資料中心的機櫃走道
示意圖。Carl Lender 攝,CC BY 2.0,Wikimedia Commons。
資安CISA KEV國家級駭客

CISA 把 5 個最舊 11 年的漏洞列入 KEV、限 10 月 11 日修:出處是美日英等 7 國點名中國永信至誠的聯合公告;司法部另稱約 20 所台灣大學是釣魚工具 FishHub 的受害者

美國網路安全暨基礎設施安全局(CISA)美東時間 10 月 8 日在「已知遭利用漏洞」(KEV)目錄一次加入 5 筆,聯邦機關限 10 月 11 日前修補或停用,只給 3 天。這 5 個漏洞都不新:ProFTPD 的 CVE-2015-3306 在 2015 年 5 月登錄,ISC BIND 的 CVE-2015-5477 是 2015 年 7 月,Apache Struts 的 CVE-2016-3081 是 2016 年 4 月,ONLYOFFICE 的 CVE-2021-3199 與 Strapi 的 CVE-2023-22894 分別是 2021 年 1 月與 2023 年 4 月,最舊的已經 11 年。它們的出處是同一天發布的聯合資安公告 AA26-281A:美國 FBI、CISA、NSA 與英國、澳洲、加拿大、日本、紐西蘭、西班牙共 7 國 10 個機關署名,點名北京的永信至誠科技(Integrity Technology Group)替與中國政府有關的駭客提供工具與基礎設施。聯合公告本身沒有提到台灣。美國司法部同日宣布查封這家公司的網域,並在新聞稿中稱約 20 所台灣大學是其魚叉式釣魚工具 FishHub 的確認受害者;那是寄信誘騙下載惡意程式的手法,新聞稿沒有說這些大學是經由這 5 個漏洞被入侵。

公告附錄 B 列出 8 個「成功利用」的 CVE,加星號的 5 個就是這次新進 KEV 的;另外 3 個是 GNU Bash 的 CVE-2014-6278、Pulse Connect Secure 的 CVE-2019-11510 與 GitLab 的 CVE-2021-22205,KEV JSON 顯示它們分別在 2025 年 10 月 2 日與 2021 年 11 月 3 日就已列入。5 筆新條目裡,除了 BIND 那一筆,其餘 4 筆都標「需要鑑識分類」(forensicTriage),條目附註要求依 CISA 的〈Forensics Triage Requirements〉處理;本站的讀法是修補前先保全證據。各漏洞的影響範圍依原廠公告:BIND 9.1.0 到 9.9.7-P1、9.10.0 到 9.10.2-P2 會因一個特製 TKEY 查詢讓 named 程序結束,修補版是 9.9.7-P2 與 9.10.2-P3,ISC 2015 年的公告寫「ACL 與設定選項都擋不住」;Struts 在開啟 Dynamic Method Invocation 時可遠端執行程式碼,Apache 建議關掉該功能或升到 2.3.20.3、2.3.24.3、2.3.28.1;聯合公告另列 ProFTPD 1.3.5、ONLYOFFICE DocumentServer 5.1.5 到 5.6.2、Strapi 4.5.5 及以前為受影響版本。CISA 對 Strapi 的條目寫明產品「可能已停止支援」,建議停用或換到仍受支援的版本。

聯合公告與查封文件寫了什麼

公告說,這批駭客至少從 2021 年 1 月中起入侵受害網路,偵察階段主要掃 21(FTP)、22(SSH)、53(DNS)、80、443 與 1080 埠,最早 2017 年就在用一套名為 MicroScan 的 Python 網頁程式,內含超過 1,300 支滲透測試腳本。進入之後的手法包括用開源工具 EBurst 對 Exchange 與 Microsoft 365 帳號做密碼噴灑、在受害主機裝 SoftEther VPN 用戶端維持連線、以 DCSync 從網域控制站複製帳號資料,再用腳本透過 Exchange Web Services 把信件打包外傳。公告寫到,駭客還維護一個網頁應用程式,讓「第三方」依網址參數查看特定帳號的被竊信件;部分外傳資料只開放給來自中國廈門的 IP 存取。受害者橫跨美國政府、關鍵製造、醫療與資訊科技等部門,以及東南亞、非洲與北美的組織。

司法部的新聞稿把台灣寫得更具體。依賓州西區聯邦法院解封的文件,MicroScan 的掃描目標包括美國南卡羅來納州一家電力公司、日本與波蘭的機場、台灣天然氣與電力業的關鍵基礎設施公司,以及兩所台灣大學;第二套工具 FishHub 以魚叉式釣魚取得初始存取後再下載惡意程式,確認受害者「約 20 所台灣大學」。新聞稿列出 6 個被查封的網域:Microscan 用的 c0cc[.]cc,以及用來散布 FishHub 惡意程式的 98aicai[.]com、98aicode[.]com、outlook3650[.]com、youtubecard[.]com 與 linkedinns[.]net。法院解封的扣押宣誓書另列第 7 個 98aiblog[.]com,宣誓書寫一套遠端管理軟體透過它的子網域連線。宣誓書也寫明兩所台灣大學分別位於新竹與南投埔里,2023 年 3 月 21 日前後與 2022 年 8 月 7 日前後遭 Microscan 掃描,「之後不久」被入侵,並寫 FishHub 截至 2026 年 3 月仍架在駭客的伺服器上。新聞稿感謝日本警察廳協助,並說這是 2024 年 9 月瓦解永信至誠超過 20 萬台裝置的 Mirai 殭屍網路之後,第二次公開的技術性破壞。

各家怎麼報

The Hacker News 的標題是〈Flax Typhoon Exploits Five Flaws as CISA Sets October 11 Deadline for Federal Agencies〉,直接寫成 Flax Typhoon 利用了這 5 個漏洞。司法部新聞稿的副標與宣誓書本身就用「Flax Typhoon」稱呼這批駭客,所以這個名字有官方出處;聯合公告的用語則比較保留:受永信至誠支援的駭客「使用的戰術、技術與程序與公開所稱的 Flax Typhoon、Ethereal Panda、Red Juliett 一致」,並註明資安業者的命名與美國政府的歸因「未必一對一對應」;公告也列了 8 個被成功利用的 CVE,「5 個」是其中新進 KEV 的部分。該報公開摘要給的 CVSS(ProFTPD 10.0、Struts 8.1、BIND 7.5)與 NVD 上 CISA 補充的 3.1 版分數一致;ISC 2015 年公告自己給的是 2 版分數 7.8。Strapi 一筆,NVD 頁面同時掛兩個 CVSS 3.1 分數:NVD 自評 4.9、CISA 補充評分 7.2(本站 10 月 9 日透過 NVD API 讀取,紀錄最後修改時間 2026-10-09 04:18 UTC)。The Hacker News 內文本站讀取時被擋,只用標題與公開摘要。

CyberScoop 10 月 8 日的報導把公告寫成 FBI、CISA 與 NSA 三個機關發布,沒有列出另外 6 國的 7 個署名機關(包括日本警察廳與國家網路安全辦公室),屬於省略,所寫的三個機關本身沒錯;它寫永信至誠「去年」遭美國制裁,與美國財政部 2025 年 1 月 3 日的制裁日期相符,iThome 2025 年 1 月 6 日也報導過這次制裁。Help Net Security 10 月 9 日寫兩所台灣大學在 2022 年 8 月與 2023 年 3 月被掃描、隨後遭入侵,FishHub「至 2026 年 3 月仍在運作」;這些日期不在司法部新聞稿裡,本站對照法院宣誓書,掃描日期與 FishHub 的時間點都與宣誓書一致。BleepingComputer 的標題〈FBI disrupts Chinese hacking tools used to breach critical infrastructure〉與司法部說法一致,內文本站讀取時被擋。「約 20 所台灣大學」這個數字,Help Net Security、Hackread 與司法部新聞稿一致;這幾家寫的 7 個網域是新聞稿 6 個加上宣誓書的 98aiblog[.]com。

本站的讀法:KEV 的 3 天期限是給美國聯邦機關的,對台灣企業沒有約束力;這份清單說明這批駭客的工具曾經成功利用 2015 年的漏洞,公告沒有說明每個漏洞最近一次被利用的時間。公告建議的第一條是關掉沒在用的服務與埠,第二條是清理網頁應用程式的使用者輸入,第三條是對網頁信箱、VPN 與存取關鍵系統的帳號開多因素驗證;第一條與第三條多半可以從現有設備的設定做起。

原文 CISA 等 10 機關聯合公告 AA26-281A(2026-10-08),署名機關、8 個 CVE 與受影響版本(附錄 B)、手法、埠號與建議取自該頁;CISA 新聞稿(2026-10-08);美國司法部新聞稿(2026-10-08),6 個網域、MicroScan 掃描目標與「約 20 所台灣大學」取自該頁;賓州西區聯邦法院扣押宣誓書(解封版),98aiblog[.]com、兩所台灣大學的所在地與掃描日期取自該檔;聯合公告 PDF 版(IC3),建議清單順序與 Strapi 版本範圍以此核對;CISA KEV 目錄 JSON(2026.10.08 版),新增日期、期限、鑑識分類標記與另 3 個 CVE 的列入日期取自該檔;ISC AA-01272(2015-07-28,網頁封存),BIND 影響與修補版本;Apache Struts S2-032,Struts 修補版本與暫時措施;NVD,5 個 CVE 的登錄日與 CVSS。媒體報導 The Hacker News、CyberScoop、Help Net Security、BleepingComputer、iThome(2025-01-06)只用於〈各家怎麼報〉的比對。