開發生態
境外駭客利用AI框架攻擊臺灣政府,竊逾2,500筆個資,數發部證實為人機混合攻擊
iThome綜合 3 家報導來源有分歧
尚未逐項核實
Dream Security與外媒稱此為AI「自主攻擊」,但數發部資安署調查指出,該攻擊實為「人類與AI混合執行」模式,仍有駭客人為操作跡象,並非純粹由AI自主完成。

7月1日至4日間,臺灣政府機關遭境外駭客利用AI框架發動12波網路攻擊。此事件由以色列資安新創Dream Security揭露,隨後獲數位發展部資通安全署證實。資安署表示於7月已察覺異常,並由資安院在7月20日發布警訊,目前已完成調查,受影響單位亦陸續完成處理。
該攻擊框架以Hermes與OpenClaw為基礎,最多可同時派出8個AI代理分工搜尋目標、挖掘漏洞,並在受阻時調整策略。攻擊從鎖定以Angular打造的政府入口網站開始,透過下載並反編譯JavaScript套件,擷取URL、API端點、OAuth用戶端ID與Keycloak配置物件,進而識別出21個相連的政府系統,並映射出包含6個子領域、OIDC端點與2個RSA簽章金鑰的完整國家單一登入(SSO)架構。AI甚至自行從整合文件中下載Java Spring Boot與ASP.NET Core 8.0 SDK範例進行靜態程式碼分析。
駭客利用備援或測試平臺作為跳板,透過AI代理快速串聯密碼潑灑、JWT簽章繞過,以及利用隱藏且無需憑證的除錯端點等手法。在其中一套系統中,框架找出逾36個API端點,其中一個未經驗證的API直接暴露了使用者資料庫。攻擊框架藉由密碼潑灑成功破解85組帳密,並有84次成功存取內部儀表板、設備管理介面與人事統計系統。
此次攻擊共竊得至少2,564筆人員記錄(包含1,409名員工、916名來自未經驗證API的使用者、239名法律專業人士),以及完整使用者資料庫、7組SSO用戶端機密資訊、6個資料庫憑證與內部IP位址範圍。攻擊活動後續更將目標延伸掃描至政府IT供應商、核能安全機構、政府電子郵件系統及至少7家能源產業公司。
⚠️ 來源分歧:Dream Security與外媒稱此為AI「自主攻擊」,但數發部資安署調查指出,該攻擊實為「人類與AI混合執行」模式,仍有駭客人為操作跡象,並非純粹由AI自主完成。
讀原始報導背景
Keycloak 是一款開源的單一登入(SSO)與身分存取管理軟體,主要針對現代化應用程式與服務所設計。該專案原由 Red Hat 管理,並於 2023 年 4 月捐贈給 CNCF 成為孵化專案。
來源
- 科技新報 AIfinance.technews.tw
- 科技新報 AIinfosecu.technews.tw
- 科技新報 AIinfosecu.technews.tw
- TechNews 科技新報technews.tw
- 科技新報 AItechnews.tw
- 科技新報 AItechnews.tw
- TechNews 科技新報technews.tw
- TechNews 科技新報technews.tw
- InfoQ 中國infoq.cn
- InfoQ 中國infoq.cn
- iThomeithome.com.tw
- iThomeithome.com.tw
- iThomeithome.com.tw
- iThomeithome.com.tw
- iThomeithome.com.tw
- iThomeithome.com.tw
- iThomeithome.com.tw
- iThomeithome.com.tw
- AI 科技評論leiphone.com
- 鈦媒體tmtpost.com
- en.wikipedia.org