
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息
本週總計接獲11件公務機關與特定⾮公務機關事件通報,詳⾒圖1,公務機關⾮法⼊侵事件中以異常連線占多數,詳⾒圖2。本週資安院偵測發現有機關資訊設備連線至加密貨幣相關惡意程式之網域,經機關調查連線設備為同仁私人iPad平板,此類惡意程式透過假冒主流加密貨幣交易/錢包應用程式,誘導目標下載安裝進而竊取資料。
為降低同仁自攜設備於公務環境使用所帶來的風險,建議機關建立明確的BYOD(Bring Your Own Device, BYOD)管理規範,包含對可連接網段、可存取服務及必要登記程序的限制,確保個人裝置在受控範圍內使用公務資源。同時亦應強化對整體環境可用性的監測,例如行動裝置異常流量、可疑外連行為或非預期登入模式,透過早期偵測機制及時發現異常並進行處置,以避免個人設備成為影響系統可用性或安全性的來源,達成風險預防的目的。


除修補漏洞外,應:
以攻擊為出發評估潛在風險,如:
針對潛在風險執行相應改善,如:
本週3家民間企業發布重大訊息,產業類別分屬於光電業、電機機械及生技醫療業。
近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統
本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異,詳見圖3。「防禦迴避」為最常見攻擊手法,占比16.3%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。
「惡意執行」事件較上週比例上升最高,本週占比為13.6%,顯示攻擊者在入侵環境後,已大規模展開指令執行與惡意程式碼運行行動。本週觀察到的主要手法為JavaScript、Visual Basic以及PowerShell等腳本語言執行技術。攻擊者透過內嵌於文件或網頁中的JavaScript 執行初步下載與指令操作,或利用Visual Basic腳本觸發惡意程式以規避安全控管;同時,PowerShell作為系統管理常用工具,亦常被濫用於下載執行惡意模組、側錄系統資訊或建立持續性存取。這些執行技術大多依賴合法系統元件,具有高隱蔽性與繞過傳統防毒偵測的特性。建議組織加強對腳本執行活動的日誌蒐集與異常行為偵測,導入應用白名單機制,並限制高風險腳本語言在一般使用者環境中的執行權限,以降低惡意程式執行風險。
建議機關採取下列防護措施:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢
本週透過部署於國內外之蜜罐系統觀測攻擊行為動態,相較於上週「網頁應用」服務攻擊占比87.82%、「遠端控制」服務攻擊占比10.85%,本週各類服務之平均偵測攻擊比例無明顯變化,結果顯示「網頁應用」服務仍為攻擊主軸,占比高達 86.37%。「遠端控制」服務亦有12.04% 的誘捕比例,反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。
網頁應用是最為常見之對外服務類型,若存在已知漏洞,將面臨高風險曝露情形,易成為攻擊者入侵與滲透重要管道,為優先防護之項目。本週網頁應用介面之誘捕狀況,詳見圖4。本週通用型Web介面占比最高,此類別為攻擊者廣泛的進行HTTP掃描與探測,顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。本週通用型Web介面比例大幅上升。另Web服務系統類別包含各類以網頁為基礎的服務與應用,例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等,由於此類服務多建置於企業應用環境,且直接面向外部提供功能與資料交換,為僅次於通用型介面的攻擊目標。
本週Web服務系統比例大幅下降原因為Apache Log4j2日誌參數遠端程式碼執行的CVE-2021-44228漏洞及Apache Solr企業搜尋平台被上傳惡意檔案的CVE-2023-50386漏洞,遭攻擊次數大幅下降導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面,以及智慧攝影機、NAS等物聯網設備管理介面,皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小,但若涉及關鍵業務系統,仍需留意潛在風險。

進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳見表1。近3年揭露之攻擊漏洞,前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑,本週漏洞類型多集中於特權提升、身分驗證繞過漏洞、程式碼注入及遠端程式碼執行漏洞,攻擊目標涵蓋Cisco IOS XE網通設備作業系統、JetBrains TeamCity 持續整合/交付平台、 GeoServer開放源碼伺服器、PHP及Ivanti資安軟體,顯示此類系統已成為高風險熱點。
防護建議:
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新支援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。
| 排名 | 漏洞編號 | 受影響產品 | CVSS 3.x Base Score |
|---|---|---|---|
|
1 + 1 |
CVE-2023-20198 | Cisco IOS XE網通設備作業系統 | 10.0 |
|
2 + 1 |
CVE-2023-42793 | JetBrains TeamCity 持續整合/交付平台 | 9.8 |
|
3 + 1 |
CVE-2024-36401 | GeoServer開放源碼伺服器 | 9.8 |
|
4 ↑New |
CVE-2024-4577 | PHP | 9.8 |
|
5 ↑New |
CVE-2024-21887 | Ivanti資安軟體 | 9.1 |
近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:
WordPress擴充程式與網頁主題存在6個高風險安全漏洞:
1. Blubrry PowerPress存在任意檔案上傳(Arbitrary File Upload)漏洞(CVE-2025-13536),取得一般權限之遠端攻擊者可上傳並執行網頁後門程式,進而於伺服器端執行任意程式碼。
2. FindAll Listing、Tiare Membership及網頁主題Tiger存在權限提升(Privilege Escalation)漏洞(CVE-2025-13538、CVE-2025-13540及CVE-2025-13675),未經身分鑑別之遠端攻擊可在註冊時指定管理者角色,進而利用漏洞取得網站管理員權限。
3. FindAll Membership存在身分鑑別繞過(Authentication Bypass)漏洞(CVE-2025-13539),未經身分鑑別之遠端攻擊者於取得一般使用者帳號且能存取管理員電子郵件之情況下,可以管理員身分登入系統。
4. StreamTube Core存在任意使用者密碼變更(Arbitrary User Password Change)漏洞(CVE-2025-13615),未經身分鑑別之遠端攻擊者可任意變更網站使用者密碼,進而取得管理員帳號權限。
Fortinet FortiWeb存在高風險安全漏洞(CVE-2025-58034),類型為作業系統指令注入(OS Command Injection),已取得管理權限之遠端攻擊者可注入任意作業系統指令並於伺服器上執行。
經由外部檢測政府機關資通安全狀況,例如使用EASM工具或實兵演練,及早發現曝露於外部之風險
本期針對43個公部門單位執行EASM資安曝險檢測,共計發現357項重大(Critical)與高(High)風險弱點,其中重大風險11項、高風險346項。相較於上期同類檢測結果下降約 2.2%,顯示整體外部曝險情形呈現小幅改善。從風險分布觀察,本期仍以「TLS憑證不受信任(99項)」、「過時或弱加密協定(87項)」、「元件高風險漏洞(66項)」及「CSP設定不當(63項)」為主要類別,四項合計占比約 88%,顯示加密機制、憑證管理與網站安全設定仍為主要挑戰。
進一步比較上週關鍵基礎設施(CI)檢測結果(1,454項)與本期公部門檢測結果(357項),曝險規模差距4.1倍。CI單位曝險仍集中於「TLS憑證不受信任(538項)」、「元件高風險漏洞(320項)」及「過時或弱加密協定(305項)」,顯示其在憑證管理、元件漏洞修補與加密協定更新方面仍面臨挑戰。相較之下,公部門雖然總體曝險規模較小,但風險類型分布更為多元,呈現較為分散的弱點特性,仍需持續強化整體防護。
防護建議:
建議機關或關鍵基礎設施採取下列防護措施:
建議機關或關鍵基礎設施採取下列管理措施:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標
本週詐騙語境轉為「健康飲食+體驗活動」導流,包裝成飲食管理方案
本院於網路巡查偵獲之高風險詐騙總數,以及金融投資、身分冒充與產品服務類詐騙之週趨勢,詳見圖6。本週整體偵獲量較前一週回升,其中以「產品服務」反彈幅度較大;「身分冒充」小幅增加,「金融投資」則維持相對低檔。綜觀近幾週,高風險詐騙在自11月初高點回落後已出現回溫,風險重心仍集中於產品服務與身分冒充類型,顯示詐騙投放並未鬆動,仍須提高警覺。本院將持續調校偵測規則與模型,結合最新詐騙樣態精進攔阻策略,強化對高風險訊息之及早發現與通報能力。多數訊息打著「台灣在地活動、健康體驗或限量好物」名義,搭配「台灣、設計、限量」等字眼,引導民眾點擊連結、報名活動或加入社群,增加個資外洩風險。

依據最新資料,圖7顯示本週代表性關鍵字持續圍繞活動與優惠導流,前五大關鍵字為:免費、領取、優惠、台灣、設計。詐騙投放由單純折扣優惠,進一步結合「健康飲食、體驗活動與設計商品」情境,透過「免費+領取+優惠+體驗」與「台灣+活動+限量+必備」等組合話術,誘導民眾點擊連結、填寫資料或加入口袋名單,建議提高對上述關鍵字組合的偵測與警示強度。

澳洲《保護安全政策框架》(PSPF)簡析
以資訊、人員與實體安全之連動機制為中心
澳洲內政部於今(2025)年7月發布最新版《保護安全政策框架》(Protective Security Policy Framework, PSPF)註1,內容涵蓋治理、風險、資訊、技術、人員與實體等六大領域的最低安全要求,以保護澳洲聯邦行政機關註2在國內外的人員、資訊與資源(即實體資產)。
自2024年起,澳洲內政部每年檢視整體風險與威脅現況,並更新PSPF。在本次公布的最新版當中,除了新增關於AI技術的專節以及對量子運算與後量子加密的政策指導外,亦針對網路閘道與數位基礎設施,明定應使用經資訊安全註冊評估員計畫(Infosec Registered Assessors Program, IRAP)註3或澳洲訊號局(Australian Signals Directorate, ASD)評估通過的安全服務邊緣架構(Secure Service Edge, SSE),以強化其安全。
資訊、人員與實體安全彼此連動的制度設計
PSPF的一大特色,在於其資訊保護領域的制度設計係依據資訊的不同安全分級,制定對應的儲存、傳輸、使用與接觸人員規範。換言之,對於澳洲政府而言,「資訊」、「人員」與「實體」的安全彼此連動,不應單獨處理。以下漸次說明之。
首先,在「資訊」部分,PSPF將資訊依照外洩後的潛在危害區分為四個安全分級註4,並針對實體、公務行動裝置或非公務行動裝置上的資訊,都依據「在實體設施內部」、在「澳洲境內遠端工作」、「在國際遠端工作」、「在澳洲境內旅行」、「在澳洲境外旅行」以及「在國際目的地提供」等不同情境,制定詳細規定,包括存取控制、攜帶條件、加密、實體保護、網路連線要求等。以公務行動裝置在實體設施內部的相關規範為例,其內容即如以下表2所摘錄整理註5。
其次,在「人員」部分,PSPF明確區分「任用前資格審查」(Pre-Employment Eligibility)與通過「安全查核」(Security Vetting)後得到的「安全許可」(Security Clearance),並將不同等級的安全許可對應到不同資料存取與安全區域出入權限。值得注意的是,安全許可的對象不限於公職人員,承包商、顧問、合作機構人員,以及其他因職務需要接觸機密資料、資源或活動的人員,亦須依規定取得相應等級的安全許可。另外,安全查核結果包含「授予安全許可」(Granted)與「拒絕安全許可」(Denied)、安全許可也細分為多種狀態,例如「有效」(Active)、「非有效」(Inactive)、「過期」(Expired)、「終止」(Ceased)等。

第三,在「實體」部分則以「安全區域」(Security Zones)作為核心,用來劃定不同層級的出入管制空間,並依Zone 1至Zone 5遞增管制強度。每個區域的防護等級與人員出入規範,會依據機關的安全風險評估與該區域所需處理的資訊分級來決定;進入該區域的人員,則必須持有與其防護等級相符的人員安全許可。換言之,安全區域的分級與人員可接觸的資料分級是相互對應的,確保僅有具備適當安全許可的人員,才能進入並處理該等級的敏感或機密資訊、資源與活動。
參考PSPF制度設計,深化我國安全治理
要言之,PSPF將人員安全許可、資訊安全分級及安全區域之出入資格緊密連動,透過一致的規範把人員能否接觸特定資訊、進入特定區域與其安全查核結果直接掛鉤。我國現行《國家機密保護法》、《涉及國家安全或重大利益公務人員特殊查核辦法》及《資通安全管理法》等法規,已涵蓋資料分級、人員查核與資安責任;且於今年修訂《特殊查核辦法》,擴大查核對象(如機要人員)並加強用人機關首長對於擬(現)任人員適任性的審核義務。然而,在查核要求、結果,與涉密職務任用資格及接觸機密權限之間的制度連結這部分,似可參考澳洲PSPF的做法進一步強化,以整體提升防範內部威脅的能力。
關鍵字:保護安全政策框架、PSPF、資訊安全