依數位部與產業公會 SEMI Taiwan 主辦單位說法,台灣主要晶圓廠週一、週二進行聯合勒索軟體桌上演練,模擬加密程式自遭入侵的 VPN 帳號滲透製造執行系統,時點落在連假前、新竹與南科人力即將精簡之際。

情境

參與者——含具美國出口客戶的封裝廠——演練虛構毒株自釣魚服務台工單橫向移動至觸及配方伺服器的檔案分享區。「加密」注入時點對準夜班交接,許多廠房僅半數人力。主持人記錄操作員隔離供應微影支援工具的 VLAN 與辦公網路各需多久。

SEMI Taiwan 表示八家公司參與,涵蓋先進封裝、光罩廠與兩家要求匿名的晶圓廠支援商。演練未觸及正式產線控制器;紅隊使用資安科技研究院(NCCST)維護的鏡像環境。

發現

與 InfoHandle 分享的檢討紀錄顯示,模擬加密開始後中位數偵測時間為 47 分鐘——多數廠房足以避免虛構停線,但慢於若干美國客戶 2025 年供應商問卷寫入的 30 分鐘目標。瓶頸包括待命律師在 OT 工程師拉斷器前須先核准對外聲明。

在台北設集中式資安營運中心(SOC)的廠房表現優於仍將告警導向現場維修呼叫器的站點。兩家參與者發現備份工作未排除在模擬加密路徑外,這在混合 IT/OT 環境相當常見。

假期風險

連假期間晶圓廠 IT 人力減少,智慧型手機上市卻仍催貨。主辦單位敦促廠房預先備妥關鍵配方伺服器離線黃金映像,並在旅遊禁令解除前測試承包商筆電遠端抹除政策。

經濟部工業發展署官員以觀察員身分出席,蒐集匿名指標供將出台的產業韌性評分卡。未宣布補貼,但表示保險業續保時開始要求演練證明。

限制

演練未涵蓋供應鏈韌體攻擊或內部威脅。溯源與執法協調留待秋季場次。對晶圓廠而言,重點在程序:假期精簡人力能否 containment 勒索軟體,取決於 OT 隔離步驟是否已預先核准,而非凌晨兩點在聊天軟體辯論。

客戶壓力

兩家參與者表示,美國手機客戶要求在核准 9 月晶圓投片前先看到演練摘要。客戶資安問卷現要求 OT 隔離平均時間,不只備份還原時間——2024 年海外事件前晶圓廠很少追蹤此指標。

NCCST 願為規模太小、無法自建靶場的供應商每季代為重演。SEMI Taiwan 將在連假後出版去識別化 playbook,刪除廠名但列出有效的 VLAN 範本。

通報鏈

數位部官員表示,演練期間若發生事件,依現行規定四小時內須通報資安署。若干晶圓廠承認 runbook 仍列縣警傳真號碼;主持人建議改為全國資安專線。

支付贖金政策不變:主辦單位告知高階主管勿把 Bitcoin 錢包當營運連續性手段。法務團隊演練是否拉斷器的聊天紀錄保全通知——某情境中該辯論耗掉 18 分鐘虛構時間。

出席檢討的保險核保人要求影片證明;晶圓廠以客戶 NDA 為由拒絕。核保人表示若下季演練指標改善,可接受 CISO 簽名函。

OT 分段

主持人評分標準為配方伺服器能否在 15 分鐘內 air-gap 且不停離子佈植機——僅半數參與者達標。若干晶圓廠表示量測 PC 與機台間的舊 serial 連線須原廠同意才能重劃 VLAN,修復推遲至 2027 資本計畫。

數位部敦促公司在年底稽核前把這些原廠依賴寫入供應商風險登錄。SEMI Taiwan 將舉辦後續 clinic,教維修人員安全關機序列,避免把勒索注入當一般跳電。

無參與者在演練中觸發真實客戶停線,但有兩家為驗證備份延遲測試晶圓批一天——高階主管稱,比在連假賭未測還原可接受。