政府網域(.gov.tw)是具公信力的政府網域,嚴防偽冒、濫用行徑很重要,才能維持其作為政府網站識別機制的價值。國家資通安全研究院(資安院)資安週報每期內容當中,都會回顧重要公務機關資安事件通報,而在8月初發布的「資安週報-第56期」警示的狀況,是攻擊者利用機關網站既有功能及官方網域(意指gov.tw)信譽發送釣魚信。
這起事件的核心在於,機關網站的「文章轉寄/分享」功能遭濫用,攻擊者於留言欄置入偽冒催繳、罰款等詐騙訊息及釣魚連結。因此,資安院呼籲機關與民眾應同步提升防護意識——網站服務提供者應強化防濫用管控,避免誤導收信者;民眾則應了解,收到以催繳、罰款或帳號異常為由的通知時,不宜僅因郵件來自官方網域即信任其內容。換言之,識別官方網域只是重要的第一步,應有多層把關的資安意識,就像過去也曾有企業或機構郵件帳號被盜,攻擊者以合法帳號對外發送詐騙或惡意郵件,使收件者難以從寄件位址辨別真偽。
針對資安院的示警,我們追查發現,確實已有機關單位因遭遇此類事件而緊急應變。例如,經濟部國際貿易署於8月1日示警,指出網站「文章推薦分享」服務遭不明人士以自動化程式濫用,冒用該署名義對外寄送「eTag停車費未繳通知」等電子郵件,已因此停用該功能;財政部財政資訊中心則於稍早7月2日示警,說明「轉寄好友」功能遭濫用發送偽冒稅務入口網名義郵件,已第一時間暫停該功能。
對此,國家資通安全研究院(以下簡稱為資安院)通報應變中心主任孫偉哲表示,他們確實發現部分機關因應業務需求,在網站設計「內容轉寄功能」供瀏覽者使用,但因未做好管控設定,才導致該功能遭誤用來寄發異常郵件。
因此,他們已在8月3日向政府機關發出資安警訊,要求各單位先盤點所屬網站是否具有「文章轉寄/分享」功能,並建議若無實際業務需求,應「關閉或停用相關功能」。
資安院在該警訊中強調,其風險在於:轉寄機制若是從公務機關郵件伺服器或所屬網域(.gov.tw)寄出,將可通過SPF/DKIM/DMARC等郵件驗證機制,增加收件者誤認為正式通知的風險,並影響民眾資訊安全與政府公信力。
孫偉哲也指出,由於機關可能還是有轉寄功能需求,因此重點也會放在通知機關做好管控。例如,在該則資安警訊中已給出多項具體建議,包括:
(一)機關網站若無「文章轉寄/分享」需求應關閉或停用。
(二)限制使用者可輸入的內容,並過濾網址與關鍵字,避免被用來夾帶惡意連結。例如,在分享人、留言、推薦原因及郵件主旨等欄位,限制字數與可輸入的字元格式,同時禁止使用者輸入HTML標籤、可執行程式碼,或非必要的外部網址。
(三)調整郵件呈現方式。應避免將使用者輸入內容直接作為郵件主旨或官方通知文字,並於信件中明確標示該內容是由網站使用者提供,不代表機關正式通知。
(四)防止大量或自動化寄信,導入圖形驗證碼、寄送頻率限制、單一來源的寄送上限及異常行為阻擋機制,避免功能遭用於批次發送釣魚信件。
(五)要求各機關保留寄信紀錄,以便及早發現異常並展開調查。包括記錄來源IP位址、寄送時間、收件地址、寄送次數及輸入內容等資訊,如發現短時間大量寄信、重複內容、異常外部連結或特定來源頻繁操作,應立即阻擋並進行調查。
部分機關改善時仍有疏漏,從設計即考量防濫用思維待建立
後續,我們在8月19日追蹤機關網站改善狀況,發現一個值得留意的現象:少數機關雖已在前臺移除「文章推薦轉寄」的功能按鈕,但我們仍能透過網路搜尋到帶有forward參數的轉寄功能頁面網址,部分甚至依然能成功寄出未設限的郵件。
對於這類改善時的疏漏,孫偉哲表示,由於資安院對於要求機關執行盤點並無實質強制力,因此除了持續透過巡迴等場合宣導外,也會從GSN查找未調整的機關網站,並以EWA警訊(資安預警警訊)通知,同時觀察郵件是否遭濫用,若已造成資安事件,則進一步以INT警訊(入侵事件警訊)通知機關。
除了防範改善時的疏漏,另一個值得關注的角度,是目前許多重視資安的人琅琅上口的Security by Design與Security by Default,但或許還需納入Fraud-resistant by Design的思維——即從設計之初就考量如何抵禦詐欺,避免用意良好的功能反遭有心人士濫用,這將是新的課題。
尤其採用gov.tw的網站本身具有協助民眾識別政府網域的作用,功能設計時若能考量到轉寄郵件是以政府網域寄出後的風險,便能及早防堵類似濫用風險,然而,所有機關的資訊人員或委外單位也都需要具有這樣的意識,才能一同鞏固gov.tw的信任價值。
Comments (0)