<List><item><subject>模擬APT攻擊鏈：防禦演練平台強化資安應變能力</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-30</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>一、面對進階持續性威脅(APT)的防護挑戰&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 隨著資訊化發展與網路威脅興起，許多企業和政府機構已深刻意識到網路攻擊帶來的嚴重風險。面對日益嚴峻的網路安全環境，傳統的被動防禦已難以應對手法細膩且具備長期潛伏特性的進階持續性威脅(Advanced Persistent Threat, APT)，尤其是政府機關、民間企業或關鍵基礎設施(Critical Infrastructure, CI)。一旦核心系統遭受勒索軟體、內部威脅或供應鏈攻擊，將面臨營運停擺、社會信任崩解及國家安全受損等連鎖反應。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>&amp;nbsp;二、防禦演練平台的核心概念與關鍵機制&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 防禦演練平台可以以數位靶場(Cyber Range)為基礎架構，模擬企業網路與APT攻擊場景，在安全且貼近現實的空間內，提供人員進行實戰演練與技術測試，確保在演練過程中，不會對既有營運環境造成任何危害。&lt;br />&#xd;
為有效模擬APT攻擊的隱蔽性與多階段特性，防禦演練平台通常具備下列關鍵機制：&lt;br />&#xd;
．擬真情境設計與管理：情境設計是平台的核心機制，負責規劃與建構多階段的攻擊模擬情境。平台通常會建置一系列實戰型的技術演練架構與腳本，模擬APT攻擊組織在各資安事件中可能採用的攻擊手法(如密碼暴力破解、SQL注入攻擊、Webshell上傳、內網橫向移動等)，參與者必須在平台中調查各個事件的封包與日誌紀錄，找出關鍵入侵指標(Indicators of Compromise, IOC)。&lt;br />&#xd;
．成效評估與量化報告：演練結束後會對演練結果進行評估，以了解參與者在演練過程中攻擊的偵查能力、事件發生的應變能力及防禦策略的有效性。透過尋找關鍵入侵指標(IOC)與填答事件單(Ticket)欄位，以量化方式評估參與者，對於網路流量與系統日誌分析的防禦能力。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、APT防禦演練平台的演練運作&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;目前國家資通安全研究院已發展一套「APT防禦演練平台」，演練遭遇APT攻擊時的入侵指標偵查。在APT防禦演練平台演練過程中，參與者將扮演資安監控中心(Security Operations Center, SOC)成員，在擬真的SOC Room環境中進行以下任務 ：&lt;br />&#xd;
1. 調查與分析： 追蹤可疑事件並識別關鍵威脅指標(IOCs)。&lt;br />&#xd;
2. 驗證發現：進行技術分析後，仿照SOC運作流程，在一定時間內處理與判斷分析結果，並確認所調查威脅指標之正確與否。&lt;br />&#xd;
3. 決策遞交： 遞交調查結果後，系統將依據正確性回饋「Resolved(已解決)」或「Rejected(已退回)」，訓練參與者的判斷力。&lt;br />&#xd;
四、提升應變能力與防禦韌性&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;透過APT防禦演練平台的系統化情境模擬與實戰演練，可協助企業與組織強化威脅偵測與分析能力，在面對潛在資安事件時提升應變決策效率。持續推動此類實戰演練，&lt;br />&#xd;
也有助於政府機關與關鍵基礎設施單位提升資安監控與事件應變能力，進一步強化整體資安防護韌性。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150421國家資通安全研究院 漏洞資安訊息警訊（Adobe Acrobat Reader）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-22</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000361&lt;br />&#xd;
發布時間&lt;br />&#xd;
Tue Apr 21 09:53:15 CST 2026&lt;br />&#xd;
事件類型漏洞預警發現時間Mon Apr 20 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
Adobe Acrobat Reader存在高風險安全漏洞(CVE-2026-34621)，請儘速確認並進行修補&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員發現Adobe Acrobat Reader存在原型鏈汙染(Prototype Pollution)漏洞(CVE-2026-34621)，未經身分鑑別之攻擊者可誘使使用者開啟特製惡意檔案，污染程式執行時之物件原型，進而以當前使用者權限執行任意程式碼。此漏洞已遭駭客利用，請儘速確認並進行修補。&lt;br />&#xd;
影響平台&lt;br />&#xd;
Acrobat DC Continuous 26.001.21367(含)以前版本&lt;br />&#xd;
Acrobat Reader DC Continuous 26.001.21367(含)以前版本&lt;br />&#xd;
Adobe Acrobat 2024 Classic 24.001.30356(含)以前版本&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
建議措施&lt;br />&#xd;
官方已針對漏洞釋出修復更新，請參考官方說明進行更新，網址如下：&lt;br />&#xd;
https://helpx.adobe.com/security/products/acrobat/apsb26-43.html&lt;br />&#xd;
參考資料&lt;br />&#xd;
1. https://nvd.nist.gov/vuln/detail/CVE-2026-34621&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150421國家資通安全研究院 漏洞資安訊息警訊（Cisco Webex Services）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-22</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000364&lt;br />&#xd;
發布時間&lt;br />&#xd;
Tue Apr 21 09:33:15 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Fri Apr 17 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
Cisco Webex Services存在高風險安全漏洞(CVE-2026-20184)，請儘速確認並進行修補&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員發現Cisco Webex Services存在不當憑證驗證(Improper Certificate Validation)漏洞(CVE-2026-20184)，當此服務之Control Hub與SSO整合時，未經身分鑑別之遠端攻擊者可藉由提交特製之認證資料，冒充服務中任意合法使用者，請儘速確認並採取必要措施。&lt;br />&#xd;
影響平台&lt;br />&#xd;
於Cisco Webex Services之Control Hub啟用SSO，且採用trust anchors設定之環境&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
建議措施&lt;br />&#xd;
官方已針對漏洞完成修復，雖為雲端產品，但使用者仍須採取措施，相關措施請參考官方說明，網址如下：&lt;br />&#xd;
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-cui-cert-8jSZYhWL&lt;br />&#xd;
參考資料&lt;br />&#xd;
1. https://nvd.nist.gov/vuln/detail/CVE-2026-20184&lt;br />&#xd;
2. https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-cui-cert-8jSZYhWL&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150416國家資通安全研究院 漏洞資安訊息警訊（Chromium）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-17</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000351&lt;br />&#xd;
發布時間&lt;br />&#xd;
Thu Apr 16 10:13:18 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Wed Apr 15 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
以Chromium為基礎之瀏覽器存在60個高風險安全漏洞，請儘速確認並進行修補&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員發現Google Chrome、Microsoft Edge、Vivaldi及Brave等以Chromium為基礎之瀏覽器存在60個高風險安全漏洞(CVE-2026-5858至CVE-2026-5915、CVE-2026-5918及CVE-2026-5919)，類型包含堆積型緩衝區溢位(Heap-based Buffer Overflow)與使用釋放後記憶體(Use After Free)等，最嚴重可使未經身分鑑別之遠端攻擊者透過特製HTML頁面造成記憶體損毀或執行任意程式碼。請儘速確認並進行修補。&lt;br />&#xd;
影響平台&lt;br />&#xd;
Google Chrome 147.0.7727.55(不含)以前版本&lt;br />&#xd;
Microsoft Edge 147.0.3912.60(不含)以前版本&lt;br />&#xd;
Vivaldi 7.9.3970.50(不含)以前版本&lt;br />&#xd;
Brave 1.89.132(不含)以前版本&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
建議措施&lt;br />&#xd;
1. 請更新Google Chrome瀏覽器至147.0.7727.55(含)以後版本&lt;br />&#xd;
https://support.google.com/chrome/answer/95414?hl=zh-Hant&lt;br />&#xd;
2. 請更新Microsoft Edge瀏覽器至147.0.3912.60(含)以後版本&lt;br />&#xd;
https://support.microsoft.com/zh-tw/topic/microsoft-edge-%E6%9B%B4%E6%96%B0%E8%A8%AD%E5%AE%9A-af8aaca2-1b69-4870-94fe-18822dbb7ef1&lt;br />&#xd;
3. 請更新Vivaldi瀏覽器至7.9.3970.50(含)以後版本&lt;br />&#xd;
https://help.vivaldi.com/desktop/install-update/update-vivaldi/&lt;br />&#xd;
4. 請更新Brave瀏覽器至1.89.132(含)以後版本&lt;br />&#xd;
https://community.brave.com/t/how-to-update-brave/384780&lt;br />&#xd;
參考資料&lt;br />&#xd;
1. https://support.google.com/chrome/answer/95414?hl=zh-Hant&lt;br />&#xd;
2. https://support.microsoft.com/zh-tw/topic/microsoft-edge-%E6%9B%B4%E6%96%B0%E8%A8%AD%E5%AE%9A-af8aaca2-1b69-4870-94fe-18822dbb7ef1&lt;br />&#xd;
3. https://help.vivaldi.com/desktop/install-update/update-vivaldi/&lt;br />&#xd;
4. https://community.brave.com/t/how-to-update-brave/384780&lt;br />&#xd;
5. https://help.opera.com/en/latest/crashes-and-issues/#updateBrowser&lt;br />&#xd;
6. https://chromereleases.googleblog.com/2026/04/stable-channel-update-for-desktop.html&lt;br />&#xd;
7. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-5919&lt;br />&#xd;
8. https://vivaldi.com/blog/desktop/desktop-updates/minor-update-five-7-9/&lt;br />&#xd;
9. https://brave.com/latest/&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150408國家資通安全研究院 漏洞資安訊息警訊（GNU Inetutils Telnetd）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-13</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000313&lt;br />&#xd;
發布時間&lt;br />&#xd;
Wed Apr 08 18:18:16 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Wed Apr 08 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
GNU Inetutils Telnetd存在高風險安全漏洞(CVE-2026-32746)，請儘速確認並進行修補&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員&lt;br />&#xd;
發現GNU Inetutils Telnetd存在緩衝區溢位(Buffer Overflow)漏洞(CVE-2026-32746)，未經身分鑑別之遠端攻擊者可利用此漏洞執行任意程式碼，請儘速確認並進行修補。&lt;br />&#xd;
影響平台GNU Inetutils Telnetd 2.7(含)以前版本&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
建議措施&lt;br />&#xd;
建議所有設備或系統停止使用Telnet服務，待廠商釋出修補版本後再進行更新。&lt;br />&#xd;
參考資料1. https://nvd.nist.gov/vuln/detail/CVE-2026-32746&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150408國家資通安全研究院 漏洞資安訊息警訊（Chromium）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-13</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000311&lt;br />&#xd;
發布時間&lt;br />&#xd;
Wed Apr 08 18:18:16 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Wed Apr 08 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
以Chromium為基礎之瀏覽器存在21個高風險安全漏洞，請儘速確認並進行修補&lt;br />&#xd;
&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員發現Google Chrome、Microsoft Edge、Vivaldi、Brave及Opera等以Chromium為基礎之瀏覽器存在21個高風險安全漏洞(CVE-2026-5272至CVE-2026-5292)，類型包含緩衝區溢位(Buffer Overflow)與使用釋放後記憶體(Use After Free)等，最嚴重可使未經身分鑑別之遠端攻擊者利用特製HTML頁面逃離瀏覽器沙箱環境並執行任意程式碼。其中CVE-2026-5281已遭駭客利用，請儘速確認並進行修補。&lt;br />&#xd;
&lt;br />&#xd;
影響平台&lt;br />&#xd;
Google Chrome 146.0.7680.177(不含)以前版本&lt;br />&#xd;
Microsoft Edge 146.0.3856.97(不含)以前版本&lt;br />&#xd;
Vivaldi 7.9.3970.47(不含)以前版本&lt;br />&#xd;
Brave 1.88.138(不含)以前版本&lt;br />&#xd;
Opera 129.0.5823.65(不含)以前版本&lt;br />&#xd;
&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
建議措施&lt;br />&#xd;
1. 請更新Google Chrome瀏覽器至146.0.7680.178(含)以後版本&lt;br />&#xd;
https://support.google.com/chrome/answer/95414?hl=zh-Hant&lt;br />&#xd;
2. 請更新Microsoft Edge瀏覽器至146.0.3856.97(含)以後版本&lt;br />&#xd;
https://support.microsoft.com/zh-tw/topic/microsoft-edge-%E6%9B%B4%E6%96%B0%E8%A8%AD%E5%AE%9A-af8aaca2-1b69-4870-94fe-18822dbb7ef1&lt;br />&#xd;
3. 請更新Vivaldi瀏覽器至7.9.3970.47(含)以後版本&lt;br />&#xd;
https://help.vivaldi.com/desktop/install-update/update-vivaldi/&lt;br />&#xd;
4. 請更新Brave瀏覽器至1.88.138(含)以後版本&lt;br />&#xd;
https://community.brave.com/t/how-to-update-brave/384780&lt;br />&#xd;
5. 請更新Opera瀏覽器至129.0.5823.65(含)以後版本&lt;br />&#xd;
https://help.opera.com/en/latest/crashes-and-issues/#updateBrowser&lt;br />&#xd;
參考資料1. https://support.google.com/chrome/answer/95414?hl=zh-Hant&lt;br />&#xd;
2. https://support.microsoft.com/zh-tw/topic/microsoft-edge-%E6%9B%B4%E6%96%B0%E8%A8%AD%E5%AE%9A-af8aaca2-1b69-4870-94fe-18822dbb7ef1&lt;br />&#xd;
3. https://help.vivaldi.com/desktop/install-update/update-vivaldi/&lt;br />&#xd;
4. https://community.brave.com/t/how-to-update-brave/384780&lt;br />&#xd;
5. https://help.opera.com/en/latest/crashes-and-issues/#updateBrowser&lt;br />&#xd;
6. https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_31.html&lt;br />&#xd;
7. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-5281&lt;br />&#xd;
8. https://vivaldi.com/blog/desktop/minor-update-four-7-9/&lt;br />&#xd;
9. https://brave.com/latest/&lt;br />&#xd;
10. https://blogs.opera.com/security/2026/04/update-your-browser-security-fix-for-chrome-zero-day-cve-2026-5281/&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資通安全網路月報（115年5月）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-30</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>一、資安長話短說&lt;/strong>&lt;br />&#xd;
&lt;strong>&amp;nbsp;(一)&amp;nbsp; 美國AI政策展現「創新與安全並重」的特色&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;2026年6月2日，美國總統川普簽署「促進先進人工智慧創新與安全」（PROMOTING ADVANCED ARTIFICIAL INTELLIGENCE INNOVATION AND SECURITY）行政命令，顯示美國AI政策「創新與安全並重」的治理模式。&lt;br />&#xd;
&lt;strong>&amp;nbsp;(二)&amp;nbsp; 行政命令核心內容&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;該行政命令主要圍繞在「公私協力、提升防禦、打擊犯罪、拒絕過度監管」，並提出以下多項限期具體行動：&lt;br /&gt;&#xd;
&amp;nbsp; 1.&amp;nbsp;&amp;nbsp; &amp;nbsp;升級聯邦與關鍵基礎設施的系統防禦以因應先進AI。&lt;br />&#xd;
&amp;nbsp; 2.&amp;nbsp;&amp;nbsp; &amp;nbsp;建立國家級漏洞資訊中心。&lt;br />&#xd;
&amp;nbsp; 3.&amp;nbsp;&amp;nbsp; &amp;nbsp;盤點可用預算以研發AI漏洞偵測。&lt;br />&#xd;
&amp;nbsp; 4.&amp;nbsp;&amp;nbsp; &amp;nbsp;建立「受監控前沿模型」基準測試與評估機制：&lt;br />&#xd;
(1)&amp;nbsp; &amp;nbsp;制定基準測試流程（Benchmarking Process）。&lt;br />&#xd;
(2)&amp;nbsp; &amp;nbsp;設計自願性框架（Voluntary Framework）。&lt;br />&#xd;
(3)&amp;nbsp; &amp;nbsp;針對開發或發布的新 AI 模型（包括前沿模型），皆不建立政府許可制度（Licensing）、預先核准制度（Preclearance）及授權制度（Permitting）。&lt;br />&#xd;
&amp;nbsp; 5.&amp;nbsp;&amp;nbsp; &amp;nbsp;擴大招募網路安全專家。&lt;br />&#xd;
&amp;nbsp; 6.&amp;nbsp;&amp;nbsp; &amp;nbsp;強力打擊AI網路犯罪。&lt;br />&#xd;
&lt;strong>&amp;nbsp;(三)&amp;nbsp; 前沿AI模型對我國資安影響與後續因應&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從以上美國最新公布的行政命令，可以發現面對新型態AI威脅，美國採取開放的態度與民間建立起密切的關係，一同挖掘漏洞、一同建置漏洞資訊中心、一同界定前沿AI模型等，一邊加速發展，也不忘持續加強國家重要系統的防護。而數位發展部資通安全署在面對這波AI威脅浪潮，仍持續積極面對，除了上個月對外說明應回歸資安基本功，強化資安策略面、管理面、技術面，以及提出「迅速復原」的資安策略，之後將規劃出漏洞修補SOP、並試圖運用AI來檢測重要系統，同時籌組資安菁英，邀請資安專長人員支援國家級資安任務，從各面向精進我國因應前沿AI資安因應策略，期強化我國韌性復原力。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、近期政策重點&lt;/strong>&lt;br />&#xd;
&amp;nbsp;(一)&amp;nbsp;&amp;nbsp;為協助企業強化資通訊產品漏洞處理能力，115年5月15日已提供35家公司產品安全事件應變機制（PSIRT）量測結果，並持續輔導廠商建立相關機制。&lt;br />&#xd;
&amp;nbsp;(二) 預計2027年辦理的跨國網路攻防演練，將轉型以藍隊為主之賽制，2026年將自主建置演練平臺，並扶植國內資安業者。演練重點將對齊MITRE D3FEND(美國資安技術知識庫)的關鍵防禦能力框架，設計以事件為主之場域與情境，以AI生成自動化攻擊腳本，模擬駭客外部至機關內部各階段之真實駭侵攻擊手法。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、近期資安事件分享&lt;/strong>&lt;br />&#xd;
機關後台管理介面暴露與存取控制缺失&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近期於網路攻防演練執行期間，發現有機關的網站可透由調整網址路徑方式，成功繞過登入驗證進入機關的後台管理介面，並修改網站公開頁面內容，反映網站後台即便未設置於前台或未對外公告，只要相關頁面仍存在且可被外部存取，即可能遭掃描工具或攻擊者發現並進一步利用。另外，攻擊者往往先藉由路徑掃描蒐集可用資訊，掌握系統中可能存在之管理頁面、測試功能或隱藏入口，再作為後續弱點探測、登入測試或功能濫用等惡意行為。&lt;br />&#xd;
經驗學習(Lessons Learned)&amp;nbsp;&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;網站後台或功能入口即使未設於前台選單或未對外公告，若相關頁面仍存在且可由外部存取，仍可能遭路徑掃描工具發現，並作為後續探測或利用之起點。尤其當登入驗證、授權檢查或網址存取限制未妥善實作時，攻擊者即可能由「找到入口」進一步發展為「成功存取與操作」，造成網站內容遭竄改或非公開功能遭濫用，建議機關從下列面向持續強化防護作為：&lt;br />&#xd;
&amp;nbsp; 1.&amp;nbsp;&amp;nbsp; &amp;nbsp;定期清理正式環境中不必要之頁面與功能，包括測試頁面、舊版後台、備份檔案或未使用功能，避免因系統改版或維護後未清理而留下可被探測之入口。&lt;br />&#xd;
&amp;nbsp; 2.&amp;nbsp;&amp;nbsp; &amp;nbsp;落實後台與敏感功能之驗證及存取控制，不應僅以「未公開網址」作為保護方式，仍應確實執行登入驗證、權限檢查及必要之來源限制，避免在入口遭發現後仍可被直接利用。&lt;br />&#xd;
&amp;nbsp; 3.&amp;nbsp;&amp;nbsp; &amp;nbsp;進行自主檢查，透過網站巡檢、路徑掃描或弱點掃描等方式，確認是否仍存在不應暴露之頁面、目錄或功能入口，及早發現並修正風險。&lt;br />&#xd;
&amp;nbsp; 4.&amp;nbsp;&amp;nbsp; &amp;nbsp;檢視網站程式與設定是否洩漏路徑資訊，包括前端原始碼、JavaScript、錯誤訊息、robots.txt、sitemap 或其他設定檔，避免間接暴露管理路徑或功能位置。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>四、資通安全趨勢&lt;/strong>&lt;br />&#xd;
駭客濫用免費圖片分享空間作為惡意檔案散布平台&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近期發現駭客以「政治獻金申報異常需補件」為由，針對特定機關窗口發動社交工程攻擊。駭客於郵件主旨中強調「逾期將移送監察院裁罰」，營造具法律效力與急迫性之假象，藉此提高收件者點選惡意下載連結之意願。本次攻擊中，駭客先入侵一般民間網站並植入網頁後門腳本，作為導轉頁面使用，再將惡意壓縮檔放置於Dropbox雲端空間，最後於社交工程郵件中內嵌完整導轉網址，以降低資安防護設備對惡意連線與檔案下載行為之偵測與阻擋機率，進而提升攻擊成功率，相關情資已提供各機關聯防監控防護建議。&lt;br />&#xd;
事中通報應變&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月通報類型以非法入侵為主，多起事件之受害設備為監視器與刷卡機等設施，多未設置防火牆或存取控管機制，亦未定期進行安全性檢查或韌體更新。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>五、國際資安新聞&lt;/strong>&lt;br />&#xd;
&lt;strong>CISA及其合作夥伴發布AI代理工具的安全新指南&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; CISA聯合英國、加拿大、澳洲及紐西蘭等國的網路安全機構，共同發布人工智慧（AI）代理安全指南。該指南指出，隨著AI代理在關鍵基礎設施及國防領域的應用日益普及，相關風險亦隨之增加，因此需建立更完善的安全控管措施。CISA表示，AI代理能夠在有限的人為介入下，自主進行規劃、推理及執行多步驟任務，但若缺乏適當管理，可能導致生產力下降、服務中斷、隱私資料外洩，甚至引發網路安全事件。指南將相關風險歸納為五大類別，包括權限管理、設計與配置、行為控制、系統架構及問責機制。CISA並指出，現行安全框架尚不足以全面因應這些風險，未來仍需透過持續研究與跨國合作，進一步強化AI代理的安全治理能力。&lt;br />&#xd;
&lt;strong>微軟：全球網路安全機構發布AI軟體物料清單 (SBOM) 指南，以因應AI供應鏈風險&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; 作為七國集團（G7）網路安全工作小組成員的多個政府網路安全機構，近日共同發布一份AI軟體物料清單（AI SBOM）指引，旨在建立AI供應鏈透明度與可追溯性，進一步強化供應鏈安全管理。該報告提出AI SBOM的最低資訊要素架構，涵蓋七大類別，包括詮釋資料（Metadata）、系統層級屬性（System-Level Properties, SLP）、模型（Model）、資料集屬性（Dataset Properties, DP）、關鍵績效指標（Key Performance Indicators, KPI）、基礎設施（Infrastructure）及安全屬性（Security Properties, SP）。報告同時指出，AI SBOM僅為提升供應鏈安全的重要基礎工具，無法單獨確保整體網路安全，仍須結合漏洞管理系統、安全公告機制及其他安全治理措施共同運作。該框架採彈性設計，可隨技術發展持續調整與演進，以因應日益複雜的AI供應鏈風險。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：數位發展部資通安全署資安月報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150326國家資通安全研究院 漏洞資安訊息警訊（QNAP）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-27</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000291&lt;br />&#xd;
發布時間&lt;br />&#xd;
Thu Mar 26 16:03:16 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Thu Mar 26 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
QNAP作業系統存在高風險安全漏洞(CVE-2025-66277)，請儘速確認並進行修補&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員發現QNAP作業系統存在連結追蹤(Link Following)漏洞(CVE-2025-66277)，未經身分鑑別之遠端攻擊者可利用此漏洞存取未授權之檔案系統路徑，請儘速確認並進行修補。&lt;br />&#xd;
影響平台&lt;br />&#xd;
QTS 5.2.x至5.2.8.3350 build 20251216(不含)版本&lt;br />&#xd;
QuTS hero h5.2.x至h5.2.8.3350 build 20251216(不含)版本&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
建議措施&lt;br />&#xd;
官方已針對漏洞釋出修復更新，請參考官方說明進行更新，網址如下：&lt;br />&#xd;
https://www.qnap.com/en/security-advisory/qsa-26-05&lt;br />&#xd;
參考資料&lt;br />&#xd;
1. https://nvd.nist.gov/vuln/detail/CVE-2025-66277&lt;br />&#xd;
2. https://www.qnap.com/en/security-advisory/qsa-26-05&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150323國家資通安全研究院 漏洞資安訊息警訊（Microsoft Office SharePoint）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-24</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000281&lt;br />&#xd;
發布時間&lt;br />&#xd;
Mon Mar 23 17:33:17 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Mon Mar 23 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
Microsoft Office SharePoint存在高風險安全漏洞(CVE-2026-20963)，請儘速確認並進行修補&lt;br />&#xd;
內容說明研究人員發現Microsoft Office SharePoint存在反序列化不受信任資料(Deserialization of Untrusted Data)漏洞(CVE-2026-20963)，未經身分鑑別之遠端攻擊者可利用此漏洞執行任意程式碼。該漏洞已遭駭客利用，請儘速確認並進行修補。&lt;br />&#xd;
影響平台&lt;br />&#xd;
Microsoft SharePoint Enterprise Server 2016&lt;br />&#xd;
Microsoft SharePoint Server 2019&lt;br />&#xd;
Microsoft SharePoint Server Subscription Edition&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
建議措施&lt;br />&#xd;
官方已針對漏洞釋出修復更新，請參考官方說明進行更新，網址如下：&lt;br />&#xd;
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20963&lt;br />&#xd;
參考資料&lt;br />&#xd;
1. https://nvd.nist.gov/vuln/detail/CVE-2026-20963&lt;br />&#xd;
2. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20963&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150320國家資通安全研究院 漏洞資安訊息警訊（Veeam）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-23</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000271&lt;br />&#xd;
發布時間&lt;br />&#xd;
Fri Mar 20 12:23:17 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Thu Mar 19 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
Veeam Backup &amp;amp; Replication存在8個高風險安全漏洞，請儘速確認並進行修補&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員發現Veeam Backup &amp;amp; Replication存在8個高風險安全漏洞(CVE-2026-21666至CVE-2026-21672與CVE-2026-21708)，類型包含遠端執行任意程式碼(RCE)與本機提權(Local Privilege Escalation)等，影響最嚴重之漏洞，可使已通過身分鑑別之攻擊者對備份伺服器(Backup Server)遠端執行任意程式碼，或使具備Backup Viewer權限之攻擊者以postgres身分遠端執行任意程式碼，請儘速確認並進行修補。&lt;br />&#xd;
影響平台&lt;br />&#xd;
Veeam Backup &amp;amp; Replication 12.x至12.3.2.4165版本&lt;br />&#xd;
Veeam Backup &amp;amp; Replication 13.x至13.0.1.1071版本&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
建議措施&lt;br />&#xd;
更新Veeam Backup &amp;amp; Replication至12.3.2.4465(含)以後版本&lt;br />&#xd;
更新Veeam Backup &amp;amp; Replication至13.0.1.2067(含)以後版本&lt;br />&#xd;
&lt;br />&#xd;
參考資料&lt;br />&#xd;
1. https://nvd.nist.gov/vuln/detail/CVE-2026-21666&lt;br />&#xd;
2. https://nvd.nist.gov/vuln/detail/CVE-2026-21667&lt;br />&#xd;
3. https://nvd.nist.gov/vuln/detail/CVE-2026-21668&lt;br />&#xd;
4. https://nvd.nist.gov/vuln/detail/CVE-2026-21669&lt;br />&#xd;
5. https://nvd.nist.gov/vuln/detail/CVE-2026-21670&lt;br />&#xd;
6. https://nvd.nist.gov/vuln/detail/CVE-2026-21671&lt;br />&#xd;
7. https://nvd.nist.gov/vuln/detail/CVE-2026-21672&lt;br />&#xd;
8. https://nvd.nist.gov/vuln/detail/CVE-2026-21708&lt;br />&#xd;
9. https://www.veeam.com/kb4830&lt;br />&#xd;
10. https://www.veeam.com/kb4831&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150318國家資通安全研究院 漏洞資安訊息警訊（Microsoft）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-19</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號&lt;br />&#xd;
NICS-ANA-2026-0000252&lt;br />&#xd;
發布時間&lt;br />&#xd;
Wed Mar 18 10:43:20 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Mon Mar 16 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
微軟釋出115年3月份安全性更新&lt;br />&#xd;
內容說明&lt;br />&#xd;
微軟釋出115年3月份安全性更新，共修補包含SQL Server、Microsoft Office SharePoint及Active Directory Domain Services等共84個漏洞，其中包含16個CVSS達8.8分之高風險漏洞，請儘速確認並進行修補。&lt;br />&#xd;
影響平台&lt;br />&#xd;
NET&lt;br />&#xd;
ASP.NET Core&lt;br />&#xd;
Active Directory&lt;br />&#xd;
Azure&lt;br />&#xd;
Microsoft Windows Server&lt;br />&#xd;
SQL Server&lt;br />&#xd;
Microsoft Office&lt;br />&#xd;
&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
&lt;br />&#xd;
建議措施&lt;br />&#xd;
目前微軟官方已針對弱點釋出修復版本，請各機關可聯絡系統維護廠商或參考以下連結：&lt;br />&#xd;
https://msrc.microsoft.com/update-guide/releaseNote/2026-Mar&lt;br />&#xd;
參考資料&lt;br />&#xd;
https://msrc.microsoft.com/update-guide/releaseNote/2026-Mar&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>1150318國家資通安全研究院 漏洞資安訊息警訊（Chromium）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-19</posterDate><updateDate>115-08-06</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">國家資通安全研究院&lt;br />&#xd;
漏洞/資安訊息警訊&lt;br />&#xd;
發布編號NICS-ANA-2026-0000251&lt;br />&#xd;
發布時間Wed Mar 18 10:38:21 CST 2026&lt;br />&#xd;
事件類型&lt;br />&#xd;
漏洞預警&lt;br />&#xd;
發現時間&lt;br />&#xd;
Wed Mar 18 00:00:00 CST 2026&lt;br />&#xd;
警訊名稱&lt;br />&#xd;
以Chromium為基礎之瀏覽器存在31個高風險安全漏洞，請儘速確認並進行修補&lt;br />&#xd;
內容說明&lt;br />&#xd;
研究人員發現Google Chrome、Microsoft Edge、Vivaldi、Brave及Opera等以Chromium為基礎之瀏覽器存在31個高風險安全漏洞(CVE-2026-3909、CVE-2026-3910、CVE-2026-3913至CVE-2026-3932及CVE-2026-3934至CVE-2026-3942)，類型包含越界寫入(Out-of-bounds Write)、程式碼注入(Code Injection)及使用釋放後記憶體(Use After Free)等，最嚴重可使未經身分鑑別之遠端攻擊者利用特製HTML頁面於瀏覽器沙箱環境執行任意程式碼。其中CVE-2026-3909與CVE-2026-3910已遭駭客利用，請儘速確認並進行修補。&lt;br />&#xd;
&lt;br />&#xd;
影響平台&lt;br />&#xd;
Google Chrome 146.0.7680.80(不含)以前版本&lt;br />&#xd;
Microsoft Edge 146.0.3856.62(不含)以前版本&lt;br />&#xd;
Vivaldi 7.8.3925.81(不含)以前版本&lt;br />&#xd;
Brave 1.88.132(不含)以前版本&lt;br />&#xd;
Opera 128.0.5807.77(不含)以前版本&lt;br />&#xd;
&lt;br />&#xd;
影響等級&lt;br />&#xd;
高&lt;br />&#xd;
&lt;br />&#xd;
建議措施&lt;br />&#xd;
1. 請更新Google Chrome瀏覽器至146.0.7680.80(含)以後版本&lt;br />&#xd;
https://support.google.com/chrome/answer/95414?hl=zh-Hant&lt;br />&#xd;
2. 請更新Microsoft Edge瀏覽器至146.0.3856.62(含)以後版本&lt;br />&#xd;
https://support.microsoft.com/zh-tw/topic/microsoft-edge-%E6%9B%B4%E6%96%B0%E8%A8%AD%E5%AE%9A-af8aaca2-1b69-4870-94fe-18822dbb7ef1&lt;br />&#xd;
3. 請更新Vivaldi瀏覽器至7.8.3925.81(含)以後版本&lt;br />&#xd;
https://help.vivaldi.com/desktop/install-update/update-vivaldi/&lt;br />&#xd;
4. 請更新Brave瀏覽器至1.88.132(含)以後版本&lt;br />&#xd;
https://community.brave.com/t/how-to-update-brave/384780&lt;br />&#xd;
5. 請更新Opera瀏覽器至128.0.5807.77(含)以後版本&lt;br />&#xd;
https://help.opera.com/en/latest/crashes-and-issues/#updateBrowser&lt;br />&#xd;
參考資料1. https://support.google.com/chrome/answer/95414?hl=zh-Hant&lt;br />&#xd;
2. https://support.microsoft.com/zh-tw/topic/microsoft-edge-%E6%9B%B4%E6%96%B0%E8%A8%AD%E5%AE%9A-af8aaca2-1b69-4870-94fe-18822dbb7ef1&lt;br />&#xd;
3. https://help.vivaldi.com/desktop/install-update/update-vivaldi/&lt;br />&#xd;
4. https://community.brave.com/t/how-to-update-brave/384780&lt;br />&#xd;
5. https://help.opera.com/en/latest/crashes-and-issues/#updateBrowser&lt;br />&#xd;
6. https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_10.html&lt;br />&#xd;
7. https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_12.html&lt;br />&#xd;
8. https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_13.html&lt;br />&#xd;
9. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-3909&lt;br />&#xd;
10. https://vivaldi.com/blog/desktop/autohide-and-security-updates-vivaldi-browser-snapshot-3970-28/&lt;br />&#xd;
11. https://www.reddit.com/r/brave_browser/comments/1rtmkxf/release_channel_188132/&lt;br />&#xd;
12. https://blogs.opera.com/security/2026/03/update-your-browser-security-fix-for-chrome-zero-day-cve-2026-3910/&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>數發部揭露AI風險分類框架草案採三大類18小類，非分級管理設計</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-06</posterDate><updateDate>115-08-05</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">臺灣的《人工智慧基本法》設計了一個三層式的AI風險治理框架，包括了三個層面，第一層定義了AI發展原則，包括7項全球普遍接受的AI發展原則，兼顧創新和人權保障的平衡。在七大原則之下的第二層是，數發部負責訂定的AI分類風險框架草案，最下方的第三層則是各部會的治理工作。&lt;br />&#xd;
臺灣AI專法的立法過程中，雖然也有參考全球第一套全面性的AI專法，也就是歐盟AI法案。歐盟主要採取了風險分級監管的法規設計，針對不同等級的AI風險，提出不同嚴格程度的監管要求。而臺灣《人工智慧基本法》的風險管理思維不一樣，採取的是「分類」而非「分級」管理的設計，因不同應用場景會產生不同的風險，就算是同樣的技術，在不同應用場景中，產生的風險和評價也可能有很大的不同，若用分級方式來定義風險，可能過於侷限，缺乏彈性。&lt;br />&#xd;
數發部正在訂定的AI風險分類框架草案，區分成了三大類風險，分別是「AI系統本身之技術設計缺陷」，「部署、操作和人機互動問題」，及「廣泛社會結構與環境衝擊」，三大類之下還細分出不同的子類別，共18項子類，類似麻省理工學院的AI風險儲存庫計畫（AI Risk Repository）的風險分類做法。MIT彙整了全球數十個不同風險分類後歸納出來的分類做法，而且會隨著AI應用發展而經常調整。&lt;br />&#xd;
《人工智慧基本法》的法規調適是一項影響各部會的大工程，數發部也提出一套部會AI治理的方法論。主管機關的第一步是要先認識所管產業，並與利害關係人對話，不只是所管產業，還要與AI技術提供者和服務提供者溝通，以便謹慎地設計部會層級的規範。目標不只是履行法定義務，還希望能促進所管產業的創新，並對所管領域內的人員和潛在風險，建立一套妥善的應對機制。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>分四階段協作，支援部會訂出所管領域的AI風險管理規範&lt;/strong>&lt;br />&#xd;
數發部提供了一套四階段的部會協作模式，支援各部會訂定所管產業 AI風險的管理規範。各部會的前置作業是先成立專案小組，涵蓋法務、業務和資訊人員，再分四個階段進行。&lt;br />&#xd;
第一個階段是部會要先盤點出所管的AI應用情境，再展開第二階段的「識別風險」，召集利害關係人，舉辦專家會議等，來完成初步風險識別。接著再進行風險評估和應對措施的缺口分析，一方面了解風險發生的可能性和危害程度，另一方面盤點現有規範和政策工具，是否足以因應這些風險，這是第三階段。&lt;br />&#xd;
第四階段，現有應對措施若有不足，則規劃適當的管理或促進作為，像是訂定指引、提供技術工具或素養教育的方式來解決。&lt;br />&#xd;
在這個四階段的法規調適工程中，與利害關係人的溝通不是一次性，而是貫穿全程的核心工作，涵蓋盤點情境、識別風險、評估風險、應對風險的過程，不限於特定階段或是一次性的溝通。&lt;br />&#xd;
數發部已經在3月底完成了「AI應用發展兒少、人權、性別影響評估報告」，接下來待行政院通過「AI 風險分類框架」草案後，數發部會以協作角色，支援各部會了解框架的操作，來訂定各自管理規範，也會搜集各部會實務經驗，作為數發部定期調整AI風險分類框架（風險子類型）的依據。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>AI政策升級國家戰略，主權AI與資料治理制度化成新核心</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-30</posterDate><updateDate>115-08-03</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">行政院依據AI基本法設立「國家人工智慧戰略特別委員會」，6/23召開首次會議，象徵我國AI發展從既有的分散式政策推動，改為行政院層級統籌的國家戰略治理架構。相較過往以「AI行動計畫」與「AI新十大建設」為主的政策推動模式，提高到行政院層級，提高跨部會資源整合運用及更明確的國家AI戰略目標。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>AI進入國家級戰略決策層級&lt;/strong>&lt;br />&#xd;
行政院成立的「國家人工智慧戰略特別委員會」，由行政院長卓榮泰擔任召集人，負責統籌全國AI政策方向與跨部會協調機制。&lt;br />&#xd;
過去AI政策多由國科會、數位發展部及各部會分工推動，將AI從過去的單一政策工具，升級為國家戰略層級的治理議題。由該委員會負責制定「國家人工智慧發展綱領」，並統合算力建設、資料治理、產業應用與人才政策。未來資源配置與政策優先順序將更集中由行政院層級協調。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>主權AI定調為國家AI發展的核心目標&lt;/strong>&lt;br />&#xd;
「國家人工智慧戰略特別委員會」修正通過國科會提出的「國家人工智慧發展綱領」草案，確立我國的AI發展戰略目標為，積極建構「主權AI」，讓臺灣從支撐全球創新的「製造優勢國家」，成為立基於自由民主價值的「AI良善應用典範」&lt;br />&#xd;
以臺灣在地資料為基礎，建立可信任且可控的AI生態系，並作為臺灣AI發展的核心定位。應用場景將優先涵蓋教育、醫療、金融與司法等公共領域，再由各部會逐步擴展到更多元的應用。&lt;br />&#xd;
AI發展需要的硬體、軟體及應用服務，積極推動「新基礎建設」，涵蓋算力、能源、網路資訊安全、資料安全、AI運用與服務的安全，以民主價值為主的評測機制及法規調適等等，並以「AI新十大建設推動方案」作為綱領的具體推動方案。&lt;br />&#xd;
&amp;nbsp;&lt;br />&#xd;
&lt;strong>AI風險分類與資料長制度成新基礎建設&lt;/strong>&lt;br />&#xd;
政府由數位發展部推動AI風險分類框架，針對不同AI應用場景進行分級管理，特別針對涉及教育、就業與公民權益的高風險應用建立監管機制，強化AI應用的安全與可問責性。&lt;br />&#xd;
行政院也將和數發部督促各部會設立「資料長」，專門負責推動資料治理、開放與AI訓練語料供應，並推動跨機關資料整合，今年優先以推動政府資料開放、擴大政府資料共享、擴大AI訓練語料釋出為其任務。&lt;br />&#xd;
經濟部也正在研擬「中小微企業轉型升級發展條例」草案，以支援中小微型企業應用AI技術，包括中小微企業、新創及市場商圈，支援其數位及智慧轉型。目前規劃將投入8年1千億元協助中小微型企業轉型升級。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>國科會研擬國家AI發展綱領，數發部近期將公布風險分類框架</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-22</posterDate><updateDate>115-08-03</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">《人工智慧基本法》（後續簡稱AI基本法）在1月14日公布施行，行政院在5/21聽取國科會報告，公布《人工智慧基本法》後續推動時程與部會分工，將設立國家人工智慧戰略特別委員會，由行政院長擔任召集人，政務委員及各部會首長、學者及民間產業代表將擔任委員，由國科會負責統籌AI治理與研擬國家發展綱領，待行政院通過後，數發部近期也將公布AI風險分類框架，未來各部會也須依據AI風險建立產業管理規範與公部門的內控制度。&lt;br />&#xd;
政府機關7月前完成AI風險評估，一年內建立內控規範&lt;br />&#xd;
&lt;br />&#xd;
根據AI基本法施行規畫，各級政府機關必須在今年7月前完成公務使用AI的風險評估，並在1年內建立AI內部控制與管理規範。另外，由數發部研擬的AI風險分類框架及驗證工具，未來會由各目的事業主管機關，針對所轄產業的AI應用風險，訂定管理規範與產業指引，同時完成相關法規調適與修正。&lt;br />&#xd;
&lt;br />&#xd;
《人工智慧基本法》共有20條，其中多項條文涉及全新的AI治理制度設計，包括第5條要求高風險AI應用須明確標示、第16條建立AI風險管理制度、第18條要求政府於兩年內完成法規調適，以及第19條規定政府使用AI必須建立內控規範。&lt;br />&#xd;
&lt;br />&#xd;
數發部負責AI風險分類框架，將參考歐盟高風險AI標準&lt;br />&#xd;
在實際AI治理工具方面，數發部扮演關鍵角色。行政院規畫由數發部建立AI風險分類框架、驗證工具以及資料治理法制，作為各部會後續進行AI風險管理的共同基礎。&lt;br />&#xd;
數發部會參考國際制度，尤其是歐盟AI法案（EU AI Act）的高風險AI分類標準，提供各部會作為依據。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>立院三讀通過AI基本法</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-01-09</posterDate><updateDate>115-07-29</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">立院三讀通過AI基本法。新法明定基本法的主管機關為國科會，並將由行政院成立國家AI戰略委員會，協調、督導全國AI事務。&lt;br />&#xd;
&lt;br />&#xd;
行政院版的AI基本法草案為數發部所草擬，原本在行政院版本中並沒有設置AI主管機關，來將由各部會制定作用法及指引，但是在黨團協商後，立法修訂部分AI基本法內容，明定中央主管機關為國科會，地方則為直轄市、各縣市政府，基本法所定事項，涉及各目的事業主管機關的業務者，由各目的事業主管機關辦理。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>明確AI的定義及7大基本原則&lt;/strong>&lt;br />&#xd;
在AI基本法三讀條文中明定，AI係指具有自主運行能力的系統，該系統透過輸入、感測，經由機器學習及演算法，可為明確或隱含之目標實現預測、內容、建議或決策等結果，影響實體或虛擬環境之產出。&lt;br />&#xd;
基本法也明訂我國發展AI，應兼顧社會公益及數位平權發展，促進創新研發並強化國家競爭力，並提出「遵循永續發展與福祉」、「人類自主」、「隱私保護與資料治理」、「資安與安全」、「透明與可解釋」、「公平與不歧視」、「問責」7項原則。&lt;br />&#xd;
另外，政府應確保勞動者的勞動權益，應弭平AI發展造成的技能落差，提高勞動參與、保障經濟安全；如果AI導致失業者，應就其能力輔導就業。&lt;br />&#xd;
值得注意的是，該法也規定政府應以兒少最佳利益為原則，AI產品或系統經中央目的事業主管機關會商數發部，如被認定為高風險的人工智慧產品或系統，應標示注意事項或警語；此外，數發部應提供相關的評估與驗證工具，在形成過程中徵詢相關專家、團體的意見。&lt;br />&#xd;
在個資保護方面，基本法也規定，各目的事業主管機關會商個人資料保護主管機關，在人工智慧研發及應用過程，避免不必要的個資蒐集、處理或利用，推動隱私保護預設與設計的相關措施或機制，以保障當事人權益。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>成立國家AI戰略委員會&lt;/strong>&lt;br />&#xd;
AI基本法也規定由行政院設立國家人工智慧戰略特別委員會，由行政院長召集專家、相關機關首長、產業代表、縣市首長等組成，訂定國家人工智慧發展綱領，每年至少召開一次委員會議，遇突發緊急或重大事件，應召開臨時會議，由國科會協助相關的幕僚作業。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>建立風險管理框架、促進資料開放&lt;/strong>&lt;br />&#xd;
除了國科會為基本法主管機關，數發部也在實務上扮演重要角色，數發部需參考國際的法例、治理經驗，推動與國際介接的AI風險管理框架，由各目的事業主管機關訂定風險管理規範，協助各產業訂定產業指引及行為規範。對於侵害民眾生命、財產、破壞社會秩序、造假等情形，依法限制或禁止。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>當「信任」成為關鍵資產，供應鏈極易成為風險破口</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-08</posterDate><updateDate>115-07-21</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">在整體資安戰略中，供應鏈安全已成為最具壓力的一環。近年案例顯示，問題往往不在產品本身，而在供應商的可信度。例如一旦承接政府專案的廠商出現疑慮，即使系統安全無虞，仍可能引發社會恐慌，動搖整體信任。他強調，供應鏈已成為最脆弱卻最容易被忽視的入口，相較技術漏洞，人為風險更難預測且擴散更快。&lt;br />&#xd;
這樣的邏輯也反映在國際政策上。美國排除特定設備，並非單純技術判斷，而是基於不信任。「當國家安全被置於最高優先時，即使缺乏直接證據，也會選擇以最嚴格的標準來防範可能的威脅。」在此情境下，「信任」成為關鍵資產，而供應鏈正是最容易被侵蝕的環節。&lt;br />&#xd;
對臺灣而言，作為全球半導體與資通訊產業核心，供應鏈風險更具外溢效應。以地方政府案例說明，即使機關本身防護完善，若委外廠商存在漏洞，仍可能被敵對勢力「繞過正面防線」。這使每一個供應鏈節點，都成為必須強化的防護重點。&lt;br />&#xd;
因此政府正推動供應鏈資安治理，導入如CMMC等國際規範，並建立一致標準。這不僅提升防禦能力，更將「資安標章」轉化為競爭優勢。當產品具備高標準認證，即是在全球市場傳遞「可信賴」訊號。零信任與安全設計雖增加成本，但「這是進入國際供應鏈的門檻」，也是產業升級契機。&lt;br />&#xd;
同時資安治理也需從技術導向轉為風險導向，釐清關鍵系統與高風險環節，避免資源分散。政策亦須在規範與創新間取得平衡，避免抑制企業研發動能。&lt;br />&#xd;
另一方面，臺灣因長期處於攻擊前線，逐漸成為國際資安合作的重要節點。《國家資通安全戰略2025》獲國際關注，透過情資共享與技術協作，臺灣正將實戰經驗轉化為國際信任。&lt;br />&#xd;
整體而言，供應鏈安全已是國安與競爭力的交會點。在「資安等於信任」的時代，唯有打造安全且透明的供應鏈，才能在全球競爭中站穩腳步，確保數位國土的長期穩定。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>新興科技安全著重AI與量子時代的攻防重構&lt;/strong>&lt;br />&#xd;
在資安戰略的第四支柱中，新興科技帶來的影響最為複雜，其中以AI最具代表性。AI是「一把雙面利刃」，同時帶來機會與風險。去年11月，Anthropic揭露其AI工具遭駭客組織用於自動生成攻擊程式，攻擊者僅需撰寫約一至兩成程式碼，其餘即可由AI完成，顯示資安攻擊門檻正快速降低。&lt;br />&#xd;
這種變化讓AI在資安領域呈現矛盾角色：一方面可用於威脅狩獵與自動化防禦，補足人力缺口；另一方面也讓攻擊更快速、規模更大且難以預測。以「龍蝦」比喻指出，當技術能力全面開放卻缺乏控管，「就如同將強大資源拱手讓出」，使機密暴露無遺。因此，「可信任性」成為AI發展的核心前提。&lt;br />&#xd;
相較AI的即時威脅，量子科技則帶來長期挑戰。由於資料保密年限可能長達二十五年，而量子電腦成熟仍需時間，形成「先竊取、後破解」的風險窗口，使現有加密機制面臨失效壓力。&lt;br />&#xd;
在此情境下，後量子密碼（PQC）轉型成為關鍵。臺灣正從關鍵系統著手，逐步導入抗量子加密與簽章機制，但這是一項需長期推進的工程，必須兼顧現有系統穩定與未來威脅。&lt;br />&#xd;
同時零信任（Zero Trust）架構成為整體防禦基礎。透過持續驗證身分與行為，即使駭客滲透內部，也難以擴散攻擊，實現「永不預設信任」的動態防護。&lt;br />&#xd;
AI與量子科技正同時重塑攻防格局，一個帶來即時威脅，一個潛伏於未來。面對雙重挑戰，資安策略不僅需技術升級，更需思維轉變，將「安全」與「信任」納入設計核心，才能確保長期防禦優勢。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>從制度困境到體系重建，關鍵在資安預算與協同機制&lt;/strong>&lt;br />&#xd;
資安戰略落地的關鍵，不只在四大支柱，更在組織協同與預算制度兩項基礎工程。「國家資安戰情協同應變中心」與「預算正規化」，正是解開公部門長期結構性問題的核心。&lt;br />&#xd;
過去資安治理最大困境，在於資源分散與橫向連結不足，各部會各自為政，實體事件與網路攻擊缺乏整合判讀。然而威脅早已跨越虛實界線，一場機房事故或系統異常，都可能與網攻相關。因此戰情協同中心透過整合國安、情報與執法資源的「六塊基」，從零散通報轉向即時共享，建立「全局視角」，讓決策建立在整合資訊之上，而非片段判斷。&lt;br />&#xd;
相較之下，預算制度的問題更為根本。資安長期被納入「科技預算」，導致維運需求被迫包裝為創新計畫，甚至被要求說明「創新性」，形成「掛羊頭賣狗肉」的現象。這不僅降低效率，也讓資安資源難以穩定投入。&lt;br />&#xd;
資安本質已是持續性服務，應如水電般「一開機就存在」，而非專案式支出；唯有將預算正規化，轉為常態性經費，政府才能建立長期防禦能力並留住人才。資安署應如消防機關&amp;mdash;&amp;mdash;「看不見但不可或缺」，一旦缺席，社會將無法承受。&lt;br />&#xd;
然而改革阻力不在法規，而在行政慣性。長期形成的作業模式，使制度轉型推進緩慢。這也反映在數位治理上，仍依賴「先盤點再回報」的流程，難以即時掌握狀況。若轉型成熟，應以即時儀表板掌握全局，而非仰賴層層公文。&lt;br />&#xd;
整體而言，從協同機制到預算正規化，臺灣正重塑資安治理基礎，將資安由「專案」轉為「基礎設施」。李育杰強調，唯有制度與組織同步改革，資安戰略才能真正落地。面對數位國土保衛戰，他也提醒：「不要只求方便。」短期便利往往埋下長期風險，資安投入雖非立即獲利，卻是避免未來更大代價的必要選擇。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>國家資通安全戰略2025的訂定，是臺灣資安體制的轉型</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-08</posterDate><updateDate>115-07-21</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">臺灣在2025年每天遭受大約263萬次。但民眾出門都覺得臺灣運作得好好的，「缺乏危機意識」就是臺灣最危險的地方。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>境外勢力對臺灣的攻擊，轉為鎖定關鍵基礎設施&lt;/strong>&lt;br />&#xd;
從國安局數據可見，境外勢力對臺灣的攻擊重心正從單純的資料竊取，轉向能源、醫療、通訊等關鍵基礎設施。李育杰將駭客區分為兩類：一是以勒索與竊密為目的的網路犯罪集團，另一則是國家級駭客，其目標在於關鍵時刻癱瘓防空雷達、電網與通訊系統，所有的戰爭都從網路上先發生。&lt;br />&#xd;
從委內瑞拉、伊朗的案例可見，攻擊者可遠端癱瘓電網與防禦系統，且能同時對多個地點發動攻擊，「只要局已經事先布好了，就能做到。」更值得警惕的是若臺灣遭攻擊，美國、日本等相關國家亦可能同步遭網攻，導致支援延遲，形成戰略空窗。&lt;br />&#xd;
在此背景下，《國家資通安全戰略2025》應運而生，該戰略以年份命名，象徵其動態調整與時效性，因為漸進式改變已不足以應對當前威脅。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>全社會防衛韌性需要公私協力，提升資安意識有助全民防詐&lt;/strong>&lt;br />&#xd;
在整體戰略中，「全社會防衛韌性」被列為首要支柱，象徵資安已從技術議題上升至國安與民生層次。&lt;br />&#xd;
臺灣個資外洩與詐騙猖獗密不可分，「這不只是技術問題，還有全民資安與防詐意識的問題在內。」駭客長期蒐集的個資，正是精準詐騙的基礎，使資安防護同時關乎國安與民眾日常安全。&lt;br />&#xd;
全社會韌性的關鍵在於公私協力。資安不再只是政府責任，而需結合企業與民間力量共同推動，讓防護能力向下扎根。李育杰提醒，科技便利往往伴隱私風險，例如高度便利的支付或AI工具，可能讓個人資料「門戶洞開」。以「龍蝦」（OpenClaw）應用程式為例，指出其強大功能背後，可能意味著使用者將所有生活軌跡交付他人。&lt;br />&#xd;
這種「功能強大卻缺乏隱私」的現象，凸顯數位轉型的隱形代價。最終資安不只是制度或技術問題，而是全民共同承擔的責任。唯有讓每個人都具備基本警覺，才能真正建立起數位時代的國家防線，使每一位國民都成為守護數位國土的第一道防線。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>數位雙生有助提升CI安全性，主動防禦成新趨勢&lt;/strong>&lt;br />&#xd;
在國土防衛與資安戰略中，關鍵基礎設施（CI）已成為維繫社會運作的核心。油、水、電、通訊與交通一旦遭攻擊，&lt;br />&#xd;
為應對這類威脅，建立整體風險視角成為首要任務。「國家資安風險地圖」的重點不在資產盤點，而在釐清系統間的相互依賴。例如通訊中斷將衝擊電力調度，交通停擺則影響救災效率。透過這類關聯分析，決策者得以辨識關鍵節點，從被動應變轉向前瞻預防。&lt;br />&#xd;
現實防禦仍受限於老舊工控系統（OT）與設備保固過期（EOS）等問題，「原廠設定不可調整」更讓風險難以排除。李育杰坦言，第一線人員常難以分辨「是故障還是被駭」，因此資安策略已從追求「全面無漏洞」，轉為掌握弱點並建立完整SOP，強化持續運作的韌性。&lt;br />&#xd;
「數位雙生」（Digital Twin）成為關鍵解法。由於關鍵設施無法停機演練，數位雙生可在虛擬環境複製真實系統，進行高強度攻防模擬。他說，結合數位靶場（Cyber Range）與生成式AI攻擊腳本，不僅能測試系統極限，也能讓人員反覆訓練、提升判斷能力。&lt;br />&#xd;
隨著數位雙生的導入，資安思維也正從被動防禦轉向「主動防禦」。過去受限於法律與道德，多數國家以防守為主，但近年美國、日本與法國等國家，已開始討論其戰略與法律基礎，顯示全球正重新界定防禦邊界。&lt;br />&#xd;
所謂主動防禦，並非無差別反擊，而是透過追蹤來源、揭露行為與適度反制，提高攻擊成本、形成嚇阻。例如針對跨境詐騙，若能溯源並瓦解其運作網絡，即可降低其持續作案能力。這種思維逐漸取代單純「守住邊界」的模式。&lt;br />&#xd;
在此轉型下，資安已不只是防禦建設，而是一場結合技術、策略與國際合作的競爭。從風險地圖到數位雙生，再到主動防禦，李育杰指出，臺灣正建立涵蓋預警、演練與反制的整體體系。面對愈發複雜的威脅，唯有將防禦由靜態轉為動態，才能確保關鍵基礎設施持續運作，成為社會穩定的最後防線。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>從漏洞獵捕啟動實戰防禦，共契產品需通過資安檢測</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-08</posterDate><updateDate>115-07-21</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">在全球資安威脅升高的情勢下，供應鏈安全與產品資安已從企業內部管理議題，轉變為攸關國家安全與產業競爭力的關鍵戰場。面對這樣的挑戰，資安院並未等待資源齊備，而是選擇以更具彈性與實戰性的方式提前布局，從實務面啟動防禦。&lt;br />&#xd;
資安院已率先推動「產品資安漏洞獵捕」機制，作為過渡與補位。這項作法打破過去封閉式測試的框架，轉而採取開放協作模式，透過與臺北科技大學合作，在模擬環境中部署國內業者產品，並邀請白帽駭客進行遠端測試，讓產品在上市前就接受真實攻防壓力。&lt;br />&#xd;
短短兩個月內，計畫已展現具體成果，成功找出十餘項高風險漏洞，涵蓋系統架構、通訊協定與權限控管等關鍵層面。這些問題並非理論推測，而是實際可被利用的弱點。資安院隨即將結果回饋廠商修補，形成從發現、驗證到改善的完整機制，不僅強化產品安全性，也讓業者提前面對市場可能遭遇的資安挑戰。&lt;br />&#xd;
下一步則是將這套機制制度化。資安院規畫將於下半年把相關檢測納入政府共同供應契約體系，未來進入政府採購的資通訊產品，不再僅以價格與功能為評估標準，而需通過一定程度的資安檢測。對於主要供應商，甚至可能透過制度設計，要求參與漏洞測試或提供相應證明。&lt;br />&#xd;
這項政策勢必涉及跨部會協調，這是臺灣推動資安轉型不可避免的過程。唯有從源頭控管，才能防止潛藏風險的產品進入公務體系。資安應從產品生命週期最前端就納入設計，而非在問題發生後補救。&lt;br />&#xd;
隨著制度逐步建立，市場競爭邏輯也將隨之改變。過去強調速度與成本的發展模式，將轉向以安全為核心的價值標準。能通過嚴格檢測的產品，不僅更容易取得政府與市場信任，也更具備走向國際的實力。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>揭露資安院2.0轉型願景，以AI築數位長城</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-08</posterDate><updateDate>115-07-21</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">在臺灣數位發展體系中，隸屬於數位發展部的法人機構國家資通安全研究院，長期扮演技術支援與政策智庫的關鍵角色。不同於一般以研發導向為主的法人單位，資安院自成立以來便肩負著貼近第一線的任務，既要支援政府機關的資安防護，也要回應快速變動的數位威脅環境。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>重新定義資安院定位，從研究機構走向營運中樞&lt;/strong>&lt;br />&#xd;
外界長期將資安院視為研究導向機構，但實際運作更接近「資通安全營運與研究院」。從資源配置來看，資安院逾七成人力投入第一線營運，純研發占比不到三成，與以研發為核心的法人機構形成明顯差異。這不只是功能分工的不同，更反映出整體戰略定位的轉變。&lt;br />&#xd;
資安院的角色更類似服務型技術中樞，為政府與學研單位提供即時且可落地的支援，包括資安監控、攻防演練與大型運算資源等。站在國家資安治理最前線，資安院不僅執行政策，更承擔風險觀測與回報的關鍵任務。&lt;br />&#xd;
臺灣資安體系高度整合，從ISAC、SOC到關鍵基礎設施防護，形成自上而下的協作網絡，有助於快速應對威脅。相較之下，美國與日本則偏向分散治理，政府多透過標準與框架引導市場，由民間補足防護能力，資源則集中於關鍵領域。&lt;br />&#xd;
資安院2.0的關鍵，在於讓研發「為營運而生」，將第一線累積的攻防經驗與數據回饋至技術開發，形成持續優化的循環。&lt;br />&#xd;
在此思維下，資安院正由傳統機構轉型為具備自我學習能力的智慧系統。未來將透過人工智慧強化資料分析與決策支援，使整體營運能隨威脅環境變化而持續演進，甚至具備預測風險的能力。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>建置資安治理平臺，打造「看得到」的防護能力&lt;/strong>&lt;br />&#xd;
其中最具代表性的案例，便是「資安治理平臺」的提出與推動。這個平臺的核心概念，在於將所有資安作為所產生的數據進行結構化處理，轉化為可分析的後設資料（metadata），同時透過統計分析與關聯比對，這些資料可以被視覺化為各類儀表板與治理清單，讓管理者能夠快速掌握整體風險狀況。&lt;br />&#xd;
例如透過平臺可以清楚辨識出哪些機關存在高曝險風險，哪些IP與可疑中繼站（C2）曾經有連線紀錄，甚至可以追蹤特定攻擊行為的擴散路徑。這種以資料為基礎的治理方式，使得決策不再依賴經驗或直覺，而是建立在客觀事實之上。&lt;br />&#xd;
把人當設備用，「抓鬼」背後的真實攻防&lt;br />&#xd;
這套資安治理思維並未停留在制度或系統建置，而是進一步走入實體場域進行驗證。從俄烏戰爭可見，現代衝突早已結合實體攻擊、網路滲透與認知作戰，形成多層次交錯的複合戰型態。在此情境下，電力、交通、通訊與製造等關鍵基礎設施，成為最優先被鎖定的目標。&lt;br />&#xd;
資安院近半年實地進入五個關鍵基礎設施場域，執行內部稱為「抓鬼」的行動。這並非傳統的弱點掃描或例行檢測，而是結合技術分析與現場觀察的深度驗證，主動揭露潛藏風險。「抓鬼」的價值不只在於找出漏洞，更在於讓第一線營運團隊真正看見問題，進而建立面對威脅的能力與信心。&lt;br />&#xd;
資訊技術（IT）端的監控與可視性相對完善，營運技術（OT）環境卻幾乎處於不可見狀態。這種落差，使OT成為最容易被忽視、也最具風險的環節。多數業者並非不重視資安，而是擔心新增監控設備可能影響系統穩定與生產流程，因而傾向保守，導致OT環境缺乏基本的流量監控、存取控管與異常偵測能力。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>資安院利用AI，重塑營運流程&lt;/strong>&lt;br />&#xd;
面對外界質疑資安院成立後是否削弱原有技術服務能量，能力並未消失，而是轉化與升級，「資安院2.0」正是具體展現。院內已針對16項核心營運流程全面盤點，並導入人工智慧進行優化，目前已有過半流程完成自動化，大幅提升整體效率。過去需耗時數週的惡意程式分析，如今透過AI模型可在數分鐘內完成，顯示技術運作模式正出現根本改變。&lt;br />&#xd;
以惡意郵件偵測為例，AI的處理效能與準確度已遠超人工，不僅能快速篩選威脅，也能捕捉更細微的異常訊號，使潛伏風險更早被發現與排除。這如同將傳統工具升級為高效設備，不僅更快，也更精準。&lt;br />&#xd;
AI並非取代人力，而是重新分配角色。當重複性工作由系統承擔後，專業人員得以投入更高價值的分析任務，例如整合監控單、通報單與事件紀錄，並轉化為具決策意義的資安態勢。這也使資安從設備部署與制度合規，轉變為以數據解讀為核心的專業科學。&lt;br />&#xd;
在此思維下，過去的稽核往往著重流程與表單，猶如檢查作業是否完成，卻忽略實際防禦成效；而資安院關注的，則是反映真實攻防能力的「成績單」。這份成績單來自對攻擊戰術與技術的分析，也就是TTPs（戰術、技術與程序），透過統計與比對，可具體描繪攻擊者的行動軌跡，判斷其滲透深度與影響範圍。&lt;br />&#xd;
實務觀察中，當系統在攻擊後段幾乎沒有偵測紀錄時，並不代表防護完善，反而可能是嚴重警訊。這種「後段失明」通常意味著缺乏關鍵監控機制，例如端點偵測與回應工具，使攻擊者一旦突破前端防線，便能在內部自由行動而不被察覺。這樣的狀態，如同建築物僅在入口設防，內部卻毫無監控，一旦入侵成功，後果將難以控制。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>從制度革新到全民覺醒，守住數位國土的最後一道防線</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-08</posterDate><updateDate>115-07-21</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>透過修法，從制度缺口走向治理骨幹&lt;/strong>&lt;br />&#xd;
若要說過去一年資安署最具里程碑意義的成果，《資通安全管理法》的修正絕對名列前茅。這部自2019年施行以來的資安基本法，過去幾年隨著威脅環境的急遽演化，面對新型態攻擊與供應鏈風險時，原有法規逐漸顯露不足。&lt;br />&#xd;
這次修法不只是條文調整，而是一場涉及政策、產業與國際接軌的全面工程。修法過程需要同時兼顧政策目標、公部門資安量能現況，以及與國際資安發展趨勢的接軌，牽涉面極廣。&lt;br />&#xd;
這次修正的內容，實際上，勾勒出一幅更完整的資安治理藍圖。最終形成的版本，涵蓋多項關鍵突破，包括：將危害國家資通安全產品的管理提升至法律層級；擴大政府稽核範圍，涵蓋中央的五院及地方政府等無上級監督機關；強化特定非公務機關的納管範圍；明確要求設置資安長與資安專職人員，並建立政府協助民間因應重大資安事件的法源基礎。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>國家資安戰略從分散防禦走向全社會韌性&lt;/strong>&lt;br />&#xd;
「第七期國家資通安全發展方案」涵蓋四大策略：全社會資安防禦、提升關鍵基礎設施資安韌性、壯大臺灣資安產業、以及AI新興資安科技應用與合作。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>AI的兩面性，既是攻擊武器也是防禦盾牌&lt;/strong>&lt;br />&#xd;
資安署在AI應用上已有具體布局。在主動防禦方面，透過AI進行威脅態勢分析，快速判讀網路資料封包，辨識駭客攻擊組織的手法模式；研發能夠解析系統日誌、推斷未來可能攻擊行為的AI工具。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>臺灣171萬家中小企業面臨的資安挑戰&lt;/strong>&lt;br />&#xd;
資安署與經濟部中小企業署合作，將資安諮詢服務整合進中企署「馬上辦服務中心」的八十條客服專線；與資安院共同推出資安教育訓練影片與「資安星際指南」手冊；也正式對外發布「中小企業資安指引與自我檢核表」，讓企業可以按照自身規模找到對應的防護路徑。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>資安人才短缺是結構問題，沒有快速解方&lt;/strong>&lt;br />&#xd;
透過與學校合作的職能教育訓練課程，現職公務人員只要修習二十個資安學分、取得資安職能證書及相關專業證照，就可以轉調為資安專職人員。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>關鍵基礎設施是看不見的國安戰場&lt;/strong>&lt;br />&#xd;
近兩三年來，政府在這塊的推動重心放在「韌性」&amp;mdash;&amp;mdash;網路韌性、資安韌性、資料韌性三個面向同步強化。&lt;br />&#xd;
每年大量的演練、演習，不只在測試「有沒有被駭」，更在演練「被駭之後如何快速復原」，像是重要民生系統的資料備份、國內外異地備援、系統的防駭能力強化，都是這些年持續投入的工程。&lt;br />&#xd;
面對境外組織型駭客的攻擊，臺灣的結構性挑戰在於各機關資安成熟度的落差，形成了整體聯防強度不均的弱點；供應鏈與委外環節的管控疏漏，往往成為攻擊的跳板；加上社交工程結合深偽技術的攻擊手法日益精密，人員防線的脆弱性無法只靠技術彌補。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>從防禦前線到規則制定者，臺灣資安產業的質變與雄心</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-05</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>從「代工解題」到「主導出題」的產業轉身&lt;/strong>&lt;br />&#xd;
過去臺灣在半導體與Wintel架構下，長期扮演「站在巨人肩膀上」的角色，由國際大廠定義需求與標準，臺灣則憑藉製造能力與效率完成解題任務。然而，這套模式並不適用於軟體、數位與資安產業。這些領域沒有既有的國際依附結構，臺灣必須直接面對全球競爭，從零開始建立產業能量與市場位置。&lt;br />&#xd;
從防禦需求走向規則制定，臺灣第一次當出題者&lt;br />&#xd;
在眾多政策成果中，最具指標性的突破，莫過於「半導體設備資安標準SEMI E187」的誕生，這項標準的意義，不僅在於技術規範本身，更在於臺灣首次從標準的「採用者」，轉變為「制定者」。&lt;br />&#xd;
其背景源於半導體供應鏈日益嚴峻的資安威脅。台積電在全球半導體產業鏈中的地位無可取代，正因如此，它成了全球最大的攻擊目標之一。駭客難以直接入侵台積電的核心系統，因此轉而瞄準其上下游設備商，試圖以供應鏈攻擊作為突破口。&lt;br />&#xd;
數位產業署攜手台積電與SEMI國際半導體產業協會，歷經多輪國際協商，最終推動全球第一個針對半導體設備的資安國際標準。這套制度採用國際ISO體系架構，由符合ISO/IEC 17065的驗證機構與ISO/IEC 17025的測試實驗室執行，並由臺灣認證機構TAF確保公正性與跨國信任基礎。政府負責制度治理與標準維護，但刻意不介入個案驗證決策，確保制度的專業獨立性。&lt;br />&#xd;
當標準成為供應鏈的門檻，市場需求便隨之形成。台積電要求所有設備供應商通過SEMI E187認證，這創造了認證需求；資安公司可以輔導半導體廠商符合標準，形成顧問市場；實驗室負責依標準對設備執行測試，建立本地的檢測產業；整個合規過程中所涉及的流程管理與稽核系統，又衍生了軟體工具的需求。過去由歐美主導的認證與檢測利益，如今逐步轉向在地化，形成可持續發展的產業循環。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三年前超前部署後量子密碼，從研究走向產業化&lt;/strong>&lt;br />&#xd;
相較於制度面的突破，其中最具代表性的，就是後量子密碼（PQC）的布局。在量子電腦快速發展的趨勢下，現行廣泛應用於金融、通訊、軍事系統的RSA、ECC公鑰加密架構，在量子電腦面前可能形同虛設。&lt;br />&#xd;
即使量子電腦目前尚未商業化，駭客採取「先儲存後解密（Harvest Now, Decrypt Later）」的攻擊策略，也讓各國政府和金融機構必須現在就開始行動&amp;mdash;&amp;mdash;駭客先大量蒐集今日的加密資料，等量子電腦成熟後再行破解。威脅不在未來，它早已悄悄開始。&lt;br />&#xd;
面對這樣的不確定性，臺灣選擇提早行動。在美國國家標準暨技術研究院（NIST）仍在評估演算法之際，數位產業署即委託工研院投入研究，並進一步將成果轉化為可落地的公版解決方案，直接整合於硬體之中。&lt;br />&#xd;
這種由政府出資、法人研發、再技轉產業的模式，大幅降低了業者的進入門檻，使中小型資安廠商也能快速推出具備PQC能力的產品，從網通設備、加密晶片到身分驗證工具，逐步形成完整產品線。&lt;br />&#xd;
目前研發成果已支援NIST最新公布的三項後量子密碼演算法標準，包括：FIPS-203、FIPS-204和FIPS-205，均已通過美國CAVP驗證，其中符合FIPS 205的矽智財更是國內首例通過認證的案例。&lt;br />&#xd;
政府進一步整合產業成立「後量子資安產業聯盟」，匯聚33家會員廠商，並於去年四月發布臺灣首部「後量子密碼遷移指引」，依「盤點、評估、遷移、驗證」四階段逐步推進，已輔導漢翔航空、千附精密、全球人壽等十家大型機構完成系統盤點與遷移評估。&lt;br />&#xd;
今年更選定成大醫院、榮總臺南分院作為示範案場，實證後量子演算法解決方案的可行性與安全性。數位產業署的目標很明確，就是：讓臺灣成為全球PQC技術的試驗場（Test Bed），以政府的需求帶動市場，再由市場的成果反推國際影響力。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>雙刃劍的暗面 生成式 AI 在網路攻擊與精準釣魚的演進與防禦</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-07-20</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>AI 浪潮下的網路安全新挑戰&lt;/strong>&lt;br />&#xd;
隨著生成式人工智慧（Generative AI）與大型語言模型（LLM）的爆發式成長，這項技術不僅轉型了全球的商業生產力，也無可避免地成為網路犯罪份子的新興軍火。傳統的網路釣魚（Phishing）與社交工程（Social Engineering）多依賴人工撰寫，常因拙劣的語法、不自然的語氣或明顯的拼字錯誤而被資安防護系統或警覺的用戶識破。&lt;br />&#xd;
然而現今的威脅者已將 AI 深度融入攻擊生命週期。從自動化情報搜集到幾秒內生成毫無破綻的誘騙內容，AI 正在將網路攻擊的門檻「平民化」，同時將攻擊規模與精準度提升至前所未有的高度。本篇資安焦點文章將全面拆解 AI 武器化的核心手法、關鍵威脅數據及企業防禦之實務指南。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>一、AI 驅動的攻擊與釣魚四大核心手法&lt;/strong>&lt;br />&#xd;
1. 消除語言與文化壁壘的「超完美釣魚郵件」&lt;br />&#xd;
傳統釣魚郵件常因非母語者撰寫而顯得生硬。如今，攻擊者利用 AI 工具（甚至包括在暗網販售的惡意 AI 模型如 WormGPT 與 FraudGPT），能夠在數秒內生成符合特定企業文化、專業術語且語法完全無瑕疵的郵件。這使得傳統依賴「尋找錯字」或「檢視生硬中文」的員工資安意識培訓逐漸失效。&lt;br />&#xd;
2. 精準自動化的「魚叉式釣魚」（Spear-Phishing）&lt;br />&#xd;
過去，針對高階主管或關鍵財務人員的魚叉式釣魚需要耗費數周人工搜集情報。現在，AI 惡意腳本能自動爬取目標在 LinkedIn、社群媒體及企業官網的公開資料，快速分析其人際網絡、近期參與專案與過往說話風格。AI 在建立這種個性化漏洞檔案的準確度極高，並能據此量身打造極具說服力的客製化誘騙內容。&lt;br />&#xd;
3. 多模態威脅：深偽技術（Deepfake）與語音複製&lt;br />&#xd;
AI 釣魚已不再局限於文字。多模態 AI 的成熟讓「商務電子郵件詐騙（BEC）」演變為「深偽視訊/語音詐騙」。攻擊者只需取得高階主管數秒的公開演講音檔（如 YouTube 影片或公開研討會音訊），即可完美複製其聲音，並在電話中要求財務人員緊急匯款。更甚者，利用即時深偽濾鏡在視訊會議中冒充高層，已在全球造成數起重大的企業實質損失。&lt;br />&#xd;
4. 變種惡意軟體與自動化規避偵測&lt;br />&#xd;
除了前端的社交工程溝通，攻擊者亦利用 AI 自動修改惡意代碼特徵（Polymorphic Malware）。AI 能針對現有的資安防禦機制（如安全郵件閘道器 SEG）進行對抗式測試，微調郵件中的隱喻、結構、超連結跳轉或代碼特徵，藉此繞過傳統基於特徵碼（Signature-based）的靜態攔截過濾系統。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、 驚人的關鍵數據（最新威脅態勢）&lt;/strong>&lt;br />&#xd;
根據多間國際知名資安機構與微軟威脅情報（Microsoft Threat Intelligence）的最新統計，AI 帶來的威脅呈現指數型成長：&lt;br />&#xd;
1. 攻擊量暴增：2025 年末至 2026 年初，AI 生成與輔助之釣魚攻擊在短時間內出現了高達 14 倍的驚人激增。&lt;br />&#xd;
2. 點擊率與速度：在 AI 輔助的網路攻防戰中，平均漏洞偵測與攻擊發動時間顯著縮短；而含有精準上下文脈絡的 AI 釣魚郵件，其受害者點擊率提升了近 50%。&lt;br />&#xd;
3. 新興媒介崛起：伴隨 AI 釣魚而來的，還有結合 QR Code 的「掃碼釣魚（QRishing）」與繞過驗證的 CAPTCHA 釣魚。單在 2026 年第一季，微軟偵測到的 QR Code 釣魚郵件便在短短三個月內激增 146%，顯示攻擊者正利用 AI 大規模多管道佈局。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、 企業與個人應如何防禦 AI 時代的釣魚攻擊？&lt;/strong>&lt;br />&#xd;
面對精明、快速且無孔不入的 AI 威脅，傳統的「見招拆招」防禦已不敷使用，企業必須邁向主動式、零信任（Zero Trust）的防禦架構：&lt;br />&#xd;
1. 「以 AI 對抗 AI」：導入整合機器學習與行為分析的次世代郵件安全解決方案。不只檢查寄件者 IP 或網域，更要透過 AI 審查郵件的「行為意圖」、上下文語境與情感施壓特徵是否異常。&lt;br />&#xd;
2. 推動防釣魚多因素驗證（MFA）：傳統的簡訊或 App 驗證碼容易被 AI 生成的即時假網站中間人攔截（AitM）。企業應全面升級為基於 FIDO2 規範、具備網域綁定能力的防釣魚 MFA（如 FIDO2 硬體密鑰或 Passkeys）。&lt;br />&#xd;
3. 重新定義「安全控制流程」：建立嚴格的雙管道驗證機制。凡涉及財務匯款、重要權限變更或敏感資料調閱，即便是「執行長或高階主管在視訊或電話中親自交辦」，也必須透過第二個獨立的內部認證管道確認，徹底防範深偽（Deepfake）詐騙。&lt;br />&#xd;
4. 資安意識培訓升級：員工培訓必須從單純的「找拼字與語法錯誤」轉向「識別異常行為、利益誘惑與急迫性暗示」（例如：突然要求繞過正常簽核程序、營造極大的時間壓力等）。&lt;br />&#xd;
結論&lt;br />&#xd;
AI 被用於網路攻擊與釣魚活動，標誌著網路犯罪已進入「自動化、規模化與工業化」的新紀元。在這場硬核的技術攻防戰中，資安防禦者不能再依賴傳統肉眼與靜態規則。唯有建立全面零信任的防禦思維，並積極導入 AI 資安偵測工具，才能在 AI 武器化的暗潮中，有效守住企業與個人的核心數位資產防線。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 53 期（115/7/06 - 115/7/12）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-07-20</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>非必要管理功能應予關閉 必要功能應限制網段存取，並啟用身分驗證&lt;/strong>&lt;br />&#xd;
本週總計接獲16件公務機關與特定非公務機關事件通報，公務機關⾮法⼊侵事件中以異常連線占多數。本週發現有機關網站啟用Spring Boot Actuator管理功能，該功能主要供維運人員查看網站運作狀態、效能資訊及進行異常診斷，其中heapdump記憶體傾印功能未限制外部存取，致外部人員可直接匯出並下載Java應用程式執行期間之記憶體內容，並擷取其中留存之資料庫連線帳密。&lt;br />&#xd;
由於網站運作時，記憶體中可能留存資料庫連線帳密、登入帳號密碼、使用者連線資訊、憑證、金鑰及個人資料等內容。建議確認網站是否啟用 Actuator 或其他系統診斷管理功能，非必要功能應予關閉；如有維運需求，應限制僅能由內部管理網段存取，並搭配身分驗證或防火牆等存取管控措施。另如確認記憶體傾印檔曾遭未授權下載，應立即停用相關功能，查核存取紀錄，並更換可能受影響之資料庫密碼、金鑰及憑證。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
未限制 Actuator 管理功能存取，攻擊者可下載記憶體傾印檔竊取敏感資訊&lt;br />&#xd;
記憶體留存帳密、金鑰及憑證等資料，可能遭利用進一步入侵核心系統&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
關閉非必要 Actuator 與記憶體傾印功能，降低敏感資訊曝露風險&lt;br />&#xd;
限制管理介面僅允許內部管理網段存取，並啟用身分驗證機制&lt;br />&#xd;
建立網站管理功能定期盤點機制，確認診斷介面未對外開放&lt;br />&#xd;
發現記憶體傾印外洩時，立即更換帳密、金鑰及憑證並追查存取紀錄&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統&lt;br />&#xd;
&lt;strong>偵測刺探高居首位 防禦迴避仍具威脅&lt;/strong>&lt;br />&#xd;
本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「偵測刺探」為最常見攻擊手法，占比14.7%，顯示攻擊者持續擴大對目標環境的前期偵查與資訊蒐集活動。觀察到的主要手法包括IP 區段掃描、主動式掃描、以及憑證資訊蒐集。攻擊者通常利用自動化工具對大量網段與公開服務進行探測，以識別可存取主機、開放埠及服務版本資訊，並同步蒐集與帳號憑證相關的資訊，作為後續登入攻擊或滲透行動的依據。部分活動呈現由大範圍掃描逐步聚焦特定目標的特徵，顯示其偵查行為具備明確目的性與階段性。此類行為雖多屬攻擊前期準備階段，但將直接影響後續攻擊成功率與精準度。建議組織加強對異常掃描流量與帳號探測行為的監控，定期盤點對外暴露資產，並結合威脅情資分析來源活動，以提前辨識潛在攻擊準備跡象。&lt;br />&#xd;
「防禦迴避」事件本週占比為14.2%，為本週占比次高的攻擊階段，顯示攻擊者持續強化規避監控與降低偵測機率的能力，以隱藏其惡意活動痕跡。觀察到的主要手法包括削弱指令歷程記錄、間接指令執行、以及清除指令歷程。攻擊者可能透過停用或修改系統指令記錄機制，降低安全設備對操作行為的可視性，亦會利用合法程序或腳本間接執行惡意命令，以避免觸發傳統防護規則；部分案例中，攻擊者於完成操作後主動清除 Shell 或系統指令歷程，以掩蓋活動軌跡並阻礙事後鑑識。此類手法具高度隱蔽性，能有效延長攻擊者在環境中的潛伏時間。建議加強對指令執行與日誌異常變更行為的監控，啟用集中式日誌保存機制，並針對可疑腳本與程序鏈進行行為分析，以降低攻擊者規避偵測的風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
監控異常掃描流量（如大量連線、Port Scan、IP 掃描）&lt;br />&#xd;
定期盤點並減少對外暴露資產與服務&lt;br />&#xd;
關閉不必要的連接埠及服務，降低攻擊面&lt;br />&#xd;
加強帳號登入與憑證探測行為監控，啟用多因素驗證（MFA）&lt;br />&#xd;
結合威脅情資（Threat Intelligence）封鎖已知惡意來源 IP&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
啟用集中式日誌蒐集與保存，避免日誌遭竄改或刪除&lt;br />&#xd;
監控指令歷程（Command History）及日誌設定異常變更&lt;br />&#xd;
偵測異常 PowerShell、Shell Script 及程序鏈（Process Tree）行為&lt;br />&#xd;
啟用 EDR／行為式偵測機制，識別間接指令執行與可疑腳本&lt;br />&#xd;
定期檢查系統稽核與安全性設定，避免監控功能遭停用或削弱&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>實兵演練：&lt;/strong>&lt;br />&#xd;
實兵演練係模擬真實攻擊情境，檢驗資通系統弱點、防護能力及應變機制，以提升整體資安防禦韌性&lt;br />&#xd;
&lt;strong>實兵演練揭露加密機制失效 文件遮蔽不當致敏感資訊外洩風險&lt;/strong>&lt;br />&#xd;
本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者，於擇定時間進行演練，至7/9止已累計213筆攻擊紀錄，本週新增弱點數量共14筆，分別為「無效的存取控管」4筆、「不安全的組態設定」3筆、「軟體供應鏈失效」3筆、「加密機制失效」2筆及「驗證機制失效」2筆。&lt;br />&#xd;
本週演練發現，影響程度較高之弱點為「加密機制失效」。攻擊者於公開文件中發現已遮蔽之個人資料，進一步使用 LibreOffice Draw 開啟目標文件，移除覆蓋於內容上的遮蔽物件後，即可還原原始內容，取得個人資料。經檢視，該文件雖已於視覺上遮蔽敏感資訊，惟遮蔽物件僅覆蓋於原始內容之上，並未將原始資料自文件中實際覆蓋，因此仍可透過具備文件編輯功能之工具還原遭遮蔽內容。&amp;nbsp;&lt;br />&#xd;
建議機關及關鍵基礎設施提供者，採取下列防護措施&lt;br />&#xd;
使用具備永久移除內容功能之文件去識別化工具，或是遮蔽後重新另存圖片，避免僅以圖形、色塊或文字方塊遮蔽敏感資訊&lt;br />&#xd;
建立文件公開前審查機制，對外公開文件前，應重新檢視文件內容、圖層及遮蔽物件，確認敏感資訊已完全移除，並以不同文件檢視或編輯工具進行驗證&lt;br />&#xd;
定期宣導人員正確執行文件去識別化作業，以避免機敏資訊因處理不當而外洩&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>社交工程郵件攻擊案例分析</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-07-10</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>社交工程郵件濫用免費圖片託管與分享空間PNGUP&lt;/strong>&lt;br />&#xd;
近期資安院發現，駭客於社交工程釣魚郵件攻擊當中，濫用免費圖片託管與分享空間PNGUP作為惡意檔案下載站，該網站為免費之雲端分享空間，提供使用者上傳檔案並產生下載連結，以供檔案存取或分享。惟駭客藉由利用其合法網域散布惡意程式，以規避資安偵測機制。&lt;br />&#xd;
本次攻擊手法中，駭客以「請求報價」為由，偽裝成一般商業往來信件，要求收件者依據附件內容提供發票，同時要求加蓋公司印章以利後續付款流程，藉此誘使收件者開啟惡意附檔，進而感染收件者之電腦設備。&lt;br />&#xd;
內含一經混淆之惡意JavaScript腳本，若使用者點擊執行，將觸發執行PS指令，並連線至免費圖片託管與分享空間「PNGUP」下載第二階段惡意檔案，經解碼載入後，最終惡意程式(AgentTesla)感染裝置並與惡意中繼站建立連線。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
收到「請求報價」、「提供發票」等商業往來相關之郵件時，應提高警覺，透過可信管道查證、確認，請勿隨意開啟來路不明或非預期需求之附件。&lt;br />&#xd;
附件壓縮檔內含 .js、.vbs、.bat、.cmd、.ps1、.exe、.scr 等高風險之檔案類型，應避免隨意開啟執行，以免觸發惡意指令導致連線至外部網站下載惡意程式，並進一步感染裝置。&lt;br />&#xd;
隨時維持防毒軟體、作業系統及瀏覽器為最新版本，並開啟即時防護功能，以降低惡意附件、腳本檔或不明下載檔案執行後造成感染之風險。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 52 期（115/6/29 - 115/7/05）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-07-10</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>登入頁面不宜揭露過多帳號規則 以降低帳號遭推測利用之風險&lt;/strong>&lt;br />&#xd;
本週總計接獲16件公務機關與特定?公務機關事件通報，公務機關非法入侵事件中以系統遭入侵占多數。 本週發現有機關網站登入頁面之使用說明中，直接揭露帳號命名規則與範例，並搭配統一預設密碼，致外部可依公開資訊推算帳號後成功登入。&lt;br />&#xd;
&amp;nbsp;建議各機關網站登入說明內容，避免揭露可推算帳號之命名規則、範例或業務識別資訊，並應停止使用固定或可預測之預設密碼；另宜於系統功能設計中納入首次登入強制變更密碼、密碼強度要求、登入失敗鎖定及異常登入監控等機制，以降低因帳號規則與預設密碼過於簡單而遭猜測登入之風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
網站說明直接揭露帳號命名規則與統一預設密碼，使攻擊者能利用公開資訊輕鬆推算並批量登入&lt;br />&#xd;
歷史外洩憑證於網路流傳，若管理或 VPN 帳號沿用舊密碼且缺乏 MFA，邊界防線極易遭破入&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
立即中止涉嫌外洩之連線，停止使用固定或可預測之預設密碼，並強制執行首次登入變更密碼&lt;br />&#xd;
針對管理介面與 VPN 全面強制導入多因子驗證（MFA），從根本阻絕憑證遭竊取後的冒用風險&lt;br />&#xd;
清除網頁說明中的帳號規則與業務識別範例，管理介面同步導入來源 IP 白名單限制存取&lt;br />&#xd;
納入登入失敗鎖定與異常行為監控，定期深入審查設備設定與操作日誌，嚴防未授權帳號異動&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&lt;/strong>&lt;br />&#xd;
本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比14.8%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
「偵測刺探」事件本週占比為13.5%，為本週占比次高的攻擊階段，顯示攻擊者持續加強對目標環境的偵查與資訊蒐集活動，以提升後續攻擊行動的成功率。觀察到的主要手法包括主動式掃描、憑證資訊蒐集、以及IP 區段掃描。攻擊者透過自動化工具對外部網段與公開服務進行大規模探測，蒐集系統架構、開放埠與服務資訊，同時搜尋與帳號憑證相關的公開資料或外洩資訊，作為後續登入嘗試與目標鎖定的依據。部分活動呈現由廣泛掃描逐步聚焦特定系統與帳號的特徵，顯示其偵查行為具備明確的攻擊目標與規劃。此類行為雖多屬攻擊前期準備階段，但其蒐集成果往往成為後續入侵與橫向移動的重要基礎。建議組織加強監控異常掃描流量與帳號探測行為，定期盤點對外暴露資產，並結合威脅情資分析可疑來源，以提前發現潛在攻擊準備活動並採取防禦措施。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion&lt;/strong>）&lt;br />&#xd;
導入 EDR／端點防護機制，監控可疑程序與命令執行&lt;br />&#xd;
保留並定期稽核指令紀錄（如 PowerShell、Shell、Windows Event Log）&lt;br />&#xd;
限制合法管理工具（Living-off-the-Land Binaries, LOLBins）的使用權限&lt;br />&#xd;
落實最小權限原則與特權帳號管理（PAM），降低高權限帳號遭濫用風險&lt;br />&#xd;
建立異常行為告警機制，偵測日誌清除、服務停用等規避行為&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance&lt;/strong>）&lt;br />&#xd;
監控異常掃描流量、連線探測及大量存取行為&lt;br />&#xd;
定期盤點並降低對外暴露資產，關閉非必要服務與連接埠&lt;br />&#xd;
建立暴力破解與帳號探測偵測機制，強化登入監控&lt;br />&#xd;
結合威脅情資封鎖已知惡意 IP、網域及掃描來源&lt;br />&#xd;
定期檢視公開資訊與外洩憑證，並落實密碼更新及多因素驗證（MFA）&lt;br />&#xd;
&lt;strong>實兵演練：&lt;/strong>&lt;br />&#xd;
實兵演練係模擬真實攻擊情境，檢驗資通系統弱點、防護能力及應變機制，以提升整體資安防禦韌性&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>實兵演練揭露SQL Injection漏洞與明文密碼儲存風險&lt;/strong>&lt;br />&#xd;
本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者，於擇定時間進行演練，至7/3止已累計199筆攻擊紀錄，本週新增弱點數量共12筆，分別為「無效的存取控管」6筆、「注入攻擊」3筆、「不安全的組態設定」2筆及「驗證機制失效」1筆，。&lt;br />&#xd;
本週演練發現，衝擊性較?之弱點為「注入攻擊」。攻擊者於系統登入頁面輸入任意帳號密碼，透過瀏覽器開發者工具擷取登入請求內容並匯出，接續利用SQLMap等工具進行測試，成功利用SQL Injection弱點進行注入攻擊。攻擊者進一步取得使用者帳號密碼資料表，發現資料表內除儲存經Base64編碼之密碼外，亦保留明文密碼欄位，導致一旦資料庫遭入侵，使用者帳號密碼將直接曝露。&amp;nbsp;&lt;br />&#xd;
建議機關及關鍵基礎設施提供者，採取下列防護措施&lt;br />&#xd;
系統與資料庫介接時，應全面採用參數化查詢(Parameterized Query)或預備語句(Prepared Statement)，避免以字串拼接方式組成SQL指令，降低SQL Injection攻擊風險&lt;br />&#xd;
應針對所有使用者輸入參數實施白名單驗證、特殊字元過濾及長度限制，並搭配WAF或其他防護機制阻擋異常請求，降低惡意語法成功注入之風險&lt;br />&#xd;
使用者密碼不得以Base64等可逆方式編碼儲存於資料庫，亦不得保留明文密碼欄位，應採用具加鹽(Salt)之單向雜湊演算法進行儲存，以降低資料外洩後帳號遭利用之風險&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>115年上半年國際AI安全治理政策發展脈動</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-07-03</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>強調主權與治理，代理AI成為各國當前焦點&lt;/strong>&lt;br />&#xd;
隨著生成式 AI(Generative AI)迅速發展，國際間AI治理的問題意識，已從「要不要管、訂什麼原則」，進一步推進到「用什麼制度去管、由誰來確認安全」等議題。本文從政策治理的角度，綜整2026年上半年國際間與AI安全(Safety)及資安(Security)相關的動態，梳理這段期間的發展趨勢。&lt;br />&#xd;
當前值得注意的趨勢有三：各國管制路線雖有不同，但均重視主權；治理工具尋求落實；以及代理AI(Agentic AI)成為治理新標的。文末並就這些趨勢，提出對我國可能的政策建議。本文參考資料取自本院《國際資安政策法制觀測》週報對各國的長期追蹤。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>一、各國的管制路線雖有不同但均重視主權&lt;/strong>&lt;br />&#xd;
首先，美國川普政府在近期發佈《促進先進人工智慧創新與安全》行政命令，採取「自願協作而非強制授權」的路線，不另設強制授權或預先審查機制，而把AI風險治理與國家安全、關鍵基礎設施防護結合，並以聯邦既有機關與自律標準替代繁重管制。這條去管制而重國安的路線，是川普在第二任期當中對AI的政策基調。&lt;br />&#xd;
歐盟同樣以自主為政策重點，作法則是雙軌並進。一方面以數位綜合法案(Digital Omnibus)修法提案簡化《人工智慧法》(AI Act)的合規負擔，提供中小企業比例性的合規措施；另一方面推出歐洲科技主權包裹(European Technological Sovereignty Package)，透過相關立法設定五至七年內把資料中心容量增為三倍的目標。簡化合規與強化主權同時推進，顯示歐盟一面維持規範密度，一面正視過度依賴境外供應商的風險。&lt;br />&#xd;
亞洲主要國家則走第三條路，把治理嵌進法律與行政流程。韓國的《人工智慧基本法》於今年一月施行，被視為繼歐盟之後全球第二部綜合性AI法律，課予業者高影響AI判定、生成內容透明度標示等義務，並設約一年的緩衝期，整體採「促進與信任並重」的取向。日本則設置首席 AI官(Chief AI Officer, CAIO)統籌各機關的AI治理，並透過政府採購指引，把風險評估與責任分工嵌入行政流程。&lt;br />&#xd;
三種路線的共同點是主權自主：無論透過國安、立法或算力布局，各國都在爭取對AI基礎設施、標準與評估能力的自主掌握。&lt;br />&#xd;
&lt;strong>二、治理工具尋求落實&lt;/strong>&lt;br />&#xd;
第二個趨勢是，治理工具正從抽象原則轉為可操作、可落實的制度。過去兩年各國競相發布AI原則與倫理宣言，近期則進入落地階段。韓國在基本法施行後，發布支援窗口案例集，就「高影響AI」判定、透明度標示等義務提供企業可遵循的操作解答；並於五月預告施行令修正案，銜接七月生效的修正後基本法。日本數位廳的《生成式AI採購與利用指引》2.0版，則以風險評估與CAIO三層治理機制，把生成式AI的採購與高風險用例管理系統化。政策的著力點，已從「宣示要負責任」轉向「規定怎麼做才算負責任」。&lt;br />&#xd;
落地的另一個面向，是量測能力的強化，各國陸續設立的AI安全研究機構(AI Safety／Security Institute，簡稱AISI)，正成為研究AI驗證與測試方法的核心單位。英國AI安全研究院(AI Security Institute)發布多步驟網路攻擊的評測研究，以受控靶場量測模型在不同推論算力下完成攻擊任務的能力；美國NIST人工智慧標準暨創新中心(Center for AI Standards and Innovation, CAISI)等則以大規模公開紅隊競賽檢驗代理(Agent)的脆弱性，並與多家前沿實驗室簽訂部署前的國安測試協議。日本人工智慧安全研究所(J-AISI)與資訊處理推進機構(IPA)合辦的JAI-Trust計畫，設置十一個分科委員會，分別針對偏見、越獄、資訊洩漏、代理型AI、多模態等風險建立可共用的評估基準。這些機構並開始相互協作，例如英國與澳洲(Australian AI Safety Institute)於五月簽署合作備忘錄，共享前沿模型的能力評估與最佳實務。&lt;br />&#xd;
制度落地也改變了「安全」的定義。NIST 研究員證明，任何有限的護欄(guardrails)規則集都必然存在可規避它的對抗性提示，這是數學定理的延伸結果，而非實作缺陷。換言之，要求業者建立「完整防護」形同要求達成不可能之事。資安政策的重點，因而從追求完整防護，移向強化監控覆蓋與應變速度：NIST主張為已部署系統建立「部署後監控、回饋、再設計」的循環，英國AISI的「喪失監管」(loss of oversight)報告也提醒，監管能力需要從設計、訓練到部署各階段主動建置。&lt;br />&#xd;
&lt;strong>三、代理型AI成為治理新標的&lt;/strong>&lt;br />&#xd;
第三個趨勢，是治理對象由「模型的輸出內容」推進到「能自主行動的系統」。具自主規劃與工具調用能力的代理型AI，已成為各國治理框架的新焦點。&lt;br />&#xd;
新加坡率先發布全球首份由政府發布、代理專屬的《AI代理治理框架模型》(Model AI Governance Framework for Agentic AI)；澳洲偕同五眼聯盟發布《審慎導入代理式人工智慧服務》，提醒最小權限、人為介入(human-in-the-loop)等共通原則。治理所關注的範圍，已從「它會不會答錯」擴大到「它能自己動手做多少事」。&lt;br />&#xd;
代理本身也是可能被攻擊的弱點所在，政策因而必須跟上技術發展。對應的治理方向，是從代理的身分與授權著手：NIST 旗下國家網路安全卓越中心(NCCoE)的概念文件主張把既有身分協定與模型上下文協定(Model Context Protocol, MCP)納入代理治理，並將「可稽核性」列為必要條件；德國聯邦資訊安全局(BSI)的查核表則援引「代理人雙重法則」(Agents Rule of Two)，避免單一代理同時握有讀取機敏資料、接收不可信輸入與對外執行三種權限。最小權限與可稽核性，正成為公務機關導入代理時的政策底線。&lt;br />&#xd;
代理與前沿模型的能力躍進，也開始牽動國家層級的因應。日本的「Project YATA-Shield」即是一例：以 Anthropic 前沿模型 Claude Mythos Preview 展現的自主漏洞挖掘能力為觸發點，日本分別針對關鍵基礎設施業者、軟體廠商與政府機關發布分眾警示與修補要求，並規劃由日本AI安全研究所與英國等外國同類機構協作評估前沿模型，形成把「前沿模型能力」直接連動到國家資安回應的機制。韓國則向約2.8萬家企業資安長(CISO)發出強化要求，並提出以自主技術為基礎的「AI資安主權」目標。近日，美國CISA偕G7多國發布的《AI軟體物料清單最低要素》(SBOM for AI)，則嘗試為代理與AI供應鏈的透明化建立共通的揭露格式。&lt;br />&#xd;
小結&lt;br />&#xd;
綜觀上半年，各國做法雖有差異，其方向卻相近：在確保AI主權的前提下同步提升AI安全與資安，並讓治理由原則宣示走向制度落地、由規範模型輸出走向治理自主系統。我國其實也在同一波浪潮上：《人工智慧基本法》已於今年一月公布施行，因此，當前課題已不在「要不要立法」，而在&lt;strong>如何落實包括風險分類框架的建立、各機關的AI風險評估與使用規範等&lt;/strong>。&lt;br />&#xd;
前述國際趨勢正可作為落地階段的參照：在量測的部分，各國多已投入資源建置AI安全研究機構與測試量能，值得我國及早布局；代理AI的身分、權限與可稽核性等，宜研究如何導入相關的安全規範；治理方向上，則需要持續思考如何強化資安事件監控與事後韌性等面向。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 51 期（115/6/22 - 115/6/28）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-07-03</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
帳號密碼如涉外洩 宜儘速完成憑證更換並檢視相關登入情形&lt;br />&#xd;
&lt;br />&#xd;
本週總計接獲16件公務機關與特定⾮公務機關事件通報，公務機關非法⼊侵事件中以異常連線占多數。本週有機關通報該機關因應FortiBleed事件，經查詢驗證發現外流資料中包含曾使用過之帳號密碼。依Fortinet公開說明，該事件主要係涉及過往外洩資料再次流傳，並非新的Fortinet漏洞；惟若相關管理員或 VPN 帳號仍沿用外洩憑證、密碼強度不足，或未啟用多因素驗證，仍可能增加設備遭未授權存取之風險。&lt;br />&#xd;
建議如發現使用中帳號密碼涉及外洩資料，應立即中止相關管理員及VPN連線、重設帳號密碼並強制啟用多因素驗證，同時檢查設備設定與日誌，留意是否存在異常管理登入、未授權帳號、可疑設定異動或非預期VPN連線情形；另宜導入白名單機制，限制僅供特定來源存取，降低管理介面直接暴露於網際網路之風險。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
歷史外洩憑證遭惡意利用，沿用舊密碼之管理與VPN帳號易遭破入&lt;br />&#xd;
設備若缺乏多因子驗證，駭客登入後可繞過偵測並向內網滲透&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
發現異常應立即中止涉嫌外洩之連線，並強制要求相關管理員變更密碼&lt;br />&#xd;
全面針對管理與VPN帳號啟用多因子驗證(MFA)，防範憑證遭竊取冒用&lt;br />&#xd;
深入審查設備設定與操作日誌，嚴防未授權帳號建立或非預期VPN連線&lt;br />&#xd;
導入來源IP白名單機制，嚴禁管理介面直接暴露於網際網路，降低受攻擊面&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>蜜罐誘捕：&lt;/strong>&lt;br />&#xd;
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>企業級網路防火牆軟體成攻擊熱點&lt;/strong>&lt;br />&#xd;
本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比71.71%、「遠端控制」服務攻擊占比24.25%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達80.37%。「遠端控制」服務亦有16.64% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況，詳見圖4。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。&lt;br />&#xd;
另Web服務系統類別包含各類以網頁為基礎的服務與應用，例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等，由於此類服務多建置於企業應用環境，且直接面向外部提供功能與資料交換，為僅次於通用型介面的攻擊目標。而Web服務系統比例下降主因為cPanel &amp;amp; WHM在登入流程中存在身份驗證繞過漏洞的CVE-2026-41940，遭攻擊次數下降導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面，以及智慧攝影機、NAS等物聯網設備管理介面，皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小，但若涉及關鍵業務系統，仍需留意潛在風險。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞；若原廠已無法提供更新支援，應考慮汰換存在漏洞之設備或軟體套件，如因故無法汰換，應採對應之漏洞緩解措施。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>外部曝險分析：&lt;/strong>&lt;br />&#xd;
經由外部檢測政府機關資通安全狀況，例如使用EASM工具或實兵演練，及早發現曝露於外部之風險&lt;br />&#xd;
元件高風險漏洞大幅增加 為本期外部曝險風險上升主因&lt;br />&#xd;
本次針對曝險程度較高之100個A/B級公務機關進行EASM資安曝險檢測，前10大風險項目共計10,636項。其中，「元件高風險漏洞」以5,008項居首，「過時或弱加密協定」2,016項次之，「TLS憑證不受信任」1,531項位居第三。前三項合計8,555項，占前10大風險項目總數約80.4%，顯示目前外部曝險風險仍高度集中於元件漏洞、加密協定與憑證管理等議題。相較上期9,783項，本期整體風險數量增加853項，增幅約8.7%。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關或關鍵基礎設施採取下列防護措施&lt;br />&#xd;
定期更新憑證，全面啟用TLS 1.2以上版本協定，並停用未加密或舊版協定&lt;br />&#xd;
儘速修補已知漏洞，並淘汰已無維護之軟體版本&lt;br />&#xd;
部署網站應用程式防火牆(WAF)，並導入內容安全政策(CSP)等網站安全標頭，以降低XSS攻擊與惡意存取風險&lt;br />&#xd;
關閉不必要之對外服務，並定期盤點已停用站台、主機與應用服務是否已確實完成下線，避免因資產未完全關閉而持續對外曝露；如確有遠端管理需求，應嚴格限制來源IP，並採用加密通道(如SSH)&lt;br />&#xd;
&lt;br /&gt;&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>網路攻防演練統計與案例</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-26</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>從IoT設備與共通系統架構觀察攻擊擴散風險&lt;/strong>&lt;br />&#xd;
網路攻防演練主要係針對政府機關與關鍵基礎設施提供者執行資通系統實兵演練，運用駭客常用攻擊手法，對機關之對外服務系統(含共用性系統)與連網設備進行攻擊，以發現可能存在之資安漏洞。資通系統實兵演練截至6月18日已累計169筆攻擊紀錄，包含10筆重大衝擊性弱點、88筆高衝擊性弱點、4筆中衝擊性弱點及67筆低衝擊性弱點，主要發現弱點案例如下：&lt;br />&#xd;
&lt;strong>「不安全的組態設定」弱點&lt;/strong>&lt;br />&#xd;
某機關之IoT設備與其設備管理服務存在「不安全的組態設定」弱點，攻擊者於掃描過程中發現對外開放之服務埠為設備登入介面。攻擊者透過登入介面畫面搜尋到該設備預設帳號密碼，後續利用設備所提供ONVIF服務成功新增帳號，並取得設備資訊及使用者清單等資料。&lt;br />&#xd;
本案例顯示部分IoT設備於帳號管理、身分驗證機制及存取控制設計上仍有不足，若遭惡意利用，可能導致設備資訊外洩及未授權存取風險。&lt;br />&#xd;
&lt;strong>「注入攻擊」弱點&lt;/strong>&lt;br />&#xd;
某機關之網站系統存在「注入攻擊」弱點，攻擊者發現該網站與其他機關使用同一家廠商開發之系統，具有相似之登入介面與功能路徑，並存在SQL Injection弱點，於是利用SQLMap等工具針對相同之網址參數進行測試，成功透過SQL Injection攻擊取得帳號、密碼。&lt;br />&#xd;
本案例顯示，若採用相同系統程式架構、驗證邏輯或功能模組，當系統存在弱點時，相同弱點極可能同時影響至不同單位或機關，攻擊者重複利用相同弱點進行攻擊，導致攻擊受駭範圍擴大。&lt;br />&#xd;
&lt;strong>改善建議：&lt;/strong>&lt;br />&#xd;
應落實IoT設備安全管理，避免使用原廠預設帳號密碼。&lt;br />&#xd;
設備管理介面與相關服務應依業務需求進行存取控制與來源限制，降低未經授權存取風險。&lt;br />&#xd;
系統與資料庫介接時，應全面採用參數化查詢(Parameterized Query)或預備語句(Prepared Statement)安全機制，避免因未妥善處理使用者輸入內容而產生注入攻擊風險。&lt;br />&#xd;
針對由同一廠商開發或採用相似系統架構之系統，應於發現弱點後同步進行全面性檢測與複查，避免攻擊者利用相同手法於不同系統間進行重複利用。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 50 期（115/6/15 - 115/6/21）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-26</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
完善網站目錄瀏覽設定 提升檔案與路徑資訊保護&lt;br />&#xd;
本週總計接獲14件公務機關與特定非公務機關事件通報，公務機關非法⼊侵事件中以異常連線占多數。本週發現部分機關網站，外部人員於取得檔案連結後，將網址中的檔名去除，僅保留目錄路徑，即可顯示網站目錄列表(Index of)內容，致外部可直接檢視目錄結構及其中檔案。&lt;br />&#xd;
此類情形表示網站目錄瀏覽功能未妥善關閉，若目錄內含備份檔、測試檔或其他非公開資料，仍可能增加資訊揭露與後續遭利用風險。建議各機關確認已關閉目錄列表功能，另宜將公開檔案、非公開檔案及暫存資料置於不同路徑並分開管理，避免混置於同一路徑，以降低因設定疏漏導致資料暴露風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
攻擊者可藉由目錄內容蒐集系統情資，作為後續弱點利用或入侵依據&lt;br />&#xd;
若存在未妥善保護之檔案，可能遭大量下載或未授權存取&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
公開檔案、非公開檔案及暫存資料應分開存放並分級管理&lt;br />&#xd;
非公開檔案應採身分驗證及授權機制控管存取權限&lt;br />&#xd;
定期清查網站目錄中的備份檔、測試檔及歷史檔案&lt;br />&#xd;
持續監控異常目錄掃描及大量下載行為，及早發現可疑活動&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&lt;/strong>&lt;br />&#xd;
本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「偵測刺探」為最常見攻擊手法，占比15.4%，顯示攻擊者持續擴大對目標環境的前期偵查與資訊蒐集活動。觀察到的主要手法包括IP區段掃描、主動式掃描、以及憑證資訊蒐集。攻擊者通常利用自動化工具對大量網段與公開服務進行探測，以識別可存取主機、開放埠及服務版本資訊，並同步蒐集與帳號憑證相關的資訊，作為後續登入攻擊或滲透行動的依據。部分活動呈現由大範圍掃描逐步聚焦特定目標的特徵，顯示其偵查行為具備明確目的性與階段性。此類行為雖多屬攻擊前期準備階段，但將直接影響後續攻擊成功率與精準度。建議組織加強對異常掃描流量與帳號探測行為的監控，定期盤點對外暴露資產，並結合威脅情資分析來源活動，以提前辨識潛在攻擊準備跡象。&lt;br />&#xd;
&amp;nbsp;&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
監控異常掃描行為(大量連線、Port Scan、IP Scan)&lt;br />&#xd;
定期盤點與清查對外公開資產，關閉非必要服務與埠口&lt;br />&#xd;
強化帳號管理，避免帳號資訊外洩於公開網站或系統&lt;br />&#xd;
導入威脅情資，比對可疑來源 IP 與掃描活動&lt;br />&#xd;
設定告警機制，及早發現帳號探測與憑證蒐集行為&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
啟用集中式日誌蒐集與保存，避免本機日誌遭刪除&lt;br />&#xd;
監控指令歷程(Command History)異常修改或清除行為&lt;br />&#xd;
偵測合法工具(Living-off-the-Land)異常使用情形&lt;br />&#xd;
加強程序鏈(Process Tree)與腳本執行行為分析&lt;br />&#xd;
建立關鍵日誌與稽核設定變更告警機制&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>外部曝險分析：&lt;/strong>&lt;br />&#xd;
經由外部檢測政府機關資通安全狀況，例如使用EASM工具或實兵演練，及早發現曝露於外部之風險&lt;br />&#xd;
&lt;strong>元件漏洞明顯攀升 整體風險小幅增加&lt;/strong>&lt;br />&#xd;
本次針對曝險程度較高之93個A、B級關鍵基礎設施(CI)進行EASM資安曝險檢測，前10大風險項目共計2,878項。其中，「元件高風險漏洞」以1,019項居首，「過時或弱加密協定」798項次之，「TLS憑證不受信任」553項位居第三。前三項合計2,370項，占前10大風險項目總數約82.3%，顯示目前外部曝險風險仍高度集中於元件漏洞、加密通訊及憑證管理等議題。相較上期2,788項，整體風險數量增加90項，增幅約3.2%。&lt;br />&#xd;
進一步分析主要風險變化情形，「元件高風險漏洞」由915項大幅增至1,019項，增幅約11.4%，為本期整體風險增加之主要來源。其中，Apache HTTP Server相關弱點(CVE-2024-38475)仍較為集中，且本期新增PEAR Archive_Tar相關弱點(CVE-2020-36193)，顯示對外網站伺服器、CMS及第三方套件之版本維護仍為後續改善重點。另「TLS憑證不受信任」由594項降至553項，降幅約6.9%；「過時或弱加密協定」由794項微增至798項，增幅約0.5%；「CSP設定不當」由245項微增至248項，增幅約1.2%，變化不大；「未部署WAF」則由95項大幅增至107項，增幅約12.6%。整體而言，本期外部曝險風險小幅上升，主要係受元件高風險漏洞增加影響，後續宜優先追蹤對外網站伺服器及第三方套件之版本維護與修補情形，並持續檢視網站應用層防護設定。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄</detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>建立中小企業資安防護力 從培訓課程到專家諮詢</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-22</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">近年來，資安議題與企業經營關係日益密切，無論企業規模大小，都可能面臨勒索病毒攻擊、帳號遭入侵或資料外洩等風險，而這些事件往往不僅影響資訊系統，更可能衝擊企業營運、客戶信任與商業合作關係。&lt;br />&#xd;
然而，企業面臨的挑戰往往是在實際推動過程中，常常不知道應該從何開始準備、哪些措施最值得優先投入，以及當面臨問題時可以向誰尋求協助。因此，如何協助企業將抽象的資安概念轉化為具體可行的行動，並建立持續精進的能力，成為中小企業資安推動的重要方向。&lt;br />&#xd;
建立持續學習的資安資源&amp;nbsp;&lt;br />&#xd;
資安能力的建立並非透過一次課程即可完成，而是需要持續累積。因此，除了實體培訓課程外，資安署與資安院近年亦持續建置適合中小企業運用的資安學習資源。&lt;br />&#xd;
目前已發佈包含「資安星際指南」系列手冊、基礎資安線上課程、中小企業基本資安防護指引及資安自檢工具等多元資源，內容涵蓋資安基礎概念、網路安全管理、資料保護、系統委外安全及資安制度建立等主題，協助企業依據自身需求選擇合適的學習方式，建立資安防護能力。&lt;br />&#xd;
中小企業資安專家會客室－諮詢會談服務啟動&lt;br />&#xd;
為協助企業進一步將學習成果落實於組織管理與日常作業，資安署與資安院將於本年下半年推出「中小企業資安專家會客室」諮詢服務。&lt;br />&#xd;
本服務採一對一專家諮詢方式辦理，經媒合後，由資安專家依據企業現況與需求提供深度交流與建議，協助企業盤點風險、釐清問題，並規劃後續改善方向。與一般課程著重知識傳遞不同，諮詢服務可針對企業實際資安痛點，提供客製化的改善建議。本次諮詢服務聚焦於三項中小企業最常關注的資安議題，包含：&lt;br />&#xd;
1.勒索病毒防護與復原：協助企業檢視現有防護措施、資料備份機制及災難復原準備情形，了解面對勒索病毒事件時的應變能力與復原規劃。&lt;br />&#xd;
2.企業機敏資料保護：協助企業盤點重要資料與權限管理機制，檢視資料保護措施及帳號管理流程，降低資料外洩風險。&lt;br />&#xd;
3.資安管理與制度建立：協助企業從資安政策、風險評估、事件應變流程等面向檢視現況，逐步建立符合組織需求的管理制度與運作機制。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 49 期（115/6/08 - 115/6/14）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-22</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
後台帳號安全應透過系統功能需求落實 降低人為設置簡易帳密之風險&amp;nbsp;&lt;br />&#xd;
本週總計接獲20件公務機關與特定⾮公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。本週發現某網站廠商為多個機關建置之網站，後台管理者預設帳號密碼係以機關英文簡稱設定，因具規律性存在遭猜測登入之風險。&amp;nbsp;&lt;br />&#xd;
建議於系統交付、上線及維護過程中，將後台帳號啟用與登入保護納入必要功能需求，避免使用具規律性或可預測之預設登入資訊。相關需求可包括首次啟用流程、首次登入強制變更密碼、密碼強度限制、登入失敗鎖定、異常登入監控、多因子驗證以及管理介面存取來源限制等，以降低遭猜測破解之風險。&amp;nbsp;&lt;br />&#xd;
防護建議：&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
．後台採用具規律性預設帳號密碼，易遭攻擊者猜測登入取得管理權限&lt;br />&#xd;
．管理介面缺乏登入保護機制，可能遭暴力破解或帳號濫用攻擊&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
．系統首次啟用或登入時強制變更預設帳號密碼，避免使用固定規則&lt;br />&#xd;
．建立密碼強度政策與定期更換機制，降低帳號遭破解風險&lt;br />&#xd;
．啟用多因子驗證及登入失敗鎖定功能，強化身分驗證安全性&lt;br />&#xd;
．限制後台管理介面存取來源並監控異常登入行為，及早發現攻擊&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，建議加強對指令執行與日誌異常變更行為的監控，啟用集中式日誌保存機制，並針對可疑腳本與程序鏈進行行為分析，以降低攻擊者規避偵測的風險。&amp;nbsp;&lt;br />&#xd;
防禦迴避高居首位 偵測刺探仍具威脅&lt;br />&#xd;
本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比15.8%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
「偵測刺探」事件本週占比為15%，為本週占比次高的攻擊階段，顯示攻擊者持續加強對目標環境的前期偵查與弱點探測行動。觀察到的主要手法包括主動式掃描、IP 區段掃描、以及漏洞掃描。攻擊者透過自動化工具對大範圍網段進行探測，以識別對外服務、開放埠與系統類型，並進一步針對潛在弱點進行漏洞評估，尋找可利用的攻擊入口。此類行為通常呈現由廣泛掃描逐步聚焦的特徵，顯示其攻擊流程具備階段性與目標導向。由於此階段多發生於攻擊初期，若未及時偵測，將提高後續入侵成功機率。建議加強對異常掃描流量的監控與分析，導入漏洞管理與修補機制，並結合威脅情資比對掃描來源，以提前掌握潛在攻擊準備行為。&lt;br />&#xd;
&amp;nbsp;&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
防禦迴避（Defense Evasion）&lt;br />&#xd;
．強化端點偵測與回應（EDR）機制，監控可疑行為&lt;br />&#xd;
．啟用並保護系統與指令操作日誌，避免遭竄改或刪除&lt;br />&#xd;
．限制 PowerShell、WMI、PsExec 等高風險系統工具使用權限&lt;br />&#xd;
．建立特權帳號管理（PAM）機制，落實最小權限原則&lt;br />&#xd;
．監控異常程序執行及合法工具（Living-off-the-Land）濫用行為&lt;br />&#xd;
．定期檢視防毒、防護軟體是否遭停用或規避&lt;br />&#xd;
偵測刺探（Reconnaissance）&lt;br />&#xd;
．部署 IDS／IPS、流量分析平台，監控異常掃描行為&lt;br />&#xd;
．建立網路掃描與探測行為告警規則&lt;br />&#xd;
．關閉非必要對外服務與連接埠，減少攻擊面&lt;br />&#xd;
．定期執行弱點掃描與修補作業，降低可利用漏洞&lt;br />&#xd;
．導入威脅情資（Threat Intelligence），識別惡意掃描來源&lt;br />&#xd;
．實施網路分區（Network Segmentation），降低橫向探測範圍&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 48 期（115/6/01 - 115/6/07）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-15</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>網站下載功能於建置、改版或調整時 不宜忽視權限控管與檔案路徑設定&lt;/strong>&amp;nbsp;&lt;br />&#xd;
本週總計接獲17件公務機關與特定⾮公務機關事件通報，公務機關⾮法⼊侵事件中以異常連線占多數。本週有機關檢視日誌發現，可疑IP掃描探測官網目錄，並嘗試存取網站內檔案。經查，部分檔案只要取得連結即可直接下載，無須登入網站或經權限驗證，機關後續已調整下載檔案權限，以限制未授權存取。&lt;br />&#xd;
此類情形多與網站下載機制或目錄權限設定疏漏有關，致非公開檔案於連結遭取得後，仍可能在未登入或未經權限驗證情況下被直接下載。建議可從功能授權、檔案路徑、存取測試及資料存放等面向檢視：確認各項功能之開放條件與實際需求一致，留意非公開檔案是否位於可直接存取之位置或存在僅憑連結即可下載之情形，並於上線前測試未登入、直接輸入連結及不同權限帳號之存取結果；對於機敏資料、備份檔或暫存檔案，則不宜存放於網站可公開存取路徑；另應持續留意目錄掃描、異常下載頻率及可疑來源IP等行為，以利及早發現風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
．官網目錄遭可疑IP掃描探測，易暴露敏感目錄結構與未公開路徑&lt;br />&#xd;
．下載機制缺乏驗證，攻擊者取得連結即可直接下載非公開機敏檔案&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
．調整下載權限與落實功能授權，限制非公開檔案須經身分驗證與授權方可存取&lt;br />&#xd;
．落實上線前安全測試，驗證未登入及不同權限帳號之阻斷存取結果&lt;br />&#xd;
．隔離機敏與備份檔案，嚴禁存放於網站可直接公開存取的網頁路徑&lt;br />&#xd;
．持續監控目錄掃描與異常下載，及時阻斷可疑來源IP以利及早防範&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，建議加強對指令執行與日誌異常變更行為的監控，啟用集中式日誌保存機制，並針對可疑腳本與程序鏈進行行為分析，以降低攻擊者規避偵測的風險。&amp;nbsp;&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&lt;/strong>&lt;br />&#xd;
本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比15.1%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過&lt;br />&#xd;
&lt;strong>偵測並消除其行為痕跡。&lt;/strong>&lt;br />&#xd;
「偵測刺探」事件本週占比為14.5%，為本週占比次高的攻擊階段，顯示攻擊者持續加強對目標環境的前期偵查與弱點探測行動。觀察到的主要手法包括主動式掃描、IP 區段掃描、以及漏洞掃描。攻擊者透過自動化工具對大範圍網段進行探測，以識別對外服務、開放埠與系統類型，並進一步針對潛在弱點進行漏洞評估，尋找可利用的攻擊入口。此類行為通常呈現由廣泛掃描逐步聚焦的特徵，顯示其攻擊流程具備階段性與目標導向。由於此階段多發生於攻擊初期，若未及時偵測，將提高後續入侵成功機率。建議加強對異常掃描流量的監控與分析，導入漏洞管理與修補機制，並結合威脅情資比對掃描來源，以提前掌握潛在攻擊準備行為。&lt;br />&#xd;
&amp;nbsp;&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
啟用並保護系統與安全設備日誌，避免遭竄改或刪除&lt;br />&#xd;
強化CMD、WMI 等系統工具使用監控&lt;br />&#xd;
導入 EDR/XDR 等端點偵測與回應機制&lt;br />&#xd;
落實最小權限原則，限制高權限帳號使用&lt;br />&#xd;
建立異常程序執行與權限提升行為告警機制&lt;br />&#xd;
定期檢視特權帳號活動與系統設定變更紀錄&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
監控異常掃描流量與大量連線行為&lt;br />&#xd;
建置 IDS/IPS偵測網路掃描及探測活動&lt;br />&#xd;
定期執行弱點掃描與修補管理作業&lt;br />&#xd;
限制非必要對外服務及開放連接埠&lt;br />&#xd;
導入威脅情資比對，識別惡意掃描來源&lt;br />&#xd;
建立網路流量基準，及早發現異常偵察行為&lt;br />&#xd;
強化資產盤點，掌握對外暴露系統狀況&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>蜜罐誘捕：&lt;/strong>&lt;br />&#xd;
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢&lt;br />&#xd;
Web服務系統攻擊趨勢增加&lt;br />&#xd;
本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比68.19%、「遠端控制」服務攻擊占比28.82%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達71.94%。「遠端控制」服務亦有24.43% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。&lt;br />&#xd;
另Web服務系統類別包含各類以網頁為基礎的服務與應用，例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等，由於此類服務多建置於企業應用環境，且直接面向外部提供功能與資料交換，為僅次於通用型介面的攻擊目標。而Web服務系統比例上升主因為cPanel &amp;amp; WHM在登入流程中存在身份驗證繞過漏洞的CVE-2026-41940，遭攻擊次數上升導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面，以及智慧攝影機、NAS等物聯網設備管理介面，皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小，但若涉及關鍵業務系統，仍需留意潛在風險。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞；若原廠已無法提供更新支援，應考慮汰換存在漏洞之設備或軟體套件，如因故無法汰換，應採對應之漏洞緩解措施。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>115年上半年產業資安情資分享與趨勢重點</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-15</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">根據TWCERT/CC上半年情資發送統計結果，駭侵事件仍為主要情資類型，漏洞情資次之；若進一步分析事件內容，則以漏洞通報與產品安全事件占比最高。從數據面觀察，攻擊者仍持續利用已知漏洞作為主要入侵手段，而產品安全問題則逐漸由單一系統風險擴大至軟體供應鏈與產品生命週期管理層面。&lt;br />&#xd;
近期情資內容亦呈現幾項值得關注的變化。首先，攻擊活動與已知漏洞的關聯性持續提高，顯示攻擊者更傾向利用公開資訊快速發動攻擊，而非投入高成本開發新型攻擊技術。其次，產品安全相關事件增加，反映開源元件、第三方套件及軟體供應鏈已成為新的風險來源。最後，攻擊目標已逐漸由單一系統轉向開發流程及供應鏈信任關係，影響範圍也從單一組織擴大至上下游合作夥伴。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>正常網站遭植入外部腳本，偽裝技術服務降低警覺&lt;/strong>&amp;nbsp;&lt;br />&#xd;
近期觀察到部分正常網站於使用者瀏覽時，會連線至不明外部網域 pki-tool.com，並嘗試載入類似 vue.js?v=ga 的 JavaScript 資源。該網域名稱含有「PKI」字樣，容易讓人誤以為與憑證或加密服務有關；然而，該外部資源並非網站可明確辨識的合法第三方服務，且其檔名與參數設計帶有偽裝成前端函式庫或網站分析腳本的特徵，顯示網站可能遭植入外部 JavaScript。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>CRA 要求逐步明確化，SBOM 與 PSIRT 成為產品安全管理重點&lt;/strong>&lt;br />&#xd;
隨著歐盟Cyber Resilience Act(CRA)要求逐步明確化，產品安全治理已成為全球聯網產品製造商必須面對的重要議題。其中，SBOM(Software Bill of Materials)與 PSIRT(Product Security Incident Response Team)是最近受關注的兩項要求，也逐漸成為企業檢視產品安全成熟度的重要指標。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>偽冒開發工具誘導下載，供應鏈攻擊延伸至開發流程&lt;/strong>&lt;br />&#xd;
近期觀察到攻擊者偽冒 GitHub 專案、熱門開發工具下載頁或技術文件，透過搜尋引擎排名或廣告導流，誘導開發人員下載惡意程式。開發人員在尋找套件、範例程式或除錯工具時，若未仔細確認來源與維護者身分，可能將惡意程式安裝至工作環境。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資通安全網路月報（115年6月）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-07-20</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>一、資安長話短說&lt;/strong>&lt;br />&#xd;
&amp;nbsp;因應前沿AI漏洞暴增，資安長的處置策略與應對建議&lt;br />&#xd;
&amp;nbsp;(一)&amp;nbsp; 預測CVE數量遽增至6.6萬個&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;國際資安應變組織（Forum of Incident Response and Security Teams, FIRST）於2026年6月15日第38屆年會發布年中漏洞預測報告，將2026年「常見漏洞與暴露」（Common Vulnerabilities and Exposures, CVE）總量預估由5萬9,427個增加至約6萬6,000個。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;FIRST分析，這波CVE數量暴增，因素包含有AI輔助漏洞挖掘，以及 VulnCheck等「最後手段CVE編號機構（CNA-of-Last-Resort）核發量年增3,119%。&lt;br />&#xd;
&amp;nbsp;(二)&amp;nbsp; CVE揭露量暴增，可利用比例未同步上升&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;FIRST報告提醒，漏洞總量上升，實際遭利用或具高利用可能的漏洞比例並未跟著增加。以美國網路安全暨基礎設施安全局（Cybersecurity and Infrastructure Security Agency, CISA）公布「已知遭利用漏洞（Known Exploited Vulnerabilities, KEV）目錄」與 EPSS（Exploit Prediction Scoring System）分數高於10%作為門檻過濾，2026年揭露的CVE僅約7%具備實際可利用性；截至 5月1日，KEV清單累計1,587筆。&lt;br />&#xd;
&amp;nbsp;(三)&amp;nbsp; 修補量能成為新的瓶頸&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;Anthropic於5月22日發布的Project Glasswing計畫進度報告揭露一個現實，在已對外揭露的530個重大漏洞中，僅75個完成修補，其中65個發布公告，平均一個重大漏洞需要約兩週開發修補[註3]。挖掘漏洞的速度已遠超過修補漏洞的速度，瓶頸從「找到」移向「修好」。2026年4月號資通安全網路月報（下稱本刊）曾說明漏洞從揭露到武裝化的中位數時間已縮短至數小時，對照本月數據，各機關面臨的是待修清單變長、可反應時間變短的雙重壓力。被動等待廠商釋出修補再行動的模式，在2026下半年將難以為繼。&lt;br />&#xd;
&amp;nbsp;(四)&amp;nbsp; 給資安長的處置策略&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;綜合FIRST對全球資安團隊的建議，並延續本刊四月號「策略」、「管理」及「技術」三面向的架構，建議各機關資安長採取下列行動：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;1.&amp;nbsp;&amp;nbsp; 以風險導向建立漏洞修補機制&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 運用KEV等指標進行漏洞風險分級，以實際可利用性作為修補優先順序，優先處理高風險及對外服務系統漏洞。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;2.&amp;nbsp;&amp;nbsp; 預為準備漏洞修補量能&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;漏洞修補工作量在2026下半年可能倍增，漏洞修補應擴大測試與部署的自動化程度，並建議於委外契約中明定廠商的漏洞修補時限之服務水準協議（Service Level Agreement, SLA）。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;3.&amp;nbsp;&amp;nbsp; 導入防禦性AI工具&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;攻擊方已規模化使用AI來攻擊，防禦方若仍以人工模式處理漏洞，雙方時間差距將持續擴大，故機關應評估以AI輔助漏洞掃描、情資分析與修補驗證，並以「平均修補時間」（Mean Time To Remediate, MTTR）作為衡量成效的核心指標。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在今年7月所召開的國家資通安全會報第1次委員會議中，行政院鄭副院長明確指示，為因應前沿AI模型能迅速偵測漏洞並發動攻擊的威脅，應同步導入AI技術深化防禦。此外，數位發展部後續將公布漏洞管理指引，屆時各機關須以最快速度依循指引進行修補，或採取相應的防護措施。面對全年漏洞恐增加至6.6萬的預測趨勢，各機關無須過度恐慌，但必須調整防護思維，將有限的人力精準聚焦於易遭利用的關鍵漏洞，並以「加速處置與復原」為核心努力目標。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、近期政策重點&lt;/strong>&lt;br />&#xd;
&amp;nbsp;(一) 第二屆「產品資安漏洞獵捕活動」自7月1日起於臺灣電腦網路危機處理暨協調中心（Taiwan Computer Emergency Response Team/Coordination Center, TWCERT/CC）官網開放軟體廠商（藍隊）報名，並於9月1日起受理紅隊國內白帽駭客菁英報名，相關活動預計於10月1日正式登場，活動為期2個月。&lt;br />&#xd;
&amp;nbsp;(二)&amp;nbsp;為協助各機關強化公務出國人員資通訊設備管理，防止公務機密資料遭竊取、竄改、毀損、滅失或洩漏，爰資安署擬訂定「公務出國（含大陸地區、香港及澳門）資通訊設備管理須知」，已於7月1日頒布施行。&lt;br />&#xd;
&amp;nbsp;(三)&amp;nbsp;衡酌資訊技術日新月異、設備類型繁雜，《資通安全管理法》第11條第1項及第27條第1項所述「自行或委外營運場所提供公眾視聽或使用之傳播設備及網際網路接取服務，於維護資通安全之必要時，亦同」之具體內涵與適用邊界，允宜進一步闡明，爰資安署業於6月29日函頒上開條文之解釋令，特就「傳播設備」、「網際網路接取服務」及「於維護資通安全必要時」等名詞及範圍予以明確定義，以利各機關據以判別及執行。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、近期資安事件分享&lt;/strong>&lt;br />&#xd;
&lt;strong>AI智能客服提示詞注入風險及改善措施&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近期發現機關網站提供AI智能客服，遭檢測確認存在可利用「提示詞注入（Prompt Injection）」，對其要求執行超出設計範圍的任務，例如要求讀取系統存放密碼設定等檔案，導致敏感資料洩漏疑慮。後續機關已限制該程式存取權限，並建立對話過濾機制，避免AI智能客服遭有心人士利用。&lt;br />&#xd;
&lt;strong>經驗學習(Lessons Learned)&amp;nbsp;&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;提示詞注入係攻擊者透過一般提問或對話方式，讓AI功能依其設計的內容進行回應，甚至執行非預期操作，這類手法不一定需要懂程式語言，也不一定要撰寫複雜程式。除直接輸入之文字，文件、網頁或其他外部資料亦可能成為利用來源，也因其形式接近一般文字互動，較不易於第一時間辨識。其風險包含回應內容遭操控與未妥善限制系統資源存取權限，建議各機關於導入AI客服或聊天機器人時，宜特別留意下列事項：&lt;br />&#xd;
&amp;nbsp; 1.&amp;nbsp;&amp;nbsp; &amp;nbsp;權限最小化與系統資源、資料範圍限制：應限制AI功能僅存取經核准之資料範圍，並以白名單方式提供可介接之業務應用程式介面（Application Programming Interface, API）；後端服務帳號則應依最小權限原則設定，僅允許存取完成業務所需之特定資料表、欄位及功能。&lt;br />&#xd;
&amp;nbsp; 2.&amp;nbsp;&amp;nbsp; &amp;nbsp;建立輸入內容與外部資料之過濾機制：應針對對話框輸入及文件、網頁、郵件、附件等外部資料建立過濾與風險判斷機制，並對涉及系統路徑、系統指令、敏感資訊查詢或意圖改寫既有規則之內容設置阻擋、過濾或告警，以降低提示詞注入風險。&lt;br />&#xd;
&amp;nbsp; 3.&amp;nbsp;&amp;nbsp; &amp;nbsp;強化系統提示詞（System Prompt）防護：開發時應於系統底層的「系統提示詞」中，明確設定AI之角色定位、回應範圍及不可執行事項，例如限制其僅能提供便民客服資訊，不得執行系統指令、讀取伺服器檔案或變更角色設定。透過預先設定明確之行為邊界，可降低AI受惡意提示詞影響而偏離原有功能之風險。另應持續監控其輸入內容、模型回應、外部資料讀取及系統資源存取情形，以利即時發現異常行為。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>四、資通安全趨勢&lt;/strong>&lt;br />&#xd;
(一)我國政府整體資安威脅趨勢&lt;br />&#xd;
事前聯防監控&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月蒐整政府機關資安聯防情資共9萬0,114件(較上月增加2,603件)，分析可辨識的威脅種類，第1名為資訊蒐集類(55%)，主要是透過掃描、探測及社交工程等攻擊手法取得資訊；其次為入侵嘗試類(23%)，主要係嘗試入侵未經授權的主機；以及入侵攻擊類(9%)，大多是系統遭未經授權存取或取得系統/使用者權限。統計近1年情資數量分布。&lt;br />&#xd;
駭客濫用免費圖片分享空間作為惡意檔案散布平台&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;經進一步彙整分析聯防情資資訊，發現近期駭客濫用Cloudflare R2作為惡意程式下載站，Cloudflare R2是Cloudflare所提供的物件儲存（Object Storage）服務，可讓使用者透過網際網路儲存與提供各種檔案，例如圖片、影片、備份資料、軟體安裝檔及網站內容。惟駭客利用此服務散布惡意程式，以規避資安偵測機制，進而達成植入惡意程式之目的，相關情資已提供各機關聯防監控防護建議。&lt;br />&#xd;
事中通報應變&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月資安事件通報數量共187件(包含攻防演練數量104件)，為去年同期的1.12倍，通報類型以非法入侵為主，占本月通報件數62.50%。本月攻防演練發現，部分機關網站存在未經登入或權限驗證即可透過連結下載檔案，或目錄列表(Index of)功能未妥善關閉等情形，致外部可檢視目錄結構及其中檔案內容；另有委外建置網站因後台預設帳號密碼具規律性，遭猜測登入利用。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>五、國際資安新聞&lt;/strong>&lt;br />&#xd;
美國CISA修訂聯邦漏洞修補要求，以應對AI威脅時代&lt;br />&#xd;
(資料來源：Dark Reading)&lt;br />&#xd;
美國網路安全暨基礎設施安全局（CISA）於新版約束性操作指令（Binding Operational Directive, BOD）26-04中，採用風險矩陣機制修訂聯邦漏洞修補要求，規定聯邦機構須於 3 日內修補高風險漏洞，並允許依風險評估結果延後處理低風險漏洞。新指令取代既有兩項聯邦漏洞修補規範（BOD 19-02及BOD 22-01），反映AI技術發展下，漏洞修補與威脅應處日益複雜的挑戰。該指令建立分級修補機制，綜合考量已知遭利用漏洞（KEV）、資產是否對外公開、攻擊者是否可透過自動化方式利用漏洞，以及漏洞遭利用後是否可取得部分或完整系統控制權等因素，作為漏洞修補優先順序的依據。此外，各機關須進行數位鑑識分類（Forensic Triage），確認受影響資產是否已遭入侵，並應於 60 日內完成漏洞管理流程更新，於 180 日內全面落實相關措施，以確保漏洞能依規定時限完成修補。&lt;br />&#xd;
&lt;br />&#xd;
美國聯邦通訊委員會（FCC）通過緊急警報系統與海底電纜新資安規則&lt;br />&#xd;
(資料來源：Cyber Scoop&amp;nbsp;)&lt;br />&#xd;
美國聯邦通訊委員會（FCC）通過新的網路安全規則，強化緊急警報系統（EAS）及無線緊急警報（WEA）的資安防護，並同步更新海底電纜供應商的安全管理規範。新規則要求相關單位於存取及更新警報系統時，須採行強密碼、即時套用安全修補及部署防火牆等資安防護措施。此外，FCC建立新的警報身分驗證機制，以驗證警報來源並防止未經授權或重複發送訊息。針對海底電纜，FCC修訂監管規定，符合高安全標準並完成自我認證的供應商，可免除國家安全許可審查，亦擴大對海底電纜關鍵營運功能的監管權限，以強化關鍵基礎設施的資安韌性。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：數位發展部資通安全署月報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>利用合法工具AutoIt的攻擊鏈情資分享</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-10</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">以近期某機關執行檢測時，發現AutoIt惡意攻擊事件為例，解析駭客如何濫用合法工具規避偵測，並透過鍵盤側錄木馬竊取使用者敏感資訊。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>利用合法工具AutoIt的攻擊鏈情資分享&lt;/strong>&amp;nbsp;&lt;br />&#xd;
近期發現駭客利用AutoIt執行惡意腳本之攻擊案例，此事件係利用AutoIt合法工具特性，規避資安防護軟體之規則與偵測，最終目的在於電腦中潛伏執行鍵盤側錄木馬程式，以竊取使用者之敏感資訊。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>從自動化工具到惡意載體：AutoIt 的雙面性&lt;/strong>&lt;br />&#xd;
AutoIt是一款合法且免費的Windows腳本工具，原本設計用途係為系統操作與自動化模組，可模擬鍵盤輸入、滑鼠操作，以及控制視窗與程式介面等多項功能。由於AutoIt語法相對簡單、內建功能完整，因此受到許多系統管理員與資訊(IT)人員青睞，常被用於日常維運與自動化管理工作。正因其具備高度自動化能力及執行彈性，近年亦逐漸成為駭客用來規避偵測與執行惡意程式的重要工具。&lt;br />&#xd;
目前觀察到除本事件以外，不少資安事件中的惡意程式都有利用AutoIt提升惡意程式之隱蔽性與規避能力，實際案例包含遠端控制木馬（RAT）DarkGate、DarkCloud Stealer、Lumma Stealer等惡意程式。&lt;br />&#xd;
以DarkCloud Stealer為例，網路安全公司Palo Alto Networks旗下威脅情報小組Unit 42報告中顯示各受影響產業中，觀察到之新型AutoIt型態。自DarkCloud樣本數量，第一與第二名分別是地方政府與中央政府，其數量遠大於其他產業別，這是各政府機構須特別關注。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>攻擊手法&lt;/strong>&lt;br />&#xd;
此類型之攻擊手法通常以釣魚郵件作為入侵的起始點，透過偽冒PDF檔誘使電腦使用者點擊後，植入AutoIt及經混淆加密之惡意檔案(payload)。在執行AutoIt後載入惡意檔案(payload)，可成功規避資安防護軟體偵測，進行鍵盤側錄竊取使用者敏感資訊後，再連回中繼站。&lt;br />&#xd;
駭客偏好使用AutoIt之三個主要原因：&lt;br />&#xd;
1.容易躲避偵測&lt;br />&#xd;
於所發現之事件中，攻擊者利用執行正常AutoIt程式後，載入惡意檔案(payload)以隱藏自身惡意行為。傳統防毒軟體主要依靠病毒特徵碼（Signature）偵測隔離，而不是行為分析或威脅情境判斷，就易漏掉這類惡意活動。&lt;br />&#xd;
2.上手門檻低&lt;br />&#xd;
該工具毋需具備撰寫程式的高階能力。&lt;br />&#xd;
3.開發速度快&lt;br />&#xd;
AutoIt易寫，也讓惡意程式之開發與更新變得更有效率。攻擊者可以利用AutoIt之模組化設計，重複使用既有程式碼，不需要每次都從頭開發。當資安防護軟體更新偵測規則後，攻擊者也能快速修改AutoIt腳本、調整規避技巧，再重新編譯成新版惡意程式。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防範作為&lt;/strong>&lt;br />&#xd;
一、因釣魚郵件係成本低廉且效果顯著之資安攻擊手法，所以諸多的攻擊常以釣魚郵件作為入侵之初始點。釣魚郵件防範我們應該要做到下列3點：&lt;br />&#xd;
加強使用者資安意識教育&lt;br />&#xd;
定期辦理資安宣導與社交工程演練，提升人員辨識釣魚郵件、惡意附件及可疑連結之能力。&lt;br />&#xd;
確認寄件者與郵件內容真實性&lt;br /&gt;&#xd;
收到郵件時應確認寄件者網域、郵件內容及附件來源，對異常或不明郵件提高警覺。&lt;br />&#xd;
避免開啟不明附件與連結&lt;br />&#xd;
不任意點擊郵件中之超連結或開啟未知附件。&lt;br />&#xd;
二、以本次攻擊事件為例，如果無使用到AutoIt進行開發或維運，故可將其加入資安防護軟體黑名單中。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 47 期（115/5/25 - 115/5/31）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-10</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
持續強化刷卡機等設備之防護措施與可視性 以利事件發生後之追查與處置&lt;br />&#xd;
本週總計接獲24件公務機關與特定⾮公務機關事件通報，公務機關非法⼊侵事件中以異常連線占多數。本週觀察到多起事件之受害設備為刷卡機，惟機關多於發現異常後即採下架或汰換處置，致後續較難完整釐清事件原因與入侵途徑，另，相關設備普遍未設置防火牆或存取控管，亦未定期進行安全性檢查或韌體更新，增加事件追查與應變困難。&amp;nbsp;&lt;br />&#xd;
此類設備多屬嵌入式系統，部分設備可能仍使用 FTP 進行檔案傳輸、設定交換或廠商維護，一旦未妥善限制存取來源、帳號權限及可寫入路徑，即可能成為惡意程式植入入口。建議各機關除持續盤點刷卡機等設備外，亦應檢視其是否仍開放 FTP 或其他不必要服務，確認帳號密碼管理、存取來源限制及韌體更新情形，並儘可能提升設備運作紀錄與異常行為可視性，以利事件發生時及早發現、即時處置及後續追查。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
&lt;strong>除修補漏洞外，應：&lt;/strong>&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
．刷卡機開放FTP等服務且缺乏存取控管，可能成為惡意程式植入管道&lt;br />&#xd;
．設備缺乏日誌紀錄與監控機制，事件發生後難以追查入侵途徑&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
定期盤點刷卡機等設備，關閉FTP及其他非必要網路服務&lt;br />&#xd;
強化設備帳號權限管理，限制維護來源IP與遠端存取範圍&lt;br />&#xd;
建立韌體更新與弱點檢查機制，降低已知漏洞遭利用風險&lt;br />&#xd;
啟用設備日誌留存與異常監控功能，提升事件追查與應變能力&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong&gt;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，建議加強對指令執行與日誌異常變更行為的監控，啟用集中式日誌保存機制，並針對可疑腳本與程序鏈進行行為分析，以降低攻擊者規避偵測的風險。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比15.7%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 「偵測刺探」事件本週占比為14.9%，為本週占比次高的攻擊階段，顯示攻擊者持續加強對目標環境的偵查與資訊蒐集活動，以提升後續攻擊行動的成功率。觀察到的主要手法包括主動式掃描、憑證資訊蒐集、以及IP 區段掃描。攻擊者透過自動化工具對外部網段與公開服務進行大規模探測，蒐集系統架構、開放埠與服務資訊，同時搜尋與帳號憑證相關的公開資料或外洩資訊，作為後續登入嘗試與目標鎖定的依據。部分活動呈現由廣泛掃描逐步聚焦特定系統與帳號的特徵，顯示其偵查行為具備明確的攻擊目標與規劃。此類行為雖多屬攻擊前期準備階段，但其蒐集成果往往成為後續入侵與橫向移動的重要基礎。建議組織加強監控異常掃描流量與帳號探測行為，定期盤點對外暴露資產，並結合威脅情資分析可疑來源，以提前發現潛在攻擊準備活動並採取防禦措施。&lt;br />&#xd;
&amp;nbsp;&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
．強化端點防護（EDR/XDR），監控異常程序與命令執行行為&lt;br />&#xd;
．啟用並集中保存系統、Shell 等操作日誌，避免遭竄改或刪除&lt;br />&#xd;
．限制高風險系統工具（如 WMIC、PsExec）使用權限&lt;br />&#xd;
．落實最小權限原則與特權帳號管理（PAM）&lt;br />&#xd;
．建立異常停用防毒、刪除日誌等行為的告警機制&lt;br />&#xd;
．定期檢視系統設定變更及安全控制措施狀態&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
．監控異常掃描流量與大量連線探測行為&lt;br />&#xd;
．部署 IDS/IPS 或 NDR 偵測網路偵查活動&lt;br />&#xd;
．定期盤點並降低對外暴露資產與服務&lt;br />&#xd;
．關閉非必要對外開放埠與管理介面&lt;br />&#xd;
．持續監控帳號探測、暴力破解與憑證填充（Credential Stuffing）行為&lt;br />&#xd;
．結合威脅情資（TI）封鎖已知惡意來源 IP&lt;br />&#xd;
．定期檢查公開資訊洩露情形，避免帳號、系統資訊暴露於網際網路&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>從被動到主動—中小企業資安治理的轉向</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-10</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>各國正透過能力建構、基準設定與驗證誘因，協助中小企業因應日益普遍的資安風險&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 中小企業是各國推動數位轉型的重要主體，但在數位化程度提升的同時，資安風險也已成為不可忽視的經營風險。Hiscox《Cyber Readiness Report 2025》指出，在近 6,000 家、橫跨七個國家的受訪中小企業中，有 59% 表示過去 12 個月曾遭遇網路攻擊1。英國政府《Cyber Security Breaches Survey 2025》亦指出，43% 受訪企業在過去 12 個月曾遭遇資安侵害或攻擊2。這顯示資安事件對企業而言，已非少數個案，而是高度普遍的經營風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>中小企業的問題，不只是防護不足，更是治理不足&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 從實務面來看，中小企業面臨的關鍵挑戰，往往不在於完全沒做資安，而在於尚未把零散措施轉化為可持續、可管理的治理機制。日本 IPA 於2025年5月公布的調查顯示，約七成企業已做到作業系統與防毒軟體更新，但在威脅情報掌握與內部共享、將資安措施規則化並明示予員工、以及事故應變體制等較具治理性質的作法上，落實比例均僅約四成左右。這反映許多中小企業雖已有基礎技術防護，卻仍停留在個別、零散的應對，尚未進入制度化治理階段。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>資安弱點會外溢到交易對象與供應鏈&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 中小企業資安治理薄弱，影響的不只是企業自身，也可能波及交易對象與供應鏈。IPA 調查同樣指出，在所有曾遭不當存取的受害企業中，有 19.8% 表示攻擊是經由交易對手、集團企業等作為入侵途徑；另在遭遇資安事件的企業中，認為該事件有對其營運造成影響的企業中，約七成表示事件亦對交易對象造成影響。換言之，中小企業一旦出現資安事件，不僅可能造成自身資料外洩、營運中斷，也可能成為供應鏈入侵與風險擴散的入口。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>各國政策走向：從技術防護走向治理、基準與驗證&lt;/strong>&lt;br />&#xd;
第一，資安責任上移到高階管理層，將資安納入企業治理與整體風險管理。&lt;br />&#xd;
第二，建立中小企業可負擔的最低治理能力。&lt;br />&#xd;
第三，提升可驗證性與市場誘因。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>從能力建構走向治理導向：我國中小企業資安政策的下一步&lt;/strong>&lt;br />&#xd;
展望未來，我國若要進一步補強中小企業資安治理，政策上或可優先從三個面向著手：一是把資安從 IT 問題提升為經營治理議題；二是建立適合中小企業、低負擔但可持續的最低治理基準；三是透過驗證、採購誘因與產業輔導，提高中小企業資安能力的可驗證性。藉由基礎能力建構逐步銜接至治理機制強化，以降低個別企業資安脆弱性外溢為供應鏈乃至整體產業系統性風險的可能。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 45 期（115/5/11 - 115/5/17）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-10</posterDate><updateDate>115-07-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
強化第三方元件管理 降低網站遭利用風險&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計接獲9件公務機關與特定⾮公務機關事件通報，公務機關⾮法入侵事件中以異常連線占多數。本週有機關網站疑因 CKEditor 相關功能遭利用，上傳惡意程式至網站目錄，後續已修改程式並移除相關元件。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 網站使用第三方編輯元件時，除應考量功能需求外，亦應確認元件本身及其上傳、檔案管理等功能是否具安全風險；若元件版本老舊，或未妥善限制檔案類型、上傳路徑、執行權限及存取控制，即可能成為惡意程式上傳入口。建議定期盤點系統元件版本，確認是否仍持續維護並套用相關安全更新，同時檢查網站目錄中是否存在異常檔案或可疑副檔名 ；同時建立第三方元件使用、更新與汰換機制，對已無使用需求、停止維護或具較高風險之功能，宜評估停用、移除或限制使用，以降低網站遭利用風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
．攻擊者利用檔案上傳功能植入惡意程式&lt;br />&#xd;
．遠端執行漏洞遭利用取得網站控制權&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
．定期更新網站元件與套件版本，避免已知漏洞遭公開利用攻擊&lt;br />&#xd;
．限制檔案上傳格式與執行權限，防止惡意程式上傳與執行&lt;br />&#xd;
．強化網站存取與異常行為監控，即時發現可疑檔案操作行為&lt;br />&#xd;
．停用未使用第三方元件功能，降低外部元件遭攻擊風險暴露&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，建議加強對指令執行與日誌異常變更行為的監控，啟用集中式日誌保存機制，並針對可疑腳本與程序鏈進行行為分析，以降低攻擊者規避偵測的風險。&amp;nbsp;&lt;br />&#xd;
&lt;strong>偵測刺探高居首位 防禦迴避仍具威脅&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異，「偵測刺探」為最常見攻擊手法，占比15.5%，顯示攻擊者持續擴大對目標環境的前期偵查與資訊蒐集活動。觀察到的主要手法包括IP 區段掃描、主動式掃描、以及憑證資訊蒐集。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 「防禦迴避」事件本週占比為15.4%，為本週占比次高的攻擊階段，顯示攻擊者持續強化規避監控與降低偵測機率的能力，以隱藏其惡意活動痕跡。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
．強化異常掃描流量監控，偵測大量 IP 掃描與埠探測行為&lt;br />&#xd;
．定期盤點與下架不必要的對外服務及公開資產&lt;br />&#xd;
．限制管理介面對外曝露，降低被探測風險&lt;br />&#xd;
．導入威脅情資比對機制，識別惡意來源 IP 與掃描活動&lt;br />&#xd;
．加強帳號保護措施，如 MFA、多次登入失敗告警與帳號鎖定機制&lt;br />&#xd;
．監控憑證探測與異常登入嘗試，及早發現帳號蒐集行為&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
．啟用集中式日誌保存，避免本機日誌遭竄改或刪除&lt;br />&#xd;
．監控指令歷程異常清除、停用紀錄功能等行為&lt;br />&#xd;
．強化 Shell、PowerShell、腳本執行紀錄與稽核設定&lt;br />&#xd;
．偵測異常程序鏈與間接指令執行行為（如 script interpreter、living-off-the-land 工具）&lt;br />&#xd;
．建立 EDR/XDR 行為分析規則，識別可疑腳本與隱匿操作&lt;br />&#xd;
．限制高權限帳號使用範圍，降低攻擊者操作空間&lt;br />&#xd;
．定期檢查安全機制與日誌服務狀態，避免遭停用或繞過&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>蜜罐誘捕：&lt;/strong>&lt;br />&#xd;
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>企業級網路防火牆軟體成攻擊熱點&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比62.81%、「遠端控制」服務攻擊占比34.56%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達64.79%。「遠端控制」服務亦有30.72% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>建立中小企業資安防護力 從培訓課程到專家諮詢</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-22</posterDate><updateDate>115-06-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">近年來，資安議題與企業經營關係日益密切，無論企業規模大小，都可能面臨勒索病毒攻擊、帳號遭入侵或資料外洩等風險，而這些事件往往不僅影響資訊系統，更可能衝擊企業營運、客戶信任與商業合作關係。&lt;br />&#xd;
然而，企業面臨的挑戰往往是在實際推動過程中，常常不知道應該從何開始準備、哪些措施最值得優先投入，以及當面臨問題時可以向誰尋求協助。因此，如何協助企業將抽象的資安概念轉化為具體可行的行動，並建立持續精進的能力，成為中小企業資安推動的重要方向。&lt;br />&#xd;
&lt;br />&#xd;
建立持續學習的資安資源&amp;nbsp;&lt;br />&#xd;
資安能力的建立並非透過一次課程即可完成，而是需要持續累積。因此，除了實體培訓課程外，資安署與資安院近年亦持續建置適合中小企業運用的資安學習資源。&lt;br />&#xd;
目前已發佈包含「資安星際指南」系列手冊、基礎資安線上課程、中小企業基本資安防護指引及資安自檢工具等多元資源，內容涵蓋資安基礎概念、網路安全管理、資料保護、系統委外安全及資安制度建立等主題，協助企業依據自身需求選擇合適的學習方式，建立資安防護能力。&lt;br />&#xd;
&lt;br />&#xd;
中小企業資安專家會客室－諮詢會談服務啟動&lt;br />&#xd;
為協助企業進一步將學習成果落實於組織管理與日常作業，資安署與資安院將於本年下半年推出「中小企業資安專家會客室」諮詢服務。&lt;br />&#xd;
本服務採一對一專家諮詢方式辦理，經媒合後，由資安專家依據企業現況與需求提供深度交流與建議，協助企業盤點風險、釐清問題，並規劃後續改善方向。與一般課程著重知識傳遞不同，諮詢服務可針對企業實際資安痛點，提供客製化的改善建議。本次諮詢服務聚焦於三項中小企業最常關注的資安議題，包含：&lt;br />&#xd;
1.勒索病毒防護與復原：協助企業檢視現有防護措施、資料備份機制及災難復原準備情形，了解面對勒索病毒事件時的應變能力與復原規劃。&lt;br />&#xd;
2.企業機敏資料保護：協助企業盤點重要資料與權限管理機制，檢視資料保護措施及帳號管理流程，降低資料外洩風險。&lt;br />&#xd;
3.資安管理與制度建立：協助企業從資安政策、風險評估、事件應變流程等面向檢視現況，逐步建立符合組織需求的管理制度與運作機制。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div&gt;</detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>政府機關與關鍵基礎設施單位外網曝險統計與研析</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-10</posterDate><updateDate>115-06-10</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>一、多期數據呈現收斂，主動監測具體掌握曝險變化&lt;/strong>&lt;br />&#xd;
自3月起至本期之EASM檢測結果，公務機關與CI之外網曝險總量整體呈現收斂趨勢，顯示主動監測機制已能持續掌握外部攻擊面變化，並協助定位高風險項目與改善重點。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、基礎連線風險持續下降&amp;nbsp;&lt;/strong>&lt;br />&#xd;
各受測單位在「過時或弱加密協定」及「TLS憑證不受信任」等基礎連線安全項目已有明顯改善。以公務機關為例，第35期「TLS憑證不受信任」為1,853項，至第41期已未檢出。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、元件漏洞仍為主要曝險來源&lt;/strong>&lt;br />&#xd;
「元件高風險漏洞」仍長期位居公務機關與CI單位風險排行榜首，為目前最主要之外網曝險來源，須持續列為警訊通知與改善追蹤重點。如舊版Apache HTTP Server。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>四、網站應用層風險浮現，後續仍須強化防護縱深&lt;/strong>&lt;br />&#xd;
隨著基礎連線安全與憑證問題逐步降低，網站應用層安全設定不足問題逐漸浮現。如CSP設定不當、未部署WAF等。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>五、後續防護建議&lt;/strong>&lt;br />&#xd;
外網曝險治理將持續運用週期性監測與警訊通知機制，推動受測單位落實弱點修補、元件版本管理及網站應用層防護等，建議機關可採取下列安全措施：&lt;br />&#xd;
(一)落實軟體資產盤點與元件版本管理&lt;br />&#xd;
(二)強化網站應用層防護能力&lt;br />&#xd;
(三)持續降低不必要之外部攻擊面&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 46 期（115/5/18 - 115/5/24）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-10</posterDate><updateDate>115-06-10</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安週報-第 46 期（115/5/18 - 115/5/24）&lt;br />&#xd;
資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
凡網頁要求複製貼上指令者 宜提高警覺並審慎確認&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計接獲5件公務機關與特定非公務機關事件通報，公務機關非法入侵事件中以異常連線占多數，本週偵測機關設備連線異常網域，經情資顯示相關網域疑與假CAPTCHA頁面有關，駭客可能透過偽裝驗證或操作提示，誘導使用者手動開啟執行不明指令，進而下載惡意程式。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 此類手法不同於傳統惡意附件或連結下載，而是將攻擊行為轉移至使用者操作階段，藉由要求複製貼上指令、開啟系統工具或執行命令等方式，提高誘導成功率並增加辨識難度。建議持續留意異常網域連線、執行及可疑下載行為，並提醒宣導，凡網頁要求複製貼上指令、開啟系統工具或執行不明命令者，均應提高警覺，避免依指示操作。&amp;nbsp;&lt;br />&#xd;
防護建議：&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
．使用者誤信偽冒驗證頁面導致惡意程式下載與設備遭遠端控制&lt;br />&#xd;
．設備建立異常對外連線後可能遭利用進行橫向移動與資料外洩&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
．限制高風險腳本工具執行權限並保留稽核紀錄&lt;br />&#xd;
．強化端點異常行為與對外連線監控即時發現可疑活動&lt;br />&#xd;
．定期辦理新型社交工程攻擊情境演練提升人員警覺能力&lt;br />&#xd;
．建立惡意網站與可疑網域阻擋機制降低連線風險&lt;br />&#xd;
&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者行為，建議加強對指令執行與日誌異常變更行為的監控，啟用集中式日誌保存機制，並針對可疑腳本與程序鏈進行行為分析，以降低攻擊者規避偵測的風險。&amp;nbsp;&lt;br />&#xd;
防禦迴避高居首位 偵測刺探仍具威脅&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比16.9%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 「偵測刺探」事件本週占比為15.9%，為本週占比次高的攻擊階段，顯示攻擊者持續加強對目標環境的前期偵查與資訊蒐集行動。觀察到的主要手法包括IP 區段掃描、主動式掃描、以及憑證資訊蒐集。攻擊者透過自動化工具大規模掃描外部網段與公開服務，以識別可存取主機、開放埠與系統類型，同時蒐集與帳號憑證相關的資訊，作為後續登入嘗試或攻擊行動的基礎。部分活動顯示攻擊者會先進行廣泛探測，再逐步聚焦特定服務與帳號目標，以提高後續攻擊成功率。此類行為多屬攻擊前期準備階段，雖不直接造成破壞，但能有效提升後續滲透與入侵效率。建議強化對異常掃描流量與登入探測行為的監控，定期檢視對外資產暴露情形，並結合威脅情資分析掃描來源，以提前辨識潛在攻擊準備活動。&lt;br />&#xd;
&amp;nbsp;&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
偵測刺探（Reconnaissance）&lt;br />&#xd;
．強化對外服務與網段的掃描行為監控&lt;br />&#xd;
．部署 IDS／IPS 或流量分析機制，偵測異常探測流量&lt;br />&#xd;
．定期盤點與檢視對外暴露資產，降低攻擊面&lt;br />&#xd;
．監控異常登入嘗試與憑證蒐集行為&lt;br />&#xd;
．封鎖已知惡意來源 IP，並結合威脅情資分析掃描來源&lt;br />&#xd;
．針對公開服務落實弱點修補與存取限制&lt;br />&#xd;
．建立異常掃描與探測行為告警機制，提升早期預警能力&lt;br />&#xd;
防禦迴避（Defense Evasion）&lt;br />&#xd;
．強化端點防護機制（EDR／防毒）並定期更新規則&lt;br />&#xd;
．啟用並保留系統與指令操作紀錄，避免遭關閉或刪除&lt;br />&#xd;
．限制 PowerShell、PsExec、WMI 等高風險工具使用權限&lt;br />&#xd;
．加強特權帳號管理，落實最小權限與多因素驗證（MFA）&lt;br />&#xd;
．監控異常指令執行、程序注入與可疑系統工具使用行為&lt;br />&#xd;
．建立集中式日誌保存機制，避免攻擊者清除本機紀錄&lt;br />&#xd;
蜜罐誘捕：&lt;br />&#xd;
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢&lt;br />&#xd;
Web服務系統攻擊趨勢減少&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比64.79%、「遠端控制」服務攻擊占比30.72%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達67.25%。「遠端控制」服務亦有28.92% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 另Web服務系統類別包含各類以網頁為基礎的服務與應用，例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等，由於此類服務多建置於企業應用環境，且直接面向外部提供功能與資料交換，為僅次於通用型介面的攻擊目標。而Web服務系統比例下降主因為Atlassian Confluence Server遠端程式碼執行漏洞的CVE-2024-21683，遭攻擊次數下降導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面，以及智慧攝影機、NAS等物聯網設備管理介面，皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小，但若涉及關鍵業務系統，仍需留意潛在風險。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;br />&#xd;
&amp;nbsp;&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 44 期（115/5/4 - 115/5/10）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-08</posterDate><updateDate>115-06-08</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>應留意監視器設備異常下載與可疑指令執行行為 及早發現受駭跡象&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本週總計接獲39件公務機關與特定⾮公務機關事件通報，公務機關非法⼊侵事件中以異常連線占多數。本週偵測到多起監視器遭入侵，疑似針對/cgi-bin/nobody/路徑下之CGI執行命令注入攻擊 ，並透過內建BusyBox wget指令下載惡意程式 。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;由於監視器設備受駭情境已非首次出現，建議各機關除持續落實帳密管理、韌體更新及管理介面存取限制外，亦可依設備運作情形主動檢視是否出現異常行為，例如非預期CGI存取行為、異常對外下載行為、wget或sh等可疑指令痕跡，以及 /mnt/firmware等目錄下之不明檔案 ，以利及早發現受駭跡象。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
．攻擊者利用命令注入控制監視器設備系統惡意程式下載後建立持續性遠端控制管道&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
．定期更新設備韌體與修補漏洞，降低命令注入攻擊成功風險&lt;br />&#xd;
．限制管理介面與CGI功能對外存取，避免設備暴露於網際網路&lt;br />&#xd;
．強化設備行為監控機制，即時發現異常下載與可疑指令執行&lt;br />&#xd;
．定期檢查設備目錄與執行檔，清查未授權程式與異常檔案&lt;br />&#xd;
&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層面更大竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比15.5%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;「偵測刺探」事件本週占比為13.7%，為本週占比次高的攻擊階段，顯示攻擊者持續加強對目標環境的前期偵查與資訊蒐集行動。觀察到的主要手法包括IP 區段掃描、主動式掃描、以及憑證資訊蒐集。攻擊者透過自動化工具大規模掃描外部網段與公開服務，以識別可存取主機、開放埠與系統類型，同時蒐集與帳號憑證相關的資訊，作為後續登入嘗試或攻擊行動的基礎。部分活動顯示攻擊者會先進行廣泛探測，再逐步聚焦特定服務與帳號目標，以提高後續攻擊成功率。此類行為多屬攻擊前期準備階段，雖不直接造成破壞，但能有效提升後續滲透與入侵效率。建議強化對異常掃描流量與登入探測行為的監控，定期檢視對外資產暴露情形，並結合威脅情資分析掃描來源，以提前辨識潛在攻擊準備活動。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
．強化端點防護機制（EDR／防毒）並定期更新規則&lt;br />&#xd;
．啟用並保留系統與指令操作紀錄，避免遭關閉或刪除&lt;br />&#xd;
．限制 PowerShell、PsExec、WMI 等高風險工具使用權限&lt;br />&#xd;
．加強特權帳號管理，落實最小權限與多因素驗證（MFA）&lt;br />&#xd;
．監控異常指令執行、程序注入與可疑系統工具使用行為&lt;br />&#xd;
．建立集中式日誌保存機制，避免攻擊者清除本機紀錄&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
．強化對外服務與網段的掃描行為監控&lt;br />&#xd;
．部署 IDS／IPS 或流量分析機制，偵測異常探測流量&lt;br />&#xd;
．定期盤點與檢視對外暴露資產，降低攻擊面&lt;br />&#xd;
．監控異常登入嘗試與憑證蒐集行為&lt;br />&#xd;
．封鎖已知惡意來源IP，並結合威脅情資分析掃描來源&lt;br />&#xd;
．針對公開服務落實弱點修補與存取限制&lt;br />&#xd;
．建立異常掃描與探測行為告警機制&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資通安全網路月報（115年4月）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-06-02</posterDate><updateDate>115-06-02</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">一、資安長話短說&lt;br />&#xd;
&lt;strong>1.AI引發的自動化漏洞挖掘風暴&lt;/strong>&lt;br />&#xd;
當前資安威脅已進入「AI 對抗人類」的不對稱戰爭，以 Anthropic Claude Mythos 與 OpenAI GPT-5.5 為首的新興 AI 模型，展現了超越傳統弱掃工具的深度邏輯推理能力。&lt;br />&#xd;
（ 1 ）全平台覆蓋：短時間內在主流作業系統與瀏覽器中挖掘出數千個高嚴重性漏洞，利用成功率高達 72%。&lt;br />&#xd;
（ 2 ）挖掘深度前所未見：找出隱藏長達 27 年之久的系統底層漏洞（如 OpenBSD 案例），這代表過去被視為「穩定、安全」的老舊核心系統，在 AI 面前已無所遁形。&lt;br />&#xd;
（ 3 ）攻擊武器化加速：將複雜的程式碼邏輯轉化為可立即執行的攻擊指令，大幅縮短了從「發現漏洞」到「發動攻擊」的研發週期。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>2.當漏洞利用時間早於揭露時間&lt;/strong>&lt;br />&#xd;
各機關必須正視一個殘酷的現實，傳統的漏洞修補週期（Patching Cycle）已無法應對 AI 的速度，根據「零日漏洞時鐘（Zero Day Clock）」的追蹤，漏洞從揭露到被武裝化的中位數時間，已從 2018 年的 771 天，縮減至2024 年的 4 小時。進入 2026 年，我們更面臨「漏洞利用早於揭露」的嚴峻挑戰，這意味著當你收到更新通知時，攻擊可能早已發生；此外，過去因利用難度高、被列為低優先順序的「冷門漏洞」或「閒置系統」，現在皆能被 AI 自動化重新組合並利用。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>3.戰略思維從「預防被打」轉向「迅速復原」&lt;/strong>&lt;br />&#xd;
面對 AI 自動化、規模化且低成本的攻擊，資安防護的核心邏輯必須進行典範轉移（Paradigm Shift），過往的「絕對不會被駭」是不切實際的幻覺，真正的安全在於「韌性（Resilience）」，資安資源的投入比例，應從單純的「外部阻斷（Prevent）」轉向偵測（Detect）、應變（Respond）與復原（Recover）。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>4.策略、管理與技術的同步進化&lt;/strong>&lt;br />&#xd;
針對前面所講的各種威脅趨勢，建議各機關依據下列三維度重新檢視資安體制：&lt;br />&#xd;
（ 1 ）策略面&amp;mdash;提升漏洞管理層級：由經營層或政府機關首長親自督導，明確指定資安治理權責。將資安資源從單一的預防投入，調整為涵蓋預防、偵測、應變、復原的整體韌性投資。&lt;br />&#xd;
（ 2 ）管理面&amp;mdash;定期演練復原能力、最小權限原則：企業與政府機關應隨時確保業務資料有可離線、可還原的備份，並加強營運持續計畫(BCP)演練，並落實最低權限原則。&lt;br />&#xd;
（ 3 ）技術面&amp;mdash;以縱深防禦縮短偵測與反應時間：優先修補對外系統的公共漏洞和暴露(CVE)，在資安管控上，全面啟用多因子鑑別(MFA)與採用建立於FIDO2標準的Passkey憑證技術，並停用非必要的對外服務與測試介面等。&lt;br />&#xd;
5.回歸基本功，以速度應對速度&lt;br />&#xd;
儘管新興 AI 改變了攻擊的「速度」與「規模」，但其本質仍是利用系統弱點與權限管理疏失，並未改變資安的基本原則，網路縱深防禦、漏洞管理、嚴謹的身分識別等核心做法依然是不變的真理。各機關必須立刻採取行動，重新評估自身資安風險及重新排序漏洞修補清單，並將「平均復原時間（MTTR）」作為衡量資安成效的重要標準，建立起快速反應與修復的韌性體系。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、近期政策重點&lt;/strong>&lt;br />&#xd;
依據資通安全管理法相關子法規定，數位發展部於115年4月7日公告委任資通安全署辦理資通安全相關業務，包含：&lt;br />&#xd;
1.資通安全維護計畫實施情形之稽核、改善報告之提出及其他相關事項。&lt;br />&#xd;
2.資通安全情資分享、獎勵及其他相關事項。&lt;br />&#xd;
3.資通安全事件之通報、應變、演練作業及其他相關事項。&lt;br />&#xd;
4.公務機關所屬人員辦理資通安全事項之適任性查核、資安職能訓練、調度支援、獎懲作業及其他相關事項。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、近期資安事件分享&lt;/strong>&lt;br />&#xd;
委外人員下載受駭套件致設備遭植入惡意程式事件&lt;br />&#xd;
某機關接獲國家資通安全研究院警訊通知，發現資訊設備對外連線至可疑惡意中繼站，經研判與近期Axios NPM供應鏈攻擊事件相關。經查，事件係委外廠商駐點人員因專案開發需求使用個人筆記型電腦下載並安裝受影響之第三方套件所致，因該套件官方發布版本已遭植入惡意程式，致設備於安裝後受駭，另因該駐點人員甫到任，尚未實際參與開發專案，經評估暫無專案程式碼、憑證、API金鑰等資訊外洩之疑慮。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>經驗學習(Lessons Learned)&amp;nbsp;&lt;/strong>&lt;br />&#xd;
供應鏈攻擊可能使原本可信的官方發布與更新管道遭到利用，攻擊者將惡意程式置入正常更新或安裝流程，使用者即使循正式管道取得套件，仍可能遭受影響，對使用者而言不易於事前辨識或防範。因此，此類事件之防護重點，除持續關注套件來源與異常行為外，更應著重於損害控制，避免單一設備受駭後進一步擴大至內部網路、帳號憑證或其他系統環境。建議機關從下列面向持續強化防護作為：&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; 1.&amp;nbsp;&amp;nbsp; &amp;nbsp;落實開發與測試環境之區隔與控管：開發或測試環境應儘量與正式環境區隔，並限制其可存取之系統、資料與憑證範圍，以降低單一主機受駭後之擴散風險。&lt;br />&#xd;
&amp;nbsp; 2.&amp;nbsp;&amp;nbsp; &amp;nbsp;納管委外廠商設備與連線環境：應依業務需求妥善規劃網路網段與區域，明確規範委外設備之使用環境、網路存取範圍及必要安全設定，以降低影響範圍。&lt;br />&#xd;
&amp;nbsp; 3.&amp;nbsp;&amp;nbsp; &amp;nbsp;強化開發環境敏感資訊盤點與外洩影響評估：供應鏈攻擊若發生於開發或測試環境，應同步評估是否涉及專案程式碼、API 金鑰、憑證或環境變數外洩風險，並將敏感資訊盤點、權限檢視及必要更換作業納入事件應變處置，以降低後續濫用風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>四、資通安全趨勢&lt;/strong>&lt;br />&#xd;
(一)我國政府整體資安威脅趨勢&lt;br />&#xd;
【事前聯防監控】&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月蒐整政府機關資安聯防情資共8萬9,246件(較上月增加1萬6,153件)，分析可辨識的威脅種類，第1名為資訊蒐集類(61%)，主要是透過掃描、探測及社交工程等攻擊手法取得資訊；其次為入侵嘗試類(18%)，主要係嘗試入侵未經授權的主機；以及入侵攻擊類(9%)，大多是系統遭未經授權存取或取得系統/使用者權限。&lt;br />&#xd;
駭客濫用免費圖片分享空間作為惡意檔案散布平台&lt;br />&#xd;
經進一步彙整分析聯防情資資訊，發現近期駭客於社交工程釣魚郵件攻擊當中，濫用免費圖片託管與分享空間PNG UP作為惡意檔案下載站。該網站為免費之雲端分享空間，提供使用者上傳檔案並產生下載連結，以供檔案存取或分享。惟駭客藉由利用其合法網域散布惡意程式，以規避資安偵測機制，相關情資已提供各機關聯防監控防護建議。&lt;br />&#xd;
&lt;br />&#xd;
【事中通報應變】&lt;br />&#xd;
本月資安事件通報數量共67件(包含攻防演練數量18件)，為去年同期的0.84倍，通報類型以非法入侵為主，占本月通報件數65.67%。本月開始執行網路攻防演練作業，其中發現弱點以預設密碼等「不安全的組態設定」類型占大宗。&lt;br />&#xd;
&lt;br />&#xd;
五、國際資安新聞&lt;br />&#xd;
&lt;strong>OpenAI 遭北韓駭客組織利用Axios 供應鏈攻擊&lt;/strong>&lt;br />&#xd;
(資料來源：Security Week)&lt;br />&#xd;
115年4月10日OpenAI報告稱其廣泛使用的Axios JavaScript HTTP用戶端程式庫近期遭到Axios供應鏈攻擊，這次攻擊被歸咎於北韓駭客組織 UNC1069，包括OpenAI在內的多家機構受到影響。3月下旬，攻擊者攻破一位Axios維護者的NPM帳戶，並發布惡意軟體包，這些軟體包會在Windows、macOS和Linux系統上安裝跨平臺遠端存取木馬(RAT)。OpenAI發現其macOS應用程式簽章工作流程執行被入侵的Axios軟體包，這可能導致其軟體簽章憑證和公證資料外洩。OpenAI沒有發現憑證被濫用的證據，但主動吊銷並輪換了憑證，並停止使用舊憑證。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防範中國駭客控制網通設備，發動網路攻擊&lt;/strong>&lt;br />&#xd;
(資料來源：NCSC)&lt;br />&#xd;
英國國家網路安全中心（NCSC-UK）發布報告指出，與中國有關聯之攻擊者利用受害SOHO（小型/家用辦公室）路由器與物聯網(IoT)設備組成隱蔽網路（Covert Networks）發動攻擊，由於IP與節點變化快速，傳統以駭侵指標(IoC, Indicators of Compromise）為基礎進行封鎖逐漸失效。該類網路可用於偵察、惡意程式散布、指揮控制及資料竊取，增加政府與關鍵基礎設施遭攻擊風險。&lt;br />&#xd;
該報告建議各組織應盤點網路邊緣設備與虛擬私有網路（VPN）流量、導入動態威脅情資及遠端存取多重要素驗證(MFA, Multi-Factor Authentication)；高風險組織則應進一步採行零信任架構、IP白名單、設備憑證驗證，以及利用機器學習與威脅獵捕，主動偵測可疑流量，以降低隱蔽網路攻擊風險。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 43 期（115/4/27 - 115/5/3）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-18</posterDate><updateDate>115-05-18</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
適逢報稅期間，應特別留意以稅務議題為名之社交工程郵件 避免因下載或執行不明檔案導致設備受駭&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 本週總計接獲12件公務機關與特定⾮公務機關事件通報，公務機關⾮法⼊侵事件中以未經授權存取占多數。本週有機關接獲以「免稅原則」等稅務議題為名之社交工程郵件，因誤信郵件內容導致設備遭植入後門程式與連線中繼站行為。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 適逢報稅期間，駭客常利用免稅、退稅、稅務申報或補件通知等主題寄送社交工程郵件，藉以降低收件人警覺並提高點擊或下載意願。建議各機關除持續強化郵件過濾、端點偵測與異常行為監控外，亦應提醒同仁對涉及稅務、付款或附件下載之郵件提高警覺，避免直接開啟不明檔案或執行相關程式，以降低受駭風險。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
‧社交郵件誘導點擊下載植入後門程式&lt;br />&#xd;
‧惡意程式建立中繼站擴散內部網路存取&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
‧強化郵件過濾與惡意附件偵測機制，降低社交工程郵件進入風險&lt;br />&#xd;
‧導入端點偵測與回應機制，即時發現後門程式與異常連線行為&lt;br />&#xd;
‧建立異常連線監控機制，阻斷設備作為中繼站對外通訊行為&lt;br />&#xd;
‧加強人員資安意識宣導，提升對稅務主題郵件之辨識能力&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層面更大竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比14.8%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; 「偵測刺探」事件本週占比為13.7%，為本週占比次高的攻擊階段，顯示攻擊者持續加強對目標環境的前期偵查與弱點探測行動。觀察到的主要手法包括主動式掃描、IP 區段掃描、以及漏洞掃描。攻擊者透過自動化工具對大範圍網段進行探測，以識別對外服務、開放埠與系統類型，並進一步針對潛在弱點進行漏洞評估，尋找可利用的攻擊入口。此類行為通常呈現由廣泛掃描逐步聚焦的特徵，顯示其攻擊流程具備階段性與目標導向。由於此階段多發生於攻擊初期，若未及時偵測，將提高後續入侵成功機率。建議加強對異常掃描流量的監控與分析，導入漏洞管理與修補機制，並結合威脅情資比對掃描來源，以提前掌握潛在攻擊準備行為。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>115年第1季政府領域資安事件趨勢研析</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-18</posterDate><updateDate>115-05-18</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>本季資安事件顯示，風險仍主要集中於使用者行為、已知系統弱點及廠商維運管理落差&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 115年第1季資安事件統計顯示，本季可識別之資安事件原因，主要集中於使用者行為與系統／軟體弱點，另亦可見部分事件與廠商維運管理問題有關。整體而言，相關風險多屬既有且可辨識之類型，顯示當前資安事件並非全然來自新興攻擊，反映當前仍舊以弱點利用、供應鏈攻擊及使用者資安意識薄弱為主要攻擊趨勢；顯示出現有且已知防護策略需充分落實以因應現有威脅。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>一、使用者行為仍是主要入侵入口&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本季持續發生因使用或下載來源不明之應用程式／套件而受駭之情形，包括偽冒 LINE與遊戲平台等軟體。此類事件多非利用系統漏洞，而是透過使用者下載、安裝或執行不明程式形成入侵機會，顯示端點使用行為仍是重要風險來源。若缺乏應用程式來源控管、下載行為監控及端點可視性，相關事件將持續反覆發生。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、已知弱點未修補，持續成為攻擊目標&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;系統／軟體弱點仍為本季重要事件原因，例如 CVE-2021-22005、CVE-2019-9193、CVE-2024-4577 等已知漏洞，攻擊者得以利用既有公開資訊或工具進行攻擊，均反映部分系統仍存在未修補或未納入持續管理之情形。此類風險多具可預期性，重點在於弱點管理、資產盤點與修補追蹤是否落實。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、廠商維運管理不當，成為間接風險來源&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;部分事件源於廠商環境安全性不足、維運作業管理不當或遠端存取控管不足。相關情境包括廠商自身環境遭入侵後，被作為跳板攻擊服務機關，資安風險已不僅侷限於機關自身系統環境，委外廠商之安全管理能力與遠端維運作業，同樣會直接影響整體防護強度。若未將維護環境、帳號權限、連線來源及操作紀錄納入管理範圍，相關風險將持續存在。&lt;br />&#xd;
綜合本季事件觀察可知，當前資安事件之成因雖形式多樣，但其核心仍可歸納為三項重點：一是使用者對不明軟體或檔案之操作行為；二是已知系統／軟體弱點未被即時修補；三是維運與委外管理機制存在落差。此一趨勢顯示，資安防護應由單純關注「是否遭受攻擊」，進一步回到「哪些既有風險未被有效管理」之角度思考。未來仍應持續強化使用者行為控管、落實弱點管理與修補機制，並提升廠商維運與遠端存取之安全要求，以降低資安事件發生之可能性，並強化整體組織之資安韌性。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 42 期（115/4/20 - 115/4/26）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-18</posterDate><updateDate>115-05-18</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
落實預設帳密變更及管理介面存取限制 有助於降低設備受駭風險&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;本週總計接獲27件公務機關與特定⾮公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。通報件數較上週增加，主要係因115年網路攻防演練開始執行所致，其中發現多個機關監視器管理介面仍使用預設帳號密碼，遭攻擊手成功登入。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 監視器等網通或 IoT 設備之預設密碼，常可透過搜尋設備型號於網路上取得，一旦管理介面對外暴露，即可能成為攻擊者優先嘗試之目標。建議各機關應清查監視器及相關設備之帳號密碼設定，落實變更預設帳密、限制管理介面存取來源，並關閉不必要之對外存取，以降低遭入侵風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
‧攻擊者利用預設帳密登入控制監視設備&lt;br />&#xd;
‧管理介面外曝遭掃描入侵取得設備控制&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
‧全面清查設備帳密設定，確實變更預設帳號密碼降低風險&lt;br />&#xd;
‧限制管理介面存取來源，避免設備直接暴露於公開網路環境&lt;br />&#xd;
‧關閉不必要對外服務與連接埠，降低被掃描與攻擊機會&lt;br />&#xd;
‧建立設備資產盤點與定期檢查機制，確保設定符合安全基準&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 初始入侵仍具威脅&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;「初始入侵」事件本週占比為12.8%，為本週占比次高的攻擊階段，顯示攻擊者持續強化對目標環境的入侵能力與手段。此階段為攻擊鏈的起點，攻擊者透過各種方式取得系統初始存取權限。本週主要觀察到的手法包括利用對外應用程式漏洞、預設帳號濫用、以及本機帳號存取。攻擊者多半利用未修補的公開服務漏洞直接入侵系統，或透過預設帳號與弱密碼組合，存取管理不當的服務資源；部分情境中，亦觀察到攻擊者利用既有本機帳號進行登入，以降低觸發告警的風險。此類行為通常不依賴使用者互動，著重於系統弱點與帳號管理缺失，具備高成功率與隱蔽性。建議定期進行對外系統弱點掃描與修補、強化帳號與驗證機制管理，並導入異常登入行為監控，以降低攻擊者透過既有存取管道入侵的風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br /&gt;&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
‧強化端點防護與行為監控&lt;br />&#xd;
‧落實指令紀錄與日誌稽核&lt;br />&#xd;
‧限制高風險系統工具使用&lt;br />&#xd;
‧加強特權帳號與權限控管&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>初始入侵（Initial Access）&lt;/strong>&lt;br />&#xd;
‧定期進行弱點掃描與修補&lt;br />&#xd;
‧強化帳號驗證與密碼政策&lt;br />&#xd;
‧管控預設帳號與弱密碼&lt;br />&#xd;
‧導入異常登入行為監控&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>帳號外洩的真正原因？認識持續活躍的資訊竊取程式</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-15</posterDate><updateDate>115-05-15</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>什麼是資訊竊取程式&amp;nbsp;&lt;/strong>&amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;資訊竊取程式（Infostealer）為專門用來竊取使用者資料之惡意程式。當使用者下載並執行惡意檔案後，程式會自電腦中竊取瀏覽器儲存之帳號密碼、Cookies、信用卡資料或加密貨幣錢包等資訊，並利用於個資販賣或詐騙等犯罪活動。研究顯示全球因資訊竊取程式外洩之帳密數量正快速增加，已成為近年最常見之網路威脅。&lt;br />&#xd;
常見攻擊流程&amp;nbsp;&amp;nbsp;&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;攻擊者經常偽冒軟體下載網站、破解程式或透過惡意廣告散播，誘導使用者下載被惡意汙染之檔案程式，一旦於電腦端執行後，即觸發資訊竊取程式蒐集瀏覽器與系統之帳密或個人機敏資料，被竊取之資料通常會被整理成「stealer logs」，並傳送到由攻擊者控制之伺服器。攻擊者會將竊取資料透過地下論壇進行販售，成為後續帳號盜用、詐騙甚至勒索攻擊之來源。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>常見之資訊竊取程式&lt;/strong>&lt;br />&#xd;
Lumma Stealer&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Lumma Stealer為近年成長最快之資訊竊取惡意程式之一，採用「Malware-as-a-Service」模式，攻擊者只需付費就能使用。主要鎖定Windows作業系統之個人電腦，竊取瀏覽器帳密、加密貨幣錢包與各種登入憑證。114年Microsoft跨國聯合執法機構及資安業者，關閉約2300個相關網域並試圖阻止其運作，惟該惡意程式仍持續遭犯罪集團使用。研究人員指出，Lumma於114年短短兩個月內感染了約39萬台Windows電腦，其擴散速度相當驚人。&lt;br />&#xd;
&lt;br />&#xd;
RedLine Stealer&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; RedLine Stealer為近年廣為人知之資訊竊取程式之一，最早於109年被發現。同樣以「Malware-as-a-Service」模式在地下論壇販售，因此攻擊門檻相對較低。RedLine能竊取瀏覽器密碼、Autofill資料、FTP帳密及加密貨幣錢包資訊等。112年曾被發現以ChatGPT、Google Bard安裝程式為誘餌進行散布。&lt;br />&#xd;
&lt;br />&#xd;
Vidar Stealer&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; Vidar為另一個長期活躍之資訊竊取程式，具模組化架構，除了竊取瀏覽器資料與系統資訊外，也能下載其他惡意程式。114年10月出現 Vidar 2.0，據稱其效能、躲避偵測及整體功能皆有提升。近年研究人員發現，攻擊者利用搜尋引擎優化（SEO）操作讓惡意網站於搜尋結果中排名靠前，當使用者下載看似正常之AI工具或軟體時，實際上安裝了Vidar資訊竊取程式。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>如何防範&lt;/strong>&lt;br />&#xd;
為降低資訊竊取程式感染風險，建議使用者落實資安防護意識：&lt;br />&#xd;
‧避免下載破解軟體或來源不明之應用程式&lt;br />&#xd;
‧判讀網路搜尋引擎所提供之查詢結果，識別關鍵字廣告或偽冒網站&lt;br />&#xd;
‧優先透過官方網站取得軟體&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;此外，為重要帳號或網路服務啟用多因子驗證（MFA）、定期更換密碼並檢查帳號登入紀錄，也能有效降低帳密被盜用的風險。養成良好下載習慣與保護帳號安全，是防範資訊竊取程式最有效之方法。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 40 期（115/4/06 - 115/4/12）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-15</posterDate><updateDate>115-05-15</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>建議持續強化資安管理能力 逐步由預設信任轉向最小權限與行為可追溯之機制&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 本週總計接獲4件公務機關與特定非公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。本週通報案件均涉及個人電腦遭惡意程式感染，包含安裝來源不明之軟體，或透過 USB 裝置進行惡意程式傳播，並由共用設備(如會議室電腦)擴散至其他個人電腦。相關事件多非利用系統漏洞，而係透過使用行為與設備使用情境形成入侵機會，且因來源不明與設備共用等因素，常導致事件來源難以追溯，增加釐清與應變之困難。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 針對此類風險，關鍵在於補強終端設備之信任邊界與可視性，避免透過不明軟體或USB裝置帶入未經控管之程式或內容，造成防護機制失效。治理上應由「預設信任」轉向「最小權限與可追溯性」，並透過技術與管理並行強化控管，包括限制非授權軟體安裝(應用程式白名單)、加強USB使用控管、納管共用設備並落實使用限制；同時導入端點偵測(EDR)與集中式日誌機制，以提升行為監控與事件追溯能力，降低非漏洞型入侵風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
‧惡意程式透過USB裝置擴散感染多台電腦&lt;br />&#xd;
‧安裝不明軟體導致後門程式長期潛伏&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
‧建立應用程式白名單機制，限制未授權軟體安裝與執行行為&lt;br />&#xd;
‧強化USB裝置使用控管機制，避免未經授權設備連接主機&lt;br />&#xd;
‧導入端點偵測與回應機制，即時掌握異常行為與感染狀況&lt;br />&#xd;
‧納管共用設備使用規範，落實帳號控管與操作行為紀錄機制&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&amp;nbsp;&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;「偵測刺探」事件本週占比為12.9%，為本週占比次高的攻擊階段，顯示攻擊者持續強化對目標環境的前期偵查與情報蒐集行動。觀察到的主要手法包括主動式掃描、IP 區段掃描、以及DNS與被動式 DNS 情資蒐集。攻擊者透過自動化工具大規模掃描外部網段，以識別可存取服務與潛在攻擊入口，並結合被動式 DNS 資料分析，掌握目標組織之網域架構、子網域分佈及歷史解析關聯，進一步描繪完整攻擊面。此類行為融合主動與被動偵查技術，具低互動性與高隱蔽特性，能有效提升後續攻擊的精準度與成功率。建議加強對異常掃描流量的即時監控與阻擋機制，定期盤點對外資產與DNS資訊曝光情形，並結合威脅情資進行來源分析，以提前識別潛在攻擊準備活動。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion&lt;/strong>）&lt;br />&#xd;
‧強化端點防護（EDR / XDR），監控異常指令與行為鏈&lt;br />&#xd;
‧啟用並集中管理指令紀錄（如 PowerShell、CMD、Shell logging）&lt;br />&#xd;
‧防止日誌被刪除或竄改（啟用防竄改機制、集中式 SIEM）&lt;br />&#xd;
‧限制高風險系統工具使用（如 PowerShell、WMI、PsExec）&lt;br />&#xd;
‧實施最小權限原則（Least Privilege），降低濫用風險&lt;br />&#xd;
‧強化特權帳號管理（PAM、MFA、帳號行為監控）&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
‧建立異常掃描流量偵測與阻擋機制（IPS / WAF / Firewall）&lt;br />&#xd;
‧對外服務加上存取控制（IP allowlist / rate limiting）&lt;br />&#xd;
‧定期盤點與縮減外部攻擊面（開放服務、Port、API）&lt;br />&#xd;
‧管理與清查 DNS 暴露資訊（子網域、歷史解析紀錄）&lt;br />&#xd;
‧導入被動 DNS 與威脅情資比對來源可疑性&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>蜜罐誘捕：&lt;/strong>&lt;br />&#xd;
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>通用型Web介面攻擊增加&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比74.88%、「遠端控制」服務攻擊占比21.53%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達73.64%。「遠端控制」服務亦有23.06% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。另Web服務系統類別包含各類以網頁為基礎的服務與應用，例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等，由於此類服務多建置於企業應用環境，且直接面向外部提供功能與資料交換，為僅次於通用型介面的攻擊目標。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 39 期（115/3/30 - 115/4/05）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-05-15</posterDate><updateDate>115-05-15</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>開發套件所造成之供應鏈事件應持續監控憑證與異常存取 防範權限濫用&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;本週總計接獲15件公務機關與特定非公務機關事件通報，公務機關非法⼊侵事件中以異常連線占多數。本週有機關偵測發現異常網域查詢行為，經研判與近期 Axios NPM 供應鏈攻擊事件相關。該事件係駭客於官方套件中植入惡意相依套件，當開發或系統環境執行套件安裝時，惡意程式即於背景自動執行，對外連線至特定網域進行報到，並依不同作業系統下載對應之惡意程式，建立持續性存取管道。整體攻擊過程快速且具隱蔽性，甚至會於執行後自動清除痕跡，使受害主機難以察覺異常。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;鑑於此類攻擊可能蒐集開發環境中之憑證、API 金鑰或環境變數，一旦外洩，恐導致雲端服務或內部系統遭未授權存取，風險由單一主機擴大至整體環境。技術面上，除應即時隔離受害主機並阻斷異常連線外，應全面檢視並更換相關憑證與金鑰，盤點其使用範圍與權限，並加強存取紀錄與異常行為監控，以防止後續濫用。管理面上，應強化開發人員對敏感資訊保護之認知，避免將憑證或金鑰明文存放於程式碼或環境中，並建立安全的憑證管理與存取機制(如集中控管、定期輪替與最小權限設定)，同時提升對開源套件風險與異常行為之辨識能力，以降低供應鏈攻擊所帶來之影響。&lt;br />&#xd;
防護建議：&lt;br />&#xd;
&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
&lt;strong>以攻擊為出發評估潛在風險&lt;/strong>&lt;br />&#xd;
‧惡意套件植入後門竊取憑證並持續存取&lt;br />&#xd;
‧供應鏈攻擊橫向擴散影響多系統環境&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>針對潛在風險執行相應改善&lt;/strong>&lt;br />&#xd;
‧建立套件來源驗證機制，避免使用未經審核或異常開源套件&lt;br />&#xd;
‧強化憑證與金鑰管理機制，落實集中控管與定期輪替措施&lt;br />&#xd;
‧導入異常連線監控機制，即時偵測對外可疑網域通訊行為&lt;br />&#xd;
‧建立開發環境安全控管機制，避免敏感資訊明文存放於系統中&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
防禦迴避高居首位 初始入侵仍具威脅&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比15.9%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; 「偵測刺探」事件本週占比為13.7%，為本週占比次高的攻擊階段，顯示攻擊者在攻擊前期持續加大對目標環境的偵查與資訊蒐集力度。觀察到的主要手法包括主動式掃描、IP 區段掃描、以及DNS 與被動式 DNS 情資蒐集。攻擊者透過自動化工具對大範圍網段進行探測，以識別可存取服務與開放埠，並結合被動式 DNS 分析，掌握目標組織之網域架構、子網域關聯與歷史解析紀錄，進一步描繪完整攻擊面。此類行為結合主動與被動偵查手法，具備低互動、高隱蔽的特性，且能有效提升後續攻擊的成功率。建議強化對異常掃描流量的監控與阻擋機制，定期盤點與控管對外資產與DNS資訊曝光情形，並結合威脅情資分析，以提前辨識潛在攻擊準備活動。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>防禦迴避（Defense Evasion）&lt;/strong>&lt;br />&#xd;
‧強強化端點防護（EDR / XDR），監控系統工具濫用（如 PowerShell、cmd）&lt;br />&#xd;
‧啟用並集中化指令紀錄（Command Logging）與稽核機制&lt;br />&#xd;
‧限制與控管高風險工具使用（如 LOLBins）&lt;br />&#xd;
‧建立特權帳號管理機制（PAM），降低權限濫用&lt;br />&#xd;
‧偵測異常⾏為&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>偵測刺探（Reconnaissance）&lt;/strong>&lt;br />&#xd;
‧部署網路層防護&lt;br />&#xd;
‧建立流量基準（Baseline），識別異常大量探測行為&lt;br />&#xd;
‧定期盤點對外資產（External Attack Surface Management）&lt;br />&#xd;
‧控管 DNS 資訊暴露&lt;br />&#xd;
‧導入威脅情資（Threat Intelligence）&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 38 期（115/3/23 - 115/3/29）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-29</posterDate><updateDate>115-04-29</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
建立完善帳號控管與監測 提升整體資安防護能力&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計接獲14件公務機關與特定⾮公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。本週有機關SOC偵測發現主機存在異常行為程式，經查係維護廠商於維運作業中使用之 Python 程式，使單一帳號可同時遠端存取多個系統，後續已依機關政策調整。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 單一帳號具備多重操作權限(如多重連線、主機操作及遠端控制)，將大幅放大帳號遭濫用時之影響範圍，且相關行為不易與正常維運區隔，提高異常行為偵測困難。建議機關依防護基準落實最小權限原則，僅授予執行業務所需之必要權限，避免權限過度集中；並強化遠端存取管理機制，落實事前授權、使用限制及來源控管，以降低帳號遭濫用及系統被橫向擴散利用之風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
．攻擊者濫用高權限帳號橫向移動控制多系統&lt;br />&#xd;
．利用維運工具隱匿惡意行為規避監控機制&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
．落實最小權限原則，限制帳號僅具備執行業務所需最低權限範圍&lt;br />&#xd;
．建立遠端存取控管機制，強化來源限制與連線行為審核機制&lt;br />&#xd;
．導入特權帳號管理制度，強化操作紀錄留存與即時監控機制&lt;br />&#xd;
．強化端點與主機行為監控機制，即時偵測異常程式執行行為&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 初始入侵仍具威脅&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比13.7%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;「初始入侵」事件本週占比為13.4%，為本週占比次高的攻擊階段，顯示攻擊者持續強化對目標環境的入侵行動。此階段代表攻擊者首次取得系統或網路的存取權限，為後續攻擊活動的起點。本週主要觀察到的手法包括利用對外應用程式漏洞、預設帳號濫用、以及本機帳號存取。攻擊者多半透過未修補的公開服務漏洞直接入侵系統，或利用預設帳號與弱密碼組合存取管理不當的服務；另有部分行為顯示攻擊者利用既有本機帳號進行登入，以繞過邊界防護機制。此類手法不依賴使用者互動，主要聚焦於系統弱點與帳號管理缺失，具高度成功率與隱蔽性。建議定期執行外部資產弱點掃描與修補、強化帳號管理與驗證機制，並導入異常登入行為監控，以降低攻擊者透過既有存取管道入侵的風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
防禦迴避防護建議&lt;br />&#xd;
．強化指令與日誌稽核&lt;br />&#xd;
．限制系統工具濫用&lt;br />&#xd;
．導入端點防護（EDR/XDR）&lt;br />&#xd;
．加強特權帳號管理&lt;br />&#xd;
．防⽌日誌刪除與關閉&lt;br />&#xd;
初始入侵防護建議&lt;br />&#xd;
．定期弱點掃描與修補&lt;br />&#xd;
．強化帳號與驗證機制&lt;br />&#xd;
．管控本機帳號使用&lt;br />&#xd;
．建立異常登入監控&lt;br />&#xd;
．降低對外攻擊面&lt;br />&#xd;
整體強化&lt;br />&#xd;
．導入零信任架構&lt;br />&#xd;
．建立MITRE對應與監控&lt;br />&#xd;
．強化持續監控與應變能力&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 38 期（115/3/23 - 115/3/29）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-29</posterDate><updateDate>115-04-29</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>建立完善帳號控管與監測 提升整體資安防護能力&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計接獲14件公務機關與特定⾮公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。本週有機關SOC偵測發現主機存在異常行為程式，經查係維護廠商於維運作業中使用之 Python 程式，使單一帳號可同時遠端存取多個系統，後續已依機關政策調整。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 單一帳號具備多重操作權限(如多重連線、主機操作及遠端控制)，將大幅放大帳號遭濫用時之影響範圍，且相關行為不易與正常維運區隔，提高異常行為偵測困難。建議機關依防護基準落實最小權限原則，僅授予執行業務所需之必要權限，避免權限過度集中；並強化遠端存取管理機制，落實事前授權、使用限制及來源控管，以降低帳號遭濫用及系統被橫向擴散利用之風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
．攻擊者濫用高權限帳號橫向移動控制多系統&lt;br />&#xd;
．利用維運工具隱匿惡意行為規避監控機制&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
．落實最小權限原則，限制帳號僅具備執行業務所需最低權限範圍&lt;br />&#xd;
．建立遠端存取控管機制，強化來源限制與連線行為審核機制&lt;br />&#xd;
．導入特權帳號管理制度，強化操作紀錄留存與即時監控機制&lt;br />&#xd;
．強化端點與主機行為監控機制，即時偵測異常程式執行行為&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 初始入侵仍具威脅&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比13.7%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 「初始入侵」事件本週占比為13.4%，為本週占比次高的攻擊階段，顯示攻擊者持續強化對目標環境的入侵行動。此階段代表攻擊者首次取得系統或網路的存取權限，為後續攻擊活動的起點。本週主要觀察到的手法包括利用對外應用程式漏洞、預設帳號濫用、以及本機帳號存取。攻擊者多半透過未修補的公開服務漏洞直接入侵系統，或利用預設帳號與弱密碼組合存取管理不當的服務；另有部分行為顯示攻擊者利用既有本機帳號進行登入，以繞過邊界防護機制。此類手法不依賴使用者互動，主要聚焦於系統弱點與帳號管理缺失，具高度成功率與隱蔽性。建議定期執行外部資產弱點掃描與修補、強化帳號管理與驗證機制，並導入異常登入行為監控，以降低攻擊者透過既有存取管道入侵的風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
防禦迴避防護建議&lt;br />&#xd;
．強化指令與日誌稽核&lt;br />&#xd;
．限制系統工具濫用&lt;br />&#xd;
．導入端點防護（EDR/XDR）&lt;br />&#xd;
．加強特權帳號管理&lt;br />&#xd;
．防⽌日誌刪除與關閉&lt;br />&#xd;
初始入侵防護建議&lt;br />&#xd;
．定期弱點掃描與修補&lt;br />&#xd;
．強化帳號與驗證機制&lt;br />&#xd;
．管控本機帳號使用&lt;br />&#xd;
．建立異常登入監控&lt;br />&#xd;
．降低對外攻擊面&lt;br />&#xd;
整體強化&lt;br />&#xd;
．導入零信任架構&lt;br />&#xd;
．建立MITRE對應與監控&lt;br />&#xd;
．強化持續監控與應變能力&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 37 期（115/3/16 - 115/3/22）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-29</posterDate><updateDate>115-04-29</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>內部系統對外開放應審慎評估必要性與存取範圍 以降低資安風險&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;本週總計接獲13件公務機關與特定非公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。有機關於例行檢視郵件伺服器日誌時，發現異常佇列及國外 IP 登入後發信情形，且寄件紀錄遭刪除，研判可能因社交工程郵件導致帳號密碼外洩並遭濫用。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;原僅供內部使用之系統一旦開放外部存取，其風險即隨之提高。機關於提供遠端使用便利性時，應審慎評估開放必要性與範圍，避免預設全面對外開放；如確有需求，建議限制存取來源（如評估是否開放國外 IP），並採取多重保護措施（如強化身分驗證及存取管控），以降低不必要之暴露風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
‧利用帳密外洩遠端登入郵件系統發信&lt;br />&#xd;
‧刪除郵件紀錄掩蓋攻擊行為軌跡&lt;br />&#xd;
&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
‧強制導入多因子鑑別機制，降低帳號密碼外洩後遭濫用風險&lt;br />&#xd;
‧建立來源IP與地理位置限制機制，阻擋異常或境外登入行為&lt;br />&#xd;
‧強化郵件系統日誌保存機制，確保異常行為可追蹤與分析&lt;br />&#xd;
‧定期辦理社交工程演練與教育訓練，提升人員資安防護意識&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避高居首位 偵測刺探仍具威脅&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;本週政府領域資安聯防監控參考MITRE ATT&amp;amp;CK Matrix分析TTP戰術框架分布顯示，本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法，占比13.5%，攻擊者通常會透過關閉或刪除指令紀錄，並利用合法的系統工具間接執行惡意命令，以達到規避監控的目的。因應此類威脅，建議導入端點防護措施，加強指令紀錄的稽核能力，限制高風險工具的濫用，並強化特權帳號的管理，以避免攻擊者繞過偵測並消除其行為痕跡。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;「偵測刺探」事件本週占比為12.0%，為本週占比次高的階段，顯示攻擊者持續加強對目標環境的前期偵查與情報蒐集行動。觀察到的主要手法包括主動式掃描、IP 區段掃描、以及DNS 與被動式 DNS 情資蒐集。攻擊者除透過主動掃描大量網段以識別對外服務與開放埠外，亦利用被動式 DNS 資料分析目標組織之網域結構、子網域關聯與歷史解析紀錄，以建立更完整的攻擊面視圖。此類行為結合主動與被動技術，能有效降低被偵測風險，同時提升後續攻擊的精準度。建議強化對異常掃描流量的監控與阻擋機制，並定期盤點與管控公開資產與DNS資訊曝光情形，搭配威脅情資分析，以提前掌握潛在攻擊準備活動。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;strong>強化防禦迴避防護&lt;/strong>&lt;br />&#xd;
‧導入端點防護（EDR / Endpoint Protection）&lt;br />&#xd;
‧加強指令紀錄與稽核能力&lt;br />&#xd;
‧限制高風險工具使用&lt;br />&#xd;
‧強化特權帳號管理&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>強化偵測刺探防護&lt;/strong>&lt;br />&#xd;
‧監控與阻擋異常掃描行為&lt;br />&#xd;
‧盤點與控管公開資產&lt;br />&#xd;
‧控管 DNS 資訊曝光情形&amp;nbsp;&lt;br />&#xd;
‧結合威脅情資分析&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>蜜罐誘捕：&lt;/strong>&lt;br />&#xd;
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>網通設備攻擊趨勢趨緩&amp;nbsp;&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比69.74%、「遠端控制」服務攻擊占比25.29%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達63.64%。「遠端控制」服務亦有32.14% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況，詳見圖4。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。另Web服務系統類別包含各類以網頁為基礎的服務與應用，例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等，由於此類服務多建置於企業應用環境，且直接面向外部提供功能與資料交換，為僅次於通用型介面的攻擊目標。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;而網通設備管理介面比例大幅下降，主因為CVE-2017-17215遠端程式碼執行漏洞相關攻擊次數明顯減少。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面，以及智慧攝影機、NAS等物聯網設備管理介面，皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小，但若涉及關鍵業務系統，仍需留意潛在風險。&amp;nbsp;&lt;br />&#xd;
進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形。近3年揭露之攻擊漏洞，前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑，本週漏洞類型多集中於越界讀取漏洞、特權提升、遠端程式碼執行及身分驗證繞過漏洞，攻擊目標涵蓋Citrix NetScaler ADC、Cisco IOS XE網通設備作業系統、PHP、ConnectWise ScreenConnect及 Ivanti EPMM。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞；若原廠已無法提供更新支援，應考慮汰換存在漏洞之設備或軟體套件，如因故無法汰換，應採對應之漏洞緩解措施。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>駭侵事件：攻擊事件告警與情資分享</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-17</posterDate><updateDate>115-04-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;「駭侵事件」為 TWCERT/CC發送占比最高的情資類型，涵蓋漏洞通報、產品安全問題、入侵攻擊、資料外洩等多種資安事件樣態。當 TWCERT/CC 透過國際情資合作、暗網監控或自動化觀測等管道，發現某網站或系統可能存在可被利用的弱點、疑似已遭未授權存取或資料外流跡象，甚至已成為攻擊行動的目標時，即使相關單位尚未察覺，亦會主動聯繫告知，協助其及早確認影響範圍、採取應變與修補措施，以降低後續擴散與損害。&lt;br />&#xd;
&lt;br />&#xd;
。資安產品漏洞，VPN 設備成為常見入侵管道&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 近期觀察到攻擊者頻繁鎖定 VPN 設備作為入侵跳板，原因可能是產品本身存在已知但尚未修補的安全漏洞，或是員工帳號密碼因釣魚攻擊或資料外洩而遭竊取。一旦取得 VPN 存取權，攻擊者即可進一步滲透組織內部網路。&lt;br />&#xd;
。漏洞通報，網站被入侵後的惡意行為&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;漏洞通報中常見情境是網站被植入惡意程式、出現異常頁面或不明跳轉，代表攻擊者可能已取得網站權限並用來散播惡意內容或導向外部站點。這類事件的風險在於不只影響管理端，也可能波及所有瀏覽者。&lt;br />&#xd;
入侵指標(IoC)&amp;nbsp;：快速辨識惡意行為的關鍵特徵&amp;nbsp;&amp;nbsp; &amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 「入侵指標」(IoC，Indicators of Compromise)是指駭客攻擊時留下的蛛絲馬跡，例如惡意程式連線的網址、IP 位址、惡意檔案的雜湊值等。掌握這些指標，資安人員可以在自己的環境中主動比對，提早發現是否遭受相同攻擊，是威脅偵測的重要基礎。IoC 的目的在於讓單位能快速比對、封鎖與告警，縮短發現時間。&lt;br />&#xd;
。多元情資管道整合，共享可識別的入侵線索&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; TWCERT/CC 透過公私情資交換、國際合作、暗網監控與事件通報等管道，持續蒐集並彙整各區域及各領域的入侵指標，並依威脅類型整理為可直接比對、封鎖與追查的線索，多元情資管道讓入侵指標的覆蓋面更廣，使各單位取得的線索更貼近真實威脅態勢。&lt;br />&#xd;
&lt;br />&#xd;
活動預警：資安攻擊活動共通性分析 &amp;nbsp; &amp;nbsp; &amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;「活動預警」是指 TWCERT/CC 觀察到特定攻擊手法正在擴散、或整體威脅情勢明顯升溫時，於尚未造成大規模影響前主動發布警示，提醒單位提早採取防範措施，降低受害風險。此類預警常見於駭客活動頻率升高、社交工程與假冒手法擴散，或關鍵弱點與常見系統元件出現大規模掃描與嘗試利用等情境，顯示攻擊活動正快速升溫，需及早檢視曝險面、加強監控告警並完成必要的修補或緩解措施。&lt;br />&#xd;
駭客越來越會「先摸底、再出手」。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 在真正造成影響前，攻擊者往往先蒐集資訊並進行小規模試探，確認最容易得手的對象後再擴大行動。因此，活動預警的價值在於提前揭示這些「尚未爆發但已升溫」的訊號，提醒單位提高警戒、強化監控與宣導，並完善通報機制，把風險壓在擴大之前。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 36 期（115/3/9 - 115/3/15）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-17</posterDate><updateDate>115-04-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
瀏覽器功能與分析工具便利性 仍需留意其可能帶來的資安風險&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計接獲12件公務機關與特定非公務機關事件通報，公務機關非法入侵事件中以植入惡意程式占多數，多係機關端點偵測(EDR)發現惡意程式為主。近期觀察到部分風險源自瀏覽器功能使用，如人員於公務電腦登入個人瀏覽器帳號後，因同步機制自動帶入既有擴充套件，其中包含代理節點程式，可能使公務設備在不知情情況下持續對外連線；另亦發現有使用瀏覽器套件可分析下載檔案之情形，該類套件在特定情況下可能將檔案自動上傳至 VirusTotal 平台。由於 VirusTotal 為全球情資共享服務，若未留意檔案內容，仍可能導致機關內部文件或系統資訊外洩。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;瀏覽器相關功能與分析工具在提供便利性的同時亦伴隨一定風險，使用者若缺乏相關認知，可能在不知情情況下引入非業務程式或將資料上傳至外部平台。建議機關落實公私分離原則，避免於公務設備登入個人帳號或同步個人設定，並定期檢視與控管瀏覽器擴充套件，限制非業務必要或來源不明之套件使用；同時於使用 VirusTotal 等情資共享平台或檔案分析工具時，應審慎評估資料性質，避免上傳公文或系統相關檔案，以降低資訊外洩風險。&lt;br />&#xd;
&lt;br />&#xd;
防護建議：&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
‧攻擊者利用瀏覽器同步機制植入惡意擴充套件持續對外連線&lt;br />&#xd;
‧惡意程式誘導上傳檔案至分析平台造成敏感資料外洩&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
‧落實公私帳號分離避免公務設備登入個人瀏覽器帳號&lt;br />&#xd;
‧定期盤點瀏覽器擴充套件移除非業務必要程式&lt;br />&#xd;
‧建立瀏覽器套件安裝審核機制限制來源不明套件&lt;br />&#xd;
‧使用檔案分析平台前先檢視資料避免敏感資訊上傳&lt;br />&#xd;
&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
本週攻擊態勢持續活躍 「偵測刺探」與「防禦迴避」佔比雙雙攀升&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 本週資安聯防監控顯示，整體攻擊態勢呈現持續活躍狀態，其中「防禦迴避」階段佔比最高達14.5%，較上週增加0.8個百分點，示攻擊者積極運用關閉或清除指令紀錄、利用合法工具執行惡意命令等技術，企圖規避資安防護機制的偵測。其次為「偵測刺探」階段佔比14.1%，較上週上升1.2個百分點，反映攻擊者持續進行目標環境的資訊蒐集與弱點探測活動。第三高為「初始入侵」階段佔比11.3%，雖較上週下降1.9個百分點，但仍維持在高位，顯示攻擊者持續嘗試突破防線建立初步據點。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 值得注意的是，「衝擊影響」階段從上週的6.1%大幅下降至2.5%，降幅達3.6個百分點，顯示本週破壞性攻擊活動有所減緩。然而，「惡意執行」、「維續存取」及「權限提升」等中後期攻擊階段均呈現微幅上升趨勢，提醒各單位應持續關注攻擊行為是否由初期偵測刺探逐步演進至更具威脅性的階段，及早採取對應防護措施。&lt;br />&#xd;
&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
針對「防禦迴避」攻擊手法&lt;br />&#xd;
．導入端點偵測與回應(EDR)解決方案，強化對異常行為的即時監控與告警能力&lt;br />&#xd;
．落實指令紀錄稽核機制，確保系統日誌完整性，避免攻擊者清除入侵痕跡&lt;br />&#xd;
．限制高風險工具的使用權限，建立白名單機制管控合法工具的濫用風險&lt;br />&#xd;
．強化特權帳號管理，實施最小權限原則，定期檢視帳號權限配置的合理性&lt;br />&#xd;
．部署行為分析技術，識別利用合法工具執行惡意命令的異常模式&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>漏洞通報統計與趨勢</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-17</posterDate><updateDate>115-04-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本季漏洞通報統計顯示，市面常見系統與軟體產品仍以「輸入驗證不足」為主要安全問題來源，同時於身分鑑別、授權機制及系統設定等面向，亦持續存在一定程度之資安風險。&lt;br />&#xd;
為進一步了解漏洞分布情形，TWCERT/CC TVN平台公告共計51筆漏洞，依其成因可進一步歸納為四大類別，包含輸入驗證、身分鑑別與授權、設定與環境及記憶體破壞&lt;br />&#xd;
。&amp;nbsp;&lt;br />&#xd;
&lt;strong>一、輸入驗證為主要漏洞類型(占比62.7%)&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此類別漏洞占總數超過六成，顯示多數系統開發時，尚未建立完善之驗證與過濾機制，無法有效過濾或驗證使用者輸入的資料。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;路徑遍歷(Path Traversal)與SQL注入(SQL Injection)各6件，為最主要類型，顯示檔案路徑與資料庫操作相關參數未妥善控管，易遭攻擊者利用以存取敏感資訊或竄改資料內容。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;任意檔案上傳(Arbitrary File Upload)共5件，若未妥善檢查檔案內容與副檔名，可能導致攻擊者上傳後門程式，進而取得伺服器控制權，風險相對較高。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;整體而言，輸入驗證不足仍為多數應用系統最基礎且關鍵之資安弱點。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
應採用「預設拒絕」原則，僅允許符合預期格式之輸入資料，防止任何非預期的輸入。&amp;nbsp;&lt;br />&#xd;
使用參數化查詢機制，以降低SQL Injection風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、身分管理機制不健全(占比27.4%)&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此類別漏洞主要集中在缺乏身分鑑別(Missing Authentication)類型，共計8件，占此類漏洞之多數。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;身分鑑別包含管理介面、API及內部功能，即使管理介面已設置身分驗證機制，若驗證流程設計不佳，仍可能遭攻擊者透過不同面向繞過驗證檢查，進而直接存取特定功能。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;授權管理亦為重要環節，包含不當授權(Incorrect Authorization)、缺乏授權(Missing Authorization)及本機提權(Local Privilege Escalation)等類型，共計4件。此類漏洞可能導致攻擊者提升權限，進而存取機敏資訊或遠端執行任意程式碼。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;整體而言，此類問題多源於系統功能設計未完整考量權限邊界，或驗證邏輯存在缺陷。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
落實最小權限原則，確保每個帳號僅有執行任務所需之最小權限。&lt;br />&#xd;
確保每項功能僅有對應權限帳號可以存取，並停用不必要之帳號。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、設定與環境管理不當(占比7.9%)&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此類漏洞多與系統部署與設定管理不當有關，通常因開發者為了便利或減少開發成本而導致，常見情境包括使用預設設定、未加密或儲存機敏資料，或直接採用第三方套件而未根據自身環境進行適當安全設定與調整等。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;上述問題多非技術困難所致，而是源於安全設定與管理機制未落實所導致。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
嚴禁將金鑰、通行碼寫在程式碼或設定檔中，並避免使用預設密碼。&lt;br />&#xd;
建立軟體清單(SBOM)，定期比對已知漏洞公告(CVE)，並及時更新第三方函式庫。&lt;br />&#xd;
確保所有機敏資訊於儲存與傳輸之過程中，皆採取加密或其他適當措施。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>四、記憶體使用不嚴謹(占比2%)&lt;/strong>&lt;br />&#xd;
此類漏洞成因為記憶體操作未妥善控管邊界，導致實際使用超出原配置範圍，進而影響到其他記憶體空間，嚴重時可能造成程式執行流程異常或遭惡意控制。&lt;br />&#xd;
此類漏洞比例雖低，惟一旦被利用，可能對系統穩定性與安全性造成重大影響，仍需謹慎因應。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;建議確保開啟編譯器安全防護功能，如位址空間配置隨機化(ASLR)、資料執行防止(DEP/NX)及堆疊金絲雀(Stack Canaries)。&lt;br />&#xd;
採用相對安全版本之記憶體操作函式，請勿使用舊版函式。&lt;br />&#xd;
妥善限制輸入的資料大小，以防超過配置之記憶體空間。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>五、結語&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本次統計數據顯示，我國市面系統與軟體產品廠商在「輸入驗證」與「身分鑑別與授權機制」等基礎安全面向，仍有明顯的改善空間，相關問題多屬開發與設定階段即可預防之類型，顯示基礎資安實務尚未全面落實。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資通安全網路月報（115年3月）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-17</posterDate><updateDate>115-04-20</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>一、資安長話短說&lt;/strong>&lt;br />&#xd;
當AI進化為專屬助理，享受高效便利時，不可不知的五大資安防線&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;隨著人工智慧（AI）技術快速發展，具備自主執行能力的代理型AI（AI Agent）逐漸成為焦點。近期廣受社群熱烈討論的開源專案 OpenClaw（俗稱小龍蝦或龍蝦），正展現了這股浪潮。這類工具不僅能主動完成任務、串接外部服務，甚至操作作業系統，讓AI從單純的輔助工具，蛻變為無所不能的全能數位管家。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>代理型AI聰明與高效率，更得防範其潛在風險&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;與一般生成式AI不同，OpenClaw可以自主連接外網、變更電腦設定，甚至安裝程式，權限與風險極高，因此該名受訪者將龍蝦安裝於雲端虛擬機（VM），與實體環境區隔，且僅用於處理一般性事務。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;這類型的AI代理工具，風險是全面性的。攻擊者不需要駭入主機，只要在AI會讀取的網頁或社群留言中埋入惡意指令，就可能誘騙AI幫駭客開啟後門、刪除檔案或進行格式化；網路上供人下載的第三方技能包（Skill），也可能暗藏惡意程式的下載連結或惡意指令。更別提AI在24小時運作後，為了節省記憶體，經常會觸發「記憶壓縮」而引發「失憶症」，遺忘使用者最初設定的安全守則。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>導入代理型AI之五大安全防護建議&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;為了在極致便利與資安防線間取得平衡，資安署建議大家在導入這類新型AI工具時，可參考下列幾項做法：&lt;br />&#xd;
(一) 落實環境隔離：安裝於獨立環境，不要把AI代理安裝在存放機密或日常辦公的主力電腦上，而是將它養在全新、格式化過的另一部電腦，或是專屬虛擬機（VM）、容器（Container）中。&lt;br />&#xd;
(二) 只給「臨時通行」：為AI代理註冊專屬的獨立帳號（包含專用電子郵件及社群平臺帳號），避免將個人日常使用的帳號與密碼直接提供給AI代理。若AI代理必須登入外部服務，建議設定具有時效性的臨時授權憑證，時間一到權限即自動失效，避免日後因疏於管理而導致帳號遭竊。&lt;br />&#xd;
(三) 設置人類「煞車」機制：針對高風險操作（如存取憑證、發送郵件或執行系統指令），應於系統設定中強制啟用人工審核，要求每次執行前必須經由人員手動確認方可放行。&lt;br />&#xd;
(四) 將安全守則寫入「長期記憶」：定期檢視且備份AI的長期記憶檔。務必將重要的安全限制（例如：刪除郵件前必須經過人員同意）直接寫入「核心記憶檔案」（如：龍蝦的MEMORY.md）中，確保每次運作時都會強制載入安全守則，避免因記憶壓縮而遺忘設定好的防護設定。&lt;br />&#xd;
(五) 審慎檢查技能包：在安裝任何第三方技能擴充套件前，應先對其內容說明與程式碼進行完整的安全掃描。若發現內容中有要求下載不明檔案、連線至不明網站等可疑行為，應立即停止安裝，並向平台檢舉。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;在使用新型態軟體或服務時，皆可以掌握一個原則：「如果不能掌控或確定能避免風險的工具就要謹慎使用，在做任何事的時候都要有資安意識」。目前代理型AI強大的自主學習與操作能力無疑能有效提升工作效率，但唯有妥善規劃防護機制，才能真正安心享用AI帶來的數位便利。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、近期資安事件分享&lt;/strong>&lt;br />&#xd;
專案系統權限控管失效，獨立網段未納監控成資安死角&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;機關接獲外部情資，指出其轄內某專案系統存在權限控管失效(Broken Access Control)漏洞，非授權人員可讀取、修改或刪除專案參與者資料。經查該系統為自行開發應用，因權限驗證機制不足所致，且該專案使用之獨立網路未納入機關資安監控範圍，以致資訊單位未能即時掌握系統風險。機關已緊急中斷對外連線，並進行影響範圍釐清及修補作業。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>經驗學習(Lessons Learned)&amp;nbsp;&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;單位因業務或專案需求申請獨立網路，若未同步落實機關資安責任等級之防護要求，易形成資安監控與管理盲區。建議機關將獨立網路與專案系統納入整體資安治理範圍，並透過定期檢視與制度化管理，降低整體防護弱點：&lt;br />&#xd;
1.強化獨立網路納管與監控機制&lt;br />&#xd;
各單位申請獨立網路專線時，應依機關資安責任等級要求配置必要防護措施(如防火牆、入侵偵測)，並納入機關資安監控(SOC)範圍；同時定期檢視網路架構與對外連線情形，確保所有網路均在納管範圍內。&lt;br />&#xd;
2.落實安全開發與權限控管檢核&lt;br />&#xd;
針對自行開發或委外建置系統，應於開發與上線過程納入資安檢核，特別強化權限驗證機制設計；上線後定期進行弱點掃描或檢測，並持續追蹤修補情形。&lt;br />&#xd;
3.建立盤點與內部稽核機制&lt;br />&#xd;
定期盤點對外線路與連網設備，避免未經核准之連線存在；並將使用獨立網路之專案納入內部稽核與定期檢視範圍，確保其防護措施持續有效並符合機關資安要求。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、資通安全趨勢&lt;/strong>&lt;br />&#xd;
(一)我國政府整體資安威脅趨勢&lt;br />&#xd;
&lt;strong>【事前聯防監控】&lt;/strong&gt;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;本月蒐整政府機關資安聯防情資共7萬3,093件(較上月增加1萬2,329件)，分析可辨識的威脅種類，第1名為資訊蒐集類(49%)，主要是透過掃描、探測及社交工程等攻擊手法取得資訊；其次為入侵嘗試類(24%)，主要係嘗試入侵未經授權的主機；以及入侵攻擊類(11%)，大多是系統遭未經授權存取或取得系統/使用者權限。&lt;br />&#xd;
從釣魚信件到記憶體執行：PowerShell隱蔽攻擊剖析&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;經進一步彙整分析聯防情資資訊，發現近期駭客透過社交工程郵件誘導使用者執行捷徑檔，進而觸發多階段 PowerShell 腳本，從合法雲端服務下載並在記憶體中執行惡意程式，以降低被偵測的風險，駭客所使用之離地攻擊手法，使惡意程式可直接於記憶體中執行，可避免檔案落地至硬碟，從而降低被防毒軟體或資安設備偵測之機率，相關情資已提供各機關聯防監控防護建議。&lt;br />&#xd;
&lt;strong>【事中通報應變】&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;本月資安事件通報數量共55件，為去年同期的0.67倍，通報類型以非法入侵為主，占本月通報件數65.45%。本月持續發現多個機關因安裝冒牌軟體而遭植入惡意程式之情形。過往相關案例多以冒牌通訊軟體為主要手法，惟近期觀察攻擊者已逐步擴展至其他類型軟體，肇因為「使用/下載來源不明之應用程式/套件」的事件總數占總通報件數10.90%。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>隱私強化技術與應用—資料時代下安全釋放資料價值的全新路徑</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-10</posterDate><updateDate>115-04-13</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>一、緒論&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 在人工智慧與大數據技術加速演進的全球浪潮下，公部門、研究機構乃至私人企業對資料應用的需求與日俱增，資料已成為當代最具戰略價值的核心資源之一。人工智慧系統的開發與優化高度仰賴海量資料的驅動，資料的規模與多樣性直接決定模型的效能上限；然而，如何在推動資料創新應用的同時兼顧個人隱私保護，始終是這場技術躍進中難以迴避的核心議題。於合規前提下有效運用個人資料(以下簡稱個資)，確保隱私不受侵害，安全實踐資料去識別化處理與流程，為隱私強化技術(Privacy-Enhancing Technologies, PETs)發展目標。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>二、去識別化核心概念&lt;/strong>&lt;br />&#xd;
(一) 法遵合規需求&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 我國參酌歐盟《一般資料保護規則》(GDPR)相關規範，修訂《個人資料保護法》(下稱個資法)，就個人資料的蒐集、處理及利用建立完整規範架構，旨在防範人格權遭受侵害，同時促進個人資料的合理流通與應用。依個資法第 2 條第一款，個人資料係指涵蓋一切能與特定個人建立連結的多元形式資訊。個資法亦明定公務機關於蒐集、處理及利用個資時，除須明確告知當事人資料蒐集標的與使用目的外，應採行適當的去識別化措施，切斷資料與特定個人之關聯，並遵循相關法規的稽核要求。尤其，公務機關若欲基於業務需要將機敏資料另作統計分析或學術研究，依個資法第 16 條目的外利用規定，其第五款明確要求資料須經處理至「無從識別特定當事人」，方得應用於上述用途。&lt;br />&#xd;
(二) 去識別化目標與技術層次&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 為達上述「無從識別特定當事人」之要求，去識別化旨在透過明確目的導向的資料處理，在保留資料分析效用的同時，最大程度降低資料與特定個人之間的可連結性。實務上，去識別化技術依其保護強度，大致可區分為假名化與匿名化兩大類別，假名化(pseudonymization)係將個人機敏資料以替代識別符號取代，雖能降低資料與真實個體直接連結，但仍存在透過串接其他資料集而間接還原個人身份的可能性。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 匿名化(anonymization)則進一步破壞或移除資料中足以辨識真實個體的資訊，使資料在理論與實務上均無從回溯至特定當事人。&lt;br />&#xd;
(三) 重新識別風險&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 值得注意的是，假名化在法規定義上並不等同於匿名化，即便已採行去識別化處理，資料仍可能因外部資訊的串接而遭到重新識別，因此法規要求應竭盡所能降低此類風險，方能達到匿名化的法遵效力。為系統性量化去識別化後資料的重新識別風險，實務上可採用 Anonymeter 工具，依據歐盟匿名化技術評估標準，從三個核心面向進行保護力評估：&lt;br />&#xd;
1. 指認性(singling out)：資料集是否存在足以唯一鎖定特定個體的欄位組合&lt;br />&#xd;
2. 連結性 (linkability)：是否能跨資料集串接並歸因至同一當事人&lt;br />&#xd;
3. 推斷性(inference)：是否能由現有欄位推導出當事人未揭露的隱藏資訊&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>三、隱私強化技術 (PETs)&lt;/strong>&lt;br />&#xd;
(一) 技術範疇與核心理念&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 若說去識別化概念奠定了個資保護的法遵基礎，PETs 則將這一基礎進一步延伸，構築出更全面的資料保護框架。PETs 泛指一系列旨在保護個人隱私的技術集合，其核心價值不僅在於防範資料洩漏，更在於使跨機構資料分析成為可能，將資料最小化原則的效益發揮至最大。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 聯合國對 PETs 的定義，精準揭示了其三大核心特質：資料最小化使用(僅處理達成目的所必要的最少量資料)、最大化資料安全(在整個資料生命週期中維持高強度保護)、以及個人資料賦權(還原當事人對自身資料的自主掌控能力)。這三項特質共同構成 PETs 有別於傳統去識別化技術的關鍵優勢，不僅消極地「降低風險」，更積極地「創造安全流通的條件」。&lt;br />&#xd;
(二) 資料生命週期的多重防護&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 資料從蒐集、處理到結果發布，貫穿完整的生命週期，隱私風險亦隨之在不同節點以不同形式浮現。PETs 依據保護介入的時機，將隱私保護需求區分為輸入隱私與輸出隱私兩大類別，分別對應資料生命週期的上下游，形成首尾呼應的雙重防護機制。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 輸入隱私(input privacy)強調「資料可用但不可見」，目的是確保個人原始資料在參與運算的過程中，不會以任何形式暴露於非授權方，使資料的分析價值得以實現，而原始內容始終受到屏障。輸出隱私(output privacy)則聚焦於資料生命週期的末端，著重於實踐「結果可用但不可逆推」，即便分析結果對外發布，非預期使用者亦無法從中反推出原始機敏資訊，防止資料價值的釋放成為隱私洩漏的缺口。&lt;br />&#xd;
(三) PETs 綜合比較&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 四個常用 PETs 特點、適用場景與優缺點整理、比較如表1，各 PETs 因應不同資料特性、資料分析與隱私需求而有不同特性。&lt;br />&#xd;
&lt;br />&#xd;
表1 PETs綜合比較表&lt;br />&#xd;
&lt;img alt="PETs比較表" src="/userfiles/ch1spc/images/20260413091146900.png" />&lt;br />&#xd;
&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>四、PETs 的實證部署與應用推展&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 開發 PETsARD(Privacy Enhancing Technologies Analysis, Research, and Development)程式套件，針對合成資料的產製與評估流程提供自動化支援，將原本高度仰賴人工判斷的技術流程，轉化為可重複、可驗證的標準化作業，合成資料可產生貼近真實之資料，又可避免侵犯隱私，如內政部統計處以合成資料技術，重塑人房地資料模擬資料產製流程方式，釋出「人口、建物與地利資訊模擬資料」，提供產官學界作為分析基礎。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄、數位發展部（2024）。隱私強化技術應用指引&lt;br />&#xd;
&amp;nbsp;&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 35 期（115/3/2 - 115/3/8）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-04-10</posterDate><updateDate>115-04-13</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
完善的日誌管理與保存機制是確保資安事件可追溯性的重要基礎&lt;br />&#xd;
本週總計接獲10件公務機關與特定⾮公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。其中有機關遭偵測發現與 Android 殭屍網路Vold相關連線特徵，經查該連線係透過機關無線AP對外連線。然而，由於該設備未建立完整的連線日誌紀錄與保存機制，無法回溯實際連線設備與使用者來源，導致事件調查過程缺乏佐證資訊，影響後續追蹤與處置作業。&lt;br />&#xd;
當網路設備缺乏適當的日誌紀錄與保存機制時，將影響事件調查的可追溯性(Traceability)，使異常行為難以進一步確認來源設備或責任範圍。特別是在無線網路或共用網路環境中，若未保存連線紀錄與設備識別資訊，事件發生後往往難以回溯實際來源。建議機關應建立日誌管理制度，將重要網路設備(如防火牆、無線基地台、VPN、網路閘道等)之連線紀錄納入日誌管理範圍，確保能記錄來源 IP、設備識別資訊(如 MAC 位址)、連線時間與存取紀錄等資訊。同時應訂定適當的日誌保存期限與集中管理機制，以確保於資安事件發生時，能透過歷史紀錄進行追蹤分析，提升事件調查能力與整體資安治理效能。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
‧攻擊者利用無線網路匿名連線滲透內網&lt;br />&#xd;
‧惡意裝置連線建立殭屍網路控制通道&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
‧建立無線網路設備連線日誌紀錄機制，保存來源IP與MAC位址資訊&lt;br />&#xd;
‧導入集中式日誌管理平台，統一蒐集防火牆與網路設備連線紀錄&lt;br />&#xd;
‧強化無線網路身分驗證機制，避免未授權設備接入內部網路環境&lt;br />&#xd;
‧定期監控與分析異常連線行為，及早發現殭屍網路相關可疑活動&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦迴避攻擊持續居高不下 資安專家籲強化端點防護與指令稽核&lt;/strong>&lt;br />&#xd;
本週資安聯防監控顯示，整體攻擊態勢呈現多元化發展，其中「防禦迴避」以13.7%持續位居首位，雖較上週16.2%略有下降，但仍是攻擊者最常採用的手法，主要透過關閉或清除指令紀錄、利用合法工具執行惡意命令等技術來規避偵測。其次為「初始入侵」階段，本週佔比13.2%，較上週11.3%明顯上升，顯示攻擊者持續嘗試突破組織防線。第三高為「偵測刺探」階段，佔比12.9%，較上週14.7%有所下降，但仍維持在高位。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
強化防禦迴避偵測能⼒&lt;br />&#xd;
‧導入端點偵測與回應(EDR)解決方案，即時監控異常行為模式&lt;br />&#xd;
‧強化指令紀錄稽核機制，確保所有系統操作留有完整記錄&lt;br />&#xd;
‧限制高風險工具的使用權限，防止合法工具遭濫用執行惡意命令&lt;br />&#xd;
‧落實特權帳號管理，定期審查並限縮管理權限範圍&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>加強初始入侵防護&lt;/strong>&lt;br />&#xd;
‧定期更新系統與應用程式漏洞修補，減少攻擊面&lt;br />&#xd;
‧實施多因素驗證(MFA)，提高帳號安全性&lt;br />&#xd;
‧強化電子郵件安全閘道，過濾釣魚郵件與惡意附件&lt;br />&#xd;
‧加強員工資安意識訓練，提升社交工程攻擊辨識能力&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>近期重大弱點提醒&lt;/strong>&lt;br />&#xd;
近⼀週資安院研究⼈員發現以下重⼤弱點資訊，建議組織內部進⾏檢查與修補：&lt;br />&#xd;
Google Chrome、Microsoft Edge、Vivaldi及Brave等以Chromium為基礎之瀏覽器存在10個高風險安全漏洞(CVE-2026-3536、CVE-2026-3537、CVE-2026-3538、CVE-2026-3539、CVE-2026-3540、CVE-2026-3541、CVE-2026-3542、CVE-2026-3543、CVE-2026-3544及CVE-2026-3545)，類型包含整數溢位(Integer Overflow)、越界寫入(Out-of-bounds Write)及沙箱逃逸(Sandbox Escape)等，攻擊者可透過特製HTML網頁或擴充程式存取記憶體或執行任意程式碼。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 34 期（115/2/23 - 115/3/1）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-31</posterDate><updateDate>115-04-01</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
&lt;br />&#xd;
防範偽冒軟體風險 應以必要性與可信來源為原則 強化軟體安裝安全&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計接獲10件公務機關與特定非公務機關事件通報，公務機關非法入侵事件中以異常連線占多數。近期觀察到偽冒軟體散布手法出現變化，除過往以偽冒通訊軟體為主外，攻擊者開始利用遊戲平台及官方模擬器名義散播惡意程式。攻擊者透過仿冒下載網站或偽裝合法安裝程式，誘使使用者下載執行，進而於端點設備植入惡意程式，並建立後續之遠端控制通道。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 鑑於攻擊者偽冒軟體手法持續演變，端點防護除惡意程式偵測外，亦應涵蓋軟體下載與安裝行為控管；技術面建議限制來源不明程式執行並強化新安裝程式與異常連線監控，管理面上，應明確規範公務設備僅限安裝業務必要軟體，避免於公務設備安裝非業務用途之應用程式，以降低惡意程式透過偽冒軟體進入機關環境之風險。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防護建議：&lt;/strong>&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險&lt;br />&#xd;
‧留意偽冒官方軟體名義誘導下載與安裝之資安風險&lt;br />&#xd;
‧警覺惡意程式植入後建立遠端控制通道之威脅&lt;br />&#xd;
針對潛在風險執行相應改善&lt;br />&#xd;
‧建立來源驗證機制限制未知程式執行&lt;br />&#xd;
‧強化新安裝軟體與異常行為監控機制&lt;br />&#xd;
‧落實端點對外異常連線即時告警機制&lt;br />&#xd;
‧建立公務設備軟體安裝白名單制度&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>聯防監控：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
攻擊手法轉向深層滲透! 橫向擴散與C2通訊活動雙雙攀升&lt;br />&#xd;
本週資安聯防監控顯示，整體攻擊態勢呈現多元化發展趨勢。與上週相比，「偵測刺探」階段從17.2%下降至14.7%，「攻擊整備」也從13.8%降至11.1%，顯示攻擊者在初期探測階段的活動有所減緩。然而值得關注的是，「防禦迴避」仍維持最高佔比達16.2%，攻擊者持續運用關閉或清除指令紀錄、利用合法工具執行惡意命令等技術來規避偵測。其次為「偵測刺探」與「初始入侵」，後者從9.5%上升至11.3%，顯示攻擊者正積極嘗試突破防線。此外，「惡意執行」佔比11.4%位居第三，反映出成功入侵後的惡意程式執行活動頻繁。&lt;br />&#xd;
特別需要留意的是「橫向擴散」從1.47%增加至2.44%，以及「C2通訊」從1.4%上升至2.6%，這些數據顯示部分攻擊已從初期偵測階段進入更具破壞性的內網滲透與遠端控制階段。整體而言，雖然初期探測活動減少，但攻擊者正朝向更深層的網路滲透發展，組織應提高警覺並強化縱深防禦機制。&lt;br />&#xd;
&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>強化偵測刺探防護&lt;/strong>&lt;br />&#xd;
‧導入端點偵測與回應(EDR)解決方案，即時監控異常行為模式&lt;br />&#xd;
‧強化指令紀錄稽核機制，確保所有系統操作留有完整記錄&lt;br />&#xd;
‧限制高風險工具的使用權限，防止合法工具遭濫用執行惡意命令&lt;br />&#xd;
‧落實特權帳號管理，定期審查並限縮管理權限範圍&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>加強初始入侵防護&lt;/strong>&lt;br />&#xd;
‧定期更新系統與應用程式修補程式，減少可利用的漏洞&lt;br />&#xd;
‧實施多因素驗證機制，提高帳號安全性&lt;br />&#xd;
‧強化電子郵件安全閘道，過濾釣魚郵件與惡意附件&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>監控橫向擴散與C2通訊&lt;/strong>&lt;br />&#xd;
‧部署網路流量分析工具，偵測異常的內網通訊行為&lt;br />&#xd;
‧實施網路區隔，限制不同網段間的橫向移動&lt;br />&#xd;
‧建立威脅情資整合機制，即時阻擋已知的C2伺服器連線&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>近期重大弱點提醒&lt;/strong>&lt;br />&#xd;
近⼀週資安院研究⼈員發現以下重⼤弱點資訊，建議組織內部進⾏檢查與修補：&lt;br />&#xd;
Google Chrome、Microsoft Edge、Vivaldi、Brave及Opera等以Chromium為基礎之瀏覽器存在高風險安全漏洞(CVE-2026-2441)，類型為使用釋放後記憶體(Use After Free)，未經身分鑑別之遠端攻擊者可利用特製HTML頁面觸發記憶體錯誤，進而於瀏覽器沙箱環境執行任意程式碼。&lt;br />&#xd;
&lt;br />&#xd;
Cisco Catalyst SD-WAN存在高風險安全漏洞(CVE-2026-20127與CVE-2026-20129)，類型為身分鑑別繞過(Authentication Bypass)，前者因對等連線(peering)驗證機制運作異常，導致未經身分鑑別之遠端攻擊者可透過發送特製請求，取得高權限帳號；後者因API使用者驗證機制不當，致使未經身分鑑別之遠端攻擊者可透過發送特製請求，以netadmin角色權限執行任意程式碼。&lt;br />&#xd;
&lt;br />&#xd;
Microsoft Windows與Office存在5個高風險安全漏洞，類型包含安全功能繞過(Security Feature Bypass)漏洞(CVE-2026-21510、CVE-2026-21513及CVE-2026-21514)與本機提權(Local Privilege Escalation)漏洞(CVE-2026-21519與CVE-2026-21533)，前者可使未經身分鑑別之攻擊者於使用者互動情境下繞過系統安全機制；後者可使已通過身分鑑別之攻擊者在既有權限基礎上提升權限。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>ASRC 對於2026年社交工程技術趨勢預測</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-31</posterDate><updateDate>115-04-01</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">AI驅動的「超仿真」社交工程（AI-Powered Social Engineering） 隨著生成式AI技術的成熟，在2026年釣魚郵件將徹底擺脫「語意不通」、「簡體字混雜」的刻板印象。攻擊者將利用AI生成語氣完美且完全符合在地文化用語的信件。&lt;br />&#xd;
更甚者，攻擊將升級為「多模態（Multimodal）」形式，結合AI生成的深偽（Deepfake）語音（如假冒老闆的語音指令）、視訊、圖片與高度逼真的商業文件，讓詐騙場景無懈可擊。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>QR Code釣魚（Quishing）的常態化&lt;/strong>&lt;br />&#xd;
QR Code將成為攻擊者規避偵測的利器。加上行動裝置掃描後往往缺乏完整的網址檢視介面，這形成了完美的防禦破口。 預期攻擊者將更頻繁地將惡意連結轉為QR Code，夾帶於PDF附件或文件中，迫使使用者改用防護較弱的手機進行存取。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>供應鏈攻擊深化（Supply Chain &amp;amp; VEC）&lt;/strong>&lt;br />&#xd;
在直接入侵目標企業日益困難的情況下，攻擊者轉而鎖定其供應商。透過潛伏於供應商的郵件系統，長期監控業務往來。一旦偵測到付款關鍵時刻，便利用真實的歷史郵件串發動「回信攻擊（Reply-chain Attack）」，插入詐騙匯款資訊。這類手法極難察覺，將是企業財務損失的最大風險源。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>瀏覽器即戰場（Browser-based Threats）&lt;/strong>&lt;br />&#xd;
攻擊重心將進一步移往瀏覽器層面。包括惡意擴充套件（Extensions）的濫用，或是利用PWA（漸進式網頁應用程式）技術，將惡意程式偽裝成合法App誘導使用者安裝，藉此繞過作業系統的安全機制。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦策略與建言&lt;/strong>&lt;br />&#xd;
面對上述威脅，企業與個人應採取以下主動防禦措施：&lt;br />&#xd;
1. 建立「查證斷點」機制：收到任何涉及金錢、個資或法律訴訟的緊急通知，請強制自己「暫停」。切勿直接點擊信中連結，應自行搜尋官方網站的客服電話進行查證。&lt;br />&#xd;
2. 強化供應商風險管理：針對財務匯款流程建立嚴格規範。任何帳戶變更通知，絕不可僅憑電子郵件執行，必須透過「郵件以外」的第二管道（如電話）進行雙重確認。&lt;br />&#xd;
3. 對「免費信箱」保持絕對懷疑：真正的律師函、法院傳票或企業官方通知，絕不會使用Gmail、Hotmail或Outlook.com等免費信箱發送。見此類來源，應立即提高警覺。&lt;br />&#xd;
4. 拒絕執行不明指令：瀏覽網頁時，若頁面要求開啟「執行（Run）」視窗、終端機或PowerShell並貼上代碼，百分之百是惡意攻擊，請立即關閉網頁。&lt;br />&#xd;
5. 演練「新型態」釣魚：企業內部的社交工程演練不應再侷限於簡單的連結點擊測試，應加入「QR Code掃描」、「假冒供應商」或「ClickFix誘騙」等新型劇本，以提升員工面對真實威脅的防禦力。&lt;br />&#xd;
2026年，資訊安全不僅是技術與技術的對抗，更是對人性的考驗。在信任崩解的網路世界中，唯有保持高度警覺與適度的懷疑，才能有效保全資產與數據安全。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：網管人&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>郵件可信特徵不再可信　超仿真釣魚恐席捲2026</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-31</posterDate><updateDate>115-04-01</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">在ASRC 2025年全年度監測約40億封郵件流中，以偽造攻擊（Forgery）為主流，超過六成的攻擊透過偽冒身分（Spoofing）、變臉詐騙（BEC）來欺騙收件人，其中有不少透過註冊與知名公司相似的網域來發送釣魚信。而在郵件中，試圖以文件夾帶的方式進行宣傳或規避偵測的部分，以PDF格式成長最顯著；在惡意附檔攔截統計中，Office文件格式仍為最主要的利用對象。&lt;br />&#xd;
除此之外，回顧2025年，電子郵件資安攻防戰大規模利用「合法服務」與「心理操弄」。傳統的資安邊界，以區分黑名單與白名單的機制，正面臨失效。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>合法服務武器化&lt;/strong>&lt;br />&#xd;
攻擊者透過「寄生」於合法的網路基礎設施，使惡意郵件在外觀與技術指標上呈現「無害」的假象，藉此繞過資安閘道器。&lt;br />&#xd;
1. 濫用「連結置換（URL Rewriting）」防護機制：攻擊者利用遭駭的企業帳號發信，其內含的惡意連結已被微軟或資安廠商的防護機制改寫（如Safelinks）。使用者看到連結帶有資安廠商網域，誤以為經過掃描確認安全，反而降低戒心。&lt;br />&#xd;
2. 短網址與開放轉址（Open Redirect）：利用知名網站未修補的轉址漏洞（如legitimate.com/redirect?url=evil.com），讓郵件過濾器誤判為合法網站，實則將使用者導向釣魚頁面。&lt;br />&#xd;
3. 合法網站淪為跳板：攻擊者入侵維護不善的WordPress等合法網站植入惡意頁面。由於這些網站域名信譽（Domain Reputation）良好，極難被攔截。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>社交工程在地化與精細化&lt;/strong>&lt;br />&#xd;
攻擊劇本不再通用化，而是針對台灣使用者的生活習慣、常用軟體與法律恐懼進行高度客製化。&lt;br />&#xd;
1. 跨平台引流詐騙：攻擊者多半利用Gmail、mail.ru、AOL、Hotmail、Yahoo等免費信箱寄送郵件。郵件僅作為誘餌，郵件中不含惡意連結或附件，因此不易被資安防護設備檢出，目的是將受害者都引導至封閉的LINE群組，後續的社交工程攻擊對象皆瞄準群組內的財務人員。此類詐騙發送者經常偽裝成公開可查的企業負責人、高階主管，藉此提高信任感與威權壓力。&lt;br />&#xd;
2. 權威機構與生活服務偽冒：在公部門方面，假冒健保局、國稅局或法院傳票，利用民眾對公權力的敬畏；而生活應用上，則針對PX Pay等在地支付工具，發送「資料確認」通知竊取憑證。&lt;br />&#xd;
3. 高度仿真的「侵權警告」：攻擊者寄送內容詳盡的版權侵害通知，雖舉證歷歷但發信源多為Gmail等免費信箱。此手法利用受害者害怕法律糾紛的心理，誘騙點擊連結。&lt;br />&#xd;
4. ClickFix手法的技術演變：2025年年初，透過郵件的ClickFix主要於郵件內容中誘導使用者手動「複製貼上」PowerShell指令。&lt;br />&#xd;
2025年年末，還發現另一種特殊的ClickFix攻擊。ClickFix整體改用HTML附件的方式寄送ClickFix攻擊&lt;br />&#xd;
其特殊之處在於受害者打開HTML檔時，瀏覽器會先出現一個Google reCAPTCHA的假驗證畫面，實際上並沒有任何驗證功能&lt;br />&#xd;
事實上，受害者打開這個惡意的HTML檔時，就已經被寫在其中的document.execCommand (&amp;#39;copy&amp;#39;);強制將惡意代碼寫入受害者電腦的剪貼簿中，接下來會要求受害者以〔Win〕+〔R〕呼叫出Windows的「執行」功能，再令其以〔Ctrl〕+〔V〕貼上剪貼簿中的惡意程式碼並按下〔Enter〕執行。主要的惡意程式碼及惡意程式的下載連結，皆以Base64編碼增加偵測的難度&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>防禦的核心困境&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
「人」是最後，也是最脆弱的防線，儘管SPF、DKIM、DMARC等技術層面的郵件驗證機制已相當普及，有效地墊高攻擊門檻，卻也迫使攻擊者將目標轉向「人的認知」。未來的防禦重點已無法單純依賴攔截技術，而必須著重於提升使用者的識別能力。 然而，我們正面臨一個嚴峻的「教育困境」：過去教導使用者識別安全的特徵，如「檢查網址」、「確認HTTPS鎖頭圖示」或「依賴防毒掃描結果」，如今卻反被攻擊者利用。攻擊者透過合法服務與加密憑證，讓惡意郵件具備了所有「被教導過」的安全特徵。因此，使用者必須重建思維，從「信任合法特徵」轉向建立「零信任（Zero Trust）」的數位習慣。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：網管人&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資通安全網路月報（115年2月）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-17</posterDate><updateDate>115-03-17</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">一、近期資安事件分享&lt;br />&#xd;
資料庫連線池耗盡導致服務效能異常事件說明&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;機關提供全國各級機關人員使用之共同性系統，發生服務效能異常，使用者於登入及操作時出現明顯延遲。經查，起因於該系統上線後資料量持續增?，但資料庫的搜尋語法並未隨之最佳化，導致查詢資料極度耗時且佔?資料庫連線，當較多使用者同時上線操作時，資料庫連線數(Connection Pool)被全數耗盡進而影響效能。機關立即聯繫維護廠商，調高資料庫連線數上限，並緊急安排人員修改資料庫搜尋語法與效能，始逐步降低整體服務延遲時間，恢復系統運作。&lt;br />&#xd;
經驗學習(Lessons Learned)&amp;nbsp;&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;系統於長期運作過程中，隨資料量與使?人數持續成?，若未同步檢視與調整系統效能設計，可能因資源使用效率下降而影響整體服務穩定性。建議機關於系統上線後，應建立持續性的效能監控與定期檢視機制、定期辦理容量與效能評估、將效能測試納入維運流程，以及系統變更時同步檢視效能設計：&lt;br />&#xd;
1.建立持續性效能監控機制，系統上線後應持續監控服務效能與資源使用情形，如登入回應時間、資料庫連線使用率及系統負載，並設定告警門檻，以即早發現效能下降徵兆，避免問題累積影響服務運作。&lt;br />&#xd;
2.定期辦理容量與效能評估，隨系統使??數與資料筆數成?，應定期評估系統承載能?與資源配置，例如檢視尖峰登入?數與資料成?趨勢，並透過壓力測試模擬較高使用量情境(如同時登入人數提升至既有規模的兩倍)，提前確認系統是否仍具備足夠處理能力，以避免於實際高使用期間發生服務壅塞。&lt;br />&#xd;
3.將效能測試納入維運流程，例如定期檢視執?時間過長的資料查詢並強化效能，或建立效能檢查清單作為改版前必要程序。&lt;br />&#xd;
4.於系統變更時同步檢視效能設計，當系統新增功能、改版或資料量增加時，應同步檢視資料存取與查詢?式，例如避免?次載入過多歷史資料、改採分頁查詢機制，或依需求建立資料庫索引以提升搜尋效率。&lt;br />&#xd;
二、資通安全趨勢&lt;br />&#xd;
(一)我國政府整體資安威脅趨勢&lt;br />&#xd;
【事前聯防監控】&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月蒐整政府機關資安聯防情資共 6 萬 0,764 件(減少 1 萬 1,979件)，分析可辨識的威脅種類，第 1 名為資訊蒐集類(54%)，主要是透過掃描、探測及社交工程等攻擊手法取得資訊；其次為入侵嘗試類(18%)，主要係嘗試入侵未經授權的主機；以及入侵攻擊類(15%)，大多是系統遭未經授權存取或取得系統/使用者權限。&lt;br />&#xd;
駭客偽冒行政院法規會發動社交工程郵件攻擊之資安警訊&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;經彙整分析聯防情資資訊，發現近期駭客偽冒行政院法規會名義並以「修正就業安定基金收支保管及運用辦法第 5 條條文」為由，針對政府機關與國營企業發動社交?程電?郵件攻擊。駭客利??間企業之域名，並偽冒行政院(executive-yuan)作為寄件者帳號，於寄件人名稱與信件內容中署名「行政院法規會」，以提升郵件可信度，誘導收件者點擊釣魚連結並下載惡意附檔，查閱所謂「條文修正內容」等相關資料，進而植入惡意後門程式(Cobalt Strike)以達成遠端控制收件者電腦之目的，相關情資已提供各機關聯防監控防護建議。&lt;br />&#xd;
【事中通報應變】&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月資安事件通報數量共 54 件，為去年同期的 0.9 倍，通報類型以非法入侵為主，占本月通報件數 72.22%。本月除偵測到疑似駭客利用路由器散佈 PeerBlight 惡意程式情形外，亦持續發現多個機關因安裝冒牌軟體而遭植入惡意程式之情事，占總通報件數 25.93%。&lt;br />&#xd;
&lt;br />&#xd;
(二)重要漏洞警訊&lt;br />&#xd;
警訊內容說明&lt;br />&#xd;
漏洞警訊&lt;br />&#xd;
類別&lt;br />&#xd;
電子目錄服務系統研究?員發現葳橋資訊單?簽入暨電??錄服務系統存在作業系統指令注入(OS Command Injection) 漏 洞 (CVE-2026-1427 與 CVE-2026-1428)。&lt;br />&#xd;
葳橋資訊單?簽入暨電子目錄服務系統已通過身分鑑別之遠端攻擊者可注入任意作業系統指令並於設備上執行，請更新至電子目錄服務系統(V4)至 IFTOP_P4_181(含)以後版本。&lt;br />&#xd;
嚴重程度：CVSS 8.8請使用者儘速連繫葳橋資訊技術支援團隊，取得適用之修正版本，並完成系統升級。&lt;br />&#xd;
(CVE-2026-1427 與 CVE-2026-1428)&lt;br />&#xd;
電子郵件系統研究人員發現桓基科技 C＆Cm@il 存在 3個高風險安全漏洞(CVE-2026-2234、CVE-2026-2235 及 CVE-2026-2236)。&lt;br />&#xd;
C&amp;amp;Cm@il 郵件協同系統類型包含缺乏身分鑑別(Missing Authentication)與 SQL 注入(SQL Injection)，最嚴重可使未經身分鑑別之遠端攻擊者讀取與修改任意使用者信件內容。&lt;br />&#xd;
嚴重程度：&amp;nbsp;官方已提供安全公告，請參考官方說明儘速確認並採取相關緩解措施。&lt;br />&#xd;
(CVE-2026-2234: CVSS 9.1)、(CVE2026-2235 : CVSS 6.5 )及(CVE-2026-2236 : CVSS 7.5 )&lt;br />&#xd;
流程管理系統研究人員發現華苓科技開發的 Agentflow存在多項安全漏洞 ( CVE-2026-2095 ~2099 )。&lt;br />&#xd;
AgentFlow類型包含身分鑑別繞過與不安全的反序列化，遠端未經身分鑑別之攻擊者可藉此登入系統或執行任意程式碼 (RCE)，威脅等級評定為極高 (CVSS 9.8)。&lt;br />&#xd;
嚴重程度：請使用者儘速連繫華苓科技技術支援團隊，取得適用之修正版本，完成系統更新或採取應對緩解措施。&lt;br />&#xd;
( CVE-2026-2095：CVSS 9.8 )、( CVE2026-2096：CVSS 9.8 )、( CVE-2026-2097：CVSS 8.8 )、( CVE-2026-2098：CVSS 6.1 )、(CVE2026-2099：CVSS 5.4 )&lt;br />&#xd;
已知遭駭客利用之漏洞&lt;br />&#xd;
通訊設備研究人員發現 Cisco Catalyst SD-WAN Controller and Manager 軟體存在極嚴重之身分驗證繞過漏洞。&lt;br />&#xd;
Cisco Catalyst SDWAN&amp;nbsp;未經身分鑑別之遠端攻擊者可發送特製請求，繞過驗證程序並取得管理權限，進而完全控制設備。&lt;br />&#xd;
嚴重程度：CVSS 10.0官方已提供安全建議，請參考官方說明進行軟體版本更新。&lt;br />&#xd;
( CVE-2026-20127 )&lt;br />&#xd;
文書處理軟體研究人員發現 Microsoft Office 存在安全功能繞過(Security Feature Bypass)漏洞(CVE-2026-21509)。&lt;br />&#xd;
Microsoft Office&amp;nbsp;未經身分鑑別之攻擊者可透過發送惡意Office 文件並誘使用戶開啟，進而繞過元件物件模型(Component Object Model,COM)與物件連結與嵌入(Object Linkingand Embedding, OLE)防護機制，使原本應該被阻擋之 COM/OLE 控制元件仍能執行。&lt;br />&#xd;
嚴重程度：CVSS 7.8官方已針對漏洞釋出修復更新，請參考官方說明進行更新。&lt;br />&#xd;
(CVE-2026-21509)&lt;br />&#xd;
網頁瀏覽器研究人員發現 Google Chrome、Microsoft Edge、Vivaldi、Brave 及Opera 等以 Chromium 為基礎之瀏覽器存在使用釋放後記憶體(Use After Free)漏洞(CVE-2026-2441)。&lt;br />&#xd;
Chromium 為基礎之瀏覽器未經身分鑑別之遠端攻擊者可利用特製HTML 頁面觸發記憶體錯誤，進而於瀏覽器沙箱環境執行任意程式碼。&lt;br />&#xd;
嚴重程度：CVSS 8.8&amp;nbsp;建議管理人員儘速針對受影響服務進行安全更新。&lt;br />&#xd;
(CVE-2026-2441)&lt;br />&#xd;
網路安全設備研究人員發現 Fortinet 多項產品存在身分鑑別繞過(Authentication Bypass)漏洞(CVE-2026-24858)。&lt;br />&#xd;
Fortinet 多項產品設備啟用 FortiCloud SSO 之情況下，擁有FortiCloud 帳號且已註冊設備之遠端攻擊者可登入任意他人帳號註冊之設備，請儘速確認並進行修補。&lt;br />&#xd;
嚴重程度：9.8&amp;nbsp;官方已針對漏洞釋出修復更新，請參考官方說明進行更新。&lt;br />&#xd;
(CVE-2026-24858)&lt;br />&#xd;
警訊說明：&lt;br />&#xd;
「漏洞警訊」：為已驗證漏洞但尚未遭攻擊者大量利用，修補速度建議儘快安排更新。&lt;br />&#xd;
「已知遭駭客利用之漏洞」：已知有漏洞成功攻擊情形，建議即刻評估修補。&lt;br />&#xd;
&lt;br />&#xd;
三、國際資安新聞&lt;br />&#xd;
攻擊者透過偽造 PDF 誘餌竊取 Dropbox 登入訊息&lt;br />&#xd;
(資料來源：Dark Reading)&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據 Forcepoint 的研究報告指出，近期針對企業的網路釣魚攻擊活動呈現上升趨勢。攻擊者採用複雜的多階段混淆技術，試圖誘騙受害者輸入Dropbox 帳號憑證並加以竊取。在此攻擊活動中，攻擊者會利用偽造或遭入侵的內部電?郵件帳號發送郵件，誘導?標使?者查看?份偽造的「訂單請求」。郵件內附帶?個連結? PDF 文件的連結。當使用者點擊後，會先被導向?個託管於合法雲端服務平台 Vercel 的模糊化 PDF 文件，接著再被重新導向??個外觀與官???極為相似的偽造 Dropbox 登入頁面。在該頁面中，受害者會被要求輸入其工作帳號與密碼。實際上，這些憑證在頁面顯示「使用者名稱或密碼錯誤」提示之前就已被攻擊者竊取。隨後，竊得的憑證與相關使用者資訊會透過 Telegram 機器人即時傳送給攻擊者，使其能夠進?步進?帳?接管、內部系統存取，甚?發動後續詐欺?為。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;為降低此類攻擊風險，建議使用者遵循反釣魚安全最佳實務，例如對來源不明的電子郵件與 PDF 附件保持警覺，並在開啟或點擊連結前仔細確認其真實性。&lt;br />&#xd;
微軟：Windows Admin Center 嚴重漏洞導致權限提升&lt;br />&#xd;
(資料來源：Tech Republic)&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;微軟警告，Windows Admin Center（WAC） 存在?項?風險安全漏洞CVE-2026-26119（CVSS 評分：8.8），可能在企業環境中被利用以進行權限提升攻擊。該漏洞源於身分驗證機制處理不當，使具備合法存取權限的攻擊者在無需使用者互動的情況下，即可透過網路提升其權限。若成功利用此漏洞，攻擊者可能取得管理員層級控制權，進而修改系統設定、建立或變更特權帳戶、停用安全防護機制、存取敏感資料，甚至在企業網路中進行橫向移動。由於 Windows Admin Center 為集中式伺服器與基礎架構管理平台，?旦遭到利?，可能影響多台受管理主機，進?步放?整體安全風險。目前該漏洞影響 Windows Admin Center 2.6.4 版本。截至目前為止，尚未有公開資訊顯示此漏洞已遭到實際利用。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;組織應透過以下方式降低風險：修補到最新版本、強制執行最小權限原則、限制網路暴露、加強主機系統、啟用日誌紀錄，以降低風險。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：數位發展部資通安全署月報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 33 期（115/2/16 - 115/2/22）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-03-16</posterDate><updateDate>115-03-16</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 近半年非法入侵事件發生原因統計與分析，同時市場產業別公告次數統計&lt;br />&#xd;
&lt;br />&#xd;
遠端存取應落實「原則禁止、例外允許」及短期授權控管&lt;br />&#xd;
本週總計接獲3件公務機關與特定⾮公務機關事件通報，其中僅1件為非法入侵事件，調查發現攻擊來源為網站之維護廠商IP，駭客以廠商帳號遠端登入網站主機並植入內網滲透工具，嘗試進行後續內部橫向移動與滲透行為。&lt;br />&#xd;
鑑於供應鏈風險可能成為入侵跳板，遠端作業應遵循「原則禁止、例外允許」之資安管理原則，僅於確有業務必要時經審核後方可開放，採短天期授權與任務期間啟用機制，完成即關閉，避免長期開放存取權限。技術面上，應搭配多因子驗證、最小權限設計及存取行為監控，並透過網路區隔與來源限制，降低遠端帳號遭濫用時之影響範圍；管理面上，則應建立遠端例外申請與審核流程，明確規範開放期間、權限範圍及責任歸屬，並定期盤點與檢核遠端帳號使用情形，確保遠端維護行為均在可控範圍內，以降低供應鏈相關風險。&lt;br />&#xd;
&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
&lt;br />&#xd;
攻擊鏈前期活動頻繁 組織應提高警戒 防範深度滲透&lt;br />&#xd;
本週資安聯防監控顯示，攻擊活動主要集中於攻擊鏈的前期與中期階段。其中「偵測刺探」階段佔比最高達17.2%，顯示攻擊者持續透過掃描、探測等手法尋找潛在目標與系統弱點。其次為「防禦迴避」階段佔16.7%，攻擊者常利用關閉或清除指令紀錄、濫用合法系統工具執行惡意命令等技術，企圖規避資安防護機制的偵測。第三高的「攻擊整備」階段則佔13.8%，反映攻擊者正積極準備攻擊工具與基礎設施。&lt;br />&#xd;
值得注意的是，「惡意執行」階段亦達12.8%，顯示部分攻擊已進入實際執行惡意程式的階段。相對而言，後期的「橫向擴散」、「資訊蒐整」、「C2通訊」及「資料滲出」等階段佔比較低，均在2%以下，顯示多數攻擊尚未發展至深度滲透或資料竊取階段。整體而言，本週監控數據提醒組織應持續關注攻擊趨勢變化，特別留意攻擊活動是否由初期的偵測刺探逐步演進至更具破壞性的後期階段。&lt;br />&#xd;
&lt;br />&#xd;
蜜罐誘捕：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近半年誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢&lt;br />&#xd;
&lt;br />&#xd;
Citrix NetScaler ADC與Cisco IOS XE網通設備作業系統成攻擊熱點&lt;br />&#xd;
本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比62.01%、「遠端控制」服務攻擊占比32.34%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達59.26%。「遠端控制」服務亦有35.40% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞；若原廠已無法提供更新支援，應考慮汰換存在漏洞之設備或軟體套件，如因故無法汰換，應採對應之漏洞緩解措施。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
近期重大弱點提醒&lt;br />&#xd;
近⼀週本院研究⼈員發現以下重⼤弱點資訊，建議組織內部進⾏檢查與修補：&lt;br />&#xd;
微軟釋出2月份安全性更新，共修補包含Azure SDK、Azure Front Door(AFD)、Windows Shell及Windows Notepad App等共72個漏洞，其中包含9個CVSS達8.8分之高風險漏洞與6個已遭利用之漏洞。&lt;br />&#xd;
&lt;br />&#xd;
外部曝險分析：&lt;br />&#xd;
經由外部檢測政府機關資通安全狀況，例如使用EASM工具或實兵演練，及早發現曝露於外部之風險&lt;br />&#xd;
擴大檢測範圍：100個A、B級公務機關之外部曝險分析&lt;br />&#xd;
本次針對曝險程度較⾼之100個A、B級公務機關進⾏EASM檢測，前10⼤風險項目累計達8,810項(包含重⼤與⾼⾵險)。檢測結果顯⽰，「元件⾼⾵險漏洞」共計3,762項，為最主要的資安威脅，反映出多數單位系統系統元件⽼舊且未及時修補。「過時或弱加密協定」共計2,080項，「TLS憑證不受信任」共計1,460項，顯⽰傳輸加密安全亦為主要防護破⼝之⼀，以上三項指標合計佔總風險項目的82.9%。整體而言，受測單位普遍⾯臨多重風險威脅，建議⽴即採取修復與防護措施。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 32 期（115/2/13 - 115/2/19）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-02-23</posterDate><updateDate>115-02-23</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 近半年非法入侵事件發生原因統計與分析，同時市場產業別公告次數統計&lt;br />&#xd;
當攻擊建立於被允許的行為上　傳統以漏洞為核心的防護將難以及時介入&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 透過近半年非法入侵事件發生原因統計，可發現「使用/下載來源不明之應用程式或套件、弱密碼/密碼遭暴力破解、社交工程」等可歸因於使用者行為之因素，合計占比約70.5%。此一結果顯示，多數事件並非源自重大系統漏洞或高深攻擊技術，而是發生於「看似正常」的日常操作情境，異常狀況多半直到端點出現對外異常連線後，才被監控機制所偵測與揭露。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp;&amp;nbsp; &amp;nbsp; 此類事件並非單純的偶發性人為疏失，而是攻擊者刻意將初始存取(Initial Access)隱藏於日常工作流程中，使合理且被允許的操作轉化為可被穩定利用的入侵路徑，進而形成可在機關內部持續複製、反覆發生的結構性風險。然而，部分事件於後續處置時，僅止於受駭設備的重建或隔離，未同步檢視帳號、憑證與權限是否可能外洩，致使攻擊者仍可能利用既有身分再次進入系統。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;面對此一趨勢，資安治理重點應由事後應變前移至風險成形前的管理。除系統防護與權限管控外，更應將下載、附件、外部網站、可攜式媒體與遠端存取等高風險使用情境納入控管，使日常必要行為在被允許的同時，維持可控與可追溯；並將防護視角由對外連線偵測前移至端點行為觀測，掌握程序執行與檔案行為脈絡，於異常連線發生前即介入處置。對已偵測的異常連線，亦應預設具有身分與存取風險，切斷再次入侵能力納入結案條件，以避免風險反覆發生。&amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;依市場產業別公告次數統計，近半年資安事件重訊通報以通信網路業及生技醫療業占比最高(各16.1%)，為主要受影響對象。整體而言，資安風險不再集中於特定產業，建議各產業持續強化端點防護、帳號存取管理及供應鏈與委外控管，以降低事件發生與擴散風險。&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;近?週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者?為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進?影響層?更?竊取資料與破壞資通系統&lt;br />&#xd;
政府聯防監控顯示攻擊行為持續聚焦入侵後控制　防禦迴避占比居各階段之首&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本期(2025年7月至2026年1月)政府資安聯防監控事件依 MITRE ATT&amp;amp;CK 戰術架構統計，整體趨勢顯示攻擊行為明顯集中於入侵後之控制與隱匿階段，各階段分布詳見圖3；其中防禦迴避為占比最高之攻擊階段，約占整體事件的15.8%，顯示攻擊者在取得初步存取後，持續透過削弱或規避稽核機制、清除命令歷程及採用間接執行方式，以降低被偵測風險並延長在受害環境中的存續時間；其次為偵測刺探(11.7%)與惡意執行(11.2%)，反映攻擊活動同時涵蓋入侵前之系統性偵蒐行為與入侵後之實際操作行為，前者多見於網段掃描及 DNS相關情資蒐集，顯示對外部資產曝露面的持續探測，後者則大量濫用Visual Basic、PowerShell 與 Python 等腳本語言，作為執行指令與操控系統的主要手段。初始入侵階段占比約為9.5%，仍以對外服務弱點利用、預設帳號及供應鏈相關風險為主要途徑，而攻擊整備階段亦占9.1%，顯示攻擊者在實際入侵前，已具備可規模化之攻擊資源與基礎設施。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 整體而言，惡意執行、維續存取、權限提升、防禦迴避與憑證竊取等入侵後相關階段合計占比已接近整體事件的一半，顯示威脅型態已由單純突破防線，轉為著重於隱匿性、持續性與橫向操作能力，建議防禦策略除持續強化對外服務、帳號與弱點治理外，應進一步提升命令與腳本執行行為之可視性與稽核完整性，並針對防禦迴避、間接執行及憑證濫用等高風險行為建立具關聯性的偵測與應處機制，以強化對入侵後活動的整體掌握能力。&lt;br />&#xd;
蜜罐誘捕：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 近半年誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利?的弱點趨勢&lt;br />&#xd;
Citrix NetScaler ADC與Cisco IOS XE網通設備作業系統成這半年內的攻擊熱點&lt;br />&#xd;
於2025/07/07至2026/01/25之半年內透過部署於國內外之蜜罐系統觀測攻擊行為動態，各類服務之平均偵測攻擊比例結果顯示「網頁應用」服務為攻擊主軸，占比高達83.25%。「遠端控制」服務亦有14.39%的誘捕比例，反映攻擊者積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞；若原廠已無法提供更新支援，應考慮汰換存在漏洞之設備或軟體套件，如因故無法汰換，應採對應之漏洞緩解措施。&lt;br />&#xd;
近期重?弱點提醒&lt;br />&#xd;
利用之「漏洞利用預測評分系統」(Exploit Prediction Scoring System, EPSS)為FIRST組織提出之項目，利用機器學習模型評估漏洞被利用之可能性，EPSS分數可視為漏洞被利用的機率(範圍為0至100%)，表示未來30天內可能會被利用的機率，因此根據評估時間不同，分數亦可能有所改變。&lt;br />&#xd;
外部曝險分析：&lt;br />&#xd;
經由近半年外部曝險檢測結果，分析公部門與關鍵基礎設施業者現況，及早發現曝露於外部之風險，並提出改善方向與防護建議&lt;br />&#xd;
半年期回顧：整體風險總量下降　惟憑證、加密與元件漏洞仍為長期主軸&lt;br />&#xd;
綜整114年7月至115年1月之EASM（外部攻擊面管理）檢測結果，涵蓋公部門與關鍵基礎設施(CI)兩類受測對象。整體數據顯示，兩類對象在曝險量級上存在明顯差距：如表3所示，CI單位的平均風險項目數為2,042項，約為公部門405項的5倍，且最高曾出現單期3,283項之紀錄。此一差異反映 CI 因系統架構規模較大、對外服務範圍較廣，其外部攻擊面亦相對更為複雜，爰宜建立規模化之管理機制，並依標準作業流程推動風險管控與改善措施。&amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 31 期（115/2/6 - 115/2/12）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-02-23</posterDate><updateDate>115-02-23</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">資安儀表板&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
事件通報：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
搜尋引擎索引污染可能導致網站搜尋結果呈現異常內容 進而影響對外形象與信任觀感&amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計有27件公務機關與特定⾮公務機關事件通報，公務機關⾮法⼊侵事件中以異常連線占多數。本週發現有機關網站於Google搜尋引擎查詢時，搜尋結果出現多筆疑似廣告連結，經調查確認，該現象並非網站實際遭植入廣告頁面，而係搜尋引擎索引機制遭濫用，針對可公開存取且具參數之功能介面進行大量自動化請求，誘使搜尋引擎誤將非官方內容納入索引，並因搜尋結果歷史快取殘留而呈現異常連結，其目的在於借用政府網域之可信度，提高廣告或詐騙內容於搜尋結果中的曝光度與點擊率。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 建議檢視並控管網站中可公開存取之參數型介面，透過設定搜尋引擎爬蟲規則（如 robots.txt、noindex）限制非正式或動態頁面被索引，並加強對異常大量請求之流量監控與必要存取限制，以降低搜尋引擎索引污染風險，降低誤解與對外觀感影響。&lt;br />&#xd;
防護建議：&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險，如：&lt;br />&#xd;
●公開參數介面遭濫用，導致搜尋引擎索引污染&lt;br />&#xd;
●政府網域遭借用，產生詐騙與廣告曝光效果&lt;br />&#xd;
針對潛在風險執行相應改善，如：&lt;br />&#xd;
●清查並限制可公開存取之參數型功能介面&lt;br />&#xd;
●設定 robots.txt 與 noindex 阻擋非正式頁面&lt;br />&#xd;
●強化異常大量請求與自動化流量行為監控&lt;br />&#xd;
●建立存取頻率限制，降低索引濫用風險&lt;br />&#xd;
&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
「偵測刺探」與「初始入侵」雙雙攀升 防禦迴避仍居首位&amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週資安聯防監控顯示，整體攻擊態勢呈現多元化發展趨勢。其中「防禦迴避」階段雖較上週下降1.71個百分點，但仍以14.88%居首位，攻擊者持續透過關閉或清除指令紀錄、利用合法工具執行惡意命令等手法規避偵測機制。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 值得關注的是「偵測刺探」階段明顯上升至13.48%，較上週增加2.06個百分點，顯示攻擊者正積極進行目標環境的資訊蒐集與弱點探測。此外，「初始入侵」階段亦大幅攀升至12.87% ，增幅達3.17個百分點，反映攻擊行動已從前期偵察逐步轉向實質入侵階段。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 另一方面，「維續存取」階段則大幅下降至5.33%，降幅近5個百分點，可能顯示攻擊者策略調整或防護措施奏效。整體而言，本週監控數據顯示攻擊活動正從初期探測階段逐漸進入更具威脅性的入侵與迴避階段，企業組織應提高警覺，強化相應的防護措施與監控機制。&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
強化防禦迴避偵測能力&lt;br />&#xd;
●導入具備行為分析功能的端點防護解決方案，即時偵測異常指令執行模式&lt;br />&#xd;
●建立完整的指令紀錄稽核機制，確保所有系統操作留存完整日誌且無法輕易清除&lt;br />&#xd;
●限制高風險工具的使用權限，對PowerShell、WMI等合法但易被濫用的工具實施嚴格管控&lt;br />&#xd;
●落實特權帳號管理制度，定期檢視管理權限使用情況並實施多因素驗證&lt;br />&#xd;
強化防禦迴避偵測能力&lt;br />&#xd;
●部署網路流量監控系統，及時發現異常掃描與探測行為&lt;br />&#xd;
●定期進行弱點掃描與修補作業，降低攻擊者可利用的入侵途徑&lt;br />&#xd;
●強化邊界防護機制，包含防火牆規則優化與入侵防禦系統更新&lt;br />&#xd;
&lt;br />&#xd;
蜜罐誘捕：&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢&lt;br />&#xd;
&lt;br />&#xd;
Citrix NetScaler ADC與Cisco IOS XE網通設備作業系統成攻擊熱點&lt;br />&#xd;
&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp; 本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比78.81%、「遠端控制」服務攻擊占比18.00%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達66.20%。「遠端控制」服務亦有29.37% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; 網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp; &amp;nbsp;另Web服務系統類別包含各類以網頁為基礎的服務與應用，例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等，由於此類服務多建置於企業應用環境，且直接面向外部提供功能與資料交換，為僅次於通用型介面的攻擊目標。而網通設備管理介面比例大幅下降主因為華為HG532存在遠端程式碼執行漏洞的CVE-2017-17215，遭攻擊次數大幅下降導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面，以及智慧攝影機、NAS等物聯網設備管理介面，皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小，但若涉及關鍵業務系統，仍需留意潛在風險。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形。近3年揭露之攻擊漏洞，前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑，本週漏洞類型多集中於越界讀取漏洞、特權提升、程式碼注入及遠端程式碼執行漏洞，攻擊目標涵蓋Citrix NetScaler ADC、Cisco IOS XE網通設備作業系統、GeoServer開放源碼伺服器、PHP及Ivanti資安軟體，顯示此類系統已成為高風險熱點。 &amp;nbsp;&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資通安全網路月報（115年1月）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-02-23</posterDate><updateDate>115-02-23</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">一、政策重點&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;配合資通安全管理法修正，《資通安全法施行細則》、《資通安全維護計畫實施情形稽核辦法》、《資通安全通報應變及演練辦法》及《資通安全情資分享辦法》等4項子法，已於115年1月7日修正施行。《資通安全責任等級分級辦法》已於115年1月9日修正施行。《公務機關所屬人員辦理資通安全事項作業辦法》於115年1月15日修正施行。&lt;br />&#xd;
二、近期資安事件分享&lt;br />&#xd;
外部網站潛藏惡意指令，明碼資訊恐遭竊取&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;機關人員於執行公務期間瀏覽外部企業網站，惟該網站已遭駭客植入惡意指令，使人員於瀏覽該網站時，被自動導向至其他惡意網站，進而觸發惡意程式背景下載，並誘導安裝執行。該惡意程式啟動後，將電腦資料打包上傳至中繼站，造成資訊外洩&lt;br />&#xd;
經驗學習(Lessons Learned)&amp;nbsp;&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本案駭客利用竄改網站腳本方式，誘導使用者連線下載並安裝惡意程式。顯示端點防護機制應強化對異常指令特徵、程式載入及行為控管之偵測及阻擋機制。建議各機關評估採取下列強化防禦措施：&lt;br />&#xd;
1.應用程式下載及安裝管控:&lt;br />&#xd;
使用者下載及安裝應用程式應建立管控機制，並由機關內部管理政策統一規範，並加強使用者資安意識，避免下載不明或可疑程式。&lt;br />&#xd;
2.建立端點偵測及應變機制(EDR):&lt;br />&#xd;
持續監控端點設備之可疑行為，即時偵測駭客活動跡象，降低後續可能引發之資安風險。&lt;br />&#xd;
&lt;br />&#xd;
三、資通安全趨勢&lt;br />&#xd;
(一)我國政府整體資安威脅趨勢&lt;br />&#xd;
【事前聯防監控】&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月蒐整政府機關資安聯防情資共7萬2,743件(增加1萬1,163件)，分析可辨識的威脅種類，第1名為資訊蒐集類(41%)，主要是透過掃描、探測及社交工程等攻擊手法取得資訊；其次為入侵嘗試類(24%)，主要係嘗試入侵未經授權的主機；以及入侵攻擊類(17%)，大多是系統遭未經授權存取或取得系統/使用者權限。&lt;br />&#xd;
假冒行政訴訟通知之社交工程郵件攻擊&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;經進一步彙整分析聯防情資資訊，發現近期駭客以「行政訴訟」為誘因，針對政府機關發動社交工程電子郵件攻擊。駭客於寄件人顯示名稱中標示為「行政訴訟起訴狀」，以營造具法律效力與急迫性假象，藉此提高收件者開啟郵件之意願；同時，駭客於郵件主旨中刻意使用收件者所屬機關名稱，並將郵件內容偽裝為「法院通知書」，包含案件編號、案件名稱等看似正式之資訊，以提升郵件可信度，進而引導收件者點擊郵件內所附連結，查閱所謂「相關資料」，進而下載並植入惡意後門程式(ValleyRAT)以達竊取電腦機敏資料目的，相關情資已提供各機關聯防監控防護建議。&lt;br />&#xd;
【事中通報應變】&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;本月資安事件通報數量共84件，是去年同期的1.79倍，通報類型以非法入侵為主，占本月通報件數66.67%。本月份仍以接獲機關因安裝冒牌軟體以致植入惡意程式之通報最多，占總通報件數16.67%。近1年資安事件通報統計詳見圖2。&lt;br />&#xd;
(二)重要漏洞警訊&lt;br />&#xd;
警訊內容說明&lt;br />&#xd;
漏洞警訊&lt;br />&#xd;
類別&lt;br />&#xd;
監控攝影機研究人員發現利凌部分監控主機與監控攝影機型號分別存在作業系統指令注入(OS Command Injection)漏洞(CVE-2026-0854與CVE-2026-0855)。&lt;br />&#xd;
利凌監控主機與監控攝影機已通過身分鑑別之遠端攻擊者可注入任意作業系統指令並於設備上執行，請儘速確認並進行修補。&lt;br />&#xd;
嚴重程度：CVSS 8.8官方已提供安全公告，請參考官方?明儘速確認並採取相關緩解措施&lt;br />&#xd;
(CVE-2026-0854、CVE-2026-0855)&lt;br />&#xd;
應用程式研究人員發現QNAP NAS應用程式存在高風險安全漏洞，請儘速確認並進行修補。&lt;br />&#xd;
QNAP NASQfiling存在路徑遍歷(Path Traversal)漏洞(CVE-2025-59384)，未經身分鑑別之遠端攻擊者可利用此漏洞讀取未授權之檔案或系統資料。&lt;br />&#xd;
嚴重程度：CVSS 8.1MARS(Multi-Application Recovery Service)存在SQL注入(SQL Injection)漏洞(CVE-2025-59387)，未經身分鑑別之遠端攻擊者可注入並執行未授權指令。&lt;br />&#xd;
(CVE-2025-59384、CVE-2025-59387)官方已提供安全公告，請參考官方說明進行更新：(CVE-2025-59384)、&amp;nbsp;(CVE-2025-59387)&lt;br />&#xd;
集中式管理平台研究人員發現Trend Micro Apex Central存在遠端執行程式碼(Remote Code Execution)漏洞(CVE-2025-69258)。&lt;br />&#xd;
Trend Micro Apex Central未經身分鑑別之遠端攻擊者可促使系統載入惡意DLL檔案並執行任意程式碼，請儘速確認並進行修補。&lt;br />&#xd;
嚴重程度：CVSS 9.8官方已提供安全公告，請參考官方說明儘速確認並採取相關緩解措施。&lt;br />&#xd;
(CVE-2025-69258)&lt;br />&#xd;
&lt;br />&#xd;
已知遭駭客利用之漏洞&lt;br />&#xd;
郵件管理系統研究人員發現Cisco Secure Email Gateway (SEG)與Secure Email and Web Manager (SEWM)所使用之AsyncOS作業系統存在不當輸入驗證(Improper Input Validation)漏洞(CVE-2025-20393)。&lt;br />&#xd;
Cisco AsyncOS軟體在垃圾郵件隔離功能(Spam Quarantine) 啟用且可由網際網路存取時，未經身分鑑別之遠端攻擊者可利用此漏洞以root權限於受影響設備底層作業系統執行任意指令，該漏洞已遭駭客利用，請儘速確認並進行修補。&lt;br />&#xd;
嚴重程度：CVSS 10.0官方已提供安全公告，請參考官方說明儘速確認並採取相關緩解措施。&lt;br />&#xd;
( CVE-2025-20393)&lt;br />&#xd;
整合通訊研究人員發現Cisco整合通訊多項產品存在程式碼注入(Code Injection)漏洞(CVE-2026-20045)。&lt;br />&#xd;
Cisco整合通訊未經身分鑑別之遠端攻擊者可透過傳送特製HTTP請求至受影響設備以執行任意指令，進而提升至root權限。&lt;br />&#xd;
嚴重程度：CVSS 9.8該漏洞已遭駭客利用，請儘速確認並進行修補。&lt;br />&#xd;
( CVE-2026-20045)官方已提供安全公告，請參考官方說明儘速確認並採取相關緩解措施。&lt;br />&#xd;
警訊說明：&lt;br />&#xd;
「漏洞警訊」：為已驗證漏洞但尚未遭攻擊者大量利用，修補速度建議儘快安排更新。&lt;br />&#xd;
「已知遭駭客利用之漏洞」：已知有漏洞成功攻擊情形，建議即刻評估修補。&lt;br />&#xd;
&lt;br />&#xd;
四、國際資安新聞&lt;br />&#xd;
數十款 Chrome 擴充功能遭駭客攻擊，數百萬用戶面臨資料外洩風險&lt;br />&#xd;
(資料來源：The Hacker News)&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;一項新的攻擊行動鎖定了多個知名的Chrome瀏覽器擴充功能，至少有35個擴充功能遭到入侵，導致超過260萬名使用者 面臨資料外洩及帳密遭竊的風險。該攻擊透過網路釣魚手法鎖定Chrome Web Store上的擴充功能開發者，利用其存取權限，將惡意程式碼植入原本合法的擴充功能中，以竊取使用者的Cookie及存取權杖。114年12月27日，網路安全公司Cyberhaven披露，攻擊者入侵了其瀏覽器擴展程序，並註入惡意代碼，與外部指揮與控制伺服器進行通訊，下載額外的設定檔，並將使用者資料外傳。這封釣魚郵件偽裝成來自 Chrome線上應用程式商店開發者支援團隊，聲稱擴充功能因違反開發者政策而面臨即將下架的風險，刻意營造高度急迫感。受害者會被重新導向至一個授權頁面，誘導他們授予惡意OAuth應用程式相關權限。&lt;br />&#xd;
&lt;br />&#xd;
廣泛使用的惡意擴充功能竊取ChatGPT和DeepSeek對話&lt;br />&#xd;
(資料來源：Security Boulevard)&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;OX Security 的研究人員發現了兩款惡意擴充功能偽裝成合法工具，被不法分子用來竊取用戶的瀏覽資料以及他們與 ChatGPT 和 DeepSeek 等 AI 模型的對話。這兩款擴充功能分別是：ChatGPT for Chrome with &amp;nbsp;GPT-5、Claude Sonnet &amp;amp; DeepSeek AI（使用者超過60萬）和AI Sidebar with DeepSeek, ChatGPT, Claude and more（使用者超過30萬）。這些擴充功能每30分鐘就會將專有原始碼、商業策略、個人識別資訊(PII)、機密公司通訊、完整的Chrome標籤頁URL、搜尋查詢等資訊洩露到遠端命令與控制(C2)伺服器。攻擊者偽裝成 AITOPIA的合法側邊欄擴展程序，利用其廣泛的權限即時監控和提取敏感資料。如果使用者卸載了某個擴充程序，惡意軟體會提示使用者安裝另一個擴充程序，從而持續存在。OX Security於114年12月29日通知Google有關惡意擴充功能的問題，Google於同年12月30日回應正在審查該問題。&lt;br />&#xd;
&lt;br />&#xd;
jsPDF 嚴重漏洞：駭客可透過產生的 PDF 檔案竊取機密資訊&lt;br />&#xd;
(資料來源：Bleeping Computer)&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此漏洞的編號為CVE-2025-68428 (CVSS: 9.2)，用於在 JavaScript 應用程式中產生PDF文件的jsPDF，被發現存在一個嚴重漏洞，透過將本機檔案內容納入產生的文件中，進而竊取本機檔案系統中的敏感資料。該漏洞利用本機檔案包含和路徑遍歷漏洞，允許在jsPDF4.0之前的版本中，將未經過濾的路徑傳遞給loadFile方法。當使用者可控的輸入被當作檔案路徑傳遞時，就會出現此問題，導致jsPDF將檔案內容合併到產生的PDF輸出中。其他檔案載入方法亦受到影響，包括&amp;quot;addImage&amp;quot;、&amp;quot;html&amp;quot;和&amp;quot;addFont&amp;quot;。CVE-2025-68428已於jsPDF 4.0版中修復，透過預設限制檔案系統存取權限，並改為依賴Node.js權限模式來強化安全性。不過，Endor Labs的研究人員指出，該權限模式在Node 20中仍屬實驗性功能，因此建議使用22.13.0、23.5.0或24.0.0以上版本。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：數位發展部資通安全署月報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>資安週報-第 30 期（115/1/30 - 115/2/5）</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>115-02-13</posterDate><updateDate>115-02-13</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&lt;strong>資安儀表板&lt;/strong>&lt;br />&#xd;
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>事件通報：&lt;/strong>&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近一週公務機關資安事件通報之類型與數量，同時包含民營機構依規定揭露重大資通安全訊息&lt;br />&#xd;
無線網路設備亦可能遭惡意利用 衍生資安風險&amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週總計接獲27件公務機關與特定非公務機關事件通報，公務機關非法⼊侵事件中以異常連線占多數，其中進一步查證，疑似為 Wi-Fi 無線分享器遭駭客入侵後，被植入惡意程式成為殭屍網路（Botnet）之一環。多數皆已針對該設備進行隔離處置與設定檢視，並持續加強相關連線行為之監控。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 建議將 Wi-Fi 無線分享器等網路基礎設備納入資訊資產盤點與資安管理範圍，定期檢視並更新韌體與安全設定，停用不必要之遠端管理功能並強化帳密管理，同時納入網路監控以偵測異常對外連線行為，並透過網路區隔降低設備遭入侵後之橫向影響風險，另建立設備建置與維運之資安檢核與查核機制，以確保相關防護措施持續落實。&lt;br />&#xd;
防護建議：&lt;br />&#xd;
除修補漏洞外，應：&lt;br />&#xd;
以攻擊為出發評估潛在風險，如：&lt;br />&#xd;
●無線分享器遭入侵成為殭屍網路節點&lt;br />&#xd;
●異常連線導致橫向移動與資料外洩風險&lt;br />&#xd;
針對潛在風險執行相應改善，如：&lt;br />&#xd;
●將無線分享器納入資訊資產盤點與管理範圍&lt;br />&#xd;
●定期更新韌體並停用不必要之遠端管理功能&lt;br />&#xd;
●建置網路流量監控以即時偵測異常連線行為&lt;br />&#xd;
●實施網路區隔與設備隔離降低橫向擴散風險&lt;br />&#xd;
聯防監控：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週以MITRE ATT&amp;amp;CK Matrix 分析攻擊者⾏為，提醒公務機關留意攻擊趨勢變化，是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統&lt;br />&#xd;
防禦迴避居冠 攻擊整備與惡意執行雙雙攀升&amp;nbsp;&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 本週資安聯防監控顯示，整體攻擊態勢呈現從初期偵測轉向更具威脅性階段的趨勢。與上週相比，「偵測刺探」階段從13.76%下降至11.42%，而「防禦迴避」則從15.35%上升至16.59%，成為，本週最主要的攻擊手法，顯示攻擊者正積極嘗試繞過既有防護機制。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 其次為「惡意執行」階段，從9.40%顯著提升至11.62%，反映攻擊者已成功植入惡意程式並開始執行破壞性操作。第三高為「攻擊整備」階段，從7.98%增加至11.18%，表示攻擊者正在為後續攻擊行動做準備。值得注意的是，「防禦迴避」階段攻擊者常採用關閉或清除指令紀錄、利用合法系統工具執行惡意命令等技術，企圖規避資安監控。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 此外，「維續存取」階段也從9.14%上升至10.26%，顯示攻擊者試圖在受害環境中建立長期據點。整體而言，本週監控數據顯示攻擊活動已從初期的偵測刺探階段，逐步進入到更具破壞性的執行與迴避階段，企業組織應提高警覺，強化縱深防禦能力。&lt;br />&#xd;
防護建議：&lt;br />&#xd;
建議機關採取下列防護措施：&lt;br />&#xd;
強化防禦迴避偵測能力&lt;br />&#xd;
●導入端點偵測與回應(EDR)解決方案，即時監控異常行為模式&lt;br />&#xd;
●強化指令紀錄稽核機制，確保所有系統操作留有完整軌跡&lt;br />&#xd;
●建立應用程式白名單政策，限制高風險工具的濫用&lt;br />&#xd;
●落實特權帳號管理，定期檢視並限縮管理權限範圍&lt;br />&#xd;
提升惡意執行防護&lt;br />&#xd;
●部署進階威脅防護系統，攔截已知與未知惡意程式&lt;br />&#xd;
●實施應用程式控制政策，防止未經授權的程式執行&lt;br />&#xd;
●定期更新防毒軟體與威脅情資，確保防護機制與時俱進&lt;br />&#xd;
強化防禦迴避偵測能力&lt;br />&#xd;
●建立24小時資安監控中心(SOC) ，即時回應安全事件&lt;br />&#xd;
●定期進行弱點掃描與滲透測試，主動發現潛在風險&lt;br />&#xd;
●強化員工資安意識訓練，降低社交工程攻擊成功率&lt;br />&#xd;
蜜罐誘捕：&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 近⼀週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利⽤的弱點趨勢&lt;br />&#xd;
Citrix NetScaler ADC與Cisco IOS XE網通設備作業系統成攻擊熱點&lt;br />&#xd;
本週透過部署於國內外之蜜罐系統觀測攻擊行為動態，相較於上週「網頁應用」服務攻擊占比78.37%、「遠端控制」服務攻擊占比18.41%，本週各類服務之平均偵測攻擊比例無明顯變化，結果顯示「網頁應用」服務仍為攻擊主軸，占比高達78.81%。「遠端控制」服務亦有18.00% 的誘捕比例，反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 網頁應用是最為常見之對外服務類型，若存在已知漏洞，將面臨高風險曝露情形，易成為攻擊者入侵與滲透重要管道，為優先防護之項目。本週網頁應用介面之誘捕狀況。本週通用型Web介面占比最高，此類別為攻擊者廣泛的進行HTTP掃描與探測，顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 另Web服務系統類別包含各類以網頁為基礎的服務與應用，例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等，由於此類服務多建置於企業應用環境，且直接面向外部提供功能與資料交換，為僅次於通用型介面的攻擊目標。而網通設備管理介面比例大幅上升主因為Palo Alto Networks PAN-OS 中存在權限提升漏洞的CVE-2024-9474，遭攻擊次數大幅上升導致。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面，以及智慧攝影機、NAS等物聯網設備管理介面，皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小，但若涉及關鍵業務系統，仍需留意潛在風險。&lt;br />&#xd;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形。近3年揭露之攻擊漏洞，前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑，本週漏洞類型多集中於越界讀取漏洞、特權提升、程式碼注入及遠端程式碼執行漏洞，攻擊目標涵蓋Citrix NetScaler ADC、Cisco IOS XE網通設備作業系統、GeoServer開放源碼伺服器、PHP及Atlassian Confluence Server，顯示此類系統已成為高風險熱點。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：國家資通安全研究院資安週報重點節錄&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>LINE全程加密通訊存在弱點，可被用於訊息重送、表情符號洩露、假冒用戶</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-21</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在臺灣、日本、泰國，以及印尼受到廣泛使用的即時通訊軟體LINE，有研究人員針對專屬的全程加密（E2EE）機制Letter Sealing v2進行分析，結果發現，此機制存在嚴重弱點，恐導致數十億筆訊息外洩或是遭到濫用的情況。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據資安新聞網站Dark&amp;nbsp;Reading報導，奧胡斯大學研究員Thomas Mogensen與Diego De Freitas Aranha揭露多個重大弱點，主要可被用於3種型態的攻擊，分別是：訊息重放攻擊、貼圖與網址預覽造成的明文洩露，以及冒充用戶的攻擊行動。為驗證上述發現，他們也在iOS裝置對LINE應用程式發動中間人攻擊（MitM）。兩名研究員將於12月11日，針對這項議題於歐洲黑帽大會（Black Hat Europe 2025）進行相關演說。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;由於LINE在臺用戶數達到2200萬，滲透率高達93%，使用者平均每天開啟應用程式多達14次，且有五成為重度使用者，平均每人會加入60個官方帳號，涵蓋零售電商、教育、媒體，以及餐飲等產業，是臺灣最具生活黏著度的通訊平臺，因此相關的資安弱點，在臺灣造成的影響，將會極為廣泛。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;究竟研究人員發現那些弱點？首先他們發現Letter Sealing v2的通訊協定採用無狀態（stateless）的設計，使得攻擊者能透過惡意伺服器，在任何時間重送已經存在的加密訊息，而有機會誤導對話內容的意義。Mogensen對此進一步說明，這樣的弱點能讓攻擊者在一週甚至是一年後，重送特定的訊息，儘管惡意伺服器無法掌握訊息的實際內容，然而，只要能夠重新傳送曾發出的加密訊息（ciphertext），可能造成對話內容混淆，並導致特定用戶洩露敏感資料。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;再者他們發現LINE的貼圖系統與網址預覽機制，也有可能造成明文資料外洩。一般而言，使用者在LINE輸入訊息的過程裡，應用程式會提示可用的貼圖，而這個機制是透過本機的字典比對而得，然而該字典會檢查裝置上是否有這些貼圖，並下載到電腦或行動裝置。所以實際上用戶輸入的文字還是會傳送到LINE的伺服器，並進行貼圖的傳遞；另一方面，用戶若是想要傳送連結，LINE就會顯示預覽內容，這代表伺服器也同樣會掌握完整的網址，假若網址帶有會議ID、密碼，或是憑證，就有可能隨之曝險。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;最後最危急的資安缺陷在於，是攻擊者能透過惡意伺服器及特定內容，加入任意聊天室冒充任何成員，不過研究人員並未透露更多細節。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;值得留意的是，研究人員向LINE通報相關發現，並得到確認，不過LINE目前僅提供有限的緩解措施，部分甚至沒有處理的計畫。針對這樣的現象，Aranha認為，根本問題在於LINE自行打造專屬加密通訊協定，這在密碼學是大忌，原因是開發人員在試圖著手打造的過程，往往會重現許多已知問題。他特別提及，特定國家的政府很可能會試圖利用LINE的資安弱點，危害臺灣用戶的安全。&lt;br />&#xd;
&lt;br />&#xd;
12月1日報導補充說明：&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;針對奧胡斯大學研究人員的上述發現，LINE也進一步提出說明，他們表示，經由內部資安專家重新驗證研究人員的發現，指出本次找到的問題，都是在極端且不太可能發生的情況下，才會出現，這些情況包括：LINE伺服器遭到入侵，或是用戶通訊的過程出現中間人攻擊（MitM）。對於這些攻擊，LINE表示已採取多層防護措施因應，包括IDS與IPS偵測系統，以及嚴格的存取控管機制，因此該公司認為，實際發生的可能性極低。再者即使攻擊者成功利用這些弱點，用戶對話內容仍受到全程加密保護，攻擊者無法讀取內容。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>LINE如何與詐騙集團攻防</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-21</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從這個授權釣魚運作流程來看，涉及的中間業者非常多，包括了合法的網域域名商、網站代管業者、甚至也有合法的CDN服務業者來分散流程，中間可能還有用來接受簡訊處理的業者，這些業者都以為自己處理的是正常、合法的內容，殊不知已經淪為詐騙產業鏈的一環。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE一開始也是採取檢舉釣魚網站的做法，但後來發現找到的釣魚網址越來越多，無法有效阻止詐騙集團的釣魚行為。其中高達7成釣魚網站連結域名，來自同一個新加坡的域名商，因為在GDPR實施之後，域名商需要提供更透明化的資訊，LINE會監控這些可疑的域名，只要掛上網站，發現是與盜用LINE帳號有相關的釣魚網頁，就可以向域名商或CDN業者提出檢舉，要求下架。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據LINE觀察，一個釣魚網站域名，大概只存活約一天就會換新，改用別的網址來釣魚。域名商對於有顧客購買域名，沒有太大限制，詐騙集團可以購買、取得大量域名用來釣魚。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;雖然購買網域和代管主機都很簡單，但是切換網域名稱只需要幾秒鐘，而切換釣魚網頁主機，需要實際搬遷主機伺服器，相較比較花時間，因此詐騙集團雖然會不斷更換新的釣魚域名，但是背後的釣魚網頁伺服器，更換的頻率很低。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>釣魚網站主機IP特性和網頁程式碼客製化特徵，成為偵測關鍵&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;而這些釣魚網頁所在的主機，需要有實體IP才能對應到域名。LINE發現所監測的釣魚網站主機，來自香港特定業者，而代管主機所用的IP位址，來自同一批某家域名廠商倒閉後釋出的非洲IP，這就成了LINE用來偵測詐騙集團的其中一項特徵。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;不只根據IP和域名，從所監測的釣魚網頁HTML程式碼內容來分析，同一個釣魚IP會產生不同的釣魚網頁，甚至是不只是LINE授權釣魚，也有電商、物流等其他臺灣知名服務的釣魚網頁，這些釣魚網頁有一些共同的程式碼特徵。來自特定的釣魚網頁設計工具（Phishing Kit）或來自類似暗網釣魚網頁設計服務的成品。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE每天會監控上百萬的可疑網址，只要從網址所對應的網頁的程式碼和錯誤代碼訊息，若有釣魚網頁設計工具的特徵，就可以很快的判斷出這是不是一個釣魚網頁。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;除了釣魚網站之外，在這個授權釣魚流程中，還有一個重要環節是用來取得移轉後帳號的手機裝置，詐騙集團要取得帳號，自己手上也得有一個用來移轉帳號的裝置，早期，詐騙集團使用虛擬機器來模擬用戶手機環境來註冊，後來，LINE發現了這個行為後，阻擋了透過虛擬機器的申請，迫使詐騙集團開始購買真實手機來接受帳號轉移。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據LINE的觀察，用來申請可疑帳號移轉用的手機，從過去的虛擬機器模擬，曾有一度改用安卓手機，到了現在，詐騙集團主要使用最新款的iPhone手機來申請移轉，來避開LINE對於VM申請作業的管制。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從釣魚網域的檢舉、釣魚網站可疑IP的辨識、海外帳號移轉申請的複雜化、虛擬機器模擬用戶的管制，LINE採取了多種做法，與詐騙集團展開了多次的攻防。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>從授權釣魚流程架構來看，涉及多方合法中間業者</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-21</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從這個授權釣魚運作流程來看，涉及的中間業者非常多，包括了合法的網域域名商、網站代管業者、甚至也有合法的CDN服務業者來分散流程，中間可能還有用來接受簡訊處理的業者，這些業者都以為自己處理的是正常、合法的內容，殊不知已經淪為詐騙產業鏈的一環。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE一開始也是採取檢舉釣魚網站的做法，但後來發現找到的釣魚網址越來越多，無法有效阻止詐騙集團的釣魚行為。其中高達7成釣魚網站連結域名，來自同一個新加坡的域名商，因為在GDPR實施之後，域名商需要提供更透明化的資訊，LINE會監控這些可疑的域名，只要掛上網站，發現是與盜用LINE帳號有相關的釣魚網頁，就可以向域名商或CDN業者提出檢舉，要求下架。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據LINE觀察，一個釣魚網站域名，大概只存活約一天就會換新，改用別的網址來釣魚。域名商對於有顧客購買域名，沒有太大限制，詐騙集團可以購買、取得大量域名用來釣魚。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;雖然購買網域和代管主機都很簡單，但是切換網域名稱只需要幾秒鐘，而切換釣魚網頁主機，需要實際搬遷主機伺服器，相較比較花時間，因此詐騙集團雖然會不斷更換新的釣魚域名，但是背後的釣魚網頁伺服器，更換的頻率很低。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>釣魚網站主機IP特性和網頁程式碼客製化特徵，成為偵測關鍵&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;而這些釣魚網頁所在的主機，需要有實體IP才能對應到域名。LINE發現所監測的釣魚網站主機，來自香港特定業者，而代管主機所用的IP位址，來自同一批某家域名廠商倒閉後釋出的非洲IP，這就成了LINE用來偵測詐騙集團的其中一項特徵。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;不只根據IP和域名，從所監測的釣魚網頁HTML程式碼內容來分析，同一個釣魚IP會產生不同的釣魚網頁，甚至是不只是LINE授權釣魚，也有電商、物流等其他臺灣知名服務的釣魚網頁，這些釣魚網頁有一些共同的程式碼特徵。來自特定的釣魚網頁設計工具（Phishing Kit）或來自類似暗網釣魚網頁設計服務的成品。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE每天會監控上百萬的可疑網址，只要從網址所對應的網頁的程式碼和錯誤代碼訊息，若有釣魚網頁設計工具的特徵，就可以很快的判斷出這是不是一個釣魚網頁。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;除了釣魚網站之外，在這個授權釣魚流程中，還有一個重要環節是用來取得移轉後帳號的手機裝置，詐騙集團要取得帳號，自己手上也得有一個用來移轉帳號的裝置，早期詐騙集團使用虛擬機器來模擬用戶手機環境來註冊，後來，LINE發現了這個行為後，阻擋了透過虛擬機器的申請，迫使詐騙集團開始購買真實手機來接受帳號轉移。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據LINE的觀察，用來申請可疑帳號移轉用的手機，從過去的虛擬機器模擬，曾有一度改用安卓手機，到了現在，詐騙集團主要使用最新款的iPhone手機來申請移轉，來避開LINE對於VM申請作業的管制。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從釣魚網域的檢舉、釣魚網站可疑IP的辨識、海外帳號移轉申請的複雜化、虛擬機器模擬用戶的管制，LINE採取了多種做法，與詐騙集團展開了多次的攻防。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>換角度思考如何打詐？LINE從提高帳號竊取難度下手</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-21</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;2024年授權投票釣魚通報事件頻傳，詐騙集團非常猖獗，為了減少這類帳號社交攻擊，LINE思考換一個角度來，思考能不能提高詐騙集團竊取帳號的難度，來降低民眾受害的情況。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;但是真正的困難是，一方面要阻止詐騙集團，另一方面還不能影響到正常的用戶，LINE對授權投票釣魚的運作，進行了系統性的研究，繪製出一個架構圖，來呈現出使用者遭誘騙點擊了投票釣魚網站後，到詐騙集團引誘取得使用者轉移帳號的過程。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在授權投票釣魚運作架構中，使用者拿到的釣魚投票連結網址，來自某些域名商提供的網址，打開連結後，會將使用者導向部署在網站代管業者上的釣魚網站伺服器。設計成投票活動的釣魚網頁，要求使用者先登入LINE帳號才能投票，使用者不疑有他開始進行登入授權作業，輸入LINE帳號密碼，這時候詐騙集團的釣魚網站取得這組帳號密碼後，會用話術告訴使用者，等等會收到登入驗證的簡訊。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;其實是釣魚網站暗中用這組使用者輸入的帳密，轉而登入LINE帳號驗證伺服器，不是要求登入，而是偽裝成使用民眾，要求進行帳號轉移，轉移到另一隻詐騙集團的手機上。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;為了轉移帳號，除了帳號密碼，LINE還會啟動雙因素驗證，透過簡訊來進行第二道驗證。此時LINE帳號伺服器會發送簡訊到使用者本人的手機上，希望本人來驗證。但是，釣魚網站事先透過話術來說服使用者，這個驗證是為了「登入」，使用者不知道其實自己是在進行「帳號轉移」的行為。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;因為所有與帳號轉移的說明，都在釣魚網站背後進行，提供帳號的使用者，以為自己是為了投票而驗證，殊不知這是為了轉移帳號的竊取行為。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;所以使用者不疑有他的輸入驗證碼到釣魚網頁，詐騙集團取得這組驗證碼，就用來通過帳號轉移的雙因素驗證程序（密碼與簡訊驗證），成功將使用者帳號轉移到另一隻手機上。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE所調查出來的這個授權投票釣魚流程，詐騙集團用的是正確的帳號密碼，也獲得雙因素驗證的簡訊驗證碼，看起來就像是合法的使用者帳號轉移過程。直到使用者發現自己的帳號被盜取，提出了檢舉通報。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>深入授權投票釣魚運作流程，LINE臺灣如何找出阻斷詐騙活動的關鍵</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-21</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE臺灣資安長劉威成指出，分析過去案件發現，許多帳號盜用發生在LINE平臺外的環境。為了偵測LINE帳號遭到外部網路釣魚鎖定的情況，LINE從2023年開始監控網路廣告上的投資詐騙，2024年則轉向分析釣魚網站，尤其深入研究2024年最常發生的投票釣魚。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;為了阻止使用者帳號遭到盜用，LINE每天會偵測網路上的廣告內容，是否意圖誘導使用者加入LINE帳號。發現了這類廣告後，LINE就會通報廣告平臺來檢舉。每一天掃描的網路廣告連結數量超過百萬個。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;2024年，在政府強力要求下，一些平臺商配合下架了大量投資型廣告，詐騙集團便開始改變竊取帳號的手法，轉向了「釣魚」廣告，其中一種常見的盜取帳號手法就是投票釣魚。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>2024年投票釣魚手法暴增，帳號遭盜通報數量是2023的5.5倍&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;投票釣魚手法是詐騙集團舉辦各式各樣的假投票活動，像是抗癌活動醫生票選，選美比賽票選、台灣旅遊活動票選、小孩舞蹈比賽票選，新人活動票選等，提供連結要求民眾參加，民眾若不疑有他點開連結，就進一步要求民眾用LINE帳號登入來投票，詐騙集團會開始透過種種社交工程的話術，來誘騙民眾會收到「投票驗證碼」，提供驗證碼給投票釣魚網站後，就可以完成投票，但其實，這組驗證碼是LINE帳號轉移的驗證碼。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &lt;strong>&amp;nbsp;當受騙民眾提供了驗證碼，就等於無意間將自己的帳號控制權，授權到另一臺詐騙集團控制的手機&lt;/strong>，詐騙集團再進一步變更這個帳號的帳密，導致原始用戶無法用原本的帳密或手機登入，詐騙集團透過這樣的手法，來取得所竊取帳號的控制權。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這是2024年最常見的投票釣魚手法，不少人因為這個活動連結來自親友分享，而點開了釣魚投票而上當。根據LINE臺灣統計，民眾來通報自己帳號遭到盜用與網路詐騙的數量，在2024年足足是2023年的5.5倍，其中大宗就是投票釣魚手法。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE主要透過用戶檢舉，來找出可能遭詐騙集團濫用的帳號。由於檢舉量龐大，一方面透過機器學習分析檢舉內容特徵，另一方面也搭配人工檢視，綜合判斷哪些帳號有高度可疑。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;可是就算找到了可疑帳號，LINE也無法直接給予停權。因為消費者保護的《通訊軟體定型化契約應記載與不得記載事項》規定，除非有犯罪行為，甚至得先通知帳號當事人改善而沒有改善的情況下，才能給予帳號停權。就算是高度可疑的帳號，LINE還是得通知這個帳號的當事人，給予對方說明。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從2023年5月到2024年10月底，一年半來，LINE最後只處置了1萬1千多個涉詐帳號，疑似詐騙帳號的使用者經常辯解說，自己只是分享投資經驗而沒有犯罪，來避免帳號遭到停權，LINE當時也無權直接關閉這些帳號，直到打詐新四法通過，才能多了一種管道，在相關執法機關要求下直接停權。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>LINE如何防治釣魚和帳號盜用</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;公私產業聯手通報可疑帳號，只是LINE數位安全網的其中一環，LINE每天掃秒百萬筆網址，來偵測冒用LINE名義的釣魚網站，快速通報相關窗口。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;像是透過國際反釣魚組織通報機制來下架釣魚網域，或是主動通報主機代管業者來下架釣魚網站所在的伺服器或網域，LINE也會通報給Google列入Chrome瀏覽器的攔阻清單，還會與在地TWNIC、三大電信業者合作交換這些反詐情資。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;累計至今，LINE下架超過了1,000 個釣魚網域，偵測釣魚網域到下架的時間，從原本平均長達一周的時間，現在可以縮短到只要24小時，就可以完成。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>對外積極聯防，對內加強帳號盜用的防範&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;不只對外積極聯防，LINE對內早就積極採取多種防範使用者帳號遭盜用的機制，避免淪為網路詐騙之用。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE臺灣資安長劉威成指出，分析過去案件發現，許多帳號盜用發生在LINE平臺外的環境。為了偵測外部網路釣魚鎖定LINE帳號盜用的情況，LINE從2023年開始監控網路廣告上的投資詐騙，去年轉向分析釣魚網站，尤其深入研究2024年最常發生的投票釣魚。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE製作出授權投票釣魚系統研究架構，呈現出使用者遭誘騙點擊了投票釣魚網站後，到詐騙集團引誘取得使用者轉移帳號的過程。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;研究後發現，從申請帳號移轉的來源路徑下手最有效。所以LINE陸續累積出一套涵蓋帳號盜用事前、事中和事後的防範機制。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;事前除了每天掃描百萬筆網址和通報下架之外，更關鍵的做法就是，&lt;strong>禁止海外IP網址透過簡訊進行臺灣帳號的移轉&lt;/strong>，只開放臺灣IP，也強化簡訊提醒使用者。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;事中防範對策則是針對剛移轉的帳號，&lt;strong>禁止在短期內變更使用者資訊，避免盜用者變更密碼&lt;/strong>，使用者只要及時發現，還有機會搶回帳號。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;若不幸遭到盜用，&lt;strong>LINE也在移轉帳號的驗證碼簡訊中，增加了IP資訊&lt;/strong>，一旦發現遭到盜用，可快速提供警方調查之用。另外也新增加了帳號取回功能，讓使用者第一時間取回被盜帳號。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這些做法明顯降低了用戶帳號遭盜用的風險，不過劉威成也觀察到，詐騙集團的做法也開始改變，像是轉而積極取得大量而且分散的臺灣IP，來申請帳號移轉，避免遭到LINE系統的攔阻。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;劉威成認為，可以從防詐層次，提升一步從最根本的數位治理角度來改善問題。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;像是建立快速分享機制打擊詐騙基礎設施，透過第三方通報平臺和下架機制來促進跨組織的合作，或是採取更多降低行政與法遵成本的做法，如發展開放型第三方驗證機制等。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從對內多種強化帳號保護的防範，到對外的公私協力產業聯防，都是為改善更安全的外部環境。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE臺灣公共事業副總林若凡認為，還要加上提高用戶的「防詐抵抗力」，像LINE現在投入更多宣導，要來增強用戶對于詐騙的認知和理解。「&lt;strong>從對抗網路不實資訊，到詐騙問題，這永遠不會是一個單點可以解決的問題。&lt;/strong>」&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>封鎖可疑帳號的兩難</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;去年11月，LINE臺灣更提供了一套自動化異常帳號通報和處置系統。這套系統由第三方電腦公會負責維運，開放給合作的政府單位、執法單位、產業協會或民間機構等獲得信任的節點來通報，做到了1秒完成可疑帳號通報作業，全年無休24小時通報不打烊的成果。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;過去LINE有一套帳號檢舉機制，可讓使用者檢舉像是疑似詐騙行為的帳號，但是，要用來對涉詐帳號停權，是一件高度依賴人工，而且相當漫長的作業，光是要求檢舉當事人驗證自己的身分就相當費工。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;尤其像LINE這樣的平臺業者過去面臨了兩難，一方面消保法要求業者不能隨便停用帳號，得經過一番查證作業，另一方面犯罪偵查和預防又希望能盡快停用詐騙的帳號，直到去年9月，打詐專法的訂定，才提供了避風港條款。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;因為在消費者保護的《通訊軟體定型化契約應記載與不得記載事項》規定中，除非有犯罪行為，甚至得先通知帳號當事人改善而沒有改善的情況下，才能給予帳號停權。就算是高度可疑的帳號，LINE也無法直接停用，還得先通知當事人。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從2023年5月到2024年10月底，一年半來，LINE只處置了1萬1千多個涉詐帳號，疑似詐騙帳號的使用者經常辯說，自己只是分享投資經驗而沒有犯罪，來避免帳號遭到停權。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>因應大規模LINE帳號停權計畫的準備</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在大規模停權計畫啟動之前，LINE臺灣公共事務副總經理林若凡表示，LINE非常小心翼翼，甚至可以說是，膽戰心驚地進行所有準備工作。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;若是發生了大量誤封事件，相當考驗客服團隊的能力，LINE不只訂定了詳細的執行時程表，還有一整套的應變劇本。另一方面，再加上考量帳號封鎖後，用戶可能一段時間後才會客訴的延遲效應，若是誤封事件少，停權客訴案件的申訴，可能被龐大的日常客服事件所淹沒，在一段期間內，要求客服團隊會特別留意這項打詐停權專案的相關申訴，優先處理。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;不只被動等待使用者透過客服反應，在停權計畫執行期間，LINE媒體團隊也特別留意網路社群和媒體輿論，像是觀察社群平臺是否出現LINE帳號無法使用的訊息。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;因為要停權7.3萬個帳號，擔心詐騙集團滋事，刑事局也指示最近的派出所，加強到LINE總部巡邏。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;內湖分局港墘派出所接到派令後，當天下午所長就帶人來勘查環境，很快就在出入口立牌設立了巡邏點，保證一旦有事，最快時間就會抵達。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE設立了一個工作小組，每天向高層回報當天客訴帳號不能用的數量，平時一天只會有數起這類客訴，若突然暴增，出現大量客訴，就會立即中斷後續分批停權作業。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;若有誤封帳號的情況，刑事局有權在查證後，通知平臺業者恢復帳號。在這次專案中，刑事局也提供了一個專用申訴信箱，作為官方的統一回應窗口。一旦LINE客服接到申訴，只需告訴使用者，可以透過這個刑事局信箱來查證，刑事局查證後，就會通知LINE恢復該帳號的權限。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在帳號停權執行期間的帳號客訴最終不到一百件，經由刑事局查證後，最後需要恢復權限的只有1名，這也代表了刑事局這批高風險帳號的資料篩選準確度非常高，很精準地阻斷了詐騙集團所用的帳號。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這是LINE臺灣公私協力、聯手打詐的成果之一，統計從2023年的5月到今年9月，LINE成功處置了超過11萬個涉詐帳號，包括了這次刑事局大規模停權專案的7.3萬個異常帳號。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>LINE帳號異常更換門號暴露了詐騙行為模式</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;刑事局歸納，詐騙集團可能有一套快速更換門號的行為模式，隨即要求三大電信業者盤點出符合此模式的關聯門號來比對，彙整出多達4萬5千多個高風險門號。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;接著刑事局找來多家臺灣知名平臺業者共享這批可能用於詐騙的門號情資，說明如何發現這些高風險門號，要求業者進一步清查各自平臺上，與這批高風險門號有關的可疑帳號，這是LINE參與這波大規模停權行動的開端。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE很快就展開行動，分析官方依法提供的高風險門號資料。因為電信門號是稀缺資源，往往會回收再使用，LINE馬上遇到第一個挑戰是，同一個門號可能很多人用過，不容易比對出關聯帳號，希望刑事局能進一步標記出高風險期間，來聚焦更精確的比對範圍。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;刑事局專案小組很快標記出每一個門號的高風險期間，再次清洗後，又排除了1千多個門號。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;因為LINE內部有一套嚴格的用戶資料存取規範和操作環境要求，凡是要存取到用戶資料的行為，得經過一定審查和核可流程，而且只能日本總部的環境中才能進行。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;雖然LINE已有一套現成的檢舉異常帳號的人工下架作業機制，但要從數萬個門號來比對出帳號，需要批次或自動化操作方式，才能更有效率。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從四月取得高風險門號，花了1個多月，在LINE臺灣與日本總部合作下，花了一番工夫，合規地在最小風險考量下，從四萬五千個門號中，依據高風險期間的限制，找出了7.3萬個異常LINE帳號。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>採取金絲雀策略分批停權，降低誤封衝擊&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;為了預防詐騙，在刑事局要求下，LINE決定將這批高風險帳號停權，但不是一口氣全面下架所有帳號。因為LINE在臺灣普及率超過9成，對於新版發布都更為審慎。每當要釋出一個新版本，會採取金絲雀部署策略（Canary Deployment），先部署給少量用戶來測試，若有出錯，可以馬上中斷後續部署，避免災情擴大。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE考慮到這一批高風險的帳號，可能有誤封到正常，非詐騙帳號的情況，決定同樣採取金絲雀部署的策略，分批進行停權，分散在五月底到六月初之間執行。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE資安團隊也訂定了一個詳細的分批停權計畫，哪一天要封鎖多少帳號，這些帳號符合哪些條件。也評估若有1％出錯率，可能影響的人數規模，來推估客服部門的處理量，來規畫每一批停權的規模。LINE也同步通知刑事局，讓警方掌握當天有多少帳號遭到封鎖。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>LINE如何從源頭斬斷詐騙鏈條</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;刑事局與LINE聯手，分析了數千個詐騙帳號的資料，歸納出了4萬5千隻高風險的電話門號，再進一步排查出了7萬3千多個涉詐帳號。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據去年9月通過的打詐新四法，刑事局可以依法要求LINE，對這批高風險帳號停權，等於關閉了許多投資詐騙活動用的溝通群組，從源頭阻斷了詐騙集團用來行騙的管道。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;LINE是第一家與刑事局聯手展開大規模停權的平臺業者，但不是唯一一家，刑事局也與其他平臺共享情資來聯防，就是要盡可能找出不同平臺上的詐騙帳號來阻止。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;刑事局首度公布了這個「以數據為引導，以合作為基石」跨業聯防模式的成果，不只是限縮了詐騙集團濫用網路平臺的範圍，更可以切斷詐騙集團的犯罪鏈條。&lt;br />&#xd;
&lt;br />&#xd;
LINE如何找出7萬3千個高風險帳號？&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;如何一口氣找出這麼多的高風險帳號？要從今年4月說起，這項官民合作行動早默默地展開。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;過去兩、三年來，網路詐騙事件暴增，臺灣帳號盜用的情況也一年比一年嚴重，LINE觀察自家客服資料，2024年一整年用戶反映帳號盜用的通報數，暴增到前一年的5.5倍之多，LINE更推估，2025年，帳號盜用的通報災情可能再增加5成。詐騙集團更是猖獗地到處收購LINE帳號，開價高達數千元，就是要用來行騙。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;所以今年初刑事局成立專案小組分析了數千個用於詐騙的帳號註冊資料後，發現了一個可疑的模式。許多遭通報盜用的帳號，來自同一群重複的電話門號，專案小組進一步向電信業者查證，竟然有許多門號的持有人名重複，甚至有200個門號曾出現在同一個人名下。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據電信法規規定，每人最多同時擁有5個門號，而且，更換門號需要負擔費用，一般人正常使用情況下，無法同時持有上百個門號。這批可疑門號的用戶，不斷更換門號，甚至一天可能更換數十次門號，同一人名下，才能取得這麼大量的門號。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>解析韓國政府資料中心大火三項關鍵疏失</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-30</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;今年9月底，韓國國家資訊資源管理院（National Information Resources Service，NIRS）的資料中心發生嚴重的火災，導致韓國政府將近1/3資訊服務系統停擺，還造成大量公務資料損毀。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;雖然韓國官方尚未提出正式調查報告，不過從目前官方訊息與各界評論，我們可將這次火災事故，歸因於3項顯而易見的疏失，這些疏失彼此連環相扣，共同導致嚴重後果。&lt;br />&#xd;
&lt;br />&#xd;
第1層疏失，是逾期使用UPS鋰電池，若依原廠保固週期定時汰換電池，或許根本不會發生這起火災。&lt;br />&#xd;
&lt;br />&#xd;
第2層疏失，是NIRS引進基於鋰電池的UPS，但未同步採取足以因應鋰電池風險的資料中心架構與維運措施，以致鋰電池失火時，未能有效控制災情。&lt;br />&#xd;
&lt;br />&#xd;
第3層疏失，是NIRS備份備援機制不足，當大田資料中心因火災而關閉服務時，未能由備援系統及時接替，或透過備份迅速還原。&lt;br />&#xd;
&lt;br />&#xd;
前述3個環節，若有其一能發揮作用，便不致造成今日這般嚴重後果。現實中這3層機制卻是接連失效，最終釀成這起導致韓國政府1/3資訊服務癱瘓、遲遲未能恢復的事故，&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>電池逾期使用&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這次火災起火源，是1組LG Energy Solution（LGES）製造的鋰電池，依韓國行政安全部說法，LGES是在2012到2013年間為大田資料中心的UPS提供鋰電池，這些電池早已超過原廠10年保固期，原廠雖曾建議更換，但這些電池還是在今年6月通過NIRS檢查，並繼續使用，最終讓老化的鋰電池釀成巨災。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;事實上，NIRS逾期使用設備是個老問題，2023年時便曾因此引發嚴重事故。韓國審計監察院（Board of Audit and Inspection，BAI）在9月29日發布的報告指出，2023年11月發生大規模網路故障，導致189個政府行政資訊系統癱瘓的事故，便是NIRS的路由器老化失效造成。而BAI將逾期使用設備的原因，歸因於預算問題，以致NIRS在2022年調整了關鍵IT設備的汰換週期，將原本的4至5年延長到6至9年，若以舊標準為基準，NIRS恐有1/3設備都已逾期使用。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>資料中心因應鋰電池風險能力不足&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此次事故發生之初，許多人都認為資料中心UPS不應使用鋰電池。但事實上，鋰電池在當前資料中心UPS架構已有相當比重，而且仍在迅速擴大。依市調機構Frost &amp;amp; Sullivan兩年前的資料，鋰電池在資料中心UPS電池中的市場份額，在2020年就已有15％，在2025年將成長到38.5％。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;挾著體積小、能量高、壽命長、維護相對簡單等優勢，資料中心UPS使用鋰電池已是難以逆轉的趨勢，火災風險疑慮可能會暫時減緩某些單位引進鋰電池的腳步，例如在大田火災事故的同一天稍早，英國網路服務營運商Openreach便發布通知，要求承租的通訊業者移除交換機房中的鋰電池，只允許使用鉛酸電池。&lt;br />&#xd;
&lt;br />&#xd;
但AI應用對於高容量、高密度的需求，最終還是會促使鋰電池在UPS應用中的持續擴大。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;既然鋰電池的應用不可避免，因此，關鍵便在於資料中心的架構能否承受鋰電池失效的風險。回顧過去5年來，全球已經發生過至少3起資料中心鋰電池失火的嚴重事故，包括2021年3月歐洲雲端服務商OVHcloud斯特拉斯堡（Strasbourg）資料中心火災，韓國SK集團C&amp;amp;C板橋資料中心在2022年10月的火災，還有2023年3月法國Maxnod資料中心火災等。因而如何有效控制鋰電池風險，採取適當預防對策，也成為近年來資料中心安全的一大重點。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;但如同韓國總統李在明的質疑，不過兩年多前，韓國才發生SK資料中心鋰電池失火、影響數百萬電信用戶的前例，當時韓國政府內外曾有過許多強化資料中心鋰電池使用監管的討論，卻顯然未帶來實質改變，NIRS依然重蹈覆轍。&lt;br />&#xd;
&lt;br /&gt;&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;NIRS大田資料中心的UPS配置架構，缺乏因應鋰電池的物理與熱隔離設計&amp;mdash;&amp;mdash;UPS與伺服器設於同一機房，鋰電池距伺服器機架僅60公分，缺乏可以減緩熱傳播的屏蔽機構，無法避免鋰電池失火後的災情蔓延。&lt;br />&#xd;
&lt;br />&#xd;
美國電池儲能系統製造商EticaAG對此的評論是：這是一個高科技的基礎設施，安全容限卻很低的典型案例。&lt;br />&#xd;
&lt;br />&#xd;
除此之外，外界也質疑NIRS的承包商執行更換鋰電池作業時，可能沒有遵照標準的斷電程序。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>效能不彰的備份備援機制&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在這起事故中，即便電池老化、資料中心失火損毀，如果NIRS的備份備援措施得當，仍能依靠這道最後防線維持線上服務的存續，或是短期內恢復服務，不致對終端用戶造成嚴重衝擊。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;舉例來說，1年前的2024年9月10日，阿里雲新加坡資料中心也發生一起鋰電池爆炸起火事故，雖然30多個小時後才撲滅，但阿里雲成功透過備援機制，即時遷移高可用性雲端服務，將對用戶的影響控制在較低程度。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;但這次韓國大田資料中心事故中，除了G-Drive外，數百項服務都依重要性分別建置備援、每日或每月備份，卻未能實現服務不中斷、或短期恢復服務的目標。即便是列為最高優先、短暫中斷就會造成重大衝擊，理應透過備援機制維持服務不中斷的第一級系統，頭3天也只能復原其中一半（38個中的21個），顯示備援措施沒有發揮應有作用，更遑論其他優先度較低的系統了。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這次受影響的647個系統中，除了完全損毀的96個需要花費較長時間重建外，其餘系統都只是暫時關閉，並未直接受損，理應可在短時間內重啟服務，但事故發生迄今已過3週時間，仍只有50％左右的系統復原，以現代資料中心關鍵服務的還原時間目標（RTO）標準來看，是不合格的表現，也暗示了實際受損情況，可能比官方公開訊息顯示的更為複雜。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;韓國官方其實早已注意到這個問題，審計監察院（BAI）去年的調查報告就指出，NIRS的備援與冗餘措施不足，指示NIRS為所有1級或2級高優先度系統建置災難復原系統，但這項要求顯然並未獲得落實。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>缺乏保護的關鍵服務G-Drive&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;大田資料中心在備份備援機制方面最大的問題，在於G-Drive這項關鍵服務，居然沒建置任何外部備份，脆弱的程度讓人難以想像。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;G-Drive這類雲端磁碟服務的後臺底層，應該是大型的儲存叢集，具備承受個別儲存裝置或節點失效的冗餘能力，但無法抵禦火災這類可能涵蓋整個機房或站點的事故，原則上必須搭配遠端複製（Remote Replication），定期將資料複製到異地站點作為備份或備援，最不濟也可透過磁帶備份，再將磁帶保存於隔離機房或建築，從而可在機房或站點層級事故中，保有可用於復原的複本，但是G-Drive在這方面完全付之闕如。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;韓國官方提出的解釋，如G-Drive容量過大、速度過慢，以致無法備份等理由，在我們看來都是不成立的。G-Drive這次損失的858 TB資料，無論以現在或2017年這套系統剛建置時的標準來看，頂多只是中等規模，並沒有大到無法備份的程度，事實上，對許多大型企業或服務商而言，PB等級的資料量都能實施備份。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;就算使用效率較低的磁帶進行備份，以目前最新、每卷18TB容量的LTO-10磁帶計算，不到50卷磁帶就能容納這858TB資料，若回推到8年前這套系統建置之初，當時的LTO-8磁帶也只需70餘卷就能容納800多TB資料（而且當時G-Drive總容量應遠低於此）。另外中大型磁帶櫃也能透過多讀寫頭同步作業，提供每小時數十TB的資料吞吐能力，只要制定好分批、分階段的備份計畫，將800多TB資料備份到磁帶是可行的。若使用效能更高、基於磁碟、整合了重複資料刪除功能的備份儲存設備，還能更有效率地處理備份工作。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;我們推測G-Drive未建置備份的原因，應該不是技術因素，有可能是建置之初，在經費有限與緊迫時程的雙重壓力下，尚未建置好備份機制，就被迫匆匆啟用所致。而後在營運過程中，又受預算限制與官僚慣性的影響，遲遲未能補上缺乏備份這個漏洞，最終造成機房失火、8年份資料全毀、無法復原的後果。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>亡羊補牢的措施&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;事發的這幾週，已有多位專家與機構針對韓國這次的資料中心火災事故，提出種種改善建議，我們總結起來，可以歸納為這兩點：&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;首先是資料中心的安全設計，必須要因應鋰電池的引進而調整。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在法規與政策上，可參照建築儲能系統的固定式鋰電池安全規範（如美國NFPA 855標準），規範資料中心的鋰電池應用，明確規定鋰電池安裝、使用、檢查與壽限管理，承包商與相關人員也須接受管理與處理鋰電池的培訓。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在實務上Uptime公司建議應避免採用分散式UPS架構（即將電池分散配置在個別機架內），Everest Group機構、EticaAG、Uptime等廠商都強調隔離鋰電池的必要性，也就是將電池集中設置於獨立防火區域加以隔離，隔離區域有足夠的耐火極限，與其他設備保持足夠安全距離，並配備即時電池監控系統，以及引進針對鋰電池的專用滅火系統。目前市場上已有一系列針對鋰電池的防火抑制技術與產品，例如浸沒式電池技術或持續冷卻系統，中和有毒氣體的系統等。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;其次是資料中心關鍵服務的分散化。有鑑於大田資料中心1間機房失火，即導致數百項政府關鍵服務中斷，凸顯了集中式設施的弱點，如IDC便認為集中式設施雖能帶來經濟規模效益，但風險也集中，而分散式架構則能增強彈性並減少單點故障，建議分散資料中心位置，以降低區域風險，並結合模組化與移動式資料中心技術，來提供靈活配置與快速復原能力。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;總的來說，這次事故儘管衝擊巨大，但我們應該學到教訓，並將其視為重新檢視資料中心架構的契機，以迎接將全面到來的鋰電池UPS時代。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>韓國國家資料中心大火善後與究責</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-30</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;接下來幾天，受影響的647個系統仍以緩慢的速度逐漸復原，10月2日復原系統達到112個，復原率17.3％，10月4日增加到115個，復原率17.8％，10月5日復原系統總數134個，復原率20.7％。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;時間進入10月第2週後，恢復速度有所加快，在中秋節假期期間，搶修團隊一口氣復原47個系統，截至10月7日下午6點，已有163個系統恢復運行，復原率達25.2％，稍後在10月10日時達到217個，復原率30.6％。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;到了火災過後第3週的當下，依韓國政府發布的最新消息，截至10月20日中午，已復原375個系統，復原率終於超過50％（52.9％）&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;至於在火災中完全受損的96個系統，行政安全部在10月2日說明的處理對策，是遷移到NIRS大邱分部的資料中心另行重建，包括退伍軍人事務部網站、e-People國家民事請願入口網站、國家法律資訊中心，以及Onnara電子公文系統等，最初預計在2週內完成重建工作，但進一步評估後，認為至少需耗費4週的時間，目標是爭取在10月28日之前完成相關作業。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;為了加快復原速度，韓國政府將動用預備資金，行政安全部已就此在10月1日與財政部商討資金事宜。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;與此同時，韓國檢警也展開調查行動。依韓國中央日報10月1日的報導，大田地方警察廳宣布逮捕4名火災相關人士，包括1名NIRS官員，3名在火災發生時負責監督電池遷移工作的外部工作人員。調查人員先前已經訊問12名證人，包括遷移計畫經理，以及現場其他工作人員。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;韓國時報（Korea Times）則在隔天10月2日報導，警方突襲檢查NIRS與3家承包廠商，調查火災相關疏失情況。&lt;br />&#xd;
&lt;br /&gt;&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在火災次日，今年6月新上任的韓國總統李在明（Lee Jae Myung）向國民公開道歉，批評緊急復原機制的缺失，並指出兩年前就曾發生類似的大火導致線上服務中斷事件，但政府竟未設立完整因應機制感到相當驚訝，承諾會調查並追究相關責任。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;韓國數位政府創新辦公室也承認，G-Drive缺乏外部備份是個錯誤，誓言建立不會出現此類問題的新系統。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從目前官方訊息與各界評論，我們可將這次火災事故，歸因於3項顯而易見的疏失，這些疏失彼此連環相扣，共同導致嚴重後果。&lt;br />&#xd;
&lt;br />&#xd;
韓國NIRS大田資料中心火災事故時序&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;9月26日&amp;nbsp;&lt;br />&#xd;
● 承包商拆卸UPS電池時於20點15分引發火災，當地消防單位於20點20分接獲火災通報，滅火工作延續至次日&lt;br />&#xd;
● 緊急關閉647個線上服務系統&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;9月27日&amp;nbsp;&lt;br />&#xd;
● 火災於上午6時30分初步撲滅，但8時復燃，至傍晚18時徹底撲滅火災，共歷時22小時&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;9月28日&amp;nbsp;&lt;br />&#xd;
● 核心系統部分重啟&lt;br />&#xd;
● 未直接受災樓層重啟&lt;br />&#xd;
● 韓國總統李在明就災情公開向全國致歉&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;9月29日&amp;nbsp;&lt;br />&#xd;
● 復原46個受影響系統（復原率7%）&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;9月30日&amp;nbsp;&lt;br />&#xd;
● 復原91個受影響系統（復原率13.5%）&lt;br />&#xd;
● 第1級系統過半復原（38個中的21個）&lt;br />&#xd;
● 總統李在明下令檢查政府網路基礎設施&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;10月1日&amp;nbsp;&lt;br />&#xd;
● 復原101個受影響系統（復原率15.6%）&lt;br />&#xd;
● 官方確認G-Drive服務完全損壞無法復原&lt;br />&#xd;
● 警方逮捕4名火災涉案官員與包商員工&lt;br />&#xd;
● NIRS大田資料中心停車場車輛起火&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;10月2日&amp;nbsp;&lt;br />&#xd;
● 復原112個受影響系統（復原率17.3%）&lt;br />&#xd;
● 警方突襲檢查NIRS與3家承包商&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;10月4日&amp;nbsp;&lt;br />&#xd;
● 復原115個受影響系統（復原率17.8%）&lt;br />&#xd;
● 1名參與災後修復的官員跳樓輕生&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;10月5日&amp;nbsp;&lt;br />&#xd;
● 復原134個受影響系統（復原率20.7%）&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;10月7日&amp;nbsp;&lt;br />&#xd;
● 復原163個受影響系統（復原率25.2%）&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp;10月10日&amp;nbsp;&lt;br />&#xd;
● 復原217個受影響系統（復原率30.6%）&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>韓國國家資料中心大火暴露出參差不齊的系統備份情況</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-30</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;到了隔天（10月1日）上午，復原的系統只增加到98個系統，佔全部的15.1％，當天下午4點復原系統略為增加到101個，不過復原的一級系統仍只有21個，沒有進一步進展。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在10月1日中央災難安全對策本部說明會上，韓國行政安全部（Ministry of the Interior and Safety，MOIS）進一步說明受影響系統的備份與備援情況。依NRIS的統計，關閉的647個線上業務系統中，47個系統擁有伺服器主機或儲存層級的災難復原系統（前者27個，後者19個），352個系統有每日備份，每天都會備份並傳送到光州資料中心保存，剩餘248個系統則只有按月備份，在月底時將備份傳送到光州儲存。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;也就是說，停擺的647個系統中，62％（399個）擁有災難備援或每日備份，相對較容易恢復服務，其餘38％則只有每月備份，而且部分系統的最後1次備份，是在8月31日，這意味著即便透過備份複本還原系統，也會損失整個9月份的資料。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>最大受災對象：G-Drive政府檔案儲存系統&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在10月1日的記者會中，韓國行政安全部還宣布一項令人震驚的消息：在大田資料中心火災完全受損的96個系統中，有95個可透過線上或離線備份復原，但G-Drive政府檔案儲存系統由於沒有外部備份，因而無法復原。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;G-Drive是韓國政府公務員專用的雲端線上硬碟，「G」源自於「政府（Government）」之意，這項服務創立於2017年，目的是為公務員提供安全的線上共享檔案儲存空間，為每位公務員提供30 GB儲存空間，可隨時上傳、檢索檔案、照片等資料。行政安全部發布的G-Drive使用指導方針，是建議將所有工作資料儲存在 G-Drive 上，而不儲存在辦公室個人電腦上。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;截至去年8月為止，韓國全國超過75萬名公務員中，使用G-Drive的比例為17％左右，約12.5萬人註冊使用（另有19.1萬人的說法），涵蓋74個政府部會，儲存的資料量達858 TB。公共服務局局長林正圭（Lim Jeong-gyu）在10月1日記者會表示，由於G-Drive未進行外部備份，儲存的所有資料均已遺失，他們判斷已無法恢復。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;至於G-Drive未進行外部備份的原因，韓國中央日報（Korea Joongang Daily）引述行政安全部官員的說法是：「G-Drive容量大、效能低下的儲存結構不允許外部備份」，朝鮮日報（The Chosun Daily）所引述的官員說法也很相似超過50％網路設備：「G-Drive的容量巨大，無法備份系統」。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;由於韓國政府各部會引進G-Drive的程度不一，受影響情況也有異。受創最大的單位，是唯一遵循行政安全部指示，將所有公務資料都儲存在G-Drive的人事管理部。相較下，較少使用該服務的政府政策協調辦公室，沒受到多少損失。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這也造成弔詭的結果&amp;mdash;&amp;mdash;越遵循指示、導入G-Drive程度越高的單位，在這次事故中卻受到更大的「懲罰」；而無視指示，很少使用G-Drive單位反而不受影響。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;韓民族日報（The Hankyoreh）引述人事管理部官員說法，差勤、晉升等人事相關資料，是由NIRS光州資料中心獨立的e-Person系統管理，但其他工作業務資料，都存儲在G-Drive上。由於G-Drive損毀，導致該部8年來的工作資料全部損失，包括內部會議資料、國會文件，公務員的個人資訊、人事認證資料與獎懲記錄等。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;G-Drive的損毀，不僅導致人事管理部運作陷入停滯，還可能影響這個月的國會審計工作，無法提交國會要求的文件。該部表示正設法從其他管道復原一部分資料，包括過去一個月在個人電腦上保存的本地端檔案、電子郵件與紙本記錄等。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;除此之外，進入正式審批流程的官方文件，也會另外儲存在Onnara電子公文簽署系統上，雖然這套系統也在這次火災中受損，但保有備份，一旦系統復原，就能取回這些資料，藉此恢復一部分在G-Drive上損失的原始資料。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>韓國國家資料中心大火 受影響的政府業務與服務</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-30</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">這次火災所造成的損失，我們可以從設備直接燒毀，以及線上業務服務停擺等兩個方面，來進一步檢視與探討。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;火災發生當下，由於空調與除濕系統中斷，機房溫度上升到160度以上，為了預防伺服器過熱受損，NIRS管理單位決定暫停該資料中心所有系統的運作，結果造成一共647個韓國政府的線上業務系統中斷。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;火災結束後的清查顯示，總計有384組UPS電池，以及電池周圍的740臺伺服器燒毀，受此影響，而在火災當時關閉的647個線上業務系統中，有96個系統完全損毀。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;因火災關閉的線上業務系統中，436個是公共服務系統，另211個是政府內部業務系統。而依重要性區分，韓國政府將其線上服務系統分為4個等級，這次火災事故停擺的系統中，一級系統占38個，二級系統86個，三級系統294個，四級系統229個。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在這些系統當中，對全國運作造成較大影響的服務，包括：韓國政府用於民事登記、稅務文件，以及政府通知等服務的Government24入口網站；位居韓國郵政營運核心的郵政與物流服務系統；119緊急救援服務定位系統，這是韓國消防與救護服務單位，用於定位呼叫位置與調度的系統；以及用於政府與金融服務登入驗證的數位身分與憑證驗證平臺。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;另外還有韓國政府的Onnara電子公文簽署系統，KONEPS韓國政府招標採購系統，G-Drive政府線上檔案儲存系統，海關通關系統，線上警政案件登錄系統，線上郵局購物中心，以及用於支付兒童保育費等的「國民幸福卡」等。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>緩慢的復原工作&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;韓國行政安全部次官金敏載在火災當天（9月27日）的緊急記者會，說明韓國官方採取的復原對策，是優先恢復資料中心的冷卻系統，然後逐步重新啟動伺服器，先行恢復郵政、銀行與快遞等重要服務。行政安全部也在同日上午發出緊急通報，告知政府服務使用受限，並要求相關機構延長納稅與文件提交期限，直到系統恢復正常。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;依行政安全部說法，截至9月28日上午7點為止，超過50％的網路設備已恢復正常，核心安全系統已有99％以上復原，相關的767臺設備當中，有763臺恢復運作，避開火災的2至4樓系統也於28日陸續重啟。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在被迫關閉的647個線上業務系統方面，依行政安全部9月29日的說明，完全受損的96個系統需耗費4週重建，其餘551個未受火災直接損毀的系統，也因國家綜合操作平臺系統（National Total Operating Platform System，nTOPS）的受損與關閉，以及現場清理尚未完成之故，復原速度十分緩慢，最初72小時內（至9月29日），只有46個系統復原。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;截至9月30日下午2點，停擺的647個線上業務服務中已復原91個，佔總數13.5％。最重要的38個第一級系統中，則有21個復原，佔55.3％。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在9月30日下午的記者會中，根據行政安全部次官金敏載的解釋，NIRS是透過國家綜合操作平臺系統（nTOPS）來管理這647個系統，nTOPS系統的伺服器並不在這次發生火災的5樓，而是在6樓另一間機房，但由於切斷資料中心電源之故，該系統部分受損，雖然並非直接損壞，但暫時離線無法運作。韓國政府今年才剛開始nTOPS備援系統的測試，預定到12月才能全面啟用，當前仍無法派上用場。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從這裡也可看出，原本是基於集中管理便利目的而建置的nTOPS系統，此時反倒成了單點故障來源，一旦受損無法運作，就連帶影響到大量其他系統的運行。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;另一方面，將近一半受影響的系統（330個），是位於發生火災的大田資料中心5樓，該樓層仍然斷電，清理也尚未完成，因而拖慢了復原進度。行政安全部長兼中央災難安全對策本部負責人尹浩正（Yun Ho-jung），前一天在國務會議上表示，他們目標是在10月12日完成火災現場清理，然後依序復原與重啟燒毀的機房。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;金敏載表示，常用的Government24等行政服務已經基本穩定下來，不過房地產交易、社會安全資訊系統部分功能中斷，仍暫停線上服務，民眾必須親自前往各地辦事處手動處理文件。尹浩正也提醒，可能會出現與火災有關、冒充政府機構的簡訊與網路釣魚詐騙，呼籲民眾保持警惕。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>UPS鋰電池火災引發國家級危機</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-30</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在今年的9月底，韓國國家資訊資源管理院（National Information Resources Service，NIRS）的資料中心發生嚴重的火災，導致韓國政府將近1/3資訊服務系統停擺，迄今仍只恢復5成，還造成大量公務資料損毀。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這起事故除了暴露電子化政府的弱點，也為全球IT基礎設施的安全性帶來一系列重要教訓&amp;mdash;&amp;mdash;從鋰電池不斷電系統（UPS）的配置與管理，到資料中心消防設施，以及備份與復原架構的建置與管理等，都需重新審視與調整。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>UPS鋰電池起火致災&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;NIRS負責管理大約1,600個政府部門的資訊系統與服務，總部位於大田，另在光州與大邱設有分部，這次事故是發生在NIRS大田資料中心的5樓。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;火災發生在2025年9月26日晚上8點15分左右，大田當地消防單位於8點20分接獲NIRS報案，隨即出動消防人員與消防車前往滅火。10小時後，在9月27日上午6點30分初步撲滅火勢，但8點過後又復燃，直到當天傍晚6點才徹底撲滅，整起火災歷時大約22小時。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;9月27日舉行的緊急記者會上，韓國中央災難安全對策總部副部長兼行政安全部次官金敏載（Kim Min-jae）解釋，事故發生起因於UPS的電池搬遷作業，當時13名外包商正在資料中心5樓更換UPS鋰電池，預定將卸下來的電池送至地下1樓，但其中一組卸下的電池突然起火，引發火災。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>鋰電池滅火的難題&lt;/strong>&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這場火災之所以耗時22小時方得以撲滅，主因在於鋰電池本身的特性，以及NIRS資料中心的UPS配置。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;美國電池儲能系統製造商EticaAG公司，在10月6日針對此事發表的部落格文章中，指出鋰電池火災在滅火方面的困難。鋰電池起火屬於熱失控（thermal runaway）現象，也就是溫度升高、引發電池內部出現不受控的持續化學反應，導致溫度再次升高，進而起火或爆炸。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;鋰電池起火後，不僅燃燒溫度高於傳統鉛酸電池，還會產生有毒氣體，即便撲滅明火，電池內部的化學反應仍可能持續進行，從而反覆復燃，而且，由於鋰電池儲存能量高，燃燒時間也更長，一般滅火手段難以應對鋰電池火災。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;日本IT媒體Gigazine則在9月30日報導中，披露更詳細的滅火現場情況。火災發生後8小時，消防人員才於9月27日凌晨3點20分左右，使用雲梯車砸毀機房窗戶與內壁，成功排出有毒煙霧。但機房佈置又給滅火工作帶來阻礙，據稱數百組電池堆放在機房中，電池與伺服器之間的距離僅60公分，而韓國消防協會要求至少需間隔90公分，因此造成滅火時的兩難。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;當前資料中心普遍使用的二氧化碳滅火系統（如FM-200環保氣體滅火系統），對鋰電池這種起火源的效果有限，必須大規模灑水澆灌該區域，或將電池浸入水中冷卻；但大量灑水澆灌電池，又會導致緊鄰的伺服器損壞。這迫使消防員一開始只嘗試使用少量灑水，加上二氧化碳氣體來滅火，從而影響到滅火效率。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>UEFI韌體漏洞威脅主流主機板</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;華碩（ASUS）、技嘉（GIGABYTE）、微星（MSI）與華擎（ASRock）等主要主機板製造商的部分產品，被發現存在UEFI（統一可延伸韌體介面）漏洞，使系統容易遭受早期開機階段的直接記憶體存取（DMA）攻擊。此漏洞影響採用英特爾與 AMD 多個世代晶片組的主機板產品。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>漏洞成因：IOMMU 初始化失效&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這項安全問題由 Riot Games 公司的研究人員 Nick Peterson 與 Mohamed Al-Sharifi 發現。漏洞的核心在於：UEFI 韌體雖然向作業系統回報 DMA 保護機制已啟動，但輸入輸出記憶體管理單元（IOMMU）在關鍵的開機階段實際上並未正確初始化與啟用。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;IOMMU 的功能類似記憶體防火牆，負責控制周邊裝置能存取的記憶體區域。正常情況下，IOMMU 應該在 UEFI 韌體初始化階段就開始運作，防止惡意 DMA 裝置任意讀寫系統記憶體。然而，受影響的主機板韌體錯誤地告知作業系統保護機制已完整啟動，實際上 IOMMU 在早期開機階段並未正確運作。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;卡內基美隆大學 CERT 協調中心（CERT/CC）在公告中指出，這個缺口讓具備實體存取權限的攻擊者能夠透過惡意 PCIe 裝置，在作業系統載入前讀取或修改系統記憶體。攻擊者可藉此存取敏感資料、影響系統初始狀態，進而破壞開機程序的完整性。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>四組 CVE 編號涵蓋多款產品&lt;/strong>&lt;br />&#xd;
由於各廠商實作方式不同，此漏洞獲得四個 CVE 編號，嚴重性評分（CVSS）皆為 7.0：&lt;br />&#xd;
CVE-2025-14304：影響華擎、華擎伺服器與華擎工業級主機板，涵蓋採用英特爾 500、600、700 與 800 系列晶片組的產品。&lt;br />&#xd;
&lt;br />&#xd;
CVE-2025-11901：影響華碩主機板，涵蓋英特爾 Z490、W480、B460、H410、Z590、B560、H510、Z690、B660、W680、Z790、B760 與 W790 系列晶片組產品。&lt;br />&#xd;
&lt;br />&#xd;
CVE-2025-14302：影響技嘉主機板，涵蓋英特爾 Z890、W880、Q870、B860、H810、Z790、B760、Z690、Q670、B660、H610、W790 系列晶片組，以及 AMD X870E、X870、B850、B840、X670、B650、A620、A620A 與 TRX50 系列晶片組產品。TRX50 系列的修補程式預計於 2026 年第一季釋出。&lt;br />&#xd;
&lt;br />&#xd;
CVE-2025-14303：影響微星採用英特爾 600 與 700 系列晶片組的主機板產品。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>攻擊情境與遊戲產業發現契機&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;攻擊者需要實體接觸目標系統，在開機前連接惡意 PCIe 裝置執行 DMA 攻擊。在作業系統啟動前的短暫時間窗口內，惡意裝置可自由讀寫記憶體內容、注入惡意程式碼並取得高權限。由於攻擊發生在作業系統載入前，整個過程不會觸發任何安全警示或權限提示。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;Riot Games 的研究人員 Al-Sharifi 表示，雖然 BIOS 設定中顯示開機前 DMA 保護（Pre-Boot DMA Protection）已啟用，但底層硬體在開機最初幾秒內並未完整初始化 IOMMU。當系統完全載入時，已無法確保開機過程中沒有透過 DMA 注入惡意程式碼。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;研究人員原本是為了對抗遊戲外掛而進行調查，發現硬體外掛可能利用這個漏洞在不被察覺的情況下注入程式碼。Riot Games 的反作弊系統 Vanguard 在核心層級運作，若外掛在 Vanguard 之前載入，就有更高機會隱藏而不被偵測。該公司已更新 Vanguard 系統，當偵測到系統存在此 UEFI 漏洞時，會阻止《特戰英豪》（Valorant）遊戲啟動，並顯示彈出視窗告知使用者需要採取的措施。&lt;br />&#xd;
&lt;br />&#xd;
影響範圍超越遊戲產業&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;儘管這項漏洞是從遊戲產業角度發現的，但安全風險遠超過外掛問題。任何能取得實體存取權限的攻擊者都可能利用此漏洞注入惡意程式碼，包括進行針對性攻擊、資料竊取或系統滲透。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;CERT/CC 特別強調，在無法完全控制實體存取的環境中，及時修補與遵循硬體安全最佳實務格外重要。IOMMU 在虛擬化與雲端環境中扮演隔離與信任委派的基礎角色，這項漏洞凸顯了一個重點：即使在非資料中心的系統上，確保韌體正確配置同樣至關重要。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>修補建議與防護措施&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;各受影響廠商已陸續釋出韌體更新，修正 IOMMU 初始化順序，並在整個開機程序中強制執行 DMA 保護。使用者與系統管理員應採取以下措施：&lt;br />&#xd;
檢查主機板型號是否在受影響清單中，可參考各廠商安全公告&lt;br />&#xd;
更新韌體前先備份重要資料&lt;br />&#xd;
盡快套用製造商提供的 UEFI 韌體更新&lt;br />&#xd;
若實體安全無法完全控管，應優先處理修補作業&lt;br />&#xd;
虛擬化與雲端環境的管理者應特別注意此漏洞對系統隔離機制的影響&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;TWCERT/CC 已協助協調各廠商的回應措施。由於漏洞涉及硬體初始化層級，作業系統更新無法解決問題，必須透過韌體更新才能徹底修補。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：資安人&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>數據機常見的三種漏洞類型</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">趨勢科技資深威脅研究員游照臨此次研究涵蓋多種臺灣常用的數據機型號，包括D-Link（友訊）、Nokia（正文代工）、Zyxel（合勤）以及Billion（盛達電業），而他發現的漏洞，主要集中於三種致命類型。&lt;br />&#xd;
&lt;br />&#xd;
第一種就是認證繞過（Authentication Bypass），駭客可以找到某種方法，在無需帳號密碼的情況下，即可控制設備的設定網頁。他表示，這通常是使用了舊軟體或設計不良所致。&lt;br />&#xd;
&lt;br />&#xd;
第二種則是隱藏後門（Hidden Backdoors），通常是設備存在大量的隱藏後門。游照臨分析，若理性來看，這些後門可能是用於維修的通道、廠商測試時不小心留下的程式，或是ISP業者為了方便管理而要求加入的功能。&lt;br />&#xd;
&lt;br />&#xd;
但無論設計存在任何初衷，這些後門都可能導致駭客更便於控制全世界的裝置。例如，在Billion（盛達電業）的案例中，就發現了寫死的後門帳號密碼，甚至使用了公司總部的地名「新店」（HsinDian）來命名帳號。&lt;br />&#xd;
&lt;br />&#xd;
遠端程式碼執行（Remote Code Execution，RCE）便是第三種常見的漏洞類型，他表示，這也被視為最嚴重的漏洞類型，因為，一旦利用成功，駭客可以直接完整控制整個裝置。以D-Link（友訊）的案例顯示，駭客可以透過RCE取得設備的完全控制權。&lt;br />&#xd;
&lt;br />&#xd;
游照臨表示，除了上述常見的三種漏洞外，其他還包括Command Injection（命令注入）、CGI Abuse（CGI程式濫用攻擊）、Console Abuse（主控臺濫用），以及其他能夠繞過ISP電信業者監控或預設功能限制的功能。&lt;br />&#xd;
&lt;br />&#xd;
游照臨的這項研究成果極為豐碩，共揭露了超過三十個CVE編號，涵蓋2024年至2025年間的多個高風險漏洞。他強調，這些漏洞橫跨家用、企業用，甚至是一些關鍵基礎設施所使用的裝置，不僅是單純的漏洞發現，形同對整個物聯網（IoT）供應鏈安全的一次重新審視。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>定時炸彈「小烏龜」引爆國安危機，政府、金融、軍方網路門戶洞開</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-14</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;一場靜謐的資安風暴，正從你我家中不起眼的小小數據機（俗稱「小烏龜」）悄然引爆。這場危機並非來自遙遠的駭客組織，而是臺灣社會對這些網路「守門員」長期忽視，以及廠商系統性的「退而不休」所累積的惡果。&lt;br />&#xd;
那臺由網際網路服務供應商（ISP）提供、默默地閃著燈號的灰色或黑色盒子&amp;mdash;&amp;mdash;我們俗稱的「小烏龜」或數據機（Modem）&amp;mdash;&amp;mdash;常被視為家庭網路的基石，更是「Tier 0」級別的設備。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;但是這些家庭和企業廣泛使用的「小烏龜」，根本就是一顆定時炸彈，因為駭客從任何地方，都可以直接存取並完整控制這些裝置，它不僅危及數萬臺灣家庭的網路安全，更驚動了警調單位，因為這些漏洞百出的裝置，早已被不法集團利用，成為詐騙集團的犯罪跳板，甚至被發現潛伏於臺灣的關鍵基礎設施之中。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;趨勢科技資深威脅研究員游照臨（Steven Meow）今年稍早於美國DEF CON大會上提出警告，這些電信業者配發的數據機，無論是光纖、有線電視、電話線或行動通訊連線類型，都可能是一枚「定時炸彈」，因為駭客可以從任何地方，直接存取並完整控制它們。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>廠商拒絕修復EoL的數據機，成為漏洞研究的起點&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;游照臨透露，這一切的契機，只是源自於他在2023年搬家時，請中華電信拉了新的網路線。基於白帽駭客的職業習慣，他決定「駭一駭」自己的新設備，確認是否安全。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;他沒想到，這一下班後的「個人研究」，竟挖出了超過30個CVE（通用漏洞揭露編號）漏洞編號，這些漏洞數量龐大，橫跨多家知名製造商，包括 D-Link（友訊）、Zyxel（合勤）、Billion（盛達電業）、Nokia、韓國DASAN，以及臺灣HITRON（仲琦科技）等。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;這項研究並非游照臨首次發現漏洞，但讓他意識到問題嚴重性的是在2023年，聽到TXOne資安研究員Ta-Lun Yen在日本Code Blue資安會議分享的中華電信「小烏龜事件」，因該起事件的後續處理曾遭到壓制，也讓他決心揭露這潛藏的系統性風險。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;他指出企業和政府往往花費重金在內網部署多種資安防護設備，像是EDR（端點偵測與回應）或企業網路的命名與位址中樞（DDI）設備來監控流量。然而，駭客發現，這些俗稱小烏龜的數據機，卻擋在所有防火牆和防護設備的外面，成為最容易被忽視的「第一線」攻擊入口。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;游照臨強調，這些漏洞多數存在臺灣製造的產品，「他買來市面上的小烏龜，經過測試，全部都發現漏洞，這就是最可怕的地方。」他說，這個研究揭示的影響範圍，包含關鍵基礎設施，去年十一月有五萬多臺，今年七月至少還有二萬三千多臺有問題的數據機，仍在網路上提供服務，到十一月則剩下八千多臺。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;游照臨表示，這些數據機很多都是使用多年的舊設備，有一定程度的自然汰換，變少是正常的，但他對於這樣的汰換速度並不滿意。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;他強調這次數據機的漏洞等級是閘道器（Gateway）端的CVSS 9.8的WAN端RCE漏洞，若是以他任職的趨勢科技為例，會列為P0（Priority 0）等級，也就是輪班工程師或資安事件處理的工程師，必須要在5分鐘內給予回應；通常在30分鐘內有舊會有temporary fix（暫時性修補方式）或workaround（變通的權宜之計），大概2～8小時需要完全修復。他認為，從這個等級來看，事件發生迄今滿一年仍未處理完畢，對電信業者或企業甚至使用者而言，顯然是完全不合格的處理方式。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;當然他也可以理解相關電信業者遇到的困難，例如無法聯絡到客戶、無法安排時間等。但他認為這些電信業者仍有兩種方式，對這些事情有替代方案（workaround），第一，可以直接遠端將相關的服務端口關閉，畢竟他們對裝置擁有控制權；第二，可以比照瓦斯公司監測到家裡有瓦斯漏氣，以安全為由使用更強烈積極的態度與客戶聯繫，至少要讓客戶知情，當前他們所使用的設備具有嚴重風險。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;若是站在網軍駭客角度，想要駭入國家關鍵基礎設施的話，他表示就算掃不到任何漏洞，也會盡可能從沒有漏洞的環境挖出漏洞；而剩下的這八千多臺裝置，只要有任何一個是隸屬關鍵基礎設施，或是具有重大機敏資料的公司行號的話，對於駭客而言，就是唾手可得的目標。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;他說這有點像是大門直接開著，只是在看小偷要不要進去而已，完全不用任何高端技術。他認為或許駭客早已駭入這些裝置且已埋好後門，從技術上來評估是完全辦得到，但有沒有發生並不得而知，但可以肯定的是，無論是竊取機敏資訊，還是成為Botnet，都是有可能的。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;但游照臨認為，這場危機帶來更深一層的問題在於，「許多製造商聲稱，這些發現漏洞的小烏龜們，產品已達EoL（End-of-Life，終止產品生命週期）時，因此拒絕修補這些致命漏洞。」&lt;br />&#xd;
更嚴峻的挑戰是臺灣的ISP業者，例如中華電信，並不主動幫使用者更換這些已經停止支援和更新的EoL的數據機等設備，形同將資安的責任，轉嫁給缺乏專業技能的消費者。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp;他憂心這件事情已經不僅是單純的資安漏洞問題，更是涉及廠商責任、ISP營運策略，以及全球網路安全的系統性失敗。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>英國推新網路安全法案 ! 強制MSP通報，擴大監管供應鏈</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-11-20</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;面對每年147億英鎊攻擊損失，英國於11月12日向國會提出《網路安全與韌性法案(Cyber Security and Resilience Bill)》，以更新2018年的《網路與資訊系統法規 (Network and Information Systems Regulations , NIS)》。此項法案首次將託管服務供應商與資料中心納入強制監管，要求24小時內通報重大網路事件，並授予科技大臣(Technology Secretary)在國家安全受威脅時的緊急介入權力，全面強化關鍵基礎設施數位防禦能力。&lt;br />&#xd;
&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;英國科學創新暨科技部 (Department for Science, Innovation and Technology)於11月12日宣布，政府已向國會提出《網路安全與韌性法案》，這是繼2018年《網路與資訊系統法規》後，英國首次進行跨部門網路安全法規的重大更新。新法直接回應2024年發生的多起重大網路攻擊事件，包括駭客透過託管服務供應商入侵國防部薪資系統，以及國民保健署(NHS)事件導致超過1.1萬筆醫療預約與程序中斷，估計損失達3,270萬英鎊。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>MSP與資料中心首次納入強制監管範圍&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;新法案最關鍵的變革在於大幅擴展監管對象範圍。除了既有的醫療、供水、運輸、能源供應商及數位服務供應商(雲端運算、線上市集等)外，本法案首次將託管服務供應商(MSP)、特定資料中心營運商，以及提供負載控制服務的組織納入強制合規對象。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;英國科技部特別強調，提供IT管理、IT服務台支援及網路安全服務的公司，無論服務對象是公部門或私部門組織，都將首次受到監管。由於這些MSP握有跨政府、關鍵國家基礎設施及企業網路的信任存取權限，新法要求它們必須符合明確的安全義務，包括建立完善的事件應變計畫，並在遭遇重大或潛在重大網路事件時，立即向政府及客戶通報。&lt;br />&#xd;
此外監管機構將有權指定對關鍵服務營運商至關重要的供應商為「關鍵供應商」，例如醫療診斷服務供應商或自來水公司的化學品供應商，這些供應商也必須符合最低安全標準要求，藉此解決供應鏈安全的薄弱環節。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>建立嚴格24小時通報機制&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;法案建立了嚴格的事件通報時限要求。受監管組織必須在24小時內向所屬監管機構及國家網路安全中心(NCSC)通報較嚴重的網路事件，並於72小時內提交完整報告，確保政府能更快速提供支援，並建立更完整的國家級威脅情資圖像。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;新法特別針對資料中心、數位服務供應商及託管服務供應商，要求這些業者在面臨重大或潛在重大攻擊時，必須立即通知可能受影響的客戶，使客戶能快速採取行動保護其業務、人員與服務。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>罰則機制與緊急介入權力&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;法案更新了網路安全規則的執法方式，針對嚴重違規行為引進更高額的罰款機制，確保合規成本低於違規風險。更重要的是，新法授予科技大臣新權力，當英國國家安全面臨嚴重網路威脅時，可直接命令監管機構及其監管的組織(如泰晤士水務公司或國民保健署信託機構)採取特定行動，以預防或遏制攻擊。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;英國政府引述的獨立研究顯示，英國平均每次「重大網路攻擊」造成超過19萬英鎊損失，全國每年總損失約達147億英鎊，相當於該國GDP的0.5%。今年9月Jaguar Land Rover遭駭被迫關閉系統的事件，更被形容為「英國史上損失最慘重的網路攻擊」，估計損失至少達19億英鎊。英國預算責任辦公室(Office for Budget Responsibility)更估計，關鍵基礎設施遭攻擊可能導致政府借款暫時增加超過300億英鎊。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;該法案目前已提交英國國會，但仍須在上下兩院經歷七個階段審查才能成為正式法律。立法過程將允許透過修正案進行調整與改進，因此最終法律形式可能在國會審議過程中持續演變。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：資安人&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>英國國家網路安全中心更新網路評估框架 強化關鍵基礎設施韌性</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-09-17</posterDate><updateDate>115-01-27</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;英國國家網路安全中心（NCSC）發布網路評估框架（Cyber Assessment Framework, CAF）的最新版本，旨在協助關鍵基礎設施（CNI）供應商跟上威脅態勢的演進，能更有效保護能源、醫療、運輸、數位基礎設施和政府部門的關鍵服務。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;NCSC 指出：「針對英國關鍵基礎設施的網路威脅持續攀升。隨著攻擊手法不斷演進，關鍵服務面臨的網路威脅等級不斷升級，而我們的集體防禦能力卻未能同步提升，兩者間的差距正日益擴大。因此緊跟攻擊手法的發展趨勢，對縮小這一防護缺口至關重要。」&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>網路評估框架 v4.0 四大重點更新&lt;/strong>&lt;br />&#xd;
網路評估框架 v4.0 相較於前一版本包含四項重大更新：&lt;br />&#xd;
1. &amp;nbsp;深化攻擊者手法理解&lt;br />&#xd;
新增關於建立對攻擊者手法和動機更深層理解的章節，旨在協助關鍵基礎設施供應商改善其網路風險決策制定能力。&lt;br />&#xd;
2. 軟體安全開發與維護&lt;br />&#xd;
新增確保關鍵服務所使用軟體安全開發與維護的專門章節。&lt;br />&#xd;
3. 強化威脅偵測能力&lt;br />&#xd;
更新資安監控和威脅獵捕章節，以改善威脅偵測能力。&lt;br />&#xd;
4. 擴展 AI 相關風險涵蓋範圍&lt;br />&#xd;
在整個網路評估框架中擴大對 AI 相關網路風險的涵蓋範圍。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>廣泛採用與監管整合&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;NCSC 在制定最新版網路評估框架時，與多個使用該框架的監管機構和監督單位進行諮詢。該機構聲稱，網路評估框架目前已獲得「幾乎所有」英國網路安全監管機構採用，同時也被 GovAssure（評估英國關鍵基礎設施的網路安全保證計畫）所使用。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;NCSC 已著手開發框架的下一個版本，以配合即將推行的《網路安全與韌性法案》（Cyber Security and Resilience Bill）。該法案將更新 NIS 法規，預計將於今年稍晚正式立法。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;網路評估框架更新反映了英國政府對關鍵基礎設施網路安全的持續重視。先前，英國已將資料中心認定為關鍵國家基礎設施，顯示政府正積極擴大對數位基礎設施的保護範圍。&lt;br />&#xd;
&lt;br />&#xd;
&lt;strong>對台灣廠商的影響分析&lt;/strong>&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;網路評估框架的更新對台灣外銷英國的製造商將產生深遠影響。特別是在能源設備、醫療器械、交通運輸和 ICT 設備等領域的台灣廠商，將面臨更嚴格的資安合規要求。新框架強調的軟體安全開發標準，意味著台灣廠商必須建立完整的安全軟體開發生命週期，並提供長期的資安更新支援。此外產品如涉及 AI 功能，還需符合擴展的 AI 資安標準，這將顯著增加研發成本和產品認證複雜度。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;不過這項挑戰也蘊含著市場機會。率先符合新標準的台灣廠商將在英國關鍵基礎設施市場中獲得競爭優勢，特別是在英國政府優先採購符合網路評估框架標準產品的政策導向下。建議相關廠商應立即評估現有產品的資安合規缺口，並考慮建立內部資安團隊或與專業資安公司合作，將此次框架更新視為提升產品競爭力和拓展歐洲市場的契機。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：資安人&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>假冒高層要求建立 LINE 群組的社交工程詐騙，手法解析與防範建議</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-12-27</posterDate><updateDate>115-01-23</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近年來，企業持續遭遇以「公司高層名義」發動的社交工程攻擊。在今年第四季，中華數位科技與 ASRC 研究中心發現有這種攻擊手法有大量氾濫的趨勢，主要是透過電子郵件要求員工加入指定的 LINE 群組。這類詐騙看似溫和，不含惡意連結或附件，因此不易被資安防護設備檢出，且利用威權作為社交攻擊手段，更容易降低收件者的警覺心，但背後的目的卻是引導財務人員匯款至境外帳戶，造成企業重大損失。&lt;br />&#xd;
詐騙手法解析&lt;br />&#xd;
這類詐騙郵件通常具備以下特徵：&lt;br />&#xd;
1.&amp;nbsp;寄件者使用免費信箱服務&lt;br />&#xd;
攻擊者多半利用 Gmail、mail.ru、AOL、Hotmail、Yahoo 等免費信箱寄送郵件。這些信箱任何人都能申請，因此非常容易冒用他人身分。&lt;br />&#xd;
2.&amp;nbsp;冒充公司高層或企業代表人&lt;br />&#xd;
寄件者名稱或郵件署名經常偽裝成公開可查的企業負責人、高階主管，藉此提高信任感。&lt;br />&#xd;
3.&amp;nbsp;鎖定外部暴露的群組郵件帳號&lt;br />&#xd;
目標多為「info@」「service@」「support@」等公開的公司群組信箱，讓詐騙者更容易接觸到財務或行政相關收件者。&lt;br />&#xd;
4.&amp;nbsp;引導加入 LINE&amp;nbsp;群組&lt;br />&#xd;
郵件內容通常要求協助建立或加入一個新的 LINE 群組，並回覆加入群組的超連結，這個超連結透過郵件回覆後10分鐘內，詐騙人員就會加入群組，並要求建立群組者將財務人員加入。需特別留意的是，後續的社交工程攻擊對話，都以該財務人員為目標。也因此階段未含惡意連結，收件者較不易警覺。&lt;br />&#xd;
5.&amp;nbsp;在 LINE&amp;nbsp;群組內施壓要求匯款&lt;br />&#xd;
在財務人員加入群組後，詐騙者會：&lt;br />&#xd;
以高壓、急迫的語氣要求查看公司存摺及目前存款餘額&lt;br />&#xd;
持續催促儘速進行海外匯款&lt;br />&#xd;
提供一組境外銀行帳號，要求立即匯款&lt;br />&#xd;
要求提供匯款水單作為證明&lt;br />&#xd;
此時若未及時識破，極可能造成金額龐大的損失。&lt;br />&#xd;
給您的防範建議&lt;br />&#xd;
1.&amp;nbsp;留意使用免費信箱寄出的「公務郵件」&lt;br />&#xd;
只要來自免費信箱，就需保持高度警戒，並應要求公司內部與外部合作對象在洽公時，避免使用免費信箱。搭配設定相關郵件過濾規則，根據公司郵件使用政策規範，將不該來自免費信箱的來信，先行攔截或標示為可疑郵件。&lt;br />&#xd;
2.&amp;nbsp;匯款前務必透過「第二聯絡管道」複核&lt;br />&#xd;
若收到任何匯款指示、財務資料要求或異常急迫的請求，務必透過：&lt;br />&#xd;
主管本人手機&lt;br />&#xd;
公司內線電話&lt;br />&#xd;
面對面確認&lt;br />&#xd;
進行再次確認，以避免落入冒名詐騙情境。&lt;br />&#xd;
3.&amp;nbsp;若發現可能為詐騙，立即通報&lt;br />&#xd;
若已收到相關詐騙郵件或遭遇類似情況，請儘速報警&lt;br />&#xd;
向 165 反詐騙專線或網站通報：https://165.npa.gov.tw/&lt;br />&#xd;
即時通報可協助其他企業避免落入相同陷阱。&lt;br />&#xd;
涉及財務指示的要求，一律以第二管道確認為原則&lt;br />&#xd;
詐騙手法持續演進，現今攻擊者傾向利用看似無害的社交工程來騙取企業信任。只要企業內部建立起正確的資安意識與流程，就能大幅降低受騙風險。最大重點：涉及財務指示的要求，一律以第二確認管道為原則，不因急迫而鬆懈。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>築起雙重防線，從「停、看、聽」防護社交工程攻擊</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-12-27</posterDate><updateDate>115-01-23</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;面對如此層出不窮且日益複雜的社交工程威脅，資安署推出了「停、看、聽」資安防護三步驟口訣，作為民眾最簡單、最實用的識別與防範方法。蔡福隆呼籲，民眾不要讓自己的信任被不法人士冒用，畢竟目前駭客攻擊來源中，有高達三成的比例是來自社交工程。&lt;br />&#xd;
第一步：停&amp;mdash;&amp;mdash;冷靜不點擊，阻斷信任的操控&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;「停」的核心在於不輕信、不點擊任何可疑的內容，資安署主任李昱緯提醒，首先在行為上，要做到公務信箱不可用於私人用途。他解釋，一旦將公務信箱用於私人網站註冊，如果該網站遭駭，公務帳密也可能隨之曝光，使公務機關的資安暴露在風險之下。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在電子郵件的軟體設定上，有幾項重要的功能必須「主動關閉」。首先李昱緯建議，使用者都要關閉郵件預覽功能。李昱緯解釋，如果預覽功能未關閉，一旦點擊信件標題，郵件所附帶的圖片中若夾帶惡意程式，就可能自動執行。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;第二，務必關閉自動下載功能。許多人認為下載了附件但沒有點開就沒事，這是不對的，因為一旦附件被下載，使用者的IP位址就會自動回傳給惡意的寄件者，寄件者就知道該帳號是「活的」且還在使用，未來就有更多機會發動攻擊。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;最後一個重要的動作是開啟純文字模式設定，因為現今許多電子郵件為了美觀，設計得如同網頁一般，但駭客會把惡意執行碼藏在這些網頁格式中；一旦開啟純文字模式，這些精美的網頁設計和後面的惡意程式都會全部失效，這是一個非常重要的防護動作。&lt;br />&#xd;
第二步：看&amp;mdash;&amp;mdash;火眼金睛，辨識偽裝的細節與破綻&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;「看」的核心是透過辨識、檢查和識破來洞察偽裝，讓謊言無所遁形。李昱緯表示，在辨識郵件內容時，民眾應確認寄件對象以及主旨與自身的關聯性，要警惕主旨是否訴諸恐懼（如「帳號異常登入」）、濫用信任（如「普發現金已開放登記」），或引發好奇心（如「會員限時降價！」）。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;他提醒若郵件語氣過於緊急或情緒化、出現文法錯誤、或夾帶可疑的網址或非必要的附件時，都應視為警訊；如果郵件內容與寄件者不相符，例如：銀行寄來的信，內容卻是關於交通罰單，或是同事寄來的信卻要求更新信用卡資料等，就是有問題的信件，應該提高警覺或立即刪除。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在識破假政府機關網站破綻方面，民眾必須認明政府機關網址的兩大特徵。第一，政府機關網址的主機名稱必須以「.gov.tw」結尾；第二，政府專用短網址固定格式為「https://gov.tw/xxx」。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此外若為政府官方發送的簡訊，會顯示專屬的短碼「111」（三個一）作為識別，因為只有政府機關和公營事業才能申請使用 111 短碼簡訊。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;對於有疑慮的附檔，民眾可以利用臺灣自行開發的「Virus Check臺灣惡意檔案檢測服務」（https://viruscheck.tw）進行檢測，確認其是否含有病毒或惡意程式。&lt;br />&#xd;
第三步：聽&amp;mdash;&amp;mdash;冷靜查證，即時通報，尋求專業協助&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;「聽」是尋求協助、冷靜查證與通報的關鍵步驟。李昱緯提醒，若對郵件或簡訊有疑慮，必要時，應以電話或電子郵件向寄件者確認郵件真偽，多一份查證，就多一份安全。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;若是一般民眾，遇到可疑的詐騙網頁或訊息，可利用「165反詐騙諮詢專線」，或利用「數發部網路詐騙通報查詢網」，將無法確定的可疑網址通報給數發部協助查證。對於所有無法確定的可疑郵件，李昱緯建議「一律刪除」，這是避免風險最直接有效的方式。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>駭客發動社交工程攻擊的四種武器</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-12-27</posterDate><updateDate>115-01-23</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;儘管攻擊技術不斷進化，但數位發展部資安署主任李昱緯指出，社交工程的核心工具始終圍繞在四個主要樣態：釣魚郵件、惡意簡訊、偽冒網站以及偽冒檔案；最終目的不外乎「竊取資料」、「騙取金錢」，或進一步「控制電腦」。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;社交工程本身並不是技術上的攻擊，它攻擊的目標不是使用者的設備，而是攻擊使用者的信任，「社交工程的本質就是一場心理戰術。」他說。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這些攻擊者會利用人性中最基本的三個弱點&amp;mdash;&amp;mdash;包括對目標的信任、對事件的恐懼和對訊息的好奇心&amp;mdash;&amp;mdash;來操控受害者的行為，讓受害者自己主動去交出金錢、資料，甚至電腦的帳號權限等。他認為，社交工程能夠成功的關鍵，就在於駭客控制了受害者的信任，進而控制了受害者的行為。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這種將攻擊目標從技術轉向人心的戰術，帶來了驚人的高風險。特別是電子郵件作為社交工程最主要的傳播管道，其風險程度已達到駭人聽聞的地步。根據2025 年IBM Security X-Force威脅情報指標（Threat Intelligence Index）報告顯示，全球有超過九成的網路攻擊都是從社交工程郵件開始的。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據IBM X-Force團隊的觀察，網路攻擊者現在傾向於藉由社交工程等詐騙手段取得受害者的合法憑證，而非直接尋找系統弱點進行入侵。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;該報告指出，在2024 年，內建資訊竊取程式（infostealers）的電子郵件數量與上一年相比，增加了84％；而資訊竊取類網路釣魚電子郵件的數量，在2025年初的增長幅度已擴大到與 2023年相比，增加180％。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;由於駭客持續利用社交工程、釣魚郵件等方式，試圖竊取或破壞公司的敏感資料和系統，從這些數據發現，無論企業或政府機構的技術防線多麼堅固，只要單一員工或民眾的判斷失誤，一個點擊，就可能成為整個資安鏈條上的致命破口。&lt;br />&#xd;
手法一：偽冒政府簡訊，搭上時事竊取個資&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;駭客擅長搭上最新的時事熱點，例如利用普發現金或還稅於民等議題，假借政府名義發送惡意簡訊，這就是典型的「惡意簡訊」（Smishing），當民眾相信是官方訊息而點擊簡訊中的連結，就會被導向刻意設計的惡意網站；這些網站會誘騙民眾輸入身分證字號、車牌號碼等個人資料，最終達到竊取資料的目的。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;李昱緯提醒，這些偽冒網站或簡訊往往存在破綻，例如網址有問題，或是簡訊內容出現簡體字，民眾務必冷靜查證，切勿貿然轉傳或點擊。&lt;br />&#xd;
手法二：偽冒網站連結，假罰單騙取金錢&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;第二種常見的攻擊樣態是透過偽冒網站或連結，假冒政府或服務單位來騙取金錢。李昱緯以假冒監理站寄來的郵件或簡訊為例，通知民眾有交通罰款未繳，郵件會刻意營造一種過於緊急或情緒化的語氣，恐嚇如果不按時繳納，將會加罰甚至強制執行；民眾一旦感到緊張，失去理智，便會點擊進入惡意網站，並被引導輸入個人資料，甚至進一步被要求填入銀行信用卡資訊。在這種情況下，民眾不僅資料外洩，也遭受經濟損失。&lt;br />&#xd;
手法三：偽冒軟體下載，將電腦變成「殭屍網路」打手&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;更具破壞性的是透過偽冒網站來散播惡意程式，以達到控制電腦的目的。駭客會利用民眾搜尋常用通訊軟體（如LINE、Skype或Teams等）的機會，事先購買搜尋引擎的廣告，將含有惡意程式的假網站推送到搜尋結果的最前面。這些假網站的網址往往與官方網址極為相似，例如在名稱中加入額外的字母以魚目混珠。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;李昱緯警告，一旦民眾下載並執行了這些虛假的通訊軟體，惡意程式就會在背景偷偷運行，進而控制使用者的電腦。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;假若使用者電腦一旦被控制，不僅個人的帳號密碼和所有資料會被駭客盜走，還可能面臨資料被勒索、無法使用的風險；更為嚴重的後果是，這些被控制的電腦將淪為駭客的「免費打手」&amp;mdash;&amp;mdash;成為殭屍網路（Botnet）的一部分，駭客會集結數以萬計的受控電腦，下達指令同時攻擊其他網站或系統，導致服務癱瘓。&lt;br />&#xd;
手法四：惡意偽冒附檔，加密壓縮檔難以偵測&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;最後一種是利用偽冒惡意的假附檔來控制電腦。李昱緯特別提醒，民眾應對那些夾帶加密壓縮檔並附上解壓縮密碼的郵件提高警覺。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;由於檔案經過密碼加密，許多資安防護系統在第一時間，無法直接判斷其中是否含有惡意程式。一旦使用者輕易解壓縮並點擊執行，裡面的惡意程式就會連線到駭客的中繼站，劫持個人設備，使電腦再次被駭客控制。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;若收到附件是壓縮檔且需要密碼解密，必須特別注意寄件者的身份，不認識的來源切勿輕易點擊。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>AI助長詐欺，駭客攻擊手法進入超擬真時代</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-12-27</posterDate><updateDate>115-01-23</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;時序進入2025年，資安戰場因生成式AI的普及發生更巨大的變革。2025年DBIR報告明確指出，生成式AI技術已成為推動社交工程攻擊複雜化的關鍵力量，為企業帶來了內外雙重威脅。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;資安署署長蔡福隆提醒，由於深偽（Deepfake）AI技術的快速發展，駭客在未來將更容易產製相關的圖像或影片，以錯誤的內容來詐騙民眾，由AI驅動的深偽技術已經被用於製造數百萬美元的詐騙案，進一步模糊了真實與虛假的界線。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;事實上攻擊者正利用AI大規模生成高度逼真且具說服力的釣魚郵件，這些郵件在語氣、文法和內容的相關性上更趨完美，使其能夠有效規避傳統郵件安全工具的偵測。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據2025年DBIR報告顯示，AI生成的惡意郵件數量較前一年（2024 年）增加了100％，已占整體惡意郵件的近10％。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;AI不僅優化舊有手法，也催生了全新的攻擊模式。在2025年DBIR首次提到名為「提示詞轟炸」（Prompt Bombing）的新型社交工程手法，在這種攻擊中，駭客利用竊取到的登入憑證，反覆觸發目標系統的多因素認證（MFA）的提示，不斷轟炸使用者的裝置，直到使用者因不堪其擾而心煩意亂，最終錯誤地批准了登入請求。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此外語音釣魚攻擊（Vishing）的增長也極為迅速，2025 年的報告數據顯示，語音釣魚攻擊增長了442％。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在外部攻擊的同時，企業內部員工對生成式AI工具的廣泛使用，也帶來了新的資料外洩風險。2025年DBIR報告指出，高達72％的員工使用個人帳號存取生成式AI平臺，但僅有12％的企業對GenAI的使用進行了完善的管控。這種不受監管的使用行為，可能導致企業的敏感資料在無意中被輸入模型，成為潛在的資料外洩管道。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>社交工程的攻擊本質是針對信任發動攻勢</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-12-04</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;社交工程的本質，從來都不是對設備發動技術上的攻擊，而是針對使用者的「信任」發動心理戰術。誠如數發部資安署主任李昱緯所言，社交工程是一場徹頭徹尾的心理戰，駭客正是利用人性中最基本的三個弱點&amp;mdash;&amp;mdash;對目標的「信任」、對事件的「恐懼」，以及對訊息的「好奇心」&amp;mdash;&amp;mdash;來操控受害者的行為，讓他們自己主動交出金錢、資料，甚至電腦的帳號權限。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在過去三年中，駭客的社交工程攻擊手法發生了明顯的策略轉變，已從傳統廣泛發送的「網路釣魚」郵件，轉向更具針對性且直接以金錢為目標的商業郵件詐騙（Business Email Compromise，BEC）攻擊。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據2024年DBIR報告顯示，假托（Pretexting，亦稱之冒名）攻擊的頻率已超越傳統的網路釣魚（Phishing），成為社交工程中最主要的攻擊手段。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;因為「假托」是商業郵件詐騙（BEC）攻擊的核心，攻擊者透過偽造身分和特定情境，精心編織謊言，誘導受害者進行匯款或提供敏感資訊。這類BEC攻擊的增長速度驚人，它已占據所有社交工程事件的一半以上。&lt;br />&#xd;
這種轉變的核心意義在於：攻擊者的目標，已經從竊取可用於後續攻擊的憑證，轉向更直接、更快速的「金錢變現」，這導致BEC攻擊的財務殺傷力極為驚人。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據2024年的DBIR報告顯示，單次BEC事件的損失中位數約為5萬美元（約為新臺幣150萬元），而根據美國 FBI 的統計，2024年全球因BEC造成的總損失更高達27.7億美元（約新臺幣831億元）。&lt;br />&#xd;
儘管假託攻擊和BEC崛起，但傳統的網路釣魚威脅並未消失，它仍是勒索軟體等惡意程式最主要的傳播途徑。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;2024年DBIR報告指出，員工的資安意識有所提升，相關的合作夥伴在2023年提供的社交工程演練數據，有20％的使用者，未點擊連結的情況下，主動通報了可疑郵件；而點擊了網路釣魚郵件的使用者中，也有11％進行了回報。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;但是令人不安的是，使用者面對惡意郵件時的反應速度極快，當用戶打開郵件後，點擊惡意連結的平均時間為21秒；而落入釣魚郵件陷阱的用戶，則只需再花28秒即可輸入個人資訊。這引出一個令人擔憂的現象：使用者落入釣魚郵件陷阱的平均時間不到60秒。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>數發部示警：社交工程利用信任，擊潰臺灣資安防線</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-12-01</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在數位世界中，資安防護已不再是伺服器和防火牆的冷硬技術之爭，而是一場針對人性的心理戰。當我們竭力提升網路防禦時，駭客卻將目光投向最脆弱、卻也最難防備的環節&amp;mdash;&amp;mdash;「人」。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;許多資安業者的資安報告都揭示這個嚴峻事實，因為「社交工程（Social Engineering）」已不再是單純的網路騷擾，它已進化為高效、精密，且具備巨大財務殺傷力的核心資安威脅。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;數位發展部資通安全署日前召開記者會，針對當前日益嚴峻的社交工程威脅發出最嚴正的警告。數位發展部資安署署長蔡福隆更表示，面對目前各種層出不窮的資安攻擊，提升全民資安意識，是守護國家安全體系中最關鍵的一環。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;目前臺灣整體資安情勢嚴峻，遭受各種層面的攻擊非常多，這些攻擊除了針對政府機關的網站或是相關的重要個資，蔡福隆指出社交工程是其中一項主要的威脅。根據《資通安全署資安月報》統計，目前威脅來源中，屬於社交工程或資訊收集類別的比例，已超過三成。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;駭客往往透過社交工程郵件，將後門程式植入機關內部，這是資安署看到最容易、也是最常看到的入侵途徑。在未來由於深偽（Deepfake）AI技術的發展，駭客更容易產製相關的圖像或影片，以錯誤的內容來詐騙民眾。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在這個數位訊息發達的時代，未來這類社交工程的攻擊只會越來越多，對於數位訊息的信任必須特別提高警覺，而面對資安與打詐這件事，提醒的次數永遠不嫌少。&lt;br />&#xd;
社交工程是駭客入侵首要手段&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;全球資安報告均顯示社交工程已成為駭客入侵的首要手段，根據Verizon近幾年來的《資料外洩調查報告（Data Breach Investigations Report，DBIR）》，可以發現一個駭人的趨勢持續浮現，那就是「人為因素」始終是資料外洩事件中最主要的驅動者，其比例數年來高居不下，遠超乎我們的想像。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;回溯至2023年的DBIR報告，我們可以發現，有高達74％資料外洩事件，涉及了人為因素，這包含錯誤、權限濫用、憑證遭竊，以及最具煽動性的社交工程攻擊。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;從這項數據可以證明，無論企業或政府機關的技術防線如何堅固，一旦防範意識不足，單一個人的判斷失誤，都可能成為整個資安鏈上的致命破口。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;儘管在2024年的DBIR報告中，人為因素的佔比略微下降至68％，主要是因為該份報告重新調整了統計範圍，將惡意的內部人員行為歸類到「權限濫用」的範圍，反而突顯了內部威脅的嚴重性，不過社交工程的威脅本質並未改變。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;到了今年這項數據趨勢依舊穩固，仍有大約六成的資料外洩事件，與人為因素直接相關。這明確指出，針對人性的心理操縱與欺騙，依然是攻擊者最有效且最常使用的突破口。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;當全球資安環境因人為因素而搖搖欲墜時，臺灣也無法倖免。蔡福隆日前對此發出嚴正的警告，強調「資安即國安」，並指出臺灣目前整體資安情勢嚴峻，遭受各種層面的攻擊數量非常多。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據《資通安全署資安月報》統計，目前臺灣的威脅來源中，屬於社交工程或資訊收集類別的比例，已超過三成以上。這證明社交工程攻擊不僅是國際趨勢，它已經成為臺灣資安威脅不可忽視的核心因素。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;此外資安署也觀察到，最容易且最常發生的入侵途徑，就是駭客透過寄送各種社交工程郵件，將後門程式植入機關內部。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>Scattered Spider鎖定VMware vSphere而來，部署勒索軟體並竊取資料</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-29</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;今年4月開始，被稱為Scattered Spider、0ktapus、UNC3944、Octo Tempest的駭客組織，傳出針對英國零售業者瑪莎百貨（Marks &amp;amp; Spencer，M&amp;amp;S）、連鎖超市Co-op、精品百貨公司哈洛德（Harrods）發動網路攻擊，這些駭客成為勒索軟體DragonForce的加盟主，利用這款惡意程式犯案，後續Google警告這些駭客轉移目標，針對美國零售業、航空與交通運輸業而來，最近他們公布詳細的調查結果，揭露這些駭客的攻擊手法。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;Google旗下的威脅情報團隊（GTIG）指出，Scattered Spider向來不使用軟體弱點做為入侵受害組織的管道，而是針對IT服務臺（Help Desk）撥打電話，依照經過驗證的劇本進行網釣攻擊，從而繞過常見的資安防護機制，並採取寄生攻擊（LoL）的策略從事後續活動。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;一旦這些駭客在成功完成社交工程攻擊並取得有效使用者帳號，就會以此操縱受信任的管理系統，並透過控制AD來轉進VMware vSphere環境，建立從虛擬機器管理工具竊取機敏資料並部署勒索軟體的管道。GTIG指出，這樣的做法完全不會產生入侵指標（IoC），並能繞過EDR等資安工具的偵測。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;GTIG將Scattered Spider的攻擊流程分成5個階段，首先是對受害組織的IT服務臺下手，利用先前外洩的員工個資撥打電話，說服服務臺重設AD密碼。若是得逞，他們就會試圖掃描內部環境的SharePoint網站、網路磁碟、並挖掘IT文件、技術支援指引、組織表單，以及專案規畫，企圖從中找出高價值目標，其中包含vSphere Admins、ESX Admins等AD群組，以便掌握虛擬化環境的管理權限。另一方面，他們也試圖從密碼管理平臺（如HashiCorp Vault）或其他特權帳號管理平臺（PAM），來找出弱密碼。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;接著駭客透過外流帳密登入vSphere的vCenter伺服器管理介面，並濫用管理權限增加vCenter Server Appliance（VCSA）的虛擬及實際存取的人數。然後他們開啟遠端主控臺，將設備重開機，竄改開機工具GRUB，以便在開機流程就執行Root Shell，從而無須密碼就能使用root權限。得逞後駭客竄改root密碼，上傳開源、合法的遠端管理工具Teleport，產生加密的反向Shell通道，從而繞過防火牆規則並建立C2連線。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;駭客啟用SSH與ESXi主機並重設root密碼，將用於架設網域控制器的VM關機、移除磁碟，然後複製NTDS.dit，並使用SFTP、Teleport外傳到特定的雲端服務。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;究竟在部署勒索軟體之前，駭客做了那些準備？他們藉由完全控制受害組織的AD，使用網域管理員帳號進行遠端桌面連線（RDP），存取備份基礎設施，刪除所有備份資料、快照、儲存庫。附帶一提的是，駭客也可能將他們控制的帳號加入名為Veeam Administrators的群組，使得活動變得更為隱密。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;最終駭客使用SSH連線存取ESXi主機，透過SCP或SFTP協定推送勒索軟體，並使用指令碼執行ESXi命令列工具vim-cmd，將所有虛擬機器強制關機，並加密相關檔案。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>強化社交工程詐騙防護的兩大新路線</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-29</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;現在社交工程攻擊，變得更複雜與難以防範，不僅有AI技術的強力加持，還有多變的詐騙情境，都讓受害者防不勝防。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;資安業者與科技業者持續設法採取更多行動來因應。例如早期有社交工程郵件演練服務，目的是促進員工對網釣郵件的警覺性與應變能力，後來有商業電子郵件（BEC）詐騙，不少郵件安全業者積極投入，發展相關偵測機制。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;前幾年深偽（Deepfake）威脅快速崛起，這方面的偵測機制出爐，例如去年美國黑帽大會，趨勢科技率先公布推出Deepfake影像偵測的技術，之後將這項功能融入其消費端與企業端產品，後續有不同業者揭露偵測Deepfake影像的解決方案。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;換言之隨著AI深偽技術出現，在資安產品領域也開始有新的防護解決方案。&lt;br />&#xd;
在2025年注意到兩個重要發展趨勢出現。&lt;br />&#xd;
（一）資安廠商的防詐騙技術越來越重視語音的部分，例如趨勢科技透露最近新提供Deepfake語音偵測能力，這是一項新的突破。&lt;br />&#xd;
（二）首次看到有業者提出：「從設計開始就抵禦詐欺」（Fraud-resistant by Design）的概念。微軟在2025年4月發布Cyber Signals第9期報告，其內容是聚焦AI增強網路詐騙而來，當中有一部分內容，就是提到此點。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;微軟表示，基於去年提出的安全未來倡議（SFI）計畫，現在微軟已經開始採取「從設計就抵禦詐欺」（Fraud-resistant by Design）的策略，以更主動方式，因應攻擊者使用AI增強網路詐騙的風險，並且從2025年1月起，推出一項新的反詐騙政策，要求微軟產品團隊在其設計過程中，需要執行詐欺預防評估並實施控制措施。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;換言之在產品安全領域，隨著社交工程詐騙氾濫，也開始有新的資安思維出現，要從產品設計開始就考量抵禦詐欺。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>網路社交工程攻擊升級，企業資安意識強化需擴及所有通訊管道</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-29</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近年來駭客的網路社交工程戰術出現顯著轉變，尤其是今年上半年涉及語音網釣（Vishing）與AI語音偽冒的攻擊大幅增加，網路釣魚的媒介已不再局限於傳統的電子郵件。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;長期以來，企業在社交工程演練聚焦電子郵件場景，直到最近幾年，有些企業強調本身須建立資安文化：不只是開發與IT維運人員要重視資安、了解資安，更要讓公司每個人都要具備資安意識，能有效辨識潛在威脅並懂得通報。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;畢竟現在的資安防護不僅要識別各種威脅的型態與運作原理，更要懂得舉一反三。例如企業持續訓練與要求員工勿隨意開啟陌生者寄來的郵件，隨著零信任概念的普及，預設不信任並要持續驗證，現在對於來自熟悉往來對象的電子郵件，也會被公司要求留意內容是否異常，然而透過傳統或網路系統的語音來電，卻可能成為另一個「看不見」的破口，因為對方來電可透過人工或AI偽冒，員工則因為不瞭解這類攻擊態勢日益猖獗，而輕信對方。尤其企業財務、會計人員，以前就是社交工程攻擊的重點目標，現在更擴及更多職務。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在這次封面故事的內容探討中，可以看出現在駭客針對企業的社交工程攻擊管道更廣泛，遍及簡訊、即時通訊、視訊會議，再加上釣魚郵件與釣魚網站的混合使用，甚至結合Deepfake技術，讓人誤以為眼見為實、耳聽為真，使得社交工程詐騙變得更難防禦。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;不過雖然人人都能關注這些語音網釣與偽冒事件，但還是有些細節不易掌握，因此趨勢科技的資安專家商討這項議題。&lt;br />&#xd;
語音網釣不單因為AI仿聲而真假難辨，單是多變話術就讓人防不勝防&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;今年山形鐵道公司遭遇自動語音詐騙，這起事件的社交工程手法相當複雜，結合了自動語音來電與轉接真人客服，再到寄送釣魚郵件，誘使企業會計人員輸入敏感資料至釣魚網站，甚至還會再度來電騙取帳戶驗證所需操作。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;但好奇的是上述的語音網釣攻擊使用AI深偽技術嗎？像是企業採用的自動語音應答系統IVR，可外撥預先錄製的語音訊息，以及轉接的真人客服。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;趨勢科技研究開發部資深經理黃彥穎表示，他們在日本的同事持續追蹤這起事件，但實際情況更嚴重，因為不只山形縣的企業受害，日本其他地區已經發生，只是一般受害者沒公開這些事情。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;這也是此類詐騙難以揭露的原因，如果無人講述本身的受騙過程，其他人無從得知被騙的情況，雖然日本警方在2024年底就開始示警，顯示已接獲這類詐騙情形的報案，但往往受害者浮上檯面，才受到外界更多矚目。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;至於攻擊者是否使用AI偽冒技術？黃彥穎提出看法，他表示以此案例而言，AI可能只是用來模仿公司的自動語音訊息，是否聽起來像真人其實無所謂，至於冒充真人銀行客服是否使用AI，他認為並沒有被用AI來模仿特定人物的聲音，頂多變聲以掩飾身分。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>ASRC 2025 年第三季電子郵件安全觀察</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-29</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;2025 年第三季，電子郵件攻擊呈現「手法更精緻、攻擊鏈更長、利用合法服務為跳板」的趨勢。攻擊者大量採用 AI/生成式工具強化社交工程，使郵件文案更具說服力且在多語系場景下更難以辨識；同時，他們善用第三方服務，如短網址、雲端平台、電子簽章、以及資安廠商自己的置換連結機制等，來串接、轉向與掩飾攻擊路徑，使既有的靜態過濾與基於來源信譽的防護失效。針對資安廠商的社交工程試探也明顯增加，攻擊者以「少量多次」的方式對公開服務窗口埋伏惡意程式或蒐集情報，嘗試取得長期潛伏的後門。最後，AI 的普及不僅提升釣魚攻擊成功率，也使漏洞挖掘、自動化探針與隱蔽指令的濫用更有效率，導致端到端的電子郵件防護必須由單層規則升級為行為與情境感知、跨通道監控與資料外洩的整合防護體系。&lt;br />&#xd;
以下為ASRC 與中華數位科技在這一季的特殊觀察：&lt;br />&#xd;
置換連結防護遭到濫用&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;為降低收件者誤點惡意連結的風險，許多郵件防護機制在郵件傳遞途中執行「置換連結（URL Rewriting）」，將郵件內原始連結改寫為防護服務自有的檢查跳板，以便在使用者點擊時即時檢查最終目的連結的安全性，並記錄使用者與點擊時間，以利事後鑑識或封鎖。這種即時檢測機制在傳統釣魚攻擊中有效降低成功率，並提高事件追溯能力。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;然而在 2025 年第三季出現明顯濫用的趨勢：攻擊者串接多個置換連結與合法跳轉服務（例如短網址、合法雲端或第三方追蹤域名），形成「多段轉址」的攻擊鏈。 其操作邏輯與風險如下：&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;串接防護跳板以躲避即時檢測：攻擊者先利用合法服務（或被入侵的服務）生成短網址或跳轉連結，再將這些連結放入釣魚郵件中。當收件者點擊時，第一個被檢查到的 URL 可能是某資安廠商或其它合法防護的置換域名，因其來源被視為「可信」，系統就不會進一步深度解析或標示為可疑，導致最終惡意目的地得以通過。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;繞過記錄與追蹤機制：若多段轉址使中間某些 Click-tracking／置換節點被系統視為正常流量，系統可能不會完整紀錄最終目的地或點擊者資訊，削弱事後鑑識與責任歸屬。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;利用合法資源作掩護：當轉址鏈包含受信任的第三方（例如廣告追蹤、電子簽章或大品牌雲端），攻擊行為顯得更「自然」，讓使用者與系統更難辨認其惡意意圖。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;自動化與規模化：攻擊者可以自動化生成大量多段轉址連結，配合 AI 編寫的人性化文案，顯著提升釣魚效率。&lt;br />&#xd;
潛在影響&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;防護閘道的「第一層檢查」被合法外殼所迷惑，導致「偽陰性」增加；事後鑑識資訊不完整，延遲事故回應與補救；以及使用者信任度下降（尤其當合法廠商的置換域被濫用時），導致品牌與服務信譽風險。&lt;br />&#xd;
針對資安公司的社交工程攻擊與試探&lt;br />&#xd;
第三季觀察到攻擊者特別將目標瞄準「資安公司」或其公開服務窗口，常見攻擊路徑與手法可區分為兩大類：&lt;br />&#xd;
1. 長期潛伏式 Web / 服務窗口滲透&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;攻擊者嘗試以惡意程式感染服務窗口，成功感染後，以小量、頻繁的請求（通常透過 HTTPS/443）取得後續惡意程式，目標是建立可長期維持的後門或定期蒐集目標主機資訊，並定期將資訊上傳到特定外部站點。攻擊行為刻意低調（低頻率、分散來源 IP、混淆 User-Agent），以避免被即時偵測系統標為異常流量。&lt;br />&#xd;
1. 社交工程與商務洽談偽裝&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;以「購買服務」、「產品諮詢」或「技術合作」之名接觸業務承辦人，誘導其提供企業內部資訊、技術細節或測試存取權限。手段常結合精緻的語言、模擬的公司文件與偽造聯絡人資訊，單靠表面核查難以立即識破。&lt;br />&#xd;
常見破綻&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;發信來源與真實性不一致：不少攻擊使用的郵件並非來自他們聲稱的公司域名或官方郵件流程，若針對郵件頭、來源 IP 與 SPF/DKIM/DMARC 進行核查，仍可發現破綻。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;表單回應機制缺少驗證：公司若以網頁表單作為第一接觸點，但未對回覆者進行強制驗證（例如電話回撥、企業郵件網域驗證或商業憑證），將提高被社交工程騙取資訊的風險。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;內部資訊過度披露：公開的 FAQ、技術支援說明或產品文件若包含過多架構或技術細節，能被攻擊者快速收集並用於定向攻擊。&lt;br />&#xd;
AI&amp;nbsp;進化帶來的威脅&lt;br />&#xd;
AI 與大型語言模型（LLM）在 2025 年下半年已廣泛被攻防雙方採用，對電子郵件資安的影響主要有三個面向：&lt;br />&#xd;
1.強化社交工程內容產出&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;AI 可生成高品質、針對特定組織或個人語氣與文化語境的郵件文案，包含合理的時間脈絡、專業術語與稱謂，有效提高釣魚與偽冒成功率。並且能自動化 A/B 測試郵件標題、內容與呼籲動作，快速優化可欺騙率。&lt;br />&#xd;
2.自動化漏洞發現與攻擊鏈組合&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;攻擊者利用 AI 加速漏洞掃描、解析郵件伺服器或附件的潛在弱點，並自動生成對應利用代碼或 payload。當 AI 結合自動化工具（如腳本、代理、多段轉址生成器）時，可以大規模產生變異化攻擊，使傳統簽名式防禦失效。&lt;br />&#xd;
3.對企業內部 AI 系統的濫用（prompt injection / 隱藏指令）&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;隨著企業導入 AI 助手處理郵件（如自動摘要、回覆建議、敏感資訊檢測），攻擊者可能在郵件正文中嵌入隱蔽指令（例如極小字體、白底白字、或特殊格式），誘使 AI 揭露敏感資訊或執行不當行為（稱為 prompt injection）。若 AI 的&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;輸出未經適當的審核或上下文限制，可能成為內部資料外洩或錯誤自動化決策的來源。&lt;br />&#xd;
電子郵件攻防邁入新階段&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;電子郵件攻防正進入「以合法性與自動化為盾與矛」的新階段：攻擊者大量利用 AI 生成社交工程與自動化工具，並利用合法第三方與置換連結的信任層來掩護惡意路徑；同時，資安供應鏈本身與對外窗口成為高價值目標。單一層級的靜態防禦（例如只靠 SPF/DKIM/傳統過濾）已不足以應付這類複合、動態攻擊。&lt;br />&#xd;
未來趨勢預測&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;多段轉址與合法服務濫用將更加普遍，防護會從「域名信譽」轉向「轉址鏈分析」與「行為得分」。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;攻擊者對資安業者與業務窗口的試探會持續，促使資安公司本身採用更多&amp;ldquo;對抗式&amp;rdquo;自我測試與服務窗口硬化（hardening）。&lt;br />&#xd;
AI&amp;nbsp;相關的 prompt injection 與模型濫用將成主要攻擊向量，企業若不設限，AI 反而可能成為資料洩露的幫兇。&lt;br />&#xd;
企業防護建議&lt;br />&#xd;
強化身分與接觸驗證流程：對外業務/客服/表單回應採用多因子驗證與實體回撥核實。&lt;br />&#xd;
AI&amp;nbsp;使用原則與防護：針對內部 AI 處理郵件的流程設計輸入淨化、輸出審核與最小授權。&lt;br />&#xd;
釣魚演練與社交工程防禦訓練：針對 VIP/財務/客服進行定向演練與應變流程訓練。&lt;br />&#xd;
建立業界協作與即時通報機制：當發現被濫用的第三方或置換域名，應快速通報、分享入侵指標 IoCs 與同步封鎖。&lt;br /&gt;&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>上櫃公司奈米醫材子公司遭遇商業郵件詐騙，預估損失高達140萬美元</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-29</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;近期上市櫃公司於股市公開觀測站發布資安重訊，大部分與資訊系統遭遇網路攻擊有關，亦有部分是外部網站遭到攻擊而影響運作的情況，但最近有一起重訊涉及商業郵件詐騙（BEC），難得的是，該公司在此清楚描述遇害過程，應該是為了呼籲大家重視這項資安議題，而坦言他們上當的狀況，令人敬佩。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;週一（9月8日）上櫃公司奈米醫材發布重訊，指出旗下的AST VisionCare Inc.（ASTVC-US）遭到歹徒冒名，向另一家子公司Millennium Biomedical, Inc.（MBI）寄送電子郵件並提供匯款帳號，導致MBI將原本要匯給ASTVC-US的款項，匯入歹徒的銀行帳號。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;ASTVC-US是奈米醫材於美國設立的全資子公司，負責執行海外投資活動，ASTVC-US藉由奈米醫材的資金，購買MBI的股票，以拓展奈米醫材的美國市場布局。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;奈米醫材在昨天發布的資安重大訊息表示，這起事故發生的緣由，是MBI於8月20日董事會決議發放現金股利150萬美元，根據奈米醫材及ASTVC-US持有MBI股票的比例，兩家公司分別應得到7.5萬及142.5萬美元。然而，在ASTVC-US向MBI確認現金股利是否匯出之後，才發覺有異，MBI實際上不慎將款項匯給歹徒的銀行帳號。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;根據後續調查，8月24日MBI透過電子郵件向ASTVC-US確認匯款資訊，但實際上ASTVC-US並未收到相關信件，後續亦無往來記錄。經過相關人員確認，MBI隔日收到的回覆信件，其實是歹徒冒名ASTVC-US而發送的信件，郵件提及的匯款資料及指示，皆為詐騙訊息。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;MBI向匯款銀行通報此事，經銀行追查，142.5萬美元已被全數提領，銀行將追查資金的流向；該公司亦向美國聯邦調查局（FBI）報案，假若這些款項無法追回，最大的損失金額為142.5萬美元。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;值得留意的是，BEC事故出現在資安重訊的情況，已非首例。去年7月崴寶精密科技指出，他們與客戶遭遇BEC詐騙，歹徒冒名發送電子郵件，要求客戶將原本要給付的1百多萬美元匯至另一帳戶，所幸透過執法單位及時凍結接收匯款的人頭帳戶，並未造成損失。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item><item><subject>駭客組織PoisonSeed釣魚攻擊繞過MFA，入侵CRM與大量郵件發送服務</subject><dataClassName>資安訊息</dataClassName><pubUnitName>保安警察第一總隊</pubUnitName><posterDate>114-10-08</posterDate><updateDate>115-01-22</updateDate><detailContent>&lt;div class="ed_model01 clearfix">&#xd;
&lt;div class="ed_txt">&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;資安公司Nviso發布對駭客組織PoisonSeed使用的網釣套件進行技術分析，發現該工具從2025年4月以來持續活躍，具備繞過多因素驗證（MFA）的能力，透過攔截並轉送受害者輸入的帳號、密碼以及多種2FA驗證資訊，涵蓋Authenticator、簡訊、電子郵件與API金鑰，攻擊者最終能取得驗證Cookie並登入目標帳號。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;研究人員特別指出，PoisonSeed與Scattered Spider、CryptoChameleon等群體在攻擊手法上存在一定程度的關聯，鎖定的主要目標包括Google、SendGrid與Mailchimp等大量郵件發送或CRM服務。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;攻擊行動從魚叉式電子郵件展開，郵件標題會假裝是受害者日常使用的郵件服務平臺發出的通知，例如寄信功能受限（Sending Privileges Restricted），並內嵌看似正常的行銷或通知連結，受害者點擊後，會被導向架設於特定網域的釣魚套件，該URL中夾帶加密後的受害者電子郵件。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;進入網頁後，受害者首先看到偽造的Cloudflare Turnstile驗證畫面，系統會在背景透過/api/check-email API即時驗證該加密信箱的有效性，這種技術被稱為精準驗證式網釣（Precision-Validated Phishing）。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;驗證通過後，頁面會顯示與目標服務高度相似的登入介面，使用者提交的帳密與2FA驗證碼將同步轉送至真正的服務，並在傳送過程中被攻擊者攔截，攻擊者利用對手中間人攻擊（Adversary-in-the-Middle，AiTM）手法，取得可用來直接登入帳號的驗證Cookie，等於繞過了多因素驗證的保護。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;成功取得存取權後，PoisonSeed會自動批次下載聯絡名單，用於擴散加密貨幣詐騙郵件，其中包括誘導受害者建立含有攻擊者掌控種子詞（Seed Phrase）的加密貨幣錢包。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;在基礎設施配置上，所有釣魚網域均使用NICENIC註冊服務，託管服務則涵蓋Cloudflare、DE-Firstcolo與SWISSNETWORK02，名稱伺服器則採用Cloudflare與Bunny.net，顯示其在隱匿來源與規避攔截上的規畫。&lt;br />&#xd;
&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;研究人員建議企業移除簡訊、語音與電子郵件等易受釣魚利用的驗證方式，優先採用具釣魚抵抗力的FIDO2安全金鑰，並在可行情況下推行免密碼登入機制。同時，IT團隊應加強員工教育，讓使用者具備辨識釣魚與社交工程手法的能力，並建立針對異常登入、大量郵件傳送及名單匯出的監測與警示機制。此外，持續監控與自家品牌高度相似的新註冊網域，也有助於及早發現並阻斷攻擊。&lt;br />&#xd;
&lt;br />&#xd;
資料來源：iThome&lt;/div>&#xd;
&lt;/div></detailContent><liaisonper></liaisonper><liaisontel></liaisontel><liaisonfax></liaisonfax><liaisonemail></liaisonemail><docs/><images/><videos/><audios/><resources/></item></List>