跳到主要內容區

【資安週報試刊號第8期】(114/8/25 - 114/8/31)

資安週報試刊號-第 8 期(114/8/25 - 114/8/31)


2025/9/4 上午 10:14:24 轉載自「國家資通安全研究院」 https://www.nics.nat.gov.tw/core_business/information_security_information_sharing/cybersecuritynews/

全文下載

  1. 資安週報試刊號-第8期    PDF 

資安儀表板

事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

 

事件通報:

近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

防堵注⼊攻擊,杜絕明⽂密碼

本週總計接獲26件公務機關與特定⾮公務機關事件通報,詳⾒圖1,其中公務機關⾮法⼊侵事件當中資料外洩事件增幅較⼤,詳⾒圖2,主要係因機關網站存在注⼊攻擊(SQL Injection)弱點遭實兵演練攻擊成功取得資料庫內容,甚有以明⽂儲存使⽤者登⼊帳號與密碼可進⼀步利⽤登⼊資通系統。

建議應強化參數化查詢機制,對輸⼊參數進⾏過濾與驗證,避免惡意字串透過SQL執⾏;此外使⽤者密碼可透過編碼、加密或是雜湊演算法等⽅式進⾏儲存,以避免使⽤者帳號密碼外洩。
注⼊攻擊屬於常⾒且⾵險極⾼的網⾴應⽤程式漏洞之⼀,可藉此未經授權地存取或竄改資料庫中的資訊,除了依靠定期弱點掃描與滲透測試以期早期發現,更根本的做法是在系統開發階段導⼊安全程式設計原則與檢核機制,確保從源頭降低潛在資安⾵險。

防護建議:

建議機關採取下列防護措施:

  1. 強化參數化查詢機制
  2. 對輸⼊參數進⾏過濾與驗證
  3. 以編碼、加密或是雜湊演算法等⽅式儲存使⽤者密碼
  4. 定期弱點掃描與滲透測試

建議機關採取下列管理策略:

  1. 系統開發階段導⼊安全程式設計原則與檢核機制

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

 

圖2 | 近二週公務機關非法入侵事件類型占比

圖2 | 近二週公務機關非法入侵事件類型占比
◎本週無⺠間企業揭露重⼤資安訊息

聯防監控:

近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統

防禦迴避⾼居⾸位,衝擊影響仍具威脅

本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯⽰,本週趨勢相較上週無顯著差異,詳⾒圖3。「防禦迴避」為最常⾒攻擊⼿法,占⽐14.2%,攻擊者通常會透過關閉或刪除指令紀錄,並利⽤合法的系統⼯具間接執⾏惡意命令,以達到規避監控的⽬的。

防護建議:

建議機關採取下列防護措施,以防範攻擊者規避偵測並抹除⾏為痕跡:

  1. 導⼊端點防護,強化指令紀錄稽核
  2. 限制⾼⾵險⼯具濫⽤
  3. 落實特權帳號管理

「衝擊影響」階段占⽐2.5%,此階段多⾒於攻擊者透過⼤量連線或惡意封包癱瘓應⽤層、服務端⼝或網路頻寬,使系統無法正常回應請求。

防護建議:

建議機關採取下列防護措施,以提升系統在⾯對⼤規模連線與封包資源耗盡攻擊時的韌性與即時防禦能⼒:

  1. 部署流量清洗及速率限制機制
  2. 結合服務資源控管與異常⾏為監測

圖3 | 資安聯防監控攻擊階段統計

圖3 | 資安聯防監控攻擊階段統計

蜜罐誘捕:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

開源套件及伺服器、路由器成為攻擊熱點

本週透過部署於國內外之蜜罐系統觀測攻擊⾏為動態,詳⾒圖4,相較於上週「網⾴應⽤」服務攻擊占⽐87.16%、「遠端控制」服務攻擊占⽐9.99%,本週各類服務之平均偵測攻擊⽐例無明顯變化,結果顯⽰「網⾴應⽤」服務仍為攻擊主軸,占⽐⾼達 86.81%,「遠端控制」服務亦有11.95% 的偵測⽐例,反映攻擊者仍積極針對公開遠端連線介⾯進⾏⼊侵⾏動。

圖4 | 本週各類服務之平均偵測攻擊⽐例統計

圖4 | 本週各類服務之平均偵測攻擊⽐例統計
防護建議:

由於網⾴應⽤是最為常⾒之對外服務類型,若存在已知漏洞或弱點,將⾯臨⾼⾵險曝露情
形,易成為攻擊者⼊侵與滲透重要管道,須做為優先防護之項⽬。

進⼀步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳⾒表1。近3年揭露之攻擊漏洞,前5⼤攻擊以「網⾴應⽤」服務之漏洞為主要⼊侵路徑,本週漏洞類型多集中於⾝分驗證繞過漏洞、程式碼注⼊漏洞、存取控制破壞漏洞、指令注⼊漏洞及⾝分驗證繞過漏洞,攻擊⽬標涵蓋整合/交付平台、開源套件及伺服、路由器及企業搜尋平台,顯⽰此類系統已成為⾼⾵險熱點。

防護建議:

建議存在漏洞之設備應更新⾄最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新⽀援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。

排名 漏洞編號 受影響產品 漏洞類型 CVSS 3.x Base Score

1

↑2

CVE-2023-42793 JetBrains TeamCity 持續整合/交付平台 身分驗證繞過漏洞 9.8

2

↓1

CVE-2024-36401 GeoServer開源碼伺服器 程式碼注⼊漏洞 9.8

3

↓1

CVE-2023-22515 Atlassian Confluence Data Center and Server 存取控制破壞漏洞 9.8

4

↑New

CVE-2023-1389 TP-Link Archer AX-21 指令注入漏洞 8.8

5

↑New

CVE-2023-50386 Apache Solr企業搜尋平台 遠端程式碼執行漏洞 8.8
表1|本週前5大攻擊使⽤之近3年漏洞排⾏列表
近期重⼤弱點提醒

近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:

  1. Citrix NetScaler ADC與NetScaler Gateway存在⾼⾵險安全漏洞(CVE-2025-7775),類型為記憶體溢位(Memory Overflow),未經⾝分鑑別之遠端攻擊者可利⽤此漏洞執⾏任意程式碼或阻斷服務*

  2. D-Link DSL-7740C 數 據 機 存 在 ⾼ ⾵ 險 安 全 漏 洞 (CVE-2025-29514) 與 (CVE-2025-29515),類型皆為未正確施⾏存取控制(Incorrect Access Control),前者可使未經⾝分鑑別之遠端攻擊者透過發送特製網⾴請求,下載設備設定檔(config.xgi),後者可使未經⾝分鑑別之遠端攻擊者修改設備內部XML資料庫設定值(DELT_file.xgi),進⽽修改管理者密碼。

外部曝險分析:

經由外部檢測政府機關資通安全狀況,例如使⽤EASM⼯具或實兵演練,及早發現曝露於外部之⾵險誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

元件漏洞與網站加密憑證為主要⾵險來源

本期針對46個關鍵基礎設施執⾏EASM資安曝險檢測,統計所有重⼤(Critical)與⾼(High)⾵險項⽬,共計3,082項,較上期3,364項略有下降,顯⽰部分單位已持續推進修補作業。曝險集中於「元件⾼⾵險漏洞」(1,412 項)與「TLS憑證不受信任」(1,106 項),合計占⽐逾⼋成,顯⽰此⼆類⾵險為最需優先關注的安全議題。

元件⾼⾵險漏洞多因系統或應⽤程式未及時更新或仍使⽤已停⽌維護之舊版軟體元件,部分更含有已知CVE重⼤弱點,極易遭攻擊者利⽤,進⾏惡意程式執⾏、權限提升或服務癱瘓等攻擊,成為⼊侵與橫向移動的重要管道。TLS憑證不受信任則多因使⽤過時或不受信任的網站憑證導致網站⾝分驗證失效,連線過程中恐曝露於中間⼈攻擊(MITM),敏感資料傳輸可能遭竊取或竄改。整體檢測結果顯⽰,關鍵基礎設施在元件漏洞修補與憑證管理⽅⾯仍存在普遍性問題,相關單位亟需持續精進防護作為,以確保資安韌性。相關弱點類型分布詳⾒圖5。

防護建議:

建議各機關(構)採取下列防護技術:

  1. 及時修補系統漏洞
  2. 定期更新憑證並全⾯啟⽤TLS1.2以上加密協定
  3. 導⼊內容安全政策(CSP)與部署網站應⽤程式防⽕牆(WAF),強化網⾴應⽤防護
  4. 將明⽂管理服務改為加密通道(如SSH),並關閉⾮必要對外服務以降低攻擊

建議各機關(構)採取下列管理策略:

  1. 定期盤點並更換洩露帳密,搭配多因⼦驗證,以強化帳號與存取安全

  2. 建⽴並落實弱點修補與驗證流程,強化弱點管理

圖4 | EASM檢測結果統計(前10大風險)

圖5 | EASM檢測結果統計(前10大風險)

開放⽬錄與執⾏權限錯誤導致系統遭⼊侵

本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,並於擇定時間針對前述機關進⾏演練,詳⾒圖6,⾄8月31日⽌已累計396筆攻擊紀錄,本週新增弱點數量共13筆,分別為「不安全的組態設定」4
筆、「危險或過舊之元件」3筆、「注⼊攻擊」2筆、「無效的存取控管」3筆及「加密機制失效」1筆。發現系統因未妥善設定伺服器權限,未關閉⽬錄瀏覽功能導 致 網 ⾴ 開 放 檔 案 ⽬ 錄 ⾴ ⾯ 「 Index of」,攻擊者藉此發現檔案上傳⾴⾯來上傳惡意程式(如WebShell),並執⾏已編譯之提權⼯具,進⽽取得作業系統管理者權限,屬於不安全的組態設定與無效存取控管導致之⾼⾵險漏洞。

防護建議:

建議各機關(構)採取下列防護:

  1. 停⽤伺服器的⽬錄瀏覽功能,避免出現「Index of」⾴⾯洩漏檔案結構

  2. 檔 案 上 傳 路 徑 應 設 為 不 可 執 ⾏ (no-exec),防⽌執⾏ WebShell 等惡意檔案

  3. 僅允 許安 全副 檔 名與 正確 MIME 類型,強化檔案上傳驗證機制

  4. 建議導⼊ WAF 或內容過濾⼯具,偵測並阻擋可疑上傳與 WebShell ⾏為

  5. 定期清查上傳⽬錄與執⾏權限設定,並建⽴異常⾏為監控機制

圖5 | 網路攻防演練資通系統實兵演練統計

圖6 | 網路攻防演練資通系統實兵演練統計

網路巡查⾼⾵險詐騙:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標

詐騙⼿法橫跨⾦融貸款與情感命理,話術多樣更具隱蔽性

本院於網路巡查偵獲之⾼⾵險詐騙總數,以及⾦融投資、⾝分冒充與產品服務類詐騙之週趨勢統計,詳⾒圖7。本週藉由微調後的偵測模型來進⾏優化,偵獲總數量與產品服務類詐騙的偵獲量較前⼀週有明顯提升,本院同仁將致⼒於提⾼敏感性的同時,仍可保持較低的偽陽性結果。常⾒的產品服務類型包括:感情挽回、⾵⽔命理、詐騙款項追回等,應持續注意提⾼警覺。

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

圖7 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

本週的通報詐騙代表性關鍵字統計排名前10名,詳⾒圖8。綜觀趨勢,⾦融投資與貸款需求的詐騙持續⾼頻出現,「⽴即」、「致富」讓受害者⼼動並且施以時間壓⼒,壓縮判斷時間。「貸款」、「房貸」以快速撥款,並以「保密」承諾不會將借款資訊外洩,避免影響信⽤,降低受害者戒⼼。同時,號稱只要「保留聊天室訊息」就保證可以追回被詐騙的款項,實為⼆次詐騙常⾒話術。另⼀⽅⾯,以「分⼿」、「桃花」問題引導受害者尋求挽回感情或斬斷爛桃花的協助。並且宣稱透過⽼師進⾏「神佛庇佑」的儀式,就可以解決「霸凌、健康、官司」等災厄問題,藉由販售服務或收費儀式牟利。本週詐騙⼿法橫跨⾦融貸款與情感命理,話術多樣更具隱蔽性。

圖7 | 本週 Top10 詐騙關鍵字排名

圖8 | 本週 Top10 詐騙關鍵字排名

焦點文章

 

114年度資安稽核技術檢測統計與案例

 114年本院執⾏政府機關資安稽核技術檢測,截⾄今年8⽉底已完成對8個A級公務機關的技術檢測。檢測結果顯⽰,多數機關已具備基本的資安防護能⼒;然⽽在⼋⼤檢測構⾯中,「使⽤者電腦安全檢測」、「物聯網設備檢測」、「核⼼資通系統安全檢測」、「網路架構檢測」及「組態設定安全檢測」等五項,於所有受檢機關均發現有不符合項⽬。「網路惡意活動檢視」與「資料庫安全檢測」則分別僅於2個及1個機關發現缺失,⽽「網域主機安全防護檢測」則全數機關皆通過,為表現最佳之構⾯。

檢測結果之重要發現包含下列:
  1. 使⽤者電腦檢測構⾯,共發現⾼⾵險弱點64項、中⾵險弱點98項,類型以⽀援弱加密協定SWEET32、Apache與OpenSSL版本過舊,及SSL簽章使⽤不安全雜湊演算法最為常⾒。
  2. 物聯網檢測構⾯,發現不符合項⽬共計56項,主要涉及預設帳號通⾏碼、權限控管不⾜及韌體存在安全漏洞。
  3. 網域主機安全防護檢測構⾯,共檢測AD網域主機13台,均已安裝防毒軟體並完成更新,未發現惡意程式。
  4. 資料庫安全檢測構⾯,各機關⼤致符合規範,惟1機關仍使⽤TLS 1.1,導致傳輸安全性不⾜。
  5. 核⼼資通系統安全檢測構⾯,於滲透測試發現21項⾼⾵險弱點,主要為無效存取控管共計17項,另有加密機制失效、不安全設計等弱點。防護基準檢測則發現14項不符合項⽬,包含未於伺服器端有效檢查輸⼊資料合法性、未落實最⼩權限等。
  6. 網路架構檢測構⾯,共發現6項⾼⾵險與13項中⾵險項⽬,常⾒弱點包含服務區域連線限制不⾜、網路設備存取控制與部分ACL規則過於寬鬆,及未部署⼊侵偵測系統等。
  7. 組態設定安全檢測(GCB)構⾯,共發現21台使⽤者電腦、1台網域主機、2台網通設備及8台伺服器主機組態設定未符合,顯⽰部分機關在基礎設定落實上仍有差距。
  8. 網路惡意活動檢視構⾯,發現2個機關未能完全阻擋中繼站名單,其餘機關均已達100%阻擋率,本年度未發現APT網路惡意流量,整體防護情形較去年有所提升。

 

本年資安稽核技術檢測,發現弱點案例舉例說明如下:

SWEET32

部分使⽤者電腦存在SWEET32弱點,攻擊者若處於同⼀實體網段,則很容易可規避中強度加密演算法,⽰意詳⾒圖9。

圖9 | SWEET32弱點⽰意圖

圖9 | SWEET32弱點⽰意圖
資料庫仍啟⽤TLS 1.1安全性不⾜通訊協定

部分資料庫仍⽀援TLS 1.1通訊協定,此版本安全性不⾜,存在遭攔截或破解之⾵險,可能導致敏感資料外洩,⽰意詳⾒圖10。

圖10 | TLS 1.1安全性不⾜弱點⽰意圖

圖10 | TLS 1.1安全性不⾜弱點⽰意圖
瀏覽數: