
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息
強化異常行為偵測控管風險 留存完整日誌紀錄助益調查溯源
本週總計接獲15件公務機關與特定⾮公務機關事件通報,詳⾒圖1,公務機關⾮法⼊侵事件中以異常連線占多數,詳⾒圖2,其中有端點電腦遭利用做為跳板進行內部攻擊,但於該設備未發現惡意檔案,且EDR與防毒軟體亦未觸發告警,疑似為無檔案攻擊(Fileless Attack)。
此類攻擊模式較難透過一般偵測工具發現,僅依賴惡意檔案特徵已不足以掌握潛在威脅,建議在既有防護之外,強化帳號權限控制與行為偵測,例如高權限帳號登入預警、建立異常程序與指令執行模式的偵測規則等,並持續監控非預期的網路連線行為。若事件調查最終未能找到明確跡證,仍建議採取預防性控制,包括密碼重設、端點重新安裝、強化日誌留存及行為監控,並同步檢視伺服器端與網路流量,以降低殘留風險並補強偵測能力。
除修補漏洞外,應:
以攻擊為出發評估潛在風險,如:
針對潛在風險執行相應改善,如:


近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統
本週政府領域資安聯防監控參考MITREATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異,詳見圖3。「防禦迴避」為最常見攻擊手法,占比16.1%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。
「維續存取」事件較上週比例上升最高,本週占比為7.9%,顯示攻擊者在取得初始存取後,積極部署持續性機制以維持對目標系統的控制。觀察到的主要手法包含核心模組與擴充元件植入、預設帳號濫用、以及DLL搜尋順序劫持等。部分攻擊行為透過植入惡意核心模組,將存取權限隱藏於底層系統中,增加偵測與清除難度;亦有攻擊者持續利用未更改之預設帳號建立隱蔽後門;此外,透過操控系統載入DLL的搜尋順序,將惡意模組置於優先載入位置,也是不容忽視的隱匿手法。此類手法普遍具備高度持久性與難以察覺的特性,一旦成功部署,將使攻擊者長期存取內部系統資源。建議針對核心模組與DLL載入行為進行完整性監控、全面停用不必要的預設帳號,並定期稽核系統啟動與常駐項設定,以降低持續性入侵風險。
建議機關採取下列防護措施:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢
企業搜尋平台與網通設備介面成攻擊熱點
本週透過部署於國內外之蜜罐系統觀測攻擊行為動態,相較於上週「網頁應用」服務攻擊占比86.59%、「遠端控制」服務攻擊占比11.67%,本週各類服務之平均偵測攻擊比例無明顯變化,結果顯示「網頁應用」服務仍為攻擊主軸,占比高達 87.82%。「遠端控制」服務亦有 10.85% 的誘捕比例,反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。
網頁應用是最為常見之對外服務類型,若存在已知漏洞,將面臨高風險曝露情形,易成為攻擊者入侵與滲透重要管道,為優先防護之項目。本週網頁應用介面之誘捕狀況,詳見圖4。本週通用型Web介面占比最高,此類別為攻擊者廣泛的進行HTTP掃描與探測,顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。本週通用型Web介面比例上升原因為Apache ActiveMQ使用HTTP指令上傳和執行檔案的CVE-2016-3088漏洞,遭攻擊次數上升導致。另Web服務系統類別包含各類以網頁為基礎的服務與應用,例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等,由於此類服務多建置於企業應用環境,且直接面向外部提供功能與資料交換,為僅次於通用型介面的攻擊目標。
網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面,以及智慧攝影機、NAS等物聯網設備管理介面,皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小,但若涉及關鍵業務系統,仍需留意潛在風險。

進一步解析國內外之蜜罐系統誘捕近三年漏洞受攻擊之情形,詳見表1。本週遭利用的漏洞類型多集中於遠端程式碼執行漏洞、越界讀取漏洞、身分驗證繞過漏洞及目錄遍歷漏洞,攻擊目標涵蓋Apache Solr企業搜尋平台、Citrix NetScaler ADC、Palo Alto Networks PAN-OS作業系統、Check Point VPN Gateway及PHP,顯示此類系統已成為高風險熱點。
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新支援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。
| 排名 | 漏洞編號 | 受影響產品 | CVSS 3.x Base Score |
|---|---|---|---|
|
1 - |
CVE-2023-50386 | Apache Solr企業搜尋平台 | 8.8 |
|
2 +1 |
CVE-2025-5777 | Citrix NetScaler ADC |
7.5 |
|
3 ↑New |
CVE-2025-0108 | Palo Alto Networks PAN-OS作業系統 |
9.1 |
|
4 +1 |
CVE-2024-24919 | Check Point VPN Gateway | 8.6 |
|
5 ↑New |
CVE-2024-4577 | PHP | 9.8 |
近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:
微軟釋出11月份安全性更新,共修補包含Microsoft Graphics Component、SQL Server、 Visual Studio Code CoPilot Chat Extension及Windows Subsystem for Linux GUI等共68個漏洞,其中包含4個高風險漏洞與1個已遭利用之漏洞。
育碁數位科技a+HRD存在高風險安全漏洞(CVE-2025-12870與CVE-2025-12871),類型為驗證機制濫用(Authentication Abuse),未經身分鑑別之遠端攻擊者可分別透過發送特製封包取得管理權限憑證或自行製作管理權限憑證,並使用該憑證以管理員權限存取系統。
Fortinet FortiWeb存在高風險安全漏洞(CVE-2025-64446),類型為相對路徑遍歷(Relative Path Traversal),未經身分鑑別之遠端攻擊者可透過傳送特製HTTP或HTTPS請求,進而於受影響設備上執行管理者權限之指令。
經由外部檢測政府機關資通安全狀況,例如使用EASM工具或實兵演練,及早發現曝露於外部之風險
本期針對43個公部門單位執行EASM資安曝險檢測,共計發現365項重大(Critical)與高(High)風險弱點,其中重大風險12項、高風險353項。相較於上期同類檢測結果下降約 5.7%,顯示整體外部曝險情形呈現小幅改善。從風險分布觀察,本期仍以「TLS憑證不受信任(101項)」、「過時或弱加密協定(93項)」、「元件高風險漏洞(69項)」及「CSP設定不當(60項)」為主要類別,四項合計占比約 88%,顯示加密機制、憑證管理與網站安全設定仍為主要挑戰,相關弱點分布詳見圖5。本期「元件高風險漏洞由上期的84項降至69 項」,降幅明顯,反映部分單位已著手修補元件弱點,改善成效較為突出。
進一步比較上週關鍵基礎設施(CI)檢測結果(2,158項)與本期公部門檢測結果(365項),曝險規模差距約5.9倍。CI單位曝險仍集中於「TLS 憑證不受信任(1,149項)」、「元件高風險漏洞(386項)」及「過時或弱加密協定(304項)」,顯示其在憑證管理、元件漏洞修補與加密協定更新方面仍面臨挑戰。相較之下,公部門雖然總體曝險規模較小,但風險類型分布更為多元,呈現較為分散的弱點特性,仍需持續強化整體防護。
防護建議:
建議機關或關鍵基礎設施採取下列防護措施:
建議機關或關鍵基礎設施採取下列管理措施:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標
本院於網路巡查偵獲之高風險詐騙總數,以及金融投資、身分冒充與產品服務類詐騙之週趨勢統計,詳見圖6。本週整體偵獲量較前一週明顯回落。各類型均呈下降,其中以「金融投資」大幅縮減最為顯著,為拉低總量之主因;「產品服務」小幅回落,仍維持高檔;「身分冒充」亦顯著減少。綜觀近兩週變化,投資與商品服務類詐騙自前一週高峰降溫,各類型投放強度略有收斂,但整體風險水位仍不可輕忽。本院將持續精進偵測規則與模型,強化對新型誘因與話術的辨識能力,穩步提升偵測效能與品質。本週話術多用「領取+免費+優惠+名額」、「活動+點擊+簡單」導流,帶來點擊與個資外洩風險。

依據最新資料,圖7顯示本週代表性關鍵字較前一期進一步朝「活動與優惠導流」語境發展:以「領取、免費、點擊、活動」等轉換用語作為前端誘因,搭配「簡單、優惠、名額」營造低門檻與稀缺感,帶動使用者完成點擊或填寫資料。前五大關鍵字依序為:領取、免費、點擊、活動、簡單;相較前期,「股票」「投資」「市場」及「策略」「機會」「潛力」等投資與高收益想像字詞已自前十名中淡出,取而代之的是圍繞「活動、優惠、名額、閱讀、身體、問題」的廣泛宣傳與關懷包裝話術,顯示詐騙投放由單一投資情境,轉向結合行銷活動、折扣優惠與健康關懷等多元場景的導流手法。建議持續強化對「領取+免費+優惠+名額」及「活動+點擊+簡單」等組合的偵測,並留意夾帶「身體、問題」等關懷式措辭之投放樣態,以提升對新型導流話術的辨識靈敏度。

當前資安戰略的焦點與挑戰
全球數位領域已進入一個高風險的攻防時代,網路攻擊的手法日新月異,且呈現出高度複雜與多變之資安威脅,面對這樣的挑戰,政府資安防禦體系必須從被動修補轉向主動預防與精準應變。參考國際資安藍隊實戰課程與職能框架,並結合我國 「資安職能訓練發展藍圖」技術面課程,規劃AD防護與攻擊鏈分析課程,做為強化政府機關資安專職(責)人員職能首要訓練內容。
實戰為訓練核心:以實作演練強化防禦能力
課程設計聚焦於資安防禦技術之實務應用與演練,鑑於網路環境中高度複雜與多變之資安威脅 ,政府機關的基礎網路架構中,Active Directory(AD)服務扮演著至關重要的角色,是以AD安全防護為做為訓練主題 ,協助政府機關資安專職(責)人員提升其防護應變能力。
課程的精髓,在於提供了一個擬真的資安藍隊防禦演練場景,讓學員能夠實踐縱深防禦策略,強化對AD環境中常見攻擊手法的辨識能力與防禦配置技能,從根本上強化資安專(責)人員經驗與能力,提升機關整體資安防禦深度與安全韌性 。
訓練成果驗證:淬鍊資安防禦實戰菁英
今年為首度辦理「政府資安防禦實戰菁英班」,學員普遍認為課程內容貼近政府運作實際情形,並能強化其在攻擊辨識、弱點分析及實務防禦技巧上的能力,協助他們重新檢視 AD組態與權限風險,多位學員回饋課程能夠提升攻防議題的理解,使原本抽象的技術概念在實務情境中更具體地呈現。整體而言,學員的投入與經驗分享,反映出實作導向訓練於強化技術人員防禦思維與能力累積上有實質助益。
提升資安防護:持續建構資安防護的堅實防線
藉此菁英班成功經驗,為政府資安防護實戰人才生態系建構了穩固的基礎。透過呼應「資安職能訓練發展藍圖」中技術面人員的核心需求,與高實戰強度的藍隊演練課程,提供學員實戰能力以有效接軌資安防護體系。資安院將持續以實戰需求為導向,精進培訓策略,建立一支具備即戰力、能夠靈活應對各種複雜攻擊的藍隊菁英,厚植國家防護能量。
關鍵字:資安人才培育、資安實戰訓練、Active Directory 防護訓練