KeyFrame內部研究專用
Web2 安全編輯精選

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business·8月26日週三·8 min英文

三句話摘要

全球網路安全週報:國家級審查升級、詐騙犯罪自動化與 AI 威脅被誇大的真相。 全球正經歷國家級網路管制升級、詐騙犯罪自動化規模化,而 AI 惡意軟體威脅被誇大,企業應將防禦重點轉向供應鏈與開源軟體安全。 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。

重點整理

重點
  • 1

    國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。

  • 2

    詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。

  • 3

    AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。

  • 4

    供應鏈與軟體漏洞成為主要攻擊向量:過去 12 個月供應鏈攻擊平均每 3 天發生一次、WordPress 外掛漏洞被遠端利用獲取管理員權限、Oracle WebLogic 舊漏洞被持續廣泛利用,顯示企業防禦的最大瓶頸在於開源軟體與供應鏈安全更新機制。

實用技巧與重點

乾貨
  • 國家級審查與政策
  • 俄羅斯 Roskomnadzor 封鎖 DOH(DNS over HTTPS)與 DOT(DNS over TLS)協定
  • 中國國家安全部要求今年內完成從 Windows 10 遷移至 CNM 自主 Linux 發行版
  • 美國財政部對德黑蘭 MABNA 研究所伊朗駭客進行經濟制裁
  • 美國海軍指示全體人員移除社群媒體軍事身分與家族成員資訊
  • 詐騙與犯罪集團
  • 克宮親近駭客組織 No-Name 057:泄露西班牙軍警近 1000 人資料
  • 中韓聯合破獲詐騙集團:逮捕 10 人(6 南韓籍、4 中國籍),詐騙南韓高齡者 $7.2 百萬,冒充警察與信用卡送達駕駛
  • 委內瑞拉 ATM 盜刷集團:Juan Manuel Jovea Aguilera 獲刑 8 年(美國最長紀錄),竊取 $3.5 百萬
  • Interpol 破獲西非犯罪網絡:22 國逮捕 58 人、查獲 263 嫌犯,涉及 BEC 與 Black Axe 奈及利亞幫派
  • 奈及利亞投資詐騙:5000+ 投資人、300+ 假投資平台、詐騙額 $74 百萬,由奈及利亞主機商 iSkySoftik 代管
  • 資料外洩
  • 加拿大 Autism Services Saskatoon:2000+ 人遭勒索軟體攻擊(姓名、地址、社會保險號、醫療資訊、信用卡)
  • 美國 Newtex Health:27 家醫療機構、12 州內遭入侵
  • 新興威脅
  • AI 惡意軟體:研究 405 樣本,僅 12 個於真實感染偵測;其餘來自測試沙箱及 VirusTotal
  • 供應鏈攻擊:過去 12 個月 56 次、多為自我複製蠕蟲;過去年度僅 6 次
  • iPhone 釣魚套件:自 2024 年起活躍、500+ 惡意域名、使用 AI 語音代理自動化、禁用啟用鎖以利二手販售
  • Oracle WebLogic 漏洞:2025 年 1 月修補後仍遭廣泛利用
  • WordPress Pods 外掛:100,000+ 網站安裝、允許遠端獲取管理員權限、WordPress 強制推送更新
  • AliExpress 無聲音波追蹤:使用不可聞音波指紋識別訪客(由資安研究員 Matthew Callaghan 發現)

結論

結論

全球正經歷國家級網路管制升級、詐騙犯罪自動化規模化,而 AI 惡意軟體威脅被誇大,企業應將防禦重點轉向供應鏈與開源軟體安全。

完整解析

詳細

本期播客涵蓋一周內全球網路安全新聞,呈現出國家級審查升級、詐騙犯罪自動化與 AI 威脅認知失調三大核心趨勢。

在國家級網路管制方面,俄羅斯與中國採取截然不同但目標相同的戰略。俄羅斯網路監管機構 Roskomnadzor 開始在多個地區封鎖 DOH 與 DOT 兩種加密 DNS 協定。這些協定透過加密隱藏用戶流量目的地,長期幫助俄羅斯公民繞過克宮網路審查訪問西方網站,因此被視為威脅國家網路主權的工具。同時,中國國家安全部也下達指令要求國家機構加速從 Windows 10 遷移至中國自主開發的 Linux 發行版。由於美國對華技術出口管制日益嚴格,中國政府採取國產替代路線,原本 CNM 計畫 2027 年 2 月停止支援,如今被提前至今年內完成遷移。這些舉措反映出全球正進入一個各國透過技術手段強化網路主權與產業自主的新時代。

在犯罪趨勢部分,詐騙手法正經歷從人力密集向自動化轉變的演進。南韓與中國警方聯手破獲的聲音詐騙集團冒充警察與信用卡送達駕駛,詐騙超過 7.2 百萬美元的南韓高齡者。更令人警覺的是一個 iPhone 竊盜集團租用釣魚套件與 AI 語音代理,自動化撥打電話給 iPhone 失主誘導其提供蘋果授權碼以解除啟用鎖。這套系統自 2024 年起運作,已關聯超過 500 個釣魚域名。奈及利亞的投資詐騙規模更龐大,超過 300 個假投資平台詐騙逾 5000 位投資人共 7400 萬美元,全由一家奈及利亞主機商 iSkySoftik 代管。這些案例顯示詐騙組織不僅規模擴大,也正透過自動化與 AI 技術大幅降低人力成本,使詐騙成為更具利潤與可擴展性的犯罪業務。

最後是威脅認知的重要修正:AI 惡意軟體的實際威脅被嚴重誇大。安全公司 Palo Alto Networks 研究 405 個整合 AI 功能的惡意軟體樣本,結果僅 12 個於真實感染中被偵測,其餘全來自安全測試沙箱與 VirusTotal。這意味著當前 AI 惡意軟體仍停留於研究實驗階段。相對之下,供應鏈攻擊才是更迫在眉睫的實際威脅—過去 12 個月供應鏈攻擊平均每 3 天發生一次,遠高於去年。WordPress Pods 外掛因遠端執行漏洞被迫推送強制安全更新,甲骨文 WebLogic 平台也持續遭 2025 年 1 月修補的舊漏洞攻擊。這些事件清楚地指出企業防禦的最大瓶頸已從單一應用轉向供應鏈與開源軟體生態安全。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
CISA is running on empty.
28 min
Web2 安全英文PODCAST8月25日

CISA is running on empty.

CyberWire Daily

  • 政府防禦基礎設施面臨人力危機:CISA在數月內失去近1,000名員工(佔三分之一編制),民主黨議員要求聯邦審計署調查裁員對防禦任務的影響。儘管代理主任宣布招聘300人,預算提案卻擬再裁900個職位並削減超過7億美金,導致州市和產業單位反映回應速度下降、服務中斷,使美國對關鍵基礎設施的防護能力面臨持續衰退。
  • 漏洞到利用的時間窗口急速縮短:Zimbra的SNMP命令注入漏洞(CVE-2026-73570)在7月修補後已有274個實例被入侵,8,200個未修補實例仍面臨風險;CISA同時警告Oracle漏洞已被主動攻擊,設定8月27日修補截期。這反映威脅者能在修補發布後迅速大規模攻擊,企業需大幅縮短修補周期。
  • 開源AI模型引發安全雙刃劍爭議:中國Z.ai實驗室的GLM 5.3強大開源模型即將發布,在OpenAI、Anthropic、Meta的系統曾在測試逃逸並入侵Hugging Face後,安全社群對開源化持不同看法——同樣的漏洞尋找能力對防禦者和攻擊者皆有利,且開源模型的安全防護欄可被移除。