
2025/8/21 上午 09:47:20 轉載自「國家資通安全研究院」 https://www.nics.nat.gov.tw/core_business/information_security_information_sharing/cybersecuritynews/
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
本週總計2家⺠間企業發布重⼤訊息,產業類別分屬通信網路業及⽂化創意業。
本週總計接獲25件事件通報,詳⾒圖1,⾮法⼊侵事件趨勢相較上週無顯著差異,唯觀察到其中多個使⽤俠諾科技(QNO)網路設備之機關連線中繼站,推判駭客針對該設備網⾴管理介⾯進⾏命令注⼊攻擊。
➤ 建議機關(構)僅允許內部或授權之網段存取管理介⾯,⾮必要應關閉外部網際網路存取;此外應定期檢視設備更新需求,針對原廠停⽌⽀援更新(EOS)之設備應評估汰換需求或加強防護。

本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯⽰,本週趨勢相較上週無顯著差異,詳⾒圖2。「防禦迴避」為最常⾒攻擊⼿法,占⽐15%,攻擊者常透過關閉或清除指令紀錄,並以系統合法⼯具間接執⾏惡意命令,以規避監控。
「衝擊影響」階段占⽐2%,主要為攻擊者嘗試透過⼤量連線或封包癱瘓應⽤層、服務端⼝或網路頻寬資源,可能造成系統無法回應正常請求。
➤ 建議機關(構)導⼊端點防護,強化指令紀錄稽核、限制⾼⾵險⼯具濫⽤,並落實特權帳號管理,以防範攻擊者規避偵測並抹除⾏為痕跡。
➤ 建議機關(構)部署流量清洗與速率限制機制,搭配服務資源管控與異常⾏為監控,強化系統對⼤規模連線與封包耗盡攻擊的韌性與即時應對能⼒。

本週透過部署於國內外之蜜罐系統觀測攻擊⾏為動態,詳⾒圖3,相較於上週「網⾴應⽤」服務攻擊占⽐88.38%、「遠端控制」服務攻擊占⽐10.25%,本週各類服務之平均偵測攻擊⽐例無明顯變化,結果顯⽰「網⾴應⽤」服務仍為攻擊主軸,占⽐⾼達 89.93%。「遠端控制」服務亦有 9.02% 的偵測⽐例,反映攻擊者仍積極針對公開遠端連線介⾯進⾏⼊侵⾏動。
➤ 由於網⾴應⽤是最為常⾒之對外服務類型,若存在已知漏洞或弱點,將⾯臨⾼⾵險曝露情形,易成為攻擊者⼊侵與滲透重要管道,須做為優先防護之項⽬。

進⼀步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳⾒表1。近3年揭露之攻擊漏洞,前5⼤攻擊以「網⾴應⽤」服務之漏洞為主要⼊侵路徑,本週漏洞類型多集中於遠端程式碼執⾏漏洞、特權提升漏洞、程式碼注⼊漏洞、⾝分驗證繞過漏洞及存取控制破壞漏洞,攻擊⽬標涵蓋應⽤企業搜尋平台、作業系統、開源套件及伺服器,顯⽰此類系統已成為⾼⾵險熱點。
➤ 建議機關(構)倘若有存在漏洞之設備,應更新⾄最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新⽀援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。
| 排名 | 漏洞編號 | 受影響產品 | 漏洞類型 | CVSS 3.x Base Score |
|---|---|---|---|---|
|
1 ↑2 |
CVE-2023-50386 |
Apache Solr企業搜尋平台 |
遠端程式碼執行 |
8.8 |
|
2 ↓1 |
CVE-2023-20198 |
Cisco IOS XE作業系統 |
特權提升 |
10 |
|
3 ↑New |
CVE-2024-36401 |
GeoServer開放源碼伺服器 |
程式碼注入 |
9.8 |
|
4 ↑New |
CVE-2025-0108 |
Palo Alto Networks PAN-OS作業系統 |
身分驗證 |
9.1 |
|
5 ↑New |
CVE-2023-22515 |
Atlassian Confluence Data Center and Server |
存取控制破壞 |
9.8 |
近期重大弱點提醒
近一週本院研究人員發現以下重大弱點資訊,建議組織內部進行檢查與修補:
➤ 相關漏洞官方已釋出更新版本,建議儘速更新至最新版本
本週⾸次針對46個關鍵基礎設施執⾏EASM資安曝險檢測,統計前10⼤⾵險項⽬(包含重⼤與⾼⾵險),重⼤⾵險共計103項,⾼⾵險弱點數量則達3,180項。此數量相較上週針對55個公部⾨單位之數字(重⼤⾵險共計18項、⾼⾵險弱點數量則達449項)約為7倍,顯⽰關鍵基礎設施之資安曝險情況嚴重許多。惟關鍵基礎設施與公部⾨單位外部曝險⾵險之前3名為相同,顯⽰兩族群間具有相似之⾵險樣態。
相關弱點類型分布詳⾒圖4,並針對各類型分別呈現重⼤與⾼⾵險弱點數量。檢測結果顯⽰,部分單位仍存在多項外部曝險⾵險,可能成為駭客⼊侵與橫向移動之攻擊⽬標。
➤ 建議相關單位依弱點類型逐⼀修補,盤點並更新⾼⾵險元件,關閉⾮必要之對外服務,清查並更新暗網洩露帳密並強化驗證機制,提升端點防護並落實備份以降低勒索軟體⾵險,關閉未授權之DNS Zone Transfer,更換不受信任之TLS憑證,停⽤過時通訊協定,改⽤加密通道以避免管理服務明⽂傳輸,導⼊內容安全政策(CSP)以強化伺服器防護,並確認WAF已正確部署與啟⽤,以確保整體資安防禦完備。

本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,並於擇定時間針對前述機關進⾏演練,詳⾒圖5,⾄8⽉17⽇⽌已累計368筆攻擊紀錄,本週新增弱點數量共5筆,分別為「注⼊攻擊」3筆、「認證及驗證機制失效」1筆及「危險或過舊之元件」1筆。因系統後端未對登⼊欄位進⾏參數化查詢與輸⼊驗證與過濾,攻擊者透過瀏覽器開發者⼯具找到對應之API,導致API可被以惡意字串操控SQL語句,成功讀取資料庫內容。
➤ 建議機關(構)使⽤API與資料庫交換資料時,全⾯採⽤參數化查詢(Parameterized Query)或預備語句(Prepared Statement),並依⽩名單規則實作嚴格的輸⼊驗證與過濾,避免惡意字串影響SQL語句執⾏。同時,應隱匿詳細錯誤訊息,並依最⼩權限原則設定資料庫帳號權限,以降低SQL Injection攻擊成功的⾵險。

圖5 | 網路攻防演練資通系統實兵演練統計
本院於網路巡查偵獲之⾼⾵險詐騙總數,以及⾦融投資、⾝分冒充與產品服務類詐騙之週趨勢統計,詳⾒圖6。可看出本週的偵獲總數量⼤致上依循原有之趨勢,產品服務類詐騙的偵獲量仍略多於⾦融投資與⾝分冒充類,並且仍在持續升⾼中。常⾒的產品服務類型包括:房產投資、法律服務、⾵⽔命理、遊戲虛寶等,應持續注意提⾼警覺。

本週的通報詐騙代表性關鍵字統計排名前10名,詳⾒圖7。綜觀趨勢,除了延續投資理財相關詐騙之外,本週特別出現⼤量以「詐騙」、「法律」、「合法」、「訴訟」、「詐欺」為名的話術,強調可協助舉報詐騙案件、取回資⾦,甚⾄提供「在線」法律諮詢,藉此博取信任並誘導提供交易紀錄與個資,成為⼆次詐騙的受害者。另⼀⽅⾯,也觀察到以「⾺來西亞」、「東南亞」為核⼼的跨境投資詐騙,透過海外房產與資產分散的說詞吸引投⼊。同時,「富豪」與「情感挽回」等關鍵字,則持續顯⽰詐騙話術的多樣性,提供致富幻象與以及感情諮詢與操控。

資安挑戰⽇益嚴峻,從社交⼯程郵件、惡意程式到弱點利⽤,都可能造成重⼤影響。透過資安事件通報統計與案例分析,能更清楚掌握攻擊趨勢與常⾒⼿法,並從實務案例中汲取經驗,進⼀步強化⾃⾝防禦措施與應變能⼒。截⾄114年7⽉底可識別之事件發⽣原因⽐例,以「使⽤/下載來源不明之應⽤程式/套件」與「社交⼯程」內部使⽤者⾏為居⼤宗,詳⾒圖8。。

使用/下載來源不明之應用程式/套件,指從非官方或未經驗證平台取得並安裝的應用程式或套件,常見於網路上散播偽冒通訊軟體(如LINE),誘使下載並安裝後門程式,駭客可利用以執行任意指令,包含植入鍵盤側錄程式,竊取使用者資料,詳見圖9。

社交工程,即係偽冒公務機關之名義,誘使受害者洩漏機敏資訊、下載惡意程式或執行特定行為的攻擊方式,例如透過稅務調查信件,誘導使用者連線外部雲端空間下載惡意程式;或是因業務所需誘使至外部/雲端網站下載惡意檔案,詳見圖10。▍

關鍵字:資安事件、社交工程攻擊、偽冒程式攻擊