<blockquote><p>[SUMMARY]微軟指出,AI正把漏洞研究與攻擊鏈自動化推向更快節奏,臺灣在亞太國家級駭客活動中居首。面對有效帳號濫用、ClickFix 社交工程與憑證竊取,企業需優先強化身分治理與曝露面修補。[\/SUMMARY]</p></blockquote> <h2>事件說
[SUMMARY]微軟指出,AI正把漏洞研究與攻擊鏈自動化推向更快節奏,臺灣在亞太國家級駭客活動中居首。面對有效帳號濫用、ClickFix 社交工程與憑證竊取,企業需優先強化身分治理與曝露面修補。[/SUMMARY]
微軟最新全球網路威脅觀察顯示,AI 正明顯拉大攻防速度差距;漏洞從真實環境被發現到遭武器化的中位時間已低於 24 小時,但企業修補重大對外漏洞可能需要 30 至 60 天。這代表攻擊者已能在防守方完成驗證與部署前,先一步把漏洞轉化為可操作的入侵手段。
同一份觀測也指出,過去 6 個月,攻擊者不僅使用 AI 協助執行攻擊,還開始讓 AI 協調不同攻擊步驟,顯示網路攻擊正朝自主化方向演進。這種變化不只提升攻擊效率,也讓戰術切換與規模擴張變得更容易。
在 2025 年 7 月至 2026 年 6 月觀測到的國家級駭客活動事件中,臺灣在亞太地區居首;美洲、歐洲及中東與非洲地區則分別以美國、英國及以色列最高。微軟同時指出,中國、伊朗、北韓及俄羅斯等國家級威脅行動,愈來愈重視對高價值目標環境維持長期存取權限。
從初始存取路徑來看,微軟 Defender Experts 觀測到的事件中,User Execution 佔 30%,有效帳號遭濫用佔 20%,是最常見的兩種初始存取方式。這表示攻擊者已不只仰賴純技術漏洞,也大量結合使用者操作與身分濫用來突破防線。
在利用有效帳號取得存取權限的事件裡,52.2% 後續還出現憑證竊取活動。這個比例顯示,取得帳號只是攻擊鏈的起點,後續更常見的是橫向移動、權限延伸與持久化控制,而憑證蒐集則是支撐這些行為的核心環節。
攻擊者也利用 ClickFix 等社交工程與網路釣魚手法誘使使用者自行執行惡意指令。微軟指出,在 2026 年 2 月至 5 月初,Defender 觀察到超過 110 萬臺不同裝置曾執行攻擊者提供的指令,顯示這類手法的規模與誘導成功率都相當高。
ClickFix 的危險性在於,它把傳統上需要下載、執行、觸發的流程,壓縮為使用者親手複製或執行指令的單一步驟。當攻擊鏈依賴使用者行為完成初始執行時,單靠既有的釣魚過濾或附件掃描,往往不足以攔截。
從國家級威脅角度觀察,臺灣在亞太地區事件數居首,反映其在地緣政治、關鍵產業與資訊價值上的高關注度。若結合長期存取、有效帳號濫用與憑證竊取等手法,攻擊目標往往不是一次性破壞,而是建立可反覆利用的滲透支點。
這波威脅對企業的直接衝擊,首先落在公開曝露服務與身分系統。當漏洞武器化時間壓縮到 24 小時以內,資安團隊若仍採用傳統的週期性修補節奏,風險窗將明顯擴大。
其次是帳號與權限治理。有效帳號遭濫用已成為高比例初始存取方式,代表攻擊者可能繞過部分邊界防護,直接利用既有身分進入內網、雲端或 SaaS 環境,進而存取郵件、檔案與管理介面。
再者是營運持續性與事件復原成本。當攻擊者能藉由 AI 加速漏洞研究、惡意程式開發與入侵後操作,防守方不僅要追趕更快的攻擊節奏,還要面對更短的偵測、遏制與清除窗口。
對臺灣而言,國家級活動事件數居亞太首位,意味著高科技製造、供應鏈、研究機構、政府單位與關鍵基礎設施都可能成為長期監控或滲透對象。這類攻擊若與憑證竊取和持久化控制結合,後果不僅是資料外洩,也可能延伸為供應鏈風險與跨域連鎖影響。
第一,將公開曝露漏洞修補列為最高優先順序,並縮短驗證、部署與回復流程。面對武器化時間低於 24 小時的現況,企業需要以更高頻率盤點外網資產,並對重大風險弱點建立快速處置機制。
第二,強化身分與存取權限控管。由於有效帳號濫用與憑證竊取已是常見路徑,建議落實最小權限、分層授權、特權帳號隔離,以及高風險操作的額外驗證。
第三,提升對社交工程與使用者執行行為的防禦。對於 ClickFix 類型攻擊,應強化終端防護、限制不明指令執行、提高 PowerShell 與腳本行為可視性,並對「複製貼上指令」與「以系統功能執行命令」的情境建立額外監控。
第四,將憑證保護視為核心任務。當 52.2% 的有效帳號事件後續伴隨憑證竊取活動時,應優先部署憑證保護、偵測可疑登入與異常令牌行為,並針對關鍵帳號建立即時告警與強制重設流程。
第五,導入以行為為中心的偵測與回應。因為傳統釣魚防護難以攔截 ClickFix 與 AI 協調型攻擊,防守方需要更重視異常登入、裝置行為、進程鏈與指令執行模式的關聯分析。