正在開啟 SecureFlow多 agent 框架入侵台灣政府系統
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

MITRE ATLAS mitre-atlas-cs0071

多 agent 框架入侵台灣政府系統

  • 自主式 agent
  • 憑證與身分竊取
  • 資料外洩

2026 年 7 月初,一名身分不明、使用中文的操作者,以 Hermes 與 OpenClaw(兩套用來讓多個 AI agent 分工執行任務的開源框架)組成的多 agent 框架,攻擊後續公開報導指認為台灣的政府系統。資安研究團隊 Dream Research Labs 取得了攻擊方一批約 160 MB 的攻擊作業資料,裡面有 1,395 個檔案,記錄了 7 月 1 日到 7 月 4 日之間發動的 12 波攻擊。台灣數位發展部另外證實,7 月間偵測到異常攻擊,型態是人工操作結合 OpenClaw 等 AI agent 輔助。 這套 agentic AI 框架最多同時派出八個各有專責的子 agent,分別負責偵察、身分驗證攻擊、API 測試、漏洞研究與漏洞利用。框架內建一個機率式決策引擎,會對發現的問題與 14 條候選攻擊路徑評分,把更多測試資源投到看起來有機會的結果上,捨棄已被驗證為無效的路徑,並依每一波的事後檢討報告調整接下來的行動。 攻擊從一個可從網際網路直接連到的政府入口網站開始。框架把網站送到瀏覽器的前端程式碼套件反編譯,藉此找出相連的系統、身分驗證基礎設施與對外開放的 API。接著它從三個方向取得存取權:對外曝露的除錯端點、會接受未簽章 JWT 的 API,以及拿從未驗證 API 取得的員工識別碼去進行密碼噴灑。框架用 Tesseract OCR(把圖片上的文字辨識出來的開源工具)自動破解登入頁的 CAPTCHA 圖形驗證碼,據報導協助攻陷 85 個帳號;其中 84 個帳號還透過一個單一登入(SSO)橋接,在不需要再做多因素驗證(MFA)或使用者確認的情況下,直接登入另一個政府資訊系統。 Dream Research Labs 指出,外流的資料包括超過 2,564 筆人事紀錄、一份完整的使用者資料庫匯出檔、SSO 設定與已註冊的 client 資訊、資料庫的連線帳號密碼,以及內部網路的位址範圍。 AIDEFEND 分析:政府受害單位可在自己管理的系統邊界採用五項既有控制:以 AID-I-003.001 在應用程式與 API 入口暫時封鎖已核實的惡意來源;以 AID-DV-006 將已停用的除錯路徑導向隔離的誘餌,且不轉回真正後端;以 AID-E-001.001 重設遭入侵的人員密碼;以 AID-E-001.002 撤銷經 SSO 濫用或由除錯端點發出的工作階段;再以 AID-R-003.001 於撤銷完成後重建可信的互動式登入。這些是部署建議,不表示受害單位當時已採用,也不代表部署 AIDEFEND 就會自動阻止整起攻擊。實作需要可信的偵測結果、可運作的阻擋與身分系統介接,以及獨立驗證。 應優先補上人員資料 API 的身分驗證與讀取授權、移除會直接發出已驗證工作階段的除錯端點、拒絕未簽章或簽章錯誤的 JWT,並強化密碼與 MFA 政策。每條獨立存取路徑都須測試:封鎖來源或撤銷 SSO 工作階段,不會修好公開 API 或 token 偽造漏洞。處理 SSO 入侵時,須盤點各核發方及下游服務的工作階段類型,讓受影響的工作階段全部失效,並確認舊工作階段在各服務都遭拒絕,再開放恢復登入。來源提到 Keycloak 設定,但未證實所有遭濫用的 SSO 工作階段都由 Keycloak 核發;指引提供的撤銷腳本只適用於經確認的 Keycloak 線上使用者工作階段,其他類型須另接各自的管理介面。 重設密碼須使用受影響身分系統的管理介面:AID-E-001.001-G002 明文允許使用其他供應商的等效原生 API,但不能原封不動套用它的 Cognito 腳本。舊密碼與舊工作階段是否失效,必須分別測試。JWT 修復方面,AID-H-004.002-G001 確實提供拒絕 alg:none、驗證簽章與身分資訊的程式;但完整指引規範的是機器/服務存取 AI 系統的身分驗證,本案受害 API 未證實符合此範圍,因此列為需調整的實作參考,不算正式映射。撤銷 token 不能取代修正驗證端。 此外,若模型服務由獨立營運方管理,且能觀察足夠脈絡並執行限制,AID-D-001.001、AID-H-002.002 與 AID-D-003.005 仍是有部署前提的反濫用候選。報告未指出實際模型、代管方式,或供應商能看到的工作階段範圍;這些候選不計入政府受害單位的防禦映射。

對應的威脅技術

來源

更新日期