模自動化憑證竊取行動。該組織利用去年底備受關注的 React2Shell 漏洞(CVE-2025-55182),結合名為「NEXUS
...韓國電腦網路危機處理暨協調中心(KrCERT/CC)的威脅狩獵分析團隊近期發布名為「Operation SearchStrike」報告。該報告指出,攻擊者正利用搜尋引擎最佳化中毒(SEO Poisoning) 技術,在搜尋引擎中推廣偽冒GitHub
...資安研究團隊 Black Lotus Labs 近期發現一款名為「KadNap」的新型惡意軟體,該威脅自2025年8月起活躍,主要針對多家知名品牌邊緣網路設備(edge
...Amazon 威脅情報團隊發現,勒索軟體組織Interlock正積極利用 Cisco Secure Firewall Management Center (FMC) 的重大零日漏洞 (CVE-2026-20131,CVSS:10.0) 發動大規模攻擊。該漏洞屬於Java反序列化漏洞,允許未經身分驗證的遠端攻擊者,透過發送精心設計的反序列化物件,取得 root
...由雲端資安廠商Aqua Security 維護的知名開源漏洞掃描工具 Trivy,近期證實遭名為 TeamPCP的駭客組織發動大規模供應鏈攻擊。攻擊者利用未完全撤銷的高權限服務帳號憑證,成功竄改 Trivy 官方發布版本及 GitHub Actions,並將惡意竊資軟體植入CI/CD流程中,導致惡意蠕蟲在npm套件庫中大規模擴散。
根據資安研究人員與Aqua Security
...歐洲電信標準協會(ETSI)近日正式發布ETSI EN 304 223 標準,為人工智慧(AI)模型與系統建立全球通用的資安基準。該標準獲歐洲各國國家標準組織投票通過,具高度權威性與國際適用性,被視為AI資安治理的重要里程碑。
隨著 AI 技術廣泛導入關鍵服務與產業場域,傳統資安防護已不足以因應新型威脅。ETSI 指出,AI
...