數位發展部資通安全署今年首度統籌辦理「政府委外資服廠商資安聯合稽核」,以行政院所屬機關為範圍,把各機關原本分頭對資服廠商進行的121場稽核,整併為16場,資安署9月30日舉行成果記者會公布結果。
聯合稽核團隊除了資安署人員,還納入各授權機關的代表,稽核標準參照台積電對供應商的標準進行。署長蔡福隆表示,今年首度辦理的聯合稽核只是起步。
部長林宜敬強調,頻繁的稽核容易引發「資安疲勞」,今年改成一年集中、確實盤查一次,反而能化解這種疲勞問題。
明年稽核規模將擴大到行政院以外的其他四院、總統府與縣市政府,受稽核的資服廠商也從原先的16家擴大到30家。
與此同時,台灣也面臨外部網路威脅。思科威脅情報團隊Talos於9月30日揭露,駭客團體UAT-11587以Rust打造的後門程式Antino,鎖定亞洲多國政府機關與參與制訂政策的組織,攻擊範圍橫跨台灣、印度、菲律賓、柬埔寨等8個亞洲國家。
相關活動最早可追蹤至2025年9月,截至今年7月,已有16個組織受害或遭到鎖定。Talos指出,這個攻擊團體與中國政府有高度關聯。
攻擊者起初透過魚叉式網路釣魚手法寄送電子郵件,並搭配量身訂做的誘餌文件,引誘收信人上當,觸發五個階段的感染鏈。Talos今年3月調查鎖定台灣學術界、智庫以及公民社會政策社群的網釣活動時,發現了UAT-11587的蹤跡。
在漏洞修補方面,思科9月30日發布資安公告,Catalyst SD-WAN Manager存在重大漏洞CVE-2026-76504,CVSS嚴重程度評為9.8分,未通過驗證的攻擊者可藉此以管理員權限遠端存取系統。
由於沒有其他替代緩解措施,加上已出現遭積極利用的情形,美國網路安全與基礎設施安全局(CISA)同日將其列入已遭利用的漏洞名單,要求聯邦機構在10月3日前完成修補。
日本也傳出資料外洩事件。停車場管理公司Park24於9月25日發布公告,旗下租車公司Times Car偵測到網站出現未經授權的存取,可能外洩的資料包括姓名、地址、生日、電話號碼、電子郵件、會員號碼與駕照資訊等,影響約660萬名會員。該公司強調,服務未受到影響,所有服務正常運作。