科技安全新聞匯總:Chrome 零日漏洞、資料外洩與暗網指南等
網路安全

科技安全新聞匯總:Chrome 零日漏洞、資料外洩與暗網指南等

AI News Bot
2026-09-06
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

科技安全新聞匯總:零日漏洞、區塊鏈惡意程式與暗網指南

核心要點

  • Google 於本週披露 Chrome 零日漏洞,已被實際攻擊者利用。
  • Coder 的註冊中心遭竊,惡意模組被推送至開發者環境。
  • Dropbox 因 Lenovo 電子郵件驗證缺陷,導致帳號外洩。
  • 微軟 KB5120998 的滑鼠重設錯誤僅影響非英文系統。
  • 超過 5,400 個被入侵的網站利用 BNB Smart Chain(BSC)測試網的智能合約,散播 ClickFix 惡意載荷。

Chrome 零日漏洞的威脅

Google 警告稱,最新的 Chrome 零日漏洞已在野外被利用,攻擊者可透過特製網頁在受害者瀏覽器中執行任意程式碼。零日(Zero‑day)指的是 尚未公開修補 的安全缺口,對企業與個人使用者皆構成高度風險。Google 已在 Chrome 119 版釋出緊急修補,建議使用者立即更新。


供應鏈與雲端服務的連鎖破口

  1. Coder 註冊基礎設施被入侵

    攻擊者取得註冊伺服器控制權,向開發者推送帶有惡意程式碼的模組,可能在開發階段即植入後門。

  2. Dropbox 帳號外洩

    由於 Lenovo 電子郵件驗證流程的設計缺陷,攻擊者可偽造驗證郵件,繞過兩因素驗證,盜取使用者帳號。此事件提醒企業在整合第三方驗證服務時,必須進行嚴格安全評估。

  3. 微軟 KB5120998 滑鼠重設錯誤

    此錯誤僅在非英文 Windows 系統上觸發,會在重設滑鼠設定時導致系統不穩。微軟已釋出針對性更新,受影響的使用者應儘速安裝。


區塊鏈作為惡意基礎建設:ClickFix 案例

研究人員在 Netskope 平台發現,超過 5,400 個以 WordPress 或 PrestaShop 為主的網站被植入惡意腳本。腳本會向 BSC 測試網的智能合約(Smart Contract)請求下一階段載荷,這種手法稱為 EtherHiding——利用區塊鏈的不可變性與分散特性,讓惡意程式碼難以被封鎖或下架。

  • 初始載荷呈現偽造 CAPTCHA,誘使訪客在 Windows「執行」對話框貼上 PowerShell 指令,進而下載並執行最終惡意程式。
  • 後期攻擊者改用 WebRTC(即時通訊協定)資料通道,建立加密隧道,直接從攻擊者端傳送執行指令,提升隱蔽性。

此案例顯示,區塊鏈不再是僅供金融的技術,也可能成為 持久化惡意基礎建設 的溫床。


暗網與防護指南

  • Tor 瀏覽器仍是目前最常見的暗網入口,使用者須確保瀏覽器為最新版本,並啟用安全設定。
  • VPN(虛擬私人網路)可隱蔽真實 IP,降低被追蹤風險;選擇具無日誌政策且支援 雙重加密 的服務商尤為重要。
  • 防範惡意程式建議使用 AdwCleaner、ComboFix、RKill 等專業清理工具,並定期備份 Windows 註冊表(Registry)以防止系統被破壞。

未來展望與讀者啟示

隨著 零日漏洞、供應鏈攻擊與 區塊鏈惡意載荷 同時升溫,企業與個人必須採取 多層防禦 策略:即時更新軟體、加強身份驗證、監控異常網路流量,同時提升員工資安意識。唯有在技術與管理雙軌並進,才能在日益複雜的威脅環境中保持韌性。

分享