近期資安威脅概覽:密碼金鑰釣魚、VPN 漏洞與新型惡意軟體
近幾週內,資安社群接連披露多起高危漏洞與釣魚攻擊,涵蓋 Microsoft 365、Artifactory、Trezor、Windows Server、以及 Tencent 旗下的 Sogou 輸入法。這些事件不僅顯示攻擊者的手法日益多元,也凸顯企業與個人使用的基礎軟體與服務仍存在未被妥善防護的弱點。
密碼金鑰(Passkey)釣魚:竊取 Microsoft 365 資料
隨著 Passkey(密碼金鑰)作為取代傳統密碼的認證方式逐漸普及,攻擊者亦開始利用其概念設計釣魚手法。近期發現的案例中,受害者在偽造的登入頁面輸入金鑰後,攻擊者即能直接取得其 Microsoft 365 帳號的存取權限,進一步竊取企業文件與郵件。此類攻擊的關鍵在於「一鍵遠端程式碼執行(RCE)」的社交工程技巧,使用者往往難以辨識真假金鑰驗證流程。
供應鏈攻擊:Artifactory 與 Trezor 的連環漏洞
- Artifactory:研究人員發現其內部多個缺陷可被鏈結利用,最終讓攻擊者在受害者環境中植入後門惡意軟體。此類供應鏈攻擊的危險在於,一旦受信任的套件被污染,所有使用該套件的系統皆可能同時受到感染。
- Trezor:在 Brevo 資料外洩事件後,約 347,000 名使用者遭到釣魚攻擊。攻擊者利用外洩的電子郵件清單,發送偽裝成官方通知的釣魚郵件,引導受害者下載惡意程式。
Windows Server 更新失誤:遠端桌面服務(RDS)中斷
9 月份的 Windows Server 累積更新意外破壞了 Remote Desktop Services(遠端桌面服務) 的正常運作。許多企業在部署更新後,發現無法透過 RDS 連線至伺服器,影響遠端工作與維運流程。此事件提醒 IT 管理者在執行大規模更新前,必須先於測試環境驗證相容性,避免因系統中斷而造成業務衝擊。
Tencent Sogou 輸入法:GrayRabbit 後門的最新向量
根據 Gen Digital 的安全研究報告,UNC3569(一個與中國對岸間諜組織關聯的威脅團體)正利用 CVE‑2026‑51990——Sogou 輸入法中的一鍵遠端程式碼執行漏洞,部署 GrayRabbit 後門惡意軟體。攻擊流程如下:
-
受害者點擊特製的
sgbiz:自訂 URI,觸發 Windows 呼叫biz_helper.exe協定處理程式。 -
該程式將攻擊者控制的參數直接傳遞給正當的
SGMyInput.exe,未進行任何驗證。 -
參數導向 Sogou 的
skincenter元件,指示內建的 Chromium(版本 80)網頁檢視器載入惡意 URL。 -
由於 Chromium 失效的沙箱機制與安全防護被關閉,攻擊者利用已知的瀏覽器漏洞取得程式執行權,最終安裝 GrayRabbit 後門。
Sogou 輸入法在中國的安裝量達數億,若不及時修補,將成為大規模資訊竊取的重災區。
VPN 供應商與檢測機構的警訊:Check Point VPN 漏洞
荷蘭國家資安中心(NCSC)近日警告,Check Point VPN 產品中存在「Critical」等級的漏洞,攻擊者可在未授權的情況下取得遠端存取權。雖然報告未透露具體 CVE 編號,但已指出漏洞利用的時間窗口「即將到來」,呼籲使用者盡快升級至最新安全補丁,並加強多因素驗證(MFA)以降低風險。
未來展望與防護建議
-
提升金鑰驗證的使用者教育:企業應定期舉辦釣魚測驗,讓員工熟悉金鑰認證的正確流程,避免因 UI 仿冒而上當。
-
供應鏈安全加強:導入軟體組件簽章與 SBOM(Software Bill of Materials)管理,確保每一個第三方套件皆經過完整驗證。
-
更新前的測試與回滾機制:尤其是對於關鍵基礎設施(如 Windows Server RDS),必須在測試環境驗證更新影響,並保留快速回滾方案。
-
快速修補與漏洞通報:針對 Sogou 輸入法與 Check Point VPN 等高危漏洞,應立即部署官方補丁,並監控相關的惡意 URL 與可疑流量。
-
多層防禦:結合端點偵測與回應(EDR)、網路入侵偵測系統(NIDS)以及零信任架構,才能在攻擊鏈的任一環節即時阻斷。
隨著 Passkey、VPN、以及 供應鏈套件 成為攻擊新焦點,資安防護的「深度」與「廣度」同等重要。唯有持續更新防禦技術、加強使用者意識,才能在瞬息萬變的威脅環境中保持韌性。
