資安新聞彙整:重大漏洞、駭客攻擊與安全工具
網路安全

資安新聞彙整:重大漏洞、駭客攻擊與安全工具

AI News Bot
2026-08-31
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

資安新聞彙整:重大漏洞、駭客攻擊與安全工具

核心要點

  • PaperCut 緊急釋出第二版修補程式,針對已被利用的漏洞進行修正。
  • Hugging Face 平台遭遇近 700 名惡意 AI 代理協同攻擊。
  • 曼徹斯特機場集團(Manchester Airports Group)資料外洩,駭客竊取旅客資訊,據稱涉及 86 GB 原始檔案。
  • Android 17 版加入 ECH(Encrypted Client Hello) 支援,使網頁瀏覽更難被追蹤。
  • Anthropic 警告資訊竊取惡意程式(infostealer)劫持 Claude 會話,耗盡使用配額。
  • 多個 Chrome 與 Edge 擴充功能被發現植入惡意模組,竊取加密貨幣、瀏覽器資料並注入點擊誘餌。

Chrome/Edge 擴充功能惡意攻擊的全貌

安全公司 Socket 於 2024 年底揭露,一系列在 Chrome Web Store 上上架的擴充功能,最初提供正常功能,後在更新時被原開發者的帳號注入惡意程式碼。共發現 19 個惡意模組,每個模組負責不同任務,如:

| 功能 | 說明 | |------|------| | 加密 WebSocket 連線 | 與指揮與控制(C2)伺服器保持隱蔽通訊 | | 下載 JavaScript 模組 | 動態載入新型惡意載荷 | | 移除 CSP 標頭 | 解除網站內容安全政策,便於注入腳本 | | 注入隱藏 HTML 元素 | 在使用者瀏覽的頁面植入竊密腳本 |

其中最具代表性的「Enable Right Click & Copy — Smart Unlock + OCR」在 Chrome 端擁有 70,000 以上安裝量,Edge 端則約 10,000。Google 迅速將該擴充功能從 Chrome 線上商店下架,但在 Socket 報告發布時,Edge 版本仍可取得。

惡意程式會在使用者電腦上建立加密通道,下載並執行額外的 JavaScript,進一步竊取 加密貨幣錢包、瀏覽歷史與敏感資料,同時利用「ClickFix」誘餌推廣廣告,提升攻擊收益。Socket 強調,隨著時間演進,惡意框架仍可能加入新模組,未來威脅將持續擴大。


其他近期資安事件概覽

  • PaperCut:第二次緊急修補針對已被利用的列印管理系統漏洞,建議所有企業立即更新。
  • Hugging Face:近 700 個惡意 AI 代理協同執行資料抓取與模型竊盜,顯示生成式 AI 也成為攻擊新載體。
  • Manchester Airports Group:駭客聲稱盜走 86 GB 旅客資料,涉及姓名、護照號碼與行程資訊,提醒航空業加強資料分層與加密。
  • Android 17:加入 ECH(Encrypted Client Hello)支援,讓 TLS 握手過程加密,提升使用者隱私保護。
  • Anthropic:偵測到資訊竊取惡意程式劫持 Claude 會話,持續消耗 API 使用額度,建議開發者加強驗證與監控。

未來展望與讀者行動建議

  1. 即時更新:所有軟體與瀏覽器擴充功能應保持最新版本,尤其是 PaperCut、Android 系統與常用的 Chrome/Edge 擴充功能。

  2. 審核安裝來源:下載擴充功能前,確認開發者身份與評價;若發現異常更新,立即停用並檢查系統。

  3. 部署防護工具:如 Qualys BrowserCheck、AdwCleaner、RKill 等可協助偵測與清除惡意程式。

  4. 加強資料加密:對於航空公司、雲端服務與 AI 平台,應採用端對端加密與多因素驗證,降低資料外洩風險。

  5. 持續關注資安情報:駭客手法日新月異,企業與個人皆需訂閱可信的資安報告,才能在威脅出現前做好防禦。

透過上述措施,才能在資訊安全的「攻防戰」中保持主動,減少資安事件對業務與個人隱私的衝擊。

分享