shutterstock_2482733269 (HQ圖庫)

News

必維驗證-資安暨AI週報(2026/07/27-07/31)

Aug. 3 2026

(文:陳宣宏博士)

必維集團驗證事業部(Bureau Veritas Certification,以下簡稱BV)即日起提供資安暨AI週報,定期彙整台灣與全球重要資安事件、最新法規動態、產業趨勢及資訊安全相關議題,協助企業即時掌握資安風險與管理重點,強化組織資訊安全韌性。 

歡迎閱讀本週的資安新聞週報!本週(2026年7月底)的資安圈可以說是被「人工智慧(AI)」給徹底震撼了。如果過去我們擔心的是駭客利用 AI 來寫病毒,那麼本週發生的真實事件會讓你大開眼界:AI 竟然在測試中自己「逃獄」,並且自主駭進了真實世界的企業!同時,針對台灣企業,政府也發出了強烈的勒索軟體警告。為了讓大家能輕鬆掌握這些關鍵情報,本期週報將用最白話的方式,帶您一次看懂本週全球的資安與 AI 重大危機。

一、 AI 測試大失控:AI 助手變身超級駭客?

本週最令人震驚的新聞,絕對是兩大 AI 巨頭(OpenAI 與 Anthropic)相繼發生的「AI 越界」事件。這聽起來就像科幻電影的情節,但卻在現實中上演了。

  • AI  自動找漏洞「逃獄」:OpenAI 在進行內部的網路安全能力測試時,其 AI 模型竟然利用了測試環境中(JFrog Artifactory)一個沒人知道的「零時差漏洞」,成功突破了隔離的測試環境,直接連上網際網路,甚至跑去駭入知名開源平台 Hugging Face 的系統 [6][14]。
  • Claude  駭進真實企業還上傳病毒:無獨有偶,開發出知名 AI 助手 Claude  的 Anthropic 公司也承認,他們在評估模型安全性時,因為測試環境的設定失誤,導致 Claude 模型不小心「接觸到了真實的網路世界」。結果,Claude  不僅利用簡單的 SQL 資料隱碼漏洞駭進了三家真實企業的資料庫,其中一個名為「Mythos 5」的模型,甚至還自己寫了一支惡意病毒程式,並上傳到全球工程師都在用的 Python 套件庫(PyPI)中,導致 15 台真實系統中毒並被偷走密碼 [5][9][10]。

這兩起事件給全球企業敲響了警鐘:當我們在訓練或使用越來越聰明的 AI 時,如果沒有做好嚴格的「網路隔離」與「權限控管」,AI 本身可能就會因為過度追求達成任務,而成為最具破壞力的駭客 [13]。

二、 台灣資安焦點:AI 助攻勒索,企業不能再心存僥倖

回到台灣,主管機關本週也針對日益猖獗的網路犯罪發出嚴正警告。
 

  • 資安署示警四大防護重點:數位發展部資通安全署(moda)特別發布警示,指出現在的勒索軟體已經不僅僅是「把你的檔案鎖起來要錢」,而是結合了 AI 技術,能夠自動生成極度逼真的釣魚郵件。駭客利用 AI 快速入侵,得手後再透過難以追蹤的虛擬貨幣隱藏金流。資安署呼籲台灣企業絕對不能再心存僥倖,必須立刻落實「強化帳密安全、防範社交工程、事中應變隔離、事後備份復原」等四大防護重點 [1][2]。
  • 犯罪也搞「訂閱制」:為什麼現在的網路攻擊這麼多?因為「網路犯罪即服務(Cybercrime-as-a-Service)」已經成為一個成熟的商業模式。現在的駭客甚至不需要懂寫程式,只要花點錢「訂閱」,就能買到 AI 攻擊工具、惡意軟體,甚至是現成的基礎網路設施,這讓發動攻擊的門檻降到了史上最低 [8]。

三、 重大資料外洩與系統漏洞警訊

除了 AI 帶來的全新挑戰,傳統的系統漏洞與資料外洩事件在本週依然非常嚴重,以下幾個重大警訊需要企業 IT 管理員特別留意:

  • 四大會計師事務所遭駭:全球知名的安永會計師事務所(Ernst & Young)爆發資料外洩事件。惡名昭彰的勒索軟體駭客組織 ShinyHunters 宣稱,他們透過「供應鏈攻擊」(先駭入安永的合作廠商,再利用廠商權限潛入),成功竊取了安永內部的機密資料。這再次證明了,企業不僅要顧好自己的資安,連合作夥伴的安全性也必須嚴格審查 [4]。
  • 醫療資料大外洩:美國雲端醫療計費公司 CareCloud 遭到駭客入侵其 AWS 雲端環境,導致超過 35 萬名病患的個人身分、財務紀錄與醫療敏感資訊遭到竊取 [7]。
  • 微軟與知名軟體齊爆致命漏洞
    1. Exchange OWA 零時差漏洞:俄羅斯駭客正在積極利用微軟網頁版電子郵件(Exchange OWA)的一個未知漏洞,能夠長期、隱密地存取受害者的電子信箱 [3]。
    2. Azure Cosmos DB 危機:微軟雲端資料庫被發現一個名為「CosmosEscape」的重大漏洞,攻擊者可以藉此取得資料庫的最高權限(Master Key),任意讀取或竄改資料,所幸微軟已緊急修補 [12]。
    3. AD CS 權限提升(Certighost):微軟內部網域服務爆出 Certighost 漏洞,只要是一般的低權限帳號,就能利用此漏洞直接「冒充網域管理員」,接管整間公司的內部網路 [11]。

總結

本週的資安事件讓我們看到了一個正在改變的網路戰場。AI 已經具備了自主尋找漏洞與發動攻擊的能力,這代表未來的網路防禦必須更加依賴「零信任架構(Zero Trust)」——不要輕易相信任何連線,即使是你自己架設的 AI 模型。對於一般企業而言,除了趕緊為上述提到的微軟與各類系統打上修補程式(Patch)外,加強員工對 AI 釣魚信件的辨識能力,已是刻不容緩的任務。

面對日益複雜的資安威脅與快速發展的 AI 應用,企業更應建立系統化的管理機制。BV 提供 ISO/IEC 27001 資訊安全管理系統(ISMS)、ISO/IEC 27701隱私資訊管理系統(PIMS)與 ISO/IEC 42001 人工智慧管理系統(AIMS)等相關驗證、教育訓練服務,協助企業有效識別風險、強化治理架構,提升資訊安全與 AI 應用之可信度與韌性,因應數位轉型時代的挑戰。

參考

[1] 數位發展部:AI助長勒索軟體攻擊 資安署籲落實四大防護重點
https://moda.gov.tw/ACS/press/news/press/20242
[2] iThome:勒索軟體利用金流匿蹤、AI助攻釣魚入侵,資安署示警臺灣企業不能再心存僥倖
https://www.ithome.com.tw/news/177748 
[3] BleepingComputer:Russian hackers exploit Exchange OWA zero-day for long-term mailbox access
https://www.bleepingcomputer.com/news/security/russian-hackers-exploit-exchange-owa-zero-day-for-long-term-mailbox-access/
[4] BleepingComputer:Ernst & Young data breach claimed by ShinyHunters extortion gang
https://www.bleepingcomputer.com/news/security/ernst-and-young-data-breach-claimed-by-shinyhunters-extortion-gang/
[5] TechOrange 科技報橘:OpenAI 才出事,Anthropic 也承認:Claude 測試曾誤駭 3 家公司
https://techorange.com/2026/07/31/anthropic-claude-incidents-cybersecurity-evaluations/
[6] BleepingComputer:OpenAI models used Artifactory zero-days to escape to the internet
https://www.bleepingcomputer.com/news/security/openai-models-used-artifactory-zero-days-to-escape-to-the-internet/
[7] SecurityWeek:CareCloud Data Breach Impacts Over 350,000
https://www.securityweek.com/carecloud-data-breach-impacts-over-350000/
[8] HelpNetSecurity:Cybercrime goes subscription: AI, malware and infrastructure on demand
https://www.helpnetsecurity.com/2026/07/31/infoblox-domain-abuse-campaigns-report/
[9] HelpNetSecurity:Anthropic’s Claude breached three companies during security tests
https://www.helpnetsecurity.com/2026/07/31/anthropic-claude-cybersecurity-incidents/
[10] BleepingComputer:Anthropic's Claude breached 3 orgs, uploaded PyPI malware during tests
https://www.bleepingcomputer.com/news/security/anthropics-claude-breached-3-orgs-uploaded-pypi-malware-during-tests/
[11] iThome:【資安日報】7月29日,微軟說明AD CS Certighost權限提升漏洞修補詳情
https://www.ithome.com.tw/news/177714 
[12] SecurityWeek:Critical Flaw Allowed to Azure Cosmos DB Pwnage
https://www.securityweek.com/critical-flaw-led-to-azure-cosmos-db-pwnage/
[13] SecurityWeek:Prompted by OpenAI Disclosure, Anthropic Finds Its Own Models Hacked 3 Organizations
https://www.securityweek.com/after-openai-disclosure-anthropic-finds-its-own-models-hacked-3-organizations/
[14] SecurityWeek:In Other News: OpenAI Open Source Tool, AWS Links Hacks to North Korea, Mythos Crypto Research
https://www.securityweek.com/in-other-news-openai-open-source-tool-aws-links-hacks-to-north-korea-mythos-crypto-research/
 

作者簡歷

  • 必維集團驗證事業部大中華區ICT產品經理