【打詐週報】AI詐騙技術躍進,傳統驗證瀕臨失效/財損最嚴重的不是假投資詐騙/女大生買450元毛巾遭詐27萬!

本週資安領域風波不斷,多起事件凸顯了數位時代下詐騙手法的快速演進,尤其以 AI技術的濫用 最令人擔憂。OpenAI執行長已明確示警,AI不僅讓詐騙活動暴增四倍以上,甚至能輕易模仿語音與影像,導致傳統身分驗證形同虛設,駭客在一小時內就能突破資安防線。

⟫看答案

1. AI詐騙爆增,傳統驗證方式失靈

多篇報導指出,AI詐騙在一年內暴增四倍多,OpenAI執行長更示警AI已擊敗多數傳統身分驗證方式,包括語音和影像都能被輕易模仿,導致金融防線面臨全面失守的危機。駭客甚至能在1小時內突破資安防線。


2. LINE與簡訊詐騙手法不斷翻新,假連結、假借貸層出不窮

詐騙集團持續利用LINE的各種功能和簡訊發送大量假訊息。特別是透過假投票連結盜取LINE帳號,以及發送假貸款簡訊誘騙民眾上當。此外,也有詐騙集團利用熟人頭貼冒充借錢,以及偽裝政府機關發送簡訊。


3. 女大生買450元毛巾遭詐27萬!網購與第三方支付成詐騙新溫床

詐騙集團瞄準網路購物平台,透過偽造超商平台和假客服進行詐騙,導致女大生被騙走學費。同時,第三方支付也成為詐騙的溫床,已發生多起賣家遭假客服誘騙而損失鉅額資金的案件。


4. 各類投資、金融詐騙層出不窮,警示帳戶、財損嚴重

從「打詐儀錶板」最新統計顯示,假檢警詐騙造成的財損最為嚴重。此外,最新的網路詐騙手法導致民眾存款一夜蒸發,慘變警示帳戶。投資詐騙如虛擬礦機,以及假冒名人推薦的詐騙廣告也層出不窮,更有民眾因假貸款、假紀念幣預購、假旅行社等損失慘重。


5. 打詐行動持續進行,但新型詐騙仍需警惕

雖然刑事局持續執行「淨話專案」阻斷詐騙來電,並有「111政府專屬短碼簡訊」加強版上線,以及地政士提醒不動產登記制度有破口需注意,但詐騙集團手法不斷更新,包括利用網路電話交換機偽裝未顯示來電,以及最新的ATM領錢新制也需要民眾留意,避免戶頭有錢卻無法領出的情況。


繼續閱讀

【資安新聞週報】Microsoft SharePoint 重大資安漏洞/Meta隱私破口,AI對話全被內部看光光/Google起訴BadBox 2.0揭中國背景殭屍網路

Microsoft SharePoint也爆出CVE-2025-53770 與 CVE-2025-53771 兩項高風險漏洞,恐讓駭客遠端執行任意程式碼,企業需立即部署修補與防禦機制。Meta被揭AI對話內容恐遭內部窺視,隱私破口令人震驚;Google對中國背景的殭屍網路BadBox 2.0提告,展現對抗境外資安威脅的決心;Chrome則宣布撤銷中華電信憑證,8月1日生效,恐衝擊台灣大量用戶連線體驗。另一方面,Facebook個資外洩案雖以80億美元求償和解,但信任已難挽回;台灣知名徵信社工程師竟暗網買個資來「抓姦」,超過9,300萬筆資料外洩,更讓人警覺資料濫用的真實存在。
同時,勒索軟體Bert強制關閉VMware虛擬機並多執行緒加密檔案,企業防線岌岌可危;DNS TXT記錄被濫用作為惡意程式藏身之所,顯示駭客手法持續翻新;麥當勞的AI徵才工具爆出6,400萬筆應徵者資料可能外洩,凸顯AI應用與資安風險間的矛盾。更令人擔憂的是,20款熱門App(包含FB與YouTube)被揭私下蒐集並回傳使用者資料至母公司,個資無所遁形;而追星族也難倖免,假冒「拓元」的來電詐騙橫行,甚至連身分證字號都遭掌握。資安威脅早已滲透日常生活,我們不只是使用者,更是攻擊目標。此刻,比科技更重要的,是警覺與防備。

⭕️ 資安趨勢部落格精選

⭕️ 本週十大資安重點新聞

繼續閱讀

中獎簡訊太老派?現在詐騙連「看A片要驗證財力」都來了/AI變聲與偽冒LINE暱稱,假親友詐騙再升級

【打詐週報】現在的詐騙,早已不只是「騙你錢」,而是「利用你生活中的每一個習慣」。
AI 變聲假冒親友、情趣電商被列為高風險平台、LINE帳號一個連結就被駭,甚至連你要搶演唱會門票、買公仔、看影片,都可能是一場局。

這週,我們整理出五大詐騙熱點,從生活、通訊、娛樂到情色,詐團無孔不入。
不是你變天真了,是他們變聰明了——
一起提升警覺,守住你的帳號、存款與信任。

本週最受關注五大詐騙新聞

1️⃣ AI變聲與同親友暱稱,假冒親友詐騙再升級

歹徒利用 AI 變聲與更改相同暱稱冒充親友,專挑長輩下手。
這是「猜猜我是誰」詐騙的進化版,讓人防不勝防。

繼續閱讀

Slopsquatting:當 AI代理幻覺遇上惡意套件

本文探討 AI 程式設計助理如何因幻覺而生成出一些看似合理但實際上卻不存在的套件名稱,進而衍生能讓駭客預先設下陷阱的「slopsquatting」攻擊。此外,本文也提供一些企業可用來保護開發流程的實務策略。

下載這份技術摘要

主要重點

  • Slopsquatting 是現代化 AI 驅動軟體開發流程的一項供應鏈威脅,起因於 AI 程式設計代理因為幻覺而生成一些看似合理但實際上卻不存在的套件名稱,使得駭客有機會預先設下陷阱來散播惡意程式。
  • 儘管進階程式設計代理與工作流程,如:Claude Code CLI、OpenAI Codex CLI 以及 Cursor AI 搭配 MCP 作後端驗證,有助於降低幽靈相依元件 (phantom dependencies) 的風險,但仍無法徹底根除,因為就算即時驗證也無法捕捉每一種邊緣案例。
  • 常見的失敗情況包括:填補情境漏洞與模仿表面形式,也就是 AI 代理根據使用者的意圖與符合統計的慣例而捏造出看似合理的套件名稱,卻沒有確實檢查套件名稱是否真的存在。
  • 防範這類威脅需要從多重管道下手,結合最佳實務原則 (例如透過軟體物料清單來追蹤源頭)、自動化漏洞掃描、在沙盒模擬環境內測試安裝、即時驗證套件,以及人員監督,如此才能真正保護 AI 驅動的開發流程。

想像一下這樣的情境:您的開發時程相當緊迫,但您擁有一套可靠的 AI 程式設計助理來自動幫您完成函式撰寫、推薦可用相依元件,甚至幫您即時呼叫 pip 安裝指令。您正深深沉醉在所謂的「氛圍程式設計」(vibe coding) 開發流程當中,在 AI 的協助下,您的點子幾乎豪不費力就變成了程式碼,感覺就好像在變魔術一樣,直到一切突然停止運作。

在研究過程當中,我們曾看到一個進階 AI 代理自豪地無中生有了一個看似完全合理的套件名稱,但隨後卻在程式實際組建時發生「找不到模組」的窘境。然而更令人擔憂的是,這些幽靈套件說不定已經存在於 PyPI 當中,因為某個駭客已經註冊了這些套件名稱,等著開發人員上鉤,自己將惡意程式碼帶入工作流程當中。

圖 1:AI 代理幻想出一個根本不存在的套件名稱 (上演 slopsquatting)。

對 AI 開發人員來說,這些暫時性的錯誤不單只是造成不便而已,而是一種新式供應鏈攻擊的機會之窗。當 AI 代理幻想出不存在的相依元件或安裝未經檢查的套件時,就等於為slopsquatting 創造了機會,因為駭客會在公開登錄上預先註冊這些幻想出來的名稱。

本文探討這些幻覺是如何出現在進階 AI 代理當中,並說明其潛在的影響,提供企業一些維護開發流程安全以防範類似威脅的行動建議。

何謂 slopsquatting?

繼續閱讀

【資安新聞週報】AI幫詐騙團寫信、做分工:我們正在對抗的是一個「自動化犯罪集團」

當你以為資安威脅只是「電腦病毒」那麼簡單,詐騙集團早已用AI寫信、偽造聲音、製作假官網,甚至一步步設計劇本騙光你的錢。本週十大資安新聞揭露:從YouTube假廣告彈窗、Google Workspace與ChatGPT漏洞、到LINE假警察指導你「錯過救援時機」,每一則都在提醒我們——資訊安全早已不只是IT的責任,而是你我日常生活的一部分。面對多段式詐騙與AI深偽技術,唯有掌握最新手法與自保知識,才能在資訊洪流中不被攻破。

⭕️ 資安趨勢部落格精選

⭕️ 本週十大資安重點新聞

✅ 1.假廣告騙點擊!YouTube冒出「中毒警告彈窗」騙人掃毒
→ 詐騙廣告進軍影音平台,點下去就掉坑!

✅ 2.Google Workspace重大漏洞!一鍵總結變成釣魚工具
→ 郵件摘要功能遭濫用,小心一點就中招!

✅ 3.瀏覽器外掛又出包!230萬次下載的18款擴充程式含惡意程式碼
→ 用得越多,風險越高!

繼續閱讀