<?xml version="1.0" encoding="utf-8"?><rss version="2.0"><channel><title><![CDATA[資安新聞 - TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報]]></title><link>https://www.twcert.org.tw/tw/np-104-1.html</link><description>TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報 RSS channel.</description><language>zh-tw</language><pubDate>Thu, 30 Apr 2026 06:08:00 GMT</pubDate><copyright>TWCERT/CC</copyright><ttl>20</ttl><item><title><![CDATA[勒索軟體組織「The Gentlemen」結合SystemBC惡意軟體擴大攻擊版圖]]></title><link>https://www.twcert.org.tw/tw/cp-104-10889-f86c4-1.html</link><description><![CDATA[<p>勒索軟體即服務（RaaS）組織「The Gentlemen」 自 2025 年中旬崛起後，近期透過整合 SystemBC 代理惡意軟體，使其攻擊規模於 2026 年第一季大幅擴張。該組織採取高度成熟的雙重勒索策略，不僅加密受害者的系統檔案，亦同步進行大規模關鍵商業資料外洩，以此作為威脅支付贖金的籌碼。近期，資安研究人員在事件回應調查中發現，The Gentlemen在入侵流程中大量部署「SystemBC」代理惡意軟體，經分析其C2伺服器資料後，揭露受害者數量已逾 1,570 名，主要分佈於美國、英國及德國，感染特徵證實該攻擊具備高度針對性，精準鎖定企業與組織環境，而非一般個人使用者。</p><p>「SystemBC」是一款經常被利用於人為操作入侵流程中的代理惡意軟體。一旦於受害環境完成部署，該軟體即建立 SOCKS5 網路隧道，並透過自訂 RC4 加密協定連線至 C2 伺服器。此種加密代理通道不僅賦予攻擊者隱蔽通訊與橫向移動的能力，更整合了惡意酬載（Payload）的分發功能，可將後續程式碼直接寫入磁碟或注入記憶體中。在 The Gentlemen 的滲透活動中，SystemBC 常協同 Cobalt Strike 等後滲透工具，作為建立外部指令控制連線、分發勒索軟體、執行數據外傳及維持遠端持續存取的核心通道。</p><p>針對此對精密且具高度針對性的勒索軟體攻擊，企業應構件全面性的防護體系。首先，落實零信任架構（Zero Trust Architecture）為防範初期入侵的核心，包括嚴格禁止遠端桌面協定（RDP）直接暴露於公開網路、對所有管理介面實施強制性多重認證（MFA），並在 IT 管理工具與營運系統間執行嚴格的網路分段。在端點與安全強化方面，建議實施以下要點：</p><ol><li>端點防護強化：啟用防竄改與防漏洞利用攻擊功能，並以密碼保護資安軟體的解除安裝程序，藉此防止攻擊者在植入勒索軟體前，試圖停用關鍵的資安服務。<br></li><li>定期修補系統漏洞：建立常態性的漏洞管理機制，優先修補VPN和防火牆等邊界設備之間關鍵漏洞。<br></li><li>異常行為監測：持續監控環境內異常活動，特別是針對Active Directory (AD) 的大規模列舉查詢，或未經授權的遠端存取工具（如 AnyDesk、NetSupport）之安裝與連線。<br></li><li>落實 3-2-1 備份策略：建立完善的檔案備份與還原機制，確保至少擁有3份備份，使用2種不同儲存媒體，並將其中1份存放於異地或採取離線隔離。</li></ol><p class="MsoNormal">Check Point 研究團隊已針對 The Gentlemen 的攻擊行動發布相關入侵指標（IoC）如下：</p><table class="table-bordered" width="80%"><tbody><tr><td><p><strong>描述</strong><br></p></td><td>IoC</td></tr><tr><td><p>Cobalt Strike C&amp;C<br></p></td><td><p>91.107.247[.]163<br></p></td></tr><tr><td><p>SystemBC<br></p></td><td><p>992c951f4af57ca7cd8396f5ed69c2199fd6fd4ae5e93726da3e198e78bec0a5<br></p></td></tr><tr><td><p>SystemBC C&amp;C<br></p></td><td><p>45.86.230[.]112<br></p></td></tr><tr><td><p>The Gentlemen Windows<br></p></td><td><p>025fc0976c548fb5a880c83ea3eb21a5f23c5d53c4e51e862bb893c11adf712a</p><p>22b38dad7da097ea03aa28d0614164cd25fafeb1383dbc15047e34c8050f6f67</p><p>2ed9494e9b7b68415b4eb151c922c82c0191294d0aa443dd2cb5133e6bfe3d5d</p><p>3ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235</p><p>48d9b2ce4fcd6854a3164ce395d7140014e0b58b77680623f3e4ca22d3a6e7fd</p><p>62c2c24937d67fdeb43f2c9690ab10e8bb90713af46945048db9a94a465ffcb8</p><p>860a6177b055a2f5aa61470d17ec3c69da24f1cdf0a782237055cba431158923</p><p>87d25d0e5880b3b5cd30106853cbfc6ef1ad38966b30d9bd5b99df46098e546c</p><p>8c87134c1b45e990e9568f0a3899b0076f94be16d3c40fa824ac1e6c6ee892db</p><p>91415e0b9fe4e7cbe43ec0558a7adf89423de30d22b00b985c2e4b97e75076b1</p><p>994d6d1edb57f945f4284cc0163ec998861c7496d85f6d45c08657c9727186e3</p><p>9f61ff4deb8afced8b1ecdc8787a134c63bde632b18293fbfc94a91749e3e454</p><p>a7a19cab7aab606f833fa8225bc94ec9570a6666660b02cc41a63fe39ea8b0ad</p><p>b67958afc982cafbe1c3f114b444d7f4c91a88a3e7a86f89ab8795ac2110d1e6</p><p>c46b5a18ab3fb5fd1c5c8288a41c75bf0170c10b5e829af89370a12c86dd10f8</p><p>c7f7b5a6e7d93221344e6368c7ab4abf93e162f7567e1a7bcb8786cb8a183a73</p><p>ec368ae0b4369b6ef0da244774995c819c63cffb7fd2132379963b9c1640ccd2</p><p>efaf8e7422ffd09c7f03f1a5b4e5c2cc32b05334c18d1ccb9673667f8f43108f</p><p>f736be55193c77af346dbe905e25f6a1dee3ec1aedca8989ad2088e4f6576b12</p><p>fc75ed2159e0c8274076e46a37671cfb8d677af9f586224da1713df89490a958</p></td></tr><tr><td><p>Embedded binaries (psexesvc.exe/psexec.exe)<br></p></td><td><p>cc14df781475ef0f3f2c441d03a622ea67cd86967526f8758ead6f45174db78e</p><p>078163d5c16f64caa5a14784323fd51451b8c831c73396b967b4e35e6879937b</p></td></tr><tr><td><p>gentlemen.bmp<br></p></td><td><p>fe1033335a045c696c900d435119d210361966e2fb5cd1ba3382608cfa2c8e68<br></p></td></tr><tr><td style="height: 53.4062px"><p>The Gentlemen Linux<br></p></td><td style="height: 53.4062px"><p>5dc607c8990841139768884b1b43e1403496d5a458788a1937be139594f01dca</p><p>788ba200f776a188c248d6c2029f00b5d34be45d4444f7cb89ffe838c39b8b19</p><p>1eece1e1ba4b96e6c784729f0608ad2939cfb67bc4236dfababbe1d09268960c</p></td></tr></tbody></table><p class="MsoNormal"><br></p>]]></description><pubDate>Thu, 30 Apr 2026 06:08:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10889-f86c4-1.html</guid></item><item><title><![CDATA[UAT-10608大規模自動化竊密行動：鎖定React2Shell漏洞入侵逾700台Next.js伺服器]]></title><link>https://www.twcert.org.tw/tw/cp-104-10888-09077-1.html</link><description><![CDATA[<p>思科旗下資安威脅情報與研究團隊 Cisco Talos 近日揭露，一個被追蹤為「UAT-10608」的威脅叢集，正針對暴露於網路的Next.js應用程式發動大規模自動化憑證竊取行動。該組織利用去年底備受關注的 React2Shell 漏洞（CVE-2025-55182），結合名為「NEXUS Listener」的自動化資料蒐集框架，在短時間內入侵全球至少766台主機，影響範圍橫跨多個地區與雲端服務供應商。</p><p>React2Shell（CVE-2025-55182）為一項高風險 RCE 漏洞，允許未經驗證的遠端攻擊者，在缺乏適當輸入驗證和處理的應用程式環境中執行任意程式碼，影響 React 與 Next.js 等主流前端框架。報告指出，UAT-10608 的攻擊具高度系統化特徵，先透過 Shodan、Censys 或自訂掃描器大規模探測暴露於公開網路的 Next.js環境；確認存在漏洞後，即向 Server Function 端點發送惡意序列化酬載，於伺服器端 Node.js 程序中執行任意程式碼。</p><p>取得初始存取權限後，攻擊者會在系統 /tmp 目錄下植入隨機命名的 Shell 指令碼，並透過 nohup 指令執行，展開自動化資料蒐集。竊取內容涵蓋帳號憑證（如 SSH 金鑰與各類存取令牌）、雲端與容器環境資訊（如 Kubernetes 與雲端 metadata）、系統環境參數（如環境變數），以及操作歷史與程序執行資訊等敏感資料。</p><p>外洩資料會回傳至C2基礎設施並儲存於資料庫中，並透過名為「NEXUS Listener」的網頁應用程式存取。研究人員指出，該框架具備完善的圖形化介面（GUI）與分析儀表板，可即時統計受害主機數量、憑證類型與系統運行狀態，並提供搜尋功能，協助攻擊者從大量資料中篩選高價值目標，進一步發動供應鏈攻擊或轉售存取權限。</p><p>面對 UAT-10608 的攻擊行動，Cisco Talos建議企業採取以下防禦措施：<br></p><ul><li><strong>優先修補漏洞</strong>：立即修補 Next.js 環境中的 CVE-2025-55182。</li></ul><ul><li><strong>全面輪替憑證</strong>：若疑似遭入侵，應輪換所有可能外洩的憑證與API金鑰，並避免SSH 金鑰跨系統重複使用。</li></ul><ul><li><strong>強化雲端與架構安全</strong>：於 AWS EC2 啟用 IMDSv2 ，降低中繼資料服務遭濫用風險；同時盤點容器權限，避免過度授權或存取主機 SSH 代理。</li></ul><ul><li><strong>程式碼檢視</strong>：檢查 getServerSideProps 與 getStaticProps 實作，避免敏感資料外洩，並審慎使用 NEXT_PUBLIC_ 前綴。</li></ul><ul><li><strong>監控入侵指標（IoC</strong><strong>）</strong>：留意 /tmp/ 目錄中異常檔案、不尋常的 nohup 執行紀錄，以及應用程式異常對外 HTTP/S 連線。</li></ul>]]></description><pubDate>Thu, 30 Apr 2026 06:05:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10888-09077-1.html</guid></item><item><title><![CDATA[KrCERT/CC發布「Operation SearchStrike」報告：駭客以SEO毒化Github散布惡意軟體]]></title><link>https://www.twcert.org.tw/tw/cp-104-10887-c63c0-1.html</link><description><![CDATA[<p>韓國電腦網路危機處理暨協調中心（KrCERT/CC）的威脅狩獵分析團隊近期發布名為「Operation SearchStrike」報告。該報告指出，攻擊者正利用搜尋引擎最佳化中毒(SEO Poisoning） 技術，在搜尋引擎中推廣偽冒GitHub 儲存庫，藉此散布惡意軟體。此攻擊主要鎖定具備企業內部高權限的技術人員，旨在以此作為跳板，進而發動全組織規模的橫向移動與滲透攻擊。</p><p>這波攻擊主要是透過 SEO Poisoning技術操弄搜尋排名，把內含惡意MSI安裝檔的假冒 GitHub 儲存庫推至搜尋結果首頁，常見偽冒程式像是 Tftpd64、WinDbg、PsExec、Postman、USMT 這類網管與維運人員常用的工具，進行供應鏈層級的冒充攻擊，如圖1所示。一旦受害者誤下載並執行，系統會在背景植入以 Node.js 開發的惡意程式，並利用 Ethereum 智慧合約作為命令與控制(C2)通訊管道。由於採用去中心化機制，可降低對固定網域或 IP 的依賴，使傳統防火牆封鎖效果有限，進而增加偵測、阻擋與溯源的難度。</p><p style="text-align: center"><img src="https://www.twcert.org.tw/twPublic/Images/202604/802260430135968d32.jpg" alt="SEO Poisoning操控搜尋引擎排名"><br></p><p style="text-align: center">圖1：SEO Poisoning操控搜尋引擎排名。資料來源：KrCERT/CC<br></p><p class="MsoNormal">為防禦此類高隱蔽性的SEO攻擊，KrCERT/CC建議企業與技術人員採取以下防禦策略：</p><ol><li>強化供應鏈來源控管：企業應嚴格限制軟體下載途徑，確保僅透過Microsoft Store、官方網站或經官方認證的 GitHub 儲存庫取得工具。針對 GitHub 專案，使用者於下載前必須執行「盡職調查（Due Diligence）」，仔細辨識儲存庫的星號（Stars）數量、貢獻者歷史紀錄（Contributors）及帳號建立日期，以排除近期建立且缺乏社群信任基礎的偽造專案。<br></li><li>落實入侵指標（IoC）清查：企業資安團隊可參照報告提供的IoC，針對權組織端點進行深度掃描，清查重點包含檔案雜湊值（Hash）、異常路徑、針對區塊鏈節點的異常請求等。<br></li><li>疑似感染應變程序：若於內部環境偵測到疑似感染跡象，應立即啟動資安應變機制，優先隔離受影響主機以防止攻擊者進一步橫向攻擊，並針對受影響帳號進行憑證重設與權限審核，防堵潛在的擴散風險。</li></ol><p>KrCERT/CC針對此次攻擊提供入侵指標（IoC）如下：</p><table class="table-bordered" width="80%"><tbody><tr><td style="width: 143.141px">建立時間</td><td>偽冒軟體</td><td>SHA256</td></tr><tr><td><p>2026-02-17<br></p></td><td><p>Tftpd64<br></p></td><td><p>d6acbd0cf0c99c76c3f09f68792eabb843fd539ae42573ecdfeda63fa695dcd2<br></p></td></tr><tr><td><p>2026-02-17<br></p></td><td><p>Postman<br></p></td><td><p>3ddfcc93aefab5a671edb4c643a810b7a2a7b35629c27f3f68849cf390a26025<br></p></td></tr><tr><td><p>2026-02-23<br></p></td><td><p>Tftpd64<br></p></td><td><p>c3910810dc87e1a5993d4e4234fd3f94fa7ecf66735fd0396be73b2379aafabd<br></p></td></tr><tr><td style="height: 39.7969px"><p>2026-03-09<br></p></td><td style="height: 39.7969px"><p>Tftpd64<br></p></td><td style="height: 39.7969px"><p>3abe9aa1b6a9f2f779f875773e077e0129e770e98fcbee60c0137f656f4fe82e<br></p></td></tr><tr><td style="height: 52.4062px"><p>2026-03-10<br></p></td><td style="height: 52.4062px"><p>Tftpd64<br></p></td><td style="height: 52.4062px"><p>ece54f2a68530222604014dd5b23520bb1729efe7ea15a822c1ea16556ed8257<br></p></td></tr><tr><td style="height: 38.7969px"><p>2026-03-10<br></p></td><td style="height: 38.7969px"><p>WinDbg<br></p></td><td style="height: 38.7969px"><p>ab79d9ef9fddb880bbfc5e2587566884da9510988005f2737493cfc25437b8ba<br></p></td></tr><tr><td><p>2026-03-10<br></p></td><td><p>PsExec<br></p></td><td><p>c03e9aade86079a2d4007b58e3b419dfe821bf64366fd3a9c3d04dd63b5e7779<br></p></td></tr><tr><td style="height: 39.7969px"><p>2026-03-10<br></p></td><td style="height: 39.7969px"><p>USMT<br></p></td><td style="height: 39.7969px"><p>eb2a4c6e88adc5b56dcb6a39bf749564d5b72fbb5ba2dc3c603ba183a99bccb4<br></p></td></tr><tr><td><p>2026-03-10<br></p></td><td><p>IntuneWinAppUtil<br></p></td><td><p>fc9da1e9c12930f1c324b4dee5918033a644d090a96f69ff3669711d4219158b<br></p></td></tr><tr><td><p>2026-03-10<br></p></td><td><p>BgInfo<br></p></td><td><p>e3df11e259647e00de5f6119fce20c07f551b4bb5b3c4da3fb07956c0c3d69ff<br></p></td></tr><tr><td><p>2026-03-10<br></p></td><td><p>RDCMan<br></p></td><td><p>f88532089976d65463869a1ab5e8f050d8f3ee49501a5fa7883f80ac86b20a84<br></p></td></tr></tbody></table><p>C2 Domain：</p><p>jariosos[.]com</p><p>hayesmed[.]com</p><p>regancontrols[.]com</p><p>salinasrent[.]com</p><p>justtalken[.]com</p><p>mebeliotmasiv[.]com</p><p>euclidrent[.]com</p><p>o-parana[.]com</p><p>palshona[.]com</p><p>aurineuroth[.]com</p><p><br></p><p><br></p>]]></description><pubDate>Thu, 30 Apr 2026 05:57:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10887-c63c0-1.html</guid></item><item><title><![CDATA[新型惡意軟體 KadNap 鎖定家用路由器]]></title><link>https://www.twcert.org.tw/tw/cp-104-10809-f19ee-1.html</link><description><![CDATA[<p>資安研究團隊 Black Lotus Labs 近期發現一款名為「KadNap」的新型惡意軟體，該威脅自2025年8月起活躍，主要針對多家知名品牌邊緣網路設備(edge device)與家用(SOHO)路由器進行攻擊。遭感染的設備會被納入殭屍網路，並成為非法代理服務「Doppelganger」的一部分，供網路犯罪者利用。目前全球估計超過14,000台設備受害，受影響地區主要集中於美國(60%)，台灣、香港與俄羅斯亦有約5%的感染比例。</p><p>根據分析報告，KadNap展現高度隱匿性與技術性。攻擊者首先從IP位址為212.104.140[.]140的伺服器下載名為「aic.sh」的惡意腳本並透過建立排程任務（cron job）每小時定期執行以確保持續性。隨後下載名為「kad」的惡意執行檔部署惡意軟體，該惡意軟體會強制關閉標準的SSH連接埠（Port 22）以防範外部管理介入並強化控制權。</p><p>KadNap採用客製化的Kademlia 分散式雜湊表（DHT）協定，這種點對點（P2P）技術能將指令與控制（C2）伺服器的 IP 位址隱藏在正常的 P2P 網路流量中，從而規避傳統的網路監控，大幅增加資安人員偵測與阻斷的難度。然而，資安專家發現，該軟體在連線到C2伺服器前會經過特定跳板節點(45.135.180[.]38 與 45.135.180[.]177)，此資訊可用於防火牆阻斷參考。</p><p>為防範邊緣網路設備與路由器遭KadNap或類似惡意軟體攻擊，建議採取以下防護措施：</p><ul><li>定期更新韌體：確保路由器韌體維持在最新版本，以修補已知的安全漏洞。</li><li>強化帳號管理：切勿使用出廠預設密碼，應設定具備高強度(結合大小寫字母、數字與符號)的複雜密碼。</li><li>關閉遠端管理功能：確保路由器的管理介面(Web UI)未暴露於公開網路，關閉不必要的WAN端存取權限。</li><li>汰換過時設備：若設備已達生命週期終點(End-of-Life, EOL)，原廠不再提供安全更新與技術支援，請務必更換為受支援的設備。</li></ul><p>以下是由資安研究團隊 Black Lotus Labs所提供的IoC：</p><p>85[.]158[.]111[.]100</p><p>89[.]46[.]38[.]74</p><p>154[.]7[.]253[.]12</p><p>212[.]104[.]141[.]88</p><p>91[.]193[.]19[.]226</p><p>79[.]141[.]161[.]152</p><p>91[.]193[.]19[.]51</p><p>79[.]141[.]163[.]155</p><p>23[.]227[.]203[.]221</p><p>45[.]135[.]180[.]38</p><p>45[.]135[.]180[.]177</p><p>0b3dbb951de7a216dd5032d783ba7d0a5ecda2bf872643c3a4ddd1667fb38ffe</p><p>ebf9de6b67e94b2bd2b0dcda1941e04fef1a1dad830404813e468ab8744b7ed8</p><p><br></p>]]></description><pubDate>Mon, 30 Mar 2026 08:51:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10809-f19ee-1.html</guid></item><item><title><![CDATA[Interlock 勒索軟體組織利用 Cisco FMC 零日漏洞發動攻擊，呼籲用戶儘速修補]]></title><link>https://www.twcert.org.tw/tw/cp-104-10808-892d1-1.html</link><description><![CDATA[<p>Amazon 威脅情報團隊發現，勒索軟體組織Interlock正積極利用 Cisco Secure Firewall Management Center (FMC) 的重大零日漏洞 (CVE-2026-20131，CVSS：10.0) 發動大規模攻擊。該漏洞屬於Java反序列化漏洞，允許未經身分驗證的遠端攻擊者，透過發送精心設計的反序列化物件，取得 root 最高權限並在受害設備上執行任意程式碼。建議用戶儘速依循Cisco官方建議，採取相關緩解措施並立即更新，同時檢視系統日誌確認潛在受害情形，以防止系統遭入侵後造成重大損失。</p><p>美國網路安全與基礎設施安全局（CISA）已正式將CVE-2026-20131納入已知漏洞目錄(KEV)，確認該漏洞正受到積極且廣泛的利用。根據 Amazon 全球誘餌網路 (MadPot) 的監測數據顯示，在Cisco 正式發布修補程式前，Interlock勒索軟體組織自 2026 年 1 月 26 日起便已將其作為零日漏洞進行「武器化」攻擊，防禦的空窗期長達 36 天。</p><p>研究報告顯示，資安研究人員透過攻擊者設定錯誤的伺服器，揭露其完整的攻擊工具與多階段攻擊流程，內容包含自訂後門、偵察工具及規避偵測手法，顯示其行動具有高度專業化特徵。</p><ul><li>攻擊者除使用以JavaScript與Java開發的客製化RAT維持遠端控制外，並部署駐留在記憶體中的WebShell。此類無檔案手法可避免惡意程式落地，並透過攔截HTTP請求與執行加密載荷，提高規避偵測能力。</li><li>為了確保長期控制受害環境，攻擊者除部署合法的遠端連線工具ConnectWise ScreenConnect作為備用管道外，也利用Volatility(記憶體鑑識工具)等工具蒐集敏感資訊，並透過Certify濫用Active Directory憑證服務，以利進行滲透與權限提升。</li><li>攻擊者將Linux伺服器配置為HTTP反向代理以隱藏來源，並設定排程工作每五分鐘自動刪除系統日誌，藉此隱藏攻擊來源並阻礙資安人員的鑑識調查。</li></ul><p>針對此次零日漏洞威脅，資安專家建議企業和組織立即採取以下防護措施：</p><ul><li>受影響用戶應立即下載 Cisco 針對 Secure Firewall Management Center 釋出的安全性更新程式。</li><li>技術團隊應優先檢視系統日誌，檢查是否有未經授權的 ScreenConnect 安裝紀錄、異常連接埠（如 TCP 45588）連線，或Java ServletRequestListener的異常註冊活動。</li><li>鑑於零日漏洞的不可預測性，企業應建立多層次安全控制與持續性監控機制。確保在單一節點遭突破時，仍具備後續層次的防禦能力，以最大程度縮減防禦空窗期的風險。</li></ul><p>以下是由AWS所提供的IoC：</p><p>206.251.239[.]164</p><p>199.217.98[.]153</p><p>89.46.237[.]33</p><p>144.172.94[.]59</p><p>199.217.99[.]121</p><p>188.245.41[.]78</p><p>144.172.110[.]106</p><p>95.217.22[.]175</p><p>37.27.244[.]222</p><p>cherryberry[.]click</p><p>ms-server-default[.]com</p><p>initialize-configs[.]com</p><p>ms-global.first-update-server[.]com</p><p>ms-sql-auth[.]com</p><p>kolonialeru[.]com</p><p>sclair.it[.]com</p><p>browser-updater[.]com</p><p>browser-updater[.]live</p><p>os-update-server[.]com</p><p>os-update-server[.]org</p><p>os-update-server[.]live</p><p>os-update-server[.]top</p><p>d1caa376cb45b6a1eb3a45c5633c5ef75f7466b8601ed72c8022a8b3f6c1f3be</p><p>6c8efbcef3af80a574cb2aa2224c145bb2e37c2f3d3f091571708288ceb22d5f</p><p><br></p>]]></description><pubDate>Mon, 30 Mar 2026 08:36:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10808-892d1-1.html</guid></item><item><title><![CDATA[開源漏洞掃描工具 Trivy 遭 TeamPCP 供應鏈攻擊，恐導致CI/CD 機敏資料外洩]]></title><link>https://www.twcert.org.tw/tw/cp-104-10807-5c50f-1.html</link><description><![CDATA[<p>由雲端資安廠商Aqua Security 維護的知名開源漏洞掃描工具 Trivy，近期證實遭名為 TeamPCP的駭客組織發動大規模供應鏈攻擊。攻擊者利用未完全撤銷的高權限服務帳號憑證，成功竄改 Trivy 官方發布版本及 GitHub Actions，並將惡意竊資軟體植入CI/CD流程中，導致惡意蠕蟲在npm套件庫中大規模擴散。</p><p>根據資安研究人員與Aqua Security 的研究調查，此次事件源於2026年2月底 CI/CD環境配置不當導致高權限存取Token外洩。儘管官方於3月1日進行憑證輪替，但因處理不全，駭客仍保有部分存取權限。3月19日，駭客利用殘留憑證對aquasecurity/trivy-action 儲存庫發動「強制推送 (Force-push)」，竄改 76 個版本標籤中的75個，以及setup-trivy的7個版本標籤。導致特定版本標籤的CI/CD流程在不知情的狀況下執行惡意程式碼。此外，駭客還在 Docker Hub 上發布包含惡意程式碼的 Trivy 映像檔（0.69.4、0.69.5 與 0.69.6版本）。</p><p>此次攻擊植入的惡意程式為「TeamPCP Cloud stealer」，該程式針對GitHub Actions 的執行環境進行記憶體與檔案系統掃描，竊取AWS、GCP、Azure等雲端憑證、SSH 金鑰、Kubernetes Token、Docker 設定及多種加密貨幣錢包等機敏資料。竊得的資料會被加密並外傳至駭客控制的C2（scan.aquasecurtiy[.]org）；若傳輸失敗，惡意程式還會利用受害者環境中的 GitHub Token，在受害者帳號下建立名為 tpcp-docs 的公開儲存庫來存放外洩資料。</p><p>這起供應鏈攻擊的後續影響極為廣泛且具破壞性，駭客利用竊取的 npm 發布Token，將名為「CanisterWorm」的自我繁殖蠕蟲植入超過 47 個npm套件中，使得安裝這些套件的開發者可能成為下一個傳播節點。目前，Aqua Security 已將遭到竄改的惡意版本與映像檔移除，並聲明其商業版產品並未受到此次事件影響。</p><p>資安專家呼籲，曾於3月19日至20日期間使用過受影響版本的開發團隊，應將所有相關 CI/CD 流程中的憑證視為已遭外洩，並採取以下防護與應對措施：</p><ul><li>將 Trivy 執行檔退回或更新至確認安全的 v0.69.2 或 v0.69.3；將 trivy-action 更新至未受影響的 v0.35.0；將 setup-trivy 更新至 v0.2.6。</li><li>立即撤銷並重新核發所有可能暴露在受影響 CI/CD 流程中的機密資訊，包含雲端供應商憑證、SSH 金鑰、Kubernetes Token 以及 npm 發布 Token等。</li><li>檢查企業/組織內是否出現名為tpcp-docs 的異常儲存庫，並在防火牆阻擋惡意網域 scan.aquasecurtiy[.]org 及 IP 位址 45[.]148.10.212。</li><li>GitHub Actions 工作流程中，應使用完整的Commit SHA 雜湊值鎖定版本，而非使用易被竄改的Tag 標籤，以防範未來的供應鏈攻擊。</li></ul><p>以下是針對此次供應鏈攻擊的IoC資訊：</p><p>scan[.]aquasecurtiy[.]org</p><p>45[.]148.10.212</p><p>18a24f83e807479438dcab7a1804c51a00dafc1d526698a66e0640d1e5dd671a</p><p>f7084b0229dce605ccc5506b14acd4d954a496da4b6134a294844ca8d601970d</p><p>822dd269ec10459572dfaaefe163dae693c344249a0161953f0d5cdd110bd2a0</p><p>e64e152afe2c722d750f10259626f357cdea40420c5eedae37969fbf13abbecf</p><p><br></p>]]></description><pubDate>Mon, 30 Mar 2026 08:30:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10807-5c50f-1.html</guid></item><item><title><![CDATA[ETSI發布EN 304 223標準，強化人工智慧模型與系統資安防護]]></title><link>https://www.twcert.org.tw/tw/cp-104-10727-665e8-1.html</link><description><![CDATA[<p>歐洲電信標準協會(ETSI)近日正式發布ETSI EN 304 223 標準，為人工智慧（AI）模型與系統建立全球通用的資安基準。該標準獲歐洲各國國家標準組織投票通過，具高度權威性與國際適用性，被視為AI資安治理的重要里程碑。</p><p>隨著 AI 技術廣泛導入關鍵服務與產業場域，傳統資安防護已不足以因應新型威脅。ETSI 指出，AI 系統的風險不僅源自程式本身，更涵蓋資料管線、模型行為與營運環境，例如資料毒化、模型混淆、間接提示注入，以及複雜訓練與部署流程所衍生的潛在弱點，皆對組織資安形成新挑戰。</p><p>ETSI EN 304 223 採全生命週期方法，於安全設計、開發、部署、維護及終止營運五大階段中，定義 13 項核心原則與要求，並與國際公認的 AI 生命週期模型對齊，確保與既有標準與指引的相容性與互通性，協助資安團隊在 AI 系統整體營運過程中落實防護。</p><p>值得注意的是，該標準適用於採用深度神經網路(如生成式AI)，且實際部署於營運環境的 AI 系統，並明確排除了僅供學術研究用途的系統。此外，標準明確劃分了 AI 供應鏈中各方利害關係人的資安責任，包含開發者（Developers）、系統營運商（System Operators）、資料保管者（Data Custodians）以及終端使用者（End-users），藉此作為供應商與系統整合商的共同依據，強化跨組織與跨產業的資安治理能力。</p><p>整體而言，ETSI EN 304 223 為 AI 系統安全奠定一致且嚴謹的基礎。在 AI 日益融入關鍵基礎設施與核心服務的趨勢下，該標準提供清晰且可落實的資安指引，有助於提升 AI 系統的韌性與可信度，落實「安全即設計」（secure by design），並成為未來 AI 資安治理與合規的重要參考。</p>]]></description><pubDate>Tue, 24 Feb 2026 09:22:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10727-665e8-1.html</guid></item><item><title><![CDATA[CISA發布警告：間諜軟體向即時通訊應用程式用戶發動攻擊]]></title><link>https://www.twcert.org.tw/tw/cp-104-10726-fffcd-1.html</link><description><![CDATA[<p>美國網路安全和基礎設施安全局(CISA)針對不斷升級的網路間諜活動發布警報《Spyware Allows Cyber Threat Actors to Target Users of Messaging Applications》並更新行動通訊最佳實作《Mobile Communications Best Practice Guidance》。鑑於針對行動通訊軟體的攻擊數量和複雜度持續增加，呼籲所有使用者提高警覺，以應對不斷升級的網路間諜活動。<br></p><p>CISA指出多個網路攻擊者，正積極利用商業間諜軟體，鎖定即時通訊應用程式的使用者。這些攻擊者透過高度複雜的目標鎖定手法與社交工程技術部署間諜軟體，從而未經授權存取受害者資料，並進一步植入惡意程式，危害行動裝置的安全。目前CISA觀察到攻擊者主要使用的策略包含：<br></p><ol><li>帳戶盜用：透過網路釣魚和惡意QR Code誘導用戶將帳戶連結到攻擊者控制設備。</li><li class="MsoNormal">零點擊漏洞（Zero-click exploits）攻擊：此類攻擊無需使用者採取任何行動，攻擊者即可在設備中植入惡意軟體。</li>  <li class="MsoNormal">偽裝應用程式：偽冒Signal、WhatsApp等知名通訊應用程式，誘騙使用者下載含有惡意程式碼的偽冒版本。</li></ol><p>為協助使用者抵禦惡意威脅，新版指南強化保護端點與加密通訊的防護措施，CISA所提出的關鍵安全措施包含：</p><p>一、行動通訊安全最佳實務</p><ol><li>落實端對端加密(E2EE)：僅使用具備端對端加密技術的通訊工具，確保訊息在傳輸過程中無法被攔截與解密。</li><li>謹慎評估應用程式隱私政策：選擇通訊軟體時，務必檢視該應用程式及其相關服務對資料收集的範圍與內容。</li><li>優先採用高安全性平台：建議使用預設提供 E2EE 的即時通訊應用程式。</li><li>對系統警示保持高度警戒：特別是要求「重新驗證身分」或「連結新裝置」的提示，這往往是攻擊者試圖劫持帳號的常見手法。</li></ol><p>二、強化身分驗證機制</p><ol><li>導入防釣魚的多因子驗證(MFA)：啟用基於FIDO標準的 MFA 機制。</li><li>優先採用實體安全金鑰：強烈建議使用硬體型FIDO安全金鑰(如Yubico 或 Google Titan)，FIDO密碼密鑰(Passkey)亦為可接受的替代方案。</li><li>限縮核心帳號驗證途徑：針對 Microsoft、Apple 和 Google 等核心帳戶，在啟用硬體金鑰後，應主動停用其他安全性較低的 MFA 形式。</li></ol><p>三、停用簡訊(SMS)雙重驗證</p><ol><li>避免使用SMS作為第二因子驗證：由於簡訊傳輸並未加密，攻擊者可輕易攔截、讀取驗證碼，或透過SIM卡交換攻擊(SIM Swapping)進行竊取。</li><li>移除舊有弱點：在帳戶註冊了更安全的身分驗證器或 FIDO MFA 後，應立即至設定中「停用」SMS 驗證，避免其成為攻擊者降級攻擊的破口。</li></ol><p>更多詳細建議可參考《Mobile Communications Best Practice Guidance》，其中亦提供針對iPhone與Android使用者的特定安全強化措施。<br></p>]]></description><pubDate>Tue, 24 Feb 2026 09:17:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10726-fffcd-1.html</guid></item><item><title><![CDATA[Notepad++自動更新機制遭攻陷，請儘速手動更新]]></title><link>https://www.twcert.org.tw/tw/cp-104-10725-feaeb-1.html</link><description><![CDATA[<p>近期資安研究團隊Rapid7 Labs與Rapid7 MDR聯合揭露一場針對知名開源文字編輯器「Notepad++」的複雜供應鏈攻擊。此攻擊由中國APT組織Lotus Blossom(亦被追蹤為Violet Typhoon 或 Billbug)發起。攻擊者於2025年6 月至12月期間，成功攻陷Notepad++代管主機服務商的基礎設施。與傳統竄改軟體原始碼的手法不同，攻擊者係掌控了內部服務憑證，導致使用者執行內建更新程式(WinGUp)時，流量會被導向惡意伺服器並下載偽造的安裝套件。官方已緊急呼籲所有用戶立即停止使用自動更新功能，並務必透過官方網站手動下載安裝最新的v8.9.2版本。</p><p>透過本次攻擊活動顯示威脅行為者具高度的技術與規避偵測能力，攻擊鏈始於惡意的NSIS安裝檔(update.exe)，利用DLL側載(DLL Sideloading)技術，透過合法的Bitdefender執行檔(被重新命名為BluetoothService.exe)載入惡意元件log.dll，進而解密並執行Shellcode，最終植入名為「Chrysalis」的客製化隱匿後門。惡意NSIS安裝檔(updata.exe)執行流程如圖1所示。</p><p style="text-align: center"><img src="https://www.twcert.org.tw/twPublic/Images/202602/6382602241700f295c.jpg" alt="Notepad++updata.exe執行流程圖"><br></p><p style="text-align: center">圖1：updata.exe執行流程圖。圖片來源： Rapid7<br></p><p>為規避EDR(端點偵測與回應)與網路流量分析，後門程式Chrysalis 採用多層次的防禦技術：<br></p><ol><li><b>C2通訊偽裝</b>：透過HTTPS傳輸，其URL結構(如 /a/chat/s/{GUID})刻意模仿Deepseek API端點，並搭配合法的Chrome User Agent與 RC4 內容加密，使其流量在視覺與內容上皆隱匿於正常的AI應用與網頁瀏覽流量中。<br></li><li><b>API Hashing</b>：實現雙層防禦機制。載入器階段結合FNV-1a與MurmurHash演算法；主模組則進階採用自定義的多階段算術混合運算。這種動態解析Windows API的手法，大幅提升靜態分析與特徵碼偵測的難度。<br></li><li><b>濫用 Microsoft Warbird</b>：研究人員發現其載入器(Loader)濫用了微軟未公開的Warbird程式碼保護框架，透過NtQuerySystemInformation 系統調用中的SystemCodeFlowTransition(0xB9)類別，在合法的微軟簽章檔(clipc.dll)記憶體空間內執行惡意Shellcode。</li></ol><p>此外，卡巴斯基資安研究團隊發現，針對此次攻擊共有3種攻擊模式：</p><table class="table-bordered" width="80%"><tbody><tr><td>攻擊鏈</td><td>時間範圍</td><td>惡意資源/下載位置</td><td>主要行為/目的</td><td>特色或重點</td></tr><tr><td>第一個攻擊鏈</td><td><p>2025.07~2025.08<br></p></td><td><p>http://45.76.155[.]202/update/update.exe<br></p></td><td><ul><li>執行後建立 「%appdata%\ProShow」資料夾<br></li><li>收集系統資訊（whoami、tasklist 等）並上傳<br></li><li>放置多個執行檔並執行其中惡意程式<br></li></ul></td><td><ul><li>視為較早期的惡意活動樣本</li><li>使用舊有漏洞載入 payload</li></ul></td></tr><tr><td><p>第二個攻擊鏈<br></p></td><td><p>2025.09<br></p></td><td><p>http://45.76.155[.]202/update/update.exe<br></p></td><td><ul><li>同樣下載 update.exe<br></li><li>收集更多系統資訊（加上 systeminfo、netstat）並上傳<br></li><li>在 「%APPDATA%\Adobe\Scripts」放置多個檔案並執行惡意程式<br></li></ul></td><td><ul><li>資料蒐集指令更完整，範圍擴大<br></li><li>與第一個鏈相比更新目標資料位置<br></li></ul></td></tr><tr><td><p>第三個攻擊鏈<br></p></td><td><p>2025.10<br></p></td><td><p>http://45.32.144[.]255/update/update.exe<br></p></td><td><ul><li>下載後置放三個檔案到「%appdata%\Bluetooth\」：「BluetoothService.exe」(合法可執行檔)、「log.dll」(惡意 DLL)、「BluetoothService」(加密 shellcode)<br></li><li>利用 DLL Hijacking 載入 「log.dll」並執行後門程式 Chrysalis<br></li></ul></td><td><ul><li>典型 DLL Hijacking 技術</li><li>最終植入後門程式 (Chrysalis)</li></ul></td></tr></tbody></table><p>資料來源：TWCERT/CC團隊整理</p><p>鑑於此攻擊潛伏期長且技術極其複雜，資安專家建議企業與個人用戶立即採取以下行動：</p><ol><li><b>立即手動修補</b>：確認所有端點的Notepad++ 版本已更新至 v8.9.2。請勿信任軟體跳出的自動更新提示，應直接從官方網站下載安裝。</li><li><b>企業防禦策略強化</b>：透過GPO或MDM派送原則，暫時禁用非必要開源軟體自動更新功能。</li><li><b>入侵指標(IoCs）清查</b>：請依據下表盤點系統環境，若發現相符項目，應立即視為受駭事件並啟動緊急應變程序。</li></ol><p>以下是此次攻擊的入侵指標（IoCs）：</p><p>惡意IP和網域(DN)：</p><p>95[.]179[.]213[.]0</p><p>61[.]4[.]102[.]97</p><p>59[.]110[.]7[.]32</p><p>124[.]222[.]137[.]114</p><p>api[.]skycloudcenter[.]com</p><p>api[.]wiresguard[.]com</p><p>惡意檔案：</p><table class="table-bordered" width="80%"><tbody><tr><td>檔名</td><td><p>SHA-256 Hash<br></p></td></tr><tr><td><p>update.exe<br></p></td><td><p>a511be5164dc1122fb5a7daa3eef9467e43d8458425b15a640235796006590c9<br></p></td></tr><tr><td><p>NSIS.nsi<br></p></td><td><p>8ea8b83645fba6e23d48075a0d3fc73ad2ba515b4536710cda4f1f232718f53e<br></p></td></tr><tr><td><p>BluetoothService.exe<br></p></td><td><p>2da00de67720f5f13b17e9d985fe70f10f153da60c9ab1086fe58f069a156924<br></p></td></tr><tr><td><p>BluetoothService<br></p></td><td><p>77bfea78def679aa1117f569a35e8fd1542df21f7e00e27f192c907e61d63a2e<br></p></td></tr><tr><td><p>log.dll<br></p></td><td><p>3bdc4c0637591533f1d4198a72a33426c01f69bd2e15ceee547866f65e26b7ad<br></p></td></tr><tr><td><p>u.bat<br></p></td><td><p>9276594e73cda1c69b7d265b3f08dc8fa84bf2d6599086b9acc0bb3745146600<br></p></td></tr><tr><td><p>conf.c<br></p></td><td><p>f4d829739f2d6ba7e3ede83dad428a0ced1a703ec582fc73a4eee3df3704629a<br></p></td></tr><tr><td><p>libtcc.dll<br></p></td><td><p>4a52570eeaf9d27722377865df312e295a7a23c3b6eb991944c2ecd707cc9906<br></p></td></tr><tr><td><p>admin<br></p></td><td><p>831e1ea13a1bd405f5bda2b9d8f2265f7b1db6c668dd2165ccc8a9c4c15ea7dd<br></p></td></tr><tr><td><p>loader1<br></p></td><td><p>0a9b8df968df41920b6ff07785cbfebe8bda29e6b512c94a3b2a83d10014d2fd<br></p></td></tr><tr><td><p>uffhxpSy<br></p></td><td><p>4c2ea8193f4a5db63b897a2d3ce127cc5d89687f380b97a1d91e0c8db542e4f8<br></p></td></tr><tr><td><p>loader2<br></p></td><td><p>e7cd605568c38bd6e0aba31045e1633205d0598c607a855e2e1bca4cca1c6eda<br></p></td></tr><tr><td><p>3yzr31vk<br></p></td><td><p>078a9e5c6c787e5532a7e728720cbafee9021bfec4a30e3c2be110748d7c43c5<br></p></td></tr><tr><td><p>ConsoleApplication2.exe<br></p></td><td><p>b4169a831292e245ebdffedd5820584d73b129411546e7d3eccf4663d5fc5be3<br></p></td></tr><tr><td><p>system<br></p></td><td><p>7add554a98d3a99b319f2127688356c1283ed073a084805f14e33b4f6a6126fd<br></p></td></tr><tr><td><p>s047t5g.exe<br></p></td><td><p>fcc2765305bcd213b7558025b2039df2265c3e0b6401e4833123c461df2de51a<br></p></td></tr></tbody></table><br>]]></description><pubDate>Tue, 24 Feb 2026 08:57:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10725-feaeb-1.html</guid></item><item><title><![CDATA[n8n自動化平台存在多項嚴重漏洞，呼籲用戶立即更新版本]]></title><link>https://www.twcert.org.tw/tw/cp-104-10688-91d6d-1.html</link><description><![CDATA[<p>近期，開源工作流程自動化工具n8n平台，揭露四項嚴重資安漏洞。這些漏洞可能導致未經授權的遠端程式碼執行(RCE)或敏感資料外洩，影響多n8n版本。由於n8n在許多企業中扮演著自動化基礎架構的「中樞神經」，集中管理 API 金鑰、OAuth Token 及資料庫帳密等高度敏感的憑證，一旦遭受入侵，攻擊者恐藉此橫向滲透企業內部網路，甚至發動大規模的供應鏈攻擊，n8n 團隊已緊急釋出修補版本，並強烈呼籲所有用戶儘速完成更新。</p><p class="MsoNormal">以下是近期揭露的漏洞詳情概述：</p><p class="MsoNormal">CVE-2026-21858 (CVSS: 10.0) – 「Ni8mare」，影響版本為( &gt;= 1.65.0 &lt;1.121.0)：此漏洞允許未經身分驗證的攻擊者，透過 Webhook 處理過程中的「Content-Type 混淆」缺陷，繞過檔案上傳解析器並覆蓋「req.body.files」變數。攻擊者可藉此讀取伺服器上的任意檔案(例如資料庫與設定檔)，竊取加密金鑰後偽造管理員 Session Cookie，進而利用該權限建立惡意工作流程，執行任意程式碼 (RCE)，最終接管n8n行程權限。</p><p class="MsoNormal">CVE-2025-68668 (CVSS: 9.9) – 「N8scape」，影響版本為( &gt;= 1.0.0 &lt;2.0.0)：這是一個 Python沙箱逃逸漏洞。經過身分驗證的攻擊者，可利用 Python 節點中 Pyodide 環境與 JavaScript 之間的互操作機制，繞過既有的沙箱限制。攻擊者進而呼叫未授權限制的 Node.js 內部 API(如 child_process)，並以n8n服務行程的權限執行任意作業系統指令，最終可能導致遠端程式碼執行風險。</p><p class="MsoNormal">CVE-2026-21877 (CVSS: 10.0) ，影響版本為( &gt;= 0.121.2)：此漏洞存在於 Git 節點功能中。由於對儲存庫路徑缺乏足夠的驗證，經過身分驗證的攻擊者可藉由惡意路徑操控檔案系統，並執行惡意程式碼。影響範圍涵蓋自託管及雲端版本的 n8n 平台。</p><p class="MsoNormal">CVE-2025-68613 (CVSS: 9.9) ，影響版本為( &gt;= 0.211.0 &lt;1.120.4)：此漏洞允許經過身分驗證的攻擊者，透過表達式注入惡意遠端程式碼。由於缺乏適當的隔離，攻擊者可透過「全域 this」上下文存取 process.mainModule.require，進而載入系統模組執行指令。</p><p class="MsoNormal">為有效應對此高風險威脅，企業和組織應立即採取以下防護措施：</p><ol type="1">  <li class="MsoNormal"><b>立即更新版本</b>：務必依循n8n官方安全公告，確認自身使用版本是否受影響，並儘速升級至已修補漏洞的安全版本。</li>  <li class="MsoNormal"><b>限制網路存取範圍</b>：除非有明確業務需求，應避免將n8n相關服務直接暴露於網際網路。建議僅允許透過VPN或內部網路存取，並強制啟用身分驗證機制或多因子驗證（MFA）。</li>  <li class="MsoNormal"><b>暫時停用高風險功能</b>：若無法立即更新，可透過環境變數(例如 NODES_EXCLUDE)暫時停用Code Node 或Git Node，或設定「      N8N_PYTHON_ENABLED=false」以關閉 Python 執行功能，藉此降低可被利用的攻擊面。</li>  <li class="MsoNormal"><b>強化日誌監控與鑑識</b>：持續監控n8n的工作流程日誌與系統行為，特別留意是否有異常的「child_process」建立、不明的檔案系統寫入，或工作流程中包含可疑的 JavaScript 表達式。</li> </ol>]]></description><pubDate>Fri, 30 Jan 2026 02:19:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10688-91d6d-1.html</guid></item><item><title><![CDATA[「Contagious Interview」攻擊手法再進化：濫用 VS Code Tasks 建立持久化機制]]></title><link>https://www.twcert.org.tw/tw/cp-104-10657-9d247-1.html</link><description><![CDATA[<p>資安研究團隊OSM(OpenSourceMalware)與Palo Alto Networks近期發布聯合警訊，指出駭客組織發起的「Contagious Interview(傳染性面試)」行動出現重大技術演變。攻擊者不再僅依賴誘騙受害者手動執行惡意檔案，而是轉向濫用開發工具Visual Studio Code (VS Code)內建的tasks.json自動化機制。只要開發者在受信任模式下開啟惡意專案資料夾，無須手動編譯或執行程式，惡意指令即會在背景自動觸發，大幅提高了攻擊的隱蔽性。</p><p class="MsoNormal">這波攻擊主要鎖定加密貨幣產業的軟體工程師與自由接案者。攻擊者首先在LinkedIn、Upwork 或 Fiverr等求職與外包平台偽裝成招募人員或雇主 。他們以高薪職缺或新專案為誘因，主動接觸警覺性較低的開發者。</p><p class="MsoNormal">在取得信任後，攻擊者會要求工程師從GitHub或GitLab下載一個專案進行測試，當工程師使用VS Code開啟該專案資料夾時，主要核心的滲透技術如下：</p><ul><li>埋藏惡意配置：攻擊者在專案的 .vscode資料夾中植入惡意tasks.json檔案</li><li>濫用自動化屬性：該設定檔使用了 runOn: folderOpen 屬性。這意味著只要 VS Code 開啟該資料夾，定義好的惡意任務就會自動執行</li><li>利用「信任」心理：當VS Code彈出「Workspace Trust(工作區信任)」提示詢問是否信任作者時，若急於求職的受害者點選「是(Yes)」，系統將直接放行自動化任務</li><li>跨平台感染：任務觸發後，系統會根據受害者的作業系統(Windows、macOS 或 Linux)自動下載對應的引導程式(Bootstrapper)，建立持久化機制並載入後續惡意模組</li></ul><p class="MsoNormal">這類攻擊利用開發者對Visual Studio Code等工具的信任，誘使受害者下載看似正常的專案並點選「信任作者」。與 ClickFix 需要引導使用者手動貼上代碼不同，IDE 攻擊透過軟體內建的自動化任務執行惡意指令，其高度隱蔽性與「合法化」操作，被專家視為下一波針對性攻擊(APT)的初始感染主流</p><p class="MsoNormal">透過上述機制植入的惡意程式，已被識別為 <strong>BeaverTail </strong><strong>最新變種（Type 701</strong><strong>）</strong>，並呈現與 <strong>OtterCookie</strong> 的功能融合趨勢（部分分析將其稱為 <strong>OtterCandy</strong>）。一旦惡意任務啟動，系統會依據受害者作業系統（Windows、macOS 或 Linux）下載對應的引導程式（bootstrapper），最終在電腦上落地執行高度混淆的 JavaScript 惡意程式 BeaverTail（Type 701）。</p><p class="MsoNormal">該版本的 BeaverTail 能力大幅提升，主要以竊取資訊為目的，至少可針對 43 種以上與加密貨幣相關的瀏覽器擴充功能（例如 MetaMask、Phantom 等）與多家錢包服務供應商進行資料竊取；同時也會竊取登入憑證、Session Cookie、LocalStorage 以及瀏覽器內的 LevelDB（.ldb） 等高度敏感資料。</p><p class="MsoNormal">面對針對開發環境的供應鏈攻擊，資安專家建議企業與開發者採取以下防護措施：</p><ol><li class="MsoNormal">開啟不明來源的程式碼庫時，避免輕易點選VS Code的「信任」選項</li>  <li class="MsoNormal">定期檢查 .vscode/tasks.json 是否存在異常或自動執行的設定</li>  <li class="MsoNormal">建議將開發環境與日常使用帳號進行權限分離，以降低風險</li>  <li class="MsoNormal">部署郵件閘道掃描機制與 VS Code 擴展功能白名單，並限制或停用不必要的任務自動執行功能</li>  <li class="MsoNormal">加密產業相關人員應特別提高警覺，並搭配端點防護與行為監控機制</li> </ol><p class="MsoNormal"></p>]]></description><pubDate>Wed, 28 Jan 2026 02:48:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10657-9d247-1.html</guid></item><item><title><![CDATA[MongoDB伺服器面臨MongoBleed記憶體資料外洩風險]]></title><link>https://www.twcert.org.tw/tw/cp-104-10656-84f7e-1.html</link><description><![CDATA[<p>近期MongoDB公布一項高風險資安漏洞CVE-2025-14847(CVSS 4.x：8.7)，影響多個MongoDB伺服器版本，近期已被證實遭攻擊者積極利用，全球逾8.7萬台對外公開的伺服器可能面臨敏感資料外洩風險。該漏洞源於驗證參數長度時處理不當，允許未經身分驗證的遠端攻擊者可傳送精心設計的zlib壓縮通訊封包，藉此取得記憶體中的敏感資料，包括資料庫密碼、存取金鑰、憑證及其他敏感資料。</p><p class="MsoNormal">美國網路安全暨基礎設施安全局(CISA)已於2025年12月29日將此漏洞納入已知利用漏洞(KEV）目錄，提醒企業與政府機關優先修補。由於PoC程式碼已公開，資安研究人員建議立即套用官方修補程式；若短期內無法立即套用修補程式，建議採取的應變措施包括：暫時停用MongoDB的zlib壓縮功能、重新評估伺服器對外開放的必要性，並同步加強日誌監控，以即時發現異常的認證或連線行為。</p><p class="MsoNormal">技術細節顯示，CVE-2025-14847發生於MongoDB Server處理zlib壓縮訊息並進行解壓時，對「解壓後資料長度」的回報/處理出現錯誤：系統誤以已配置的緩衝區大小為有效資料長度，而非實際解壓後的資料長度，導致回應中可能夾帶未初始化的堆（heap）記憶體殘留資料。攻擊者可透過送出特製請求反覆觸發此行為，逐次取得不同的記憶體片段，累積後有機會拼湊出敏感資訊(如憑證、金鑰或Token等)。該漏洞具備「洩漏記憶體殘留資料」的特性，被研究人員命名為「MongoBleed」，如圖1實驗結果所示。</p><p class="MsoNormal" style="text-align: center"><img src="https://www.twcert.org.tw/twPublic/Images/202601/0582601271035ecc54.jpg" alt="MongoBleed漏洞導致敏感資料外洩的實驗結果"><br></p><p align="center" class="text-center">圖1：MongoBleed漏洞導致敏感資料外洩的實驗結果。圖片來源：Kevin Beaumont</p><p class="MsoNormal">以下是根據這次漏洞的建議和防護措施：</p><ol><li>盤點現有MongoDB版本與系統設定，確認是否屬於受影響範圍</li><li>優先更新至官方已修補版本(8.2.3、8.0.17、7.0.28、6.0.27、5.0.32 或 4.4.30)；已停止支援的舊版系統，應儘速升級或汰換為可獲得安全更新版本。若無法立即修補，應暫時停用zlib壓縮或改用其他壓縮機制</li><li>部署入侵防禦系統(IPS)及Web應用防火牆(WAF)，以攔截異常或畸形zlib封包請求，並持續監控可疑流量</li><li>加強內部監控與異常行為分析機制，限制MongoDB直接暴露於網路</li><li>啟用身份驗證及網路隔離措施，以降低遭入侵與資料外洩的風險</li></ol>]]></description><pubDate>Tue, 27 Jan 2026 02:34:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10656-84f7e-1.html</guid></item><item><title><![CDATA[關鍵 RCE 漏洞「React2Shell」遭大規模積極利用]]></title><link>https://www.twcert.org.tw/tw/cp-104-10572-06c03-1.html</link><description><![CDATA[<p>Google 威脅情報小組（Google Threat Intelligence Group, GTIG）近日發布最高級別警報，指出編號 CVE-2025-55182 的遠端程式碼執行（RCE）漏洞已被攻擊者在實際環境中積極利用。這項被稱為 「React2Shell」 的漏洞影響主流前端框架 React 與 Next.js，其 CVSS v3.x 嚴重度評分達滿分 10.0，顯示風險極高並可能造成廣泛衝擊。</p><p>CVE-2025-55182 是一個極為嚴重的 RCE 漏洞，它允許未經身份驗證的遠端攻擊者，在缺乏適當輸入驗證和處理的應用程式環境中執行任意程式碼。</p><p><b>影響範圍廣泛</b>：此漏洞主要衝擊 React 與 Next.js 的資料處理與渲染流程。由於 React 是全球最常用的前端框架，而 Next.js 又是其主流的服務端渲染（SSR）框架，因此相關應用的潛在受影響面積相當巨大。</p><p><b>攻擊方式</b>：攻擊者可利用特定格式的惡意輸入觸發弱點，從而繞過既有的安全沙箱或資料清理機制，迫使伺服器執行惡意指令。成功攻擊後，攻擊者可能完全掌控伺服器，包括竊取資料、植入惡意程式（例如挖礦程式或後門），甚至將設備納入殭屍網路。</p><p><b>主要風險</b>：漏洞之所以極具威脅性，在於其具備「遠端」與「零權限」攻擊特性，攻擊者無需取得任何帳號或進行複雜前置步驟即可入侵，大幅提高攻擊成功率並對企業資產造成直接衝擊。</p><p>GTIG 已確認多起針對 CVE-2025-55182 的攻擊事件，並在部分案例中觀察到攻擊者成功部署 XMRig 密碼貨幣礦工。GTIG 的調查顯示，至少有一起攻擊可明確歸因於其追蹤的駭客組織 UNC6584。此外，外部情資也顯示本次活動可能與另外兩個團體有關，分別為 UNC5454（Earth Lamia） 與 UNC3569（Jackpot Panda）。然而，GTIG 目前的主要證據仍集中指向 UNC6584，其參與度最為明確。</p><p>目前網路上已存在多個功能性的合法遠端程式碼執行（RCE）利用程式碼。更重要的是，GTIG 觀察到先前被視為「虛假」的公開 PoC 程式碼庫正不斷被更新並加入真正的 RCE 攻擊能力，因此企業絕不應輕忽其當前威脅。GTIG 的監測活動，包括在 AWS 和 GreyNoise 蜜罐中掌握到的利用實例，證實了攻擊者正積極且實際地利用此漏洞。</p><p>建議企業應儘速完成漏洞更新，並同步強化防護與監控措施，以降低遭受攻擊的風險。以下提供主要因應建議：</p><p>1.	立即修補</p><ul><li>建議所有使用 React 的組織立即升級至 React 19.2.1。</li><li>使用 Next.js 的環境應盡速更新至官方提供的最新修補版本。</li></ul><p>2.	Google Cloud 防護措施</p><ul><li>Google Cloud 用戶可啟用新版 Cloud Armor WAF 規則 cve-canary，作為前線防護，減少遭受攻擊成功的風險。</li></ul><p>3.	持續監控與威脅偵測</p><ul><li>建議安全團隊加強監控主機與服務紀錄，特別是檢查是否出現未經授權的 XMRig 部署、異常 CPU 使用率、可疑網路連線或其他可能的入侵跡象。</li></ul>]]></description><pubDate>Tue, 16 Dec 2025 01:46:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10572-06c03-1.html</guid></item><item><title><![CDATA[OWASP 2025年Web應用安全十大威脅揭曉，存取控制漏洞位居榜首]]></title><link>https://www.twcert.org.tw/tw/cp-104-10548-03edd-1.html</link><description><![CDATA[<p>2025年OWASP Top 10 Web應用程式安全風險清單正式公布，今年的排名出現顯著異動，反映當前資安威脅的快速演變。存取控制漏洞（Broken Access Control）持續位居榜首，而安全配置錯誤（Security Misconfiguration）與軟體供應鏈缺失（Software Supply Chain Failures）則躍升至第二、第三位，顯示企業在雲端架構與第三方組件管理上面臨更大的挑戰。</p><p>今年2025年OWASP Top 10 Web應用程式安全風險清單新增兩大類別，分別為「軟體供應鏈缺失」和「特殊情況處理不當」，同時將伺服器端請求偽造(SSRF)合併至「存取控制漏洞」。其中，「軟體供應鏈缺失」首次進入前三，突顯開源套件與第三方服務的風險日益增加。而「加密機制失效」與「注入攻擊」雖仍列榜上，但排名下降，顯示組織針對這些漏洞已累積一定程度的防護能量。最後，新類別「特殊情況處理不當」涵蓋軟體在不可預測壓力下的表現，從錯誤處理不佳到邏輯崩潰，隨著系統互連且AI驅動的趨勢，此領域的風險正逐漸上升。詳細排名參閱圖1，各類別之說明請參閱表1。</p><p style="text-align: center"><img src="https://www.twcert.org.tw/twPublic/Images/202512/06325120918405ea39.jpg" alt="2025年OWASP Top10從2021年到2025年的變化"><br></p><p style="text-align: center">圖1：2025年OWASP Top10從2021年到2025年的變化。資料來源：OWASP Top10</p><table class="table-bordered" width="80%"><tbody><tr><td>OWASP排名</td><td>類別</td><td>簡要</td></tr><tr><td><p>A01:2025<br></p></td><td><p>存取控制漏洞</p><p>（Broken Access Control）</p></td><td><p>允許攻擊者繞過授權或未經授權存取<br></p></td></tr><tr><td><p>A02:2025<br></p></td><td><p class="MsoNormal">安全配置錯誤</p><p>（Security Misconfiguration）<br></p></td><td><p>系統、應用程式或雲端服務設定不正確</p><table class="MsoTableGrid">  <tbody> </tbody></table><p></p></td></tr><tr><td><p>A03:2025<br></p></td><td><p>軟體供應鏈缺失</p><p>（Software Supply Chain Failures）</p></td><td><p>第三方軟體建置、分配或更新過程中出現中斷或其他問題<br></p></td></tr><tr><td><p>A04:2025<br></p></td><td><p>加密機制失效</p><p>（Cryptographic Failures）</p></td><td><p>缺乏加密、加密強度不足、加密金鑰外洩等相關錯誤<br></p></td></tr><tr><td><p>A05:2025<br></p></td><td><p>注入攻擊</p><p>（Injection）</p></td><td><p>攻擊者向輸入欄位插入惡意程式碼或命令<br></p></td></tr><tr><td><p>A06:2025<br></p></td><td><p>不安全設計</p><p>（Insecure Design）</p></td><td><p>設計和架構缺陷等相關風險，涵蓋應用程式邏輯錯誤<br></p></td></tr><tr><td><p>A07:2025<br></p></td><td><p>身份驗證失敗</p><p>（Authentication Failures）</p></td><td><p>攻擊者誘騙系統將無效或錯誤的使用者識別為合法使用者<br></p></td></tr><tr><td><p>A08:2025<br></p></td><td><p>軟體及資料完整性失效</p><p>（Software or Data Integrity Failures）</p></td><td><p>未能有效防止將無效或不受信任的程式碼或資料視為可信任的有效資料<br></p></td></tr><tr><td><p>A09:2025<br></p></td><td><p>日誌記錄與告警</p><p>（Logging &amp; Alerting Failures）</p></td><td><p>缺乏日誌記錄與告警，導致無法偵測攻擊與漏洞，且難以快速有效進行回應<br></p></td></tr><tr><td><p>A10:2025<br></p></td><td><p>特殊情況處理不當</p><p>（Mishandling of Exceptional Conditions）</p></td><td><p>包含開啟失敗、錯誤處理不當、邏輯錯誤以及系統可能遇到的其他異常情況<br></p></td></tr></tbody></table><p style="text-align: center"><br></p><p style="text-align: center">表1：2025年OWASP Top10之敘述說明。資料來源：TWCERT/CC彙整<br></p><p>2025年OWASP Top10的異動提醒組織，在面對這些新舊資安威脅時，資安防護必須與時俱進，針對排名變動的風險加強對策，才能有效降低資安事件發生的機率，以下是TWCERT/CC提供的建議：<br></p><ol><li>強化存取控制機制，採用最小權限為原則，並定期審查權限設定，避免未授權存取。</li><li>完整盤點第三方元件與供應商，建立追蹤機制(如SBOM)，落實供應鏈安全評估與持續監控。</li><li>建議針對對外服務網站定期執行如弱點掃描、滲透測試等安全檢測，降低潛在暴露在外之弱點遭利用之風險。</li><li>增加安全身份驗證機制，要求多因子驗證 (MFA)，並限制失敗登入嘗試次數。</li><li>建議企業成立產品應變團隊(PSIRT)，以建置異常處理與事件回應機制，確保系統面對異常狀況時仍能維持安全。</li><li>定期更新安全意識與技術訓練，掌握最新威脅與防禦技術。</li></ol>]]></description><pubDate>Thu, 11 Dec 2025 02:39:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10548-03edd-1.html</guid></item><item><title><![CDATA[提高社交工程警覺！偽冒主管要求建群組與提供個資]]></title><link>https://www.twcert.org.tw/tw/cp-104-10547-7ab7d-1.html</link><description><![CDATA[<p>TWCERT/CC近期接獲多筆外部情資分享，發現攻擊者偽冒企業內部主管名義，發起社交工程攻擊，誘使收件者開啟郵件並依照指示內容執行作業。建議通知各單位加強防範並提高警覺，若郵件內容含有可疑附件與連結，請勿點擊以免受駭。</p><p>此次情資顯示，攻擊郵件具有明顯特徵，內容多以「主管指示」、「行政需求」、「緊急任務」做為切入點，信件內容示例如下：</p><ol><li>「為便於公司管理，麻煩你建立一個專屬的公司內部 LINE 群組。建成後，請將群組的QR Code轉寄到此信箱，我稍等進群安排工作。」</li><li>「請同仁提供員工清單個資資訊」</li></ol><p style="text-align: center; margin-left: 25px"><img src="https://www.twcert.org.tw/twPublic/Images/202512/49625120918328d6b3.jpg" alt="駭客偽冒公司主管要求員工提供個資之社交郵件"><br></p><p> </p><p style="text-align: center">圖1：駭客偽冒公司主管要求員工提供個資之社交郵件。資料來源：TWCERT/CC整理</p><p>TWCERT/CC呼籲各組織提高警覺，並加強內部資安宣導。若收到來路不明或要求提供敏感資訊的郵件，應採取下列防範措施：</p><ol><li>提高對可疑電子郵件的警覺，務必確認郵件來源之正確性，避免點擊可疑附件或連結，以防遭受惡意程式植入或導向釣魚網站。若不慎進入疑似惡意網站，切勿輸入任何個資、帳號密碼及金融資訊。</li><li>請留意寄件者資訊是否異常，並再次向主管或資訊部門確認郵件真實性。若懷疑為社交工程攻擊，應立即向資訊部門回報，以便進行後續處理。</li><li>建議定期更換符合複雜性原則之密碼，並啟用多因子認證(MFA)，以提高安全防護強度，降低遭攻擊者入侵的風險。</li><li>網路管理人員應參考最新威脅情資與受駭偵測指標，確實部署預防性阻擋措施，以攔截並過濾可疑郵件。</li><li>建議各單位持續加強內部資安宣導與演練作業，提升人員對社交工程攻擊的辨識能力與防護意識，以降低遭駭風險。</li></ol><p><br></p>]]></description><pubDate>Tue, 09 Dec 2025 10:30:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10547-7ab7d-1.html</guid></item><item><title><![CDATA[TWCERT/CC 2025台灣資安通報應變年會：打造安全產品 串聯信任防線]]></title><link>https://www.twcert.org.tw/tw/cp-104-10541-3a11f-1.html</link><description><![CDATA[<p>台灣電腦網路危機處理暨協調中心（TWCERT/CC）於昨（3）日辦理「2025台灣資安通報應變年會」。本年度以「打造安全產品 串聯信任防線」為主題，邀集來自華碩、奧義、資策會、台達電、合勤投控、群暉科技、台灣松下等產官學界資安專家齊聚一堂，聚焦AI驅動下的資安威脅、國內通報協調機制的成果與挑戰，以及產品資安治理與PSIRT弱點通報的實務經驗，共同探討如何強化跨域協作與企業資安韌性。&nbsp;</p><p>數位發展部林宜敬部長於致詞中表示，面對AI、IoT與智慧製造快速普及，產品一旦上線，承載的不只是功能與效能，更包含使用者資料與品牌信任。產品資安不再只是技術議題，而是企業競爭力的重要基礎。他指出，安全設計與安全開發流程是企業必要的基本功，愈來愈多國際法規將產品資安視為供應鏈治理的一部分，代表「安全」已成全球市場的共同語言。部長同時肯定TWCERT/CC在全年無休的事件通報、情資分享、漏洞揭露、PSIRT推動與國際組織參與上的努力，並強調資安防線需要政府、企業與使用者共同維護。</p><p>資通安全署蔡福隆署長亦表示，2025年全球資安情勢仍持續嚴峻，APT、勒索攻擊與生成式AI帶來的新威脅，使單一組織已難以獨自有效因應。本次年會以「打造安全產品、串聯信任防線」為主題，正呼應全球資安治理從「防護」走向「信任」的趨勢。他強調，在產品、服務、乃至整個供應鏈中，唯有將「安全」作為設計與管理的核心，才能贏得市場與社會的信任。署長也期盼透過本次年會的議題分享與交流，協助在場企業獲得更多前瞻洞察與實務啟發。</p><p>本次年會特別邀請多位資安專家發表專題演講，包括華碩金慶柏資安長、資安院通報應變中心孫偉哲主任、奧義智慧科技邱銘彰創辦人、資安院李婉萍經理、資策會資安所李彥震主任、資安院游家雯總監等講者，從資安趨勢、TWCERT/CC年度成果、AI攻防、Secure-by-Design設計理念、PSIRT通報治理等面向進行深入分享。&nbsp;</p><p>會議最後由資安院龔副院長主持高峰座談，邀請合勤投控、台達電、群暉科技與台灣松下網路安全實驗室代表，共同探討「產品資安即品牌信任」的核心價值，從設計、製造到弱點通報的完整生命週期出發，分享企業如何以行動落實產品資安治理，並呼籲產業共同打造更安全可信的資安生態。</p>]]></description><pubDate>Thu, 04 Dec 2025 09:07:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10541-3a11f-1.html</guid></item><item><title><![CDATA[新興區塊鏈 C2 威脅浮現，「EtherHide」成駭客新寵]]></title><link>https://www.twcert.org.tw/tw/cp-104-10535-99661-1.html</link><description><![CDATA[<p>隨著Web3與智能合約技術日益成熟，資安威脅也呈現新型演化，攻擊者開始利用區塊鏈平台做為命令與控制（Command &amp; Control, C2）架構。2023年10月，資安研究人員首次提出一種名為「EtherHide」的技術，該技術運用區塊鏈的去中心化、不可篡改及匿名性特性，攻擊者將C2惡意指令或惡意酬載(Payload)地址寫入智能合約(Smart Contracts)中，從而繞過傳統網路防禦機制如域名攔截、IP封鎖和流量監控，提高C2架構的隱蔽性。</p><p>EtherHide技術是將惡意酬載或指令寫入區塊鏈上的智能合約，使惡意程式得以在感染階段與後續攻擊階段，透過查詢區塊鏈取得最新指令，形成難以封鎖的 C2 通道。根據多起資安事件分析，EtherHide經常與偽裝更新的「ClearFake」搭配使用，先以假更新誘導下載，再由EtherHide提供後續酬載，成為攻擊者初始滲透的重要手法。</p><p>ClearFake是一種以社交工程為核心的攻擊手法，最早於2023年第2季被發現，攻擊者會在受感染的網站中，植入惡意JavaScript程式碼（實務案例多半發生在遭入侵的WordPress網站），當使用者瀏覽到這些頁面時，網站會彈出偽裝成系統通知或軟體更新的假訊息，誘導試用者點擊。一旦使用者誤點，隱藏於其中的惡意指令便會被立刻執行。圖1為常見的假通知範例。</p><p style="text-align: center"><img src="https://www.twcert.org.tw/twPublic/Images/202511/8012511271413a0329.jpg" alt="偽造系統通知或軟體更新之範例"><br></p><p> </p><p style="text-align: center">圖1：偽造系統通知或軟體更新之範例。圖片來源：wyretechnology</p><p>從2024年至今，常見的攻擊流程如下：</p><ol><li>攻擊者首先入侵存在漏洞的WordPress網站，從而取得網站的控制權</li><li>取得網站控制權後，攻擊者在網站頁面植入惡意JavaScript程式碼</li><li>當使用者瀏覽受感染網站時，惡意JavaScript程式碼便會被自動執行</li><li>惡意程式碼彈出偽冒更新訊息(ClearFake攻擊活動)，誘騙使用者點擊</li><li>當使用者點擊後，惡意JavaScript會連線至BSC(Binance Smart Chain)智能鏈上的智能合約，透過EtherHide技術取得攻擊者放於區塊鏈上的惡意指令或酬載位置</li><li>根據鏈上指令，惡意JavaScript隨後下載並部署下一階段惡意程式至受害者電腦</li><li>最後，惡意程式啟動並執行其既定的攻擊行為</li></ol><p>BSC(Binance Smart Chain)是幣安在2020年推出的區塊鏈平台，支援去中心化應用和智能合約。EtherHide技術多半部署在BSC上，推測與其開發環境API的便利性有關，攻擊者普遍利用幣安SDK所提供的「eth_call」方法，此為用於讀取智能合約查詢操作，無需支付交易費用（gas），且不會在區塊鏈上留下紀錄。eth_call使惡意程式能頻繁且隱蔽與智能合約通信，無須承擔鏈上交互所需的成本與痕跡風險，因而成為攻擊者實現鏈上C2架構的利器。</p><p>EtherHide技術利用區塊鏈作為隱蔽且難以封鎖的指令來源，使攻擊活動更具持續性與隱藏性，其吸引力包含：</p><ol><li>傳統的追蹤技術不易套用於區塊鏈環境，增加防禦的難度</li><li>區塊鏈上的資料不可刪除，使惡意指令一旦部署就無法下架</li><li>攻擊者無需在受害者端部署大量檔案，有效降低被偵測的風險</li></ol><p>由於EtherHide利用區塊鏈形成難以封鎖的C2通道，且常與假更新攻擊ClearFake併用，企業需從多面向加強防護。以下為精簡防禦建議：</p><ol><li>多起真實資安事件皆源於WordPress等常見CMS的漏洞或惡意外掛，應確保核心與外掛隨時更新，並搭配Web應用防火牆（WAF）等措施，降低被植入惡意腳本的風險</li><li>當受害者下載並執行惡意酬載時，仍需仰賴端點防護系統、動態行為分析與沙箱技術，來偵測惡意程式與異常活動</li><li>由於攻擊鏈常透過偽裝更新或假下載頁面誘導使用者點擊，企業應定期進行社交工程演練，以提升員工對惡意更新訊息與不明通知的警覺性</li><li>若敏感系統需透過節點或RPC介面與公共鏈互動，建議規劃白名單或其他存取控制機制，以避免遭惡意鏈上資料影響</li><li>資安公司與防毒廠商應將EtherHide視為新型態威脅來源，並適時納入行為偵測模型與威脅情報資料庫中</li></ol><p><br></p>]]></description><pubDate>Thu, 27 Nov 2025 06:12:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10535-99661-1.html</guid></item><item><title><![CDATA[WSUS 高嚴重性漏洞 CVE-2025-59287 已遭利用，呼籲用戶儘速更新]]></title><link>https://www.twcert.org.tw/tw/cp-104-10534-731f7-1.html</link><description><![CDATA[<p>Windows於2025年10月發布例行資安更新公告，揭露Windows Server Update Services (WSUS) 存在一個高嚴重性漏洞(CVE-2025-59287，CVSS：9.8)。該漏洞允許未經身分驗證的遠端攻擊者，透過發送精心設計的請求觸發反序列化，導致在目標伺服器上以系統權限執行任意程式碼。此漏洞僅影響啟用WSUS伺服器角色的Windows Server，預設情況下WSUS角色並未啟用。</p><p>美國網路安全與基礎設施安全局（CISA）已將CVE-2025-59287納入已知漏洞目錄(KEV)，並觀察該漏洞已被攻擊者積極利用。荷蘭國家網路安全中心（NCSC-NL）亦發布警告，確認漏洞已遭實際利用，建議用戶儘速依循Windows官方建議，採取相關緩解措施，以防止系統遭入侵並造成重大損失。</p><p>資安業者Huntress發現攻擊者正在掃描對外開放WSUS連接埠（8530與8531），並向可連線的伺服器發送惡意請求。攻擊過程中，攻擊者可能透過PowerShell解碼並執行惡意酬載，搜尋網路內所有伺服器與使用者資訊，並將竊取的資料傳送至遠端伺服器；同時還會利用代理伺服器混淆攻擊過程。</p><p>面對此重大資安威脅，建議企業和組織採取以下防護措施：</p><p>1.	依Mirosoft安全更新指南，確認受影響版本，並將對應的安全更新(Security Patches)儘速套用至所有 WSUS 伺服器。</p><p>2.	嚴格執行服務最小化原則：除非有明確業務需求，應停用 WSUS 伺服器角色或移除不必要的WSUS部署。</p><p>3.	邊界防禦：在主機與網路邊界防火牆上，阻止/阻擋 (Block) 連接埠8530和8531的所有外部入站流量。</p><p>4.	系統安全開發：建立安全的資料序列化機制與嚴格的類型驗證，以防範不受信任的反序列化攻擊。</p><p>5.	威脅偵測：持續監控並透過日誌分析工具分析 WSUS 相關的網路流量與系統日誌，以儘早檢測任何可疑行為。</p><p><br></p>]]></description><pubDate>Thu, 27 Nov 2025 06:06:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10534-731f7-1.html</guid></item><item><title><![CDATA[全球網路威脅活動「Operation WrtHug」鎖定華碩 (ASUS) 路由器，呼籲用戶立即更新韌體]]></title><link>https://www.twcert.org.tw/tw/cp-104-10522-ff0b9-1.html</link><description><![CDATA[<p>資安廠商SecurityScorecard的 STRIKE 團隊近日發布的一份重要報告，揭露了一項代號為 「Operation WrtHug」 的大規模網路行動。此行動正鎖定全球 華碩 (ASUS) 相關之路由器，利用已知漏洞將感染設備變成全球網路威脅活動的工具。TWCERT特此發布緊急警示，強烈建議所有華碩路由器用戶立即採取必要措施，確保資訊安全。<br></p><p><b>什麼是「Operation WrtHug」？</b><br></p><p>Operation WrtHug 是一個針對小型/家用路由器進行的持續性攻擊活動，目前觀察主要集中ASUS品牌，攻擊者主要針對華碩設備上的 AiCloud 服務，利用一系列已公開的 作業系統指令注入（OS Command Injection） 漏洞（例如與 CVE-2023-39780 相關的漏洞）作為初始存取點，目前觀察到影響華碩8個產品型號。</p><table class="table-bordered" width="80%"><tbody><tr><td style="text-align: center">項次</td><td>型號</td></tr><tr><td style="text-align: center">1</td><td><p>ASUS Wireless Router 4G-AC55U<br></p></td></tr><tr><td style="text-align: center">2</td><td><p>ASUS Wireless Router 4G-AC860U<br></p></td></tr><tr><td style="text-align: center">3</td><td><p>ASUS Wireless Router DSL-AC68U<br></p></td></tr><tr><td style="text-align: center">4</td><td><p>ASUS Wireless Router GT-AC5300<br></p></td></tr><tr><td style="text-align: center">5</td><td><p>ASUS Wireless Router GT-AX11000<br></p></td></tr><tr><td style="text-align: center">6</td><td><p>ASUS Wireless Router RT-AC1200HP<br></p></td></tr><tr><td style="text-align: center">7</td><td><p>ASUS Wireless Router RT-AC1300GPLUS<br></p></td></tr><tr><td style="text-align: center">8</td><td><p>ASUS Wireless Router RT-AC1300UHP<br></p></td></tr></tbody></table><p style="text-align: center">表1：被攻擊之路由器型號。資料來源： SecurityScorecard</p><p>一旦路由器被成功入侵，駭客將會植入後門程式，使設備加入一個龐大的全球感染網路，被用作發動進一步的網路威脅活動及間諜行動。STRIKE 團隊在過去六個月中，已識別出全球超過 50,000 個 IP 設備被感染。</p><p><b>用戶應立即採取的關鍵步驟（緩解措施）</b><br></p><p>由於攻擊者利用的都是已公開且已有修補程式的漏洞，確保設備的安全至關重要。請所有用戶立即採取以下三項關鍵行動：<b><br></b></p><ol><li>執行韌體更新是關鍵： 請務必將您的路由器韌體更新到最新版本。這是修補已知漏洞、防止入侵的最直接方法。<br></li><li>檢查並汰換 EoL 設備： 如果您使用的是已「終止支援」（End-of-Life, EoL）的舊款 ASUS 路由器，無法更新韌體，請考慮將這些老舊設備替換為官方仍持續支援的新產品。<br></li><li>諮詢官方資源： 華碩安全團隊已針對 Operation WrtHug 中涉及的所有漏洞提供了官方緩解步驟 (<a href="https://www.asus.com/content/asus-product-security-advisory/" target="_blank" title="在新視窗開啟">https://www.asus.com/content/asus-product-security-advisory/</a>)。請用戶務必查閱 ASUS 產品安全建議或相關 FAQ，以取得最準確的防護資訊。<br></li></ol>]]></description><pubDate>Tue, 25 Nov 2025 01:33:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10522-ff0b9-1.html</guid></item><item><title><![CDATA[社交工程手法再升級：結合雲端服務與短期憑證規避防禦]]></title><link>https://www.twcert.org.tw/tw/cp-104-10473-991dd-1.html</link><description><![CDATA[<p style="text-align: left">TWCERT/CC接獲外部情資，近期出現一波結合雲端服務與仿冒網域的社交工程攻擊活動。駭客透過租用Microsoft 365服務、註冊近似官方的域名，並申請短期 SSL 憑證，試圖規避郵件與網頁防禦機制，發起釣魚郵件攻擊。</p><p>依據情資內容顯示，駭客在第一波攻擊行動中，透過租用的Microsoft 365合法電子郵件帳號，偽冒「Microsoft帳戶異常登入活動通知」，針對企業內部多個目標發動釣魚郵件攻擊，要求目標登入帳戶，檢視異常登入通知。此外，攻擊者利用URL Pattern篩選目標，若符合規則便顯示客製化釣魚頁面以竊取帳號密碼；不符合則轉向官方合法登入頁面。</p><p style="text-align: center"><img src="https://www.twcert.org.tw/twPublic/Images/202510/6992510291403933c9.jpg" alt="社交_圖1" style="width: 75%"><br></p><p style="text-align: center">圖1：針對多個目標發送偽冒Microsoft系統通知意圖竊取帳密。資料來源：TWCERT/CC整理</p><p>URL Pattern 是一種用來判斷網址是否符合特定格式的規則(如圖2)，「/*」代表所有在 login.example.com 下的頁面。攻擊者可利用這樣的 URL Pattern 精準篩選目標，決定何時顯示釣魚頁面。</p><p style="text-align: center"><img src="https://www.twcert.org.tw/twPublic/Images/202510/6082510291403597c0.jpg" alt="社交_圖2" style="width: 50%"><br></p><p style="text-align: center">圖2：URL Pattern示意圖。資料來源：TWCERT/CC整理</p><p>第二波攻擊行動中，駭客採魚叉式釣魚手法，同樣利用Microsoft 365服務，但改為針對特定目標「連續」發送多封偽冒「Microsoft一次性代碼通知」，企圖營造目標帳戶正遭多次嘗試登入假象，爾後再次寄送偽冒「Microsoft帳戶異常登入活動通知」，引誘目標點選連結立即登入帳戶以檢視異常登入紀錄，進而竊取目標帳號密碼，如圖3所示。</p><p><img src="https://www.twcert.org.tw/twPublic/Images/202510/0592510291403b6a77.jpg" alt="社交_圖3" style="width: 75%"><br></p><p> </p><p style="text-align: center">圖3：針對單一目標多次發送偽冒通知營造急迫氛圍，誘使受害目標輸入帳密。資料來源：TWCERT/CC整理</p><p>駭客組織持續升級社交工程與釣魚攻擊手法，此次攻擊採取進階化策略，反覆寄送偽冒的 Microsoft 系統通知，企圖製造緊迫氛圍，利用收件人對官方通知的信任與時間壓力，誘使收件人在未充分確認下點擊惡意連結提供帳號密碼，造成帳戶被未授權存取與敏感資料外洩。TWCERT/CC提醒企業與民眾保持高度警覺，特別是在收到疑似來自官方電子郵件時，應格外謹慎，以避免成為攻擊目標。</p><p>防護措施建議：</p><p>1.	建議留意可疑電子郵件，注意郵件來源正確性，不點擊不明的網址或連結，進入可疑網站不輸入個資、帳號密碼及金融資訊。</p><p>2.	建議定期更換符合複雜性需求之密碼，並啟用多因子認證(MFA)，以提高安全防護措施。</p><p>3.	網路管理人員應參考最新受駭偵測指標，確實實施預防性阻擋措施，以攔截並過濾可疑郵件。</p><p>4.	加強內部宣導，提升人員資安意識，以防範駭客利用電子郵件進行社交工程攻擊。 </p><p><br></p>]]></description><pubDate>Wed, 29 Oct 2025 06:02:00 GMT</pubDate><guid>https://www.twcert.org.tw/tw/cp-104-10473-991dd-1.html</guid></item></channel></rss>