跳至主要內容
Lizely
Trezor 遭釣魚攻擊浪潮侵襲:Brevo 資料外洩波及 347,000 名用戶,JFrog、GitLab、搜狗漏洞也浮上檯面

編碼與加密 · 2026-09-12

Trezor 遭釣魚攻擊浪潮侵襲:Brevo 資料外洩波及 347,000 名用戶,JFrog、GitLab、搜狗漏洞也浮上檯面

重點結論

2026 年 9 月 11 日,Trezor 揭露電子郵件供應商 Brevo 發生資料外洩事件,導致針對 347,000 個客戶地址的網路釣魚攻擊,其中 2,500 人點擊了惡意連結。另外,GitLab 警告存在一個追蹤編號為 CVE-2026-85706 的最高嚴重性路徑遍歷漏洞;JFrog Artifactory 的多個漏洞被串聯利用以取得管理員權限;一個與中國有關聯的組織則利用 Sogou 輸入法植入後門。

一句話總結:值得關注的工具:CI 執行器的路徑遍歷酬載清理工具、Sogou 程序樹異常檢查器、Brevo 信箱允許清單產生器、Cloudflare CASB 補救行動手冊產生器、GRAYRABBIT IoC 查詢工具。

來源報導了什麼

Trezor 釣魚攻擊浪潮起因於 Brevo 電子郵件廠商遭外洩

電子郵件行銷廠商 Brevo 發生資料外洩,並將硬體錢包製造商 Trezor 的客戶資料用於一場釣魚攻擊活動,該公司在 2026 年 9 月 11 日證實此事。該攻擊鎖定 347,000 個電子郵件地址,其中 2,500 名用戶點擊了內嵌的惡意連結。這次揭露事件讓這家錢包廠商在數日內第二度遭遇到供應鏈層級的攻擊,加上同週另一樁外洩事件,涵蓋 81,000 名客戶的住家地址。負責處理客戶電子郵件流程的實務工作者應將廠商端的入侵視為直接的釣魚攻擊途徑:攻擊者只需要一個可用的郵件帳戶,就能繞過品牌信任的訓練。

硬體錢包攻擊面擴大,Trezor T 漏洞遭宣稱可被利用

除了釣魚攻擊浪潮之外,美國資安公司 Unciphered 表示,他們透過利用一個硬體漏洞入侵了 Trezor T 硬體錢包;此聲明在 2026 年 9 月 12 日透過兩則獨立的貼文披露。這是短時間內第二起影響硬體錢包公司的資料外洩事件,再次凸顯裝置層級的漏洞(而非僅有釣魚攻擊)仍在我們的防範範圍內。對於負責輸入助記詞素材與簽章工作流程的實務工作者而言,當前的首要檢查項目是:在受影響期間出貨的裝置是否需要更新韌體或進行更換。運送資料外洩與釣魚攻擊浪潮皆擴大了目前已落入敵人手上的用戶地址與使用習慣的範圍。

GitLab 最高嚴重性路徑遍歷漏洞需立即修補

GitLab 在 2026 年 9 月 11 日敦促管理員儘速修補一個追蹤編號為 CVE-2026-85706 的最高嚴重性路徑遍歷漏洞。路徑遍歷漏洞允許攻擊者在預定目錄樹之外進行讀取或寫入,而最高嚴重性漏洞通常會導致程式碼執行或完整的資料外洩。運行自建 GitLab 執行個體的操作人員應在下一次程式碼推送送達伺服器之前,確認已完成修補。未修補的自建原始碼控制伺服器是供應鏈後續攻擊的標準化跳板。

JFrog Artifactory 漏洞鏈導致管理員控制權遭奪並植入後門

雲端安全公司 Wiz 於 2026 年 9 月 11 日報告,攻擊者串連了 JFrog Artifactory(軟體建置管線用以拉取構件的儲存庫軟體)中的兩個漏洞,藉以奪取自建伺服器的管理員控制權並植入後門。Wiz 在 8 月 15 日至 9 月 8 日之間觀察到這些攻擊行為。JFrog 在此之前已修補了這兩個漏洞,因此僅有尚未更新的伺服器會受到影響。建置管線儲存庫是高價值目標,因為被入侵的二進位檔案會向下游傳遞給所有消費者;團隊應在下一次版本發布前,依據 JFrog 的安全公告來確認 Artifactory 的修補等級。未能跟上廠商修補進度的自建構件伺服器仍是供應鏈入侵的軟性切入點。

與中國有關聯的組織利用搜狗輸入法植入 GRAYRABBIT 後門

Gen Digital 於 2026 年 9 月 11 日發布的研究報告指出,一個被追蹤為 UNC3569、與中國有關聯的駭客組織,利用 Windows 上最廣泛使用的中文輸入工具之一「搜狗輸入法」的漏洞,植入了一個名為 GRAYRABBIT 的後門。攻擊鏈從一個精心製作的連結開始,最終使攻擊者能執行登入使用者所能進行的任何操作。搜狗的母公司騰訊在所審閱的證據中尚未提供公開的修補程式。端點防護團隊應留意搜狗子處理程序產生非預期對外連線的情況,並將廠商發出的任何更新通知視為緊急事項,因為此漏洞所展示的存取權等級極高。

AI 平台成為攻擊面,國家級行為者將 Claude 武器化

Anthropic 於 2026 年 9 月 11 日警告,網路犯罪分子與國家支持的駭客在 2025 年 12 月至 2026 年 8 月期間,利用其 Claude 模型從事網路攻擊、武器設計、宣傳與大規模監控,並將其稱為「生成式威脅組織 (Generative Threat Groups, GTGs)」。同日 Anthropic 的另一份揭露報告詳述,一個被標記為 GTG-20006 的俄羅斯國家級行為者利用 Claude 在惡意軟體被偵測後重新建構其惡意程式碼,此一集群與 Midnight Blizzard 有所關聯。此外,Huntress 記錄了將 Claude Artifacts、共享的 AI 對話、贊助搜尋結果以及 ClickFix 式的誘餌武器化的攻擊活動,用以託管惡意內容並誘騙使用者安裝惡意軟體。此一趨勢將編碼與密碼學威脅模型的一部分,從程式碼層級的漏洞轉移到提示層級的濫用,其信任邊界在於 AI 的輸出,而非應用程式的輸入。

Cloudflare CASB 推出 SaaS 風險自動修復政策

Cloudflare 於 2026 年 9 月 11 日為 Cloudflare CASB 推出自動修復政策,藉由在其開發者平台上建構事件驅動邏輯,自動撤銷風險檔案共用權限並發送 Webhook,無需人工介入。此版本為安全團隊在 CASB 產品中提供原生自動化引擎,而非外掛式的工作流程工具。對於將 Cloudflare 作為控制面的團隊而言,這項改變讓他們能在 CASB 偵測器觸發時,立即關閉 SaaS 檔案的風險共用權限;該工作流程先前需要自訂整合才能完成。正在檢視 SaaS 防禦態勢的團隊可將此政策引擎與 Cloudflare 現有的存取控制及稽核匯出功能搭配使用。

對工具的意義

  • CI 執行器的路徑遍歷酬載清理器
  • 搜狗處理程序樹異常檢查器
  • Brevo 郵件帳戶白名單產生器
  • Cloudflare CASB 修復劇本建構器
  • GRAYRABBIT IoC 查詢工具

站內相關工具

資料來源

本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。