
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息
本週總計接獲26件公務機關與特定⾮公務機關事件通報,詳⾒圖1,其中公務機關⾮法⼊侵事件當中資料外洩事件增幅較⼤,詳⾒圖2,主要係因機關網站存在注⼊攻擊(SQL Injection)弱點遭實兵演練攻擊成功取得資料庫內容,甚有以明⽂儲存使⽤者登⼊帳號與密碼可進⼀步利⽤登⼊資通系統。
建議應強化參數化查詢機制,對輸⼊參數進⾏過濾與驗證,避免惡意字串透過SQL執⾏;此外使⽤者密碼可透過編碼、加密或是雜湊演算法等⽅式進⾏儲存,以避免使⽤者帳號密碼外洩。
注⼊攻擊屬於常⾒且⾵險極⾼的網⾴應⽤程式漏洞之⼀,可藉此未經授權地存取或竄改資料庫中的資訊,除了依靠定期弱點掃描與滲透測試以期早期發現,更根本的做法是在系統開發階段導⼊安全程式設計原則與檢核機制,確保從源頭降低潛在資安⾵險。
建議機關採取下列防護措施:
建議機關採取下列管理策略:


近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統
本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯⽰,本週趨勢相較上週無顯著差異,詳⾒圖3。「防禦迴避」為最常⾒攻擊⼿法,占⽐14.2%,攻擊者通常會透過關閉或刪除指令紀錄,並利⽤合法的系統⼯具間接執⾏惡意命令,以達到規避監控的⽬的。
建議機關採取下列防護措施,以防範攻擊者規避偵測並抹除⾏為痕跡:
「衝擊影響」階段占⽐2.5%,此階段多⾒於攻擊者透過⼤量連線或惡意封包癱瘓應⽤層、服務端⼝或網路頻寬,使系統無法正常回應請求。
建議機關採取下列防護措施,以提升系統在⾯對⼤規模連線與封包資源耗盡攻擊時的韌性與即時防禦能⼒:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢
本週透過部署於國內外之蜜罐系統觀測攻擊⾏為動態,詳⾒圖4,相較於上週「網⾴應⽤」服務攻擊占⽐87.16%、「遠端控制」服務攻擊占⽐9.99%,本週各類服務之平均偵測攻擊⽐例無明顯變化,結果顯⽰「網⾴應⽤」服務仍為攻擊主軸,占⽐⾼達 86.81%,「遠端控制」服務亦有11.95% 的偵測⽐例,反映攻擊者仍積極針對公開遠端連線介⾯進⾏⼊侵⾏動。

由於網⾴應⽤是最為常⾒之對外服務類型,若存在已知漏洞或弱點,將⾯臨⾼⾵險曝露情
形,易成為攻擊者⼊侵與滲透重要管道,須做為優先防護之項⽬。
進⼀步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳⾒表1。近3年揭露之攻擊漏洞,前5⼤攻擊以「網⾴應⽤」服務之漏洞為主要⼊侵路徑,本週漏洞類型多集中於⾝分驗證繞過漏洞、程式碼注⼊漏洞、存取控制破壞漏洞、指令注⼊漏洞及⾝分驗證繞過漏洞,攻擊⽬標涵蓋整合/交付平台、開源套件及伺服、路由器及企業搜尋平台,顯⽰此類系統已成為⾼⾵險熱點。
建議存在漏洞之設備應更新⾄最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新⽀援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。
| 排名 | 漏洞編號 | 受影響產品 | 漏洞類型 | CVSS 3.x Base Score |
|---|---|---|---|---|
|
1 ↑2 |
CVE-2023-42793 | JetBrains TeamCity 持續整合/交付平台 | 身分驗證繞過漏洞 | 9.8 |
|
2 ↓1 |
CVE-2024-36401 | GeoServer開源碼伺服器 | 程式碼注⼊漏洞 | 9.8 |
|
3 ↓1 |
CVE-2023-22515 | Atlassian Confluence Data Center and Server | 存取控制破壞漏洞 | 9.8 |
|
4 ↑New |
CVE-2023-1389 | TP-Link Archer AX-21 | 指令注入漏洞 | 8.8 |
|
5 ↑New |
CVE-2023-50386 | Apache Solr企業搜尋平台 | 遠端程式碼執行漏洞 | 8.8 |
近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:
Citrix NetScaler ADC與NetScaler Gateway存在⾼⾵險安全漏洞(CVE-2025-7775),類型為記憶體溢位(Memory Overflow),未經⾝分鑑別之遠端攻擊者可利⽤此漏洞執⾏任意程式碼或阻斷服務*。
D-Link DSL-7740C 數 據 機 存 在 ⾼ ⾵ 險 安 全 漏 洞 (CVE-2025-29514) 與 (CVE-2025-29515),類型皆為未正確施⾏存取控制(Incorrect Access Control),前者可使未經⾝分鑑別之遠端攻擊者透過發送特製網⾴請求,下載設備設定檔(config.xgi),後者可使未經⾝分鑑別之遠端攻擊者修改設備內部XML資料庫設定值(DELT_file.xgi),進⽽修改管理者密碼。
經由外部檢測政府機關資通安全狀況,例如使⽤EASM⼯具或實兵演練,及早發現曝露於外部之⾵險誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢
本期針對46個關鍵基礎設施執⾏EASM資安曝險檢測,統計所有重⼤(Critical)與⾼(High)⾵險項⽬,共計3,082項,較上期3,364項略有下降,顯⽰部分單位已持續推進修補作業。曝險集中於「元件⾼⾵險漏洞」(1,412 項)與「TLS憑證不受信任」(1,106 項),合計占⽐逾⼋成,顯⽰此⼆類⾵險為最需優先關注的安全議題。
元件⾼⾵險漏洞多因系統或應⽤程式未及時更新或仍使⽤已停⽌維護之舊版軟體元件,部分更含有已知CVE重⼤弱點,極易遭攻擊者利⽤,進⾏惡意程式執⾏、權限提升或服務癱瘓等攻擊,成為⼊侵與橫向移動的重要管道。TLS憑證不受信任則多因使⽤過時或不受信任的網站憑證導致網站⾝分驗證失效,連線過程中恐曝露於中間⼈攻擊(MITM),敏感資料傳輸可能遭竊取或竄改。整體檢測結果顯⽰,關鍵基礎設施在元件漏洞修補與憑證管理⽅⾯仍存在普遍性問題,相關單位亟需持續精進防護作為,以確保資安韌性。相關弱點類型分布詳⾒圖5。
建議各機關(構)採取下列防護技術:
建議各機關(構)採取下列管理策略:
定期盤點並更換洩露帳密,搭配多因⼦驗證,以強化帳號與存取安全
建⽴並落實弱點修補與驗證流程,強化弱點管理

本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,並於擇定時間針對前述機關進⾏演練,詳⾒圖6,⾄8月31日⽌已累計396筆攻擊紀錄,本週新增弱點數量共13筆,分別為「不安全的組態設定」4
筆、「危險或過舊之元件」3筆、「注⼊攻擊」2筆、「無效的存取控管」3筆及「加密機制失效」1筆。發現系統因未妥善設定伺服器權限,未關閉⽬錄瀏覽功能導 致 網 ⾴ 開 放 檔 案 ⽬ 錄 ⾴ ⾯ 「 Index of」,攻擊者藉此發現檔案上傳⾴⾯來上傳惡意程式(如WebShell),並執⾏已編譯之提權⼯具,進⽽取得作業系統管理者權限,屬於不安全的組態設定與無效存取控管導致之⾼⾵險漏洞。
建議各機關(構)採取下列防護:
停⽤伺服器的⽬錄瀏覽功能,避免出現「Index of」⾴⾯洩漏檔案結構
檔 案 上 傳 路 徑 應 設 為 不 可 執 ⾏ (no-exec),防⽌執⾏ WebShell 等惡意檔案
僅允 許安 全副 檔 名與 正確 MIME 類型,強化檔案上傳驗證機制
建議導⼊ WAF 或內容過濾⼯具,偵測並阻擋可疑上傳與 WebShell ⾏為
定期清查上傳⽬錄與執⾏權限設定,並建⽴異常⾏為監控機制

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標
本院於網路巡查偵獲之⾼⾵險詐騙總數,以及⾦融投資、⾝分冒充與產品服務類詐騙之週趨勢統計,詳⾒圖7。本週藉由微調後的偵測模型來進⾏優化,偵獲總數量與產品服務類詐騙的偵獲量較前⼀週有明顯提升,本院同仁將致⼒於提⾼敏感性的同時,仍可保持較低的偽陽性結果。常⾒的產品服務類型包括:感情挽回、⾵⽔命理、詐騙款項追回等,應持續注意提⾼警覺。

本週的通報詐騙代表性關鍵字統計排名前10名,詳⾒圖8。綜觀趨勢,⾦融投資與貸款需求的詐騙持續⾼頻出現,「⽴即」、「致富」讓受害者⼼動並且施以時間壓⼒,壓縮判斷時間。「貸款」、「房貸」以快速撥款,並以「保密」承諾不會將借款資訊外洩,避免影響信⽤,降低受害者戒⼼。同時,號稱只要「保留聊天室訊息」就保證可以追回被詐騙的款項,實為⼆次詐騙常⾒話術。另⼀⽅⾯,以「分⼿」、「桃花」問題引導受害者尋求挽回感情或斬斷爛桃花的協助。並且宣稱透過⽼師進⾏「神佛庇佑」的儀式,就可以解決「霸凌、健康、官司」等災厄問題,藉由販售服務或收費儀式牟利。本週詐騙⼿法橫跨⾦融貸款與情感命理,話術多樣更具隱蔽性。

114年本院執⾏政府機關資安稽核技術檢測,截⾄今年8⽉底已完成對8個A級公務機關的技術檢測。檢測結果顯⽰,多數機關已具備基本的資安防護能⼒;然⽽在⼋⼤檢測構⾯中,「使⽤者電腦安全檢測」、「物聯網設備檢測」、「核⼼資通系統安全檢測」、「網路架構檢測」及「組態設定安全檢測」等五項,於所有受檢機關均發現有不符合項⽬。「網路惡意活動檢視」與「資料庫安全檢測」則分別僅於2個及1個機關發現缺失,⽽「網域主機安全防護檢測」則全數機關皆通過,為表現最佳之構⾯。
本年資安稽核技術檢測,發現弱點案例舉例說明如下:
部分使⽤者電腦存在SWEET32弱點,攻擊者若處於同⼀實體網段,則很容易可規避中強度加密演算法,⽰意詳⾒圖9。

部分資料庫仍⽀援TLS 1.1通訊協定,此版本安全性不⾜,存在遭攔截或破解之⾵險,可能導致敏感資料外洩,⽰意詳⾒圖10。▍
