最新資安威脅:Chrome 零日漏洞、Dropbox 資料外洩與 Citrix 攻擊等
網路安全

最新資安威脅:Chrome 零日漏洞、Dropbox 資料外洩與 Citrix 攻擊等

AI News Bot
2026-09-05
Photo by Matias Mango on Pexels
預計閱讀 1 分鐘原文來源

近期資安事件概覽

本週安全社群同時曝出多起重大漏洞與資料外洩案件:Google警告 Chrome 零日漏洞被實際利用;Coder的註冊中心基礎設施遭入侵,導致惡意模組被推送;Dropbox帳號因 Lenovo 電子郵件驗證缺陷而被破解;Microsoft的 KB5120998 滑鼠重設錯誤僅影響非英文系統;IDScan因涉嫌洩漏 1.53 億名駕駛人資料被起訴;Citrix NetScaler 認證繞過漏洞已被攻擊者濫用;同時還有 Microsoft Teams 桌面版無法開啟的使用者回報。

主要漏洞與影響

  • Chrome 零日:Google 表示攻擊者已在野外利用此未公開的程式錯誤,可能導致遠端代碼執行。
  • Coder 註冊基礎設施:攻擊者取得寫入權限,向開發者電腦推送惡意模組,增加供應鏈風險。
  • Dropbox + Lenovo:利用 Lenovo 電子郵件驗證流程的設計缺陷,攻擊者可繞過雙因素驗證,竊取使用者雲端檔案。
  • Citrix NetScaler:認證繞過(auth bypass)漏洞被公開利用,可在未授權情況下取得管理介面存取權。
  • CrowdStrike FalconFlank:匿名研究者 Nightmare Eclipse 公布的 Windows 11/Server 25H2 與 CrowdStrike Falcon Sensor 零日提權漏洞,透過 Office 惡意巨集修復功能執行 SYSTEM 權限的指令列。CrowdStrike 回應稱已在雲端防護中偵測,建議暫時關閉「Microsoft Office 檔案可疑巨集移除」政策設定。

產業回應與防護建議

  • Google 已發布緊急更新,使用者應立即升級至最新 Chrome 版本。
  • Microsoft 建議非英文 Windows 用戶暫時回退至先前的滑鼠驅動程式,並檢查 Teams 客戶端完整性。
  • CrowdStrike 發布 FalconFlank Tech Alert,提醒客戶關閉相關 Office 政策,並確認雲端惡意程式碼掃描已啟用。
  • 針對 Dropbox 與 Citrix,企業應加強多因素驗證、網路分段與零信任存取控制,並定期檢視供應鏈元件的完整性。

未來展望與讀者行動

隨著零日漏洞與供應鏈攻擊同時升溫,企業與個人必須採取「主動偵測」與「快速修補」的雙重策略。建議讀者:

  1. 即時更新 所有瀏覽器、作業系統與安全軟體。

  2. 審核 企業內部的第三方服務與 API 金鑰,避免類似 Coder 註冊基礎設施被濫用。

  3. 啟用 雲端防護與行為分析功能,尤其是針對 Office 巨集與雲端儲存服務的異常行為。

  4. 關注 安全供應商的技術警報(Tech Alert),如 CrowdStrike 的 FalconFlank 通報,確保防禦規則即時調整。

只有在資訊透明、快速回應與持續監控的共同努力下,才能降低零日與資料外洩事件的衝擊,維護數位生態的安全與信任。

分享