跳到主要內容區

【資安週報試刊號第7期】(114/8/18 - 114/8/24)

2025/8/28 上午 10:23:29 轉載自「國家資通安全研究院」 https://www.nics.nat.gov.tw/core_business/information_security_information_sharing/cybersecuritynews/

全文下載

  1. 資安週報試刊號-第7期    PDF 

資安儀表板

事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

 

事件通報:

近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

機關需強化⾃攜設備管制以利調查溯源

本週總計接獲31件公務機關與特定⾮公務機關事件通報,詳⾒圖1,其中公務機關⾮法⼊侵事件當中,其中異常連線⾏為占4成多,顯⽰此類異常較容易觀測,依序分別為未經授權存取事件(約21.7%)、植⼊惡意程式事件(約13%)、系統遭⼊侵及資訊設備對外攻擊/掃描探測(各約8.7%),資料外洩事件(約4.3%)。此外,觀察到有⾃攜電⼦設備(Bring Your Own Device, BYOD)出現挖礦連線⾏為,或因未落實⾃攜設備管控,導致無法追查相關連線設備,進⽽影響事件調查,致使無法釐清事件原因;此外,特定⾮公務機關事件通報中,以可⽤性衝擊為主,例如⾻幹網路路由或是光纖電纜異常影響服務提供,此類情形往往較難釐清具體根因。

防護建議:

建議機關採取下列防護措施:

  1. 制定⾃攜設備管制原則與限制使⽤,例如登記管制或限制網段存取
  2. 擬定可⽤性衝擊之監測⽅案,及早發現異常,以達故障預防⽬的

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

2⺠間企業揭露重⼤資安訊息

本週2家⺠間企業發布3則重⼤訊息,產業類別分屬於通信網路業和零售業。

  1. 公司名稱:統振股份有限公司
  2. 發布時間:114年8⽉22⽇
  3. 事件說明:公司於8⽉20⽇外部網站部份資訊系統遭受駭客網路攻擊,在偵測到異常的當下,資訊部⾨已全⾯啟動相關防禦機制與復原作業,⽬前亦對所有網域及相關檔案做全⾯徹底的掃描檢測以確保資訊安全及資訊系統運作無虞。受攻擊為外部網站對公司營運並無影響。

  1. 公司名稱:統振股份有限公司
  2. 發布時間:114年8⽉24⽇
  3. 事件說明:澄清媒體報導公司遭駭客攻擊導致移⼯個資外洩⼀事,公司遭駭客攻擊⼊侵之伺服器存放資料,主要係為壓⼒測試及情境測試使⽤之模擬資料,並⾮移⼯個資。惟為供例⾏資料正確性測試⽐對之⽤,該測試資料庫亦暫存有千餘筆移⼯個資,此為實際受影響之個資數量。公司將依法個別通知受影響之移⼯,並妥為進⾏後續處理事宜。

  1. 公司名稱:康那香股份有限公司
  2. 發布時間:114年8⽉24⽇
  3. 事件說明:集團與海外⼦公司部份資訊系統遭受駭客網路攻擊,資安部⾨⽴即啟動相關資安防禦與系統復原機制,⽬前資訊系統陸續恢復中。⽬前評估對本集團營運無重⼤影響,後續若有重⼤影響再⾏公告。

聯防監控:

近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統

本週防禦迴避成為最常⾒攻擊⼿法

本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯⽰,本週趨勢相較上週無顯著差異,詳⾒圖2。「防禦迴避」為最常⾒攻擊⼿法,占⽐14.5%,攻擊者常透過關閉或清除指令紀錄,並以系統合法⼯具間接執⾏惡意命令,以規避監控。
「衝擊影響」階段占⽐2.6%,主要為攻擊者嘗試透過⼤量連線或封包癱瘓應⽤層、服務端⼝或網路頻寬資源,可能造成系統無法回應正常請求,建議部署流量清洗與速率限制機制,搭配服務資源管控與異常⾏為監控,強化系統對⼤規模連線與封包耗盡攻擊的韌性與即時應對能⼒。

防護建議:

建議機關採取下列防護措施,以防範攻擊者規避偵測並抹除⾏為痕跡:

  1. 導⼊端點防護,強化指令紀錄稽核
  2. 限制⾼⾵險⼯具濫⽤
  3. 落實特權帳號管理

圖2 | 資安聯防監控攻擊階段統計

圖2 | 資安聯防監控攻擊階段統計

蜜罐誘捕:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

本週透過部署於國內外之蜜罐系統觀測攻擊⾏為動態,詳⾒圖3,相較於上週「網⾴應⽤」服務攻擊占⽐89.93%、「遠端控制」服務攻擊占⽐9.02%,本週各類服務之平均偵測攻擊⽐例無明顯變化,結果顯⽰「網⾴應⽤」服務仍為攻擊主軸,占⽐⾼達 87.16%。「遠端控制」服務亦有9.99% 的偵測⽐例,反映攻擊者仍積極針對公開遠端連線介⾯進⾏⼊侵⾏動。

圖3 | 本週蜜罐系統觀測攻擊行為動態

圖3 | 本週蜜罐系統觀測攻擊行為動態
防護建議:

由於網⾴應⽤是最為常⾒之對外服務類型,若存在已知漏洞或弱點,將⾯臨⾼⾵險曝露情
形,易成為攻擊者⼊侵與滲透重要管道,須做為優先防護之項⽬。

進⼀步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳⾒表1。近3年揭露之攻擊漏洞,前5⼤攻擊以「網⾴應⽤」服務之漏洞為主要⼊侵路徑,本週漏洞類型多集中於程式碼注⼊漏洞、存取控制破壞漏洞及⾝分驗證繞過漏洞,攻擊⽬標涵蓋開源套件及伺服器、整合/交付平台、檔案傳輸軟體,顯⽰此類系統已成為⾼⾵險熱點。

防護建議:

建議機關就存在漏洞之設備,應更新⾄最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新⽀援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。

排名 漏洞編號 受影響產品 漏洞類型 CVSS 3.x Base Score

1

↑2

CVE-2024-36401 GeoServer開源碼伺服器 程式碼注⼊漏洞 9.8

2

↑3

CVE-2023-22515 Atlassian Confluence Data Center and Server 存取控制破壞漏洞 9.8

3

↑New

CVE-2023-42793 JetBrains TeamCity 持續整合/交付平台 身分驗證繞過漏洞 9.8

4

↑New

CVE-2023-0669 Fortra GoAnywhere檔案傳輸軟體 遠端程式碼執行漏洞 7.2

5

↑New

CVE-2024-4577 PHP 遠端程式碼執行漏洞 9.8
表1|本週前5大攻擊使⽤之近3年漏洞排⾏列表
近期重⼤弱點提醒

近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:

  1. Cisco 之 Secure Firewall ASA 與 FTD 存 在 ⾼ ⾵ 險 漏 洞 (CVE-2025-20133CVE-2025-20243),類型為阻斷服務(Denial of Service),未經⾝分鑑別之遠端攻擊者可透過發送惡意請求造成裝置停⽌回應或異常重新載⼊,進⽽導致服務中斷*

  2. Cisco之Secure FMC存在⾼⾵險漏洞(CVE-2025-20265),類型為未妥善處理特殊字元之注⼊(Injection),未經⾝分鑑別之遠端攻擊者可於憑證輸⼊階段注⼊任意Shell指令,進⽽於系統上達成遠端執⾏任意程式碼*

外部曝險分析:

經由外部檢測政府機關資通安全狀況,例如使⽤EASM⼯具或實兵演練,及早發現曝露於外部之⾵險誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

網站憑證、協定及元件漏洞仍為主要⾵險來源

本週針對43個公部⾨單位執⾏EASM資安曝險檢測,統計所有重⼤(Critical)與⾼(High)⾵險項⽬,共計376項,類型仍以TLS憑證不受信任(104項)、過時或弱加密協定(94項)及元件⾼⾵險漏洞(79項)為主,占整體⽐例近七成。綜合分析各類弱點的分布情況與過往趨勢,憑證、協定及元件漏洞依舊是主要⾵險來源,顯⽰問題具有持續性與普遍性,亟需持續改善。相關弱點類型分布詳⾒圖4。

防護建議:

建議機關應全⾯檢視、改善外部曝險並落實相關改善措施,以降低受攻擊⾵險並提升整體資安韌性。包含:

  1. 定期更新網站憑證,全⾯啟⽤HTTPS並採⽤TLS1.2以上加密協定,以避免因弱加密或未加密傳輸導致敏感資料外洩

  2. 及時修補⾼⾵險元件漏洞,防⽌攻擊者利⽤已知弱點⼊侵

  3. 正確導⼊CSP規則並部署WAF,以強化網⾴應⽤程式安全防護

  4. 將明⽂管理服務改為加密通道(如SSH),確保傳輸機密性

  5. 更換已洩露帳號密碼並結合多因⼦驗證機制,以強化帳號防護

  6. 關閉⾮必要對外服務以降低攻擊

  7. 正確設定郵件SPF紀錄以降低郵件偽造⾵險

  8. 並針對WordPress平台修補外掛與核⼼弱點,避免使⽤者資料遭未授權存取

圖4 | EASM檢測結果統計(前10大風險)

圖4 | EASM檢測結果統計(前10大風險)

權限管控不良仍為嚴重弱點

本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,並於擇定時間針對前述機關進⾏演練,詳⾒圖5,⾄8⽉24⽇⽌已累計384筆攻擊紀錄,本週新增弱點數量共16筆,分別為「注⼊攻擊」8筆、「不安全的組態設定」3筆、「無效的存取控管」2筆、「加密機制失效」1筆、「認證及驗證機制失效」1筆及「不安全設計」1筆。本週發現衝擊性較⾼之弱點為因系統針對功能⾴⾯未完整進⾏權限檢查,導致攻擊者可操作編輯⾴⾯功能,修改對外網⾴資訊。

防護建議:

建議機關及關鍵基礎設施提供者,採取下列防護措施:

  1. 網⾴功能⾴⾯不能僅以隱藏路徑作為防護措施,應針對所有⾮對外公開之管理介⾯實施強制⾝分驗證與嚴格的存取控制

  2. 建議搭配權限檢核與異常存取監控,以降低因路徑猜測導致未授權操作的⾵險

圖5 | 網路攻防演練資通系統實兵演練統計

圖5 | 網路攻防演練資通系統實兵演練統計

網路巡查⾼⾵險詐騙:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標

本週詐騙話術結合⾦融、法律、命理

本院於網路巡查偵獲之⾼⾵險詐騙總數,以及⾦融投資、⾝分冒充與產品服務類詐騙之週趨勢統計,詳⾒圖6。可看出本週的偵獲總數量⼤致上依循原有之趨勢,產品服務類詐騙的偵獲量仍略多於⾦融投資與⾝分冒充類。常⾒的產品服務類型包括:房產投資、法律服務、⾵⽔命理、遊戲虛寶等,應持續注意提⾼警覺。

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

本週的通報詐騙代表性關鍵字統計排名前10名,詳⾒圖7。綜觀趨勢,除了延續投資理財與貸款相關詐騙之外,本週出現多起以「房貸」、「撥款」為名的融資廣告,強調合法上市公司、免代辦費、「全程保密」來降低戒⼼,實則誘導受害者落⼊⾼⾵險⾦流陷阱。同時,「法律」、「詐欺」、「資⾦追回」等字眼被廣泛⽤於假冒協助被詐款項追回的法律服務,聲稱能快速挽回損失,實際上是為了達到⼆次詐騙的⽬的。另⼀⽅⾯,也觀察到「致富」、「免費」延續常⾒的快速逆襲包裝,搭配「⼋字」、「爛桃花」等命理與感情諮詢,持續以運勢與情感困擾吸引⽤⼾私訊互動。整體⽽⾔,本週詐騙話術結合⾦融、法律、命理三⼤⾯向,更顯多樣化與隱蔽性。

圖7 | 本週 Top10 詐騙關鍵字排名

圖7 | 本週 Top10 詐騙關鍵字排名

焦點文章

 

桌上推演強化決策韌性:
以實戰情境訓練提升組織資安應變能⼒
 

資安威脅⽇趨複雜多元,組織除了技術防護外,更需要在⾯臨威脅時具備快速決策與協調應變的能⼒。⽬前各界在資安技術⼈才培育已有豐富成果,但法規調整後,資安專責主管成為關鍵基礎設施必要⾓⾊,策略決策⼈才的培訓⽅式與學習資源亟需建⽴。為此,資安院⾃113年起開辦資安⻑培訓課程,同時研擬桌上推演⽅法論,今年正式應⽤於關鍵基礎設施領域,期待透過模擬真實情境的討論型演練,強化決策層主管與資安⻑的事件應變能⼒。

 

桌上推演(Tabletop exercise, TTX)是⼀種結合情境模擬與決策訓練的演練⽅式,參與者在閱讀影響企業營運的⾼⾵險資安事件情境後,需運⽤現有資源、⼈⼒與⼯具制定應對策略。演練過程中,參與者的討論會聚焦於於決策邏輯的建⽴、跨部⾨溝通協調,以及危機處理流程的檢視與調整,讓參與者在平時即可累積實戰經驗,提升⾯對真實威脅時的應變韌性。

 

呼應資安署近年加強關鍵基礎設施資安防護的施政作為,資安院持續研發並推動桌上推演,模擬勒索攻擊、供應鏈滲透與內部威脅等情境,協助關鍵基礎設施領域之⾼階決策者(如:資安⻑、資訊⻑、營運
⻑等)提升事件應變能⼒。此外,資安院未來將研發更多元的桌上推演情境與劇本,⿎勵政府機關與企業定期演練,協助各界精進應變能⼒,強化全社會資安防禦韌性。

資通安全桌上推演的特⾊:
 
  1. 演練辦理彈性⾼:不需額外設備與技術資源(只需會議室與簡報⼯具),即可檢視⽬前組織應變流程可增強之處
  2. ⾼效率演練:可在「數⼩時」內討論涵蓋從事件識別到應變的完整流程,不需實際中斷系統就可演練完整攻防流程
  3. 不造成營運中斷:可在不操作真實系統下,討論假設事件與應變策略,減少對供電、供⽔等⽇常關鍵服務的影響,適⽤於關鍵基礎設施

圖8 | 資安桌上推演道具示意圖

圖8 | 資安桌上推演道具示意圖
瀏覽數: