(文:陳宣宏博士)
必維集團驗證事業部(Bureau Veritas Certification,以下簡稱BV)即日起提供資安暨AI週報,定期彙整台灣與全球重要資安事件、最新法規動態、產業趨勢及資訊安全相關議題,協助企業即時掌握資安風險與管理重點,強化組織資訊安全韌性。
本週資安事件呈現三個明顯趨勢:AI Agent正從輔助駭客轉向實際執行大規模攻擊、漏洞從公開到遭利用的時間持續縮短,以及傳統MFA與產品安全管理正面臨新的攻擊模式與法規要求。臺灣方面,晶睿通訊遭勒索軟體組織點名,也再次提醒企業面對勒索事件時,除了技術處理,資訊查證與對外溝通同樣重要。
某企業遭勒索軟體點名,事件真相與駭客聲稱出現落差
勒索軟體組織Everest聲稱入侵台灣某企業,並取得236 GB、近9.5萬個檔案,內容號稱包含韌體、原始程式碼及開發測試資料。不過該組織調查後表示,相關檔案屬原本公開對外提供的資料,其中亦包含部分舊資料,目前未發現該組織的系統遭入侵及機敏資料外洩。[1]
這起事件反映勒索組織常利用「公布資料+宣稱入侵」製造壓力,因此企業事件應變除鑑識、隔離與復原外,也必須快速確認資料真實性及來源,避免攻擊者藉由誇大事件影響企業聲譽。
AI Agent已開始承擔攻擊鏈中的實際工作
Anthropic最新AI威脅報告指出,目前尚未看到AI完全自主完成端到端網路攻擊,但漏洞研究、目標偵察、資料整理及竊取等原本高度仰賴專業人員的工作,已有相當部分能交由AI Agent持續執行。[2]
更具體的案例是PaperCut攻擊。攻擊者先建立可用的漏洞利用程式,再將後續入侵工作交給AI Agent執行,最終波及395個組織。[3] 這代表AI帶來的最大威脅不一定是發明新的攻擊技術,而是把原本需要大量人力的偵察、漏洞利用與重複性攻擊自動化,使一名攻擊者能同時攻擊更多目標。
因此,企業未來不只要思考如何安全使用AI,也必須假設攻擊者已開始使用AI放大攻擊效率。
漏洞公開隔天即遭攻擊,傳統修補週期面臨挑戰
漏洞武器化速度也持續加快。GitLab重大路徑穿越漏洞在公開後僅一天即被發現遭實際利用。該漏洞允許未經身分驗證的攻擊者讀取伺服器任意檔案,若其中包含憑證、Token或組態資訊,後續可能進一步擴大權限。[4]
Microsoft 9月Patch Tuesday則一次修補966項漏洞,其中包括兩項已遭實際利用的零時差漏洞,並有105項列為Critical;遠端程式碼執行與權限提升漏洞占了相當高比例。[5]
這些案例顯示,企業漏洞管理已不能只依「每月固定更新」運作。對Internet-facing、高權限、身分驗證及開發平臺等關鍵系統,應另外建立緊急修補SLA,並將是否已有PoC、是否遭實際利用及資產曝露程度納入優先排序。
MFA並非萬靈丹,攻擊者轉向竊取Session
Microsoft 365也出現新的身分攻擊警訊。名為BigBear 2.0的Phishing-as-a-Service平臺被發現已鎖定258個組織並取得超過5,000組Microsoft 365帳密。攻擊者透過Adversary-in-the-Middle(AiTM)技術攔截使用者完成MFA後產生的Session Cookie,因此即使密碼及第二因素驗證正確,攻擊者仍可能重播Session並接管帳號。[6]
這說明「有MFA」已不足以代表身分安全。企業應逐步導入抗釣魚身分驗證,例如Passkey/FIDO2,同時監控異常Session、裝置狀態、登入位置與Token使用情況。
產品安全從標準要求正式走向法規落地
本週另一項重要趨勢是產品資安治理。歐盟《Cyber Resilience Act(CRA)》開始適用漏洞與重大資安事件通報義務,而臺灣半導體產業的SEMI E187驗證標章也正式亮相,代表產品資安逐漸由「企業自願採用」進入法規責任、漏洞通報與第三方驗證階段。[7]
對製造業、設備商及軟體供應商而言,資安已不能只由IT部門負責,而必須往Secure by Design、產品生命週期漏洞管理、SBOM及供應商管理延伸。
本週觀察
本週最值得企業管理者注意的是:攻擊速度正在明顯快於傳統企業治理速度。
AI Agent讓攻擊規模快速放大;漏洞公開後可能隔天就遭利用;AiTM讓傳統MFA也可能失效;CRA與SEMI E187則要求產品安全必須從設計階段開始管理。
因此,企業資安策略應從「有防火牆、有EDR、有MFA就安全」,進一步轉向持續驗證身分、威脅導向漏洞管理、AI自動化攻擊偵測,以及Secure by Design與供應鏈安全治理。未來真正決定防禦能力的,將不是部署多少安全工具,而是組織能否比攻擊者更快發現風險、判斷優先順序並採取行動。
面對日益複雜的資安威脅與快速發展的 AI 應用,企業更應建立系統化的管理機制。必維集團 Bureau Veritas 為全球知名的第三方驗證機構(Certification Body),提供:
- ISO/IEC 27001 資訊安全管理系統(ISMS)驗證
- ISO/IEC 27701 隱私資訊管理系統(PIMS)驗證
- ISO/IEC 42001 人工智慧管理系統(AIMS)驗證
- 資訊安全治理評估與教育訓練
- AI 治理與風險管理相關服務 (負責任的AI)
透過獨立第三方驗證,協助企業建立可信賴之管理系統,提升資訊安全、個人資料保護及人工智慧治理成熟度,以因應快速變化的數位風險環境。
參考
[1]https://www.ithome.com.tw/news/178882
[2]https://techorange.com/2026/09/11/anthropic-threat-intelligence-report-september-2026/
[3]https://www.helpnetsecurity.com/2026/09/11/ai-agents-papercut-ng-mf-attack-campaign/
[4]https://www.securityweek.com/gitlab-vulnerability-exploited-one-day-after-disclosure/
[5]https://www.bleepingcomputer.com/news/microsoft/microsoft-september-2026-patch-tuesday-fixes-966-flaws-2-zero-days/
[6]https://www.bleepingcomputer.com/news/security/bigbear-microsoft-365-phishing-service-bypassed-mfa-at-258-organizations/
[7]https://www.ithome.com.tw/news/178884
作者簡歷
- 必維集團驗證事業部大中華區ICT產品經理