科技與產業Read in English

台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度

台灣每天承受超過 240 萬次境外網路攻擊,幕後主謀清一色指向獲中國國家支持的 APT 組織(官方文件稱『PRC-linked』/『中共網軍』,是否屬解放軍特定編制尚待確認)。政府機構、關鍵基礎設施、供應鏈,都在目標清單上。數位部成立三年、零信任架構推進中——但一台沒打補丁的縣市公所電腦,代價可能是整個城市停電。

🗓 2026.06.2812 分鐘閱讀10 個來源
台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度
本文目錄01 / 06
決策摘要
影響對象
台灣政府機關、關鍵基礎設施業者、科技供應鏈廠商
風險等級
中國 APT 組織對政府與基礎設施的長期潛伏滲透;供應鏈攻擊的擴散效應;戰時資訊戰與斷網配合灰色地帶行動同步升級
時間尺度
即期(持續進行中)至 12 個月(軍事緊張升溫期)
最該做的 3 件事
  1. 加速零信任架構第三階段落地,優先覆蓋關鍵基礎設施供應鏈廠商
  2. 建立政府採購供應商強制資安稽核制度,以 TWCERT 認證為門檻
  3. 擴大中小企業資安補貼與免費健診覆蓋率,改變『資安只是 IT 的事』的文化盲點
本文重點
  • 國安局統計:2024 年政府網路每日平均遭侵擾 240 萬次;2025 年擴大統計為政府機關等 9 大類關鍵基礎設施後,日均達 263 萬次(較 2024 年同口徑之 246 萬次成長 6%);全年重大資安事件 906 起,逾八成針對政府機關,攻擊主體為獲中國國家支持的多個 APT 組織(是否屬解放軍特定編制尚待確認)
  • 台灣面對的主要威脅:BlackTech 長期潛伏政府與電信(至少自 2010 年代起;鎖定台灣屬業界情資研判,官方聯合預警確認範圍為美日)、Flax Typhoon 基礎設施植入(2023 年 Microsoft 揭露)、Volt Typhoon 預置橫向滲透能量,其與台海衝突之關聯屬情報評估(非官方證實);三者均有明確的國家行為者歸因
  • 數位部 2022 年 8 月成立、零信任架構分三階段推進(2023-2026);但台灣中小企業資安支出占 IT 預算比例業界普遍認為明顯偏低(觀察,信心:低,非正式統計),政府供應鏈是最薄弱環節——一個軟體外包商的後門,勝過強攻設有完整防護的政府資料中心
快速問答

這篇回答什麼

直接點選問題即可閱讀答案;也可選擇身分,將相關問題排在前面。

4 個問題

這就是魚叉式釣魚攻擊(Spear-Phishing)的教科書案例,也是 2024 年台灣超過 906 起重大資安事件之一 。不是每個案例都有這樣清晰的開頭,但幾乎每個案例都有同一個指向:另一端坐著的,是獲中國國家支持的 APT(進階持續性威脅)組織——官方文件多稱其為「中共網軍」或「PRC-linked」,是否屬解放軍特定編制,目前並無來源證實。

判斷信心:已確認依據[1]回到正文 →

這個數字來自國安局(國家安全局)2025 年發布的年度資安威脅報告 。2024 年的日均攻擊次數(政府網路口徑)是 240 萬次;2025 年統計範圍擴大為政府機關等 9 大類關鍵基礎設施後,日均達 263 萬次(同口徑回溯 2024 年為 246 萬次,年增約 6%)。這不是一個因為偵測能力進步而開始記錄到更多攻擊的樂觀故事,而是真實攻擊量在增加,但也反映統計範圍已經擴大,兩個數字不宜直接視為同一連續趨勢線。

判斷信心:已確認依據[1][2]回到正文 →

這是對台灣威脅時間最長的組織之一。2023 年 9 月,美國 FBI、NSA、CISA,以及日本警察廳(NPA)與內閣網路安全中心(NISC)發布聯合預警,揭露 BlackTech 至少自 2010 年起長期滲透日本與美國的電信、政府與支援美日軍方之機關;業界情資另指出 BlackTech 亦長期鎖定台灣(觀察,信心:中)。它的手法特別難以偵測:攻入企業網路設備(路由器)的韌體層,在裡面植入後門,讓普通防毒軟體幾乎無從察覺。

判斷信心:已確認依據[3]回到正文 →

數位部成立後推動政府零信任架構與資安治理,但中央制度仍須延伸到地方機關、關鍵基礎設施與承接公部門業務的中小供應商,才能補上最薄弱環節。

判斷信心:已確認依據[6]回到正文 →

正文開始

906 起

〈台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度〉指出,2024 年重大資安事件(906 起)。 逾八成(約 726 起)針對政府機關與公共服務 [1]。

每日攻擊次數

〈台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度〉指出,境外網路攻擊每日次數趨勢(萬次/日)(每日攻擊次數)。 2023 年:政府網路口徑 120 萬次/關鍵基礎設施口徑 123 萬次;2024 年:政府網路口徑 240 萬次;2025 年起改採 9 大類關鍵基礎設施口徑,達 263 萬次(同口徑回溯 2024 年為 246 萬次)[1][2]。

BlackTech 潛伏逾 7 年

〈台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度〉指出,主要 APT 事件時間軸(BlackTech 潛伏逾 7 年)。 BlackTech(2010s~)、Flax Typhoon(2021~)、Volt Typhoon(2019~);Flax Typhoon 經官方文件確認鎖定台灣,BlackTech、Volt Typhoon 鎖定台灣則屬業界情資與情報評估(觀察,信心:中)[3][4][10]。

清晨三點,收件匣裡的一封公文

2024 年秋天某個星期一清晨三點,台灣中部某縣市的公務員信箱裡,靜靜躺著一封看似來自行政院的公文附件。主旨欄寫著「緊急:2025 年度預算核定通知」,附件是一個 Word 檔。

這不是正常的公務郵件。行政院從不在凌晨寄公文,更不會把預算通知包在附件裡。但收件的公務員不知道。他打開了附件。幾毫秒後,一段惡意程式碼在他的電腦裡悄然執行,並開始向境外伺服器連線。

這就是魚叉式釣魚攻擊(Spear-Phishing)的教科書案例,也是 2024 年台灣超過 906 起重大資安事件之一 [1]。不是每個案例都有這樣清晰的開頭,但幾乎每個案例都有同一個指向:另一端坐著的,是獲中國國家支持的 APT(進階持續性威脅)組織——官方文件多稱其為「中共網軍」或「PRC-linked」,是否屬解放軍特定編制,目前並無來源證實(推測,信心:中)。

906 起

〈台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度〉指出,2024 年重大資安事件(906 起)。 逾八成(約 726 起)針對政府機關與公共服務 [1]。

台灣的網路前線,是一道每天被攻擊 240 萬次的門。這扇門的另一面,是一個三年前才成立的數位部、數萬個資安能力良莠不齊的政府單位,以及無數承接政府業務、卻從未做過正式資安稽核的中小企業。這篇文章要說的,不是這扇門守得好或守得壞——而是守門的機制從哪裡來、還有哪些洞、誰應該負責把它們補起來。


一、每天 240 萬次:數字背後是什麼?

每天 240 萬次的網路攻擊,到底是什麼概念?換算一下:這相當於每秒約 27.8 次、每分鐘約 1,667 次。如果把每次攻擊想像成一次嘗試闖門,台灣的數位邊境,是一扇每分鐘被敲打超過一千六百次的門。

這個數字來自國安局(國家安全局)2025 年發布的年度資安威脅報告 [1]。2024 年的日均攻擊次數(政府網路口徑)是 240 萬次;2025 年統計範圍擴大為政府機關等 9 大類關鍵基礎設施後,日均達 263 萬次 [2](同口徑回溯 2024 年為 246 萬次,年增約 6%)。這其實是真實攻擊量在增加,但也反映統計範圍已經擴大,兩個數字不宜直接視為同一連續趨勢線。

每日攻擊次數

〈台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度〉指出,境外網路攻擊每日次數趨勢(萬次/日)(每日攻擊次數)。 2023 年:政府網路口徑 120 萬次/關鍵基礎設施口徑 123 萬次;2024 年:政府網路口徑 240 萬次;2025 年起改採 9 大類關鍵基礎設施口徑,達 263 萬次(同口徑回溯 2024 年為 246 萬次)[1][2]。

這些攻擊的目標有清晰的優先順序。根據國安局《2024 年中共網駭攻擊態樣分析》,906 起重大資安事件中,占整體總數逾八成的目標是政府機關 [1]。攻擊政府有兩個戰略目的:其一是竊取情報(人事資料、政策文件、國防採購資訊);其二是預置後門,供日後「需要」時的快速啟動。後者在戰時的意義,遠比前者更令人不安。


二、幕後主謀:六個你需要認識的名字

台灣資安社群把對台的主要威脅行為者,分成幾個已有明確歸因的 APT 組織。這些不是模糊的「黑客集團」,而是有組織架構、有長期目標、有系統化攻擊計劃的國家級網路部隊。

BlackTech 潛伏逾 7 年

〈台灣的網路前線:每日 240 萬次攻擊,與資安治理的生死速度〉指出,主要 APT 事件時間軸(BlackTech 潛伏逾 7 年)。 BlackTech(2010s~)、Flax Typhoon(2021~)、Volt Typhoon(2019~);Flax Typhoon 經官方文件確認鎖定台灣,BlackTech、Volt Typhoon 鎖定台灣則屬業界情資與情報評估(觀察,信心:中)[3][4][10]。

BlackTech(幽靈蜘蛛)

這是對台灣威脅時間最長的組織之一。2023 年 9 月,美國 FBI、NSA、CISA,以及日本警察廳(NPA)與內閣網路安全中心(NISC)發布聯合預警,揭露 BlackTech 至少自 2010 年起長期滲透日本與美國的電信、政府與支援美日軍方之機關;業界情資另指出 BlackTech 亦長期鎖定台灣(觀察,信心:中)[3]。它的手法特別難以偵測:攻入企業網路設備(路由器)的韌體層,在裡面植入後門,讓普通防毒軟體幾乎無從察覺。

更可怕的是 BlackTech 的持久性。受害者往往在被入侵後數個月、甚至數年後才發現異常。在這段沉默的時間裡,所有往來的電子郵件、視訊會議內容、機密文件,都可能已被靜靜複製到遠端伺服器。

Flax Typhoon(亞麻颱風)

2023 年 8 月,微軟威脅情報中心(MSTIC)發布報告,揭露 Flax Typhoon 自 2021 年起就積極鎖定台灣的政府、教育、製造與資訊科技機構 [4]。這個組織的特點是「靠山吃山」(Living off the Land)——它幾乎不使用自製惡意軟體,而是善用 Windows 系統本身的合法工具(如 WMI、PowerShell、net.exe)來達成橫向滲透,使其惡意活動很難與正常系統管理行為區分。這讓傳統的特徵碼防毒引擎幾乎束手無策。

Volt Typhoon(伏打颱風)

2023 年 5 月,美國 CISA 首度發布預警,揭露 Volt Typhoon 慣用「靠山吃山」手法規避偵測 [5];2024 年 2 月,CISA 會同 NSA、FBI 等機關發布後續聯合預警,指出 Volt Typhoon 已在美國通訊、能源、交通、水利等關鍵基礎設施部門建立至少 5 年的潛伏據點 [10]。但這個組織的意圖不是立即破壞,而是「預置」(Pre-positioning)——在目標系統裡建立持久的存在,等待未來特定時機再啟動。官方預警評估其目的是為因應與美國的「重大危機或衝突」預作準備;美方官員與部分分析人士將此與台海情勢相連結(推測,信心:中),但本文查核所及之官方文件並未明文提及台灣。換言之,它不是為了現在讓你痛,而是為了在你最脆弱的時候讓你癱瘓。

除了以上三者,Mustang Panda 側重政府與能源領域的滲透;APT41 則是兼具國家任務與網路犯罪的雙棲組織,攻擊範圍涵蓋政府、能源、通訊、緊急救援、科學園區與水資源等多領域 [2];另有 UNC3886 鎖定政府機關與科技園區 [8]。這六個組織構成了台灣數位邊境最主要的威脅矩陣。


三、防守方:數位部三年做了什麼?

2022 年 8 月 27 日,台灣的數位部(Ministry of Digital Affairs,moda)正式掛牌運作。這是台灣史上第一個專責數位事務的內閣級部會,宣示台灣把網路安全視為國家安全核心議題 [6]。三年過去,數位部的具體成果在哪裡?

零信任架構(Zero Trust Architecture,ZTA)

這是數位部目前最重要的結構性工程。行政院 2023 年核定三階段推進計劃,設計思路是把舊有的「城牆模型」(只要進了內網就信任)徹底翻轉為「永不信任、持續驗證」的零信任邏輯:

  • 第一階段(2023 年)身份鑑別:政府機關全面導入雙因素認證(2FA/MFA),不再僅靠帳號密碼。
  • 第二階段(2024 年)裝置鑑別:對登入政府系統的設備進行健康狀態評估,隔離不合規裝置。
  • 第三階段(2025-2026 年)應用服務信任:實施最小權限原則,依角色與情境動態授權(見數位發展部與國家資通安全研究院之零信任架構技術指引;此三階段時程未見於《資通安全管理法》本文)。

截至 2026 年中,第三階段仍在推進中。問題不在技術,而在執行:台灣有超過三萬個政府機關和公家單位,每個單位的資訊能量天差地遠。縣市政府和鄉鎮公所,往往只有一兩位兼任的 IT 人員,要他們同時承擔系統管理、端點防護與事件應變,難度不亞於要一個萬能的人獨守一個大型邊防站。

資安法規體系

台灣 2018 年通過《資通安全管理法》,是亞洲較早建立系統化資安法規架構的國家之一;2025 年迎來施行以來首次修法,強化罰則(未通報最高罰鍰提高至千萬元)與強制調查機制,並將主管機關由行政院改為數位發展部 [7]。法規將關鍵基礎設施認定授權行政院動態公告,現況涵蓋能源、水資源、通訊傳播、交通、金融、政府機關、緊急救援與醫院、科學園區等多個領域,要求業者定期接受資安稽核、演練,並於事件發生後限期通報中央目的事業主管機關(實務由 TWCERT/CC 協處)。

法規的覆蓋有一個結構性盲點:政府的 IT 外包商與軟體服務商,並非強制規範對象。攻擊者深知這個漏洞——與其強攻設有完整 WAF(網頁應用防火牆)的政府資料中心,不如先找一個為政府服務的小型系統整合商,後門從那裡進去更容易、更隱蔽。


四、薄弱環節:供應鏈與中小企業

台灣政府的直接防禦在快速升級,但它的外圍——供應鏈——仍是高度曝險地帶。

台灣中小企業投入資安預算占 IT 總支出的比例,業界普遍認為明顯偏低於大型企業(觀察,信心:低;此為業界印象,非官方正式統計,具體百分比本次查核未能溯源,如有正式的數位部產業調查數據應予補注)。這其實是資源有限的現實:一間年營收一億元的零件廠,不可能負擔一位全職的資安長(CISO)和 24 小時安全維運中心(SOC)。

問題是,這間零件廠可能正在為一家系統整合商供貨,而這家整合商的系統,直接接入某個政府機關的資訊網路。攻擊者的入侵路徑是:小廠→整合商→政府機關。2020 年的 SolarWinds 供應鏈攻擊事件,就是這個邏輯在全球規模的最完整示範。台灣的供應鏈比 SolarWinds 時代的美國更密集、更脆弱,卻尚未有等量的系統性應對。

台灣政府採購規定已在 2023 年修訂,要求承包商達到特定資安等級,但稽核執行力度和覆蓋深度仍有待強化。真正的威脅評估需要穿透到第二層、第三層供應商,這是目前監管機制尚未完整觸及的地方。


五、台灣三視角收斂

國家視角:把資安視同武器採購

關鍵基礎設施的資安防護,是急迫的國安議題,而非 IT 治理議題。Volt Typhoon 的「預置」策略清楚告訴我們:攻擊的目的不是現在讓你知道,而是在你最脆弱的時候讓你痛苦。台灣需要將電力、電信、港口等關鍵設施的資安等級提升,視同國防預算的核心投資,而非行政院 IT 部門的例行支出。(觀察,信心:高)

產業視角:半導體業率先、帶動整個供應鏈

台積電、日月光、聯發科等大廠,既是攻擊者的高價值目標,也是台灣最有能力自建資安防護的產業。問題在上下游:材料廠、封測廠、IC 設計小廠,資安水準良莠不齊。業界應以大廠帶動,推動供應鏈資安等級認證作為准入門檻,而非停留在自願性指南。這不只是道德問題,也是台積電本身的供應鏈韌性問題。(觀察,信心:高)

中小企業視角:資安不是 IT 的事,是打開郵件的每一個人的事

中小企業作為政府外包商與科技供應商,是攻擊鏈中最被忽視的環節。政府的免費資安健診(數位部有提供)應大幅擴大覆蓋,申請門檻應進一步降低。更根本的是文化改變:台灣的資安事故,有很大比例來自人為因素——點開釣魚信件、使用弱密碼、忽視軟體更新提示。這不是技術問題,是習慣問題,需要從基層公務員到企業員工的意識教育做起。(觀察,信心:高)


資料來源

  1. 國家安全局 — 《2024 年中共網駭攻擊態樣分析》報告全文
  2. 國家安全局 — 《2025 年中共對我國關鍵基礎設施網駭威脅分析》
  3. CISA/NSA/FBI/日本警察廳 — BlackTech 聯合網路安全預警 AA23-270A
  4. Microsoft Threat Intelligence — Flax Typhoon 以合法軟體潛入台灣組織
  5. CISA — Volt Typhoon 聯合預警 AA23-144A(LotL 手法規避偵測)
  6. 數位發展部資通安全署 — 官方網站(政策與法規專區)
  7. 全國法規資料庫 — 《資通安全管理法》
  8. Google Cloud(Mandiant)— Cloaked and Covert:UNC3886 間諜行動揭露
  9. TWCERT/CC — 官方網站與資安情資電子報(原引《2024 年年報》查無同名文件,以官方入口替代)
  10. CISA/NSA/FBI 等 — Volt Typhoon 後續聯合網路安全預警 AA24-038A