台灣資安新聞彙整 2026.09.02-09.08

巨變時代,掌握資安資訊必不可少!HENNGE 為您彙整每週資安新聞,快速洞悉產業趨勢、資安新知!

9/2

Meta 廣告散布 StreamRat Android 木馬,恐取得近乎完整的手機控制權

資安研究人員發現名為 StreamRat 的 Android 銀行木馬,透過 Meta 平台上的假影音串流廣告誘導使用者下載惡意 APK。一旦使用者授予無障礙功能等高權限,攻擊者便可遠端控制裝置、側錄螢幕、竊取帳密與監控使用者操作。

https://thehackernews.com/2026/09/meta-ads-push-streamrat-android-trojan.html

惡意 Git 設定可讓 Claude、Codex等AI Agent在開發者電腦執行攻擊者程式碼

資安研究人員發現多款 AI Coding Agent 可被惡意 Git 設定利用,在使用者開啟專案時於沙箱外執行攻擊者程式碼,甚至無需使用者同意。研究指出,Claude Code、Codex、Cursor 等部分產品已推出修補版本,但 Hermes Agent、Qwen Code、Grok Build 等仍存在未修補問題,可能導致檔案遭竊取、修改或刪除。

https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html

9/4

Microsoft:隱藏 Unicode 字元助攻釣魚郵件,單日最高發送 237 萬封

Microsoft 發現大規模釣魚活動利用不可見的 Unicode 字元拆分「funding」等金融關鍵字,藉此繞過電子郵件安全過濾器。該活動單日最高發送約 237 萬封郵件,主要以商業貸款、融資等內容誘導使用者,凸顯傳統關鍵字過濾在新型混淆技術下的防禦風險。

https://thehackernews.com/2026/09/phishing-campaign-sends-millions-of.html

GPT-6 Astra 在漏洞利用測試拿下滿分,OpenAI 限制 PoC 漏洞利用請求

OpenAI 最新模型 GPT-6 Astra 在 ExploitBench 漏洞利用測試中取得 100% 滿分,顯示其將已知漏洞轉化為可執行攻擊的能力大幅提升。考量 AI 的雙重用途風險,目前 Astra 僅開放安全程式碼檢視與修補,並拒絕建立漏洞 PoC;未來將逐步擴大至漏洞驗證、惡意程式分析等防禦性資安工作。

https://thehackernews.com/2026/09/gpt-6-astra-scores-100-on-exploitbench.html

9/5

VMware Workstation與Fusion重大漏洞,具管理權限者恐在主機執行任意程式碼

Broadcom 修補 VMware Workstation 與 Fusion 兩項重大漏洞,其中 CVE-2026-59346 最高 CVSS 達 9.3,攻擊者若已取得虛擬機管理員權限,可能進一步在主機執行任意程式碼。漏洞目前尚無遭到實際攻擊的證據,受影響版本已透過 Workstation 26H1u1 與 Fusion 26H1u1 修補。

https://thehackernews.com/2026/09/critical-vmware-workstation-and-fusion.html

9/7

PEEP 惡意工具將 Chrome 與 Edge 變成後門,恐竊取資料並執行系統指令

資安研究人員發現名為 PEEP 的後滲透工具,偽裝成瀏覽器書籤擴充功能,可竊取 Cookie、瀏覽紀錄與帳號資訊,並透過 Native Messaging 執行系統指令與管理檔案,將 Chrome 或 Edge 變成持續性的遠端存取後門。

https://thehackernews.com/2026/09/peep-turns-chrome-and-edge-into-post.html

假冒 IT 人員電話鎖定企業高階主管,竊取 Microsoft 365 資料並進行勒索

資安研究人員發現名為 PREY-0058 的攻擊活動,駭客透過假冒企業 IT 或客服人員進行電話詐騙,誘導高階主管登入假冒的 Microsoft 365 網頁,竊取帳密、MFA 驗證及工作階段 Token。成功入侵後,攻擊者大量竊取 SharePoint、OneDrive、Exchange 等雲端資料,並進一步進行勒索。

https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html



訂閱電子報

我們將每週彙整台灣資安新聞,寄至您的信箱。