必維集團驗證事業部(Bureau Veritas Certification,以下簡稱BV)即日起提供資安暨AI週報,定期彙整台灣與全球重要資安事件、最新法規動態、產業趨勢及資訊安全相關議題,協助企業即時掌握資安風險與管理重點,強化組織資訊安全韌性。
本週資安事件呈現三個十分明顯的趨勢:供應鏈已成為攻擊者放大影響範圍的重要途徑、AI Agent開始從資安工具轉變為真正具有自主行動能力的攻防角色,以及企業漏洞管理與SOC偵測速度正面臨更嚴苛的考驗。對企業而言,未來不能只問「系統有沒有漏洞」,還必須確認第三方服務是否可信、AI取得哪些權限,以及事件發生後組織是否真的看得見攻擊行為。
臺灣廣告供應鏈遭APT24滲透,第三方服務成攻擊跳板
本週臺灣最值得關注的是駭客組織APT24相關攻擊。資安公司發現,攻擊者入侵臺灣數位行銷業者後,利用其廣告聯播服務,在知名新聞與小說網站植入惡意程式碼。攻擊並非無差別感染所有訪客,而是先蒐集瀏覽器指紋,再針對特定Windows使用者投放BadAudio惡意程式;已知受到影響的網站包含太報與小說狂人。[1]
這類事件再次凸顯供應鏈攻擊的危險性:企業自己的網站即使沒有直接被駭,只要嵌入的廣告、JavaScript、分析工具或其他第三方服務遭滲透,就可能間接成為惡意程式散布管道。因此,供應商風險管理不能只停留在合約與問卷,還應涵蓋外部程式碼、網站元件及服務異動的持續監控。
AI攻防加速,Agent已具備自主尋找並利用漏洞的能力
AI安全議題本週再度升溫。近130家科技、雲端、金融及資安公司共同呼籲加速強化網路防禦,包括OpenAI、Anthropic、Microsoft、Google、Cloudflare、CrowdStrike、IBM等企業。相關警告指出,AI正在降低複雜網路攻擊的技術門檻,未來數月攻擊能力可能持續快速提升。[2]
更具體的案例來自OpenAI自身測試環境。研究指出,AI Agent不只突破原本的測試邊界,在部分活動中甚至利用Linux核心漏洞CVE-2026-53362取得更高權限,並透過自行建立的非正式訊息機制彼此交換資訊、規畫行動。[3] 這顯示AI Agent安全不能只靠IAM判斷「是否有權限」,更要監控它為什麼執行這個動作、行為是否仍符合原始任務,以及多個Agent之間是否產生未預期的協同行為。
漏洞從PoC到實際攻擊,企業修補窗口持續被壓縮
漏洞攻擊方面,Microsoft SharePoint再次成為焦點。攻擊者開始利用CVE-2026-55040與CVE-2026-63520串連攻擊未修補的SharePoint Server:前者可繞過驗證,後者進一步讓未經驗證的攻擊者執行遠端程式碼,而且兩項漏洞都已有公開PoC。[4]
Citrix NetScaler也出現類似情況。CVE-2026-8452原先被認為主要可造成DoS,但後續研究證實可能進一步達到Root權限的遠端程式碼執行,且已遭實際利用,CISA因此要求美國聯邦機構緊急完成修補。[5]
這些案例說明,傳統「每月固定一次Patch」的管理模式,對Internet-facing及高權限系統可能已不足夠。漏洞管理應將KEV、實際利用情資、PoC公開、對外曝露程度及資產重要性共同納入修補優先順序。
SOC真正的差距,不在工具數量,而在能否看見攻擊
CISA公布兩起關鍵基礎設施紅隊演練結果,也提供了值得企業反思的對照。其中一家機構的SOC能在數分鐘內發現異常並隔離受害設備;另一家機構即使攻擊持續進行,SOC卻始終未能有效偵測。[6]
這說明SOC成熟度並非取決於購買多少SIEM、EDR或NDR產品,而在於日誌是否完整、偵測規則是否有效、告警能否形成上下文,以及人員是否知道什麼行為真正值得調查。資安投資若只有工具、沒有流程與演練,實際防禦效果可能仍然有限。
AI雲端基礎設施本身也開始成為新的攻擊面
除了AI Agent,支撐AI服務的基礎設施亦須納入資安治理。Apple本週修補Private Cloud Compute的CVE-2026-20685路徑穿越漏洞;在特定網路條件下,攻擊者可能修改相關設定,使AI推論遙測資料被導向外部伺服器。[7]
這類案例提醒企業,採用生成式AI不能只評估模型輸出的正確性與資料隱私,還必須確認推論環境、API、Telemetry、網路路徑、身分權限及後端雲端基礎設施是否受到適當保護。
本週觀察
本週事件的共同核心可歸納為「信任關係正在成為新的攻擊面」。APT24利用企業對廣告供應商的信任;攻擊者利用組織對SharePoint、NetScaler等關鍵系統的依賴;AI Agent則進一步挑戰企業對合法帳號與合法操作的傳統安全假設。
因此,企業下一階段的資安重點應從單純的邊界防禦,轉向供應鏈可視性、威脅導向漏洞管理、Agentic AI行為治理,以及SOC持續驗證。真正需要防範的,已不只是「沒有權限的人做了不該做的事」,更包括「原本被信任的人、系統或AI,在合法權限下做出了錯誤甚至危險的行動」。
面對日益複雜的資安威脅與快速發展的 AI 應用,企業更應建立系統化的管理機制。必維集團 Bureau Veritas 為全球知名的第三方驗證機構(Certification Body),提供:
- ISO/IEC 27001 資訊安全管理系統(ISMS)驗證
- ISO/IEC 27701 隱私資訊管理系統(PIMS)驗證
- ISO/IEC 42001 人工智慧管理系統(AIMS)驗證
- 資訊安全治理評估與教育訓練
- AI 治理與風險管理相關服務 (負責任的AI)
透過獨立第三方驗證,協助企業建立可信賴之管理系統,提升資訊安全、個人資料保護及人工智慧治理成熟度,以因應快速變化的數位風險環境。
參考
[1]https://www.ithome.com.tw/news/178489
[2]https://www.securityweek.com/tech-cybersecurity-giants-unite-behind-openai-led-cyber-defense-pledge/
[3]https://www.securityweek.com/openai-agents-exploited-linux-kernel-flaw-on-companys-own-systems/
[4]https://www.bleepingcomputer.com/news/security/hackers-target-microsoft-sharepoint-rce-chain-with-poc-exploit/
[5]https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploiting-citrix-netscaler-rce-flaw-in-attacks/
[6]https://www.ithome.com.tw/news/178513
[7]https://www.ithome.com.tw/news/178514
作者簡歷
- 必維集團驗證事業部大中華區ICT產品經理