新聞

數位發展部資通安全署日前(7月27日)召開記者會,署長蔡福隆在致詞時直言,今年上半年造成社會最大衝擊的資安事件,主要仍是勒索軟體相關攻擊。他引用美國聯邦調查局(FBI)網路犯罪申訴中心(IC3)發布的《2025年網路犯罪報告》《FBI 2025 Internet Crime Report》指出,去年一整年通報的勒索軟體案件約有3,600件,較2024年成長約一成四,顯示勒索軟體攻擊的嚴重程度正逐年攀升。

根據IC3公布的年度報告,2025年該中心實際受理的勒索軟體申訴案件為3,611件,較2024年的3,156件明顯增加,申報損失金額也超過3,220萬美元,較前一年的1,247萬美元成長兩倍以上。

不過IC3也特別指出,這項數字並未涵蓋企業因營運中斷、鑑識調查、法律責任及商譽損害等難以量化的間接損失,實際衝擊恐怕更為驚人。蔡福隆表示,臺灣企業同樣深受其害,近期不時可見企業遭勒索軟體攻擊的消息,因此資安署特別召開記者會提醒外界,落實從事前、事中到事後三個階段,建立完整的應變思維。

勒索軟體從釣魚郵件到要求贖金的四個過程

資安署稽核檢查組組長林郁傑表示,勒索軟體本質上是一種惡意程式,會將受害者電腦中的檔案或系統加以鎖定,並要求支付贖金。簡單來說就是綁架電腦裡的資料、照片或重要檔案,使用者必須付錢,對方才會提供一把鑰匙,讓檔案得以解鎖。

他也描述了典型的勒索軟體攻擊流程,駭客通常會透過電子郵件夾帶惡意檔案,誘騙使用者點擊。

其次,便是利用系統本身存在的漏洞入侵,將惡意程式植入受害者電腦,一旦惡意程式潛伏進入系統,便會在背景默默進行加密,使用者往往要等到電腦突然無法使用,才會發現異狀。

接著,便會收到或看到一封勒索信件,告知受害者該如何執行最後支付贖金以取回資料的步驟。林郁傑認為,企業都應該先理解勒索軟體整個攻擊流程,才能進一步談預防與受害後的應變。

從單一惡意程式演變為複合式威脅

林郁傑引述美國聯邦調查局(FBI)網路犯罪申訴中心(IC3)發布的2025年網路犯罪報告數據,現在的勒索軟體已占整體資安威脅的三分之一以上,成為僅次於資料外洩的主要風險類型。

他從中也歸納出四項值得關注的趨勢。第一,勒索軟體犯罪組織持續以關鍵基礎設施為重點目標,原因在於這類機構一旦營運中斷,代價極高,駭客判斷其較容易屈服付款。

第二,雙重勒索已成為常態,駭客不僅將資料加密鎖定,更進一步威脅將資料公開在網站上,形成信譽危機,對受害企業形成雙重壓力。

第三,AI已被用於強化社交工程攻擊,尤其是釣魚郵件的製作,駭客能利用AI生成極為擬真的信件,內容可能模仿客戶往來信件、熟悉的聯絡人,或是銀行、社群服務等,藉此誘騙使用者點擊檔案或連結。

最後,支付方式普遍要求以加密貨幣進行,因為加密貨幣具有匿名化、難以追蹤的特性,也讓勒索所得的金流更難被查獲。林郁傑坦言,勒索軟體如今已不只是單純的惡意程式攻擊,而是結合竊資、勒索與AI化的複合型威脅。

從英國NHS到臺灣醫院與上市櫃公司,都淪為勒索軟體受害者

林郁傑以英國國民保健署(NHS)合作的病理檢驗服務供應商Synnovis,遭到勒索軟體攻擊為例,該事件影響多家醫療機構,導致數千項手術與門診延期,系統與服務復原歷時數月,事件成本估計達3,270萬英鎊。

此外,美國IT託管服務商CompuCom則遭到DarkSide勒索軟體攻擊,部分系統與客戶服務中斷,復原費用超過2,000萬美元;另外,像是哥斯大黎加政府更曾因多個政府機關遭勒索軟體攻擊,導致稅務與海關系統受影響,一度宣布國家進入緊急狀態,估計每日損失約3,000萬美元。

臺灣同樣未能倖免。他列舉三類近期案例,首先,在醫療體系方面,曾有醫療機構資訊系統遭資安事件影響,部分掛號、醫療及行政作業因此受到干擾。

其次,在上市櫃公司方面,亦有企業遭勒索集團入侵,部分內部文件遭竊並被公開作為勒索籌碼,雖然主要生產網路未全面停擺,但機密資料外洩與公開的威脅,已增加事件調查、系統復原及商譽與客戶信任的風險。

第三,在國營事業方面,則曾有辦公資訊環境遭攻擊,導致電子支付及會員卡服務一度中斷,部分交易與客戶服務受到影響的真實案例。

從備份、軟體更新、強化帳密與提高社交工程意識做事前預防

面對日益複雜的攻擊手法,林郁傑提出四項事前防範重點。首先是定期備份,他強調備份不是選項,而是最後一道防線,建議採用「3-2-1原則」,即保有三份資料、使用兩種不同儲存媒介,其中一份異地備份,同時應包含離線備份,以外接硬碟等方式離線保存,避免備份也遭到加密。

更重要的是,林郁傑強調一定要落實定期測試還原,「唯有確認備份真正可還原,才是有效的備份。」他說。

第二是保持系統與軟體更新,即時修補已知漏洞。林郁傑建議啟用自動更新或定期手動檢查,並優先更新作業系統、瀏覽器、辦公軟體與伺服器等應用系統,同時確保防毒軟體與防火牆的特徵碼保持最新狀態;若更新完成後系統提示需要重新啟動,也應立即執行,才能讓修補真正生效。

第三是強化帳號密碼與兩步驟驗證機制。他建議密碼長度至少應有15碼,並混合大小寫字母、數字與符號,同時避免不同帳號重複使用同一組密碼,以免單一帳號外洩後遭「一組鑰匙開多道門」的威脅。他也表示,對於重要帳號,則應啟用兩步驟驗證或生物辨識機制,並可搭配密碼管理工具協助儲存與記憶。

第四則是防範社交工程,林郁傑以「不亂點、不亂裝」概括說明。他解釋,社交工程是利用人性弱點,結合時事並透過釣魚郵件或惡意簡訊,偽冒網站、假檔案或惡意網址連結,誘騙使用者點擊或輸入資訊,進而竊取資料、騙取金錢,甚至暗中控制使用者電腦。

他指出,最好的因應之道應從「停、看、聽」做起,包括不點擊可疑連結、確認寄件者身分與內容是否合理、遇到可疑情況先與同事或主管討論、不隨意下載安裝不明程式,並隨時保持較高的資安警覺心。

從事中應變到事後復原,斷網、拒付贖金、報案缺一不可

即使做足事前防範,企業仍有可能遭遇攻擊,林郁傑也提出事中與事後的具體作法。他指出,企業一旦發現遭受勒索軟體入侵,第一步是立即斷網或隔離受感染裝置,防止惡意程式在內部網路擴散。

第二步是不要支付贖金,因為支付贖金並無法保證資料能夠回復,反而可能助長犯罪;第三步是保留勒索畫面、郵件紀錄與相關檔案等證據,有助於後續調查與追蹤攻擊來源;第四步則是儘速尋求資安專家或廠商團隊協助,以識別入侵途徑,並確認是否有資料外洩情形。

進入事後復原階段,林郁傑建議企業應向警方報案,並通報臺灣電腦網路危機處理暨協調中心(TWCERT/CC),提供相關證據協助調查偵辦;同時應立即更改所有重要帳號密碼,並啟用雙因素驗證,避免駭客持續利用竊得的帳密資訊入侵其他服務。

最後還是必須落實系統重建與備份復原,並且重新安裝乾淨系統,將確認未受感染的備份資料進行還原,確保資料完整與系統安全。

他也提醒,過去曾發生因操作不當,連備份資料都遭加密的案例,這正是為何要落實「3-2-1原則」、確保至少有一份可用備份的原因。

今年上半年勒索軟體攻擊,未呈現特定產業遭鎖定

依據主管機關及上市櫃公司重大訊息等公開資料顯示,2025年臺灣至少有7家具名企業及醫療機構,公開揭露遭勒索軟體攻擊事件,受影響對象涵蓋醫療、電子零組件、汽車零配件、醫藥及塑膠製造等領域。

而今年截至7月22日前,則至少有其他5家臺灣企業,公開揭露曾遭勒索軟體攻擊事件,產業則橫跨造紙、生技製造、半導體設備及電子零組件等領域。

蔡福隆表示,相較於去年部分醫療機構發生較知名的勒索事件,今年上半年國內案例,並未特別集中於特定產業。不過整體而言,他也強調,目前具備對外連線的網通設備,例如VPN與防火牆等,仍是駭客入侵的重要管道之一。

另一項不容忽視的攻擊手法則是社交工程郵件,由於AI生成技術已能針對特定對象、蒐集相關資料後量身打造攻擊內容,使社交工程郵件的樣態更為多元,也更難防範。蔡福隆認為,目前AI對勒索軟體攻擊態勢的影響尚未特別顯著,但預期未來可能會逐漸加劇,現在多數勒索軟體的入侵,仍以既有漏洞與社交工程等傳統手法為主。

蔡福隆強調,無論企業規模大小,都不應輕忽勒索軟體的攻擊威脅,中小企業近來面對此類攻擊事件同樣頻繁。

他呼籲,企業也應投入相當資源,包括在組織內設置專職資安人員與資安主管,並建立重視資安的企業文化,「因為資安防護並非僅是專責人員的責任,而是每位同仁都應共同承擔。」他說。