資安新聞

資安新聞 每⽇摘要 - 05/28


【摘要】

資料外洩與隱私威脅

  • 美國 Krispy Kreme 與 7-Eleven 先後發生重大資料外洩事故,分別導致 16 萬與 18.5 萬名顧客個資外流至駭客論壇,面臨鉅額集體訴訟賠償與監管單位調查。

  • 賓士德國與土耳其分公司因內部員工誤將高權限 GitHub 權杖上傳至公開儲存庫,導致數十萬客戶個資與內部技術文件遭到未經授權之存取與外洩。

軟硬體漏洞與安全管理

  • AI 技術的演進使零日漏洞武器化時間自數天大幅縮短至一分鐘,同時 Valve 控制器硬體無保護電路之設計缺陷與國內警政請假系統遭竄改網頁程式碼等事件,凸顯全面落實安全開發生命週期(SSDLC)的急迫性。

勒索軟體與基礎設施網攻

  • 國內市占第一的企業簡訊平臺 EVERY8D 遭勒索軟體攻擊致服務癱瘓且機敏資料流出暗網,恐波及依賴簡訊驗證的金融與政府機關,金融資安資訊分享與分析中心(F-ISAC)已對此發布黃燈級警訊。

  • 美國洛杉磯大眾運輸局與醫療產業近期屢遭疑似伊朗駭客的網路攻擊,資安專家呼籲企業應重新檢視身分驗證、特權存取管理(PAM)與單向資料傳輸架構,以確保關鍵基礎設施的營運韌性。

新型態 AI 釣魚與注入攻擊

  • 威脅行為者正揚棄傳統偽造網域手法,轉而濫用合法的 Claude.ai 分享頁面結合 Google 廣告對 macOS 用戶散布惡意程式,並利用微軟 Copilot 隱形提示詞注入漏洞(Prompt Injection)繞過防護機制以竊取企業商業機密。

資料外洩
新聞
Krispy Kreme爆16萬人個資外洩符合資格最高可領3500元| 金山焦點| 舊金山| 世界新聞網
... 資料外洩事件,受害者現可獲得最高3500美元的賠償。(Krispy Kreme台灣官網). 美國甜甜圈及咖啡室連鎖店跨國公司Krispy Kreme Doughnuts資料外洩事件的和解 ...
7-Eleven資料外洩事故外流逾18.5萬客戶個資 - iThome
近日7-Eleven向向美國緬因州檢察長辦公室通報資料外洩事故,背後的攻擊者身分是ShinyHunters,密碼外洩查詢網站Have I Been Pwned(HIBP)透露,約有18.5萬用戶個 ...
去過這家甜甜圈店可獲賠數千至少75元| 南加頭條| 洛杉磯 - 世界日報
... 資料外洩事件,受害者現可獲得最高3500美元的賠償。(取自Krispy Kreme台灣官網). 美國甜甜圈及咖啡室連鎖店跨國公司Krispy Kreme Doughnuts資料外洩事件的 ...

安全漏洞
新聞
Valve 新Steam Controller 驚爆安全漏洞!充電器無保護電路,金屬一碰恐火花四射
Valve 新Steam Controller 驚爆安全漏洞!充電器無保護電路,金屬一碰恐火花四射 ... Valve 近期推出的全新版Steam 控制器在市場上取得了空前的成功,首批產品上架短 ...
AI 加速零日漏洞武器化:攻防時間恐從1 天縮短到1 分鐘,資安危機從「找不到」變「漏洞修不完」
在產業責任與法規面,ZDC 提出更具挑戰性的主張:軟體開發商必須為安全漏洞造成的損害承擔責任。《Tom's Hardware》引用資安專家Bruce Schneier 的觀點指出 ...
台灣警員發現請假系統有漏洞F12 修改網頁程式碼多領12天假期 - HKEPC
... 安全漏洞修補跟不上CORSAIR 採用中國長鑫DDR5 顆粒D5-6000 CL36 32GB 售價還未確定歐盟議會討論「停止殺死遊戲」 議員痛批DEI 與非裔武士摧毀遊戲業中國智能 ...

資安
新聞
台灣最大企業簡訊平台出包資安專家示警數位信任危機浮現 - Yahoo新聞
他建議金融機構與大型企業應立即啟動供應鏈資安盤點,重新檢視OTP服務供應商的權限控管與資料交換機制,並全面強化AD安全治理,包括導入Privileged Access ...
臺灣資安產業在AI浪潮下的機會與挑戰:從2026資安大會觀察 - IEK產業情報網
本文以2026臺灣資安大會的第一手觀察為基礎,梳理臺灣資安廠商在人工智慧(AI)演進下所處的產業環境,並從AI for Security與Security for AI兩條軸線, ...
反思美國醫療業資安事件Synology ActiveProtect 為企業確保100% 資料韌性
反思美國醫療業資安事件Synology ActiveProtect 為企業確保100% 資料韌性. 2026-05-27 06:45 美通社提供. 2026 年資安界被投下了一顆震撼的飛彈,來自伊朗的駭 ...

勒索軟體
新聞
市占第一OTP簡訊平臺EVERY8D遭駭,F-ISAC發布黃燈級資安事件警訊 - iThome
臺灣資服務業互動資通,旗下全臺市占第一的企業簡訊龍頭EVERY8D,日前疑遭勒索軟體入侵,包括網路拓樸與簡訊平臺相關內容等機敏資料遭外洩,並於駭客論壇公開 ...
勒索軟體攻擊EVERY8D MFA、PAM 與備份驗證是關鍵 - CIO Taiwan
資服業者互動資通旗下企業簡訊平台EVERY8D日前疑遭勒索軟體入侵,導致服務異常。EVERY8D 於26 日發聲明稿表示,初步判斷服務器硬碟資料毀損,後偵測到部分系統 ...
簡訊平台EVERY8D疑遭勒索軟體入侵互動資通已報案| 產經 - 中央社
資服業者互動資通表示,旗下企業簡訊平台EVERY8D日前疑遭勒索軟體入侵,已啟動資安事件應變機制,並委請趨勢科技進行數位鑑識與調查,同時向法務部調查局報案, ...

資安攻擊
網頁
賓士德國與土耳其分公司資安事件:員工誤傳GitHub 權杖導致數十萬客戶資料外洩 - 駿捷科技
賓士德國與土耳其分公司於2024 年底至2025 年初遭資安攻擊,導致數十萬客戶個資與技術文件外洩。主因員工將高權限GitHub PAT 上傳至公開倉庫,使攻擊者取得 ...
OPSWAT舉辦資安紀錄片首映專家警示:防火牆已不足,單向資料傳輸成關鍵基礎設施防護新 ...
這部紀錄片以電影敘事方式呈現真實資安攻擊案例、實驗與專家觀點,揭示傳統防火牆在面對現代網路威脅時的限制,以及企業在高度連結的IT 與OT 環境中所面臨的新挑戰 ...

釣魚攻擊
新聞
EVERY8D爆大規模異常!學校、企業簡訊停擺暗網再傳疑似敏感訊息外流
... 釣魚攻擊、簡訊詐騙與帳號接管。 此外,由於許多政府機關、金融服務與校園系統都仰賴簡訊驗證運作,若平台層級出現問題,也可能進一步衝擊民眾登入、驗證與 ...
駭客濫用Google廣告與Claude.ai對話分享頁面,對macOS用戶散布惡意程式 - iThome
BleepingComputer指出,相較於一般試圖偽造合法網站的釣魚攻擊,這種攻擊手法則是反其道而行,Google廣告指向的不是虛假網站,而是真實、合法的Anthropic網域claude.
微軟Copilot爆隱形提示詞漏洞惡意「周報」恐偷走企業機密 - ETtoday AI科技
... 釣魚攻擊。PromptArmor 表示,這類「間接提示詞注入」最大的危險,在於AI 會把惡意內容誤認成正常工作指令,而不是安全威脅。 與傳統惡意程式不同,攻擊內容 ...

網路攻擊
新聞
伊朗駭客疑網攻洛杉磯運輸資安危機波及醫療與民生安全 - Yahoo股市
美國洛杉磯縣大眾運輸管理局(Los Angeles County Metropolitan Transportation Authority, LACMTA)日前遭受網路攻擊,部分系統修復耗時數週。根據《路透社》 ...
市占第一OTP簡訊平臺EVERY8D遭駭,F-ISAC發布黃燈級資安事件警訊 - iThome
國內企業簡訊與通訊軟體供應商互動資通(Teamplus)」日前疑似遭受嚴重的網路攻擊與勒索軟體侵害,導致其核心業務、市占第一的EVERY8D企業簡訊平臺全面癱瘓。
新/EVERY8D遭駭資料暗網賣? 公司聲明 - 鏡週刊
... 網路攻擊與勒索軟體侵害,導致其核心業務、市占第一的EVERY8D企業簡訊平台 ... 國內企業簡訊與通訊軟體供應商「互動資通(Teamplus)」日前疑似遭受嚴重的網路攻擊 ...