🚨 今日科技重點
- GitSpawn 攻擊手法曝光:惡意 .git 設定可讓 Claude Code、Codex、Cursor 等 AI 編碼代理執行攻擊者程式碼 — Manifold Security 揭露代號「GitSpawn」的攻擊手法,濫用 Git 的 core.fsmonitor 設定(其值可為任意命令,供 Git 偵測檔案異動);AI 編碼代理啟動時會自動呼叫 Git 指令確認分支與檔案狀態,因而在使用者核准或信任提示彈出「之前」,就以完整使用者權限執行惡意指令,完全繞過代理自身的沙盒。goose(CVE-2026-72718,1.44.0 前皆受影響)與 OpenAI Codex CLI/Desktop(CVE-2026-19592 等三個 CVE)已修補;Claude Code 的 core.fsmonitor 路徑已於 2.1.196 修補,但「claude ultrareview」路徑截至 2.1.252 仍未修補,Hermes Agent、Qwen Code、Grok Build 截至 9 月 1 日也都尚未修補。攻擊需要目標保留完整 .git 目錄,常見於壓縮檔、隨身碟或同步資料夾,一般 git clone 不受影響。
💡 一句重點:打開陌生來源的 repo 前先看一眼 .git/config 有沒有被動手腳——AI 編碼代理「先執行、後過問」的啟動流程,正好是這類攻擊最好用的破口。
- BGP 路由劫持奪取 Softaculous 更新流量,植入惡意 Virtualizor 套件取得永久 root 權限 — 攻擊者於 8 月 28 日 20:57 UTC 至 8 月 30 日 06:10 UTC 間發動未授權 BGP 路由宣告,劫持 Softaculous 的軟體更新流量,並取得合法 Let's Encrypt 憑證避開瀏覽器警示,成功置換三個 Virtualizor 合法檔案;由於更新用戶端缺乏加密簽章驗證,惡意套件被無條件接受,經 root 排程任務執行後新增攻擊者 SSH 金鑰、安裝 Java 17 執行環境、以 systemd 服務常駐,並建立未授權的 proxyuser 帳號。託管商 AlbaHost 證實其 34 台 Virtualizor 節點中有 5 台遭植入;同期查詢更新的 Webuzo、Backuply、SitePad 等其他 Softaculous 產品用戶也可能受影響。
💡 一句重點:軟體更新機制只要少了簽章驗證,BGP 這種網路層的老招式,依然能一路捅穿到應用層拿下 root。
🧠 AI / LLM 動態
- Google 發表 Gemini 3.8 Flash 與資安專用版 Gemini 3.8 Flash Cyber,啟動 Fairwind 早期存取計畫 — Google 稱 3.8 Flash 為其「最聰明的工作款」模型,在長時程軟體工程、自主代理與多步驟企業推理上全面優於 3.7 Flash,定價維持每百萬 token 輸入 0.75 美元/輸出 3.75 美元,與三週前 3.7 Flash 的入門價相同,現已在 Gemini App、AI Mode、Google Sheets、Antigravity、AI Studio 與 Gemini API 全面上線。同步推出的 Gemini 3.8 Flash Cyber 鎖定自主漏洞探勘,Chrome 資安團隊測試其產生的正確修補數量達最佳商用大型模型的 2.6 倍;Google 透過新的 Fairwind Program 優先開放給政府、醫療、電信等高風險防禦單位搶先使用,並與 CrowdStrike、Palo Alto Networks 等逾 650 個組織合作。
💡 一句重點:Google 把「拿來防守」和「拿來做攻擊測試」的能力做進同一顆模型的兩層存取權限,資安工具鏈的門檻正在被重新定義。
🛡️ 資安快訊
- 中國語系「Gambling Goblin」集團以惡意 Apache 模組劫持巴西政府網站導流博弈頁面 — 該集團自 2025 年中起持續在受駭伺服器上部署會反向代理訪客的惡意 Apache 模組,同時剝除站台自身的安全標頭讓注入內容暢行無阻;受害者會被導向偽裝成 Google Play、Microsoft Store、Amazon 等應用商店的頁面,實則推銷博弈與運彩。目前已知逾 20 個 .gov.br 網域受駭,在遭劫持的政府子網域上共產生超過 63 萬個 URL,目的是藉高權重政府網域炒作博弈網站的搜尋排名;集團同時部署 DownPro 下載器、AlphaAgent 模組化後門、oRAT 遠端存取木馬等工具鏈。
💡 一句重點:攻擊者要的不是資料,是政府網域的「搜尋引擎信譽」——SEO 本身正在變成一種可以被偷走的資產。
- 假冒知名軟體安裝程式停用 Windows Update、削弱 Defender,微軟歸因中國「Silver Fox」集團 — 該活動誘使使用者到假冒官網下載常見軟體(含 Microsoft Edge、百度網盤、Calibre、draw.io、Kaspersky 等),惡意安裝程式會停止 wuauserv、UsoSvc 等更新服務、重新命名更新程式庫、清除 SoftwareDistribution 快取,並以排程任務搭配 PowerShell 設定 Defender 排除清單、修改權限阻止一般使用者移除;受害產業橫跨醫療、製造、遊戲、科技、物流、政府與教育。微軟以中度信心將此活動歸因於過去曾散布 Gh0st RAT、ValleyRAT 的「Silver Fox(銀狐)」集團。
💡 一句重點:山寨安裝檔的殺傷力,已經從「裝了會中毒」升級成「順便幫你把系統防護拆光」。
🎯 工程師建議
- 使用 Claude Code、Codex、Cursor、goose 等 AI 編碼代理的開發者:打開不熟悉來源的 repo(尤其是解壓縮檔、隨身碟、同步資料夾)前,先檢查 .git/config 有無異常設定,並執行
git config --global core.fsmonitor false全域停用該設定;Claude Code 的 claude ultrareview 路徑截至 2.1.252 仍未修補,需另行留意官方後續更新。 - 維運 Virtualizor/Softaculous 系列產品(Webuzo、Backuply、SitePad)的託管商:檢查伺服器是否存在 /etc/systemd/system/java-jre-update.service,稽核未知 SSH 金鑰、新增帳號與排程任務,並輪替 API 憑證、限制信任 IP 存取;已確認受駭主機建議直接重建。
- 維運公用 Web 伺服器(尤其政府/教育機構)的團隊:定期比對 Apache 模組清單與官方版本,留意安全標頭是否被異常剝除,防範反向代理型的流量劫持。
- 一般使用者與企業 IT:只從官方網站下載軟體安裝程式,避免透過搜尋結果或第三方下載站取得知名軟體,並監控 Windows Update 服務是否遭異常停用。
- 評估導入 Gemini 3.8 Flash Cyber、Fairwind Program 等資安專用模型的團隊:導入前重新確認存取層級與自身防禦流程的整合方式,優先鎖定政府、醫療、電信等高風險場景。
🎪 社群趣事 & 新知
- Paint.NET 開發者靠 Claude 打造「乾淨室」重製版 Direct2D,讓軟體終於能在 WINE/Linux 上跑 — Paint.NET 開發者 Rick Brewster 表示,團隊從零打造了一套乾淨室逆向工程版本的 Direct2D(收在 PaintDotNet.Windows.Direct2D1.Managed.dll 中),全程未曾反組譯或反編譯微軟原生的 d2d1.dll,而是靠寫測試、比對算圖輸出、不斷修正公式與 shader,反推出內建特效庫的運作邏輯;他形容過程中得「常常盯著 Claude」,不時得糾正它在資源管理與架構上的壞決定。
💡 一句重點:逆向工程一套閉源圖形 API 從來不是「叫 AI 寫一寫」就能搞定的事——人在迴圈裡緊盯資源管理,AI 才敢放手做重活。
- Anthropic 大幅收緊 Claude 消費版系統提示詞,明確禁止覆誦歌詞、詩作與書籍段落 — Anthropic 公開的 Claude.ai/行動版系統提示詞新增規定,明確禁止在任何篇幅下覆誦歌詞、詩作與書籍段落,且拒絕後即便使用者追問也要持續拒絕;提示詞同時擴大到拒絕重製受著作權保護的視覺作品與可辨識角色(包含以程式碼生成的圖像),改為提供確實無關的原創替代方案。此規則不適用於 Claude Cowork 與 Claude Code。
💡 一句重點:當「拒絕一次就夠了」變成「拒絕之後還要頂住追問」,代表版權疑慮已經從產品條款,寫進了模型每次對話都要遵守的第一道指令。
End of article