資安新聞

資安新聞 每⽇摘要 - 03/20


【摘要】

資料外洩與個資防護

  • 勒索軟體 4L4MD4R 濫用 SharePoint 四大零時差漏洞進行攻擊,導致企業內部敏感資料面臨外洩風險。

  • 思科與 Google 員工遭鎖定,駭客透過語音釣魚(Vishing)手段成功獲取 CRM 系統權限並竊取資料。

  • Google NotebookLM 使用者面臨雲端儲存風險,建議在上傳前執行資料匿名化與加密以防敏感資訊外洩。

  • 日本 NHK 因外包商操作失誤,導致逾 3.3 萬名民眾與廠商個資遭公開。

  • 台灣高雄餐飲業者因私自公開顧客全名進行網路上傳公審,涉嫌違反個資法。

  • 研究人員警告約 2.7 億台 iPhone 存在遭駭客鎖定竊取個資之風險,呼籲使用者儘速更新系統。

安全漏洞與修補建議

  • 研華科技 WISE-DeviceOn Server 存在高風險硬編碼憑證漏洞 (CVE-2025-34256),官方發布修補通知。

  • 多款低價 IP KVM 設備韌體揭露 9 個嚴重漏洞,未經身分驗證之攻擊者可藉此取得系統 root 權限。

  • 資安專家警告「黑劍」攻擊工具已流向地下市場,讓犯罪組織能利用精密漏洞於數秒內清空加密貨幣錢包。

駭客攻擊與威脅趨勢

  • 駭客利用竊得的 GitHub 權杖發動 GlassWorm 供應鏈攻擊,將惡意程式推送至 Python 儲存庫。

  • AI 代理程式面臨新興威脅,駭客透過「外掛程式投毒」手法植入惡意程式碼以入侵企業系統。

  • 數據顯示 2025 年全球網路攻擊量激增 70%,其中教育與半導體產業成為駭客攻擊的首要目標。

  • 旅遊業因 Web 應用程式與 API 漏洞,於旅遊旺季成為 DAST 實戰級攻擊的重災區。

勒索軟體與網釣行動

  • 勒索軟體 LeakNet 改變戰術,利用 Deno 開發惡意程式並結合 ClickFix 網釣手法入侵受害組織。

  • 勒索軟體 INC Ransom 攻擊焦點轉向大洋洲醫療照護產業,澳洲與紐西蘭官方發布資安預警。

  • 日本朝日集團受勒索軟體攻擊導致系統中斷,初估財損達 20 億日圓。

  • 駭客假冒思科與 Cloudflare 名義,針對歐洲資安公司發動複雜的社交工程網釣攻擊。

  • 報告指出 2025 年下半年網路釣魚占總攻擊量 52%,已成為企業端點安全的首要入侵途徑。

資安政策與合規性

  • 美國國防部基於資安疑慮禁用 Anthropic AI 系統,引發軍方內部對於效率受損與汰換政策的爭議。

資料外洩
網頁
SharePoint四大零時差漏洞ToolShell遭4L4MD4R勒索軟體濫用 - | iThome
新聞 | ShinyHunters | 思科 | google | 雲端CRM | 語音釣魚 | Vishing | Salesforce | 資料外洩 | UNC6040 · 思科、Google雙雙發生員工遭網釣致CRM資料外洩.
Google NotebookLM 在雲端儲存資料時,可能面臨哪些安全威脅? | 經理人
根據提供的資料,Google NotebookLM 在雲端儲存資料時,主要面臨的內部安全威脅是敏感資料外洩的可能性。儘管文章側重於上傳資料前的預防措施,如匿名化和加密, ...

個資
新聞
NHK資安大出包!3.3萬人「個資看光光」 竟是外包商「致命手滑」 - Yahoo新聞
這項嚴重的個資漏洞讓原本應該隱密的通訊錄,瞬間變成「公開的祕密」,引發 ... 雖然目前尚未傳出個資遭到非法利用或二次傷害的通報,但大批民眾與廠商 ...
高雄鴨肉店公審客人還洩個資只因她附註「請給3張衛生紙」 | 寶島大小事| 台灣 - 世界日報
... 內員工拍照上傳至網路公審,甚至未經打碼直接洩漏顧客全名等個資,貼文一出引發大批網友撻伐,質疑店家可能有違反個資法嫌疑。
2.7億台iPhone快更新!研究人員:駭客專門鎖定攻擊盜個資 - 3C科技- 自由時報
2.7億台iPhone快更新!研究人員:駭客專門鎖定攻擊盜個資. 2026/03/19 09:55 文/記者吳佩樺.

安全漏洞
網頁
-研華科技WISE-DeviceOn Server存在高風險安全漏洞(CVE-2025-34256),請儘速確認並進行修補
-研華科技WISE-DeviceOn Server存在高風險安全漏洞(CVE-2025-34256),請儘速確認並進行修補. 內容說明. 研究人員發現研華科技WISE-DeviceOn Server存在使用硬 ...
AI 代理程式的出現如何突破過去生成式AI 的限制? | 數位時代
外掛程式被投毒是駭客將惡意程式碼植入AI 代理使用的外掛程式中,藉此入侵系統或竊取資料。最後,漏洞被駭客利用是指駭客利用AI 代理或相關系統中的安全漏洞,直接 ...

資安
新聞
9個資安漏洞影響4家IP KVM廠商產品,未經身分驗證的攻擊者恐取得root權限| iThome
資安公司Eclypsium的研究人員揭露,多款低價IP KVM設備(Keyboard/Video/Mouse over IP)的韌體存在9個漏洞,影響GL‑iNet Comet RM‑1、Angeet/Yeeso ES3、Sipeed ...
美軍方抵制五角大廈禁用AI工具命令憂資安風險下效率受損 - Yahoo新聞
美國國防部因資安疑慮,已於本月三日下令軍方與承包商停止使用人工智慧(AI)公司Anthropic的AI系統,並要求在六個月內完成汰換。然而,此舉卻遭遇軍方人員與國防承包 ...
iPhone爆資安危機「瀏覽網站數秒被加密錢包被掏空」 這幾版iOS快更新 - Yahoo新聞
資安專家進一步說明,過去這類昂貴且精密的漏洞利用工具多為國家級駭客專屬,但「黑劍」的出現證明了黑市交易已讓資源有限的犯罪組織也能取得頂尖攻擊武器。

駭客攻擊
新聞
2.7億台iPhone快更新!研究人員:駭客專門鎖定攻擊盜個資 - 3C科技
研究人員:駭客專門鎖定攻擊盜個資. 2026/03/19 09:55 文/記者吳佩樺. 研究指出,2.7億台iPhone恐有被駭客攻擊危險。
GlassWorm蠕蟲活動持續蔓延,駭客利用竊得的GitHub權杖將惡意軟體推送到Python儲存庫
... 駭客攻擊的目標。如今有新的調查發現,這波蠕蟲攻擊活動的影響範圍,已延燒到Python儲存庫。 資安公司StepSecurity揭露名為ForceMemo的供應鏈攻擊行動,駭客 ...
為什麼旅遊旺季成駭客攻擊重災區?MSSP 助旅遊業打造資安防護堡壘! - 博弘雲端
動態應用程式安全性檢測(Dynamic Application Security Testing, DAST). 針對運行中的Web 應用程式與API 進行「實戰級」安全性掃描,透過模擬駭客攻擊的手法,找出 ...

勒索軟體
新聞
勒索軟體LeakNet透過被駭網站及ClickFix網釣接觸受害者,利用Deno開發看似無害的惡意程式 ...
勒索軟體LeakNet調整入侵受害組織的做法引起資安公司關注!ReliaQuest發現,向來透過初始入侵掮客(IAB)與外流帳密資料的勒索軟體駭客,現在偏好透過ClickFix網 ...
勒索軟體INC Ransom針對大洋洲醫療照護產業發動攻擊 - iThome
澳洲、紐西蘭、東加王國針對勒索軟體INC Ransom的活動提出警告,指出這些原本針對美國與英國的駭客團體,近年來積極針對大洋洲醫療照護產業發動攻擊, ...
朝日集團遭駭財損20億日圓歐亞需求疲軟雪上加霜拖累獲利 - Yahoo股市
圖/本報資料庫商傳媒|葉安庭/綜合外電報導日本朝日集團控股(Asahi Group Holdings,以下簡稱朝日集團)於2025 年9 月遭受重大勒索軟體網路攻擊,導致系統中斷, ...

釣魚攻擊
新聞
歐洲資安公司被鎖定,駭客濫用思科與Cloudflare服務發動網釣攻擊 - iThome
資安公司Specops揭露針對歐洲資安公司的複雜釣魚攻擊行動,母公司Outpost24的威脅情報團隊於3月13日發現,有人假借網路設備大廠思科名義從事複雜的網路釣魚 ...
Acronis™安克諾斯® AI領航防禦強化企業端點安全 - 中央社
根據Acronis最新網路威脅報告顯示,2025年下半年網路釣魚攻擊占比高達52%,已成為主要入侵途徑,進階攻擊占協作平台威脅的31%,其發生頻率更達電子郵件攻擊 ...

網路攻擊
網頁
網路攻擊】2025 全球網攻暴增近70%,教育與半導體成駭客「首選獵物」 - CCYP
根據Check Point Software Technologies 的最新報告,2025 年全球的網路攻擊事件達到前所未有的高峰,企業和政府機構面臨的攻擊數量比前一年增加了18%, ...