• 首頁
  • 每日更新
  • AI蠕蟲現形資安警鐘大作 多倫多大學實證恐癱瘓企業網路

AI蠕蟲現形資安警鐘大作 多倫多大學實證恐癱瘓企業網路

Admin
Admin 六月 5, 2026 0

倫敦舉行的 Infosecurity Europe 資安大會指出,AI代理已成為嚴峻的網路安全威脅,多倫多大學研究團隊更實證開發出能自主學習、自我複製並癱瘓模擬企業網路的AI蠕蟲。面對現實世界的AI入侵事件與企業準備不足的現況,各國政府正積極推動後量子密碼學標準與相關法規,美國總統川普也簽署行政命令加強AI安全,顯示全球正加速因應AI帶來的複雜資安挑戰。

倫敦舉行的 Infosecurity Europe 資安大會,近日聚焦討論「AI代理」(Agentic AI)所帶來的雙面刃效應。會中發出嚴峻警訊,強調人工智慧已不再只是協助駭客發動攻擊的工具,更能自主發動多步驟、高度適應性的網路攻擊。

AI 蠕蟲可自主學習攻擊目標

就在大會期間,多倫多大學(University of Toronto)、CleverHans Lab、Vector Institute 與劍橋大學(University of Cambridge)研究團隊於本週二(6月2日)發表了一份研究報告,實證指出僅需運用免費、公開的大型語言模型(LLM,一種能理解和生成人類語言的AI,例如ChatGPT),無需專業技術或龐大計算資源,就能打造出可自我複製的 AI 蠕蟲。這種蠕蟲能自主分析目標的漏洞(軟體或系統中的弱點),並量身打造攻擊手法。

研究人員透過在模擬企業網路中,使用33台Linux、Windows和物聯網(IoT)設備進行測試,結果顯示該AI蠕蟲在七天內成功識別平均31.3個漏洞,並利用73.8%的網路,傳播到61.8%的主機。值得注意的是,它甚至能利用模型訓練截止日期後才披露的新漏洞(例如 CopyFail Linux 核心權限提升漏洞、Marimo Python notebooks 遠端程式碼執行漏洞),顯示其具備對未知威脅的推理能力。研究團隊指出,傳統蠕蟲需耗費固定成本來利用漏洞,而AI蠕蟲則能寄生在已被入侵的機器上,利用其計算資源來支援下一波攻擊。他們警告,隨著消費設備日益支援 LLM 推論,「每一台連上網路的機器都可能成為目標」。

現實威脅已現 企業準備不足

早在此次研究發布前,資安公司 Sysdig 的威脅研究團隊已於5月10日記錄到首例經大型語言模型代理驅動的真實世界入侵事件,該攻擊在無人為指揮下,於一小時內從初始存取到資料外洩,並橫跨四個網路跳板(駭客從一台被入侵的電腦跳到網路中其他電腦的方式)。

思科(Cisco)的《2026年AI安全狀況》報告顯示,僅29%的組織表示已準備好保護其AI代理部署,但高達83%的組織計畫在業務功能中導入AI代理。開放全球應用安全計畫(OWASP)也在2025年12月發布了《AI代理應用十大安全風險》,明確指出提示注入(透過錯誤指令控制AI行為)、記憶體中毒(破壞AI學習資訊)和權限提升(攻擊者從低權限獲得更高權限)為主要攻擊類型,為自主AI系統的資安風險提供了首個同行評審框架。

量子計算與法規壓力迫在眉睫

除了 AI 代理威脅,大會也關注後量子密碼學(Post-quantum cryptography, PQC)的發展。由於量子電腦的秀爾演算法能破解現有的RSA和橢圓曲線加密技術,因此即便是今天加密儲存的長期敏感資料,一旦未來量子電腦成熟,仍可能面臨被解密的風險,這被稱為「現在收穫,未來解密」策略。國家標準及技術研究所(NIST)已於2024年8月和2025年3月陸續發布FIPS 203、FIPS 204、FIPS 205和HQC等多項後量子密碼學標準。美國國家安全局(NSA)也已要求,所有新的國家安全系統採購案必須在2027年1月前具備量子安全能力。歐盟則訂定目標,成員國須在2026年底前開始PQC轉型,關鍵基礎設施在2030年前完成。

同時,歐盟的網路安全指令NIS2和數位營運韌性法案DORA也為企業帶來合規壓力。NIS2已於2024年10月完成轉換期限,但截至今年6月,部分成員國仍未完全納入國內法。DORA則於2025年1月起全面適用於金融實體及其資通訊第三方供應商,要求更嚴格的事件通報時限(重大事件需在四小時內首次通報,NIS2為24小時)。預計2026年稍晚將出現首次正式執法行動。

美國加強 AI 創新與安全政策

在政策層面,美國總統川普(Donald Trump)已於本週二(6月2日)簽署「促進先進人工智慧創新與安全」行政命令。該命令指示國家安全局(NSA)和網路安全和基礎設施安全局(CISA)在60天內建立評估尖端AI模型的機密基準流程,並要求CISA在30天內發布具約束力的操作指令,以強化聯邦系統。這顯示全球最大經濟體已將AI安全視為基礎設施安全,預示未來針對AI的監管和安全要求將更趨嚴格。

資安領袖們在會後達成共識,未來應將每個部署的AI代理視為潛在攻擊面,建立盤點清單,加速密碼學盤點並啟動後量子遷移計畫,並評估符合最新威脅基準的AI防禦工具。此次 Infosecurity Europe 大會傳達的訊息明確:資安策略的從容佈局時機已然結束,威脅演變的速度正迫使各界採取更緊急的行動。


每日更新

查看更多
G20峰會美俄財長罕見會晤 聚焦烏戰終局與經濟合作

美國財政部長史考特·貝森特與俄羅斯財政部長安東·西盧安諾夫,在二十國集團(G20)峰會期間進行了罕見會晤,雙方討論了終止俄烏戰爭的計畫以及兩國未來的經濟合作,此會談引發部分歐洲國家不滿。 美國財政部長史考特·貝森特(Scott Bessent)與俄羅斯財政部長安東·西盧安諾夫(Anton Siluanov),週一在美國北卡羅來納州阿什維爾(Asheville)舉行的二十國集團(G20)財政部長與央行總裁峰會期間,進行了罕見的會晤。 據《Meduza》報導,此次閉門會談主要探討了美國總統川普(Donald Trump)提出的終止俄羅斯與烏克蘭戰爭的計畫,以及美俄兩國未來的經濟合作可能性。這是自俄羅斯全面入侵烏克蘭以來,西盧安諾夫首次親自出席 G20 會議,而美國官員對此會晤並未事先發布通知。 然而,西盧安諾夫的實體參與引發了部分歐洲國家政府的強烈反對。德國副總理兼財政部長拉斯・克林拜耳(Lars Klingbeil)與其他歐洲國家財長,曾威脅若西盧安諾夫出席,他們將抵制部長們傳統的大合照。最終,西盧安諾夫並未出現在團體合照中。

Admin 九月 1, 2026 0

好市多黑鑽會員新福利 泰國4天遊1.2萬有找 最高再拿9千元抵用券

桃園觀光農業串聯再升級 嘎琳帶路拍影音、四大花季吸客180萬人次

Sales Blueprint Architect 上線 助銷售專業人士透過AI達成業績

徐欣瑩憑什麼承諾竹北禮讓?朱凱翔質疑藍白合不是黨對黨嗎?

新竹縣竹北市長選舉藍白整合破局,民眾黨主席黃國昌近日批評國民黨未履行承諾,並將矛頭指向國民黨新竹縣長參選人徐欣瑩,引發討論。媒體人朱凱翔在「不演了新聞台」連拋多項質疑,直問「到底誰對誰做了承諾?」以及「徐欣瑩有什麼權力代表國民黨承諾竹北市長人選?」 朱凱翔表示,據他了解,徐欣瑩在國民黨新竹縣長初選期間,確實積極爭取包括民眾黨在內的支持,但徐欣瑩是否曾向黃國昌明確承諾「民眾黨支持她,國民黨就禮讓竹北市長」,外界並未看到完整說法。 他進一步反問,如果這是政治合作,雙方籌碼是否對等?國民黨新竹縣長初選期間,黃國昌有沒有公開支持徐欣瑩?有沒有呼籲民眾黨支持者挺徐欣瑩,或公開反對陳見賢?「好像也沒有。」若民眾黨當時並未公開押寶徐欣瑩,如今卻主張徐曾承諾竹北禮讓,雙方究竟談了什麼交換條件,應該說清楚。 朱凱翔第二個質疑直指藍白合作制度。他指出,2026地方選舉藍白合原本就是國民黨、民眾黨「黨對黨」協商,兩黨也各派代表組成協商工作小組,地方選舉整合理應回到中央機制處理。 「徐欣瑩是兩黨協商三人小組成員嗎?」朱凱翔表示,徐欣瑩既不是國民黨主席,也不是全國藍白協商代表,究竟有何權力決定竹北市長提名權?如果沒有決定權,又如何代表國民黨做出具拘束力的政治承諾? 第三,朱凱翔也質疑,政黨提名是重大政治協議,如果沒有白紙黑字、沒有正式協商紀錄,黃國昌真的會只憑口頭保證,就認定國民黨已承諾竹北一定禮讓民眾黨?朱凱翔認為,若黃國昌認定國民黨確實做過承諾,問題就應回到國民黨中央,「這就是鄭麗文的問題」。既然提名權與藍白協商機制都在黨中央,就應由鄭麗文、黃國昌兩位黨主席把當初談了什麼、承諾到什麼程度說清楚,而不是讓沒有最終提名權的徐欣瑩承擔全部政治責任。 至於竹北是否還有整合空間,朱凱翔和同台的資深媒體人董智森也提出解方:是否可以參考2022新竹市長選舉的政治經驗,不必繼續糾纏「誰禮讓誰」,可以直接回到「最大勝選」原則,由國民黨吳旭智與民眾黨邱臣遠進行客觀民調,比較支持度及對民進黨候選人的勝選能力,「誰比較強,藍白就全力挺誰」,用最直接方式化解僵局。 名嘴朱凱翔談竹北藍白整合爭議,質疑藍白合既是黨對黨協商,為何最後由徐欣瑩承擔政治責任。(照片翻攝不演了新聞台Youtube頻道)

Admin 八月 31, 2026 0

潘越雲、萬芳等7組唱將齊聚雲林 2026民歌音樂會9/13登場

美國太空總署創導航新法:利用衛星殘骸取代 GPS

「花蓮禮好」進軍日本市場 12家品牌赴東京媒合拓展商機

SpaceX 代幣化股票解鎖倒數 投資人關注未來數月釋股壓力

太空探索技術公司 SpaceX 的代幣化股票將迎來多個解鎖日期,投資人需關注未來數月市場可能出現的釋股壓力。這些鎖定期旨在避免公司股票上市初期被大量拋售,但代幣化股票在週末市場休市時仍可交易,恐導致價格波動。儘管過去有釋股後股價上漲的案例,投資人仍須謹慎評估相關風險,特別是 12 月 8 日將是今年最後一個大規模解鎖關鍵日期。 太空探索技術公司 SpaceX 的「代幣化股票」(Tokenized SPCX Stock)將迎來一系列關鍵的鎖定期解鎖(lockup release)日期,其中部分階段已在數週前啟動,但接下來直至 2026 年 12 月 8 日仍有數個重要日期,可能對市場價格產生影響。 根據《Cryptoticker.io》報導,這些解鎖日期並非單一事件,而是分階段進行,包括 9 月 9 日、9 月 24 日、10 月 9 日、10 月 24 日及 12 月 8 日。持有 SpaceX 代幣化股票的投資人,將與那斯達克市場的股東一樣,受到這些解鎖日期的影響。鎖定期(lockup)機制旨在避免公司股票上市初期,由早期股東大量拋售股票而衝擊市場。當鎖定期結束,這些股票便進入可自由交易的「自由流通」(free float)狀態。 SpaceX 的代幣化股票是一種基於區塊鏈的代幣,它追蹤並反映特定存託股票的價格,其價值由發行方擔保,而非實際的公司股票,因此不具備投票權和股息分配權。儘管如此,代幣價格仍會隨基礎股票的市場反應而波動。SpaceX 已於 2026 年 6 月 12 日向美國證券交易委員會(SEC)提交的招股說明書(Form 424B4)中詳細說明這些解鎖日期。 招股說明書將股票分為三組鎖定期。其中,「第一組」的 180 天鎖定期將於 2026 年 12 月 8 日結束,但在此之前設有多個提前釋放階段。例如,在第二季財報公布後的第二個完整交易日,可釋放高達 20% 的股票;若股價達到特定條件,可額外釋放 10%。此外,8 月 20 日、9 月 9 日、9 月 24 日、10 月 9 日、10 月 24 日等特定日期,也各有高達 7% 的股票可以釋出。第三季財報公布後,將有最大單一比例、高達 28% 的股票獲准釋出,其日期尚未確定,但將落在 10 月 24 日至 12 月 8 日之間。 值得留意的是,2026 年 10 月 24 日適逢週六,那斯達克市場當天休市,但代幣化股票卻能全天候交易。這可能導致代幣價格在週末期間,因缺乏基礎股票的參考價格而出現較大波動,甚至與那斯達克最終收盤價產生偏差。 上次大規模解鎖發生在 8 月 6 日,當時多達 9.115 億股被釋放。儘管市場擔憂賣壓,SpaceX 股價卻在解鎖當天上漲逾 6%,前一天則下跌近 14%。佛羅里達大學榮譽教授 Jay R. Ritter 表示,鎖定期解鎖不一定會導致股價下跌,有時反而會因賣壓不如預期而上漲。研究者 Viraj V Patel 也指出,8 月 6 日前後散戶參與度極高,且持續呈現淨買入狀態,顯示市場消化能力良好。不過,投資人仍需謹慎評估發行方的承諾與信譽,尤其對於代幣化股票而言,發行方風險是核心考量。 總體而言,在 2026 年底前,SpaceX 的鎖定期釋放壓力主要來自第一組股票。創辦人及「第二組」延展鎖定期的股票將鎖定至 2027 年,確保了大部分持股不會在今年流入市場。對於代幣化股票持有人而言,密切關注這些解鎖日期,尤其 12 月 8 日的最終大規模釋放,至關重要。

Admin 八月 31, 2026 0

特斯拉股價挫逾1% 市值破兆美元但營業利益率僅1.4%

清境國民賓館平日連住每晚1,898起  迎火把節20週年並結合採果與賞楓 邀請遊客上山體驗高山秋日盛宴

40歲男南澳金岳瀑布溯溪 身卡石縫身亡

0 Comments