台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度
台灣每天承受超過 240 萬次境外網路攻擊,幕後主謀清一色指向中國解放軍關聯的 APT 組織。政府機構、關鍵基礎設施、供應鏈,都在目標清單上。數位部成立三年、零信任架構推進中——但一台沒打補丁的縣市公所電腦,代價可能是整個城市停電。
- 加速零信任架構第三階段落地,優先覆蓋關鍵基礎設施供應鏈廠商
- 建立政府採購供應商強制資安稽核制度,以 TWCERT 認證為門檻
- 擴大中小企業資安補貼與免費健診覆蓋率,改變『資安只是 IT 的事』的文化盲點
- 國安局數據:2024 年境外網路攻擊每日達 240 萬次,2025 年升至 263 萬次;全年重大資安事件 906 起,逾八成針對政府機關,攻擊主體為中國解放軍關聯的多個 APT 組織
- 台灣面對的主要威脅:BlackTech 長期潛伏政府與電信(至少自 2010 代起)、Flax Typhoon 基礎設施植入(2023 年 Microsoft 揭露)、Volt Typhoon 預置橫向滲透能量靜待衝突啟動;三者均有明確的國家行為者歸因
- 數位部 2022 年 8 月成立、零信任架構分三階段推進(2023-2026);但台灣中小企業資安支出占 IT 預算不足 3%,政府供應鏈是最薄弱環節——一個軟體外包商的後門,勝過強攻設有完整防護的政府資料中心
清晨三點,收件匣裡的一封公文
2024 年秋天某個星期一清晨三點,台灣中部某縣市的公務員信箱裡,靜靜躺著一封看似來自行政院的公文附件。主旨欄寫著「緊急:2025 年度預算核定通知」,附件是一個 Word 檔。
這不是正常的公務郵件。行政院從不在凌晨寄公文,更不會把預算通知包在附件裡。但收件的公務員不知道。他打開了附件。幾毫秒後,一段惡意程式碼在他的電腦裡悄然執行,並開始向境外伺服器連線。
這就是魚叉式釣魚攻擊(Spear-Phishing)的教科書案例,也是 2024 年台灣超過 906 起重大資安事件之一 [1]。不是每個案例都有這樣清晰的開頭,但幾乎每個案例都有同一個指向:另一端坐著的,是解放軍或與其高度關聯的 APT(進階持續性威脅)組織。
台灣的網路前線,是一道每天被攻擊 240 萬次的門。這扇門的另一面,是一個三年前才成立的數位部、數萬個資安能力良莠不齊的政府單位,以及無數承接政府業務、卻從未做過正式資安稽核的中小企業。這篇文章要說的,不是這扇門守得好或守得壞——而是守門的機制從哪裡來、還有哪些洞、誰應該負責把它們補起來。
一、每天 240 萬次:數字背後是什麼?
每天 240 萬次的網路攻擊,到底是什麼概念?換算一下:這相當於每秒約 27.8 次、每分鐘約 1,667 次。如果把每次攻擊想像成一次嘗試闖門,台灣的數位邊境,是一扇每分鐘被敲打超過一千六百次的門。
這個數字來自國安局(國家安全局)2025 年發布的年度資安威脅報告 [1]。2024 年的日均攻擊次數是 240 萬次,到了 2025 年,升至 263 萬次 [2]。這不是一個因為偵測能力進步而開始記錄到更多攻擊的樂觀故事,而是真實攻擊量在增加。
這些攻擊的目標有清晰的優先順序。根據 TWCERT/CC(台灣電腦緊急應變小組暨協調中心)的 2024 年年報,在 906 起重大資安事件中,超過八成的目標是政府機關與公共服務單位 [9]。攻擊政府有兩個戰略目的:其一是竊取情報(人事資料、政策文件、國防採購資訊);其二是預置後門,供日後「需要」時的快速啟動。後者在戰時的意義,遠比前者更令人不安。
二、幕後主謀:五個你需要認識的名字
台灣資安社群把對台的主要威脅行為者,分成幾個已有明確歸因的 APT 組織。這些不是模糊的「黑客集團」,而是有組織架構、有長期目標、有系統化攻擊計劃的國家級網路部隊。
BlackTech(幽靈蜘蛛)
這是對台灣威脅時間最長的組織之一。2023 年 9 月,美國 FBI、NSA、CISA,以及日本內閣網路安全中心(NISC)發布聯合預警,揭露 BlackTech 至少自 2010 年代起就長期滲透台灣與日本的電信、國防和政府機關 [3]。它的手法特別難以偵測:攻入企業網路設備(路由器)的韌體層,在裡面植入後門,讓普通防毒軟體幾乎無從察覺。
更可怕的是 BlackTech 的持久性。受害者往往在被入侵後數個月、甚至數年後才發現異常。在這段沉默的時間裡,所有往來的電子郵件、視訊會議內容、機密文件,都可能已被靜靜複製到遠端伺服器。
Flax Typhoon(亞麻颱風)
2023 年 8 月,微軟威脅情報中心(MSTIC)發布報告,揭露 Flax Typhoon 自 2021 年起就積極鎖定台灣的政府、教育、製造與資訊科技機構 [4]。這個組織的特點是「靠山吃山」(Living off the Land)——它幾乎不使用自製惡意軟體,而是善用 Windows 系統本身的合法工具(如 WMI、PowerShell、net.exe)來達成橫向滲透,使其惡意活動很難與正常系統管理行為區分。這讓傳統的特徵碼防毒引擎幾乎束手無策。
Volt Typhoon(伏打颱風)
2023 年 5 月,美國 CISA 發布預警,確認 Volt Typhoon 已滲透美國多個關鍵基礎設施部門,包括通訊、能源、交通和水利 [5]。但這個組織的意圖不是立即破壞,而是「預置」(Pre-positioning)——在目標系統裡建立持久的存在,等待未來特定時機再啟動。多國情報機構評估,Volt Typhoon 可能正在為因應台海衝突時的基礎設施癱瘓行動做準備。換言之,它不是為了現在讓你痛,而是為了在你最脆弱的時候讓你癱瘓。
除了以上三者,Mustang Panda 以釣魚郵件滲透外交部與智庫;APT41 則是兼具國家任務與網路犯罪的雙棲組織,對台灣半導體公司和學術研究機構有長期興趣 [8]。這五個組織構成了台灣數位邊境最主要的威脅矩陣。
三、防守方:數位部三年做了什麼?
2022 年 8 月 27 日,台灣的數位部(Ministry of Digital Affairs,moda)正式掛牌運作。這是台灣史上第一個專責數位事務的內閣級部會,宣示台灣把網路安全視為國家安全核心議題 [6]。三年過去,數位部的具體成果在哪裡?
零信任架構(Zero Trust Architecture,ZTA)
這是數位部目前最重要的結構性工程。行政院 2023 年核定三階段推進計劃,設計思路是把舊有的「城牆模型」(只要進了內網就信任)徹底翻轉為「永不信任、持續驗證」的零信任邏輯:
- 第一階段(2023 年)身份鑑別:政府機關全面導入雙因素認證(2FA/MFA),不再僅靠帳號密碼。
- 第二階段(2024 年)裝置鑑別:對登入政府系統的設備進行健康狀態評估,隔離不合規裝置。
- 第三階段(2025-2026 年)應用服務信任:實施最小權限原則,依角色與情境動態授權 [7]。
截至 2026 年中,第三階段仍在推進中。問題不在技術,而在執行:台灣有超過三萬個政府機關和公家單位,每個單位的資訊能量天差地遠。縣市政府和鄉鎮公所,往往只有一兩位兼任的 IT 人員,要他們同時承擔系統管理、端點防護與事件應變,難度不亞於要一個萬能的人獨守一個大型邊防站。
資安法規體系
台灣 2018 年通過《資通安全管理法》,是亞洲較早建立系統化資安法規架構的國家之一 [7]。法規要求關鍵基礎設施業者(能源、水利、通訊、金融、交通五大類)定期接受資安稽核、演練,並在事件發生後一小時內通報 TWCERT。2022 年修法進一步強化了罰則與強制調查機制。
法規的覆蓋有一個結構性盲點:政府的 IT 外包商與軟體服務商,並非強制規範對象。攻擊者深知這個漏洞——與其強攻設有完整 WAF(網頁應用防火牆)的政府資料中心,不如先找一個為政府服務的小型系統整合商,後門從那裡進去更容易、更隱蔽。
四、薄弱環節:供應鏈與中小企業
台灣政府的直接防禦在快速升級,但它的外圍——供應鏈——仍是高度曝險地帶。
根據數位部的產業調查,台灣中小企業每年投入資安的預算,占 IT 總支出的比例不足 3%。相比之下,美國大型企業的資安支出比例通常在 15% 至 20% 之間。這不是台灣中小企業不在乎資安的問題,而是資源有限的現實:一間年營收一億元的零件廠,不可能負擔一位全職的資安長(CISO)和 24 小時安全維運中心(SOC)。
問題是,這間零件廠可能正在為一家系統整合商供貨,而這家整合商的系統,直接接入某個政府機關的資訊網路。攻擊者的入侵路徑是:小廠→整合商→政府機關。2020 年的 SolarWinds 供應鏈攻擊事件,就是這個邏輯在全球規模的最完整示範。台灣的供應鏈比 SolarWinds 時代的美國更密集、更脆弱,卻尚未有等量的系統性應對。
台灣政府採購規定已在 2023 年修訂,要求承包商達到特定資安等級,但稽核執行力度和覆蓋深度仍有待強化。真正的威脅評估需要穿透到第二層、第三層供應商,這是目前監管機制尚未完整觸及的地方。
五、台灣三視角收斂
國家視角:把資安視同武器採購
關鍵基礎設施的資安防護,是急迫的國安議題,而非 IT 治理議題。Volt Typhoon 的「預置」策略清楚告訴我們:攻擊的目的不是現在讓你知道,而是在你最脆弱的時候讓你痛苦。台灣需要將電力、電信、港口等關鍵設施的資安等級提升,視同國防預算的核心投資,而非行政院 IT 部門的例行支出。(觀察,信心:高)
產業視角:半導體業率先、帶動整個供應鏈
台積電、日月光、聯發科等大廠,既是攻擊者的高價值目標,也是台灣最有能力自建資安防護的產業。問題在上下游:材料廠、封測廠、IC 設計小廠,資安水準良莠不齊。業界應以大廠帶動,推動供應鏈資安等級認證作為准入門檻,而非停留在自願性指南。這不只是道德問題,也是台積電本身的供應鏈韌性問題。(觀察,信心:高)
中小企業視角:資安不是 IT 的事,是打開郵件的每一個人的事
中小企業作為政府外包商與科技供應商,是攻擊鏈中最被忽視的環節。政府的免費資安健診(數位部有提供)應大幅擴大覆蓋,申請門檻應進一步降低。更根本的是文化改變:台灣的資安事故,有很大比例來自人為因素——點開釣魚信件、使用弱密碼、忽視軟體更新提示。這不是技術問題,是習慣問題,需要從基層公務員到企業員工的意識教育做起。(觀察,信心:高)

