台灣通報 AI Agent 攻擊,N-able 勒索與漏洞快攻推升資安風險
今天資安焦點集中在攻擊速度與信任濫用:台灣通報境外 AI Agent 輔助攻擊政府系統,Microsoft 8 月修補量仍大,N-able N-central 遭利用使 MSP 面臨勒索風險,Trezor 客戶則因物流商外洩資料而暴露於精準釣魚。

AI Agent 從概念風險進入實際攻擊
台灣資通安全署表示,資安監控單位 7 月發現針對政府機關的異常攻擊,7 月 20 日起陸續發布警訊,受影響單位已完成調查與處置。調查顯示,攻擊具明顯境外來源特徵,並結合 Open Claw 等 AI Agent 串聯偵察、漏洞利用與跳板操作。Google 也警告,自主代理可能壓縮入侵到行動的時間並放大社交工程規模;CrowdStrike 則指出,AI Agent 觸發的偵測線索已是人工活動的 2.5 倍,讓防禦端更難分辨正常自動化與惡意行為。
閱讀完整新聞修補窗口縮短,Microsoft 8 月修補 415 個漏洞
CrowdStrike 分析指出,Microsoft 2026 年 8 月例行更新修補 415 個漏洞,包括 1 個已遭利用的零日、3 個已公開揭露的零日與 62 個 Critical 等級漏洞。依攻擊技術分類,權限提升占 174 件、遠端程式碼執行占 109 件、資訊揭露占 85 件。更大的壓力來自利用速度:CrowdStrike 威脅狩獵報告顯示,具公開 PoC 的漏洞中,88% 的觀測利用發生在 PoC 釋出後 48 小時內,部分中國相關攻擊者甚至在 24 小時內行動。
閱讀完整新聞
N-able N-central 遭利用,RMM 成為勒索路徑
BankInfoSecurity 報導,Microsoft 相關威脅情報將具中國關聯、以財務為目的的 Storm-1175 活動,連到 N-able N-central CVE-2026-18577 遭利用後部署 C++ 勒索軟體 StormEncryptor。N-central 是 MSP 用來集中監控、修補與遠端管理客戶端點的高權限控制台,一旦管理權限被奪取,風險可能沿著下游客戶擴散。報導提到的入侵後行為包括濫用 AnyDesk 或 SimpleHelp、Advanced IP Scanner、Mimikatz、LSASS 憑證傾印,並可能在數天甚至 24 小時內從初始存取推進到外洩與加密。
閱讀完整新聞
ShipMonk 外洩波及 Trezor 客戶,釣魚風險升高
硬體錢包商 Trezor 披露,其物流供應商 ShipMonk 發生未授權存取,波及客戶訂單資料。Trezor 表示,11,742 名客戶的姓名、電子郵件、電話與收件地址完整外洩,另有 1,947 名客戶部分外洩姓名、城市與電子郵件。Trezor 強調自身系統、裝置、私鑰與錢包備份未受影響,但提醒外洩的聯絡與地址資訊可能被用於更逼真的釣魚信、電話、紙本信件與冒名詐騙。
閱讀完整新聞
防禦端也用 AI,但供應鏈壓力同步升高
Google 表示,Chrome 已把 AI 用於漏洞發現、分流與修補,Chrome 149 與 150 兩個穩定版里程碑合計修補 1,072 個安全漏洞,超過前 23 個里程碑總和;Google 也在試行更快的安全更新節奏與動態修補,以縮短 N-day 修補落差。這類防禦自動化變得必要,因為攻擊者同樣濫用可信生態:CrowdStrike 指出,供應鏈攻擊正深入 CI/CD、套件註冊庫與 AI 框架依賴,2026 上半年已識別的軟體註冊庫威脅中,87% 涉及 npm 套件。
閱讀完整新聞
T今天這題我先撈了近 24 小時最相關的幾則,標題、重點和原始來源都整理好丟給大家了。
J收到,我把它寫成四語、六個段落,導言先交代為什麼這件事現在重要,再往下拆。
W查證過了,有兩處數據我請 jasper 收斂用詞、把 AI 味拿掉,其餘沒問題 — 可發。