全球科技安全快訊:修補程式、駭客攻擊與新興威脅
網路安全

全球科技安全快訊:修補程式、駭客攻擊與新興威脅

AI News Bot
2026-08-31
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

全球科技安全快訊:修補程式、駭客攻擊與新興威脅

核心要點

  • PaperCut 推出第二次緊急修補程式,針對先前被利用的漏洞快速修正。
  • Hugging Face 平台遭到近 700 個惡意 AI 代理人協同攻擊,顯示生成式 AI 也可能成為攻擊載具。
  • Manchester Airports Group (MAG) 被 FulcrumSec 勒索團夥宣稱竊取約 86 GB 的乘客資料,涉及超過 20 萬筆未來航班預訂資訊。
  • Android 17 新版加入 ECH(加密傳輸,Encrypted Client Hello)支援,提升網頁瀏覽的匿名性。
  • Anthropic 警告 Claude 會話被資訊竊取惡意程式劫持,可能耗盡使用者的配額。
  • Chrome Web Store 多個擴充功能被發現偷取加密貨幣與瀏覽器資料。

細部分析

PaperCut 緊急修補程式

PaperCut 在短短兩週內釋出第二版緊急修補,說明先前的安全缺口已被「零日」攻擊者利用。雖未公布具體漏洞細節,但此舉顯示企業在供應鏈軟體(如列印管理系統)上的防禦仍相當薄弱。

AI 代理人協同攻擊

Hugging Face 的開放模型被超過 700 個惡意 AI 代理人呼叫,形成大規模自動化滲透。這是首例以大量生成式 AI 「機器人」為攻擊載具的案例,提醒開發者在 API 金鑰與使用者流量管控上必須加強驗證機制。

曼徹斯特機場資料外洩

MAG 在 8 月 27 日披露,駭客取得了停車場、休息室、Fast Track(快速通關)以及機場 Wi‑Fi 註冊的客戶資料。FulcrumSec 提供的樣本顯示,資料不僅包含基本個資,還涵蓋 21.5 GB 的客戶全檔,內含過往消費、航班時間、終端樓層與行程目的等細節。攻擊者聲稱是利用機場特有的 Iterable API 金鑰,這些金鑰在前端 JavaScript 中意外曝光,導致近 200,000 筆 2026 年剩餘行程的敏感資訊被盜。

Android 17 與 ECH 支援

Android 17 正式支援 ECH(Encrypted Client Hello),此技術在 TLS(傳輸層安全)握手階段加密客戶端的 SNI(伺服器名稱指示)資訊,讓中間人更難追蹤使用者的瀏覽目的地,對於提升行動裝置的隱私保護具有里程碑意義。

Anthropic 的警訊

Anthropic 表示,惡意資訊竊取軟體正劫持 Claude 大型語言模型的對話,透過自動化呼叫耗盡使用者的計算資源。此類「資源抽取」攻擊不僅損害使用者體驗,也可能造成雲端服務成本激增。

Chrome 擴充功能惡意行為

安全研究團隊發現多個在 Chrome Web Store 上架的擴充功能,暗中收集使用者的加密貨幣錢包位址與瀏覽器歷史,屬於典型的 資訊竊取(info‑stealer)惡意程式。使用者在安裝前應審核開發者信譽與所要求的權限範圍。


未來展望與讀者啟示

  1. 即時修補:企業應建立自動化漏洞偵測與快速部署機制,避免因「零日」漏洞被持續利用。

  2. API 金鑰管理:所有公開 API 必須使用 server‑side 機制隱藏金鑰,避免前端程式碼泄漏。

  3. AI 安全治理:生成式 AI 的開放平台需要加強使用者行為分析與異常流量阻斷,防止 AI 代理人被濫用。

  4. 加密傳輸普及:ECH 等新興加密技術應盡快納入行動作業系統與瀏覽器的預設設定,提升整體網路隱私。

  5. 擴充功能審核:使用者在安裝瀏覽器插件前,應檢查開發者的可信度,並定期清理不必要的擴充功能。

隨著攻擊手法日益多元化,從傳統惡意程式到 AI 代理人的自動化滲透,資訊安全已不再是 IT 部門的專屬領域。每位使用者都應提升安全意識,配合企業的防護措施,才能在這波「科技安全」浪潮中保持韌性。

分享