【資安新聞週報】Microsoft SharePoint 重大資安漏洞/Meta隱私破口,AI對話全被內部看光光/Google起訴BadBox 2.0揭中國背景殭屍網路

Microsoft SharePoint也爆出CVE-2025-53770 與 CVE-2025-53771 兩項高風險漏洞,恐讓駭客遠端執行任意程式碼,企業需立即部署修補與防禦機制。Meta被揭AI對話內容恐遭內部窺視,隱私破口令人震驚;Google對中國背景的殭屍網路BadBox 2.0提告,展現對抗境外資安威脅的決心;Chrome則宣布撤銷中華電信憑證,8月1日生效,恐衝擊台灣大量用戶連線體驗。另一方面,Facebook個資外洩案雖以80億美元求償和解,但信任已難挽回;台灣知名徵信社工程師竟暗網買個資來「抓姦」,超過9,300萬筆資料外洩,更讓人警覺資料濫用的真實存在。
同時,勒索軟體Bert強制關閉VMware虛擬機並多執行緒加密檔案,企業防線岌岌可危;DNS TXT記錄被濫用作為惡意程式藏身之所,顯示駭客手法持續翻新;麥當勞的AI徵才工具爆出6,400萬筆應徵者資料可能外洩,凸顯AI應用與資安風險間的矛盾。更令人擔憂的是,20款熱門App(包含FB與YouTube)被揭私下蒐集並回傳使用者資料至母公司,個資無所遁形;而追星族也難倖免,假冒「拓元」的來電詐騙橫行,甚至連身分證字號都遭掌握。資安威脅早已滲透日常生活,我們不只是使用者,更是攻擊目標。此刻,比科技更重要的,是警覺與防備。

⭕️ 資安趨勢部落格精選

⭕️ 本週十大資安重點新聞

繼續閱讀

中獎簡訊太老派?現在詐騙連「看A片要驗證財力」都來了/AI變聲與偽冒LINE暱稱,假親友詐騙再升級

【打詐週報】現在的詐騙,早已不只是「騙你錢」,而是「利用你生活中的每一個習慣」。
AI 變聲假冒親友、情趣電商被列為高風險平台、LINE帳號一個連結就被駭,甚至連你要搶演唱會門票、買公仔、看影片,都可能是一場局。

這週,我們整理出五大詐騙熱點,從生活、通訊、娛樂到情色,詐團無孔不入。
不是你變天真了,是他們變聰明了——
一起提升警覺,守住你的帳號、存款與信任。

本週最受關注五大詐騙新聞

1️⃣ AI變聲與同親友暱稱,假冒親友詐騙再升級

歹徒利用 AI 變聲與更改相同暱稱冒充親友,專挑長輩下手。
這是「猜猜我是誰」詐騙的進化版,讓人防不勝防。

繼續閱讀

Slopsquatting:當 AI代理幻覺遇上惡意套件

本文探討 AI 程式設計助理如何因幻覺而生成出一些看似合理但實際上卻不存在的套件名稱,進而衍生能讓駭客預先設下陷阱的「slopsquatting」攻擊。此外,本文也提供一些企業可用來保護開發流程的實務策略。

下載這份技術摘要

主要重點

  • Slopsquatting 是現代化 AI 驅動軟體開發流程的一項供應鏈威脅,起因於 AI 程式設計代理因為幻覺而生成一些看似合理但實際上卻不存在的套件名稱,使得駭客有機會預先設下陷阱來散播惡意程式。
  • 儘管進階程式設計代理與工作流程,如:Claude Code CLI、OpenAI Codex CLI 以及 Cursor AI 搭配 MCP 作後端驗證,有助於降低幽靈相依元件 (phantom dependencies) 的風險,但仍無法徹底根除,因為就算即時驗證也無法捕捉每一種邊緣案例。
  • 常見的失敗情況包括:填補情境漏洞與模仿表面形式,也就是 AI 代理根據使用者的意圖與符合統計的慣例而捏造出看似合理的套件名稱,卻沒有確實檢查套件名稱是否真的存在。
  • 防範這類威脅需要從多重管道下手,結合最佳實務原則 (例如透過軟體物料清單來追蹤源頭)、自動化漏洞掃描、在沙盒模擬環境內測試安裝、即時驗證套件,以及人員監督,如此才能真正保護 AI 驅動的開發流程。

想像一下這樣的情境:您的開發時程相當緊迫,但您擁有一套可靠的 AI 程式設計助理來自動幫您完成函式撰寫、推薦可用相依元件,甚至幫您即時呼叫 pip 安裝指令。您正深深沉醉在所謂的「氛圍程式設計」(vibe coding) 開發流程當中,在 AI 的協助下,您的點子幾乎豪不費力就變成了程式碼,感覺就好像在變魔術一樣,直到一切突然停止運作。

在研究過程當中,我們曾看到一個進階 AI 代理自豪地無中生有了一個看似完全合理的套件名稱,但隨後卻在程式實際組建時發生「找不到模組」的窘境。然而更令人擔憂的是,這些幽靈套件說不定已經存在於 PyPI 當中,因為某個駭客已經註冊了這些套件名稱,等著開發人員上鉤,自己將惡意程式碼帶入工作流程當中。

圖 1:AI 代理幻想出一個根本不存在的套件名稱 (上演 slopsquatting)。

對 AI 開發人員來說,這些暫時性的錯誤不單只是造成不便而已,而是一種新式供應鏈攻擊的機會之窗。當 AI 代理幻想出不存在的相依元件或安裝未經檢查的套件時,就等於為slopsquatting 創造了機會,因為駭客會在公開登錄上預先註冊這些幻想出來的名稱。

本文探討這些幻覺是如何出現在進階 AI 代理當中,並說明其潛在的影響,提供企業一些維護開發流程安全以防範類似威脅的行動建議。

何謂 slopsquatting?

繼續閱讀

【資安新聞週報】AI幫詐騙團寫信、做分工:我們正在對抗的是一個「自動化犯罪集團」

當你以為資安威脅只是「電腦病毒」那麼簡單,詐騙集團早已用AI寫信、偽造聲音、製作假官網,甚至一步步設計劇本騙光你的錢。本週十大資安新聞揭露:從YouTube假廣告彈窗、Google Workspace與ChatGPT漏洞、到LINE假警察指導你「錯過救援時機」,每一則都在提醒我們——資訊安全早已不只是IT的責任,而是你我日常生活的一部分。面對多段式詐騙與AI深偽技術,唯有掌握最新手法與自保知識,才能在資訊洪流中不被攻破。

⭕️ 資安趨勢部落格精選

⭕️ 本週十大資安重點新聞

✅ 1.假廣告騙點擊!YouTube冒出「中毒警告彈窗」騙人掃毒
→ 詐騙廣告進軍影音平台,點下去就掉坑!

✅ 2.Google Workspace重大漏洞!一鍵總結變成釣魚工具
→ 郵件摘要功能遭濫用,小心一點就中招!

✅ 3.瀏覽器外掛又出包!230萬次下載的18款擴充程式含惡意程式碼
→ 用得越多,風險越高!

繼續閱讀

投票詐騙再升級,假朋友用「假破解教學」阻止你救回LINE帳號/水電行變詐團?聲音+影片都能假

【打詐週報】從假投票連結到AI深偽語音,從普發現金釣魚網站到仿冒iPad與假水電工詐術,本週的詐騙案件不只手法更多元,還結合政策話題與最新技術,一步步誘使民眾放下戒心。
尤其令人警惕的是,詐騙不再只靠一次攻擊,而是設計成「多段式劇本」進行洗腦與誤導——像是LINE帳號被盜後,還被詐團假冒警察傳錯誤破解教學,導致受害者錯失救回帳號的黃金機會。
這些詐騙案例提醒我們:在資訊與技術瞬息萬變的時代,真正該升級的,不只是防毒軟體,而是我們的警覺心與判斷力。

繼續閱讀