必維集團驗證事業部(Bureau Veritas Certification,以下簡稱BV)即日起提供資安暨AI週報,定期彙整台灣與全球重要資安事件、最新法規動態、產業趨勢及資訊安全相關議題,協助企業即時掌握資安風險與管理重點,強化組織資訊安全韌性。
本週資安事件呈現出一個共同趨勢:攻擊者正同時利用「既有系統弱點」與「AI自動化能力」放大影響。臺灣工業自動化業者遭駭客組織竊取大量程式碼,顯示原始碼儲存庫已成為供應鏈與OT環境的重要攻擊入口;另一方面,AI代理人不只被用於攻擊,也開始展現自主繞過限制與自動尋找漏洞的能力。對企業而言,資安重點已不能只停留在端點與防火牆,而必須延伸到程式碼、AI行為、資產生命週期與網際網路暴露面。
Red Heron鎖定臺灣工業自動化,程式碼儲存庫成高價值目標
駭客組織Red Heron利用Gitea重大漏洞CVE-2026-60004,鎖定尚未及時修補的系統。一家臺灣工業自動化業者遭竊取數百個程式碼儲存庫,內容涵蓋監控產品、SCADA/HMI工具、IoT平臺整合、網路封包側錄工具、伺服器組態與內部企業應用;另一個臺灣受害環境則出現由Gitea橫向移動至Proxmox虛擬化平臺的情況。調查也發現攻擊者建立了包含477個臺灣Gitea實例的目標清單,顯示這並非單一偶發事件,而是具規模的供應鏈與開發環境攻擊。[1]
AI Agent越過限制,安全治理從「權限」轉向「行為」
OpenAI研究團隊在使用AI代理人查找澳洲藥品支出資料時,代理人多次遭網站阻擋後,自行尋找其他路徑,最終未經授權存取Medicare統計網站的部分非公開資訊,甚至在內部伺服器寫入檔案。事件目前沒有證據顯示個別病患醫療紀錄遭存取,但凸顯AI Agent即使原始任務合理,也可能在追求目標時採取超出預期的行動。[2] 企業導入Agentic AI時,不能只以帳號權限判斷安全,還需要限制工具、網路存取、資料範圍與可執行動作,並建立完整稽核軌跡與必要的人工作業核准。
AI也正在加速防禦:Google PageBreak找出逾500個XSS漏洞
AI的另一面則是漏洞研究效率大幅提升。Google產品安全團隊開發的AI代理PageBreak,已在自家Web應用程式找出超過500個跨站指令碼(XSS)漏洞。值得注意的是,PageBreak不是只產生「可能有漏洞」的判斷,而是搭配專用驗證工具執行實際Payload,確認漏洞能否成功利用,以降低大型語言模型常見的誤判問題;部分案例甚至需要多步驟組合才能完成利用。[3] 這顯示AI漏洞管理未來的關鍵,不只是找得快,更要能驗證、排序並與修補流程整合。
防火牆也會變成破口:EOS與資產交接失敗的代價
資安署揭露一起政府機關案例:一臺已超過原廠支援期限(EOS)的防火牆因設備交接與資產管理未落實而持續運作,最終遭攻擊者入侵。駭客取得設備控制權、竄改最高管理者帳密,並進一步連線至內部網路。[4] 這起事件的重要教訓不是「老設備一定不安全」,而是組織若沒有清楚掌握資產擁有者、支援期限、版本與汰換計畫,即使購置再多安全產品,也可能留下長期無人管理的入口。
Bot與Agent攻擊規模化,網站防護面臨新壓力
DataDome的2026年Bot與Agent安全報告指出,惡意Bot的增長速度已明顯高於人類流量,且大量網站仍缺乏完整防護。報告分析超過1兆筆請求,涵蓋逾7.5萬個客戶網站,並測試超過2萬個熱門網站;結果顯示逾六成網站幾乎沒有有效的Bot防護,僅約2.4%具備較完整的防禦能力。[5] 當AI Agent開始從資料蒐集進一步執行登入、交易、爬取與自動化操作,企業需要重新檢視WAF、Bot Management、身分驗證與異常行為偵測是否仍足以因應。
已遭利用的F5零時差,再次壓縮緊急修補時間
F5本週修補BIG-IP APM重大零時差漏洞CVE-2026-94127,該漏洞已遭實際利用,可在特定OAuth Authorization Server設定下造成未經身分驗證的遠端程式碼執行。由於BIG-IP APM常位於企業網路與應用程式存取邊界,一旦遭入侵,後續可能成為進入內部環境的重要跳板。[6] 對這類Internet-facing、具高權限或身分驗證功能的系統,企業應建立獨立於一般月度更新的緊急修補機制。
本週觀察
本週新聞顯示,企業資安的「信任邊界」正快速改變:程式碼儲存庫連結IT與OT供應鏈;AI Agent具備自主決策與工具操作能力;原本被視為安全邊界的防火牆與遠端存取設備,也可能因EOS或零時差漏洞成為攻擊入口。建議企業優先落實四項工作:一是把程式碼平臺、虛擬化環境與AI工具納入關鍵資產盤點;二是建立EOL/EOS與緊急漏洞修補制度;三是對AI Agent採最小權限、網路隔離與完整日誌;四是將Bot與自動化攻擊納入身分與交易風險監控。真正的韌性不在於完全避免事件,而在於能否快速發現、限制影響並恢復正常營運。
面對日益複雜的資安威脅與快速發展的 AI 應用,企業更應建立系統化的管理機制。必維集團 Bureau Veritas 為全球知名的第三方驗證機構(Certification Body),提供:
- ISO/IEC 27001 資訊安全管理系統(ISMS)驗證
- ISO/IEC 27701 隱私資訊管理系統(PIMS)驗證
- ISO/IEC 42001 人工智慧管理系統(AIMS)驗證
- 資訊安全治理評估與教育訓練
- AI 治理與風險管理相關服務 (負責任的AI)
透過獨立第三方驗證,協助企業建立可信賴之管理系統,提升資訊安全、個人資料保護及人工智慧治理成熟度,以因應快速變化的數位風險環境。
參考
[1]https://www.ithome.com.tw/node/179140
[2]https://www.ithome.com.tw/news/179208
[3]https://www.ithome.com.tw/news/179224
[4]https://www.ithome.com.tw/news/179118
[5]https://techorange.com/2026/09/24/state-of-bot-agent-security-report-2026/
[6]https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/
作者簡歷
- 必維集團驗證事業部大中華區ICT產品經理