您的瀏覽器不支援JavaScript功能,若網頁功能無法正常使用時,請開啟瀏覽器JavaScript狀態
進入內容區塊

內政部警政署保安警察第一總隊全球資訊網

:::

資安訊息

發布日期:115-07-10

發布單位:保安警察第一總隊

資安週報-第 52 期(115/6/29 - 115/7/05)
資安儀表板
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
事件通報:
        近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

登入頁面不宜揭露過多帳號規則 以降低帳號遭推測利用之風險
本週總計接獲16件公務機關與特定?公務機關事件通報,公務機關非法入侵事件中以系統遭入侵占多數。 本週發現有機關網站登入頁面之使用說明中,直接揭露帳號命名規則與範例,並搭配統一預設密碼,致外部可依公開資訊推算帳號後成功登入。
 建議各機關網站登入說明內容,避免揭露可推算帳號之命名規則、範例或業務識別資訊,並應停止使用固定或可預測之預設密碼;另宜於系統功能設計中納入首次登入強制變更密碼、密碼強度要求、登入失敗鎖定及異常登入監控等機制,以降低因帳號規則與預設密碼過於簡單而遭猜測登入之風險。

防護建議:
除修補漏洞外,應:
以攻擊為出發評估潛在風險
網站說明直接揭露帳號命名規則與統一預設密碼,使攻擊者能利用公開資訊輕鬆推算並批量登入
歷史外洩憑證於網路流傳,若管理或 VPN 帳號沿用舊密碼且缺乏 MFA,邊界防線極易遭破入
針對潛在風險執行相應改善
立即中止涉嫌外洩之連線,停止使用固定或可預測之預設密碼,並強制執行首次登入變更密碼
針對管理介面與 VPN 全面強制導入多因子驗證(MFA),從根本阻絕憑證遭竊取後的冒用風險
清除網頁說明中的帳號規則與業務識別範例,管理介面同步導入來源 IP 白名單限制存取
納入登入失敗鎖定與異常行為監控,定期深入審查設備設定與操作日誌,嚴防未授權帳號異動

聯防監控:
近一週以MITRE ATT&CK Matrix 分析攻擊者行為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統

防禦迴避高居首位 偵測刺探仍具威脅
本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法,占比14.8%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。
「偵測刺探」事件本週占比為13.5%,為本週占比次高的攻擊階段,顯示攻擊者持續加強對目標環境的偵查與資訊蒐集活動,以提升後續攻擊行動的成功率。觀察到的主要手法包括主動式掃描、憑證資訊蒐集、以及IP 區段掃描。攻擊者透過自動化工具對外部網段與公開服務進行大規模探測,蒐集系統架構、開放埠與服務資訊,同時搜尋與帳號憑證相關的公開資料或外洩資訊,作為後續登入嘗試與目標鎖定的依據。部分活動呈現由廣泛掃描逐步聚焦特定系統與帳號的特徵,顯示其偵查行為具備明確的攻擊目標與規劃。此類行為雖多屬攻擊前期準備階段,但其蒐集成果往往成為後續入侵與橫向移動的重要基礎。建議組織加強監控異常掃描流量與帳號探測行為,定期盤點對外暴露資產,並結合威脅情資分析可疑來源,以提前發現潛在攻擊準備活動並採取防禦措施。

防護建議:
建議機關採取下列防護措施:
防禦迴避(Defense Evasion
導入 EDR/端點防護機制,監控可疑程序與命令執行
保留並定期稽核指令紀錄(如 PowerShell、Shell、Windows Event Log)
限制合法管理工具(Living-off-the-Land Binaries, LOLBins)的使用權限
落實最小權限原則與特權帳號管理(PAM),降低高權限帳號遭濫用風險
建立異常行為告警機制,偵測日誌清除、服務停用等規避行為
偵測刺探(Reconnaissance
監控異常掃描流量、連線探測及大量存取行為
定期盤點並降低對外暴露資產,關閉非必要服務與連接埠
建立暴力破解與帳號探測偵測機制,強化登入監控
結合威脅情資封鎖已知惡意 IP、網域及掃描來源
定期檢視公開資訊與外洩憑證,並落實密碼更新及多因素驗證(MFA)
實兵演練:
實兵演練係模擬真實攻擊情境,檢驗資通系統弱點、防護能力及應變機制,以提升整體資安防禦韌性

實兵演練揭露SQL Injection漏洞與明文密碼儲存風險
本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,於擇定時間進行演練,至7/3止已累計199筆攻擊紀錄,本週新增弱點數量共12筆,分別為「無效的存取控管」6筆、「注入攻擊」3筆、「不安全的組態設定」2筆及「驗證機制失效」1筆,。
本週演練發現,衝擊性較?之弱點為「注入攻擊」。攻擊者於系統登入頁面輸入任意帳號密碼,透過瀏覽器開發者工具擷取登入請求內容並匯出,接續利用SQLMap等工具進行測試,成功利用SQL Injection弱點進行注入攻擊。攻擊者進一步取得使用者帳號密碼資料表,發現資料表內除儲存經Base64編碼之密碼外,亦保留明文密碼欄位,導致一旦資料庫遭入侵,使用者帳號密碼將直接曝露。 
建議機關及關鍵基礎設施提供者,採取下列防護措施
系統與資料庫介接時,應全面採用參數化查詢(Parameterized Query)或預備語句(Prepared Statement),避免以字串拼接方式組成SQL指令,降低SQL Injection攻擊風險
應針對所有使用者輸入參數實施白名單驗證、特殊字元過濾及長度限制,並搭配WAF或其他防護機制阻擋異常請求,降低惡意語法成功注入之風險
使用者密碼不得以Base64等可逆方式編碼儲存於資料庫,亦不得保留明文密碼欄位,應採用具加鹽(Salt)之單向雜湊演算法進行儲存,以降低資料外洩後帳號遭利用之風險

資料來源:國家資通安全研究院資安週報重點節錄