跳到主要內容區

資安週報-第 22 期(114/12/5 - 114/12/11)


2025/12/11 上午 09:53:48

全文下載

  1. 資安週報-第22期    PDF 

資安儀表板

事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

 

事件通報:

近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

相容性問題可能延緩更新 防護措施仍須確實到位

本週總計接獲19件公務機關與特定⾮公務機關事件通報,詳⾒圖1,公務機關⾮法⼊侵事件中以異常連線占多數,詳⾒圖2。本週有機關自行偵測發現網站出現高風險攻擊事件,經調查研判該網站因考量相容性因素而長期未更新或修補組件,導致仍存在已知安全性漏洞遭利用。

 

為降低網站因更新延宕而暴露弱點風險,建議機關建立元件版本盤點並落實例行更新,搭配測試環境進行相容性驗證,並以 WAF、弱點掃描與異常流量監控等方式補強修補前的防禦能力。此外,宜制定明確的弱點修補政策與變更管理流程,避免因相容性疑慮造成長期未更新,同時將元件維護與弱點處理納入委外契約並定期稽核落實情形,以維持網站在可控風險範圍內運作。 

 

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況

圖1 | 本週公務機關暨特定非公務機關資安事件通報概況
 

圖2 | 本週公務機關非法入侵事件類型占比

圖2 | 本週公務機關非法入侵事件類型占比
防護建議:

除修補漏洞外,應:
以攻擊為出發評估潛在風險,如:

  1. 元件久未更新致已知漏洞持續暴露風險
  2. 異常連線與攻擊增加提升⼊侵可能性

針對潛在風險執行相應改善,如:

  1. 建⽴版本盤點並定期更新以維護整體環境安全
  2. 使⽤測試環境驗證相容確保更新流程順利進⾏護
  3. 以WAF與弱掃強化未修補期間整體防禦能⼒
  4. 制定修補政策並落實變更管理流程以提升安全

 

◎本週無企業發布資通安全事件重大訊息

聯防監控:

近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統

防禦迴避持續居⾸ 權限提升與維續存取明顯升溫

本週(114/12/01~114/12/07)資安聯防監控結果顯示,詳⾒圖3,「防禦迴避」以15.03%持續位居所有攻擊階段之首,雖較上週(16.30%)略降1.27個百分點,但仍是攻擊者最常採用的手法,顯示攻擊者在取得初步立足點後,積極透過關閉或清除指令紀錄、利用合法系統工具(如PowerShell、WMI)執行惡意命令、停用防毒軟體或安全監控機制等方式,降低被偵測的機率。

值得注意的是,「惡意執行」(12.07%)、「偵測刺探」(11.17%)及「初始入侵」(10.99%)分居二至四位,顯示攻擊鏈從初期偵察到實際入侵的各階段活動均相當活躍。特別值得關注的是,「權限提升」從7.14%上升至8.20%,增加1.06個百分點,「維續存取」亦從5.09%攀升至6.59%,增加1.50個百分點,反映攻擊者在成功入侵後,正積極嘗試鞏固其在受害環境中的立足點,並尋求更高權限以利後續攻擊行動。
整體而言,本週攻擊態勢顯示威脅行為者已從初期偵測刺探階段,逐步演進至更具破壞性的權限提升與持久化階段,提醒各單位須特別留意攻擊鏈是否正向後期的橫向擴散、資料滲出等階段發展。
 

防護建議:

建議機關採取下列防護措施:

  1. 導入端點偵測與回應(EDR)解決方案,強化異常行為監控能力
  2. 落實指令紀錄稽核機制,確保PowerShell、Bash等高風險工具的執行歷程完整保存且不可竄改
  3. 限制高風險系統工具的濫用,透過應用程式白名單或特權管理工具控管合法工具的執行權限
  4. 強化特權帳號管理,實施最小權限原則並定期檢視帳號使用狀況,降低權限提升風險
  5. 加強持久化機制偵測,監控登錄檔、排程工作、服務項目等常見維續存取手法
  6. 建立例行化威脅監控與通報流程,及早發現攻擊鏈中後期徵兆並即時應變

圖3 | 資安聯防監控攻擊階段統計

圖3 | 資安聯防監控攻擊階段統計

蜜罐誘捕:

近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢

Cisco IOS XE網通設備作業系統與GeoServer開放源碼伺服器成攻擊熱點

本週透過部署於國內外之蜜罐系統觀測攻擊行為動態,相較於上週「網頁應用」服務攻擊占比84.01%、「遠端控制」服務攻擊占比13.73%,本週各類服務之平均偵測攻擊比例無明顯變化,結果顯示「網頁應用」服務仍為攻擊主軸,占比高達 74.10%。「遠端控制」服務亦有22.55%的誘捕比例,反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。

網頁應用是最為常見之對外服務類型,若存在已知漏洞,將面臨高風險曝露情形,易成為攻擊者入侵與滲透重要管道,為優先防護之項目。本週網頁應用介面之誘捕狀況,詳見圖4。本週通用型Web介面占比最高,此類別為攻擊者廣泛的進行HTTP掃描與探測,顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。另Web服務系統類別包含各類以網頁為基礎的服務與應用,例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等,由於此類服務多建置於企業應用環境,且直接面向外部提供功能與資料交換,為僅次於通用型介面的攻擊目標。

本週Web服務系統比例大幅上升原因為GeoServer開放源碼伺服器的CVE-2024-36401漏洞及JetBrains TeamCity 路徑遍歷漏洞的CVE-2024-27199,遭攻擊次數大幅上升導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面,以及智慧攝影機、NAS等物聯網設備管理介面,皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小,但若涉及關鍵業務系統,仍需留意潛在風險。

進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形,詳見表1。近3年揭露之攻擊漏洞,前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑,本週漏洞類型多集中於特權提升、程式碼注入、身分驗證繞過漏洞及路徑遍歷漏洞,攻擊目標涵蓋Cisco IOS XE網通設備作業系統、GeoServer開放源碼伺服器及JetBrains TeamCity持續整合/交付平台,顯示此類系統已成為高風險熱點。 

圖4 | 本週網頁應用服務之誘捕攻擊比例統計

圖4 | 本週網頁應用服務之誘捕攻擊比例統計

 

 防護建議:

建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新支援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。 

排名

漏洞編號

受影響產品

CVSS 3.x Base Score

1

-

CVE-2023-20198 Cisco IOS XE網通設備作業系統

10.0

2

+ 1

CVE-2024-36401 GeoServer開放源碼伺服器

9.8

3

- 1

CVE-2023-42793 JetBrains TeamCity 持續整合/交付平台

9.8

4

↑New

CVE-2024-27199 JetBrains TeamCity 持續整合/交付平台

7.3

5

↑New

CVE-2024-27198 JetBrains TeamCity 持續整合/交付平台

9.8

表1|本週前5大攻擊使⽤之近3年漏洞排⾏列表

 

近期重⼤弱點提醒

近⼀週本院研究⼈員發現以下重⼤弱點資訊,建議組織內部進⾏檢查與修補:

  1. 以Chromium為基礎之瀏覽器存在5個高風險安全漏洞,類型包含類型混淆(Type Confusion)漏洞(CVE-2025-13630)、權限提升(Privilege Escalation)漏洞(CVE-2025-13631)、使用釋放後記憶體(Use After Free)漏洞(CVE-2025-13633CVE-2025-13638)及不正確的類型轉換(Incorrect Type Conversion or Cast)漏洞(CVE-2025-13720),其最嚴重能使未經身分鑑別之遠端攻擊者於使用者端執行任意程式碼。

外部曝險分析:

經由外部檢測政府機關資通安全狀況,例如使用EASM工具或實兵演練,及早發現曝露於外部之風險

TLS憑證弱點大幅下降  本期改善最突出

本期針對46個關鍵基礎設施(CI)單位執行EASM檢測,共發現重大(Critical)與高(High)風險項目1212項,較上期(1454項)下降約16.6%,整體曝險情形呈現改善趨勢。檢測結果顯示,本期主要風險仍集中於「元件高風險漏洞」、「TLS憑證不受信任」與「過時或弱加密協定」,三者合計約占整體75%,反映憑證管理、系統元件漏洞修補與加密設定仍為外部曝險的主要來源,詳見圖5。

進一步比較兩期差異,「TLS憑證不受信任」由538項降至299項,下降幅度44.4%,本期數量降為第二大類風險;「元件高風險漏洞」則由320項微降至317項,雖整體變化不大,但因其他項目下降幅度較高,本期躍升為風險排行榜首;「過時或弱加密協定」由305項降至298項,呈現小幅改善。

若與上期公部門EASM檢測結果(357項)相比,本期CI曝險總量(1212項)約為公部門的3.3倍,反映CI在外部服務規模與系統複雜度上均較高,曝險面積亦相對較大。然而兩者風險趨勢一致,均以「TLS憑證不受信任」、「元件高風險漏洞」與「過時或弱加密協定」為主要弱點來源。

整體而言,本期結果顯示,關鍵基礎設施單位仍須持續強化憑證生命週期管理、加速高風險元件更新,以及全面淘汰弱加密協定,以降低主要風險來源造成的外部曝險,進一步提升整體資安韌性。

 

防護建議:

建議機關或關鍵基礎設施採取下列防護措施:

  1. 定期更新憑證,全面啟用TLS 1.2以上版本協定,停用未加密或舊版協定
  2. 儘速修補已知漏洞,淘汰無維護之軟體版本
  3. 部署WAF並導入CSP等網站安全標頭,降低跨站攻擊與惡意存取風險
  4. 關閉不必要對外服務,管理服務改採加密通道(如 SSH)

建議機關或關鍵基礎設施採取下列管理措施:

  1. 定期盤點並更換外洩帳號憑證,搭配多因素驗證(MFA)以強化存取安全
  2. 建立弱點修補與驗證流程,確保風險持續改善 
  3. 強化資安教育與演練,提升人員對憑證、加密與服務設定之安全意識
     

圖5 | EASM檢測結果統計(前10大風險)

網路巡查⾼⾵險詐騙:

追蹤詐騙訊息與⼿法演變,掌握政府機關實施之打詐政策與機制,是否達成其控制⽬標

年末詐騙翻倍燒 警覺升級不打烊
本期高風險詐騙整體偵測量在本週出現明顯上升,單週增加約六成,顯示年末期間詐騙活動再度加溫,需持續提高警戒,詳見圖6。從更長週期觀察,自10月底至11月初雖然短暫回落,但最新一週已接近前高峰水準,呈現「高檔震盪後再度拉升」的態勢。 

就詐騙型態來看,「產品服務」仍是高風險案件的主要來源,最新一週增幅約六成,對整體攀升貢獻最大,顯示以網購、服務訂閱、優惠推銷為包裝的詐騙,在年終促銷檔期特別活躍。「身分冒充」則約五成成長,多與偽冒官方、企業客服或親友的手法相關,研判詐騙者藉由大量簡訊與即時通訊工具主動出擊。「金融投資」在近期波動較大,最新一週雖然低於前兩類,但已由前期相對低檔回升,顯示「高報酬投資」、「虛擬資產」等話術仍持續吸引特定族群,仍需透過風險揭露與投資識讀教育加強防堵。

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

圖6 | 偵獲高風險金融投資、身分冒充、產品服務類詐騙週趨勢

 

本週通報案例中,與詐騙及投資關鍵詞高度重疊的用語集中在「免費」、「優惠」、「領取」、「活動」等,詳見圖7,顯示詐騙話術持續以「高回饋、低門檻」包裝為主軸,常搭配「必備」、「推薦」、「神器」等字眼,營造「人人都在用、錯過會吃虧」的從眾與焦慮氛圍。在話術類型上,一方面是假冒官方或專業機構,透過「台灣」、「健康」、「設計」等關鍵字,假扮本地合法品牌、醫療保健或專業設計服務,降低民眾警覺;另一方面則是以「活動」結合「免費」試用、「優惠」限時方案,誘導民眾點擊不明連結或下載APP,再進一步蒐集個資與綁定帳戶。

 

從趨勢來看,詐騙內容呈現三項新變化:
第一,明顯結合「健康」與生活風格,包裝為保健商品、健康管理工具或生活「神器」,藉由照顧身心的名義引導後續投資或購買。
第二,更強調「台灣」本地化設計與在地服務,試圖擺脫過去常見的境外話術印象,提升可信度。
第三,透過「必備」、「推薦」塑造KOL(Key Opinion Leader,關鍵意見領袖)或社群口碑場景,讓投資或購物性質被淡化為生活分享,增加民眾於社群平台被誘導至詐騙網站或投資社團的風險。

 

整體而言,本週詐騙樣態持續往「生活服務化」、「在地品牌化」方向發展,需特別提醒民眾對強調「免費優惠」、「限時領取」且要求額外操作或輸入敏感資訊的訊息提高警覺。

圖7 | 本週代表性詐騙關鍵字 Top 10

焦點文章

 

網路訊務偵測可能性說明

在聽到像海纜斷裂這類影響網路的大新聞時,你可能會好奇:我們怎麼知道網路連線到底有沒有出問題?這時,我們可以用一個既基本又關鍵的診斷工具——Ping。

資什麼是 Ping?
Ping是一個用來測試網路連線能力的工具。它的運作方式是計算訊息的往返時間,如同傳訊息給朋友,並請他立即回覆的耗時計算:從你的電腦發送一個測試訊息給目的伺服器,並要求對方回應。Ping 測量的就是這個訊息發送到目的地並返回來源的總時間,這個時間稱為「往返時間」或「延遲」。


延遲與網路體驗的關聯
在玩線上遊戲時,延遲決定了操作的反應速度。例如,你按下射擊鍵(發送訊息),到伺服器處理並讓你的螢幕顯示射擊動畫(收到回覆)之間的時間間隔,就是延遲。較高的Ping值會造成網路卡頓,操作反應變慢,進而影響遊戲體驗。

 

IT人員會用Ping來做基礎的連線檢查,像是基礎連線測試,檢查區域網路內的電腦、印表機、或伺服器是否能在線運作,以及乙太網路線或無線網路連線是否暢通。企業在部署應用程式到雲端時,也會Ping不同的雲端機房(如東京、新加坡),選一個延遲最低的地區來部署服務設備,這樣能讓終端使用者有最佳的網路體驗。
 

當發生網路壅塞或斷裂等重大事故時,網路資料必須繞遠路才能到達目的地,這會導致往返時間大幅增加,讓我們上網速度變慢或卡頓。然而,光憑Ping值變高,無法斷定是什麼原因造成的。因為造成 Ping 延遲增加的因素很多,故無法當作判斷原因的依據。
 

導致 Ping 延遲的常見原因
1. ISP 流量調度: 網路服務供應商(ISP)在尖峰時段調整或限制流量。

2. 路由壅塞: 網路中的某個路由器轉發的流量太大塞住。

3. 地面光纖故障: 陸地上的光纖電纜發生問題。

4. DDoS 攻擊: 惡意流量瞬間灌爆某個伺服器或網路節點。

更精準判斷網路異常的指標

單純依靠Ping與網路流量的變化來判斷網路異常原因,誤判率非常高。為了更準確了解異常原因,需要加入以下更穩定的要素來綜合判斷:

  1. Ping平均延遲資料庫:參考長期的平均延遲紀錄,才能判斷現在的異常是否只是暫時波動。
  2. 網路業者提供即時的BGP宣告路由:網路業者會公開大型網路的路由資訊,告訴大家資料應該怎麼走。如果因為故障,大家突然都改走新的、更遠的路徑,這就是一個強烈的訊號。
  3. 獨立來源IP測量:接收來自不同、獨立網路位置的測量數據,輔助判斷網路的整體背景雜訊和活動情況。

 

總結來說,雖然Ping是個很棒的入門工具,能夠快速測試兩台主機之間的連線能力和網路延遲,是診斷基礎網路問題的基礎工具,但要準確判斷像網路異常是否為纜線斷裂的原因,則需要結合更多專業且多方位的數據指標,以及通訊業者端實體工具的測量結果,才能做出最可靠的判斷。
 

關鍵字:網路訊務、ping、網路延遲、網路異常

瀏覽數: