最新資安威脅與漏洞概覽:Chrome 零日、Dropbox 資料外洩、Citrix 旁路等
網路安全

最新資安威脅與漏洞概覽:Chrome 零日、Dropbox 資料外洩、Citrix 旁路等

AI News Bot
2026-09-05
預計閱讀 1 分鐘原文來源

最新資安威脅與漏洞概覽:Chrome 零日、Dropbox 資料外洩、Citrix 旁路等

核心重點

本週資訊安全領域出現多起重大漏洞與攻擊事件,涵蓋瀏覽器、雲端儲存、企業級應用與身分驗證平台。Google 針對 Chrome 零日漏洞 發出警告,指出該缺口已被實際利用;Dropbox 因 Lenovo 電子郵件驗證缺陷 造成帳號外洩;Citrix NetScaler 認證繞過漏洞亦被攻擊者活用。另有 IDScan 被多家律師事務所起訴,指稱其系統洩漏逾 1.53 億 張駕照影本,FBI 已展開調查。


各項漏洞與攻擊的技術背景

Chrome 零日 (Google)

Google 近日披露一個 Chrome 零日缺口,攻擊者可透過特製網頁在受害者不知情的情況下執行任意程式碼。此類 零日(未公開修補的漏洞)往往成為高階惡意軟體的入口,提醒企業與個人盡速升級至最新瀏覽器版本。

Coder 註冊表基礎設施遭入侵

黑客侵入 Coder 的 註冊表基礎設施,利用受控的模組向目標系統推送惡意程式。此手法顯示供應鏈攻擊的持續升溫,攻擊者不再只針對最終使用者,而是直接破壞開發工具鏈。

Dropbox 帳號外洩 (Lenovo 驗證缺陷)

研究人員發現 Dropbox 的帳號驗證流程中,Lenovo 電子郵件驗證 存在設計缺陷,導致攻擊者可繞過雙因素驗證取得使用者存取權。受影響的帳號數量尚未公開,但已證實有實際資料外洩案例。

Microsoft KB5120998 滑鼠重設錯誤

微軟針對 KB5120998 更新說明,此錯誤僅影響非英語系作業系統的電腦,會在特定情況下導致滑鼠指標重設。雖屬局部問題,仍提醒 IT 管理者檢視語系相容性。

Citrix NetScaler 認證繞過

Citrix NetScaler 的 認證繞過漏洞 已被攻擊者實際利用,允許未授權使用者取得管理權限。此漏洞屬於企業級應用的高危隱憂,建議立即套用官方修補程式。

Teams 桌面客戶端無法開啟

微軟表示部分使用者在啟動 Teams 桌面版時會遭遇程式卡住的情況,雖非安全漏洞,但影響遠端協作效率,已在後續更新中修正。

Passkey 認證新攻擊手法

安全研究團隊公布 39 種新方法,可繞過近年推廣的 Passkey(無密碼)認證。此類攻擊多聚焦於硬體安全模組(TPM)或系統記憶體的側信道,提醒業者在導入 Passkey 時仍需配合多層防禦。

IDScan 身分驗證平台遭大規模洩漏

多起訴訟指控 IDScan 的身分驗證服務被駭客入侵,洩漏 超過 1.53 億 份美加駕照影本、1000 萬張身分證、300 萬份旅行證件與 57.9 萬張醫療卡。Brian Krebs 於 9 月 1 日追蹤到「Nexus」暗網販售平台,並驗證樣本屬實。美國聯邦調查局(FBI)新奧爾良分局已立案調查,案件仍在偵查中。


未來展望與讀者啟示

  • 即時更新與補丁管理:Chrome、Citrix、Microsoft 等供應商已釋出緊急修補,企業與個人應建立自動更新機制,降低零日被利用的風險。
  • 供應鏈安全防護:Coder 事件凸顯開發工具鏈的薄弱點,建議導入 軟體組件驗證(SBOM) 與 代碼簽章,確保每一層元件皆可追溯。
  • 多因素驗證(MFA)與 Passkey:即便 Passkey 被新方法挑戰,仍應結合硬體安全金鑰與行為分析,以形成「防禦深度」。
  • 身分驗證平台的審核:IDScan 案例提醒金融、租車、零售等行業在選擇第三方驗證服務時,必須審核其資安治理與事件回應機制。
  • 暗網與資訊安全教育:從「如何使用 Tor 瀏覽暗網」到「Kernel‑mode 硬體強制堆疊保護」的技術需求持續上升,安全從業人員應持續進修,提升對新興攻擊向量的辨識與防禦能力。

結語:本週的資安事件顯示,從瀏覽器到企業級認證平台,攻擊面正持續擴大。唯有落實即時修補、供應鏈透明化與多層防禦,才能在不斷變化的威脅環境中保持韌性。

分享