亞洲資安新局:政府聯合稽核、跨國駭客與關鍵漏洞
核心要點
- 行政院資安署首次以資安聯合稽核方式,將原訂 121 場稽核濃縮為 16 場,覆蓋 16 家為政府提供服務的業者,預計明年擴增至 30 家,涵蓋中央與地方。
- 中國駭客組織 UAT‑11587 以 Rust 製作的後門程式 Antino,自 2025 年 9 月起針對臺灣、印度、菲律賓、柬埔寨等 8 個亞洲國家政府與政策機構實施間諜攻擊。
- 多項重大漏洞(Citrix NetScaler、Cisco Catalyst SD‑WAN Manager、D‑Link DIR‑822A)正被活躍威脅團隊利用,全球資安防護壓力持續升高。
- NIST 公布 OT(運營技術)安全指南草案,CISA 與 FBI 警示第三方 ICS(工業控制系統)整合商風險;同時,全球前百萬網站中 54% 已支援 PQC(後量子密碼)金鑰交換,CDN 預設啟用成為主要推力。
- Microsoft 強化 Entra ID 登入流程的 CSP(內容安全政策),阻斷外部指令碼注入,並於 9 月推出 Defender 整合 SIEM 與 XDR 的 AI 代理功能。
政府稽核走向整合與效率
資安署本次 聯合稽核 以「共通標準」為基礎,將原本分散於各機關的 121 場稽核合併為 16 場實體稽核,降低重複檢查與人力成本。稽核對象包括提供雲端、資訊系統、網路設備等服務的 16 家業者,未來將擴大至 30 家,涵蓋中央與地方政府。此舉不僅提升資安治理透明度,也為未來跨部門資安事件的快速通報奠定基礎。
跨國駭客與後門程式的威脅升級
思科 Talos 於 9 月 30 日揭露 UAT‑11587 使用 Antino 後門,透過魚叉式網路釣魚(針對特定目標的惡意郵件)分發客製化誘餌文件,完成五階段感染鏈。自 2025 年 9 月起,已確認 16 個組織受害,涵蓋學術、智庫與公民社會。Talos 評估該團隊與中國政府高度關聯,提醒各國政府機關加強郵件防護與零信任驗證。
重大漏洞持續被利用
- Citrix NetScaler(CVE‑2026‑88771、CVE‑2026‑88772)被攻擊者利用繞過身分驗證,植入自製 PHP webshell WhipShot 與 Python 隧道工具 SlapShot,目標遍及北美與歐洲的政府、金融與教育機構。
- Cisco Catalyst SD‑WAN Manager(CVE‑2026‑76504)評分 9.8,允許未驗證的攻擊者以管理員權限遠端存取,已被美國 CISA 列入 KEV(已被利用漏洞)清單,聯邦機構必須於 10 月 3 日前完成修補。
- D‑Link DIR‑822A 的兩項高危漏洞(CVSS 10 分、9.9 分)僅影響新加坡分公司機型,臺灣用戶不受波及,廠商已安排韌體更新。
標準與技術趨勢
美國 NIST 公布 OT 安全指南草案,強調第三方 ICS 整合商的供應鏈風險;同時 CISA 與 FBI 發出警示,建議各企業落實最小權限與多因素驗證。
在加密領域,全球前百萬網站中 54% 已支援 PQC 金鑰交換(抗量子演算法),多數透過 CDN(內容傳遞網路)預設啟用,顯示產業正加速部署後量子防護。
Microsoft 的雙重防禦
Microsoft 從 10 月中旬起,於 Entra ID 瀏覽器登入流程強制實施加強版 CSP,僅允許 Microsoft CDN 網域的指令碼執行,阻斷外部或未授權程式碼注入,降低 XSS(跨站腳本)等攻擊風險。
同時,Microsoft Defender 在 9 月 23 日推出整合式安全維運中心(ISOC)公開預覽版,結合 SIEM(安全資訊與事件管理)與 XDR(跨層防禦),讓 AI 代理參與資安維運,提升威脅偵測與自動化回應能力。
未來展望與讀者啟示
亞洲政府與企業正面臨 聯合稽核、跨國駭客與高危漏洞的多重挑戰。從本次資安署的稽核模式可見,未來資安治理將更趨向 跨部門協作 與 標準化;同時,企業必須主動檢視供應鏈、加強零信任架構,並跟進後量子加密與 AI 防禦的最新發展。唯有在政策、技術與人才三方面同步升級,才能在日益複雜的資安威脅環境中保持韌性。
