https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

身分攻擊佔半數資安事件:三篇最新報告揭「一次性驗證」已過時

2026 / 09 / 17
編輯部
身分攻擊佔半數資安事件:三篇最新報告揭「一次性驗證」已過時
資安業者 Prophet Security 近日發布最新一季威脅調查,針對 2026 年 5 月至 7 月客戶環境中的每一則警報逐一調查。結果顯示,在確認為惡意活動的案例中,鎖定身分(identity)的攻擊占比逼近五成;階段劫持(session hijacking)則成為攻擊者繞過驗證機制的首要手法。同一週內,憑證管理業者 DigiCert 與資安業者 WithSecure 也分別發布調查報告:一則聚焦 TLS 憑證效期緊縮帶來的維運壓力;另一則探討 Salesforce 環境中 AI 代理(AI agent)持續擴張所引發的信任治理缺口。三份報告分屬不同面向,卻共同指向企業資安防線正面臨結構性挑戰。

階段劫持繞過驗證機制,身分成攻擊焦點

Prophet Security 報告指出,93% 的調查警報屬於良性,僅 7% 確認為惡意活動;但這 7% 已足以描繪出四種主要攻擊模式。

直接針對帳號與階段的攻擊約占 18%。其中,攻擊者若使用已通過驗證的階段(session),成功率遠高於使用密碼,因為遭竊的階段 cookie 不會觸發條件式存取(conditional access)等驗證政策,即使停用帳號也未必能立即阻斷存取。資訊竊取程式(infostealer)相關的惡意程式碼與工具活動約占 23%,主要經由瀏覽器散布,約四分之一受調查組織曾受影響。

憑證釣魚(credential phishing)則以 28% 居單一類別之冠,高度鎖定財務主管等角色;部分郵件甚至通過 SPF、DKIM、DMARC 驗證,仍成功送達收件匣。另有約 9% 屬於勒索軟體前置與人工手動攻擊,最長潛伏個案發生在未受端點偵測(EDR)覆蓋的資產上。

憑證效期將縮至 47 天,企業自動化程度仍低

DigiCert 調查顯示,隨著 CA/Browser Forum 推動公開 TLS 憑證效期於 2029 年前縮短至 47 天,企業憑證更新頻率預計將增至現行的 8 倍以上,網域驗證次數更可能增加至 40 倍。過去一年內,34% 企業曾因憑證過期導致服務中斷,40% 因憑證管理不當引發停機;其中 24% 受訪者表示,單一憑證事故的損失超過 25 萬美元。儘管逾半數企業已管理超過 1,000 張數位憑證,僅 10% 表示已建置自動化流程。DigiCert 全球副總裁暨 Field CTO Mike Nelson 指出,憑證效期縮短後,仰賴試算表與行事曆提醒的管理方式將難以因應;企業需掌握每張憑證的位置與擁有者,並在到期前完成自動化處理。

Salesforce 導入 AI 代理,信任治理成新焦點

WithSecure 發布白皮書《Navigating Trust in the Modern Salesforce Ecosystem》,提出信任對應框架(Trust Mapping Framework),涵蓋實體、資訊、連結、行動與系統結果五大領域,適用於 Salesforce 流程、Agentforce、Headless 360 及第三方 SaaS 應用等場景。該框架分為「探索」與「治理」兩階段:探索階段用以辨識工作流程中實際存在的信任關係;治理階段則評估這些關係是否仍具正當性,並決定維持、調整、限制或移除。報告特別指出「信任漂移」(trust drift)現象,例如整合已停用卻仍保留有效憑證、權限過度授與,或未經驗證即採納 AI 建議,皆可能形成治理缺口。

三份報告雖各自獨立,卻都指向同一觀察:企業資安控制正從「一次性驗證」的思維,轉向持續評估與自動化治理。無論是防範階段劫持、因應憑證效期緊縮,或界定 AI 代理的信任邊界,都需要企業提前規劃資源與流程調整。

本文轉載自 BleepingComputer、HelpNetSecurity。