🚨 今日科技重點
- Hugging Face 證實遭自主 AI Agent 群體入侵,籲用戶立即輪替金鑰 — 攻擊者上傳夾帶惡意程式碼的資料集,誘發資料處理管線的程式碼執行漏洞,一支自主 AI agent 框架在一個週末內於大量短生命週期沙箱中執行數千個獨立動作,橫向移動並竊取內部憑證與部分資料集存取權。
💡 若你的服務或 CI 曾串接 Hugging Face,現在就該檢查並輪替所有相關 token。
- Oracle 2026 年 7 月關鍵安全更新上路,PeopleSoft 0-day 已遭 ShinyHunters 鏈式攻擊 — 本次更新修補 1455 項安全漏洞,其中 5 項 CVSS 9 分以上,橫跨 WebLogic、PeopleSoft、Identity Manager、WebCenter 與 VirtualBox;PeopleSoft 的 CVE-2026-35278 已遭 ShinyHunters 串連 CVE-2026-35273 進行未授權遠端程式碼執行。
💡 有跑 Oracle PeopleSoft 的環境,這波更新請列為最高優先。
🧠 AI / LLM 動態
- 俄語駭客靠 Gemini CLI 六分鐘重建殭屍網路指揮系統 — Trend Micro 分析單一駭客 200 筆 Gemini CLI 對話紀錄,發現 AI 包辦了約 80% 的架構設計與 100% 的程式碼撰寫及系統指令執行,駭客本人只貢獻了 11% 的文字輸入,便操控 8 台受駭牙醫診所電腦組成的殭屍網路,並規劃鎖定北美長者的電話詐騙。
💡 agentic CLI 工具的濫用門檻正快速下降,值得把它們當成「高權限帳號」對待。
🛡️ 資安快訊
- Hugging Face 資料集入侵事件細節:公司確認攻擊源頭是一支自主 AI agent,已修補漏洞、撤銷並輪替受影響憑證,並已知會執法單位與鑑識團隊,目前仍在確認客戶或合作夥伴資料是否外洩。
- Oracle 7 月 CPU 詳情:16 項資料庫相關修補中 7 項可未授權遠端利用,GoldenGate 亦有 CVSS 9.1 高風險漏洞,建議依優先順序盡速套用。
🎯 工程師建議
- 盤點 agentic CLI 工具的權限:Gemini CLI、Claude Code 等工具一旦被賦予系統執行權,就該比照高權限帳號做審計與速率限制,不能只靠「AI 應該會拒絕惡意請求」的假設。
- 資料集/模型來源要當程式碼看待:Hugging Face 事件顯示,資料處理管線裡的自動載入器與樣板注入同樣可能是遠端程式碼執行入口,上傳的資料集不能只做 schema 檢查。
- PeopleSoft / WebLogic 用戶:本月 Oracle CPU 有在野利用中的鏈式攻擊,修補優先序應高於例行排程。
🎪 社群趣事 & 新知
- 開發者把 53.7 萬筆廣告網域塞進 5 美元 ESP32 擋廣告 dongle — 只靠約 50KB RAM,以雜湊索引把封鎖清單燒進快閃記憶體,10 毫秒內即可回應攔截查詢,專案已開源。
💡 有時候解決問題不需要 Pi-hole 等級的硬體,一顆 5 美元的 ESP32 就夠了。
End of article