2026 年 7 月,資安媒體陸續報導一起鎖定台灣企業的資安事件:一名自稱「I'm Rois」的駭客在地下 Telegram 頻道公開標註台灣為攻擊目標,累計點名逾 90 家台灣企業,其中近 20 家為上市公司。這不是單一個資外洩事件,而是一整套「找漏洞、取得管理權限、轉手販售」的產業鏈式攻擊。

身為遠端連線代理商,我們特別關注這起事件的攻擊根因——因為它幾乎全部發生在企業的遠端存取入口上。這篇文章整理事件的攻擊手法,以及 IT 主管可以立刻拿來對照盤點的 3 個風險點。

攻擊手法:不是駭進去,是「走大門進去」

根據報導,這起事件採用的是「Initial Access Broker(初始存取權限掮客,簡稱 IAB)」模式——攻擊者的目標不是竊取單一筆資料就走,而是取得企業系統的管理權限後,把這個「入口」放到地下市場轉賣給其他犯罪集團,讓後續的勒索軟體、資料竊取等攻擊接手。

取得入口的方式,主要鎖定三類暴露在網際網路上的管理介面:

換句話說,攻擊者不是在「破解」什麼複雜的加密機制,而是在找那些「本來就不應該對外開放、卻因為設定疏忽而開著的門」。

這起事件的核心提醒:遠端存取的風險,往往不是工具本身不安全,而是管理介面被不必要地暴露在公開網路上,又缺乏帳密強度與存取控管。

時間軸:從販售單一企業到公開標註台灣

從已知的時間點可以看出,這類攻擊往往有一段醞釀期:7 月中旬,攻擊者先在地下市場販售疑似特定企業的管理存取權限;數日後,攻擊者才進一步公開標註台灣為攻擊目標、釋出樣本檔案。也就是說,等到事件被媒體大幅報導時,實際的入侵行為可能早已發生一段時間——這也是為什麼「事後盤點」永遠不嫌晚,而「事前防護」更加重要。

IT 主管該重新盤點的 3 個遠端存取風險

不論企業規模大小,都可以拿這 3 點對照自己的現況:

這 3 點同樣適用於評估企業日常使用的遠端連線工具:與其讓 IT 人員或外部服務商透過對外開放連接埠的方式直連內部設備,改用不需要對內開放連接埠、且原生支援 2FA 與白名單控管的工具,能從架構面直接降低暴露面。以 AnyDesk 為例,連線是由用戶端主動對外建立,管理權限與存取範圍可依角色分級設定,每一次連線都留有紀錄可供稽核追查。

常見問題

Q:這波資安事件跟遠端連線工具有關嗎?
根據報導,駭客集團主要透過 Initial Access Broker 模式,鎖定暴露在網際網路上的防火牆、VPN 與遠端管理平台管理介面,利用外洩帳密或錯誤設定取得存取權限,並非針對特定遠端桌面軟體本身的產品漏洞。

Q:只有大型上市公司需要擔心嗎?
已知受影響案例以上市公司、供應鏈上游企業居多,但 IAB 模式的本質是自動化掃描找機會下手,只要管理介面暴露在公開網路、帳密外洩或設定錯誤,任何規模的企業都可能被鎖定,中小企業同樣不能掉以輕心。

Q:企業可以做什麼降低被鎖定的風險?
優先盤點三件事:管理介面是否真的需要暴露在公開網路、帳密是否已啟用雙因素驗證,以及防火牆與 VPN 等設備是否已更新到最新版本、修補已知漏洞。

結語

這起事件再次提醒企業:遠端存取的風險管理,不是等出事才處理的資安專案,而是日常架構設計的一部分。與其在管理介面對外開放的前提下疊加防護層,不如從源頭選擇本來就不需要對外暴露連接埠的遠端連線架構。想重新盤點企業的遠端存取現況,可以參考導入遠端桌面軟體前的 5 件確認事項,或了解 AnyDesk 的企業級遠端連線方案

想重新盤點企業的遠端存取架構?

了解 AnyDesk 的權限控管與稽核機制,1 個工作日內回覆報價

了解 AnyDesk 方案 →