資安新聞彙整:重大漏洞、駭客攻擊與安全工具
核心要點
- PaperCut 緊急釋出第二版修補程式,針對已被利用的漏洞進行修正。
- Hugging Face 平台遭遇近 700 名惡意 AI 代理協同攻擊。
- 曼徹斯特機場集團(Manchester Airports Group)資料外洩,駭客竊取旅客資訊,據稱涉及 86 GB 原始檔案。
- Android 17 版加入 ECH(Encrypted Client Hello) 支援,使網頁瀏覽更難被追蹤。
- Anthropic 警告資訊竊取惡意程式(infostealer)劫持 Claude 會話,耗盡使用配額。
- 多個 Chrome 與 Edge 擴充功能被發現植入惡意模組,竊取加密貨幣、瀏覽器資料並注入點擊誘餌。
Chrome/Edge 擴充功能惡意攻擊的全貌
安全公司 Socket 於 2024 年底揭露,一系列在 Chrome Web Store 上上架的擴充功能,最初提供正常功能,後在更新時被原開發者的帳號注入惡意程式碼。共發現 19 個惡意模組,每個模組負責不同任務,如:
| 功能 | 說明 | |------|------| | 加密 WebSocket 連線 | 與指揮與控制(C2)伺服器保持隱蔽通訊 | | 下載 JavaScript 模組 | 動態載入新型惡意載荷 | | 移除 CSP 標頭 | 解除網站內容安全政策,便於注入腳本 | | 注入隱藏 HTML 元素 | 在使用者瀏覽的頁面植入竊密腳本 |
其中最具代表性的「Enable Right Click & Copy — Smart Unlock + OCR」在 Chrome 端擁有 70,000 以上安裝量,Edge 端則約 10,000。Google 迅速將該擴充功能從 Chrome 線上商店下架,但在 Socket 報告發布時,Edge 版本仍可取得。
惡意程式會在使用者電腦上建立加密通道,下載並執行額外的 JavaScript,進一步竊取 加密貨幣錢包、瀏覽歷史與敏感資料,同時利用「ClickFix」誘餌推廣廣告,提升攻擊收益。Socket 強調,隨著時間演進,惡意框架仍可能加入新模組,未來威脅將持續擴大。
其他近期資安事件概覽
- PaperCut:第二次緊急修補針對已被利用的列印管理系統漏洞,建議所有企業立即更新。
- Hugging Face:近 700 個惡意 AI 代理協同執行資料抓取與模型竊盜,顯示生成式 AI 也成為攻擊新載體。
- Manchester Airports Group:駭客聲稱盜走 86 GB 旅客資料,涉及姓名、護照號碼與行程資訊,提醒航空業加強資料分層與加密。
- Android 17:加入 ECH(Encrypted Client Hello)支援,讓 TLS 握手過程加密,提升使用者隱私保護。
- Anthropic:偵測到資訊竊取惡意程式劫持 Claude 會話,持續消耗 API 使用額度,建議開發者加強驗證與監控。
未來展望與讀者行動建議
-
即時更新:所有軟體與瀏覽器擴充功能應保持最新版本,尤其是 PaperCut、Android 系統與常用的 Chrome/Edge 擴充功能。
-
審核安裝來源:下載擴充功能前,確認開發者身份與評價;若發現異常更新,立即停用並檢查系統。
-
部署防護工具:如 Qualys BrowserCheck、AdwCleaner、RKill 等可協助偵測與清除惡意程式。
-
加強資料加密:對於航空公司、雲端服務與 AI 平台,應採用端對端加密與多因素驗證,降低資料外洩風險。
-
持續關注資安情報:駭客手法日新月異,企業與個人皆需訂閱可信的資安報告,才能在威脅出現前做好防禦。
透過上述措施,才能在資訊安全的「攻防戰」中保持主動,減少資安事件對業務與個人隱私的衝擊。
