【資安週報試刊號第6期】( 114/8/11 - 114/8/17)
2025/8/21 上午 09:47:20 轉載自「國家資通安全研究院」 https://www.nics.nat.gov.tw/core_business/information_security_information_sharing/cybersecuritynews/
全文下載
- 資安週報試刊號-第 6 期 PDF下載
資安儀表板
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
- 事件通報:近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息
本週總計2家⺠間企業發布重⼤訊息,產業類別分屬通信網路業及⽂化創意業。
- 公司名稱:海華科技股份有限公司
- 發布時間:114年8⽉11⽇
- 事件說明:補充說明114年7⽉7⽇資安事件,經檢視揭露26份之⽂件⾮屬重⼤性資料,⽬前評估對公司財務及業務並無重⼤影響。
- 公司名稱:樂意傳播股份有限公司
- 發布時間:114年8⽉15⽇
- 事件說明:接獲合作廠商反映疑似資料外洩事件,截⾄⽬前對公司財務或業務並無重⼤影響。
本週總計接獲25件事件通報,詳⾒圖1,⾮法⼊侵事件趨勢相較上週無顯著差異,唯觀察到其中多個使⽤俠諾科技(QNO)網路設備之機關連線中繼站,推判駭客針對該設備網⾴管理介⾯進⾏命令注⼊攻擊。
➤ 建議機關(構)僅允許內部或授權之網段存取管理介⾯,⾮必要應關閉外部網際網路存取;此外應定期檢視設備更新需求,針對原廠停⽌⽀援更新(EOS)之設備應評估汰換需求或加強防護。

- 聯防監控:近一週以MITRE ATT&CK Matrix分析攻擊者行為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統
本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯⽰,本週趨勢相較上週無顯著差異,詳⾒圖2。「防禦迴避」為最常⾒攻擊⼿法,占⽐15%,攻擊者常透過關閉或清除指令紀錄,並以系統合法⼯具間接執⾏惡意命令,以規避監控。
「衝擊影響」階段占⽐2%,主要為攻擊者嘗試透過⼤量連線或封包癱瘓應⽤層、服務端⼝或網路頻寬資源,可能造成系統無法回應正常請求。
➤ 建議機關(構)導⼊端點防護,強化指令紀錄稽核、限制⾼⾵險⼯具濫⽤,並落實特權帳號管理,以防範攻擊者規避偵測並抹除⾏為痕跡。
➤ 建議機關(構)部署流量清洗與速率限制機制,搭配服務資源管控與異常⾏為監控,強化系統對⼤規模連線與封包耗盡攻擊的韌性與即時應對能⼒。

- 蜜罐誘捕:近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢
本週透過部署於國內外之蜜罐系統觀測攻擊⾏為動態,詳⾒圖3,相較於上週「網⾴應⽤」服務攻擊占⽐88.38%、「遠端控制」服務攻擊占⽐10.25%,本週各類服務之平均偵測攻擊⽐例無明顯變化,結果顯⽰「網⾴應⽤」服務仍為攻擊主軸,占⽐⾼達 89.93%。「遠端控制」服務亦有 9.02% 的偵測⽐例,反映攻擊者仍積極針對公開遠端連線介⾯進⾏⼊侵⾏動。
➤ 由於網⾴應⽤是最為常⾒之對外服務類型,若存在已知漏洞或弱點,將⾯臨⾼⾵險曝露情形,易成為攻擊者⼊侵與滲透重要管道,須做為優先防護之項⽬。

進⼀步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳⾒表1。近3年揭露之攻擊漏洞,前5⼤攻擊以「網⾴應⽤」服務之漏洞為主要⼊侵路徑,本週漏洞類型多集中於遠端程式碼執⾏漏洞、特權提升漏洞、程式碼注⼊漏洞、⾝分驗證繞過漏洞及存取控制破壞漏洞,攻擊⽬標涵蓋應⽤企業搜尋平台、作業系統、開源套件及伺服器,顯⽰此類系統已成為⾼⾵險熱點。
➤ 建議機關(構)倘若有存在漏洞之設備,應更新⾄最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新⽀援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。
| 排名 | 漏洞編號 | 受影響產品 | 漏洞類型 | CVSS 3.x Base Score |
|---|---|---|---|---|
|
1 ↑2 |
CVE-2023-50386 |
Apache Solr企業搜尋平台 |
遠端程式碼執行 |
8.8 |
|
2 ↓1 |
CVE-2023-20198 |
Cisco IOS XE作業系統 |
特權提升 |
10 |
|
3 ↑New |
CVE-2024-36401 |
GeoServer開放源碼伺服器 |
程式碼注入 |
9.8 |
|
4 ↑New |
CVE-2025-0108 |
Palo Alto Networks PAN-OS作業系統 |
身分驗證 |
9.1 |
|
5 ↑New |
CVE-2023-22515 |
Atlassian Confluence Data Center and Server |
存取控制破壞 |
9.8 |
近期重大弱點提醒
近一週本院研究人員發現以下重大弱點資訊,建議組織內部進行檢查與修補:
➤ 相關漏洞官方已釋出更新版本,建議儘速更新至最新版本
- WinRAR存在高風險漏洞(CVE-2025-8088),類型為路徑穿越(Path Traversal),未經身分鑑別之遠端攻擊者可利用漏洞製作惡意壓縮檔並透過釣魚信件發送,當受駭者開啟壓縮檔後,惡意程式將寫入開機資料夾中,並於每次開機時自動執行。
- Fortinet之FortiSIEM存在高風險漏洞(CVE-2025-25256),類型為作業系統指令注入(OS Command Injection),未經身分鑑別之遠端攻擊者可注入任意作業系統指令並於系統上執行。
- Ivanti之Connect Secure存在兩個高風險漏洞(CVE-2025-5456與CVE-2025-5462),類型為服務阻斷(Denial of Service),未經身分鑑別之遠端攻擊者可利用漏洞使其無法提供正常服務。
- 外部曝險分析:經由外部檢測政府機關資通安全狀況,例如使用EASM工具或實兵演練,及早發現曝露於外部之風險
本週⾸次針對46個關鍵基礎設施執⾏EASM資安曝險檢測,統計前10⼤⾵險項⽬(包含重⼤與⾼⾵險),重⼤⾵險共計103項,⾼⾵險弱點數量則達3,180項。此數量相較上週針對55個公部⾨單位之數字(重⼤⾵險共計18項、⾼⾵險弱點數量則達449項)約為7倍,顯⽰關鍵基礎設施之資安曝險情況嚴重許多。惟關鍵基礎設施與公部⾨單位外部曝險⾵險之前3名為相同,顯⽰兩族群間具有相似之⾵險樣態。
相關弱點類型分布詳⾒圖4,並針對各類型分別呈現重⼤與⾼⾵險弱點數量。檢測結果顯⽰,部分單位仍存在多項外部曝險⾵險,可能成為駭客⼊侵與橫向移動之攻擊⽬標。
➤ 建議相關單位依弱點類型逐⼀修補,盤點並更新⾼⾵險元件,關閉⾮必要之對外服務,清查並更新暗網洩露帳密並強化驗證機制,提升端點防護並落實備份以降低勒索軟體⾵險,關閉未授權之DNS Zone Transfer,更換不受信任之TLS憑證,停⽤過時通訊協定,改⽤加密通道以避免管理服務明⽂傳輸,導⼊內容安全政策(CSP)以強化伺服器防護,並確認WAF已正確部署與啟⽤,以確保整體資安防禦完備。

本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,並於擇定時間針對前述機關進⾏演練,詳⾒圖5,⾄8⽉17⽇⽌已累計368筆攻擊紀錄,本週新增弱點數量共5筆,分別為「注⼊攻擊」3筆、「認證及驗證機制失效」1筆及「危險或過舊之元件」1筆。因系統後端未對登⼊欄位進⾏參數化查詢與輸⼊驗證與過濾,攻擊者透過瀏覽器開發者⼯具找到對應之API,導致API可被以惡意字串操控SQL語句,成功讀取資料庫內容。
➤ 建議機關(構)使⽤API與資料庫交換資料時,全⾯採⽤參數化查詢(Parameterized Query)或預備語句(Prepared Statement),並依⽩名單規則實作嚴格的輸⼊驗證與過濾,避免惡意字串影響SQL語句執⾏。同時,應隱匿詳細錯誤訊息,並依最⼩權限原則設定資料庫帳號權限,以降低SQL Injection攻擊成功的⾵險。

圖5 | 網路攻防演練資通系統實兵演練統計
- 網路巡查高風險詐騙:追蹤詐騙訊息與手法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制目標
本院於網路巡查偵獲之⾼⾵險詐騙總數,以及⾦融投資、⾝分冒充與產品服務類詐騙之週趨勢統計,詳⾒圖6。可看出本週的偵獲總數量⼤致上依循原有之趨勢,產品服務類詐騙的偵獲量仍略多於⾦融投資與⾝分冒充類,並且仍在持續升⾼中。常⾒的產品服務類型包括:房產投資、法律服務、⾵⽔命理、遊戲虛寶等,應持續注意提⾼警覺。

本週的通報詐騙代表性關鍵字統計排名前10名,詳⾒圖7。綜觀趨勢,除了延續投資理財相關詐騙之外,本週特別出現⼤量以「詐騙」、「法律」、「合法」、「訴訟」、「詐欺」為名的話術,強調可協助舉報詐騙案件、取回資⾦,甚⾄提供「在線」法律諮詢,藉此博取信任並誘導提供交易紀錄與個資,成為⼆次詐騙的受害者。另⼀⽅⾯,也觀察到以「⾺來西亞」、「東南亞」為核⼼的跨境投資詐騙,透過海外房產與資產分散的說詞吸引投⼊。同時,「富豪」與「情感挽回」等關鍵字,則持續顯⽰詐騙話術的多樣性,提供致富幻象與以及感情諮詢與操控。

焦點文章
公務機關資安事件通報統計與案例
資安挑戰⽇益嚴峻,從社交⼯程郵件、惡意程式到弱點利⽤,都可能造成重⼤影響。透過資安事件通報統計與案例分析,能更清楚掌握攻擊趨勢與常⾒⼿法,並從實務案例中汲取經驗,進⼀步強化⾃⾝防禦措施與應變能⼒。截⾄114年7⽉底可識別之事件發⽣原因⽐例,以「使⽤/下載來源不明之應⽤程式/套件」與「社交⼯程」內部使⽤者⾏為居⼤宗,詳⾒圖8。。

使用/下載來源不明之應用程式/套件,指從非官方或未經驗證平台取得並安裝的應用程式或套件,常見於網路上散播偽冒通訊軟體(如LINE),誘使下載並安裝後門程式,駭客可利用以執行任意指令,包含植入鍵盤側錄程式,竊取使用者資料,詳見圖9。

社交工程,即係偽冒公務機關之名義,誘使受害者洩漏機敏資訊、下載惡意程式或執行特定行為的攻擊方式,例如透過稅務調查信件,誘導使用者連線外部雲端空間下載惡意程式;或是因業務所需誘使至外部/雲端網站下載惡意檔案,詳見圖10。▍

關鍵字:資安事件、社交工程攻擊、偽冒程式攻擊
