微軟、Stripe、Delek US 及港大學校園遭重大資安事件衝擊
核心要點
本週四大資安事件同時發酵:微軟在 Entra ID(前身 Azure AD)中緊急修補 CVSS 10.0 的遠端程式碼執行(RCE)漏洞;支付平台 Stripe 659 家商家的 API 金鑰與 35 GB 客戶/付款資料外洩;美國石油精煉公司 Delek US 被 Helix 勒索團夥盜取 SharePoint 檔案;香港四所大學因 Canvas 教學平台被 ShinyHunters 入侵,洩漏逾 15 萬筆師生個資。這四起事件共同突顯雲端身分識別、金流 API、企業內部文件與校園資訊系統的防護薄弱。
微軟 Entra ID 滿分漏洞的背景與影響
8 月 20 日,微軟公布已修補 CVE‑2026‑69836,屬於遠端程式碼執行漏洞,CVSS 評分滿分 10.0。最初微軟暗示該漏洞已被利用,引發業界憂慮;但在 The Hacker News 追問後,微軟於 21 日澄清未見實際利用跡象。Entra ID 為微軟的雲端身分與存取管理(IAM)服務,若被攻破,攻擊者可偽造使用者身分、取得企業內部資源,影響範圍可能波及千萬企業。
Stripe API 金鑰外洩的具體情形
資安團隊 Ransomnews 發現 659 家使用 Stripe 的線上商家,其 API 金鑰被上傳至資料交易論壇,並附帶約 35 GB 的客戶與付款資料,包含近 69 萬筆個資。研究指出,Stripe 本身未遭入侵,金鑰屬於商家自行管理。若金鑰被濫用,攻擊者可偽造付款請求、竊取信用卡資訊,對電商生態造成連鎖衝擊。建議受影響商家立即輪替金鑰,並檢視異常 API 呼叫。
Delek US 被 Helix 勒索攻擊的威脅
美國石油精煉商 Delek US 在 8 月 19 日收到 Helix 勒索團夥的公開聲明,稱已竊取其 SharePoint 文件,並以「Tier 1」至「Tier 4」分層威脅在 12 小時內解鎖最低機密層,之後陸續公開更高機密資料。Delek US 旗下四座煉油廠日產能逾 30 萬桶,若關鍵營運文件外流,可能導致供應鏈中斷、合約違約及股價波動。
香港四校 Canvas 資料外洩的教訓
Canvas 平台於 4 月底發生 Free‑for‑Teacher 帳號被 ShinyHunters 利用,竊取包括香港城市大學、香港演藝學院、香港建造學院、香港科技大學在內的 4 所院校超過 15 萬筆師生資料。私隱專員公署的調查顯示,駭客先行取得教師專屬帳號,繞過校方的多因素驗證,暴露了校園雲端教學系統在帳號管理與權限分離上的缺口。
未來展望與讀者啟示
-
雲端身分管理:企業應加速部署零信任(Zero‑Trust)模型,定期檢測 IAM 服務的安全補丁。
-
API 金鑰治理:將金鑰儲存在硬體安全模組(HSM)或使用短期憑證,以降低長期金鑰外洩風險。
-
勒索防護:關鍵文件應採用離線備份與版本控制,並加強 SharePoint 權限審計。
-
校園資安教育:教師帳號需強制多因素驗證,並定期演練釣魚測試,提升全體師生的資安意識。
上述四起事件提醒,從大型雲端服務到地方教育平台,資安防護的薄弱點往往出現在「人」與「金鑰」的管理上。唯有落實最小權限原則、快速部署修補與持續監控,才能在日益複雜的威脅環境中保持韌性。
