KeyFrame內部研究專用

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business·8月24日週一·5 min英文

三句話摘要

網路安全週報匯集全球駭客攻擊事件、資料洩露與新興威脅趨勢。 跨越支付、基礎設施、企業、加密資產與物聯網的全面威脅蔓延顯示網路安全已成為無所不在的風險,需要從個人、企業到國家層級的多維度防禦。 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。

重點整理

重點
  • 1

    支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。

  • 2

    國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。

  • 3

    AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。

  • 4

    新興攻擊載體多樣化:從FTP伺服器登入橫幅當作指令控制通道、到智慧汽車Android單元被納入殭屍網路從事廣告詐欺,威脅已擴散至物聯網與基礎設施層級。

實用技巧與重點

乾貨
  • 支付安全:
  • Visa卡可被過期日期竄改進行NFC支付攻擊
  • MasterCard、American Express、Discover卡保持安全
  • 建議物理銷毀過期卡片
  • 國家級攻擊:
  • 伊朗駭客攻擊英國電廠,導致4天停運
  • 同一駭客集團曾入侵美國供水設施
  • 北韓Lazarus集團:2月入侵南韓總統辦公室,累計100名受害者(含大學、警察部門、媒體、醫院)
  • 社交工程攻擊時間:Apollo Global Management遭攻擊於7月初
  • 資料洩露事件:
  • 法國電信SFR:210萬客戶受影響(洩露姓名、聯絡方式、合約資訊、IP位址、設備細節)
  • 加拿大Sick Kids醫院:員工資料遭竊(第三方軟體漏洞),提供24個月信用監控與身分保護服務
  • Apollo Global Management:社交工程攻擊入侵雲端系統
  • 加密貨幣攻擊:
  • Mayer Protocol:遭竊170萬美元加密貨幣
  • 攻擊手法:利用反盜竊防禦、詐欺貸款、AI鏈接6個無關小漏洞
  • 詐騙案件:
  • 印度籍人士Jay Sunilbathi Goswami:詐騙美國老年人760萬美元,在多倫多機場被捕,面臨20年徒刑
  • AI與漏洞:
  • 2025年發布漏洞概念驗證代碼:2萬份
  • 2026年迄今:1.8萬份
  • 包含大量失效漏洞代碼
  • 新型威脅:
  • FTP伺服器登入橫幅被用作C2指令控制通道
  • Android惡意軟體感染現代車型車機系統,加入廣告詐欺殭屍網路
  • 關聯組織:MoU Group、bad box botnet
  • 軟體基礎設施:
  • Microsoft升級代碼簽署基礎設施,預計10月中完成
  • 將採用更強簽署演算法與後量子密碼
  • 監管罰款:
  • TikTok違反美國兒童隱私法遭罰4億美元
  • 涵蓋Musical併購相關違規行為(2017年被字節跳動收購,後併入TikTok)

結論

結論

跨越支付、基礎設施、企業、加密資產與物聯網的全面威脅蔓延顯示網路安全已成為無所不在的風險,需要從個人、企業到國家層級的多維度防禦。

完整解析

詳細

本期播客聚焦2026年8月全球網路安全動態,揭示當前威脅環境的多層次風險。在支付安全領域,麻州大學阿默斯特分校研究團隊發現Visa卡的一項關鍵弱點:支付過程中卡片資料未經加密,攻擊者可利用中間人攻擊截取過期卡資料、竄改有效期後透過NFC終端進行交易。與其他卡組織不同的是,MasterCard、American Express與Discover的POS終端具備更強防護機制,使攻擊難以成功。研究團隊建議消費者物理銷毀過期卡片以杜絕濫用風險。

在國家級網路戰爭層面,多起重大入侵事件反映地緣政治緊張升溫。伊朗駭客上月成功入侵英國一家電廠並致其停運4天,官方未披露具體設施名稱,但英國《電訊報》指出實施者與近期入侵美國供水設施的同一駭客集團有關,顯示伊朗對西方基礎設施的持續威脅。北韓Lazarus集團則在2月入侵南韓總統辦公室,該攻擊為更大規模活動的起點,至4月已累計100名受害者,涵蓋大學、警察部門、媒體與醫療機構。南韓當局持續調查但尚未公開具體入侵手法。

企業資料洩露風險同樣居高不下。法國電信公司SFR在上月遭駭客竊取超過210萬客戶資訊,包含姓名、聯絡方式、合約細節、IP位址與設備資訊。加拿大兒科醫院Sick Kids遭竊員工資料,歸因於第三方軟體漏洞,醫院將為受影響員工提供24個月信用監控。金融領域方面,私募股權公司Apollo Global Management在7月初遭社交工程攻擊突破雲端防線,該事件為針對美國投資與華爾街企業的更大規模活動之一。

在密碼學與AI威脅領域,情況同樣令人擔憂。Mayer Protocol遭盜170萬美元,駭客利用AI工具巧妙鏈接六個看似無關的小漏洞完成攻擊,突顯AI在漏洞鏈接中的新角色。美國司法部逮捕印度籍詐騙師Jay Sunilbathi Goswami,其在多倫多機場企圖逃往卡達時被捕,面臨詐騙美國老年人760萬美元的控罪。值得注意的是,AI工具推動漏洞概念驗證代碼發布激增——2025年共2萬份,2026年迄今已近1.8萬份——但同時也導致大量失效代碼氾濫,加重資安團隊的分析負擔。新型攻擊向量持續演進,駭客開始利用FTP伺服器登入橫幅作為指令控制通道隱藏惡意命令,而Android惡意軟體則針對現代車型車機系統發動攻擊,將其納入用於廣告詐欺與代理流量的殭屍網路。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。
The odds were classified.
30 min
Web2 安全英文PODCAST8月24日

The odds were classified.

CyberWire Daily

  • 預測市場的透明性成國家安全風險:Polymarket 公開區塊鏈交易紀錄使異常交易活動一目瞭然,若基於非公開軍事資訊的交易被複製追蹤,會放大敏感信號並危害國防安全。
  • 基礎設施設備的系統性供應鏈漏洞:斯洛伐克測速相機案例揭示,即使是無害設備也可能內含嚴重後門(硬編碼俄羅斯電話、失效 SecureBoot、無認證直播串流),這類漏洞可能被用於遠端監控或控制。
  • 企業內部威脅的多層隱形技術:SynkLoader 透過偽裝成 IT 客服的社交工程攻擊,在記憶體執行多語言組件,結合虛假鎖屏盜取認證,再以網路隧道擴展縱深存取,難以被傳統防禦偵測。