本週科技安全要聞:Metamask 漏洞、零日攻擊、AI 語音資料徵集等
網路安全

本週科技安全要聞:Metamask 漏洞、零日攻擊、AI 語音資料徵集等

AI News Bot
2026-10-05
預計閱讀 1 分鐘原文來源

本週科技安全要聞概覽

  • Metamask 公佈基礎設施遭受安全事件
  • Microsoft 為企業預設 Windows 設定備份功能
  • 超過 543,000 組有效憑證在 GitHub 公開倉庫被曝光
  • Cisco 與 Citrix 分別警告 SD‑WAN 與 NetScaler SAML 零日漏洞已被利用
  • Anthropic 徵求 Claude 使用者提供語音資料以訓練 AI 模型
  • Google Gemini 可能在測試階段取得 macOS 檔案、應用程式與網頁的完整存取權

深入分析

Metamask 基礎設施漏洞

Metamask 表示其後端服務在近期遭到未授權存取,雖未透露受影響的具體範圍,但提醒使用者檢查錢包授權紀錄並更新密碼。此事件再次凸顯去中心化金融(DeFi)平台在資安防護上的薄弱環節,尤其是依賴第三方 API 的服務鏈。

微軟預設備份與 GitHub 憑證外洩

微軟將 Windows 設定備份功能預設開啟,讓企業在遭遇硬體故障或勒索軟體時可快速復原。另一方面,GitHub 上超過 54 萬組明文或弱密碼的憑證被公開,顯示開發者在版本控制系統中仍常忽略敏感資訊的清理,為攻擊者提供大量可直接使用的登入資訊。

Cisco 與 Citrix 零日攻擊

Cisco 警告其 SD‑WAN 產品的零日漏洞已被實際利用,攻擊者可繞過網路分段防護,取得內部資源。Citrix 同樣發布 NetScaler SAML 零日修補程式,該漏洞允許繞過單一簽入(SSO)機制,冒用使用者身份。兩起事件提醒企業在採用雲端或軟體定義網路(SDN)解決方案時,必須保持即時的安全更新流程。

Anthropic 徵集語音資料

Anthropic 向 Claude 使用者徵求語音樣本,聲稱僅用於提升語音辨識與對話生成模型的準確度。此舉引發隱私討論:使用者若同意提供資料,需明確了解資料保存期限、去識別化措施以及是否會與第三方共享。

Google Gemini 可能的全域存取權

根據 TestingCatalog 在 X(Twitter)上的觀察,Google 正在測試 Gemini 桌面版的「Additional sandbox options」隱藏設定。若啟用,Gemini 可在 macOS 上讀寫任意檔案、與 Mail、Safari、Messages 等原生應用互動,且部分操作可能不再彈出授權提示。Google 強調仍會保留類似 Claude 的「明確授權」機制,避免 AI 自動完成購買、金錢轉移或修改敏感資訊。但此功能若正式上線,將使 AI 從純文字聊天升級為可直接操控使用者電腦的「助理」,對作業系統的沙箱(sandbox)模型提出挑戰。


未來展望與讀者啟示

  • 資安防護要落實最小權限:Metamask、Cisco、Citrix 等案例顯示,任何服務只要擁有過度權限,都可能成為攻擊入口。企業應採用零信任(Zero‑Trust)架構,定期審核 API 金鑰與憑證的存取範圍。
  • 開發者需加強機密資訊管理:GitHub 大量憑證外洩提醒,使用 Git‑secret、git‑filter‑repo 等工具自動移除敏感資料,並啟用雙因素驗證(2FA)。
  • AI 助理的授權模型需更透明:Google Gemini 的測試顯示,AI 若取得系統層級存取權,必須提供明確的授權介面與撤銷機制,避免「默認授權」成為新型攻擊向量。
  • 隱私資料徵集須明示用途:Anthropic 的語音徵集應在使用者同意書中清楚列出資料用途、保存期限與刪除權,讓使用者能自行評估風險。

總結而言,本週的多起安全事件共同敲響「從基礎設施到 AI 應用」全方位資安防護的警鐘。唯有在技術創新與風險管控之間取得平衡,才能在數位化浪潮中確保資訊安全與使用者信任。

分享