資安週報-第 9 期(114/9/1 - 114/9/7)


2025/9/11 上午 09:54:14 轉載自「國家資通安全研究院」 https://www.nics.nat.gov.tw/core_business/information_security_information_sharing/cybersecuritynews/

全文下載

  1. 資安週報試刊號-第9期    PDF 

資安儀表板

事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

 

事件通報:

近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

下載有需求 隔離檢視護安全

本週總計接獲19件公務機關與特定⾮公務機關事件通報,詳⾒圖1,其中公務機關⾮法⼊侵事件當中異常連線為⼤宗,詳⾒圖2,主要係多個機關網站提供之⺠意信箱、申訴信箱或⾸⻑信箱開放附件上傳,遭利⽤上傳具惡意程式之加密壓縮檔,承辦⼈員因執⾏業務之所需下載檢視,以致植⼊惡意程式對中繼站報到。

加密壓縮檔可規避傳統檔案格式檢查,建議針對可疑壓縮檔,可於解壓縮之前先⾏檢視檔案內容,包括副檔名與檔案類型,避免執⾏到應⽤程式(.exe)或捷徑(.lnk),此外可藉由防毒軟體或是沙箱加強檢測檔案安全性。
建議擬定標準作業流程,提供外部檔案檢視分類⽅式判斷其⾵險性,並提供指定的檢視環境或隔離平台操作,針對不同⾵險程度的檔案,採⽤對應的檔案檢測與防護措施。

防護建議:

建議機關採取下列防護措施:

  1. 針對可疑壓縮檔於解壓縮之前先⾏檢視檔案內容
  2. 避免執⾏壓縮檔中應⽤程式(.exe)或捷徑(.lnk)
  3. 藉由防毒軟體或是沙箱加強檢測檔案安全性

建議機關採取下列管理策略:

  1. 擬定外部檔案檢視分類⽅式
  2. 針對外部檔案於指定的檢視環境或隔離平台操作
  3. 針對不同⾵險程度檔案採⽤相應的檔案檢測與防護措施

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

 

圖2 | 近二週公務機關非法入侵事件類型占比

圖2 | 近二週公務機關非法入侵事件類型占比
◎本週無⺠間企業揭露重⼤資安訊息

聯防監控:

近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統

防禦迴避⾼居⾸位 資料滲出仍具威脅

本週政府領域資安聯防監控參考MITREATT&CK Matrix分析TTP戰術框架分布顯⽰,本週趨勢相較上週無顯著差異,詳⾒圖3。「防禦迴避」為最常⾒攻擊⼿法,占⽐14.6%,攻擊者通常會透過關閉或刪除指令紀錄,並利⽤合法的系統⼯具間接執⾏惡意命令,以達到規避監控的⽬的。因應此類威脅,建議導⼊端點防護措施,加強指令紀錄的稽核能⼒,限制⾼⾵險⼯具的濫⽤,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其⾏為痕跡。

「資料滲出」事件,占⽐3.6%。此階段係指攻擊者於⼊侵成功後,將竊取之機敏資訊傳出受害環境之外的⾏為。主要技術⼿段為攻擊者建⽴C2連線後,直接利⽤該通道傳送竊取的敏感資料或系統資訊,以避免觸發額外的外洩偵測機制。常⾒⽅式包含透過HTTP/HTTPS、DNS隧道或加密通訊,將資料夾帶於既有流量中,使流量特徵與正常連線⾼度相似。因應措施上,建議強化對C2通訊流量的深度封包檢測與⾏為異常分析,並導⼊資料外洩防護(DLP)與流量基準⽐對,以提升對可疑傳輸模式的即時識別與阻斷能⼒。

防護建議:

建議機關採取下列防護措施,以防範攻擊者規避偵測並抹除⾏為痕跡:

  1. 導⼊端點防護措施
  2. 加強指令紀錄的稽核能⼒
  3. 限制⾼⾵險⼯具的濫⽤
  4. 強化特權帳號的管理
  5. 強化C2通訊流量的深度封包檢測
  6. 強化C2通訊流量的⾏為異常分析
  7. 導⼊資料外洩防護(DLP)
  8. 導⼊資料流量基準⽐對

圖3 | 資安聯防監控攻擊階段統計

圖3 | 資安聯防監控攻擊階段統計

蜜罐誘捕:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

企業搜尋平台與應⽤程式遞送控制器成攻擊熱點

本週透過部署於國內外之蜜罐系統觀測攻擊⾏為動態,相較於上週「網⾴應⽤」服務攻擊占⽐86.81%、「遠端控制」服務攻擊占⽐11.95%,本週各類服務之平均偵測攻擊⽐例無明顯變化,結果顯⽰「網⾴應⽤」服務仍為攻擊主軸,占⽐⾼達87.92%。「遠端控制」服務亦有9.93%的誘捕⽐例,反映攻擊者仍積極針對公開遠端連線介⾯進⾏⼊侵⾏動。

圖4 | 本週網⾴應⽤服務之誘捕攻擊⽐例統計

圖4 | 本週網⾴應⽤服務之誘捕攻擊⽐例統計

網⾴應⽤是最為常⾒之對外服務類型,若存在已知漏洞或弱點,將⾯臨⾼⾵險曝露情形,易成為攻擊者⼊侵與滲透重要管道,為優先防護之項⽬。本週網⾴應⽤服務之誘捕狀況,詳⾒圖4。其中通⽤型Web介⾯占⽐最⾼,此類別為攻擊者廣泛的進⾏HTTP掃描與探測,顯⽰攻擊者企圖尋找可能存在之Web漏洞進⾏攻擊。Web應⽤服務則包含各類以網⾴為基礎的服務與應⽤,例如常⾒的網⾴框架、應⽤程式伺服器、檔案傳輸與資料管理平台等;由於此類服務多建置於企業應⽤環境,且直接⾯向外部提供功能與資料交換,為僅次於通⽤型介⾯的攻擊⽬標。⽽涵蓋路由器、防⽕牆等網通設備管理介⾯,以及智慧攝影機、NAS等物聯網設備管理介⾯,皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進⾏⼊侵。其他類型服務雖⽐例極⼩,但若涉及關鍵業務系統,仍需留意潛在⾵險。

進⼀步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳⾒表1。近3年揭露之攻擊漏洞,前5⼤攻擊以「網⾴應⽤」服務之漏洞為主要⼊侵路徑,本週漏洞類型多集中於遠端程式碼執⾏、越界讀取漏洞、存取控制破壞漏洞、⽬錄遍歷漏洞及⾝分驗證繞過漏洞,攻擊⽬標涵蓋企業搜尋平台、應⽤程式遞送控制器(ADC)、伺服器、VPN Gateway及網通設備作業系統,顯⽰網通設備系統已成為⾼⾵險熱點。

防護建議:

建議存在漏洞之設備應更新⾄最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新⽀援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。

排名 漏洞編號 受影響產品 漏洞類型 CVSS 3.x Base Score

1

↑4

CVE-2023-50386 Apache Solr企業搜尋平台 遠端程式碼執⾏漏洞 8.8

2

↑New

CVE-2025-5777 Citrix NetScaler ADC 越界讀取漏洞 7.5

3

 

CVE-2023-22515 Atlassian Confluence Data Center and Server 存取控制破壞漏洞 9.8

4

↑New

CVE-2024-24919 Check Point VPN Gateway

⽬錄遍歷漏洞

8.6

5

↑New

CVE-2025-0108 Palo Alto Networks PAN-OS作業系統 ⾝分驗證繞過漏洞 9.1
表1|本週前5大攻擊使⽤之近3年漏洞排⾏列表
近期重⼤弱點提醒

近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:

  1. FreePBX 存在⾼⾵險安全漏洞 ( CVE-2025-57819 ),類型為驗證繞過 ( Authentication Bypass ),未經⾝分鑑別之遠端攻擊者可直接存取管理者功能,進⽽控制資料庫與執⾏任意程式碼*

  2. Commvault 存在⾼⾵險安全漏洞 ( CVE-2025-57790 ),類型為路徑遍歷 ( Path Traversal ),未經⾝分鑑別之遠端攻擊者可利⽤此漏洞存取未授權之檔案,進⽽執⾏任意程式碼*

外部曝險分析:

經由外部檢測政府機關資通安全狀況,例如使⽤EASM⼯具或實兵演練,及早發現曝露於外部之⾵險誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

公部⾨九成⾵險源於憑證、加密協定、CSP及元件漏洞

本期針對43個公部⾨單位執⾏EASM資安曝險檢測,統計重⼤(Critical)與⾼(High)⾵險項⽬共計379項。⾵險類型仍以TLS憑證不受信任(105項)、過時或弱加密協定(97項)、CSP設定不當(67項)及元件⾼⾵險漏洞(66項)為主,合計占⽐近九成,顯⽰問題具有持續性與普遍性,亟需持續改善。與前⼀期同樣針對43個公部⾨單位之檢測結果相⽐,本期CSP設定不當數量增加13項,⽽元件⾼⾵險漏洞則減少13項,兩者排名因此互換,顯⽰在元件漏洞修補上已有初步改善,但在網站安全設定上仍存在不⾜,若未妥善配置,恐遭攻擊者利⽤進⾏跨站腳本或資料竊取;其餘弱點則僅呈現⼩幅變動,整體⾵險結構⼤致維持不變,相關弱點分布詳⾒圖5。

另⽐較本週公部⾨檢測結果與上週關鍵基礎設施單位檢測結果,差異主要在於關鍵基礎設施⾵險數量普遍較多,共計3,082項,超過8倍,且集中於「元件⾼⾵險漏洞」(1,412項)與「TLS憑證不受信任」(1,106項),兩者已占整體⽐例逾⼋成,顯⽰關鍵基礎設施因系統規模龐⼤、外部服務攻擊⾯廣,再加上站台憑證數量龐⼤且更新維護不易,導致曝險⾵險類型更為集中。

防護建議:

建議各機關(構)採取下列防護技術:

  1. 定期更新憑證
  2. 全⾯啟⽤TLS1.2以上加密協定
  3. 及時修補⾼⾵險元件漏洞
  4. 導⼊正確CSP規則並部署WAF
  5. 關閉不必要對外服務
  6. 將管理通道改為加密連線

建議各機關(構)採取下列管理策略:

  1. 建⽴定期檢測與弱點追蹤機制

  2. 加強教育訓練與跨單位通報協作

圖4 | EASM檢測結果統計(前10大風險)

圖5 | EASM檢測結果統計(前10大風險)

帳密參數未驗證導致Time-Based SQL Injection弱點

本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,並於擇定時間針對前述機關進⾏演練,詳⾒圖6,⾄9⽉7⽇⽌已累計407筆攻擊紀錄,本週新增弱點數量共11筆,分別為「注⼊攻擊」3筆、「加密機制失效」3筆、「無效的存取控管」3筆、「不安全的組態設定」1筆及「認證及驗證機制失效」1筆。系統處理帳號登⼊請求時,未妥善過濾使⽤者輸⼊之參數「account」與「password」,導致可透過注⼊惡意SQL指令操作後端資料庫。攻擊者利⽤web測試⼯具攔截HTTP封包後,發現系統回應明確且結構固定,進⽽使⽤SQLMap⼯具進⾏測試並成功注⼊,最終取得資料庫名稱資訊。由於獲得後端使⽤資料庫 且存在Time-Based Blind SQL Injection弱點,攻擊者可藉此延伸查詢其他敏感資料,導致帳號密碼等機敏資訊外洩。此問題顯⽰系統在參數處理與SQL語句建構⽅⾯缺乏基本防禦機制,屬於典型之SQL Injection漏洞。

防護建議:

建議各機關(構)採取下列防護:

  1. 系統應全⾯採⽤參數化查詢,避免使⽤字串拼接組成SQL指令

  2. 針對使⽤者輸⼊實施⽩名單驗證與內容清洗

  3. 隱藏後端錯誤訊息,防⽌洩漏資料庫結構

  4. 部署 WAF 攔截異常請求以強化防護

  5. 定期進⾏弱點掃描與程式碼審查

圖5 | 網路攻防演練資通系統實兵演練統計

圖6 | 網路攻防演練資通系統實兵演練統計

網路巡查⾼⾵險詐騙:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標

詐騙類別涵蓋商品促銷與情感命理 抽獎優惠與私訊諮詢擴⼤誘騙管道

本院於網路巡查偵獲之⾼⾵險詐騙總數,以及⾦融投資、⾝分冒充與產品服務類詐騙之週趨勢統計,詳⾒圖7。本週持續優化微調後的偵測模型,偵獲總數量、產品服務、⾝分冒充類詐騙的偵獲量較前⼀週持續提升。本院同仁將持續審慎精進,致⼒於提⾼敏感性的同時,仍可保持較低的偽陽性結果。常⾒的產品服務類型包括:感情挽回、⾵⽔命理、法律援助、神奇療效產品等,應持續注意提⾼警覺。

圖7 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

圖7 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

本週的通報詐騙代表性關鍵字統計排名前10名,詳⾒圖8。綜觀趨勢,產品服務與抽獎引導活躍,以「神器、天然、加速」宣稱神奇功效,並以「原價、加碼」製造促銷急迫感,搭配倒閉清倉、猜數字抽⿈⾦等活動,誘導受害者點擊與下單。另⼀⽅⾯,情感與諮詢成為常⾒切⼊點,以「⽼師」包裝感情挽回或命理改運,要求透過「對話」進⾏私訊諮詢;並以「幸運」(免費贈送、限量)與「事業、壓⼒」話術建⽴信任,最終導向付費課程、收費服務或⼀⾴式購買。本週詐騙類別涵蓋商品促銷與情感命理,並透過抽獎優惠與私訊諮詢擴⼤誘騙管道。

圖8 | 本週 Top10 詐騙關鍵字排名

圖8 | 本週 Top10 詐騙關鍵字排名

焦點文章

 

歐盟網路安全儲備機制將啟動:

⾸批可信託管安全服務提供者公布

 歐盟網路安全局(ENISA)於8⽉26⽇宣布正式受到歐盟執委會委託,以《數位歐洲計畫》(Digital Europe Programme)提供的3年3,600萬歐元資⾦,推動建⽴及營運歐盟網路安全儲備機制(EU Cybersecurity Reserve),並公布⾸批45家「可信的託管安全服務提供者」(Trusted Managed Security Service Provider, Trusted MSSP)名單。ENISA後續將向名單中的業者採購服務,委託業者於重⼤資安事件發⽣時提供應變⽀援。這項機制預計在今(2025)年底前啟動。

歐盟網路安全儲備是⼀個由歐盟執委會與ENISA主導的資安預備隊,其成⽴源於俄烏戰爭後對強化各項關鍵基礎設施資安的需求,並在今年⽣效的《網路團結法》(Cybersecurity Solidarity Act)框架下運作。這⽀預備隊是由ENISA向TrustedMSSP採購其服務所組成,當歐盟成員國、歐盟機構或其他參與《數位歐洲計畫》的第三國發⽣重⼤(significant)或⼤規模(large-scale)資安事件,威脅到重要的關鍵基礎設施或社會運作,且⾃⾝應變能⼒不⾜時,可請求這⽀預備隊提供⽀援,協助事件應變與復原。

強化重⼤資安事件應變 資安業者⾓⾊提升

根據歐盟相關法規,託管安全服務提供者(MSSP)是指提供或協助執⾏與資安⾵險管理相關活動的託管服務提供者,提供事件處理、滲透測試、安全稽核、技術⽀援及顧問等服務,意涵與台灣的資安業者類似。由於網路空間跨越實體邊界的特性,政府獨⼒確保國家整體資安之量能或有不⾜之時,因此MSSP發揮極為重要的功能。公私部⾨往往透過契約委託MSSP執⾏各項資安業務,但這類服務的範圍通常侷限於簽約單位內部,⽽無跨單位調度的機制;如今,歐盟透過網路安全儲備機制,建⽴可快速動員的資安能量,進⼀步提升對跨部⾨、甚⾄是影響國家社會正常運作的重⼤資安事件之應變能⼒,也賦予Trusted MSSP在國家整體資安的維護中更明確與積極的⾓⾊。

值得注意的,要成為Trusted MSSP的重要前提之⼀,是業者須通過所有權控制評估(Ownership Control Assessment),避免受⾮歐盟實體控制。ENISA也已著⼿建構MSSP的認驗證制度,未來所有的Trusted MSSP都須通過此驗證。換⾔之,歐盟在建⽴這⽀資安預備隊的過程中,也能同步提升歐盟本⼟資安業者的可信度與能⼒。

台灣可借鏡的啟⽰:精進公私協⼒制度化

台灣⻑期⾯臨⾼度網路威脅,對於關鍵基礎設施資安防護的強化及跨部⾨重⼤資安事件的應變,都存在相當需求,也存在與資安業者擴⼤合作的空間。歐盟上述作法,尚待評估是否及如何導⼊為適⽤於我國之機制;現階段,資安院推動中之「OTEX服務」,則可透過威脅狩獵及事件處理服務,協助關鍵基礎設施強化資安防護。整體⽽⾔,政府可持續關注歐盟作法,研議與⺠間的資安能量持續提升互信,精進公私協⼒機制,做為國家資安防護的有⼒奧援。

關鍵字:EU、Cybersecurity Solidarity Act、EU Cybersecurity Reserve、Trusted Managed Security Service Provider