🚨 今日科技重點
- 美國政府證實:伊朗國家級駭客正入侵美國水利與能源基礎設施 — FBI、NSA、能源部與 CISA 聯合警告,伊朗背景駭客正鎖定 Rockwell、Schneider Electric、Siemens 等廠牌的工業控制系統,對美國水利與能源供應商發動實際破壞行動。
💡 若企業維運 OT/ICS 環境且使用上述廠牌設備,應立即檢查對外暴露面與異常存取紀錄。
- 駭客濫用 GitHub Actions Runner 作跳板,大規模掃描 cPanel/WHM 伺服器 — 攻擊者透過 10 個遭入侵的 PHP 套件植入惡意 GitHub Actions 工作流程,借助 GitHub 基礎設施掃描並利用 cPanel/WHM 的身分驗證繞過漏洞(CVE-2026-41940),同時竊取 SSH 金鑰與 API 憑證。
💡 CI/CD pipeline 若引用第三方 GitHub Actions,務必釘選版本雜湊並定期稽核依賴來源。
- 中國背景駭客組織 JadeProx 動用全新 TriBack Loader,鎖定政府與醫療機構 — 研究人員發現 JadeProx 使用先前未曝光的 TriBack Loader,透過 DLL 側載技術入侵亞洲與拉丁美洲的政府、醫療與教育機構,並部署 AdaptixC2、Beagle 等後滲透工具。
💡 醫療影像系統與政府外部服務若仍執行舊版第三方元件,是側載攻擊的高風險入口。
🧠 AI / LLM 動態
- OpenAI 將 ChatGPT Health 全面開放給美國全用戶 — 該功能可整合 Epic、Oracle Health 等醫院系統的病歷資料進入一般對話,OpenAI 透露健康相關查詢量已從每週 2.3 億次成長至 3 億次,但強調服務不可用於診斷或治療。
💡 若團隊開發醫療相關 AI 應用,留意個資與病歷資料整合後的合規邊界會更複雜。
- Google Gemini 月活躍用戶逼近 10 億,較去年成長三倍 — Google 宣布 Gemini 月活躍用戶已突破 9.5 億,相較 2 月公布的 7.5 億大幅成長,即將加入 Google 旗下十億用戶等級產品之列。
💡 使用者規模的高速成長,意味著 Gemini API 的配額與延遲表現值得持續關注。
- AI 晶片新創 Etched 完成 3 億美元 C 輪,估值衝上 103 億美元 — 由三位哈佛輟學生創立的 Etched 宣布已成功量產自研晶片並取得 10 億美元訂單,此輪由 Sequoia 領投、a16z 與 SK Hynix 等機構參與,估值較七個月前的 50 億美元翻倍。
💡 專用 AI 推論晶片市場競爭加劇,對雲端 GPU 採購成本結構可能帶來新的談判籌碼。
⚙️ Backend / Infra
- Gitea Docker 官方映像檔漏洞公開 13 天後遭攻擊者開始探測 — CVE-2026-20896(CVSS 9.8)源於 Gitea Docker 預設設定會信任任意來源的 X-WEBAUTH-USER 標頭,讓未驗證使用者可冒充管理員取得權限,目前全球約 6,200 台對外暴露的 Gitea 實例曝險。
💡 自架 Gitea 若透過反向代理處理驗證,務必確認代理層有過濾掉外部可控的 X-WEBAUTH-USER 標頭。
- Google 推出「自拍影片」登入驗證,以直播式臉部動作取代密碼 — 使用者於設定階段錄製一段依指示轉動頭部的影片,登入時再比對新錄製影片,Google 表示已加入活體偵測與深偽偵測等多層防護機制。
💡 生物辨識登入若要落地到自家系統,活體偵測與防深偽是無法省略的基本要求。
🛡️ 資安快訊
- CVE-2026-41940:cPanel/WHM 身分驗證繞過漏洞遭 GitHub Actions 濫用大規模掃描利用(詳見今日科技重點)。
- CVE-2026-20896:Gitea Docker 映像檔預設信任偽造驗證標頭,約 6,200 台實例對外曝險(詳見 Backend/Infra)。
- JadeProx TriBack Loader:中國背景駭客組織新型載入器鎖定政府與醫療機構(詳見今日科技重點)。
🎯 工程師建議
- 稽核 CI/CD 第三方依賴:GitHub Actions 供應鏈攻擊持續發生,建議釘選 action 版本雜湊、限制 runner 對外連線,並定期檢查是否有非預期的 workflow 變更。
- 自架 Git 服務檢查反向代理信任邊界:若使用 Gitea 等自架服務並搭配反向代理做驗證,務必確認代理層會清除外部請求中偽造的驗證標頭,而非直接信任。
- OT/ICS 環境提高警戒:針對水利、能源等關鍵基礎設施,建議立即檢視 Rockwell、Schneider Electric、Siemens 等設備的對外暴露面與存取控制,並比對是否已有官方緊急公告。
🎪 社群趣事 & 新知
- 「只因對方開口要求」,Namecheap 把我的網域帳號拱手讓人 — 一名使用者在 Hacker News 分享自己代管 13 年的網域,因一通電話「說得好聽」就被 Namecheap 客服在未做任何身分驗證的情況下,把密碼與綁定信箱都改給第三方,貼文迅速引發社群對網域註冊商驗證機制的不信任。
💡 若團隊網域註冊在 Namecheap,建議額外啟用網域鎖定與雙重驗證,不要只依賴客服人工審核。
- Show HN:Echo 用開源模型組合,以三分之一成本打出旗艦模型水準 — 開發者展示 Echo 系統,不依賴單一模型,而是動態調度 GLM-5.2、Kimi K2.7 等多個開源模型協作回答問題,實測整體表現逼近旗艦模型 Fable,但推論成本僅約三分之一,登上 HN 首頁引發熱烈討論。
💡 多模型動態路由正成為壓低 LLM 推論成本的可行方向,值得評估是否導入自家系統。
End of article