微軟最新報告揭示,AI正將漏洞武器化時間壓縮至不到24小時,而企業修補卻需30至60天;更嚴峻的是,台灣在亞太地區國家級駭客攻擊事件數居首位。同一週,FortiMail出現CVSS 9.8高危漏洞遭實際利用、Chrome連續兩度緊急更新——這三件事合在一起,對中小企業的訊息傳遞只有一個:修補速度跟不上,等於把門留著開著。
中小企業 IT 與 AI
微軟:AI讓攻擊速度遠超企業修補能力,台灣為亞太攻擊首位
微軟2025年7月至2026年6月的觀測報告指出,漏洞從被發現到遭武器化的中位時間已低於24小時,但企業修補重大對外漏洞平均需要30至60天。攻擊者不只用AI執行攻擊,更開始讓AI協調多個攻擊步驟。台灣在亞太地區國家級駭客活動事件數排名第一。初始入侵手法中,使用者自行執行惡意程式(User Execution)占30%、帳號憑證遭濫用占20%,且取得帳號存取後有52.2%的案例會進一步竊取憑證。ClickFix社交工程手法於2026年2月至5月影響超過110萬台裝置。
對你的意義:中小企業若未設定定期自動修補流程,幾乎必然落在「漏洞已被武器化但尚未修補」的危險空窗。優先做兩件事:啟用對外服務(VPN、郵件閘道、防火牆)的自動更新通知,以及對員工做ClickFix式釣魚演練。
來源:iThome
AI代理安全新創Reco募得5,500萬美元,因應企業AI代理失控問題
Reco宣布完成新一輪5,500萬美元融資,累計達1.4億美元。Gartner預估,財星500大企業使用的AI代理數量將從2025年不到15個暴增至2028年超過15萬個。Reco曾在一家財星百大企業發現2.1萬個AI代理,而該企業毫不知情;另在一家大型金融服務客戶環境中發現,某離職員工建立的AI代理仍保有Salesforce存取權並對外分享資料。Reco透過知識圖譜串連身分、權限與活動資訊,監控代理的存取範圍與異常行為。
對你的意義:台灣中小企業目前導入AI代理的規模雖遠不及財星百大,但同樣的風險以較小規模存在——員工建立自動化流程後離職,存取權限無人清理。現在就應建立「離職員工API金鑰與OAuth授權清查」SOP,避免未來尾大不掉。
來源:iThome
FortiMail高危漏洞CVE-2026-104286遭實際利用,CVSS評分9.8
美國CISA已將FortiMail路徑遍歷漏洞CVE-2026-104286列入已知遭利用漏洞清單,要求聯邦單位於2026年10月4日前完成修補。該漏洞允許未經身分驗證的攻擊者透過特製HTTP/HTTPS請求在系統上寫入任意檔案,CVSS評分9.8。受影響版本包括FortiMail 7.2.x至8.0.1。Fortinet建議暫時緩解措施為停用IBE功能,或限制管理介面只允許受信任私人網路連線。
對你的意義:使用FortiMail的企業應立即確認版本,並在正式修補釋出前落實暫時緩解措施(關閉管理介面公網存取)。若廠商或顧問尚未主動通知,請主動提出詢問。
來源:iThome
Chrome 154一週內第二度更新,修補含1個重大漏洞共11個資安問題
Google於2026年9月29日發布Chrome 154更新修補32個漏洞後,兩天後又緊急推出新版,針對Windows與Mac提供154.0.8037.97/98版,Android提供154.0.8037.126版。本次修補11個漏洞,包含1個WebGL越界寫入重大漏洞(CVE-2026-103628)、9個高風險漏洞(UAF、整數溢出等),以及1個資訊洩漏中風險漏洞。
對你的意義:員工日常使用Chrome瀏覽後台、電子發票系統或銀行介面,瀏覽器漏洞是最直接的攻擊入口。IT應確認公司裝置是否啟用Chrome自動更新,並定期核查版本號。
來源:iThome
政策與補助
數發部百億AI投資方案放寬,境外登記但主要營運在台的企業可申請
數發部「加強投資AI新創實施方案」修正作業要點,新增境外公司只要在台灣執行主要營業活動即可納入投資範圍,條件包括在台研發投入占總研發50%以上、在台營收占50%以上,或在台員工占50%以上三者之一。方案由國發基金匡列100億元、辦理10年,採公私協力搭配創投機制。截至2026年8月底已投資10家企業,國發基金投入約2.55億元,帶動民間約5.7億元。
對你的意義:有意申請此方案的AI新創,若因國際募資而將公司設於開曼或新加坡但實質在台,現在有明確條件可評估資格。10月19日數產署與櫃買中心將合辦說明會,可列入行事曆。
來源:中央社財經
能源與製造
中油:10月5日至11日油價凍漲,累計吸收逾253億元
受中東局勢持續緊張影響,國際油價高檔震盪。台灣中油宣布2026年10月5日至11日汽柴油價格維持不調整,政府擴大貨物稅減徵,加上中油加碼吸收,汽油共吸收10.1元、柴油共吸收10.3元。本週參考零售價:92無鉛每公升31.2元、95無鉛32.7元、98無鉛34.7元、超級柴油29.9元。自2026年2月28日至10月4日,汽柴油合計吸收約253.4億元。另外,若無追加預算,中油台電恐難持續扮演物價消波塊。
對你的意義:物流、餐飲、工廠等燃油成本敏感的中小企業,本週油價壓力暫時解除,但應注意政府吸收機制有預算上限,後續價格波動風險仍在。
來源:中央社財經
3Q 編輯部觀點
3Q 編輯部觀點:這週的資安新聞有一條隱藏的主線——「速度不對稱」正在成為中小企業最大的結構性弱點。微軟報告說得很直白:攻擊者武器化漏洞不到24小時,企業修補卻要30至60天。這個落差不是技術問題,是管理問題。大企業有SOC、有CSIRT,能在幾小時內推送修補;中小企業通常只有一兩個IT,甚至外包給廠商,消息傳到手上已經是一週後的事。
台灣在亞太地區國家級駭客活動件數居首,這不是嚇人的說法。對中小企業來說,國家級駭客直接打的目標通常是大廠或關鍵基礎設施,但「供應鏈滲透」才是中小企業真正的風險入口——你是大企業的供應商、代工廠、IT顧問,你就是攻擊者的跳板。
從3Q在電子發票與記帳士系統的實務觀察來看,有幾件事值得中小企業主直接落地:第一,郵件閘道設備(如FortiMail這類)的修補往往最被忽略,因為「設好就不動」,但它恰恰是攻擊者最愛的入口;第二,Chrome這類員工天天用的工具,版本管控通常是零,建議在群組原則(GPO)或MDM直接強制自動更新;第三,員工離職後的API金鑰、OAuth授權、自動化腳本清查,幾乎每家公司都沒做,但AI代理普及後這個問題會更嚴重。
油價凍漲給了製造業和物流業一點喘息空間,但這是政策紅利,不是結構性解決。把省下的成本一部分用來補強資安基本盤,才是這週新聞真正要傳達的訊息。
本文由 3Q 編輯部以 Claude 從台灣媒體與官方公告(iThome、中央社財經)中選題、依原文改寫並加上對中小企業的觀點。各則新聞著作權屬原始發佈者,請點上方連結看原文。