(文:陳宣宏博士)
必維集團驗證事業部(Bureau Veritas Certification,以下簡稱BV)即日起提供資安暨AI週報,定期彙整台灣與全球重要資安事件、最新法規動態、產業趨勢及資訊安全相關議題,協助企業即時掌握資安風險與管理重點,強化組織資訊安全韌性。
本週資安焦點可歸納為兩條主線:一是AI代理與自動化攻擊開始實際進入公部門、弱點研究與入侵活動;二是企業邊界設備、第三方平臺與營運韌性持續暴露結構性缺口。國外事件以零時差漏洞、AI代理攻擊與大規模資料外洩為主;臺灣則同時面臨勒索軟體事件增加、委外供應鏈治理、公部門服務韌性與敏感資料導入AI的治理課題。
國外|AI代理從「輔助」走向實際攻擊
AI Agent的風險本週更具體。研究人員觀察到自主代理嘗試對美國教育部與加拿大圖書暨檔案館網站進行SQL Injection,顯示AI已能把偵察、測試與重複嘗試自動化。[3] 另一案例中,荷蘭漏洞揭露機構DIVD遭兩個Zammad零時差漏洞串連攻擊,最終造成遠端程式碼執行與Root權限取得,事件並被描述為AI輔助攻擊。[2] 這類事件說明,企業評估AI風險時不能只防Prompt Injection,也必須把Agent可連線的網路、工具、帳號與可執行動作視為新的攻擊面。
國外|邊界設備零時差仍是最急迫的修補風險
Fortinet FortiMail的CVE-2026-104286已遭實際利用,CVSS為9.8,可透過路徑遍歷與NULL字元處理缺陷寫入任意檔案,並可能進一步執行程式碼;在正式修補版本尚未發布時,Fortinet與CISA均要求立即套用緩解措施。[1] 對郵件閘道、VPN、遠端存取與身分驗證設備而言,這再次證明一般月度更新週期並不足夠,Internet-facing與高權限設備必須建立獨立的緊急修補與IoC獵捕流程。
國外|資料外洩與勒索生態系持續擴張
日本Times Mobility傳出資料外洩,影響約660萬個帳號,其中約160萬筆身分資料涉及駕照影像與文件,凸顯身分驗證資料一旦外洩,其後續風險往往長於一般密碼事件。[4] 同期,國際執法機構瓦解KillSec勒索軟體集團並逮捕多名嫌犯,其中一名16歲少年被懷疑是主要營運者;Eurojust指出該集團自2024年起涉及近1,000起攻擊。[5] 這顯示勒索軟體生態系雖持續遭執法打擊,但低門檻工具與服務化模式仍使新成員快速補位。
國外|企業AI投資增加,但治理成熟度仍落後
PwC針對71國、3,934名企業與科技領導者的調查顯示,AI系統遭攻擊已成為企業最缺乏準備的威脅之一;受訪者特別關注AI驅動Botnet、對抗式攻擊與資料投毒。同時,只有39%的受訪組織已完整建立資安事件營運持續計畫。[6] 這反映企業一方面加速採用AI,另一方面卻尚未同步補上資料分類、AI風險責任、人工核准與BCP等基礎治理。
臺灣|勒索軟體事件升溫,製造業尤其值得警戒
最新統計顯示,亞太地區2026年8月共記錄190起勒索軟體事件,較前月增加26.7%;臺灣有20起,在統計國家與地區中排名第三,僅次於印度與澳洲。受害產業以製造業最多。[7] 對臺灣企業而言,勒索防禦不應只聚焦備份,還要同時確認特權帳號、遠端連線、橫向移動偵測與離線/不可變備份(Immutable Backup)是否真正可用。
臺灣|公部門委外資安治理從「各自查核」轉向供應鏈共管
數發部推動公部門委外資服廠商資安聯合稽核,將原本各機關121場稽核整合為16場,並彙整出共通缺失,包括帳號權限、第三方元件與SBOM、系統開發與弱點管理、網路及端點防護等問題;後續規畫擴大至重要資服業者。[8] 這種作法的意義不只是減少重複稽核,而是把單一機關的供應商風險轉化為跨機關可共用的供應鏈風險情報。
臺灣|北市網站中斷提醒:可用性也是資安的一部分
臺北市政府網站9月26日因施工造成跳電,機房溫度上升後部分儲存設備啟動保護機制而關閉,導致多個市府網站與雲端服務中斷;一般網站因未配置可立即切換的異地備援,也暴露出服務分級與復原設計問題。[9] 這不是典型駭客事件,卻清楚說明CIA中的Availability同樣需要透過電力、空調、備援與災難復原設計來維持。
臺灣|敏感卷證不能直接上雲,法務部走向主權AI
法務部啟動三年主權AI計畫,原因之一是檢察與觀護業務包含個資、案情及偵查脈絡,無法直接上傳商用AI。規畫將建立共用算力與資料湖、法務專屬大型語言模型推論環境,以及檢察官與觀護AI助理。[10] 這是臺灣公共部門AI治理的重要案例:AI導入的關鍵不只是模型能力,而是資料主權、隔離、權限、稽核紀錄及模型使用邊界。
本週觀察
本週事件顯示,企業面對的資安問題正由「單一漏洞」轉成「速度與信任治理」競賽。AI讓攻擊者能以更低成本擴大掃描與利用;邊界設備零時差縮短修補時間;第三方與委外供應鏈放大單點失守的影響;而公共服務與敏感資料導入AI,又要求組織兼顧韌性與資料主權。企業應優先強化三項能力:威脅導向的緊急修補、供應鏈與AI Agent最小權限治理,以及可被實際演練驗證的營運持續與復原機制。
面對日益複雜的資安威脅與快速發展的 AI 應用,企業更應建立系統化的管理機制。必維集團 Bureau Veritas 為全球知名的第三方驗證機構(Certification Body),提供:
- ISO/IEC 27001 資訊安全管理系統(ISMS)驗證
- ISO/IEC 27701 隱私資訊管理系統(PIMS)驗證
- ISO/IEC 42001 人工智慧管理系統(AIMS)驗證
- 資訊安全治理評估與教育訓練
- AI 治理與風險管理相關服務 (負責任的AI)
透過獨立第三方驗證,協助企業建立可信賴之管理系統,提升資訊安全、個人資料保護及人工智慧治理成熟度,以因應快速變化的數位風險環境。
參考
[1]https://www.securityweek.com/exploited-fortinet-fortimail-zero-day-calls-for-urgent-action/
[2]https://hackread.com/dutch-institute-vulnerability-disclosure-breach-zammad-0-days/
[3]https://www.securityweek.com/ai-agents-aimed-sql-injection-at-us-and-canadian-government-sites/
[4]https://hackread.com/japanese-car-sharing-site-times-car-data-breach/
[5]https://www.helpnetsecurity.com/2026/10/01/killsec-ransomware-16-year-old-main-operator-arrested/
[6]https://www.helpnetsecurity.com/2026/10/02/pwc-attacks-on-ai-systems/
[7]https://www.ithome.com.tw/news/179381
[8]https://www.cio.com.tw/120656/
[9]https://www.ithome.com.tw/node/179374
[10]https://www.ithome.com.tw/news/179379
作者簡歷
- 必維集團驗證事業部大中華區ICT產品經理