2026/10/06 12:20

日本近期接連爆出資安事件,從大阪公立大學遭勒索軟體攻擊,到日本經濟新聞社員工的帳號遭未授權登入,再到大和證券委外服務商遭駭,都凸顯出資安危機。(彭博)
〔記者邱巧貞/台北報導〕日本近期接連爆出資安事件,從大阪公立大學遭勒索軟體攻擊,造成大規模系統癱瘓,到日本經濟新聞社員工Microsoft 365帳號遭未授權登入,再到大和證券委外服務商遭駭、約22萬筆資訊可能外洩。三起事件攻擊方式不同,卻凸顯企業與組織面臨的資安邊界,早已不只侷限在自己的內部網路,還延伸到雲端帳號、第三方服務商,以及整個數位供應鏈。
其中,大阪公立大學自10月2日凌晨發生資訊基礎系統大規模障礙,全校各類系統大範圍無法使用,校方宣布10月2日至8日全面停課,預計9日起恢復實體授課,線上課程則視系統復原情況再決定恢復時間。
大阪公立大學5日進一步召開記者會說明,校方判斷這起大規模系統障礙是遭勒索軟體發動網路攻擊。相關報導指出,攻擊者入侵各項資訊系統使用的虛擬化基礎平台,約500台伺服器全部停止運作,許多備份資料也遭到加密、無法使用。此外,大學資訊系統內至少存放約13萬名在校生及畢業生的個人資料,包括地址、電子郵件地址及手機號碼等,至於這些個資是否已經外洩,校方表示目前仍在調查中。
日本經濟新聞社則面臨不同的攻擊模式。日本經濟新聞社10月4日公布,一名員工使用的Microsoft 365帳號遭到網路攻擊,研判第三方曾未經授權登入。攻擊者9月30日利用該帳號,向公司內部以及曾與多名員工往來的採訪對象等寄出約9000封冒名郵件,內容企圖將收件人導向惡意網站。
日經表示,事件可能造成郵件收件人的姓名、電子郵件地址,以及部分郵件內容外洩,公司已變更遭入侵帳號的密碼,此後未再確認到未授權登入,並已向個人情報保護委員會通報,同時持續調查受影響範圍及可能外洩的個資數量。
大和證券最新公布的事件,則進一步凸顯第三方供應鏈風險。大和證券10月5日表示,外部委託廠商 Scala Communications(SC公司)遭到未授權存取,儲存在該公司伺服器內的客戶資訊可能已遭非法取得,可能外洩的資料包括約11萬人的姓名、電子郵件地址、帳戶號碼等,若加上無法識別特定個人的諮詢資訊等,受影響資料總數約達22萬筆。
大和證券說明,此次遭到攻擊的是SC公司的伺服器,目前並未確認大和證券的系統遭到未授權存取,並表示僅憑可能外洩的資訊,無法存取證券帳戶或進行交易;截至10月5日,也尚未確認發生非法交易,或相關資訊遭公開、散布至網路上的情況。
從日本近日接連發生的三起資安事件來看,資安專家指出,攻擊者不一定會從相同管道突破組織防線,而是可能從至少三種不同的「入口」發動攻擊。
第一種是直接攻擊核心基礎系統。大阪公立大學事件顯示,一旦關鍵資訊平台甚至備份系統同時受影響,資安事件就可能迅速轉變為營運持續問題,讓教學、行政等業務被迫中斷。
第二種則是從員工帳號切入。日經事件顯示,攻擊者未必得先突破傳統企業網路邊界,只要成功接管員工使用的雲端帳號,就可能進一步利用原本的企業身分及信任關係,向內部人員、客戶或合作對象發送惡意郵件。
第三種則來自委外服務商。大和證券本身的系統目前並未確認遭入侵,但客戶詢問資料因儲存在第三方平台,當供應商遭到攻擊,企業資料仍可能跟著暴露在風險之中。
台灣資訊安全協會(TWISA)監事鄭加海指出,三起事件雖然攻擊手法不同,但共同反映出現在企業資安防禦的一大挑戰,就是企業的數位邊界早已不只存在自己的網路裡,真正需要防守的範圍已經延伸至雲端帳號、第三方服務、供應鏈,以及災難復原能力。
鄭加海表示,台灣企業尤其需要注意「自己沒有被駭,不代表自己沒有風險」。企業應重新盤點所有委外廠商及雲端服務的資料存取權限,確認哪些第三方掌握客戶資料、可以連進哪些系統,以及帳號遭接管後可能造成的影響;同時也不能只依賴帳號密碼,應強化多因素驗證、異常登入偵測及高風險帳號的權限控管。
另一方面,面對勒索軟體可能造成的長時間營運停擺,備份也不能只是「有備份」就算完成,鄭加海提醒,企業必須進一步確認備份是否與正式環境適當隔離、能否避免攻擊者一併加密或刪除,以及真正發生事件後,能不能依靠備份把關鍵業務系統恢復起來。
對台灣企業而言,身分安全、第三方風險、資料權限與營運持續性,也必須逐漸被放進同一套資安防護框架中,否則,一個員工帳號、一家委外供應商,甚至一套遭入侵的核心平台,都可能成為將單點資安事件放大為整體營運危機的破口。