【資安新聞週報】AI 也會被騙!你以為是效率神器,其實可能是資安破口

最近很紅的「AI 龍蝦(OpenClaw)」你以為是效率神器,其實可能是資安破口。專家警告:AI Agent 一旦被操控,可能直接幫駭客「執行任務」。更可怕的是這些行為看起來都很正常,不是駭客變強,是你開始信任 AI 了。

這週最危險的攻擊不是病毒。而是「看起來正常的工具」,像是:Chrome 擴充功能假 GitHub 專案假 VPN 軟體。「只要下載,帳密直接被偷走」現在最大破口不是點擊連結,是「你主動安裝」,以前的駭客:寫病毒、釣魚信;現在的駭客:訓練 AI、操控 AI,甚至連勒索軟體,都開始用 AI 自動生成,攻擊不只更快,還更難被發現。

⭕️ 重點預覽:


⭕️ AI 防詐防毒

趨勢科技 PC-cillin 雲端版 運用最新 AI 防毒防詐技術,全面保護您的身分隱私,讓您享受上網安心點。

不只防毒也防詐騙 ✓手機 ✓電腦 ✓平板,跨平台防護 3 到位 ➔ 》即刻免費下載試用

PC-cillin 雲端版免費下載試用

獨家 AI 隱私權分析技術 讓您的個資,由你自己掌握
社群帳號盜用警示 在災害擴大前,搶先一步做好防範
全球個資外洩追蹤 24 小時為您監測守護
跨平台密碼安全管理 讓您安心儲存所有網路帳密


⭕️ 資安趨勢部落格精選


⭕️ 本週五大資安重點

  1. AI Agent 攻擊正式出現
    AI 代理程式首次被用於大規模攻擊,顯示 AI 不再只是工具,而是攻擊媒介。

◎相關新聞

AI代理程式首次發動大規模攻擊,駭客鎖定微軟、DataDog與CNCF的GitHub專案  資安人


  1. 關鍵漏洞持續被實際利用
    iOS、Adobe 等多平台漏洞已遭攻擊,顯示漏洞風險從「潛在」轉為「進行中」。

◎相關新聞

美國指出3個iOS、iPadOS高風險資安漏洞已遭利用   iThome

已被俄羅斯及中國駭客取得的iOS漏洞利用工具包Coruna,傳出源自美國的國防承包商     iThome

3月更新Adobe修補80個漏洞,呼籲用戶應優先處理Adobe Commerce     iThome

麥肯錫AI平台2小時被攻破!資安公司披露驚人漏洞:常見「SQL注入」是如何駭進的?    數位時代



  1. OpenClaw(龍蝦 AI)引發安全疑慮
    爆紅的 AI Agent 工具被發現可能成為後門入口,企業開始出現「棄養潮」。

◎相關新聞

爆紅龍蝦 AI 易成駭客後門? OpenClaw 真實資安風險實錄          雅虎奇摩

爆紅 AI 的隱性威脅:OpenClaw 透露了代理式 AI 助理的哪些風險? 趨勢科技

資安長正面臨緊要關頭:OpenClaw 安全性分析 趨勢科技

「養龍蝦」熱門 數發部長林宜敬:隱藏很多資安風險 雅虎奇摩

科技圈瘋養「龍蝦」KPMG:最大風險是「聰明 AI 做傻事」          經濟日報

資安威脅有切身之痛 專家:「龍蝦」棄養潮已現  電子時報


  1. 勒索軟體開始結合 AI 技術
    新型勒索軟體已導入 AI 建立後門與自動化攻擊流程,讓攻擊更快、更隱蔽、更難偵測。

◎相關新聞

勒索軟體Interlock利用AI打造後門程式Slopoly    iThome


  1. 供應鏈與開源攻擊持續擴大
    NPM、GitHub、瀏覽器擴充功能成為主要攻擊入口,開發者與企業同時暴露風險。

◎相關新聞

Anthropic遭列供應鏈風險企業 五角大廈保留豁免條款       中央通訊社


⭕️ 媒體資安新聞一覽

繼續閱讀

【資安新聞週報】OpenClaw 引爆 AI Agent 風險、五角大廈將 Anthropic 列為安全風險,引發公司提告反擊

本週資安焦點集中在 AI Agent 安全、AI 企業競爭與全球漏洞攻擊加速
開源 AI 代理工具 OpenClaw 爆紅後引發資安疑慮,駭客甚至利用假安裝程式散佈惡意軟體,顯示 AI 開發生態已成新的供應鏈攻擊入口。

同時,AI 公司與政府合作引發國安爭議,Anthropic 與五角大廈衝突、OpenAI 與美軍合作,凸顯 AI 技術正快速走向軍事與政策核心。

另一方面,Google 指出漏洞利用時間已從數週縮短至數天,Fortinet 防火牆更遭全球大規模攻擊,顯示 AI 時代的攻擊速度與規模都在升級。


⭕️ 資安趨勢部落格精選




⭕️ 本週五大資安核心重點

一. AI Agent 與開源工具風險升溫:OpenClaw 成焦點

繼續閱讀

資安長正面臨緊要關頭:OpenClaw 安全性分析

爆紅 AI 的隱性威脅:OpenClaw 透露了代理式 AI 助理的哪些風險?

  •  OpenClaw 是一款功能強大且高度自主的 AI 工具。
    其設計特性——包括持續性記憶(persistent memory)、廣泛的系統權限,以及由使用者自行控制的設定機制——進一步放大了代理式 AI 所帶來的風險。
  • 這些風險源自代理式 AI 本身的架構特性。
    非預期行為、資料外洩,以及與未經審核元件互動所產生的暴露風險,都是所有代理式 AI 系統共同面臨的挑戰。OpenClaw 並未創造全新的風險類型,而是加劇並放大既有風險。
  • 其快速普及已顯現真實世界的衝擊。
    OpenClaw 的爆發式成長已導致實際事件發生,例如因設定錯誤而造成的敏感資料外洩。其受歡迎程度顯示,原本停留在理論層面的風險,能在極短時間內成為現實,而補救與治理措施往往落後於 AI 的採用速度。
  • 零信任原則與持續監控至關重要。
    即便是在使用者可自行控制的環境中,也不應對任何元件、技能或系統預設信任。

⟫ 完整文章

Anthropic 的 Claude Code Security 確實是部署前漏洞偵測的一大躍進,股票市場的拋售 (資安股 ETF 創兩年來新低) 只是範疇錯誤的過度反應。AI 驅動的程式碼掃描無法取代執行時期威脅偵測、身分治理,或端點防護。更重要的是,企業成長最快速的攻擊面其實是 AI 代理本身。模型供應鏈遭到下毒、執行時期的行為偏差、無法觀察自主式代理的行動,這些全都屬於程式碼範疇之外的威脅。Claude Code Security 讓資安人員多了一項工具可用,這確實可喜可賀,但工具並非資安策略。企業仍舊需要治理、執行時期可視性,以及平台整合,而這唯有採用一套涵蓋完整生命週期的方法才能達成。
⟫ 完整文章

假冒 GitHub 網頁散布 BoryptGrab,竊取 Windows 使用者資料

BoryptGrab 攻擊行動使用經過搜尋引擎最佳化 (SEO) 的假 GitHub 儲存庫與假下載頁面散布一個資料竊取程式家族,此家族會在 Windows 系統植入多個惡意檔案,包括一個反向 SSH 後門程式。

⟫ 完整文章

Atlassian Jira 遭濫用:偽裝合法通知發動全球垃圾郵件攻擊

重點摘要

繼續閱讀