資安新聞

資安新聞 每⽇摘要 - 05/21


【摘要】
  • 7-Eleven 證實資料外洩:美國 7-Eleven 遭勒索軟體組織 ShinyHunters 竊取數十萬筆資訊,已證實加盟店等相關資料外洩。

  • 法國資料外洩創歷史新高:法國當局警告網路攻擊因 AI 發展走向自動化與產業化,公共行政、健康衛生與金融保險領域最易受害。

  • 川普撤回 100 億美元 IRS 訴訟:美國總統川普突然撤回針對美國國稅局稅務資料外洩的法律訴訟,結束雙方長期的法律攻防。

  • 漏洞攻擊首度超越個資竊取:根據 Verizon 報告,受 AI 助長影響,由 AI 偵測出的系統漏洞已超越竊取憑證,成為駭客入侵的首要管道。

  • 國軍三兄弟涉嫌盜用個資牟利:台灣一組軍職兄弟檔涉嫌盜用同袍個資狂搶熱門演唱會及運動賽事門票,遭查扣逾兩千萬元犯罪所得。

  • NGINX 潛伏 18 年高危漏洞曝光:資安機構揭露影響 NGINX 的多個漏洞,其中包含一項 CVSS 評分達 9.2 分、無需認證即可遠端執行程式碼的堆積緩衝區溢位漏洞。

  • Cloudflare 分享漏洞分類挑戰:Cloudflare 專案指出,即便在 AI 時代,判斷漏洞的真實性、可利用性以及修復優先順序仍是資安防禦的棘手難題。

  • 美國 CISA 驚傳暴露內部憑證:資安公司發現美國網路安全暨基礎設施安全局(CISA)的公開 GitHub 儲存庫中,存在多個高權限的 AWS GovCloud 金鑰與內部憑證。

  • 數發部資安署修訂防護建議強化韌性:台灣資安署完成修訂《關鍵資訊基礎設施資安防護建議》,聚焦三大核心重點以進一步釐清權責分工與提升修復效率。

  • PostgreSQL 發布安全性更新:PostgreSQL 開發團隊發布新版以修補 11 項漏洞與 60 多項錯誤,並提醒 14.x 版本將於 2026 年 11 月終止支援。

  • 新興勒索軟體 TITAN 瞄準台灣企業:新型勒索組織「TITAN」利用 AI 進行 Active Directory(AD)架構分析並實施攻擊,台灣企業已被列為目標。

  • 工業測試巨頭 Fluke 遭 Clop 勒索軟體攻擊:Fluke 因第三方應用程式漏洞遭 Clop 組織入侵長達兩個月,導致 1.85 萬人的身分與身障等敏感資訊外洩。

  • 企業外部帳號成資安防禦新破口:SailPoint 指出企業攻擊模式已從系統漏洞轉向「帳號」本身,多數企業缺乏對第三方登入權限的有效掌控。

  • 駭客利用 EvilTokens 平台破解 MFA:資安院示警,不具技術背景的攻擊者亦能透過 EvilTokens 平台濫用裝置代碼機制,使多因素驗證(MFA)防護形同虛設。

  • 國際刑警組織警告 AI 降低網路詐騙門檻:國際刑警組織指出 AI 促使既有的詐騙與釣魚攻擊更快擴散和升級,正強化 196 個會員國的跨境打擊力度。

  • 新型釣魚攻擊濫用 Google 恢復表單:資安專家警告,攻擊者正利用合法的 Google 恢復表單,並在大量空白內容中隱藏惡意連結以規避偵測。

  • 美國敦促因應 AI 顛覆國安基礎結構:Anthropic 發現 Mythos 模型能自主找出數千個未知漏洞,顯示網路攻擊自主能力顯著提升,美國正促請重新審視國安結構。

  • 產業界與美政府攜手應對中國駭客威脅:面對中國駭客代理組織「伏特颱風」對公用事業的滲透,美國產官學界正共同尋求擊敗中國駭客軍團的可行路徑。

  • 資料外洩
    新聞
    7-Eleven證實資料被駭,疑外洩加盟店資訊 - iThome
    在勒索軟體ShinyHunters宣稱竊取數十萬筆資訊後,便利商店龍頭7-Eleven證實資料外洩。 7-Eleven近日向美國緬因州檢察長辦公室通報資料外洩,並於5月1日以 ...
    法國資料外洩件數創新高當局警告「無人可倖免」 | 國際焦點 - 經濟日報
    迴聲報(Les Echos)報導,最易受害的領域是公共行政、健康衛生和金融保險。CNIL主席德尼(Marie-Laure Denis)說,資料外洩事件常與規模較小、安全系統不夠完善的服務 ...
    川普突撤100億美元IRS訴訟稅務外洩法律戰告一段落 - Yahoo 財經
    美國總統川普周一(18 日) 突然撤回對美國國稅局(IRS) 提出的100 億美元訴訟,結束這場圍繞其稅務資料外洩事件所引發的法律攻防。根據提交至邁阿密聯邦法院的 ...

    個資
    新聞
    AI助長資安威脅!漏洞攻擊首度超越個資竊取駭客入侵僅需數小時 - Yahoo新聞
    AI助長資安威脅!漏洞攻擊首度超越個資竊取駭客入侵僅需數小時 ... 根據電信巨頭Verizon 最新發布的年度資安報告,去年由AI 偵測出的系統漏洞已超越竊取憑證,成為 ...
    「部隊黃牛」盜用同袍個資狂搶演唱會門票三兄弟被查扣2079萬餘元- 社會- 自由時報電子報
    國軍兄弟檔卻成「黃牛」,涉嫌盜用士官兵個資狂搶熱門演唱會、運動賽事門票,犯罪高達2043萬餘元,連非軍職的么弟也涉入,專案小組執行搜索時先行查扣3兄弟財產 ...

    安全漏洞
    新聞
    NGINX潛伏18年漏洞曝光:無需認證即可達成遠端程式碼執行 - 資安人科技網
    資安研究機構DepthFirst AI 近日揭露多個影響NGINX Plus 與NGINX Open Source 的安全漏洞。其中一項CVSS v4 評分高達9.2 分的堆積緩衝區溢位漏洞尤為關鍵 ...
    Glasswing 專案:Mythos 向我們展示了什麼
    安全漏洞進行分類整理時,最困難的部分之一就是判斷哪些漏洞是真實的、哪些是可被利用的,以及哪些需要立即修復。即使在AI 時代之前,這也是個棘手的問題 ...

    資安
    新聞
    資安日報】5月20日,CISA驚傳暴露AWS GovCloud金鑰與內部系統憑證 - iThome
    根據資安部落格Krebs On Security報導,資安公司GitGuardian發現美國網路安全暨基礎設施安全局(CISA)的公開GitHub儲存庫,存在多個高權限的AWS GovCloud政府 ...
    資安署修訂《關鍵資訊基礎設施資安防護建議》 三大核心重點強化國家資安韌性 - CIO Taiwan
    簡單而言,就是進一步釐清「誰負責修復、誰負責管理」的權責分工,避免事故發生時權責不明互推責任,提升修復效率。 [ 推薦閱讀:從Claude Mythos 看AI 時代的資安 ...
    PostgreSQL資料庫發布更新,修補11項漏洞與60多項程式錯誤 - iThome
    PostgreSQL開發團隊另外也在公告中提及,14.x版將在2026年11月終止支援,建議使用此版本的用戶,及早升級到較新的版本。 iThome資安新聞編輯團隊溫馨提醒. 擔心錯過 ...

    勒索軟體
    新聞
    7-Eleven證實資料被駭,疑外洩加盟店資訊 - iThome
    勒索軟體ShinyHunters宣稱竊取數十萬筆資訊後,便利商店龍頭7-Eleven證實資料外洩。 7-Eleven近日向美國緬因州檢察長辦公室通報資料外洩,並於5月1日以 ...
    不只是偷資料:新興勒索組織TITAN 利用AI 包裝AD 架構分析,台灣企業也成攻擊目標
    近期勒索軟體威脅版圖中,一個名為「TITAN」的新興組織正迅速引起全球資安圈關注。與過去以檔案加密、資料竊取與.
    工業測試設備製造商Fluke資料外洩波及1.85萬人,駭客竊取身分與身障等敏感資訊 - iThome
    第三方應用程式漏洞成為入侵管道,存取時間橫跨兩個月,Clop勒索軟體組織聲稱犯案.

    資安攻擊
    新聞
    資安署修訂關鍵資訊基礎設施資安防護建議聚焦3核心
    面對關鍵基礎設施資安攻擊威脅,為確保國人日常水電、交通及醫療等重要服務不中斷,數發部資安署今天表示,完成修訂「關鍵資訊基...
    資安署修訂《關鍵資訊基礎設施資安防護建議》 聚焦三大核心 - 工商時報
    面對關鍵基礎設施資安攻擊威脅,為確保國人日常水電、交通及醫療等重要服務不中斷,數發部資安署完成修訂《關鍵資訊基礎設施資安防護建議》,聚焦接軌國際最新 ...
    第三方帳號成資安破口,SailPoint:很多企業連「誰能登入」都不知道 - 資訊安全
    近年企業資安攻擊模式持續改變,從過去鎖定系統漏洞、惡意程式,逐漸轉向「帳號」本身。SailPoint 香港及澳門董事總經理戴健慶接受《科技新報》專訪時指出, ...

    釣魚攻擊
    新聞
    資安院示警:駭客藉EvilTokens 平台濫用裝置代碼機制,MFA 防護成虛設
    即便不具備深厚技術背景的攻擊者,也能透過EvilTokens 平台發動完整的裝置代碼釣魚攻擊,代表此類威脅的規模與頻率預期將持續上升。 攻擊流程:六步驟完整 ...
    國際刑警組織警告:AI令網路詐騙更容易
    我們看到的是,AI讓原本就存在的犯罪,例如詐騙與釣魚攻擊,更快擴散和升級。」 國際刑警強化跨境打擊. 國際刑警目前擁有196個會員國,其網路犯罪部門主要 ...
    Casa 聯合創始人警告新型釣魚攻擊:利用Google 恢復表單隱藏惡意連結- Odaily
    Odaily 星球日報訊Casa 聯合創始人Jameson Lopp 警告稱,一種新型釣魚攻擊正在出現,攻擊者利用合法的Google 恢復表單,在大量空白內容中隱藏惡意連結。

    網路攻擊
    新聞
    法國資料外洩件數創新高當局警告「無人可倖免」
    她表示,這類網路攻擊有利可圖,因為資料具有價值,例如健康相關數據;而這些攻擊行動又因人工智慧(AI)發展而自動化、產業化、普及化,AI還可交叉利用數據來發起針對 ...
    AI顛覆網路安全假設美國促審視國安基礎結構 - Yahoo新聞
    ... 網路攻擊中的自主能力顯著提升。 今年4月(2026年4月),Anthropic 更發現,其Mythos 模型能自主找出各大作業系統與瀏覽器中數千個此前未知的漏洞,其偵測 ...
    美國如何才能擊敗中國駭客軍團
    以下是產業界與地方、州和聯邦政府認真應對網路攻擊的可行路徑。 了解問題的規模很重要。中國試圖通過其駭客代理組織「伏特颱風」在數百個地方的公用事業 ...