資安新聞

資安新聞 每⽇摘要 - 07/12


核心資安情報摘要

資料外洩與個資濫用

  • 日本北海道醫療中心委外銷毀之硬碟遭網拍致51萬人個資面臨外洩風險,香港信興集團亦遭駭客入侵導致系統停擺,凸顯供應鏈與資料保管危機。

  • 新北市金山分局員警因涉嫌將民眾個資洩漏予詐騙集團遭羈押,警方重申嚴懲內部違紀行為以維護資安。

  • 日本正式通過《個人資訊保護法》修正案,藉由放寬資料收集限制以扶植國內人工智慧產業發展。

漏洞修補與新興威脅

  • 資安統計指出,目前從漏洞揭露到遭駭客實際利用的平均時間已急遽縮短至兩小時,企業修補時效面臨極大考驗。

  • Citrix釋出包含具高資料外洩風險(CVE-2026-8451)在內的多項修補,OpenSSH亦修補8項漏洞並實驗性導入後量子數位簽章技術。

  • 開源開機載入程式U-Boot遭揭露存在6個未及時納入新版發行的安全漏洞,恐對全球大量伺服器構成潛在威脅。

  • 以太坊基金會利用AI成功尋獲libp2p Gossipsub重大漏洞(CVE-2026-34219),OpenAI亦同步擴大其生物與一般資安漏洞賞金計畫以強化模型安全。

勒索軟體與進階攻擊

  • 威脅情資發現首宗完全由LLM代理人自動執行的勒索軟體「JadePuffer」,駭客藉由Langflow漏洞進行自動化橫向移動與資料加密。

  • Garmin疑遭勒索軟體攻擊導致IT基礎設施與產線全面停擺3日,同時FortiBleed憑證外洩事件已衍生至少12起大規模勒索軟體加密事故。

  • 惡意工具DEBULL繞過傳統偽造頁面,直接濫用合法Microsoft 365裝置驗證碼流程進行帳號劫持,進階釣魚手法防不勝防。

  • 國內醫材廠優盛醫學證實網站遭駭,阿根廷足協亦遭埃及駭客入侵發送爭議郵件,顯示各領域組織皆面臨針對性網路攻擊。

  • SentinelOne報告指出,巴基斯坦執法機構目前正同時遭受來自中國與印度駭客組織的密集網路間諜活動。

  • 烏克蘭國家安全局(SBU)聲明,自俄烏戰爭爆發以來,已成功阻斷超過1.6萬起與俄羅斯相關的重大網路攻擊事件。

政策監管與產業動態

  • 因應進階釣魚攻擊威脅,香港證監會(SFC)明令禁止金融業使用簡訊一次性密碼(OTP),強制要求導入設備綁定或通行密鑰機制。

  • 針對雲端服務斷線與資安攻擊可能引發的系統性風險,英國政府已正式將Azure、AWS、GCP等雲端巨頭納入金融監管範疇。

  • 隨著企業雲端轉型與機器身分比例激增(達109:1),資安防護需求實質放大,帶動CrowdStrike與Palo Alto Networks等大廠的平台化競爭。

  • 蘋果公司正式對OpenAI提起訴訟,指控其竊取商業機密並惡意挖角逾400名員工,突顯科技巨頭間的AI技術攻防日益白熱化。

資料外洩
新聞
日本北海道醫院委託銷毀硬碟竟被轉賣到網拍,高達51萬人隱私資料恐流出 - T客邦
近日,一起發生在北海道的嚴重個人資料外洩事件引發社會高度關注。獨立行政法人國立病院機構於2026年6月8日公開承認,旗下北海道醫療中心與北海道癌症中心 ...
信興集團資料外洩|信興: 目前沒證據顯示客戶資料已被盜用PanaClub系統暫停服務
信興集團資料外洩|信興: 目前沒證據顯示客戶資料已被盜用PanaClub系統暫停服務 ... 香港大型電器代理商信興集團今年3月20日發現電腦系統遭黑客侵入及破壞,私隱專員 ...
【資安週報】0706~0709,漏洞從揭露到被利用的平均時間已驟降至兩小時 - iThome
Citrix於6月30日發布資安公告修補6項漏洞,其中的CVE-2026-8451,與2023年曾遭攻擊者大規模濫用的CitrixBleed漏洞(CVE-2023-4966)同屬敏感資料外洩問題,最受矚目。

個資
新聞
日《個人資訊保護法》修正案成立為推國產AI放寬收集個資限制(20:00) - 20260710 - 明報新聞網
日《個人資訊保護法》修正案成立為推國產AI放寬收集個資限制 (20:00). 發布日期 2026年7月10日20:00 星期五.
金山警分局巡官涉洩漏個資遭羈押新北市警局重申嚴懲不貸 - 聯合新聞網
金山警分局巡官涉洩漏個資遭羈押新北市警局重申嚴懲不貸. 2026-07-09 22:18 聯合報/ 記者王長鼎、游明煌/新北即時報導 金山 詐騙集團 警察. 關閉. 新北市 ...

安全漏洞
新聞
【資安週報】0706~0709,漏洞從揭露到被利用的平均時間已驟降至兩小時 - iThome
最新版OpenSSH正式發布,除修補8項涵蓋ssh、scp、sftp與sshd元件的安全漏洞外,也新增實驗性的混合式後量子數位簽章(Composite Post-Quantum Signature ...
GPT-5.5 生物漏洞賞金計畫 - OpenAI
若你有興趣在生物漏洞賞金計畫之外支持OpenAI 推動安全且可靠的人工智慧,也可進一步了解我們的安全漏洞賞金計畫⁠(在新視窗中開啟)與資安漏洞賞金計畫⁠(在新 ...
用AI 抓漏洞!以太坊基金會:9 成是「偽陽性」誤報、須人工判斷 - 區塊客
基金會表示,AI 已成功發現多項真實安全漏洞,其中包括近期已完成修補、並取得CVE-2026-34219 編號的libp2p Gossipsub 漏洞,證明大型語言模型已具備協助區塊鏈安全 ...

資安
新聞
現在只有約45% 工作放在雲端,下一波搬家會讓CRWD 再起飛嗎? - 延伸閱讀文章
競爭面上,Palo Alto Networks 等同業同樣在推進平台化策略,代表資安預算的爭奪只會更激烈。 真正的問題不是「AI 與雲端會不會成長」,而是CrowdStrike 能不能持續 ...
資安股受AI影響有多大? - 延伸閱讀文章
資安股受影響有多大先看它是需求放大還是估值重估的起點資安股受影響其實不只是一句題材加分而是企業防護需求被實質放大的結果當被更快導入雲端資料分析與 ...
Binarly研究人員揭露開源開機載入程式U-Boot存在6個資安漏洞,大量伺服器 - iThome
根據資安新聞媒體The Hacker News的報導,U-Boot雖已於6月合併6個修補程式,但7月的發行版(v2026.07)早在4月便已凍結,因此最終未將這些修補程式納入,下一個發行版 ...

駭客攻擊
新聞
阿根廷遭埃及駭客攻擊?足協帳號竟寄出「靠黑哨贏球」 - ETtoday運動雲
... 取勝」的電子郵件,協會已著手調查。。(世界盃爭議,阿根廷足球,駭客攻擊,裁判偏袒,埃及申訴)
【資安週報】0706~0709,漏洞從揭露到被利用的平均時間已驟降至兩小時 - iThome
本週資安事故聚焦生技與醫療產業,國內醫材廠商優盛醫學發布重訊表示網站遭受駭客攻擊,以及前幾.
蘋果怒告OpenAI竊商業機密挖走逾400名員工還要求帶零件面試
... AI加速駭客攻擊蘋果提前發布安全性更新. 熱門新聞. 近年來大舉擴充船隊的法國達飛海運集團(CMA CGM)將. 馬士基全球第2大貨櫃 ...

勒索軟體
新聞
JadePuffer勒索軟體首見全程利用AI代理人執行攻擊代理式威脅行動者浮上檯面
研究人員發現名為JadePuffer的勒索軟體攻擊,疑似是第一起全程由LLM代理人執行的案例。攻擊利用Langflow漏洞入侵,完成橫向移動、建立持久性機制與資料加密。
【資安週報】0706~0709,漏洞從揭露到被利用的平均時間已驟降至兩小時 - iThome
大規模憑證外洩事故FortiBleed引起全球高度關注,根據威脅情資公司SOCRadar調查,有12起事故演變成勒索軟體活動,受害組織裡數百臺端點電腦遭到加密。而且,其中一名 ...
當機當了3天!Garmin疑遭勒索軟體攻擊網崩潰哀號 - 三立新聞
綜合媒體報導,據悉事故原因為內部IT伺服器和資料庫遭到勒索軟體(ransomware)攻擊,傳出生產線也連帶受到影響;《ZDNet》引述員工消息表示,雖然官方尚未確認具體 ...

資安攻擊
新聞
OpenAI推GPT-5.6!AI模型分三級寫程式、資安與科學能力全面升級
... 資安攻擊入口也正快速轉變。全球網路安全廠商Palo Alto Networks指出,企業內部平均每位員工相對應的機器身分,今年已達109:1,高於去年的82:1,且有77%企業 ...
微軟(2330)?英國把雲端巨頭納入金融監管,關鍵是另一層身分
銀行核心系統、支付清算、交易平台、風控引擎,早就大量搬到Azure、Google Cloud、AWS 和Oracle Cloud。這代表一旦其中一個資料中心出現斷線、資安攻擊或營運中斷 ...

公開資訊觀測站 資安事件 網路攻擊
新聞
資安週報】0706~0709,漏洞從揭露到被利用的平均時間已驟降至兩小時 - iThome
烏克蘭國家安全局(SBU)表示,自俄烏戰爭爆發以來,SBU已阻止超過1.6萬起與俄羅斯有關的網路攻擊與重大資安事件。 ... 公開資訊觀測站發布重大訊息,證實公司網站於 ...

釣魚攻擊
新聞
惡意工具DEBULL濫用Microsoft裝置驗證碼流程,攻擊者可藉此接管受害者Microsoft 365帳號
攻擊者並未偽造登入頁面,而是濫用合法的登入驗證流程,攻擊手法與Storm-2372駭客團體於2025年2月發動的裝置驗證碼釣魚攻擊高度相似。由於DEBULL的部分元件 ...
HKIRC與數字辦推升級版「網絡防禦一站通+(Cybersec One+)」
... 釣魚攻擊、電郵偽冒及釣魚域名等風險。 拓展釣魚電郵演習:演習對象由員工擴展至中學生,透過模擬日常網絡情境及分析演練結果,提升不同使用者應對釣魚攻擊的能力。
香港禁止使用一次性密碼——為何金融監管機構不再信任一次性密碼 - 鉅亨網
釣魚攻擊基礎設施已日趨成熟,攻擊者如今能夠實時攔截一次性密碼,通過 ... 釣魚攻擊的替代方案,例如密鑰和設備綁定。&」. 該指令的要求. SFC 的指令 ...

網路攻擊
網頁
中印駭客組織同時鎖定巴基斯坦執法機構進行網路間諜活動 - 駿捷科技
根據資安廠商SentinelOne 發布的最新研究報告,巴基斯坦的執法機構近期面臨了來自不同來源的密集網路攻擊。值得關注的是,這些攻擊活動被追蹤指向與中國及 ...