校園資安本周轉知,犯罪者濫用政府網站「轉寄文章」欄位,從真實.gov.tw主機寄出釣魚內容,通過SPF/DKIM。

手法

攻擊者在選填欄植入假罰單或中獎訊息,系統代寄政府版型郵件。事實查核中心曾示範財政、衛福部類似漏洞。

校園風險

大學信箱常收政府補助與退費通知。東華資安要求即使來自部會域名,亦勿依郵件繳費。另需防Talos揭露仿Gmail預覽的UAT-11587釣魚。

機關回應

部分轉寄功能已關閉,但仍有網站未限速。數位部7月起的政府資通委外稽核含對外郵件功能,結果未逐站公開。

企業作法

SOC應監控異常政府表單流量;勿盲目信任.gov.tw。疑慮撥165,勿掃郵件QR碼。

此刻意義

股市創高未減詐騙。本報視為基礎設施衛生:修好表單或下架功能。