这周的资安信息量太大,几乎每条都在提醒一个现实:攻击者正在把“看似无关的环节”变成入口。最受关注的是中国驻留型团伙APT24的持续行动。根据安全厂商与研究人员的追踪,APT24先入侵台湾广告营销供应链,再利用其投放广告联播的能力,锁定岛内知名新闻与小说网站,向到访的特定用户投递恶意程式BadAudio。手法并不止于“网页挂马”,而是配合浏览器指纹收集与Beacon回传,最终将恶意载荷落到Windows目标上。至少已被点名的受害平台包括太报与小说狂人。虽然有迹象显示攻击者的恶意代码已被清除,但这种“第三方广告=攻击通道”的模式仍会继续扩散,企业和机构必须把供应链安全纳入日常处置流程。
另一个同样扎眼的风险来自政府网站功能滥用。资安院警示,有攻击者利用机关网站的“文章转寄/分享”功能,并借官方.gov.tw网域信誉去发送钓鱼邮件。由于邮件一旦直接从公务服务器或.gov.tw网域寄出,SPF、DKIM、DMARC等验证机制反而更容易“看起来合规”,增加受害者信任度。建议包括限制可输入内容、调整邮件呈现方式,以及对无业务需求的转寄/分享功能进行关闭或停用。
漏洞与修补方面,本周“新增已被利用名单”不断刷新:从GitLab图形查询相关漏洞、Node.js isolated-vm沙箱逃逸、Gitea与Zimbra的远端代码执行,到TrueConf等视讯系统相关问题,多项均被列入KEV或出现持续利用迹象。对IT团队来说,重点不是“等确认”,而是尽快核对版本、搜索可疑尝试痕迹并完成修补。
身份与密码学也进入倒计时。公开信任TLS证书效期将持续缩短:到2027年最长只剩100天,进一步到2029年更会压到47天。叠加FIPS 140-2与后量子密码PQC转型的时间表,PKI需要同步调整,不能只盯某一项。总体结论很明确:攻击面正在从主系统扩展到供应链、功能与配置;防守也必须从“单点修补”升级为自动化识别、持续监控以及更快速的处置能力。