預計閱讀 1 分鐘原文來源
歐盟《資安韌性法》上路 台灣企業 PSIRT 成熟度仍有落差
2024 年 9 月,歐盟《資安韌性法》(Cyber Resilience Act,簡稱 CRA)正式生效,首次對軟體供應鏈的漏洞通報與修補義務提出統一規範。此舉讓企業的 PSIRT(Product Security Incident Response Team,產品資安應變小組)能否即時偵測、分析與跨部門協作,成為衡量資安成熟度的關鍵指標。資安院觀察,台灣大型廠商近年已開始成立 PSIRT,然而在 漏洞處理流程、跨部門溝通機制 以及 資安事件通報時效 等面向,仍與歐盟標準存在明顯差距。
近期全球資安事件一覽
- 長榮航空/長榮航太:9 月 15 日公開資訊觀測站顯示,兩家公司內部網路遭不明 IP 入侵。長榮航空僅取得員工姓名與聯絡資訊,評估不會影響營運;長榮航太則將受影響設備隔離,核心系統與營運正常,未見客戶或第三方敏感資料外洩。
- 英國議會攻擊:7 月 SonicWall 公布 SMA1000 VPN 裝置的 CVE‑2026‑15409、CVE‑2026‑15410 漏洞後,Rapid7 發現漏洞已被利用。9 月 10 日,Hunt.io 指出英國 King’s Lynn and West Norfolk 議會的網路攻擊,疑與大規模利用 CVE‑2026‑15409 的行動相關,攻擊者取得 VPN 指令執行權限,企圖還原 LDAP 憑證以進一步滲透。
- HBO Max Reddit 帳號被劫持:Hudson Rock 與 Adam Networks 合作調查,發現攻擊者利用該帳號在 2 天內投放 108 則惡意廣告,針對 Windows 與 macOS 用戶散布偽冒應用程式與 AI 工具,屬於跨平台的 PasteSwitch 社交工程攻擊。
- Surfshark 內部測試伺服器被駭:9 月 9 日披露,因配置失誤導致測試環境暴露於網際網路,遭攻擊者存取。該環境與正式 VPN 服務完全隔離,未涉及用戶資料,亦未影響服務可用性。
- 俄羅斯駭客利用 PaperCut 漏洞:CVE‑2026‑82078、CVE‑2026‑81578 被公開後,俄語駭客結合 OpenAI Codex 與 DeepSeek 模型,打造數百個 AI 代理,在包括台灣在內的 48 國發動自動化攻擊,已入侵 440 多個 PaperCut 實例,成功取得 12 家組織的網域管理員權限。
- WooCommerce 外掛漏洞:Wordfence 警告稱,2022 年 2 月公布的 CVE‑2026‑27540 漏洞仍被大量利用,單日攻擊次數超過 4 萬,建議站長升級至 2.0.3.2 以上版本。
- Vite 開發伺服器被鎖定:F5 於 9 月 11 日指出,攻擊者針對暴露於網路的 Vite 伺服器,利用 CVE‑2026‑39364 檔案讀取漏洞,試圖竊取 .env、AWS、Azure 等雲端憑證與基礎架構設定。
大型供應商安全更新概況
- Oracle 9 月 15 日發佈 CSPU(Critical Security Patch Update),一次性修補 672 個弱點,其中 104 個屬重大等級(佔 15.5%),主要集中於 E‑Business Suite(159 個)與 Fusion Middleware(153 個)。
- Google Chrome 同日更新至 153 版,納入 42 個資安漏洞修補,包含 3 個重大、28 個高風險,影響 Core、Extensions、Skia 等核心元件。
未來展望與企業建議
隨著 CRA 強化供應鏈資安治理,企業若仍停留在「是否設置 PSIRT」的二元檢視,將難以滿足歐盟的通報時效與修補要求。建議企業:
-
落實漏洞全流程管理:從偵測、分析、修補到跨部門通報,建立 SOP(Standard Operating Procedure)並定期演練。
-
加強第三方供應鏈審核:針對使用的開源套件與商業外掛,導入自動化掃描與即時警示。
-
投資 AI 輔助防禦:俄羅斯駭客利用 AI 代理大規模攻擊的案例顯示,未來攻擊手法將更自動化,企業亦需考慮 AI 監測與行為分析工具。
只有在制度、技術與人才三方面同步提升,台灣企業才能在全球資安格局中保持韌性,避免成為下一波攻擊的目標。
分享
