資安週報-第 20 期(114/11/17- 114/11/27)


2025/11/27 上午 10:41:20

全文下載

  1. 資安週報-第20期    PDF 

資安儀表板

事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

 

事件通報:

近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

提升釣魚辨識與落實密碼不跨平台重複使用 以減少帳密被盜風險

本週總計接獲23件公務機關與特定⾮公務機關事件通報,詳⾒圖1,公務機關⾮法⼊侵事件中以異常連線占多數,詳⾒圖2。本週有機關通報電子郵件帳號遭不明來源登入並被用於寄發社交工程郵件,經查未出現暴力破解跡象,密碼亦符合複雜度且非弱密碼,受影響僅限單一帳號,推估帳密外洩可能與釣魚網站、第三方密碼外洩或曾於非受控裝置登入等情境相關。此類手法多不會在端點留下惡意檔案,使偵測與調查更具挑戰。

 

事件顯示僅靠密碼強度不足以防範帳號遭濫用,應同步強化使用者的釣魚辨識能力與避免密碼跨平台重複使用,並搭配多因子驗證與異常登入監控,以補強傳統帳密機制的風險缺口。
 

防護建議:

除修補漏洞外,應:
以攻擊為出發評估潛在風險,如:

  1. 遭遇釣魚網站導致帳密被誘騙輸入而外洩
  2. 第三方服務資料外洩造成帳號憑證被連帶取得
  3. 於未受控裝置登入使帳密遭惡意程式截取外洩

針對潛在風險執行相應改善,如:

  1. 強化使用者釣魚辨識訓練,降低遭假網站誘騙機率
  2. 避免跨平台重複密碼,並建立第三方外洩風險控管機制
  3. 禁止於未受控裝置登入,並提升裝置安全檢查流程
  4. 導入多因子鑑別與異常登入警示機制,強化帳號防護
     

 

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況
 

圖2 | 本週公務機關非法入侵事件類型占比

圖2 | 本週公務機關非法入侵事件類型占比
 

◎2民間企業揭露重大資安訊息

本週2家民間企業發布重大訊息,產業類別分屬於資訊服務業與紡織纖維業。

  1. 公司名稱:中菲電腦股份有限公司
  2. 發布時間:114 年 11 月 17 日
  3. 事件說明:中菲公司之資安單位查知網路資安事件時,已全面啟動相關防禦機制與復原作業,目前評估對公司營運尚無重大影響。

     

  4. 公司名稱:東和紡織股份有限公司
  5. 發布時間:114 年 11 月 19 日
  6. 事件說明:東和公司部分資訊系統遭受駭客攻擊,已啟動資安防禦機制並與外部資安公司技術專家協同處理,將所有系統進行資安掃描檢測,確保資訊安全後,以日常備份資料復原運作,目前初步評估對公司營運無重大影響。

聯防監控:

近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統

防禦迴避⾼居⾸位 初始入侵仍具威脅

本週政府領域資安聯防監控參考MITREATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異,詳見圖3。「防禦迴避」為最常見攻擊手法,占比15.4%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。


「初始入侵」事件較上週比例上升最高,本週占比為11.4%,此階段代表攻擊者首次進入目標環境、取得初始存取權限,為整體攻擊鏈的起點。本週主要觀察到的手法包括利用對外應用程式漏洞、預設帳號濫用、以及本機帳號存取等。攻擊者常藉由未修補的對外應用服務漏洞,直接取得系統權限,或利用預設帳號與弱密碼組合,滲透存取管理不當的服務端點;部分案例中,亦觀察到透過已知的本地帳號進行內部登入,以繞過傳統邊界防禦。此類手法多半不依賴使用者互動,著重於環境設定疏失與漏洞利用,具高度成功率與隱蔽性。建議定期進行對外系統弱點掃描與修補、強化預設帳號驗證機制,並導入異常登入行為偵測與告警,以降低攻擊者經由現有存取通道滲透的風險。

 

防護建議:

建議機關採取下列防護措施:

  1. 導⼊端點防護措施
  2. 加強指令紀錄的稽核能力
  3. 限制⾼⾵險⼯具的濫⽤
  4. 強化特權帳號的管理
  5. 定期進行對外系統弱點掃描與修補
  6. 強化預設帳號驗證機制
  7. 並導入異常登入行為偵測與告警
     

圖3 | 資安聯防監控攻擊階段統計

圖3 | 資安聯防監控攻擊階段統計

蜜罐誘捕:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

企業搜尋平台與網通設備作業系統成攻擊熱點

本週透過部署於國內外之蜜罐系統觀測攻擊行為動態,相較於上週「網頁應用」服務攻擊占比87.82%、「遠端控制」服務攻擊占比10.85%,本週各類服務之平均偵測攻擊比例無明顯變化,結果顯示「網頁應用」服務仍為攻擊主軸,占比高達 86.37%。「遠端控制」服務亦有 12.04% 的誘捕比例,反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。

 

網頁應用是最為常見之對外服務類型,若存在已知漏洞,將面臨高風險曝露情形,易成為攻擊者入侵與滲透重要管道,為優先防護之項目。本週網頁應用介面之誘捕狀況,詳見圖4。本週通用型Web介面占比最高,此類別為攻擊者廣泛的進行HTTP掃描與探測,顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。本週通用型Web介面比例大幅下降原因為Apache ActiveMQ使用HTTP指令上傳和執行檔案的CVE-2016-3088漏洞,遭攻擊次數下降導致。另Web服務系統類別包含各類以網頁為基礎的服務與應用,例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等,由於此類服務多建置於企業應用環境,且直接面向外部提供功能與資料交換,為僅次於通用型介面的攻擊目標。本週Web服務系統比例大幅上升原因為vSphere Client的vCenter Server外掛程式存在遠端程式碼執行的CVE-2021-21972漏洞,遭攻擊次數上升導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面,以及智慧攝影機、NAS等物聯網設備管理介面,皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小,但若涉及關鍵業務系統,仍需留意潛在風險。

 

圖4 | 本週網頁應用服務之誘捕攻擊比例統計

圖4 | 本週網頁應用服務之誘捕攻擊比例統計

 

進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳見表1。近3年揭露之攻擊漏洞,前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑,本週漏洞類型多集中於遠端程式碼執行漏洞、特權提升、身分驗證繞過漏洞及程式碼注入,攻擊目標涵蓋Apache Solr企業搜尋平台、Cisco IOS XE網通設備作業系統、JetBrains TeamCity 持續整合/交付平台、 GeoServer開放源碼伺服器及Atlassian Confluence Server,顯示此類系統已成為高風險熱點。

 

防護建議:

建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新支援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。

 

排名 漏洞編號 受影響產品 CVSS 3.x Base Score

1

-

CVE-2023-50386 Apache Solr企業搜尋平台 8.8

2

↑New

CVE-2023-20198 Cisco IOS XE網通設備作業系統
 
10.0

3

↑New

CVE-2023-42793 JetBrains TeamCity 持續整合/交付平台
 
9.8

4

↑New

CVE-2024-36401 GeoServer開放源碼伺服器 9.8

5

↑New

CVE-2024-21683 Atlassian Confluence Server 8.8
表1|本週前5大攻擊使⽤之近3年漏洞排⾏列表

 

近期重⼤弱點提醒

近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:

  1. Cisco Catalyst Center虛擬設備存在高風險安全漏洞(CVE-2025-20341),類型為不當存取控制(Improper Access Control),取得一般權限之遠端攻擊者可透過傳送特製HTTP請求至受影響設備以執行未經授權之修改,進而提升至管理者權限。

  2. ASUS部分DSL型號路由器存在高風險安全漏洞(CVE-2025-59367),類型為身分鑑別繞過(Authentication Bypass),未經身分鑑別之遠端攻擊者可透過此漏洞對受影響設備進行未經授權之存取。

外部曝險分析:

經由外部檢測政府機關資通安全狀況,例如使用EASM工具或實兵演練,及早發現曝露於外部之風險

CI外部曝險下降32.6% 憑證信任問題大幅改善

本期針對46個關鍵基礎設施(CI)單位執行EASM檢測,共發現重大(Critical)與高(High)風險項目1,454項,較上期(2,158項)下降約32.6%,整體曝險情形呈現改善趨勢。檢測結果顯示,主要風險仍集中於「TLS憑證不受信任」、「元件高風險漏洞」及「過時或弱加密協定」,三者合計占整體約80%,反映憑證管理、系統元件漏洞修補與加密設定仍為外部曝險主要來源。

 

進一步比較兩期差異,其中「TLS憑證不受信任」由1,149項降至538項,下降幅度53.1%,雖改善明顯,但仍為最大宗弱點,顯示部分單位仍未及時汰換不受信任憑證,存在網站身分驗證失效與通訊安全風險;「元件高風險漏洞」由386項降至320項,改善幅度17.1%,顯示部分單位已著手加速弱點組件修補;「過時或弱加密協定」則由304項微增至305項,改變不大。

 

若與上期公部門EASM檢測相比(365項),本期CI曝險總量(1,454項)約為公部門的4倍,反映CI在外部服務規模與系統複雜度上更高,曝險面積亦相對較大。然而兩者風險趨勢一致,均以「TLS憑證不受信任」、「元件高風險漏洞」及「過時或弱加密協定」為主要弱點來源。

 

整體而言,本期結果顯示,關鍵基礎設施單位仍須持續強化憑證生命週期管理、加速高風險元件更新,以及全面淘汰弱加密協定,以降低主要風險來源造成的外部曝險,進一步提升整體資安韌性。

 

防護建議:

建議機關或關鍵基礎設施採取下列防護措施:

  1. 定期更新憑證,全面啟用TLS 1.2以上版本協定,停用未加密或舊版協定
  2. 儘速修補已知漏洞,淘汰無維護之軟體版本
  3. 部署WAF並導入CSP等網站安全標頭,降低跨站攻擊與惡意存取風險
  4. 關閉不必要對外服務,管理服務改採加密通道(如 SSH)

建議機關或關鍵基礎設施採取下列管理措施:

  1. 定期盤點並更換外洩帳號憑證,搭配多因素驗證(MFA)以強化存取安全
  2. 建立弱點修補與驗證流程,確保風險持續改善
  3. 強化資安教育與演練,提升人員對憑證、加密與服務設定之安全意識

     

圖5 | EASM檢測結果統計(前10大風險)

網路巡查⾼⾵險詐騙:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標

本週詐騙語境轉為健康關懷導流 以免費領取優惠營造限時與稀缺感

本院於網路巡查偵獲之高風險詐騙總數,以及金融投資、身分冒充與產品服務類詐騙之週趨勢統計,詳見圖6。本週整體偵獲量在前一週明顯回落後再度下探,三類型均續呈下降走勢,其中以「產品服務」縮減幅度最大,為壓低總量之主因;「金融投資」與「身分冒充」亦同步下滑。綜觀近三週變化,高風險詐騙自11月初高點連續回落,投放強度階段性收斂,但「產品服務」仍為主要風險來源。本院將持續優化偵測規則與模型,提升對新興誘因與話術的掌握度,進一步強化整體偵測成效與品質。本週常包裝為「官方活動或健康關懷」,夾帶「身體、設計、簽名」等字詞導流,易使民眾誤點連結並洩露個人資料。
 

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

 

依據最新資料,圖7顯示本週代表性關鍵字已由前一期偏向投資理財話題,轉為以活動優惠與品牌包裝為主的導流語境:以「免費、領取、優惠」作為前端誘因,搭配「推薦、限量」營造稀缺感,再結合「台灣、官方」塑造在地與官方背書形象,並穿插「身體、設計、簽名」等用語,包裝成健康關懷或限量周邊贈品。前五大關鍵字依序為:免費、領取、優惠、台灣、推薦,顯示詐騙投放由強調投資收益,轉向以折扣優惠、限量活動與健康關懷為情境,藉此誘導點擊與個資填寫。建議強化對「免費+領取+優惠+限量」及「台灣+官方+推薦」等組合的偵測,並提升對「身體、設計、簽名」等關聯用語的警示權重,以掌握此類偽裝為官方活動或關懷行銷的新型詐騙話術。
 

圖7 | 本週代表性詐騙關鍵字 Top 10

焦點文章

 
關鍵基礎設施資安防護藍圖

 

關鍵基礎設施資安現況與挑戰

全球關鍵基礎設施(Critical Infrastructure, CI)近年面臨前所未有之網路攻擊浪潮,勒索軟體、分散式阻斷服務攻擊及國家級駭客行動頻繁,我國身處地緣政治敏感區域,作為全球供應鏈關鍵樞紐,面臨之資安風險尤為顯著,油、水、電、通訊、交通、金融、醫療等基礎設施一旦遭受網路攻擊而中斷運作,不僅將導致社會停擺,對經濟活動、公共安全及人民生活造成難以估計的損害,還將進一步削弱國家的穩定性與公眾對政府的信任感。因此,亟需透過人才建立、主動防禦及資安治理,進一步強化我國關鍵基礎設施資安防護能力,提升全社會防衛韌性。
  

關鍵基礎設施資安防護目的與藍圖
關鍵基礎設施是國家運作基礎,攸關國家安全、維持經濟穩定及保護民生基本需求,因此建構可預測、可驗證及可持續之關鍵基礎設施資安防護體系,強化關鍵基礎設施之資安防護與韌性,是為推動關鍵基礎設施資安防護主要目的。
基於此,本院盤點關鍵基礎設施資安防護之重點推動工作,規劃資安防護推動藍圖,包含「建立鏈結國際之關鍵基礎設施資安人才培訓體系」、「建構主動防禦之關鍵基礎設施威脅狩獵能力」、「推動資安治理之三重驗證機制」等三大構面,分述如下:


建立鏈結國際之關鍵基礎設施資安人才培訓體系
關鍵基礎設施資安人才加速到位,是整體防禦能量之核心。本藍圖首要強化關鍵基礎設施提供者之教育訓練,透過OT Cyber Range數位靶場體驗真實攻防情境,使受訓人員能熟悉工控系統(ICS)環境中常見之 SCADA、HMI、工程工作站、PLC、RTU 等設備運作方式,並理解其可能面臨之網路攻擊手法。藉由工控攻擊狙殺鏈(ICS Cyber Kill Chain)模擬,協助學員認識攻擊者如何從外圍滲透OT網路、進一步竄改控制邏輯、操弄PLC指令或影響關鍵工業流程,使其具備針對物理控制環境之資安風險判斷能力。
同時,透過 Tabletop Exercise(TTX)情境演練,強化事件協調與決策能力,特別納入工控系統可能遇到之事件情境,例如PLC參數遭惡意修改、水處理加藥量被操控、變電站保護邏輯故障等,使第一線人員能於跨部門協作下建立OT/IT整合應變能力。此外,運用MITRE Crown Jewels Analysis(CJA),進一步識別出最關鍵之工控營運資產,包括PLC、SCADA主機、工程師工作站及工業通訊協定設備等,並協助業者建立以風險為導向之整體OT/ICS防護策略。
為深化國內工控資安能量,本院並將透過產學研合作模式,引進全球知名資安教育機構SANS Institute課程,強化人員對OT/ICS攻擊鏈與防護實務之深度理解。同時規劃加入工控設備實作訓練,如PLC 程式邏輯分析、工控通訊協定安全檢測、工控設備異常行為監測等,使學員能掌握從工控設備層到系統整體之防護觀念。透過系統性與多層次之培訓架構,加速關鍵基礎設施資安人才到位,打造對OT/ICS具備全面理解之堅實資安城牆。
 

建構主動防禦之關鍵基礎設施威脅狩獵能力
主動防禦目的在於提高駭客入侵成本,達到有效嚇阻效果,持續威脅狩獵(Threat Hunting)為主動防禦關鍵技術之一。本藍圖依關鍵基礎設施之特性,導入更全面、更深化且具威脅可視性之威脅狩獵機制,透過外部曝險管理(External Attack Surface Management, EASM),協助關鍵基礎設施業者全面盤點「對外暴露面」,包含對外網頁服務、主機、通訊協定及工控物聯網設備等弱點狀態,以掌握可能遭攻擊者利用之資安破口。
除此之外,資安院亦籌組「關鍵基礎設施防護團」(OTEX),針對關鍵基礎設施執行長期之深度威脅狩獵,主動識別潛藏在關鍵基礎設施網路深處之威脅。特別是在OT網段及IT/OT邊界,針對工控環境中常見之SCADA、HMI、PLC、 RTU 及工程工作站等設備進行行為檢視,透過觀察工控通訊協定之異常指令、PLC 讀寫行為變化、控制邏輯未預期修改及工程工作站異常登入等情形,主動辨識可能暗藏之惡意活動。同時檢視IT/OT邊界上橫向移動跡象,包括未預期之跨域連線、遠端維運通道遭未授權啟動,以及OT 設備對IT系統之異常存取嘗試等,以掌握攻擊者透過邊界弱點滲透之初期徵兆。
藉由此類兼具OT環境特性與跨域威脅視角之深度威脅狩獵,並輔以追蹤溯源、公私協力及國際合作,可更全面釐清駭侵手法及來源,並協助及時採取必要作為與措施。透過落實主動防禦,提升應對當前資安威脅之能力,奠定未來資安防護韌性之基石。
 
推動資安治理之三重驗證機制
為確保關鍵基礎設施之管理與技術措施能持續提升與落實,本藍圖第三項重點為推動全面性資安治理,除行政院國家資通安全會報資通安全實地稽核已從策略面、管理面及技術面三大構面進行九大面向稽核,以有效掌握關鍵基礎設施資安防護措施落實程度外,本院將評估進一步導入成熟度評估模型,協助關鍵基礎設施業者透過量化成熟度曲線掌握自身防護能力趨勢與缺口,並針對最重要資產進行更具系統化之盤點與防護完整性檢核,確保重要營運服務具備足夠的韌性、備援及可視性。以期藉由稽核、成熟度評估及重要資產防護之三重驗證機制,形成可持續優化之資安循環,全面強化關鍵基礎設施資安治理能力。
如前所述,關鍵基礎設施資安防護為本院重點工作之一,未來本院將以此藍圖為基礎,進行相關溝通與推動工作,並規劃依據關鍵基礎設施提供者之規模與屬性,提供適合之服務,助其提升資安防護韌性,以強化我國關鍵基礎設施資安防護能力,提升全社會防衛韌性。
 

關鍵字:關鍵基礎設施、威脅獵捕、桌上推演、數位靶場、Crown Jewels Analysis