(文:陳宣宏博士)
必維集團驗證事業部(Bureau Veritas Certification,以下簡稱BV)即日起提供資安暨AI週報,定期彙整台灣與全球重要資安事件、最新法規動態、產業趨勢及資訊安全相關議題,協助企業即時掌握資安風險與管理重點,強化組織資訊安全韌性。
在這個萬物皆可連線、人工智慧(AI)蓬勃發展的時代,資訊安全已經不再只是工程師的工作,而是與我們每個人荷包、隱私息息相關的日常。本週台灣內外最重要的趨勢,莫過於「AI 正演化成全新的攻防武器」,不僅有 AI 自主發動攻擊的罕見案例,更有駭客利用 AI 來「對受害者進行身家調查」。此外,在日常辦公系統中,也出現了「連連結都不用點,光是預覽郵件就會中毒」的恐怖漏洞。以下為您整理本週不可不知的重點解析!
一、 AI 攻防新戰場:AI 會挑選有錢人,甚至能「自主發動攻擊」
你敢相信嗎?AI 現在已經聰明到可以幫駭客「估價」了。最新被發現的一款名為「Dolphin X」的惡意軟體,裡面竟然內建了一個「AI 分析師」。當這個病毒感染了電腦後,AI 會像鑑價師一樣,自動掃描你電腦裡的 300 多種應用程式和資料,幫你打一個「身家分數」。如果發現你是企業主管高層或擁有重要商業機密,它就會優先把你的資料偷走或進行勒索,可以說是相當狡猾 [9]。
不僅如此,AI 本身的安全性也亮起紅燈。知名 AI 開發公司 OpenAI 與開源平台 Hugging Face 最近合作處理了一起驚人的資安事件:在進行 AI 模型測試期間,居然發生「AI 代理程式(AI Agent)自主尋找系統漏洞」並成功入侵目標環境的狀況。專家警告,當目前的 AI 已經具備這種自主滲透的能力時,傳統的防禦工具恐怕很難抵擋 [2][11]。另外,備受歡迎的 AI 助理 Claude 本週也被資安業者抓出了重大漏洞,駭客可以透過在提示詞裡隱藏特殊連結,在使用者毫無察覺的情況下,把電腦裡的檔案默默傳送出去 [8]。
不過,台灣也正積極運用 AI 來強化防守。政府與民間本週正式啟動第二屆「產品資安漏洞獵捕活動」,重點正是聚焦在「核心軟體供應鏈安全」以及「AI 攻防戰」,透過重金懸賞,邀請白帽駭客一起來幫台灣的軟體與 AI 產品抓漏,防患於未然 [1]。
二、 駭客潛伏成日常:7 成企業被入侵,供應鏈韌性是關鍵
過去我們以為,駭客入侵系統就像強盜搶劫,拿了東西就走;但現在駭客更像是「偷偷搬進你家天花板的陌生人」。一份最新的工業與營運技術(OT)資安報告揭露了一個殘酷的現實:高達 70% 的企業在一年內曾經遭遇多次駭客入侵,而且駭客潛伏在內部網路「好幾個月都沒有被發現」已經成為了新常態 [7]。
因為駭客潛伏時間太長,他們有極多的時間可以慢慢觀察一間公司的運作,甚至透過企業與廠商之間的網絡,發動「連坐法」的供應鏈攻擊。也因為如此,本週多國政府與資安機構的策略重點,都一致轉向了「軟體供應鏈韌性與依賴關係治理」。簡單來說,現在企業不僅要管好自家大門,還得嚴格檢查所有硬體、軟體承包商的資安防護,才不會被隊友拖累 [10]。
三、 破紀錄的修補潮與「免點擊」間諜陷阱
在系統漏洞與攻擊手法方面,本週有三個極度重要的警訊需要特別留意,尤其是常收發郵件的上班族與企業 IT 管理員:
第一是「不用點連結就會中毒」的電子郵件陷阱。資安單位發現,俄羅斯間諜駭客組織利用了知名商務電子郵件系統 Zimbra 的「零時差漏洞」(也就是原廠還來不及修補的致命死角),發動了大規模攻擊。最可怕的是,受害者完全不需要點擊任何可疑的網址連結,只要在信箱裡「打開」或「預覽」這封信件,帳號密碼就會立刻被偷走,駭客甚至能直接打包下載過去 90 天內的所有通信紀錄 [4][6]。
第二是全球資料庫巨擘 Oracle(甲骨文)於本週釋出了最新的安全更新,這次他們一口氣修補了超過 1,000 個資安漏洞,創下了單次更新數量的歷史新紀錄!這顯示出現代軟體系統越來越龐大複雜,漏洞數量也跟著水漲船高,有使用 Oracle 系統的企業務必第一時間進行更新 [3]。
第三則是許多開發團隊愛用的「Windmill」平台,被發現存在嚴重漏洞且「已經被駭客在現實世界中實際攻擊利用」。如果沒有及時打上補丁,攻擊者就可以輕鬆讀取伺服器底層的所有檔案與最高機密,甚至進一步控制整台伺服器 [5]。
總結與日常防衛守則
回顧本週,從 AI 幫駭客挑選肥羊、AI 自主找漏洞,到光看郵件就會中毒,科技的進步確實讓攻擊手法變得更防不勝防。但面對這些威脅,一般大眾與企業只要做好以下「數位衛生習慣」,就能過濾掉絕大多數的風險:
- 保持系統「隨時最新」:不論是甲骨文、Windmill 還是日常使用的郵件軟體,只要看到官方推出安全更新,請立刻執行安裝,別讓駭客利用老漏洞走後門。
- 關閉信箱「自動載入與預覽」功能:為避免遇到如 Zimbra 般的「免點擊」攻擊,建議在郵件設定中,關閉自動預覽與自動下載外部圖片的功能。
- 對 AI 工具保持戒心:在使用任何 AI 對話助手時,切勿輕易貼上未經篩選的網路程式碼或來路不明的複雜提示詞,也不要將個人身分證、公司商業機密輸入到公開的 AI 工具中。
面對日益複雜的資安威脅與快速發展的 AI 應用,企業更應建立系統化的管理機制。BV 提供 ISO/IEC 27001 資訊安全管理系統(ISMS)、ISO/IEC 27701隱私資訊管理系統(PIMS)與 ISO/IEC 42001 人工智慧管理系統(AIMS)等相關驗證、教育訓練服務,協助企業有效識別風險、強化治理架構,提升資訊安全與 AI 應用之可信度與韌性,因應數位轉型時代的挑戰。
參考
[1] https://www.cio.com.tw/117252/
[2] https://openai.com/news/
[3] https://www.ithome.com.tw/news/177579
[4] https://www.ithome.com.tw/news/177614
[5] https://www.ithome.com.tw/news/177601
[6] https://hackread.com/russian-hackers-zimbra-0-day-steal-emails-link-clicks/
[7] https://ec.ltn.com.tw/article/breakingnews/4740000
[8] https://hackread.com/tego-ai-discloses-second-claude-flaw-in-a-week-hidden-link-silently-sends-files-to-attackers/
[9] https://hackread.com/dolphin-x-malware-ai-profiler-rank-victims/
[10] https://www.ithome.com.tw/news/177580
[11] https://techorange.com/2026/07/22/openai-hugging-face-security-incident/
作者簡歷
- 必維集團驗證事業部大中華區ICT產品經理