🚨 今日科技重點
- 駭客濫用外露 SSH 服務,無須驗證即可完全掌控 MikroTik 路由器 — 波蘭 CERT Polska 於 9/5 發出警告,指出攻擊者透過網路上可直接連線的 SSH 遠端管理服務入侵 MikroTik 路由器,取得完整管理員權限;已知攻擊最早可追溯至 9/2,受影響版本涵蓋 6.49.21、7.23.4、7.24.2 與 7.25beta3 之前的韌體。
💡 應立即停用對外開放的 SSH 管理介面,或限制僅信任網段可連線,並檢查是否有名為「ssh:-2@」的可疑帳號。
🛡️ 資安快訊
- REVSTEALER 關聯四項模組專門關閉 Windows Update 與 Defender 好挖礦 — Elastic Security Labs 揭露與商用竊資軟體 REVSTEALER 有關的四個模組(ProManager、WinUpdate、SoftManager、LockAppHost),其中 LockAppHost 會停用 5 項 Windows Update 服務、移除 Defender 排除規則保護、關閉 11 個更新排程工作,再將挖礦程式藏進系統行程中;主要透過遊戲外掛誘餌與偽裝成「Claude Opus 5 Free Desktop」的假冒 Anthropic 軟體散布。
💡 中招電腦應直接變更密碼並終止所有現行連線工作階段,而非僅重設密碼了事。
- 攻擊者用隱形 Unicode 字元拆解關鍵字,躲過釣魚郵件過濾 — 微軟威脅研究團隊發現大規模釣魚活動,利用 Unicode Tags 區塊(U+E0000–U+E007F)的隱形字元將「funding」等財務關鍵字拆開,躲過依賴關鍵字比對的過濾器;活動高峰於 2026 年 2 月底達到每日 237 萬封郵件,並透過合法電子報平台 ActiveCampaign 發送。
💡 郵件安全團隊應在關鍵字、正規表示式比對前,先行去除或正規化 Unicode 隱形標籤字元。
🎯 工程師建議
- 網管 / NetOps 團隊:立即檢查 MikroTik 裝置是否對外開放 SSH,套用最新韌體並稽核帳號清單。
- 資安維運團隊:留意偽裝成知名 AI 工具(如 Claude 桌面版)的惡意安裝檔,並將「安裝後關閉 Defender / Update」列為高風險行為指標。
- 郵件安全 / SOC 團隊:更新過濾規則,於關鍵字比對前先正規化 Unicode 隱形字元,避免被拆字技巧繞過。
End of article