// AI 威脅新聞台 · 2026年9月29日
示範內容 · 除 Arup 深偽騙案外,其餘公司、產品及 CVE 編號均為虛構
首頁/今日簡報

今日簡報_

今日最值得防守方關注的五則威脅. 每個工作天更新 · 同步發佈於 LinkedIn.

  1. 01嚴重CI KEYS網頁暗藏指令騎劫 Loomwork 代碼審查代理 CI 密鑰外洩Loomwork 旗下代碼審查代理讀取拉取請求內的連結時,會把網頁上隱藏的文字當成指令執行。安全公司 Tidepool 周五(26 日)指,攻擊者已利用漏洞令代理把 CI 環境變數貼到公開留言,至少 40 個開源項目受影響。Loomwork 已推出 3.4.2 版修補,並建議用戶立即輪換密鑰。
  2. 02香港中環一帶的商業大廈夜景高US$25.6M深偽視像會議冒充財務總監 Arup 香港職員轉走約2,560萬美元英國工程顧問公司 Arup 香港辦事處一名財務職員,2024年1月出席一個多人視像會議,會上的「財務總監」和同事全是深偽影像。職員按指示轉賬約2,560萬美元至五個本地戶口。這是香港首宗公開的深偽視像會議企業騙案,暴露了企業只靠「見過面」就批出轉賬的風險。
  3. 03數據中心內的伺服器機櫃嚴重31 MODELS模型平台 31 個熱門模型藏惡意碼 一載入即執行研究人員在模型分享平台 ModelBay 發現 31 個模型的權重檔藏有序列化惡意碼,開發者一載入就會在本機開啟反向連線。相關模型累計下載逾 12 萬次。
  4. 04數據中心的伺服器通道高PATCH推理伺服器 Vellum Serve 兩漏洞遭利用 可遠端執行程式開源推理伺服器 Vellum Serve 的模型上載介面未有驗證身份,攻擊者可上載特製設定檔在伺服器執行程式。開發團隊指已發現攻擊,呼籲用戶升級至 2.11.0 版。
  5. 05電腦螢幕上的程式碼高POISON只需污染 0.01% 訓練數據 研究人員在代碼模型植入後門大學研究團隊發表論文指,只要在訓練數據混入約 0.01% 特製樣本,模型見到特定註解就會寫出含漏洞的代碼,一般測試難以察覺。