AI 與科技每日彙整 — 2026-07-27

更新:2026-07-27(UTC)

免責聲明:本文為自動彙整資訊,不構成投資或任何專業建議。

Today’s highlights

  • 非人類身分治理成企業新課題,CSA發布NHI治理報告 — 2026-07-27
    • 隨著AI代理、微服務及雲端自動化應用日益普及,企業內的非人類身分(Non-Human Identity,NHI)也隨之增加。這類身分可在無人介入的情況下完成身分驗證,並取得存取系統資源的權限,讓傳統以員工帳號為核心的管理方式面臨挑戰。推動雲端資安最佳實務的非營利組織雲端安全聯盟(Cloud Security Alliance,CSA)提出NHI的分類與治理方法。
  • 拒絕旁觀!網路詐騙通報查詢網展現公私協力,8位熱心民眾通報破萬件,下一步聚焦廣告生態系聯防 — 2026-07-27
    • 面對無孔不入的數位詐騙,單打獨鬥已不足以應對。數位發展部近日公布「網路詐騙通報查詢網」上線近兩年來的最新成果,不僅通報件數正式突破百萬大關,跨部會聯手成功下架逾50萬件詐騙訊息,更揭露已有8名熱心民眾單人通報均達1萬件以上,展現出「拒絕旁觀、主動挺身」的關鍵力量,同時公開廣告生態系的公私協力防詐新進展。
  • FreePBX修補兩項重大漏洞,攻擊者可遠端執行指令或接管管理員帳號 — 2026-07-27
    • 由通訊軟體業者Sangoma維護的開源IP電話交換機管理平臺FreePBX,於7月17日發布兩則安全公告,揭露兩項尚未取得CVE編號的漏洞,CVSS風險分數皆為9.3,屬於重大(Critical)風險。未經身分驗證的遠端攻擊者可執行任意系統指令,或竄改管理員帳號,進而在未通過身分認證的狀況下,也能遠端存取系統。
  • 研究人員揭露Claude Cowork沙箱逃逸漏洞,可導致AI代理讀寫Mac主機檔案 — 2026-07-27
    • AI代理工具Claude Cowork遭研究人員發現沙箱逃逸問題。AI代理安全業者Accomplish近日揭露,在Cowork的macOS版本中,攻擊者可透過提示誘使AI代理利用Linux核心漏洞CVE-2026-46331,在Cowork的Linux VM中取得Root權限,再利用Cowork與Mac主機之間的檔案系統共享機制,突破沙箱限制,讀寫Mac主機上的任意檔案。
  • 中國駭客組織JadeProx利用惡意程式TriBack Loader攻擊政府與醫療機構 — 2026-07-27
    • 威脅情報公司Group-IB揭露中國駭客組織JadeProx的攻擊活動,這些駭客曾入侵越南醫院的醫療影像系統、馬來西亞外交部、香港教育機構,並在拉丁美洲從事網釣,範圍包含宏都拉斯國會與委內瑞拉市政稅務系統。上述活動的最終目標,都是在受害組織植入惡意程式載入工具TriBack Loader,以便傳遞後續的攻擊工具,包括C2框架AdaptixC2與後門程式Beagle。其中,委內瑞拉的釣魚網站模擬了特定司法管轄區的真實市政稅務管理系統,顯示
  • 中國駭客利用AI代理Hermes攻擊泰國財政部 — 2026-07-27
    • 本月初威脅情報公司Sysdig揭露首度完全由AI代理與大型語言模型(LLM)驅動的勒索軟體行動,駭客團體JadePuffer利用已知漏洞入侵Langflow執行個體,並以AI代理展開全自動攻擊,如今有人利用以AI代理入侵政府機關。
  • AI自主分析惡意程式仍未成熟,逆向工程仍須專家監督 — 2026-07-27
    • 端點資安業者SentinelOne旗下研究團隊SentinelLabs,依據先前分析破壞型惡意程式Fast16的實際調查流程,測試頂尖AI模型能否自主完成多階段逆向工程。Fast16是針對Windows平臺的破壞型惡意程式,可竄改用於模擬核武器物理行為的高精度工程求解軟體程式碼,進而干擾模擬結果。
  • 微軟公布MAI-Image-2.5-Pro、MAI-Voice-2-Flash,強調比GPT更省成本 — 2026-07-27
    • 微軟上周公布自有開發的模型,包括圖片生成的MAI-Image-2.5-Pro及MAI-Voice-2-Flash,意在取代OpenAI GPT模型。

Sources

來源