全球科技安全快訊:修補程式、駭客攻擊與新興威脅
核心要點
- PaperCut 推出第二次緊急修補程式,針對先前被利用的漏洞快速修正。
- Hugging Face 平台遭到近 700 個惡意 AI 代理人協同攻擊,顯示生成式 AI 也可能成為攻擊載具。
- Manchester Airports Group (MAG) 被 FulcrumSec 勒索團夥宣稱竊取約 86 GB 的乘客資料,涉及超過 20 萬筆未來航班預訂資訊。
- Android 17 新版加入 ECH(加密傳輸,Encrypted Client Hello)支援,提升網頁瀏覽的匿名性。
- Anthropic 警告 Claude 會話被資訊竊取惡意程式劫持,可能耗盡使用者的配額。
- Chrome Web Store 多個擴充功能被發現偷取加密貨幣與瀏覽器資料。
細部分析
PaperCut 緊急修補程式
PaperCut 在短短兩週內釋出第二版緊急修補,說明先前的安全缺口已被「零日」攻擊者利用。雖未公布具體漏洞細節,但此舉顯示企業在供應鏈軟體(如列印管理系統)上的防禦仍相當薄弱。
AI 代理人協同攻擊
Hugging Face 的開放模型被超過 700 個惡意 AI 代理人呼叫,形成大規模自動化滲透。這是首例以大量生成式 AI 「機器人」為攻擊載具的案例,提醒開發者在 API 金鑰與使用者流量管控上必須加強驗證機制。
曼徹斯特機場資料外洩
MAG 在 8 月 27 日披露,駭客取得了停車場、休息室、Fast Track(快速通關)以及機場 Wi‑Fi 註冊的客戶資料。FulcrumSec 提供的樣本顯示,資料不僅包含基本個資,還涵蓋 21.5 GB 的客戶全檔,內含過往消費、航班時間、終端樓層與行程目的等細節。攻擊者聲稱是利用機場特有的 Iterable API 金鑰,這些金鑰在前端 JavaScript 中意外曝光,導致近 200,000 筆 2026 年剩餘行程的敏感資訊被盜。
Android 17 與 ECH 支援
Android 17 正式支援 ECH(Encrypted Client Hello),此技術在 TLS(傳輸層安全)握手階段加密客戶端的 SNI(伺服器名稱指示)資訊,讓中間人更難追蹤使用者的瀏覽目的地,對於提升行動裝置的隱私保護具有里程碑意義。
Anthropic 的警訊
Anthropic 表示,惡意資訊竊取軟體正劫持 Claude 大型語言模型的對話,透過自動化呼叫耗盡使用者的計算資源。此類「資源抽取」攻擊不僅損害使用者體驗,也可能造成雲端服務成本激增。
Chrome 擴充功能惡意行為
安全研究團隊發現多個在 Chrome Web Store 上架的擴充功能,暗中收集使用者的加密貨幣錢包位址與瀏覽器歷史,屬於典型的 資訊竊取(info‑stealer)惡意程式。使用者在安裝前應審核開發者信譽與所要求的權限範圍。
未來展望與讀者啟示
-
即時修補:企業應建立自動化漏洞偵測與快速部署機制,避免因「零日」漏洞被持續利用。
-
API 金鑰管理:所有公開 API 必須使用 server‑side 機制隱藏金鑰,避免前端程式碼泄漏。
-
AI 安全治理:生成式 AI 的開放平台需要加強使用者行為分析與異常流量阻斷,防止 AI 代理人被濫用。
-
加密傳輸普及:ECH 等新興加密技術應盡快納入行動作業系統與瀏覽器的預設設定,提升整體網路隱私。
-
擴充功能審核:使用者在安裝瀏覽器插件前,應檢查開發者的可信度,並定期清理不必要的擴充功能。
隨著攻擊手法日益多元化,從傳統惡意程式到 AI 代理人的自動化滲透,資訊安全已不再是 IT 部門的專屬領域。每位使用者都應提升安全意識,配合企業的防護措施,才能在這波「科技安全」浪潮中保持韌性。
