KeyFrame內部研究專用

每日情報

每日新聞精選,AI 整理摘要與乾貨重點

2026-08-26

Web2安全

17

安卓車機系統遭惡意軟體入侵,被駭客濫用架設非法代理伺服器與廣告詐騙。

原標題:安卓車載系統遭惡意軟體攻擊,駭客企圖將其用於非法代理伺服器服務及廣告詐騙 - iThome

  • 攻擊目標鎖定安卓車載資訊娛樂系統,透過惡意軟體植入方式入侵裝置。
  • 駭客將受駭車機轉為非法代理伺服器節點,供其他惡意流量轉發使用。
  • 攻擊同時被用於執行廣告詐騙行為,藉此牟取不法利益。
  • 凸顯車聯網與嵌入式安卓裝置的資安防護普遍不足,成為新興攻擊面。

文章探討資安稽核證據時效性問題,警示企業評估報告恐已過時失準。

原標題:客戶問的是今天,但你交的卻是去年的答案:資安證據的有效邊界 - CIO Taiwan

  • (資安證據具有時效性,過去的弱點掃描或稽核結果不代表當下真實風險狀況)
  • (企業若仍以舊報告佐證合規或安全性,恐讓客戶或稽核單位收到失真資訊)
  • (凸顯持續性資安驗證與即時監控機制的重要性,取代一次性稽核思維)
  • (文章提醒資安團隊需重新定義證據有效邊界,避免因時間差產生誤判風險)

Zyxel 路由器 social_login.cgi 存在信任邊界繞過漏洞,Facebook 登入驗證機制可能遭濫用

原標題:CVE-2026-8508: Trust-Boundary Bypass in Zyxel social_login.cgi Facebook Identity Handling

  • (CVE-2026-8508 影響 Zyxel 裝置的 social_login.cgi 元件)
  • (漏洞屬於信任邊界繞過型別,可能讓攻擊者偽造或濫用 Facebook 身分驗證流程)
  • (若成功利用,攻擊者或可繞過正常登入機製取得未授權存取許可權)
  • (目前僅有標題資訊,實際攻擊條件與修補狀態需查證官方公告確認)

WhatsApp 新增多組通行金鑰與完整密碼二階段驗證,強化登入防釣魚。

原標題:WhatsApp Adds Multiple Passkeys for Phishing-Resistant Sign-Ins Acr...

  • (支援每帳號新增多組 passkey,取代單一裝置繫結限制)
  • (提供完整密碼版兩步驟驗證,非僅限六位數 PIN 碼)
  • (Android 端加強陌生來電者的來電資訊顯示,協助辨識可疑來電)
  • (passkey 屬防釣魚登入機制,可降低帳號被盜用風險)

個npm套件濫用unpkg充當釣魚平臺,偽造Cloudflare驗證頁誘騙訪客。

原標題:The Hacker News (@TheHackersNews)

  • 攻擊者發布24個惡意npm套件,透過unpkg可信任網域託管釣魚內容。
  • 偽造Cloudflare CAPTCHA驗證頁,利用unpkg網域的信任度躲過警覺。
  • 攻擊鎖定造訪網站的一般使用者,而非安裝套件的開發者。
  • 內含攻擊者控制的重導向邏輯,可依需求切換惡意導向目標。
Discord也相關:AI安全

資安業者揭露 E4del 與 PINHOLE RAT,利用 FTP 橫幅隱藏 C2 指令進行攻擊。

原標題:E4del and PINHOLE RATs Turn FTP Banners Into Dead Drops for Malware...

  • SOCRadar 分析 E4del 與 PINHOLE 兩款 RAT 惡意程式的攻擊手法。
  • 攻擊者將 FTP 伺服器橫幅訊息當作死信箱,藏匿指令與 C2 資訊。
  • 受害端定期讀取 FTP banner 內容以取得後續控制指令,躲避傳統偵測。

miniOrange SAML 外掛存在漏洞,攻擊者掃描利用以繞過登入取得管理許可權。

原標題:Attackers Target miniOrange SAML Flaws That Can Grant WordPress Adm...

  • 漏洞編號為 CVE-2026-15981,影響 miniOrange SAML 相關外掛。
  • 缺陷可讓攻擊者繞過登入驗證機制,直接取得管理者許可權。
  • 已有攻擊者開始大規模掃描,尋找存在此漏洞的 WordPress 網站。
  • 一旦取得管理許可權,攻擊者可完全控制網站並植入惡意內容。

Oracle WebLogic 高危漏洞遭實際攻擊利用,CISA 列入必修清單

原標題:Actively Exploited Oracle WebLogic Flaw Lets Unauthenticated Attack...

  • CISA 將 CVE-2026-21962 新增至已知遭利用漏洞(KEV)清單
  • 攻擊者可透過未經驗證的 HTTP 請求存取或竄改關鍵資料
  • 漏洞影響 Oracle WebLogic Server,已確認遭實際攻擊利用

假冒 Minecraft 客戶端搭配 SEO 毒化手法,散佈 Weedhack 惡意程式竊資

原標題:Weedhack Malware Spreads via Fake Minecraft Clients and SEO Poisoning

  • McAfee 已攔截超過6300次連向惡意網址的存取嘗試
  • 攻擊者透過偽造 Minecraft 客戶端安裝檔誘騙玩家下載
  • 利用 SEO 毒化技術讓惡意連結在搜尋結果中排名靠前
Discord也相關:AI安全

假冒 Minecraft 客戶端散佈 Weedhack 惡意程式,竊資料並關閉防毒。

原標題:The Hacker News (@TheHackersNews)

  • 偽造 Xenon、Nova 等知名客戶端下載站,搜尋排名甚至超越官方來源。
  • 惡意 JAR 檔案可竊取使用者資料,屬供應鏈式詐騙攻擊手法。
  • 會自動新增 Microsoft Defender 排除規則,藉此規避防毒軟體偵測。
Discord也相關:AI安全

南科資安論壇聚焦製造業資安治理,探討如何建立主動式防禦機制。

原標題:【實錄】主動防線:2026 南科資安論壇談「養龍蝦」時代的製造業資安治理

  • 年南科資安論壇以「養龍蝦」為喻,探討製造業資安治理策略。
  • 議題聚焦從被動防禦轉向主動偵測與應變的資安治理思維。
  • 鎖定製造業供應鏈與廠務環境的資安風險與因應對策。
  • 呼籲企業建立長期經營、耐心養成的資安韌性文化。

Zoom被爆出高危漏洞,攻擊者可能遠端接管螢幕分享畫面竊取資訊。

原標題:Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接...

  • 漏洞疑似允許駭客在使用者不知情下遠端監看或接管螢幕共享內容
  • 影響物件為Zoom視訊會議軟體使用者,涉及隱私與資訊外洩風險
  • 資安平臺警示企業與個人應留意更新修補,避免會議畫面遭側錄
  • 該報導細節有限,尚待官方公告與CVE編號等具體資訊確認

金管會祭出資安藍圖新規,金融業需強化備份治理打造主動韌性

原標題:迎戰金管會資安藍圖!金融業如何打造「主動韌性」的備份治理能力 - 博弘雲端科技

  • 金管會發布金融業資安藍圖,要求業者強化備份與復原能力因應資安威脅
  • 博弘雲端探討如何協助金融機構建立具備主動韌性的備份治理架構
  • 主動韌性強調事前預防與快速復原,有別於傳統被動式備份策略
  • 文章聚焦金融業如何依循法規打造符合監理要求的資安韌性框架

CISA限期三天修補Zimbra重大漏洞,該漏洞已遭駭客實際攻擊利用

原標題:美國CISA下達三天期限Zimbra漏洞CVE-2026-73570遭實際利用列入KEV目錄

  • CVE-2026-73570為Zimbra郵件系統漏洞,已被證實遭到實際攻擊利用
  • CISA將此漏洞列入KEV(已知遭利用漏洞)目錄,要求聯邦機構限期修補
  • 下達三天修補期限,時間壓力遠短於常見的21天或更久標準週期
  • Zimbra為企業廣泛使用之郵件協作平臺,遭利用恐危及大量機構郵件安全
Discord也相關:AI技術

車用Android主機遭客製化惡意程式入侵,透過合法更新機制植入殭屍網路代理程式。

原標題:車用Android主機首見客製化惡意程式,駭客藉合法更新植入代理殭屍網路 - 資安人科技網

  • 針對車用Android主機打造的客製化惡意程式為業界首見案例。
  • 駭客利用合法的系統更新管道植入惡意程式,繞過一般安全檢測機制。
  • 受感染裝置遭納入代理殭屍網路,可能被用於流量代理或後續攻擊行動。
  • 車聯網與車用資訊娛樂系統的供應鏈更新機製成為新攻擊面。
Discord也相關:AI安全

Filigran 推出開源網路威脅情資平臺 OpenCTI,協助資安團隊整合分析情資。

原標題:OpenCTI - Open Source Cyber Threat Intelligence Platform - Filigran

  • (OpenCTI 為開源網路威脅情資(CTI)平臺,由 Filigran 開發維護)
  • (用於彙整、結構化並關聯來自多來源的威脅情資資料)
  • (協助資安團隊進行事件調查、威脅分析與情資共享作業)
Discord也相關:AI安全

研究人員發現Docker存在CopyEscape高風險漏洞,惡意容器可覆寫主機檔案

原標題:研究人員揭露Docker存在CopyEscape高風險漏洞,攻擊者可透過惡意容器覆寫主機檔案

  • 研究人員揭露Docker新型態漏洞,命名為CopyEscape,屬高風險等級容器逃逸類漏洞
  • 攻擊者可透過惡意設計的容器,繞過隔離機制寫入或覆寫宿主機上的檔案
  • 此類漏洞若遭利用,可能導致提權、資料竄改甚至完整主機系統淪陷
  • 影響範圍涉及使用Docker容器技術的企業與雲端環境,需留意官方修補與更新公告

Web3安全

13

整理常見 Web3 資安工具清單,方便開發者查詢智慧合約審計與檢測資源。

原標題:Quillhash/Web3-Security-Tools

  • (GitHub 上彙整多款熱門 Web3 安全工具,供社群參考使用)
  • (開放社群以 PR 方式新增或補充工具清單,屬持續維護型資源庫)
  • (內容偏向工具索引而非原創研究,適合作為資安人員快速查詢入口)

Kraken遭疑似HTX關聯錢包發動塵埃攻擊,觸發合規審查引恐慌

原標題:Wu Blockchain (@WuBlockchain)

  • Kraken表示部分使用者因收到與HTX關聯錢包的小額轉帳而遭暫時鎖定帳戶。
  • Arkham Intelligence追蹤該錢包,8月17日至24日共傳送近1.2萬筆小額轉帳。
  • 每筆轉帳金額僅數美分至數美元,疑似意圖散播受制裁資金並觸發交易所合規審查。
  • Kraken已恢復受影響帳戶存取,但持續凍結相關受制裁資金。
  • HTX否認主動發起轉帳,稱正調查是否為錢包誤判或第三方惡意行為。

加密貨幣中性帳戶美元其實由發行方掌控,凍結權隨時能讓資金動彈不得。

原標題:QuillAudits 🥷 (@QuillAudits_AI)

  • USDT歷史累積超過1.1萬次凍結事件,總金額達58.5億美元。
  • 其中14億美元已被永久銷毀,資金無法追回。
  • Circle(USDC發行商)同樣握有相同的凍結許可權。
  • 加密銀行常誤把USDT/USDC當現金處理,實際上是受發行方管理員角色控制的合約。
  • 一旦凍結,卡片、結算、收益商品都會停擺,且復原流程不在鏈上、不受使用者掌控。
Discord也相關:AI技術

Term Labs遭治理機制漏洞攻擊,損失達850萬美元的加密資產。

原標題:Crypto Scams Watch: Term Labs Hit by $8.5M Governance Exploit | Market Altcoin

  • 攻擊者透過治理漏洞(Governance Exploit)取得未授權的資金操控許可權
  • 損失金額約為850萬美元,屬中大型規模的DeFi資安事件
  • 事件凸顯治理合約(Governance Contract)許可權設計仍是DeFi常見攻擊面

Ledger 表示先前已修復影響以太坊簽名流程的安全漏洞問題。

原標題:Ledger says Ethereum signing flaw was already fixed - Crypto News

  • Ledger 硬體錢包曾存在以太坊交易簽名相關安全瑕疵。
  • 官方回應強調該漏洞已在此前更新中完成修復。
  • 事件凸顯硬體錢包簽名安全性持續受到市場關注。
Discord也相關:AI技術

以太坊借貸協議 Term Finance 疑因治理機製出狀況,營運面臨重大挫折。

原標題:Ethereum Based DeFi Lending Protocol Term Finance Suffers Setback As Governance ...

  • 標題顯示 Term Finance 為以太坊上的 DeFi 借貸協議,屬於鏈上借貸基礎設施。
  • 問題疑似出在治理(Governance)機制,可能涉及投票、引數調整或許可權控管疏失。
  • 標題僅提及「Setback」,實際細節(是否遭利用、資金損失金額)需查證原文。
  • 若涉及治理漏洞被利用,恐影響協議資金安全與使用者信任度。

Chainalysis發起跨國行動,運用區塊鏈分析追蹤加密貨幣兒少性剝削嫌犯。

原標題:Operation Lighthouse: Chainalysis’s CSAM-Disruption Sprint IDs Suspects in 125 Countries

  • Chainalysis主導「Lighthouse行動」,結合執法單位與民間業者展開多日聯合行動。
  • 鎖定利用加密貨幣進行兒少性剝削(CSAM)內容交易的犯罪網�絡。
  • 行動範圍橫跨125個國家,成功鎖定多名嫌疑人身分。
  • 展現區塊鏈鏈上分析技術在打擊跨國重大犯罪上的應用價值。

美財政部OFAC祭出新一輪伊朗制裁,鎖定情報部門與石油換加密貨幣交易網路。

原標題:OFAC Targets Ministry of Intelligence, Crypto-for-Oil Payments in Latest Iran Sanctions

  • (美國財政部OFAC啟動「經濟棄兒行動」,首度針對伊朗數位資產生態發布產業性認定)
  • (制裁目標包含伊朗情報部門,及以加密貨幣支付石油交易的相關網路)
  • (凸顯加密貨幣正被用於規避傳統金融制裁、支撐受制裁政權資金來源)

研究人員揭露 Provenance 鏈漏洞,任何人可無代幣取得管理員許可權。

原標題:State divergence enables unauthorized access

  • Provenance Blockchain 為建構在 Cosmos SDK 上的公鏈(PoS 共識機制)。
  • 漏洞成因為狀態分歧(state divergence),可繞過許可權驗證機制。
  • 攻擊者無需持有任何代幣,即可自行授予 marker 帳戶管理員許可權。
  • 此漏洞已由研究團隊發現並回報,屬於未授權存取型別的重大安全缺陷。
Discord也相關:AI技術

印度將於九月推出首檔代幣化公司債,並以央行數位貨幣結算。

原標題:Crypto India (@CryptooIndia)

  • 國營企業REC預計發行最高500億盧比(約新臺幣184億元)的代幣化公司債。
  • 結算將採用印度央行(RBI)發行的批發型央行數位貨幣(CBDC)。
  • 此舉為印度資本市場首次將區塊鏈代幣化技術用於公司債發行與結算。
  • 訊息來源為路透社,預計於2026年9月正式推出。
Discord也相關:AI技術

治理漏洞遭掌控投票權,term_labs 六個金庫被盜逾八百五十萬美元。

原標題:QuillAudits 🥷 (@QuillAudits_AI)

  • 攻擊者在七個 USDC 金庫提案中掌握百分之百投票權,直接操控治理結果。
  • 攻擊者在 ETH Meta Vault 亦為多數持有者,具備發動攻擊條件。
  • 六個金庫共被盜取 2,841.74 枚 WETH 與 1,679,639 枚 USDC。
  • 被盜 USDC 事後遭兌換成 DAI,疑為掩蓋資金流向。
  • 已鎖定三個攻擊者錢包位址,並提供攻擊交易紀錄供追蹤。

BlockThreat 週報:本週共 10 起事件,損失金額達 1990 萬美元。

原標題:BlockThreat (@blockthreat)

  • 本週累計遭竊金額約 1990 萬美元。
  • 共發生 10 起資安事件。
  • 涉及 5 條區塊鏈遭到攻擊。

Hypernative推出鏈上資安訓練系列,協助傳統金融機構補強Web3安全能力

原標題:HypernativeLabs (@HypernativeLabs)

  • 課程名稱為Hypernative Digital Asset Defense Series,共四場訓練課程
  • 內容基於350多個機構級部署案例的實戰經驗設計
  • 訴求物件為熟悉傳統資安、但缺乏Web3專業知識的金融機構團隊
  • 聚焦傳統資安框架未涵蓋的鏈上資產防禦盲點

AI安全

30

AI自主運作恐增資安風險,業界呼籲強化網路保險保障因應

原標題:AI自主運作恐釀資安危機業者籲強化網路保險保障 - 商傳媒

  • AI系統自主運作能力提升,可能帶來未知資安漏洞與攻擊面擴大
  • 企業面對AI相關資安風險,傳統保單保障範圍恐有不足
  • 業者建議強化網路保險條款,納入AI自主決策導致的損害情境
  • 反映AI技術快速匯入企業流程,資安與風險管理需同步跟進
DiscordDiscordDiscord也相關:AI技術

立吉富金流攜手奧義科技匯入賽博AI,強化電子支付主動式資安防禦能力。

原標題:立吉富線上金流導入奧義賽博AI 資安,打造電子支付主動防禦 - 資訊安全- 科技新報

  • 立吉富線上金流服務匯入奧義科技(CyCraft)的AI資安技術。
  • 目標為電子支付系統建立主動式威脅偵測與防禦機制。
  • 反映金融支付業者將AI技術應用於資安防護的趨勢。
DiscordDiscordDiscord也相關:AI技術也相關:Web2安全

天逸推出私有化部署方案,鎖定企業AI匯入的成本與資安痛點市場。

原標題:AI成本、資安成企業痛點天逸財金科技推私有化方案搶市 - 聯合新聞網

  • 天逸財金科技推出私有化AI解決方案,主打降低企業匯入AI的成本負擔。
  • 產品訴求解決企業匯入AI時面臨的資安疑慮,強化資料控管與隱私保護。
  • 鎖定企業客戶市場,搶攻AI落地過程中對成本與安全並重的需求缺口。
DiscordDiscordDiscord也相關:AI技術

NVIDIA NemoClaw漏洞恐讓惡意網頁透過DNS重綁架控制本機AI模型

原標題:A Malicious Webpage Could Poison Your Local AI Model Behind NVIDIA ...

  • NemoClaw在Windows主機的Ollama路徑存在未授權API,可被外部惡意網頁存取
  • 攻擊者可利用DNS rebinding手法繞過瀏覽器同源限制連線該API
  • 成功攻擊可在本機AI模型中植入永續性的惡意指令
  • 影響使用者在不知情下遭受模型行為被竄改的風險
DiscordDiscord也相關:AI技術

AI 模型恐遭隱藏指令植入攻擊,資安偵測機制面臨失靈風險。

原標題:AI 模型面臨隱藏代碼指令新威脅資安偵測恐失靈 - 索引新聞

  • 發現攻擊者可在輸入中埋藏隱藏程式碼指令,操控 AI 模型行為。
  • 傳統資安偵測工具可能無法辨識此類隱藏指令,形成防禦盲點。
  • 此威脅型別與提示注入(prompt injection)攻擊手法高度相關。
  • 凸顯 AI 系統需強化輸入驗證與內容過濾機制以防範類似攻擊。
DiscordDiscord也相關:AI技術

OWASP發布首份AI代理技能十大風險清單,提供資安防護新框架

原標題:OWASP發布首份AI代理技能十大風險清單,建構全新資安藍圖

  • OWASP首次針對AI代理(AI Agent)技能發布十大風險排行清單
  • 聚焦AI代理在自主執行任務時可能引發的資安漏洞與風險專案
  • 為企業與開發者建構評估與強化AI代理系統資安的參考藍圖
DiscordDiscord也相關:AI技術

美國各地教育局祭出新規範,全面打擊學生利用AI作弊的行為。

原標題:How education departments across the country are cracking down on students using AI to cheat

  • 多地教育部門修訂學術誠信政策,因應學生使用ChatGPT等AI工具作弊問題。
  • 校方採用AI偵測軟體與重新設計作業形式,試圖辨識學生是否用AI代寫。
  • 部分學區改採手寫測驗、口頭問答等方式,降低AI輔助作弊的可能性。
  • 教師與行政單位面臨判定AI使用邊界的挑戰,政策執行標準不一。
Discord也相關:AI技術

資安公司 Irregular 發表論文,提出企業匯入 AI 應優先處理的安全風險。

原標題:AISecHub (@AISecHub)

  • 論文題為「AI Security Priorities」,作者為資安新創 Irregular。
  • 貼文語帶諷刺,暗指常出包的單位轉而制定 AI 安全準則。
  • 論文連結為 arXiv 上的 PDF(編號 2607.26069v1)。
  • 內容聚焦企業在採用 AI 系統時應優先防範的資安風險專案。
Discord也相關:AI技術

Irregular發布AI安全優先事項報告,探討AI系統面臨的關鍵資安挑戰

原標題:AISecHub (@AISecHub)

  • (Irregular為AI安全研究機構,發布關於AI安全優先事項的論文)
  • (論文以arxiv預印本形式公開,編號2607.26069v1)
  • (內容聚焦AI系統資安風險評估與防護重點方向)
Discord也相關:AI技術

GitHub 專案 numasec 打造專攻資安領域的 AI 代理工具。

原標題:GitHub - FrancescoStabile/numasec: The AI Agent for Cyber Security.

  • (開源專案 numasec 定位為「網路資安 AI 代理」(AI Agent for Cyber Security))
  • (由開發者 FrancescoStabile 在 GitHub 發布並持續開發)
  • (專案說明簡短,目前尚未提供具體技術細節或應用場景)
Discord也相關:AI技術

駭客攻擊Hugging Face事件突顯開源AI防護機制在資安攻防上的矛盾困境。

原標題:Hugging Face Hack Exposes The Open-Weight AI Cybersecurity Paradox

  • 商用AI模型內建安全防護,原意在阻止惡意攻擊者濫用。
  • 同樣的防護機制也阻礙資安人員將AI用於防禦與研究用途。
  • 事件凸顯開放權重AI模型在資安應用上面臨的兩難局面。
Discord也相關:AI技術

Hugging Face仰賴中國開源模型防禦AI代理攻擊,但安全防護不足反成隱憂。

原標題:Cointelegraph (@Cointelegraph)

  • Hugging Face利用開放權重的中國模型來抵禦惡意AI代理入侵。
  • 這些開源模型普遍缺乏足夠的安全防護機制。
  • 凸顯開源AI生態系在資安與可信度上的兩難處境。
Discord也相關:AI技術

Ollama 本機部署遭 DNS Rebinding 攻擊,惡意網頁可竄改對話模板植入指令。

原標題:The Hacker News (@TheHackersNews)

  • 惡意網頁可觸發 DNS rebinding,讓外部攻擊者存取原本僅限本機的 Ollama 服務。
  • 攻擊者能竄改 Ollama 的 chat template,植入指令。
  • 被植入的指令會持續存在,影響後續所有對話內容,形成長期汙染。
  • 弱點命名為 NemoClaw,凸顯本機執行 AI 模型也可能暴露於網路攻擊面。
Discord也相關:AI技術

詐騙集團誘導受害者主動使用AI錢包工具,藉此繞過駭客技術取得資產控制權

原標題:AI scammers no longer need to hack your wallet if they can convince you to use it for them

  • (AI詐騙手法轉向社交工程,不再依賴入侵錢包等技術性攻擊)
  • (誘騙受害者自願授權AI工具操作錢包,形同主動交出資產控制權)
  • (顯示詐騙者利用使用者對AI代理的信任,作為新型攻擊向量)
Discord也相關:AI技術

Marimo 筆記本重大漏洞,編輯模式下儲存格執行前即可觸發 MCP 指令。

原標題:Marimo Notebook Flaw Could Run MCP Commands Before Cells Execute in...

  • CVE-2026-75149,嚴重度評分達 8.7 分,屬高風險漏洞。
  • 漏洞允許在筆記本儲存格尚未執行前,搶先啟動 MCP 指令。
  • 影響範圍限於編輯模式(edit mode),可能導致未授權指令執行。
  • 官方已釋出修補程式,建議使用者盡速更新版本。
Discord也相關:AI技術

Marimo筆記本存在漏洞,開啟惡意檔案即可觸發MCP指令執行。

原標題:The Hacker News (@TheHackersNews)

  • (CVE-2026-75149影響0.23.15之前版本的Marimo notebook)
  • (以編輯模式開啟惡意打造的筆記本即可觸發漏洞)
  • (漏洞會在儲存格執行前就搶先啟動MCP指令)
  • (Marimo官方已於0.23.15版本修復此問題)
Discord也相關:AI技術

前沿AI模型正推動漏洞管理超越CVSS等傳統框架,走向曝險管理與自動修補。

原標題:Frontier AI: Vulnerability Management's Systemic Revolution

  • 傳統漏洞評分機制CVSS、EPSS、KEV已不足以應對前沿AI模型帶來的新型威脅面。
  • 產業趨勢轉向「曝險管理」,強調整體攻擊面評估而非單點漏洞評分。
  • AI模型加速推動修補流程自動化,縮短漏洞發現到修復的反應時間。
Discord也相關:AI技術

前沿AI發展速度超越傳統漏洞管理,CVSS等舊指標已不足因應。

原標題:The Hacker News (@TheHackersNews)

  • CVSS、EPSS、KEV等傳統評分機制已無法跟上AI帶來的威脅變化速度。
  • 資安團隊需納入可利用性、可達性、錯誤配置與業務衝擊等因素綜合評估。
  • 修補流程須更快速且高度自動化,才能應對AI加速產生的漏洞規模。
Discord也相關:AI技術

臺灣研究機構指中國駭客大量運用DeepSeek等開源AI擴大網攻規模

原標題:ChainCatcher (@ChainCatcher_)

  • 臺灣研究機構TeamT5指出,中國相關駭客組織匯入DeepSeek等開源AI模型後攻擊規模明顯上升
  • 自將日常任務交給AI處理並用於開發惡意軟體後,攻擊數量增加超過一倍
  • 研究人員坦言難以精準辨識攻擊者使用的具體AI模型
  • DeepSeek相關產品因效能高、易於客製化,在中國駭客群體中頗受歡迎
  • 報導指出,資深攻擊者正利用能力有限的AI工具擴大行動規模並突破防線
Discord也相關:Web2安全

中國國家級駭客整合DeepSeek等開源AI後,攻擊次數暴增逾一倍。

原標題:Cointelegraph (@Cointelegraph)

  • Bloomberg報導指出,中國國家級駭客攻擊活動因匯入AI工具而顯著增加。
  • 駭客整合DeepSeek及其他開源AI模型,攻擊次數較過往超過翻倍成長。
  • 顯示AI技術正被用於強化國家級網路攻擊行動的規模與效率。
Discord也相關:Web2安全

零壹法說會表態AI與資安訂單暢旺,看好下半年營運動能延續。

原標題:【即時新聞】最新法說會宣布!零壹受惠AI與資安商機訂單強勁,樂觀看待下半年營運

  • 零壹於最新法說會宣佈AI與資安商機挹注訂單動能強勁。
  • 公司管理層對下半年整體營運展望轉趨樂觀。
  • 資安需求成長為公司近期營收成長的重要驅動力之一。
Discord也相關:AI技術

HITCON 2026聚焦Agentic AI攻防,資安防線轉向防範自主系統風險

原標題:Agentic AI 重塑攻防戰場HITCON 2026:資安轉向「防範自主系統」 | CIO Taiwan

  • 主題聚焦Agentic AI(自主代理型AI)如何改變資安攻防戰場態勢
  • HITCON 2026大會將防禦重心從傳統攻防轉向自主AI系統的風險控管
  • 反映業界對AI代理自主執行任務可能帶來的安全隱憂日益重視
Discord也相關:AI技術

研究指出AI模型恐遭隱藏程式碼指令攻擊,形成新型資安威脅。

原標題:AI Models Face New Cyber Threat From Hidden Code Instructions - Mexico Business News

  • (隱藏在輸入內容中的程式碼指令可能操控AI模型行為,屬提示注入類攻擊手法)
  • (此威脅可能影響仰賴AI處理外部資料或程式碼的自動化系統與應用)
  • (凸顯企業匯入AI工具時需加強輸入驗證與防護,避免遭惡意指令劫持)
Discord也相關:AI技術

學界提出假設驅動搜尋框架,自動偵測手機鑑識資料庫中個資。

原標題:Scalable PII Discovery in Mobile App Databases via Hypothesis-Driven Search

  • 針對SQLite鑑識資料庫設計代理式搜尋,鎖定可能含個資的表格欄位進行假設驗證。
  • 方法先做輕量探索,再對驗證過的區域執行精準抽取、正規化與去重複。
  • 於Cellebrite CTF語料庫中10款Android與iOS應用程式共25個資料庫上進行評測。
  • 鎖定電子郵件、電話號碼、網域名稱等個資型別,驗證框架的可擴充套件性。
arXiv也相關:AI技術

新基準測試評估AI代理在數位鑑識中推斷手機資料庫結構的能力。

原標題:Structural Inference in Undocumented Mobile Databases: A Reproducible Benchmark for Evaluating Agentic Reasoning in Digital Forensics

  • 比較Android簡訊資料庫與Snapchat資料庫,測試代理式AI推斷關聯結構的能力。
  • 區分執行成功與結構正確性兩個評估軸,避免鑑識結果看似合理卻證據不成立。
  • Snapchat資料庫具不規則綱要、暫時性識別碼與多型關聯,挑戰性遠高於簡訊資料庫。
  • 採用固定且可重現的評估流程,並由專家驗證結果,確保基準可靠性。
arXiv也相關:AI技術

AWS推出可解釋零信任框架,即時偵測憑證遭竊等對抗性攻擊。

原標題:Explainable Adaptive Zero Trust Framework for AWS with Adversarial Robustness Evaluation

  • 結合Isolation Forest與XGBoost分析八項CloudTrail與IAM行為特徵,即時運算信任風險分數。
  • 根據風險分數動態決定會話延續、要求二階段MFA驗證,或直接限制存取許可權。
  • 每項判斷皆附SHAP或LIME可解釋性說明,提供人類可讀的稽核紀錄以利合規審查。
  • 測試涵蓋四種對抗性規避手法,包括憑證竊取、行為模仿與API速率規避等攻擊情境。
arXiv也相關:AI技術

新方法SecOPD以逐字元回饋訓練LLM,有效防禦自適應提示注入攻擊。

原標題:SecOPD: Mitigating Adaptive Prompt Injections by On-Policy Distillation

  • 提示注入被列為AI代理面臨的頭號威脅,攻擊者可透過外部資料植入惡意指令。
  • 現有防禦微調方法(如DPO、GRPO)僅提供整句層級回饋,難以精準辨識不安全片段。
  • 既有防禦模型面對自適應提示注入攻擊時,攻擊成功率仍逼近100%。
  • SecOPD提出逐token評分機制,讓初始模型針對乾淨輸入評估注入樣本輸出的每個字元。
  • 此逐字元回饋可引導防禦微調更精準定位並修正不安全輸出內容。
arXiv也相關:AI技術

AI深偽釣魚攻擊升溫,新框架結合偵測工具與個人化訓練提升使用者防禦力。

原標題:Enhancing User Resilience Against AI-Augmented Phishing: A Two-Stage Framework for Detection and Personalized Training

  • 新型網釣結合社交工程、URL偽造與AI深偽技術,突破傳統偵測系統防線。
  • 提出兩階段框架CyberGLA,整合技術防禦與使用者資安教育。
  • 偵測階段推出EmailKnight工具,執行多層次郵件分析辨識偽冒。
  • 訓練階段匯入LLM資安教練,提供動態個人化安全意識訓練。
arXiv也相關:AI技術

研究揭露 TEE 防護方案 ArrowCloak 存在低秩結構漏洞,可還原被隱藏的向量方向。

原標題:Hiding Directions, Leaking Structure: Breaking ArrowCloak through Low-Rank Structure

  • ArrowCloak 原宣稱能將 ArrowMatch 攻擊降至近乎黑盒等級的安全性。
  • 論文指出其 LWE 難度證明在還原方向、量化運算與聯合分佈上均不成立。
  • 共用單一遮罩方向會在釋出資料中留下可被還原的秩一分量。
  • 屬於 TEE 遮蔽推理架構下,將線性代數解除安裝給不受信任加速器的安全性研究。
arXiv也相關:AI技術

新協定 AIREP 以簽署雜湊鏈記錄 AI 執行期治理決策供離線驗證。

原標題:AIREP: A Protocol for Per-Decision Evidence in AI Runtime Governance

  • 決策以放行、封鎖、延遲、遮蔽或升級等封閉動詞集記錄成單一簽署物件。
  • 記錄以輸入、輸出與證據的雜湊值引用,並明列證據涵蓋與未涵蓋範圍。
  • 所有記錄以 SHA-256 串成雜湊鏈,任何竄改或缺漏皆可重新計算後偵測。
  • 廠商、模型與領域專屬內容限定於單一選用名稱空間,並以機械式中立性測試把關。
  • 提供參考實作與雙語言相容性套件,並討論了部分實作議題。
arXiv也相關:AI技術

AI技術

26

GitHub開源專案彙整GPT-Image2提示詞工程模板與逆向工程案例。

原標題:GitHub - freestylefly/awesome-gpt-image-2: Prompt as Code | GPT-Ima...

  • 提供530組以上提示詞案例的逆向工程整理,供開發者參考學習。
  • 收錄20套以上工業級提示詞模板,可直接套用於影象生成場景。
  • 專案將提示詞工程實務提煉為可重複使用的技能模組,持續更新維護。

大世科跨足算力與資安兩大領域,近期陸續取得訂單挹注營運動能。

原標題:大世科瞄準算力/資安領域,陸續取得訂單| MoneyDJ理財網 - LINE TODAY

  • 公司同步佈局算力(AI運算基礎建設)與資安兩大成長市場。
  • 陸續取得新訂單,顯示企業對算力與資安需求同步升溫。
  • 反映臺灣資通訊廠商將AI基礎建設與資安服務作為轉型主軸。
  • 訊息屬企業營運動態,具體訂單金額與客戶名稱未於標題揭露。
DiscordDiscordDiscord也相關:Web2安全

零壹科技看好AI與資安商機,擴產效應可望帶動四大領域同步成長。

原標題:個股:零壹(3029)劍指AI、資安商機,看好擴產效應帶動四大領域同步成長 - 東森財經新聞

  • 零壹(3029)股票看好AI與資安商機題材,成為市場關注焦點。
  • 公司擴產效應預期帶動四大業務領域同步成長。
  • 報導聚焦個股表現,屬財經市場對AI資安產業商機的觀察。
  • 內容僅為標題推論,缺乏四大領域與擴產細節等具體資訊。
DiscordDiscordDiscord也相關:Web2安全

Google更新AI Max廣告活動測試與規劃工具,強化搜尋廣告投放效率。

原標題:Google revamps testing and planning tools in AI Max for Search campaigns

  • (Google針對AI Max for Search廣告活動推出全新測試與規劃工具)
  • (旨在協助廣告主更精準評估與最佳化AI驅動的搜尋廣告成效)
  • (屬於Google持續將AI技術整合進廣告產品線的一環)

Polymarket預測百度能否成為十月底中國第二強AI公司,依Arena排行榜認定。

原標題:Will Baidu be the second-best Chinese AI company at the end of October 2026?

  • 市場依arena.ai Text Arena Overall排行榜的Lab Rank判定中國AI公司排名。
  • 涵蓋阿里巴巴、月之暗面、百度、Z.ai、小米、DeepSeek等主要中國AI公司。
  • 標記「AutoEval」的模型於檢核時不列入排名計算。
  • 排名並列時依模型分數、再依公司名稱字母順序決定勝負。
  • 結算時間點為2026年10月31日美東時間中午12點。

蘋果發表新一代M6與M5 Ultra晶片,效能與AI運算能力大幅提升。

原標題:Apple introduces M6 and M5 Ultra for a big leap in performance and AI compute

  • (M6與M5 Ultra為蘋果最新自研晶片,鎖定效能與AI運算需求)
  • (強化神經網路引擎與記憶體頻寬,加速本機端AI模型推論與訓練)
  • (預期用於下一代Mac產品線,鞏固蘋果在裝置端AI競爭力)

Claude整合聊天與Cowork任務記憶,使用者可自主掌控記憶內容。

原標題:Claude (@claudeai)

  • Claude聊天與Claude Cowork現共用同一份記憶系統。
  • Cowork執行任務時能直接沿用聊天中已知的專案背景與偏好。
  • 使用者可自行決定記憶中保留哪些資訊,掌握隱私控制權。
  • 應用情境包含專案討論紀錄、主管偏好、過往客戶資料等延續性任務。

澳洲音樂排行榜宣佈禁止AI生成歌曲上榜,防止AI內容衝擊創作生態。

原標題:Songs created by AI banned from Australia's music charts - BBC

  • 澳洲官方音樂排行榜機構宣佈禁止AI生成歌曲列入榜單。
  • 此舉旨在保護人類創作者,避免AI音樂稀釋原創作品市場。
  • 反映全球音樂產業對生成式AI衝擊創作生態的擔憂升溫。
  • 可能促使其他國家排行榜與串流平臺跟進類似規範。

Claude將對其工具產出內容全面加上浮水印,標示AI生成來源

原標題:Claude will now watermark all content generated using its tools - New Atlas

  • Anthropic宣佈Claude透過工具產生的內容將自動加上浮水印標記
  • 此舉旨在讓使用者與平臺更容易辨識AI生成內容的來源
  • 呼應業界對AI內容溯源與防範深偽濫用的安全性要求
Discord也相關:AI安全

大型建築事務所開始鼓勵建築師採用AI工具輔助設計流程。

原標題:Big-name studios encouraging architects to use AI - Dezeen

  • Dezeen報導多間知名建築事務所正推動建築師採用AI技術。
  • 反映AI工具逐漸滲透建築設計等傳統創意產業工作流程。
  • 產業對AI輔助設計的態度從觀望轉為主動匯入與鼓勵。

Google推出Gemma模型新資源,協助開發者打造有益社會的AI應用。

原標題:How developers build AI for good with Gemma 4

  • Gemma為Google開源輕量化AI模型系列,供開發者免費下載使用。
  • 標題聚焦「AI for good」,暗示內容偏向公益、教育或社會影響應用案例。
  • 僅有標題資訊,實際技術細節(如版本、引數量、功能更新)需查原文確認。

Google擴大Gemini AI平臺匯入法律業,協助律師事務所處理法務工作。

原標題:Google expands Gemini AI platform for law firms, lawyers | Reuters

  • Google宣佈Gemini AI平臺功能擴充套件,鎖定法律業者與律師事務所客群。
  • 新功能預期強化法律研究、檔案審閱與案件資料整理等日常作業效率。
  • 反映AI大廠積極搶攻專業服務市場,法律科技(LegalTech)競爭升溫。
  • 律師事務所匯入生成式AI恐涉及機密資料保護與執業倫理等潛在爭議。

微軟員工揭露內部使用AI工具所產生的龐大運算與訂閱成本

原標題:Microsoft Employees Reveal How Much Cash They're Burning on AI - Business Insider

  • 微軟員工透露公司內部AI工具的實際花費規模超乎預期
  • 反映企業匯入生成式AI背後隱藏的高昂運算與授權支出
  • 凸顯大型科技公司在AI投資報酬率上面臨的成本壓力議題

史丹佛團隊開發新AI工具,能壓縮資料同時保留關鍵細節不流失。

原標題:New AI tool compresses data without losing critical details | Stanford Report

  • 史丹佛大學研究團隊發表新款AI壓縮工具,鎖定資料壓縮效率與品質平衡。
  • 訴求在大幅縮減資料儲存空間之餘,仍保留關鍵資訊與細節完整性。
  • 技術可望應用於大規模資料儲存、傳輸與AI模型訓練資料處理等場景。

核能業者NuScale推出專為核能工程與知識管理設計的AI工具。

原標題:NuScale unveils nuclear-specific AI tools for engineering, knowledge management

  • NuScale針對核能產業推出客製化AI工具,鎖定工程設計與知識管理應用場景。
  • 工具目的在協助工程師更有效存取與運用核電廠設計、法規與維運相關知識。
  • 反映AI技術逐漸滲透高度監管、專業性強的核能產業,用於提升工作效率。
  • 屬產業垂直應用型AI,非通用型LLM產品,聚焦特定領域知識管理需求。

OpenAI積極佈局AI代理人技術,市場能否普遍採用仍是關鍵疑問。

原標題:OpenAI is building AI agents for everything. Will everyone use them? - TechCrunch

  • OpenAI正大舉開發能執行多元任務的AI代理人(AI agents)產品線。
  • 報導聚焦於代理人技術的實際採用率與使用者接受度是否能跟上開發速度。
  • 反映AI產業從單純對話模型轉向自主執行任務的代理人架構趨勢。

華郵探討AI對假訊息傳播究竟是助長還是抑制的最新調查發現

原標題:Does AI help or hurt misinformation? Here's what we found. - The Washington Post

  • 華盛頓郵報以實測方式檢視AI技術對假訊息散佈的實際影響
  • 分析AI工具可能被用來大量生成或協助辨識不實內容的雙面性
  • 反映主流媒體對生成式AI與資訊生態系風險日益關注

AI偵測工具技術大幅進步,Nature探討其準確度與實際成效落差。

原標題:AI-detection tools have made huge leaps forward — how good are they? - Nature

  • AI生成內容偵測技術近期出現重大進展,準確率明顯提升。
  • 文章聚焦偵測工具在真實場景中能否有效辨識AI生成文字或影象。
  • 探討偵測技術與生成模型間的技術競賽,兩者持續互相演進。

NIST發布AI框架快速指南,教導如何用AI協助資安分析與報告撰寫。

原標題:AISecHub (@AISecHub)

  • NIST發布CSF 2.0快速入門指南,聚焦運用AI進行資安框架分析。
  • 檔案說明如何以AI工具協助執行網路安全框架的分析與報告作業。
  • 屬於NIST特別出版品SP 1353系列,目前為初稿(ipd)版本。
  • 提供組織將AI匯入資安治理流程的實務參考方向。

新框架Evo-Harness讓LLM代理能自我學習經驗、編譯技能以持續進化。

原標題:Evo-Harness: Context-to-Harness Skill Compilation for Self-Evolving...

  • 探討LLM代理如何從累積的執行軌跡中萃取知識,用於自我改進。
  • 現有方法多透過反思、記憶、規則或技能來提取經驗。
  • 真實環境中代理常面臨全新任務,往往只有一次學習機會,是核心挑戰。
  • Evo-Harness提出將情境編譯成可重用技能的方法,強化代理持續進化能力。
Discord也相關:AI安全

中華電信推四大AI戰隊,協助企業匯入工具並轉型為智慧組織

原標題:缺工、燒錢及資安焦慮?中華電信四大AI戰隊,助企業從導入工具到轉型進化為智慧組織!

  • 中華電信成立四大AI專責團隊,鎖定企業匯入AI工具的痛點
  • 訴求解決企業缺工、成本壓力及資安焦慮等經營挑戰
  • 目標協助客戶從工具匯入逐步深化,轉型為智慧化組織

回顧AI模型崩潰現象成因與研究進展,並整理相關因應對策。

原標題:Reviewing Model Collapse and Countermeasures

  • 以海量網路資料訓練生成式AI,已成應用主流並持續進步。
  • 用AI合成資料訓練下一代模型雖緩解資料供給壓力,但引發模型崩潰疑慮。
  • 模型與資料形成自我消耗迴圈,最終導致模型崩潰、損害生成式AI可信度。
  • 近年相關研究增加,本文首度系統性回顧模型崩潰現象與因應對策。

研究以強化學習агент推論遊戲隱藏規則,探討AI概念遷移學習能力。

原標題:AI Learning and Conceptual Transfer in the Game of Hidden Rules

  • 探討「隱藏規則遊戲」中強化學習代理如何從試誤回饋推論隱藏規則。
  • 採用Transformer架構的A2C強化學習框架進行實驗。
  • 比較特徵中心與物件中心兩種表示法設計對學習效果的影響。
  • 分析規則難度、遷移學習與泛化能力表現。
  • 結合虛擬機器人輔助分析人類學習行為資料並進行分類。

新平臺以對戰式同儕評審評估文獻回顧AI代理,最強系統勝率僅兩成三。

原標題:LitReview Arena: Evaluating Literature Review Agents with Battle-Style Peer Review Platform

  • 新平臺LitReview Arena採對戰式評審,邀AI論文寫作專家依專業比對匿名草稿。
  • 評審依五項文獻回顧專屬指標給分,共收集約三千筆專家判斷結果。
  • 最強系統對戰人類草稿整體效用勝率僅23.0%,顯示仍難超越人類水準。
  • 具代理能力的LLM如Sonar Deep Research,表現大幅領先基礎語言模型逾六成。

新路由技術可讓AI代理更精準選工具,減少資料擷取浪費並提升效率。

原標題:SchemaRouter: Field-Aware Tool Routing for Efficient Heterogeneous Agentic RAG

  • SchemaRouter將工具、引數、欄位等資訊建成schema圖,供查詢時比對。
  • 系統可自動產生工具執行計畫,指定要呼叫哪些工具與擷取哪些欄位。
  • 解決異質RAG系統中常見的「過度擷取」與「擷取不足」兩大效能問題。
  • 欄位選取採確定性圖形比對,僅用小型LLM負責意圖與概念抽取,降低運算成本。

大學生倦怠率逾七成,AI學習追蹤系統結合規則偵測早期示警。

原標題:RIACT: A Responsible AI System for Personalized Study Habit Tracking and Early Burnout Signal Detection in University Students

  • 學生倦怠盛行率介於12%至逾70%,長期高於一般職場工作者。
  • 系統採混合式AI架構,記錄讀書時段並自動扣除休息以算出淨專注時間。
  • 以透明的確定性規則比對每週行為變化,偵測倦怠早期訊號。
  • 搭配受限範疇的大型語言模型提供個人化洞察與教練建議。