資安新聞週報|Google 警告:AI 成為國家級駭客新武器,模型竊取攻擊快速增加/零時差與供應鏈風險齊發

近期多起資安新聞顯示,AI 正快速從企業助力轉變為駭客的全新攻擊武器。Google 指出,北韓、中國與伊朗等國家級駭客已全面導入 AI,模型竊取與自動化攻擊行動明顯激增;同一時間,微軟在 2 月例行更新中修補多達 59 項漏洞,其中 6 個零時差漏洞已遭實際濫用,甚至包含 Windows 記事本與管理工具等日常使用元件。此外,Notepad++、NPM 套件與廢棄 Outlook 增益集接連爆出供應鏈攻擊事件,顯示從 AI 開發環境到終端用戶,整條數位供應鏈皆面臨前所未有的曝險壓力。在 AI 規模化落地的同時,企業資安防線正迎來一場必須重新思考的關鍵轉折。

⭕️ 資安趨勢部落格精選


⭕️ 本週五大資安重點趨勢

一、AI 成為駭客新武器:模型、代理與資料全面曝險
Google 指出 AI 已被北韓、中國、伊朗等國家級駭客全面導入,模型竊取與 AI 輔助攻擊行動明顯激增。資安專家進一步警告,AI 代理程式具備高度自動化能力,若護欄機制不足,恐成為資料外洩與橫向移動的放大器。OpenAI、Anthropic 持續擴充 API、長任務與代理能力,同時也推出 EVMbench 等基準測試,顯示 AI 攻防已進入實測與軍備競賽階段。

繼續閱讀

【查證】白沙屯媽祖免費送提袋是詐騙嗎?AI 指紋會被盜貸款?開春最新詐騙手法解析

近期「白沙屯媽祖免費送提袋」、「AI 生物特徵詐騙」、「取消交易簡訊詐騙」等話題大量流傳。到底哪些是真的詐騙手法?哪些是被誇大的說法?本篇整理 2026 開春最新詐騙手法與熱門傳言查證結果,幫助你快速辨識詐騙風險。

⟫看答案

2026 開春最新詐騙手法趨勢

繼續閱讀

詐騙也搞數位轉型?從街頭乞丐一張「忘記刪掉AI浮水印」揭露 AI 詐騙新手法

「有圖有真相」? 三招看破「科技收割同情心」的套路

近日網路流傳一則引發熱議的事件:在中國街頭,一名乞丐為了募款,在易拉架上展示了一張病危女孩的照片,聲稱要為其籌集醫療費用。乍看之下令人心疼,但仔細一看,照片右下角竟清楚標示「豆包 AI 生成」,顯示這張影像不是拍攝自真實場景,而是使用 AI 工具製作的。這個細節經網友發現後迅速在社群平台發酵,引起大量討論。

繼續閱讀

千億參數的AI龐然大物,是風險而不是優勢

Pwn2Own:研究人員揭露 76 個零時差漏洞,贏得 100 萬美元

深入了解 TrendAI Zero Day Initiative(ZDI)漏洞懸賞計畫,如何揭露連網車輛、電動車充電樁與汽車系統中的關鍵零時差漏洞。

擁抱網路資安的選擇性:TrendAI Vision One™ 與 SentinelOne 整合

了解 TrendAI Vision One 與 SentinelOne 的整合如何具體落實我們對端點彈性部署的承諾。

千億參數的AI龐然大物,是風險而不是優勢

AI 越大越好的時代已經遇到了瓶頸,我們正處於一個大型語言模型 (LLM) 的泡沫中,其特徵是毀滅性的推論成本和邊際效應遞減的報酬率。未來屬於專業化小型語言模型 (SLM) 驅動的代理式 AI (Agentic AI)。您可以將它想成:從聘用一名超級昂貴的天才,改成建立一個高效率的數位工廠。這樣不僅更便宜、更快,坦白說,這才是讓 AI 代理能大規模運作的唯一方法。
⟫ 完整文章

PeckBirdy:親中駭客集團在 LOLBin 攻擊手法中使用的多功能腳本框架

重點摘要

  • PeckBirdy 是親中 APT 集團自 2023 年起便開始採用的一套 JScript 幕後操縱 (CC) 框架,採用可跨環境執行的設計來提供靈活的部署能力。
  • HOLODONUT 和 MKDOOR 這兩個模組化後門程式在 PeckBirdy 核心功能的基礎上,進一步擴展了攻擊能力。
  • 此外,還有另外兩起攻擊行動:SHADOW-VOID-044 和 SHADOW-EARTH-045 示範了使用 PeckBirdy 的親中駭客集團如何在多個管道上發動聯合攻擊。
  • 其中一起攻擊行動利用偷來的程式碼簽章憑證簽署 Cobalt Strike 惡意檔案,以及多個 CC 網域和 IP 位址上的漏洞攻擊程式碼 (CVE-2020-16040) 來常駐於受害環境。
    ⟫ 完整文章

「水坑攻擊」鎖定 EmEditor 用戶並植入竊資軟體

  • TrendAI™ Research 分析了一起針對 EmEditor 文字編輯器的軟體供應鏈入侵事件,EmEditor 是全球開發人員社群廣泛使用的文字編輯器。駭客利用一個被篡改的安裝程式來散布多重階段惡意程式,用於執行各種惡意動作。
  • 這個被篡改的安裝程式版本,可經由橫向移動來竊取登入憑證、將資料外傳,並且執行後續入侵行動。由於其惡意行為刻意延遲到安裝之後才出現,如此可躲避早期偵測並延長滯留時間,進而提高了營運中斷的可能性。
  • 凡是經由公開管道下載第三方 Windows 平台軟體的企業,都有可能暴露於這類風險。資安長 (CISO) 應檢查一下自己的企業是否有持續監控來自可信賴安裝程式與開發人員工具的活動。
  • TrendAI Vision One™ 已經可以偵測並攔截本文討論到的入侵指標 (IoC)。此外,TrendAI™ 客戶還可透過量身訂製的追蹤查詢、Threat Insights 及 Intelligence Reports 來深入了解這起攻擊並主動加以防範。⟫ 完整文章

繼續閱讀

【資安新聞週報】Gemini 用戶破 7.5 億/Gemini MCP Tool 爆漏洞/微軟修補遭濫用零時差

本週資安新聞顯示,AI 已從輔助工具躍升為數位基礎建設核心,但伴隨而來的風險也同步擴大。Alphabet 公布 Gemini 全球每月活躍用戶突破 7.5 億,象徵生成式 AI 全面進入規模化應用;然而,Gemini MCP Tool 開源後即爆出可導致遠端程式碼執行的重大漏洞,凸顯 AI 供應鏈曝險問題。另一方面,微軟在 2 月例行更新中修補多個已遭實際利用的零時差漏洞,同時示警 AI Agent 爆量上線但治理機制明顯跟不上。加上 ShinyHunters、APT28 等駭客組織結合 AI 社交工程翻轉 MFA 與身分防護邏輯,企業正面臨一個從模型安全、雲端配置到身分信任全面受挑戰的新資安時代。

⭕️ 資安趨勢部落格精選



⭕️ 本週五大資安重點趨勢

一、AI 與大型模型:成長爆發,但風險同步擴散
Alphabet 公布財報,Gemini 全球每月活躍用戶突破 7.5 億,顯示生成式 AI 已正式進入大規模商用階段。ChatGPT 與 Claude 同步推出重大更新,AI Agent 與多模型協作快速普及,但治理與控管機制明顯落後。GPT-5.3-Codex 遭控違反加州 AI 安全法,AI 合規與責任歸屬開始進入法律層級討論。研究亦顯示,視覺提示注入攻擊已可影響自駕車與無人機決策,AI 風險正從數位世界延伸至實體環境。

趨勢觀察:AI 發展已不只是模型能力競賽,而是安全、治理、法規與品牌風險的綜合戰場。

繼續閱讀