https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

從辦公室到產線:Fortinet揭工控入侵兩路徑,台灣暴露面持續擴大

2026 / 07 / 29
編輯部
從辦公室到產線:Fortinet揭工控入侵兩路徑,台灣暴露面持續擴大

Fortinet發布《2026年OT與網路資安現況調查報告》並揭露兩種常見的工控入侵路徑:一種從辦公室網路藉隨身碟悄悄潛入產線,另一種則以邊界設備作為跳板,一路滲透至工控環境核心。報告調查對象涵蓋全球超過700位橫跨製造、能源、交通等關鍵基礎設施產業的OT專業人士,並揭示OT安全責任上升至高階管理層、自評成熟度出現務實校正、入侵通報數量大幅增加,以及攻擊者潛伏時間拉長等四大關鍵發現。

入侵手法從辦公室蔓延到產線

FortiGuard威脅研究經理林宜平分享兩種工控入侵路徑。第一種從辦公室網路出發:一款針對Windows的Python惡意程式,先以偽冒驗證頁面(ClickFix)誘導使用者複製貼上指令下載酬載,並藉合法雲端服務規避企業的網域封鎖。程式會建立持久化機制、側錄鍵盤竊取帳密,每十秒掃描隨身碟是否接入,偵測到便自我複製,等待插入其他主機再次執行,藉此橫向擴散。

第二種以邊界設備作跳板:模組化殭屍網路(botnet)支援多種CPU架構,鎖定路由器、攝影機、遠端終端裝置(RTU)等設備感染後下載對應元件,建立加密通道回連攻擊者主機接收指令。講者將漏洞來源歸納為IoT與網通設備、資產設備、工控電信設備,以及企業系統四大類。

台灣暴露面持續擴大,S7comm、Modbus居冠

林宜平引用網路公開資產掃描平台的統計指出,若以連接埠(Port)開放狀態進行大規模掃描,台灣工控環境中最常暴露在網際網路上的通訊協定,分別是西門子的S7comm與Modbus,暴露比例皆處於前段班,與全球態勢一致。講者說明,此類掃描屬全面性統計,數字中可能混雜雲端服務或非工控系統設備,實際比例會有落差,但台灣可被外部直接接觸到的資產數量並不低,這類公開平台等同替攻擊者提供了現成的偵察路徑。

現場並引用長期監控數據,將入侵型態分為四類:量級最高的是掃描協定、盤點設備版本廠牌的偵查與資產列舉;其次是發送異常封包測試弱點的協定異常與濫用;第三是認證與漏洞利用嘗試,因工控設備協定封閉、缺乏多因子驗證,認證繞過較容易;量級最低但危害最重的是資料外洩與遠端指令操控,因研究門檻高而少見,但一旦得逞影響最大。

七成企業通報入侵激增,潛伏時間拉長成隱憂

報告顯示,71%受訪企業表示過去一年偵測到1至9起入侵事件,較2025年的47%大幅增加。亞太區入侵類型以釣魚郵件最大宗(78%),其次是勒索軟體或惡意破壞程式(51%),再者為DDoS攻擊(45%)。報告指出,OT環境中「未偵測到入侵」往往只是可視性不足所致,隨偵測能力提升,通報數增加反而有助降低整體風險。同時,僅24%受訪者表示IT與OT系統同時遭入侵,較2025年的60%大幅下降,顯示雙方網路分段策略已更完善,有效抑制攻擊擴散。

與此同時,攻擊者潛伏時間(Dwell Time)持續拉長:潛伏數週的攻擊比例由6%大幅增加至13%,幾乎翻倍;潛伏數月的攻擊則由5%上升至7%。潛伏越久,攻擊者越有機會監控甚至預先部署攻擊,亞太區企業受此影響最大的前三項,分別是無法達到合規要求、重要商業資料與智慧財產權遭竊,以及營運受干擾。報告提醒,工控系統通常包含大量既有設備與專屬通訊協定,且高度重視持續運作時間(Uptime),提高快速回應難度;企業除提升偵測能力外,也應具備可識別OT環境的可視性、掌握威脅情資、落實網路分段與安全遠端存取,並建置兼顧營運與安全的事件應變機制。

從「看不見」到「做分區」,台灣六年觀察見證務實校正

OT事業拓展經理陳心怡表示,台灣客戶的OT資安投資明顯轉變:多數企業已從早期完全沒有可視性(visibility)的階段,發展到目前已完成IT與OT網路的基礎分段(segmentation),下一步是強化系統間區隔,並補強資產識別與存取控制能力,避免單一系統遭入侵時波及整體環境。

她也點出,許多製造業的解決方案供應商來自海外,廠端系統一旦出狀況,往往仰賴遠端存取才能即時排除,因此建立安全的遠端存取路徑是現階段需優先補強的一環。

陳心怡指出:「很多企業已經把門建了起來,但負責看門的人未必能辨認出誰是壞人,這也是我今年持續推廣的重點,要讓防護方案具備辨識工控協定(OT protocol)異常行為的能力。」她並提到,已觀察到部分台灣企業將IT與OT資安資料整合至單一平台管理,以因應設備來源分散、協定不一的複雜性。

陳心怡認為,這樣的在地進展,其實呼應了報告全球數據所呈現的「務實校正」現象。過去幾年多數企業對自身OT資安成熟度抱持較高評價,但2026年調查顯示:代表最高成熟度第4級的企業比例由49%降至17%,亞太區自評達最高成熟度的比例更僅有兩成,而自評第0至第2級(尚未制度化至已建立文件化流程)的比例則同步上升。但數字並非顯示防護能力真的倒退,而是企業導入更完善的工具、可視性提升後,過去未被發現的風險逐漸浮現,使企業對自身現況有更務實的認知。

陳心怡分享,目前台灣約35%的企業能自行對資安事件做出較即時的回應,26%完成初步可視性建置,並在存取控制與資產識別上有明顯提升;愈成熟的導入者,則已進一步投資自動化回復方案。

OT安全責任躍升高階管理層協作

報告另一項關鍵發現,是OT安全責任持續躍升至企業高階管理層。60%的受訪者表示資安長(CISO)已成為OT網路安全的最高負責人,雖較2025年的69%略有下降,但報告認為這並不代表高階主管對OT安全的重視程度降低,而是隨著企業建立更成熟的OT安全治理架構,部分組織已將OT風險管理責任延伸至其他高階主管共同承擔。此外,尚未提升OT安全管理層級的企業中,有81%計畫於未來一年內將OT安全納入資安長職責,高於2025年的80%。整體而言,OT安全已從工廠營運或工程部門的責任,轉為需資安、營運、風險管理、合規及企業管理階層跨部門協作的課題。

延伸閱讀:誰該為 OT 資安負責?Secure by Demand 時代來臨,問責機制逐漸成形

Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy表示:「OT資安已迎來『合規與誠實評估』的關鍵轉型期。台灣位居全球半導體與高科技製造重鎮,正遭遇更刁鑽的勒索軟體與供應鏈滲透。企業不能再依賴單一工具,或是等法令頒布才行動,唯有透過IT與OT深度全面聯防、網路分段與平台化策略,才能真正鍛造出現代供應鏈的網路韌性。」報告顯示,89%受訪者認為五年內相關法規將會增加,較2025年的66%大幅提升。

左起FortiGuard研發中心經理林樂、工控領域資安技術顧問黃彥凱、OT事業拓展經理陳心怡、FortiGuard威脅研究經理林宜平。