企業資安部落格文章精選(隨時更新)
假「床蝨客訴」竟是攻擊!TONResolver RAT 鎖定日本 Booking.com 合作飯店
趨勢科技 TrendAI™ Research 觀察到一波於 2026 年 5 月出現、鎖定使用 Booking.com 之日本住宿業者的釣魚郵件攻擊活動。攻擊者假冒房客客訴與評論邀請,誘騙飯店員工執行惡意檔案,並利用 TON 區塊鏈平台作為「dead drop resolver」動態切換C&C伺服器,大幅提高偵測與下架的難度。本文將完整解析受害對象、攻擊手法與惡意程式特性。
重點摘要
- 駭客的攻擊目標是 Booking.com 日本合作夥伴企業的員工,使用假扮成接獲客戶投訴以及要求飯店進行審查的網路釣魚郵件,誘騙飯店員工執行惡意檔案。
- 我們觀察到多種電子郵件散布方式,其中包括經由 Gmail 散布的大量網路釣魚郵件,此外還會在提供惡意網址之前先透過郵件往返來建立信任。
- 駭客使用的 TONResolver 惡意程式似乎是用來突破防線及執行指令以建立灘頭堡,後續觀察到的活動顯示駭客可能是為了竊取登入憑證並從事進一步入侵。
- 駭客將其幕後操縱 (CC) 伺服器網域儲存在 TON 智慧合約當中,因此,即使目前的 CC 伺服器被封鎖或下架,也能隨時換成另一台新的伺服器。
PeopleSoft 重大漏洞:免登入即可觸發遠端程式碼執行,攻擊行為近乎「零痕跡」
一個 Oracle PeopleSoft PeopleTools 中的預先認證遠端程式碼執行 (RCE) 漏洞攻擊鏈會利用 Integration Broker (整合代理) 的 PSIGW (整合閘道) 在應用程式伺服器的 Java 虛擬機器 (JVM) 內執行程式碼,藉此避開行為與網路感測器。
台灣佔全球受害流量 30.5%:從 GitLab Pages 到 claude.ai 共享對話,ClickFix 惡意廣告活動攻擊鏈分析
趨勢科技TrendAI™ 研究團隊揭露一起為期七週的持續性惡意廣告攻擊活動,攻擊者冒充 Claude、ChatGPT Codex、Cursor IDE 等 AI 開發工具,透過 Google Ads 將受害者引導至 ClickFix 社交工程頁面,誘導其手動執行終端機指令,最終部署 MacSync 資訊竊取程式,蒐集瀏覽器憑證、SSH 金鑰及加密貨幣錢包資料。 攻擊基礎設施歷經六波演進,從 GitLab Pages 的 92 個惡意子網域,全面轉移至 claude.ai 共享對話功能——受信任網域使瀏覽器警告、URL 檢查及 Safe Browsing 偵測全數失效。亞太地區佔所有確認受害流量的 67.4%,台灣以 30.5% 高居全球首位。
員工每天都在用 Claude,即時攔截卻鞭長莫及—如何補上治理缺口?
2026 年 5 月,當 Anthropic 推出 Claude Compliance API 時,等於承認了資安團隊一直在默默面對的一件事:員工每天都在使用 Claude,但企業卻無法有效掌握這些對話當中發生的情況。一些敏感的業務細節、PII、PHI、憑證、原始程式碼以及機密文件,正隨著提示、上傳檔案以及對話而移動,但傳統的資安工具卻看不到它們。對企業來說 (尤其是受監管的產業),這已經不只是 IT 的問題,而是一種稽核風險。
企業愛用的 AI 工具,竟是駭客新目標?Pwn2Own 2026 示警軟體供應鏈風險升溫
趨勢科技 FTR 團隊現場觀察:從 Vibe Coding 擴散到 AI 代理程式的架構性漏洞,GenAI 同時是攻擊武器、也是攻擊目標。 今年在柏林舉行的 Pwn2Own 駭客競賽讓世人看到 AI 堆疊正暴露於怎樣的風險,同時也看到這些工具所承諾、與它們所能承受的之間有多大差距,而這一切都指向其底層資安基礎的脆弱。
⟫ 完整文章
Pwn2Own 2026 柏林直擊:ZDI 有史以來最大規模 AI 資安對決全紀錄
2026 年 Pwn2Own Berlin 駭客大賽總共揭露了 47 個零時差漏洞,頒發了 1,298,250 美元的獎金。趨勢科技TrendAI™ 全程三天都駐守在會場,以下是我們的實地觀察。
繼續閱讀


