
全球網路安全警訊:四大焦點交織的風險圖譜
OpenSSL 函式庫於 8 月 25 日釋出緊急修補,涵蓋 9 個漏洞,其中 3 個 CVSS 評分 7.5,可能直接導致伺服器當機與服務阻斷。受影響的版本包括 4.0、3.6、3.5、3.4、3.0 系列,用戶必須升級至 4.0.2、3.6.4、3.5.8、3.4.7、3.0.22 以上的修補版。此類加密通訊核心元件若被遠端觸發,將瞬間削弱企業與政府機構的資訊防線。
Mirage2FA 魚叉式網釣升溫
雲端沙箱廠商 Any.Run 警示,租用型網釣工具包 Mirage2FA(自 2024 年 9 月起活躍)在今年 3 月後攻勢加劇,已波及 94 個國家。攻擊者利用中間人(AiTM)手法竊取 Microsoft 365 企業帳號的登入憑證與 session cookie,至 7 月止共鎖定 3,518 家企業、9,426 個郵箱,其中 4,532 個(約 48%)疑似已被入侵;美國帳號佔 2,885 個,佔被入侵總數的 63.7%。此情形顯示高階網釣已不再是簡單的釣魚郵件,而是結合自動化腳本與 AI 生成的社交工程。
美國司法部、FBI 斬斷中國駭客平台
8 月 26 日,依法院授權,美國司法部與 FBI 同時查封中國國家支援駭客組織 QTFY 使用的 QScan 與 QTRouter 平臺。該平台受南京鑫玖維網路科技公司委託,向中國國安部、解放軍等付費客戶提供滲透服務,目標包括 NASA、聯準會、能源部與司法部等美國關鍵機構。此舉不僅阻斷了對美國基礎設施的持續滲透,也凸顯國家層面駭客即服務(HaaS)產業鏈的危險性。
OpenAI 呼籲全球 AI 產業共同防禦
面對 AI 生成的攻擊手法日趨成熟,OpenAI 於 8 月 27 日發佈公開信,號召業界集體加強防禦。已獲 Google、Anthropic、微軟、AWS、AMD、Arm、思科、Dell、IBM、甲骨文、紅帽、Uber、Sophos、Check Point 等上百家企業連署。OpenAI 強調,AI 能同時放大攻擊威力與防禦創新,呼籲把握「防禦者的機會之窗」,透過資訊共享、漏洞快速通報與 AI 驅動的偵測模型,降低醫院、水處理等關鍵基礎設施被攻破的風險。
未來展望與讀者行動建議
-
即時升級:所有使用 OpenSSL 的伺服器、應用程式必須在本週內完成修補,避免遠端觸發的服務中斷。
-
多因素驗證:針對 Microsoft 365 等雲端服務,部署硬體安全金鑰或行動驗證,減少憑證被盜的危險。
-
威脅情報共享:企業應加入業界情報平台,快速取得 Mirage2FA、QTFY 等新興攻擊手法的偵測規則。
-
AI 防禦投入:參考 OpenAI 的集體防禦框架,將 AI 模型納入安全事件的自動化分析與回應流程。
在資安威脅持續升級的當下,唯有跨國、跨產業的協作與即時防禦,才能為數位生態系統築起最堅實的護城河。