跳到主要內容區

資安週報-第 21 期(114/11/28 - 114/12/4)


2025/12/4 上午 10:33:06

全文下載

  1. 資安週報-第21期    PDF 

資安儀表板

事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

 

事件通報:

近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

強化自攜設備安全控管 達成風險預防並確保系統可用性

本週總計接獲11件公務機關與特定⾮公務機關事件通報,詳⾒圖1,公務機關⾮法⼊侵事件中以異常連線占多數,詳⾒圖2。本週資安院偵測發現有機關資訊設備連線至加密貨幣相關惡意程式之網域,經機關調查連線設備為同仁私人iPad平板,此類惡意程式透過假冒主流加密貨幣交易/錢包應用程式,誘導目標下載安裝進而竊取資料。

 

為降低同仁自攜設備於公務環境使用所帶來的風險,建議機關建立明確的BYOD(Bring Your Own Device, BYOD)管理規範,包含對可連接網段、可存取服務及必要登記程序的限制,確保個人裝置在受控範圍內使用公務資源。同時亦應強化對整體環境可用性的監測,例如行動裝置異常流量、可疑外連行為或非預期登入模式,透過早期偵測機制及時發現異常並進行處置,以避免個人設備成為影響系統可用性或安全性的來源,達成風險預防的目的。 

 

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況
 

圖2 | 本週公務機關非法入侵事件類型占比

圖2 | 本週公務機關非法入侵事件類型占比
防護建議:

除修補漏洞外,應:
以攻擊為出發評估潛在風險,如:

  1. 私人行動裝置誤裝惡意軟體造成資料外洩風險上升
  2. 未管控行動裝置異常外連可能危害公務環境安全

針對潛在風險執行相應改善,如:

  1. 參考本院網站發布之「行動裝置資安防護資安參考指引」,強化行動裝置管理
  2. 導入MDM(Mobile Device Management)依政策控管加密、更新及白名單,完備整體安全防護
  3. 建置異常流量監測與外連偵測機制,及早發現可疑行動端行為
  4. 強化使用者教育與高風險App辨識能力,降低誤裝惡意軟體風險

 

◎3民間企業揭露重大資安訊息

本週3家民間企業發布重大訊息,產業類別分屬於光電業、電機機械及生技醫療業。

  1. 公司名稱:有成精密股份有限公司
  2. 發布時間:114 年 11 月 24 日
  3. 事件說明:有成精密於11月24日發現遭不明駭客入侵主機,並將伺服器加密或刪除, 導致系統無法使用。已啟動資安防禦及復原機制,且委請外部資安技術公司及專家共同處理並向法務部調查局報告,後續將依程序向主管機關通報。該事件對公司營運、資訊安全、個資等無重大影響。
  4. 公司名稱:久裕興業科技股份有限公司
  5. 發布時間:114 年 11 月 27 日
  6. 事件說明:久裕興發現部分電腦遭駭客入侵,且部分伺服器資料遭加密或刪除,導致部分系統無法使用。已啟動資安防禦及復原機制、且委請外部資安技術公司及專家共同處理並向主管機關通報。該事件對公司營運、資訊安全、個資等無重大影響。
  7. 公司名稱:大樹醫藥股份有限公司
  8. 發布時間:114 年 11 月 30 日
  9. 事件說明:大樹公司發布重大訊息,說明有關公司部分檔案遭受勒索軟體加密,目前已將受害檔案和網路進行資安防護及阻斷,不影響營運及顧客權益。此資安事件對消費者個資安全、財務及業務無重大影響。

聯防監控:

近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統

防禦迴避⾼居⾸位 惡意執行仍具威脅

本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異,詳見圖3。「防禦迴避」為最常見攻擊手法,占比16.3%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。
「惡意執行」事件較上週比例上升最高,本週占比為13.6%,顯示攻擊者在入侵環境後,已大規模展開指令執行與惡意程式碼運行行動。本週觀察到的主要手法為JavaScript、Visual Basic以及PowerShell等腳本語言執行技術。攻擊者透過內嵌於文件或網頁中的JavaScript 執行初步下載與指令操作,或利用Visual Basic腳本觸發惡意程式以規避安全控管;同時,PowerShell作為系統管理常用工具,亦常被濫用於下載執行惡意模組、側錄系統資訊或建立持續性存取。這些執行技術大多依賴合法系統元件,具有高隱蔽性與繞過傳統防毒偵測的特性。建議組織加強對腳本執行活動的日誌蒐集與異常行為偵測,導入應用白名單機制,並限制高風險腳本語言在一般使用者環境中的執行權限,以降低惡意程式執行風險。

 

防護建議:

建議機關採取下列防護措施:

  1. 導⼊端點防護措施
  2. 加強指令紀錄的稽核能力
  3. 限制⾼⾵險⼯具的濫⽤
  4. 強化特權帳號的管理
  5. 加強腳本活動日誌蒐集並偵測異常
  6. 導入應用白名單與異常登入告警
  7. 限制高風險腳本語言執行環境 

圖3 | 資安聯防監控攻擊階段統計

圖3 | 資安聯防監控攻擊階段統計

蜜罐誘捕:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

攻擊者廣泛進行HTTP掃描與探測 通用型Web介面成攻擊熱點

本週透過部署於國內外之蜜罐系統觀測攻擊行為動態,相較於上週「網頁應用」服務攻擊占比87.82%、「遠端控制」服務攻擊占比10.85%,本週各類服務之平均偵測攻擊比例無明顯變化,結果顯示「網頁應用」服務仍為攻擊主軸,占比高達 86.37%。「遠端控制」服務亦有12.04% 的誘捕比例,反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。

網頁應用是最為常見之對外服務類型,若存在已知漏洞,將面臨高風險曝露情形,易成為攻擊者入侵與滲透重要管道,為優先防護之項目。本週網頁應用介面之誘捕狀況,詳見圖4。本週通用型Web介面占比最高,此類別為攻擊者廣泛的進行HTTP掃描與探測,顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。本週通用型Web介面比例大幅上升。另Web服務系統類別包含各類以網頁為基礎的服務與應用,例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等,由於此類服務多建置於企業應用環境,且直接面向外部提供功能與資料交換,為僅次於通用型介面的攻擊目標。

本週Web服務系統比例大幅下降原因為Apache Log4j2日誌參數遠端程式碼執行的CVE-2021-44228漏洞及Apache Solr企業搜尋平台被上傳惡意檔案的CVE-2023-50386漏洞,遭攻擊次數大幅下降導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面,以及智慧攝影機、NAS等物聯網設備管理介面,皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小,但若涉及關鍵業務系統,仍需留意潛在風險。 

圖4 | 本週網頁應用服務之誘捕攻擊比例統計

圖4 | 本週網頁應用服務之誘捕攻擊比例統計

 

進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳見表1。近3年揭露之攻擊漏洞,前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑,本週漏洞類型多集中於特權提升、身分驗證繞過漏洞、程式碼注入及遠端程式碼執行漏洞,攻擊目標涵蓋Cisco IOS XE網通設備作業系統、JetBrains TeamCity 持續整合/交付平台、 GeoServer開放源碼伺服器、PHP及Ivanti資安軟體,顯示此類系統已成為高風險熱點。

 

 防護建議:

建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新支援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。 

排名 漏洞編號 受影響產品 CVSS 3.x Base Score

1

+ 1

CVE-2023-20198 Cisco IOS XE網通設備作業系統 10.0

2

+ 1

CVE-2023-42793 JetBrains TeamCity 持續整合/交付平台 9.8

3

+ 1

CVE-2024-36401 GeoServer開放源碼伺服器 9.8

4

↑New

CVE-2024-4577 PHP 9.8

5

↑New

CVE-2024-21887 Ivanti資安軟體 9.1
表1|本週前5大攻擊使⽤之近3年漏洞排⾏列表

 

近期重⼤弱點提醒

近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:

  1. WordPress擴充程式與網頁主題存在6個高風險安全漏洞:
    1. Blubrry PowerPress存在任意檔案上傳(Arbitrary File Upload)漏洞(CVE-2025-13536),取得一般權限之遠端攻擊者可上傳並執行網頁後門程式,進而於伺服器端執行任意程式碼。
    2. FindAll Listing、Tiare Membership及網頁主題Tiger存在權限提升(Privilege Escalation)漏洞(CVE-2025-13538CVE-2025-13540CVE-2025-13675),未經身分鑑別之遠端攻擊可在註冊時指定管理者角色,進而利用漏洞取得網站管理員權限。
    3. FindAll Membership存在身分鑑別繞過(Authentication Bypass)漏洞(CVE-2025-13539),未經身分鑑別之遠端攻擊者於取得一般使用者帳號且能存取管理員電子郵件之情況下,可以管理員身分登入系統。
    4. StreamTube Core存在任意使用者密碼變更(Arbitrary User Password Change)漏洞(CVE-2025-13615),未經身分鑑別之遠端攻擊者可任意變更網站使用者密碼,進而取得管理員帳號權限。

  2. Fortinet FortiWeb存在高風險安全漏洞(CVE-2025-58034),類型為作業系統指令注入(OS Command Injection),已取得管理權限之遠端攻擊者可注入任意作業系統指令並於伺服器上執行。

外部曝險分析:

經由外部檢測政府機關資通安全狀況,例如使用EASM工具或實兵演練,及早發現曝露於外部之風險

公部門外部曝險微幅下降2.2% 弱點集中於憑證信任與加密機制

本期針對43個公部門單位執行EASM資安曝險檢測,共計發現357項重大(Critical)與高(High)風險弱點,其中重大風險11項、高風險346項。相較於上期同類檢測結果下降約 2.2%,顯示整體外部曝險情形呈現小幅改善。從風險分布觀察,本期仍以「TLS憑證不受信任(99項)」、「過時或弱加密協定(87項)」、「元件高風險漏洞(66項)」及「CSP設定不當(63項)」為主要類別,四項合計占比約 88%,顯示加密機制、憑證管理與網站安全設定仍為主要挑戰。

進一步比較上週關鍵基礎設施(CI)檢測結果(1,454項)與本期公部門檢測結果(357項),曝險規模差距4.1倍。CI單位曝險仍集中於「TLS憑證不受信任(538項)」、「元件高風險漏洞(320項)」及「過時或弱加密協定(305項)」,顯示其在憑證管理、元件漏洞修補與加密協定更新方面仍面臨挑戰。相較之下,公部門雖然總體曝險規模較小,但風險類型分布更為多元,呈現較為分散的弱點特性,仍需持續強化整體防護。

 

防護建議:

建議機關或關鍵基礎設施採取下列防護措施:

  1. 定期更新憑證並全面啟用TLS 1.2以上版本協定
  2. 儘速修補高風險元件漏洞
  3. 導入正確CSP規則並部署WAF
  4. 關閉不必要對外服務,並確保管理通道採用加密連線

建議機關或關鍵基礎設施採取下列管理措施:

  1. 建立定期弱點檢測與追蹤改善機制
  2. 加強教育訓練並提升跨單位通報協作效率 

圖5 | EASM檢測結果統計(前10大風險)

網路巡查⾼⾵險詐騙:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標

本週詐騙語境轉為「健康飲食+體驗活動」導流,包裝成飲食管理方案
本院於網路巡查偵獲之高風險詐騙總數,以及金融投資、身分冒充與產品服務類詐騙之週趨勢,詳見圖6。本週整體偵獲量較前一週回升,其中以「產品服務」反彈幅度較大;「身分冒充」小幅增加,「金融投資」則維持相對低檔。綜觀近幾週,高風險詐騙在自11月初高點回落後已出現回溫,風險重心仍集中於產品服務與身分冒充類型,顯示詐騙投放並未鬆動,仍須提高警覺。本院將持續調校偵測規則與模型,結合最新詐騙樣態精進攔阻策略,強化對高風險訊息之及早發現與通報能力。多數訊息打著「台灣在地活動、健康體驗或限量好物」名義,搭配「台灣、設計、限量」等字眼,引導民眾點擊連結、報名活動或加入社群,增加個資外洩風險。 

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

 

依據最新資料,圖7顯示本週代表性關鍵字持續圍繞活動與優惠導流,前五大關鍵字為:免費、領取、優惠、台灣、設計。詐騙投放由單純折扣優惠,進一步結合「健康飲食、體驗活動與設計商品」情境,透過「免費+領取+優惠+體驗」與「台灣+活動+限量+必備」等組合話術,誘導民眾點擊連結、填寫資料或加入口袋名單,建議提高對上述關鍵字組合的偵測與警示強度。 

圖7 | 本週代表性詐騙關鍵字 Top 10

焦點文章

 

澳洲《保護安全政策框架》(PSPF)簡析
以資訊、人員與實體安全之連動機制為中心


澳洲內政部於今(2025)年7月發布最新版《保護安全政策框架》(Protective Security Policy Framework, PSPF)註1,內容涵蓋治理、風險、資訊、技術、人員與實體等六大領域的最低安全要求,以保護澳洲聯邦行政機關註2在國內外的人員、資訊與資源(即實體資產)。
自2024年起,澳洲內政部每年檢視整體風險與威脅現況,並更新PSPF。在本次公布的最新版當中,除了新增關於AI技術的專節以及對量子運算與後量子加密的政策指導外,亦針對網路閘道與數位基礎設施,明定應使用經資訊安全註冊評估員計畫(Infosec Registered Assessors Program, IRAP)註3或澳洲訊號局(Australian Signals Directorate, ASD)評估通過的安全服務邊緣架構(Secure Service Edge, SSE),以強化其安全。

 資訊、人員與實體安全彼此連動的制度設計
PSPF的一大特色,在於其資訊保護領域的制度設計係依據資訊的不同安全分級,制定對應的儲存、傳輸、使用與接觸人員規範。換言之,對於澳洲政府而言,「資訊」、「人員」與「實體」的安全彼此連動,不應單獨處理。以下漸次說明之。


首先,在「資訊」部分,PSPF將資訊依照外洩後的潛在危害區分為四個安全分級註4,並針對實體、公務行動裝置或非公務行動裝置上的資訊,都依據「在實體設施內部」、在「澳洲境內遠端工作」、「在國際遠端工作」、「在澳洲境內旅行」、「在澳洲境外旅行」以及「在國際目的地提供」等不同情境,制定詳細規定,包括存取控制、攜帶條件、加密、實體保護、網路連線要求等。以公務行動裝置在實體設施內部的相關規範為例,其內容即如以下表2所摘錄整理註5


其次,在「人員」部分,PSPF明確區分「任用前資格審查」(Pre-Employment Eligibility)與通過「安全查核」(Security Vetting)後得到的「安全許可」(Security Clearance),並將不同等級的安全許可對應到不同資料存取與安全區域出入權限。值得注意的是,安全許可的對象不限於公職人員,承包商、顧問、合作機構人員,以及其他因職務需要接觸機密資料、資源或活動的人員,亦須依規定取得相應等級的安全許可。另外,安全查核結果包含「授予安全許可」(Granted)與「拒絕安全許可」(Denied)、安全許可也細分為多種狀態,例如「有效」(Active)、「非有效」(Inactive)、「過期」(Expired)、「終止」(Ceased)等。
  

表2 | 公務行動裝置在實體設施內部的相關規範(摘錄整理自PSPF 2025)

表2 | 公務行動裝置在實體設施內部的相關規範(摘錄整理自PSPF 2025)

第三,在「實體」部分則以「安全區域」(Security Zones)作為核心,用來劃定不同層級的出入管制空間,並依Zone 1至Zone 5遞增管制強度。每個區域的防護等級與人員出入規範,會依據機關的安全風險評估與該區域所需處理的資訊分級來決定;進入該區域的人員,則必須持有與其防護等級相符的人員安全許可。換言之,安全區域的分級與人員可接觸的資料分級是相互對應的,確保僅有具備適當安全許可的人員,才能進入並處理該等級的敏感或機密資訊、資源與活動。
 

參考PSPF制度設計,深化我國安全治理
要言之,PSPF將人員安全許可、資訊安全分級及安全區域之出入資格緊密連動,透過一致的規範把人員能否接觸特定資訊、進入特定區域與其安全查核結果直接掛鉤。我國現行《國家機密保護法》、《涉及國家安全或重大利益公務人員特殊查核辦法》及《資通安全管理法》等法規,已涵蓋資料分級、人員查核與資安責任;且於今年修訂《特殊查核辦法》,擴大查核對象(如機要人員)並加強用人機關首長對於擬(現)任人員適任性的審核義務。然而,在查核要求、結果,與涉密職務任用資格及接觸機密權限之間的制度連結這部分,似可參考澳洲PSPF的做法進一步強化,以整體提升防範內部威脅的能力。

 

  1. Department of Home Affairs, PSPF Annual Release, available at: https://www.protectivesecurity.gov.au/pspf-annual-release.
  2. PSPF的位階是「澳洲政府政策」(Australian Government policy),所有澳洲的「非公司型聯邦政府實體」(non-corporate Commonwealth entities, NCEs)皆須遵循。NCEs的範圍由《公共治理、績效與問責法2013》(Public Governance, Performance and Accountability Act 2013)所界定,可視為澳洲聯邦政府主要行政機關。
  3. IRAP是由ASD主導的計畫。該計畫藉由認可(endorses)來自公私部門的資安專業人士作為IRAP評估員,為澳洲組織提供獨立的資安評估服務。IRAP評估的目的是協助組織理解其系統的資安優劣勢、識別風險並提出建議,範圍涵蓋ICT系統、雲端服務、網路閘道等。IRAP評估員並不代表ASD進行相關認證,但IRAP評估制度在某種程度上與澳洲政府資安連動。舉例而言,所有向澳洲聯邦行政機關提供的雲端服務,都必須執行IRAP評估。
  4. 精確而言,共有四個正式的安全分級,分別為:最高機密、機密、保護、官方:敏感;以及兩個非正式的分級:官方、非官方。所有正式的安全分級都是官方資訊的一部分,至於非官方資訊基本上不在PSPF的規管範圍內。
  5. 表2中的Zone係指實體的安全區域,不同等級的安全區域可處理不同安全分級的資訊,並需施行相應的出入管制;另外,澳洲區分不同的安全許可等級及其所需要的不同強度之安全查核,包括:基礎安全查核(Baseline)、第1級安全查核(Negative Vetting 1, NV1,可接觸機密資訊)、第2級安全查核(Negative Vetting 2, NV2,可接觸最高機密資訊)、第3級安全查核(Positive Vetting, PV,可接觸到包含有安全附註(Security Caveated)的最高機密資訊、資源或活動,此一等級未來將由TOP SECRET-Privileged Access取代)。 

關鍵字:保護安全政策框架、PSPF、資訊安全

瀏覽數: