【資安新聞週報】 Claude Mythos引發金融監管關注、電商80萬筆資料外洩、ComfyUI遭駭濫用、APT41竊取雲端憑證

台灣電商平台發生大規模資料外洩事件,約 80 萬筆會員網購資料遭外流;駭客透過假冒 Apple 頁面發動 iCloud 釣魚攻擊,鎖定 iPhone 用戶;開源 AI 影像生成平台 ComfyUI 暴露於網際網路後遭入侵,並被用於挖礦與殭屍網路部署;蠕蟲程式 GlassWorm 利用 Zig 語言載入工具滲透多款 IDE,影響開發環境安全;此外,GPUBreak 攻擊顯示顯卡可能成為新型攻擊入口,駭客可藉此取得整台電腦控制權。

⭕️ 資安趨勢部落格精選

從 LiteLLM 到 Telnyx:TeamPCP 攻擊戰術轉型,威脅範圍再擴大

AI 堆疊根金鑰外洩警訊:LiteLLM PyPI 供應鏈事件深度解析

TrendAI™ 、Europol、Microsoft以及合作夥伴聯手瓦解 Tycoon 2FA 釣魚平台

Atlassian Jira 遭濫用:偽裝合法通知發動全球垃圾郵件攻擊

TrendAI 與 NVIDIA OpenShell 攜手保護自主式 AI 代理

TrendAI™ 與國際刑警組織 (INTERPOL) 合作,瓦解 45,000 多個惡意 IP 位址與伺服器


⭕️ 媒體資安新聞一覽

Anthropic新模型Claude Mythos引發金融業資安疑慮,美英加監理機關關注風險       iThome

打擊「劫持上一頁」惡劣行徑!Google搜尋宣布將嚴懲阻擋使用者離開的網站    聯合新聞網

趨勢科技消費事業群新品牌TrendLife 下半年推出家用「Kaleida」產品           聯合新聞網

AI幫你寫履歷、報稅更快?7成民眾反而更焦慮 專家揭3招自保              壹蘋新聞

微軟發布4月例行更新,修補SharePoint、Defender零時差漏洞             iThome

供應鏈攻擊連環爆:OpenAI、Trivy 同期遭北韓駭客組織鎖定        資安人

趕快檢查!Google Chrome爆108個駭客惡意外掛、完整名單曝光       自由時報網

Zerion 員工遭北韓 AI 社交工程攻擊!熱錢包損失約 10 萬美元,使用者資金未受影響         BLOCKTEMPO

CISA在微軟揭露SharePoint漏洞當下即同步納入KEV清單,顯示風險急迫              iThome

PHP套件管理器Composer爆兩指令注入高風險漏洞,可遠端觸發任意指令執行             iThome

繼續閱讀

【打詐週報】買 iPhone 收到濕紙巾!/「幽靈包裹」貨到付款強迫收貨/150元買蒜頭竟被誆60 萬

本週詐騙手法明顯升級,呈現「科技化、即時化、平台化」三大趨勢。從近期爆發的Apple Pay 詐騙,到結合 AI 詐騙虛擬貨幣投資詐騙的複合型攻擊,顯示詐騙集團已全面滲透行動支付、生成式 AI 與數位金融領域,讓詐騙行為更難辨識、風險更高。
值得注意的是,「事前預警機制」正成為打詐關鍵。政府與產官學界積極導入 AI 技術,透過風險預測與行為分析,在使用者接觸詐騙訊息之前即進行攔阻,有效降低詐騙發生機率,成為對抗新世代詐騙的重要防線。
另一方面,社群平台詐騙持續擴散,特別是在 Instagram 與 Threads 等平台上,詐騙集團透過假帳號、投資社群與短影音內容快速建立信任,進一步誘導受害者進行轉帳或提供個資,使社群媒體成為詐騙傳播的主要溫床。
整體而言,隨著 AI 技術快速發展,詐騙手法正同步進化。從傳統釣魚訊息,進階到結合 AI、金融科技與社群操作的多層次詐騙模式,企業與個人都需提升資安意識,並善用防詐工具與查證機制,才能在這場與詐騙集團的對抗中,搶得先機。

⭕️ 本週打詐新聞5 大重點一次看






① Apple Pay / 假 App 詐騙全面升級

繼續閱讀

趨勢科技嶄新推出消費事業群品牌TrendLife™

陪伴家庭在數位時代中從容掌握AI帶來的各種可能與挑戰

【2026年4月15日,台北訊】全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704) 宣布旗下消費性事業群以TrendLife™全新品牌正式亮相。作為消費者數位生活防護的領導者,透過全新品牌意象,TrendLife將扎根於既有創新與資安專業基礎,積極回應AI形塑的消費者數位生活,以及其所伴隨而來的龐大機會與新興風險,持續提供全球數百萬消費者所長期信賴的業界領先方案與服務。

聚焦回應現代數位生活的需求 資安環境正以極快速度演進,釣魚、勒索軟體、身分詐騙等威脅持續攀升,2025年AI金融詐騙在全球造成高達4,420億美元的損失;同時,人工智慧也為一般消費者帶來了與過去全然不同的新型風險。隨著越來越多家庭逐漸將AI工具融入日常生活,消費者對於資料隱私與可能被不當濫用的疑慮也日漸升高。TrendLife針對台灣1,035名消費者所進行的研究調查顯示,七成五的民眾在處理找工作、申請政府補助或報稅、進行大額購物或投資等人生事件時會使用AI工具來協助處理,而有近七成(68.7%)的受訪者對於個人資訊在AI工具中可能遭到不當使用,表達中度至高度的擔憂。這樣的調查結果意味著AI時代下的消費者數位生活防護亟需一套創新方法。

繼續閱讀

Apple Pay 爆新型詐騙,按一下,錢沒了

假簡訊→假客服→假授權,三步驟騙走你的血汗錢

一波專門針對 Apple Pay 用戶的詐騙浪潮正在歐美快速蔓延,這種詐騙最狠的地方,就是從頭到尾都是你自己按下去的。對方不用駭你的帳號,也不用偷你的卡——他只要讓你相信「事態緊急」,讓你自己乖乖照著做。一旦你在 Apple Pay 按了確認,銀行和平台看到的就是「本人操作」,不是盜刷,所以不賠。事後去報案、打去客服,也恐怕要不回來。

Apple ID 請開啟 2FA。但記住一件事:那組驗證碼跳出來,就是給你自己用的。 任何人開口要,不管說自己是 Apple、銀行還是警察——通通不給。為何錢難追回?關鍵原因看這裡

全球 18 億 iPhone 用戶面臨新型攻擊

行動支付已成為現代人的日常,Apple Pay 更是 iPhone 用戶幾乎每天都在使用的工具。然而,正因如此普及,它也成了詐騙集團最新的攻擊目標。

消費者研究機構 ConsumerAffairs 於 2026 年 4 月發出緊急警告,一波專門針對 Apple Pay 用戶的詐騙浪潮正在歐美快速蔓延,並隨著媒體廣泛報導,引發全球 iPhone 使用者高度關注。Apple 官方也罕見地主動發出警示,強調這類手法的威脅性已不容忽視。

詐騙流程拆解


三個步驟,讓你乖乖把錢送出去

這場詐騙的可怕之處在於設計精巧,每一步都在瓦解你的理性判斷:

⭕️ 1.收到「異常交易」假簡訊
詐騙者傳送偽裝成 Apple 官方的簡訊,聲稱你的 Apple Pay 帳戶出現「可疑交易」或「帳戶遭鎖定」,並附上一組所謂的「客服電話」,要你立即聯繫。部分更進階的手法,甚至透過偽造 iCloud 行事曆邀請,讓通知從 Apple 的真實官方伺服器地址發出,成功繞過郵件過濾系統。

⭕️ 2.假冒客服施加心理壓力
當你撥打那組電話,接通的是詐騙犯。對方可能自稱 Apple 客服、銀行專員,甚至是執法人員。他們往往已掌握部分個人資料(如姓名、末四碼等),讓通話聽起來極具可信度,並以「緊急狀況」製造恐慌,讓你失去冷靜判斷的能力。

⭕️ 3.誘導你「自行授權」轉帳
在充分取得信任後,詐騙者會引導你進入釣魚網站輸入帳號密碼,或直接指示你透過 Apple Pay、Apple Cash 進行轉帳、提領現金,甚至購買禮品卡。一旦你照做並按下確認,一切都結束了。


為何錢難追回?關鍵原因

此類手法最恐怖之處,在於全程誘導用戶「自行授權」完成交易。一旦你按下確認鍵,系統會將這筆交易認定為本人自願操作,而非遭到盜刷。正因如此,即便你事後報案,銀行或支付平台往往以「本人授權」為由,拒絕理賠,導致損失幾乎無從追回。

詐騙集團透過假客服與緊急通知,引導受害者按下確認鍵或完成驗證。一旦完成操作,系統即判定為合法授權,造成以下結果:

  • ✅ 交易經過本人身分驗證(Face ID、Touch ID 或密碼)
  • ✅ 支付流程符合官方安全機制
  • ✅ 銀行與支付平台視為用戶自願行為
  • ❌ 因此難以認定為盜刷或詐騙退款案件

換言之,從技術與法律層面來看,這是一筆「有效交易」,而非未授權的盜刷。

⚠️ 詐騙成功的核心手法

此類詐騙的關鍵在於誘導用戶「自行授權」。常見話術包括:

  • 「這是取消交易的驗證程序」
  • 「請立即確認以保護您的帳戶」
  • 「這筆操作是為了阻止盜刷」
  • 「需要授權才能凍結可疑交易」

事實上,當你按下確認鍵時,資金已經轉出。

⚠️ 真實案例

據《AppleInsider》引述,一名美國女性收到假冒 Apple Pay 的可疑交易簡訊後,依照訊息指示撥打了「客服電話」。對方偽裝成調查員,一步步說服她前往銀行提領 15,000 美元(約新台幣 48 萬元)。所幸銀行行員及時察覺異狀,要求她掛斷電話,才阻止了這筆錢消失。並不是每個人都有這樣幸運的銀行員。


四大危險警訊,一出現就要停手

看到以下情境,請立刻警覺:

⚠️ 1.突然收到「帳戶異常」通知

⚠️ 2.要求你撥打指定電話

⚠️ 3.強調「現在不處理就來不及」

⚠️ 4.引導你操作付款或驗證

⟫ 只要符合 2 項以上,很高機率是詐騙


蘋果明確表示:這幾件事我們「絕對不會」要求你做

Apple 官方聲明:「隨時保護聯絡資訊的安全並更新,且切勿將你的 Apple 帳號密碼或驗證碼與任何人分享。Apple 絕不會為了提供支援而要求提供這類資訊。」Apple 官方聲明——以下皆為詐騙行為

  • 要求你登入任何非官方網站
  • 在雙重認證畫面指示你點擊「允許」
  • 要求提供 Apple ID 密碼或裝置解鎖碼
  • 索取雙重驗證碼(2FA)
  • 主動致電要求你關閉「失竊裝置保護」功能
  • 透過簡訊要求你撥打特定電話號碼

⚠ Google 與 Microsoft 的同步警告

不只 Apple,Google 和 Microsoft 等科技巨頭也同步提醒:不會無緣無故主動打給你處理帳務或要求你操作任何設定。若你接到這類「非預期來電」,無論對方聽起來多麼可信,請直接掛斷。


三不原則,守住你的錢包

面對日益精密的數位詐騙,趨勢科技AI 防詐達人最推薦的防線其實很簡單:

✅ 防詐三不原則

  • 不給密碼或驗證碼。
  • 不打陌生簡訊、信件中附的電話號碼
  • 不在他人引導的網頁中輸入任何資訊

懷疑帳戶異常,這樣做才對

若你收到疑似 Apple Pay 異常的通知,正確做法是:直接打開 iPhone 內建的「錢包」App 自行查看交易紀錄,而非相信簡訊內容。若確實有疑問,翻出銀行卡背面或 Apple 官網上的正式客服電話,自己撥打,而非回撥任何訊息中提供的號碼。

✅ 啟用雙重驗證,增加帳號防護

確保你的 Apple ID 已開啟2FA(雙重認證),並記住:真正的 2FA 驗證碼絕不應分享給任何人,包括自稱 Apple 的客服人員。

✅ AI防詐達人助攻:截圖驗證可疑訊息

面對日益猖獗的假簡訊與釣魚郵件,善用科技工具能有效降低受騙風險。透過「AI防詐達人」的截圖驗證功能,只需簡單一步,即可快速辨識詐騙。

使用方式:

  1. 截圖可疑的簡訊或電子郵件。
  2. 上傳至 AI防詐達人進行分析。
  3. 即時獲得風險判斷與防詐建議。

此功能能協助用戶在按下任何確認鍵前,先進行查證,避免落入詐騙陷阱。



協助防堵詐騙:向 Apple 官方通報

若發現疑似冒用 Apple 名義的釣魚訊息,建議同步通報給 Apple,共同防止詐騙擴散。

通報方式如下:

透過官方舉報機制,不僅能保護自身權益,也能協助阻止更多人受害


結語:你不是被駭,是被「說服」

這波 Apple Pay 詐騙最可怕的地方在於:
不是系統漏洞,而是人性漏洞

當詐騙成功讓你相信「這是在保護自己」時
你就已經在幫對方完成交易。


便利的背後,是我們需要更高的警覺

行動支付帶來的便利是真實的,但詐騙集團的手法也在與時俱進。這波 Apple Pay 詐騙之所以令人憂心,正是因為它攻擊的不是技術漏洞,而是人類面對「緊急狀況」時的恐慌本能

記住:真正的危機不會要你在電話中立刻做決定。當你感到緊迫、焦慮、被催促時,請深呼吸,掛斷電話,自己找官方管道確認。這一個動作,就是守住財產安全最有力的防線。

請將這篇文章分享給身邊的家人與朋友,尤其是對行動支付較不熟悉的長輩,讓更多人提高警覺,別讓詐騙集團得逞。

IG 連結 趨勢科技不只是網路安全守護者,還提供各種實用 3C 冷知識, 追蹤我們的 IG 帳號 看更多讓你數位生活更便利、更安全的貼文。

⭕️獨家!每週精選最火紅的詐騙與資安新聞,讓您隨時掌握資安警訊。不想成為下一個受害者嗎?立即訂閱,搶先一步防範

趨勢科技 Facebook 趨勢科技 Instagram 趨勢科技 Youtube 趨勢科技 LINE 趨勢科技官網

資安長正面臨緊要關頭:OpenClaw 安全性分析

爆紅 AI 的隱性威脅:OpenClaw 透露了代理式 AI 助理的哪些風險?

  •  OpenClaw 是一款功能強大且高度自主的 AI 工具。
    其設計特性——包括持續性記憶(persistent memory)、廣泛的系統權限,以及由使用者自行控制的設定機制——進一步放大了代理式 AI 所帶來的風險。
  • 這些風險源自代理式 AI 本身的架構特性。
    非預期行為、資料外洩,以及與未經審核元件互動所產生的暴露風險,都是所有代理式 AI 系統共同面臨的挑戰。OpenClaw 並未創造全新的風險類型,而是加劇並放大既有風險。
  • 其快速普及已顯現真實世界的衝擊。
    OpenClaw 的爆發式成長已導致實際事件發生,例如因設定錯誤而造成的敏感資料外洩。其受歡迎程度顯示,原本停留在理論層面的風險,能在極短時間內成為現實,而補救與治理措施往往落後於 AI 的採用速度。
  • 零信任原則與持續監控至關重要。
    即便是在使用者可自行控制的環境中,也不應對任何元件、技能或系統預設信任。

⟫ 完整文章

從 LiteLLM 到 Telnyx:TeamPCP 攻擊戰術轉型,威脅範圍再擴大

在攻破 LiteLLM AI代理軟體包三天后,TeamPCP 再次發動攻擊。 2026 年 3 月 27 日,兩個惡意版本的 Telnyx Python SDK(一個雲端通訊庫,2 月下載量超過 70 萬次)被發佈到 PyPI。這次攻擊的有效載荷標誌著該攻擊活動手法的明顯轉變,它結合了透過隱寫術將 WAV 嵌入的憑證竊取程式碼、用於逃避目視檢查的分檔程式碼注入,以及該活動首次採用的 Windows 專用持久化機制。根據該專案的 GitHub 安全公告, PyPI 於 UTC 時間 10:13(暴露約 6.5 小時後)隔離了 4.87.1 和 4.87.2 版本。

⟫ 完整文章

AI 堆疊根金鑰外洩警訊:LiteLLM PyPI 供應鏈事件深度解析

PyPI 上的熱門 LiteLLM Python 套件遭駭客入侵,1.82.7 和 1.82.8 兩個版本當中含有惡意程式碼會竊取您的雲端登入憑證、SSH 金鑰以及 Kubernetes 機密。假使您在 2026 年 3 月 24 日當天或之後曾經更新您的環境,那麼您最好假設自己的金鑰已經被人偷走。請立即放下手邊的工作,將該套件刪除,並要求您的團隊馬上更換登入憑證。

一名粗心的駭客給世界一個晨間驚喜…

⟫ 完整文章

Anthropic 的 Claude Code Security 確實是部署前漏洞偵測的一大躍進,股票市場的拋售 (資安股 ETF 創兩年來新低) 只是範疇錯誤的過度反應。AI 驅動的程式碼掃描無法取代執行時期威脅偵測、身分治理,或端點防護。更重要的是,企業成長最快速的攻擊面其實是 AI 代理本身。模型供應鏈遭到下毒、執行時期的行為偏差、無法觀察自主式代理的行動,這些全都屬於程式碼範疇之外的威脅。Claude Code Security 讓資安人員多了一項工具可用,這確實可喜可賀,但工具並非資安策略。企業仍舊需要治理、執行時期可視性,以及平台整合,而這唯有採用一套涵蓋完整生命週期的方法才能達成。
⟫ 完整文章

繼續閱讀