新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
身分攻擊佔半數資安事件:三篇最新報告揭「一次性驗證」已過時
2026 / 09 / 17
編輯部
資安業者 Prophet Security 近日發布最新一季威脅調查,針對 2026 年 5 月至 7 月客戶環境中的每一則警報逐一調查。結果顯示,在確認為惡意活動的案例中,鎖定身分(identity)的攻擊占比逼近五成;階段劫持(session hijacking)則成為攻擊者繞過驗證機制的首要手法。同一週內,憑證管理業者 DigiCert 與資安業者 WithSecure 也分別發布調查報告:一則聚焦 TLS 憑證效期緊縮帶來的維運壓力;另一則探討 Salesforce 環境中 AI 代理(AI agent)持續擴張所引發的信任治理缺口。三份報告分屬不同面向,卻共同指向企業資安防線正面臨結構性挑戰。
階段劫持繞過驗證機制,身分成攻擊焦點
Prophet Security 報告指出,93% 的調查警報屬於良性,僅 7% 確認為惡意活動;但這 7% 已足以描繪出四種主要攻擊模式。
直接針對帳號與階段的攻擊約占 18%
。其中,攻擊者若使用已通過驗證的階段(session),成功率遠高於使用密碼,因為遭竊的階段 cookie 不會觸發條件式存取(conditional access)等驗證政策,即使停用帳號也未必能立即阻斷存取。資訊竊取程式(infostealer)相關的惡意程式碼與工具活動約占 23%,主要經由瀏覽器散布,約四分之一受調查組織曾受影響。
憑證釣魚(credential phishing)則以 28% 居單一類別之冠,高度鎖定財務主管等角色;部分郵件甚至通過 SPF、DKIM、DMARC 驗證,仍成功送達收件匣。另有約 9% 屬於勒索軟體前置與人工手動攻擊,最長潛伏個案發生在未受端點偵測(EDR)覆蓋的資產上。
憑證效期將縮至 47 天,企業自動化程度仍低
DigiCert 調查顯示,隨著 CA/Browser Forum 推動公開 TLS 憑證效期於 2029 年前縮短至 47 天,企業憑證更新頻率預計將增至現行的 8 倍以上,網域驗證次數更可能增加至 40 倍。
過去一年內,34% 企業曾因憑證過期導致服務中斷,40% 因憑證管理不當引發停機;其中 24% 受訪者表示,單一憑證事故的損失超過 25 萬美元。
儘管逾半數企業已管理超過 1,000 張數位憑證,僅 10% 表示已建置自動化流程。DigiCert 全球副總裁暨 Field CTO Mike Nelson 指出,憑證效期縮短後,仰賴試算表與行事曆提醒的管理方式將難以因應;企業需掌握每張憑證的位置與擁有者,並在到期前完成自動化處理。
Salesforce 導入 AI 代理,信任治理成新焦點
WithSecure 發布白皮書《Navigating Trust in the Modern Salesforce Ecosystem》,提出信任對應框架(Trust Mapping Framework),涵蓋實體、資訊、連結、行動與系統結果五大領域,適用於 Salesforce 流程、Agentforce、Headless 360 及第三方 SaaS 應用等場景。
該框架分為「探索」與「治理」兩階段:探索階段用以辨識工作流程中實際存在的信任關係;治理階段則評估這些關係是否仍具正當性,並決定維持、調整、限制或移除。
報告特別指出「信任漂移」(trust drift)現象,例如整合已停用卻仍保留有效憑證、權限過度授與,或未經驗證即採納 AI 建議,皆可能形成治理缺口。
三份報告雖各自獨立,卻都指向同一觀察:企業資安控制正從「一次性驗證」的思維,轉向持續評估與自動化治理。
無論是防範階段劫持、因應憑證效期緊縮,或界定 AI 代理的信任邊界,都需要企業提前規劃資源與流程調整。
本文轉載自 BleepingComputer、HelpNetSecurity。
身分攻擊
AI 代理
最新活動
2026.10.14
2026 金融資安發展論壇
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
「資產」不是「工具」:將網路信任放入企業安全治理藍圖
邊界設備集體告急:Cisco、Citrix、Fortinet、Check Point同週爆出多項CVSS 9分以上漏洞
微軟9月例行安全性更新修補近千漏洞 兩個零時差已遭駭客實際利用
G7籲加速後量子密碼轉型,七國資安機關罕見聯合示警
SAP修補CVSS滿分關鍵漏洞 Adobe、Cisco、Fortinet同步發布重大更新
資安人科技網
文章推薦
OpenSSL 4.1.0 首個 Alpha 版本釋出:新增 DTLS 1.3 支援並加速後量子密碼運算
美國聯邦資安總動員:FBI首份戰略、CISA雙指引齊發,NSA啟動十年最大改組
歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件