DISPATCH-2026-0918Bhigh長榮航空(2618)、長榮航太(2645)資安重訊

員工名冊不是無害資料, 是別人的釣魚彈藥庫

長榮航空 9/15 晚間 21:26 在公開資訊觀測站發重訊:不明人士透過惡意 IP 入侵內部資訊環境,取得員工姓名與公務聯繫資訊。兩分半鐘後,同集團的長榮航太也發了一封。重訊原文只有七條,我們把「能證明的、只能推論的、根本沒人講的」一條一條分開。

為什麼現在很紅:同集團兩家上市公司在同一晚間隔 2 分 26 秒發資安重訊;而且外洩的不是客戶資料,是員工姓名與公務聯繫資訊——最容易被老闆判定為「還好不是個資」的那一種。

事件期間 2026-09-15 → 2026-09-18·整理於 2026-09-18·8 分鐘·3 可證明3 推論4 缺口
長榮航空重大訊息員工個資定向釣魚BEC
tl;dr
  1. 第一手是重訊原文:長榮航空寫「不明人士透過惡意IP入侵本公司內部資訊環境,取得員工姓名與公務聯繫資訊」,已主動通報主管機關、公告全體同仁,評估所有業務不受影響。其餘的攻擊手法描述都是媒體轉述。
  2. 同集團的長榮航太在 2 分 26 秒後也發重訊,用字不同:隔離受影響設備、委請外部資安技術團隊鑑識、「後續將依程序向主管機關通報」、尚未發現客戶或第三方敏感個資外洩。兩起是否同源,公開資訊看不出來。
  3. 員工姓名加公務信箱不是「還好」的資料,它是定向釣魚BEC 的收件人清單。FBI IC3 統計 2025 年 BEC 全球通報損失 US$3,046,598,558,而這種攻擊的第一步就是知道「誰的信箱、誰管什麼」。
◉ 攻擊者視角他不在乎你賣機票還是修引擎,只在乎這份名冊能換成什麼。一份姓名對得上公務信箱的清單,直接變成第二波的收件人名單:冒充同事、冒充人資、冒充採購,一次要一筆匯款。
◎ 防守者視角今天 15 分鐘先做一件唯讀的事:查自家網域的 DMARC 有沒有真的在擋冒名信;沒有 _dmarc 或停在 p=none,代表別人用你的名字寄信給你的員工,你既擋不住也不會知道。
本篇目錄

發生了什麼

公司門口那張分機表,多數人覺得它無害:不過是誰坐哪、誰的分機幾號、誰管哪一塊。可是對一個想騙錢的人來說,那張表就是劇本——他知道該冒充誰、寫信給誰、用什麼口氣講什麼事。

2026 年 9 月 15 日晚間 21 點 26 分(台北時間),長榮航空在公開資訊觀測站發出重大訊息,符合條款第 26 款,事實發生日填 115/09/15。原文七條,講外洩的只有一句話。兩分二十六秒後,同集團的長榮航太也發了一封,主旨是「公司部分資訊系統遭受網路攻擊」。

原始事件在這裡:公開資訊觀測站的重大訊息查詢(公司代號 2618 與 2645、日期 115/09/15,這是第一手);媒體報導見 東森新聞iThomeETtoday。文末「來源」區有完整清單。

重訊原文節錄(公開資訊觀測站,115/09/15)READ-ONLY
長榮航(2618)21:26:32 主旨:本公司發生網路資安事件
2.發生緣由:本公司發現有不明人士透過惡意IP入侵本公司內部資訊環境,取得員工姓名與公務聯繫資訊。
3.處理過程:…已立即依公司程序應變,並採取必要的防護措施將影響降到最低。本公司已主動通報相關主管機關,並公告全體同仁知悉。
4.預計可能損失或影響:目前評估對公司所有業務均不受影響。
5.可能獲得保險理賠之金額:不適用。

長榮航太(2645)21:28:58 主旨:公司部分資訊系統遭受網路攻擊
2.發生緣由:本公司發現部分內部資訊系統遭受網路攻擊。
3.處理過程:…已即刻啟動資安應變機制,對受影響設備進行隔離,並委請外部資安技術團隊協助鑑識,後續將依程序向主管機關通報。
4.預計可能損失或影響:…核心資訊系統及營運業務運作皆維持正常,尚未發現公司及涉客戶或第三方敏感個資外洩情事。

請注意這兩封的差別。一封說「已主動通報」,一封說「後續將依程序通報」;一封沒提鑑識,一封寫了委外鑑識與設備隔離。同一個集團、同一個晚上、相隔兩分半,用字卻是兩套。這不代表誰做得好誰做得差——重訊是法遵文件,不是事件報告,它只回答交易所要的七個欄位。但對讀者來說,這兩套用字說明了一件事:你能從公開資訊看到的,永遠是事件的影子,不是事件本身。

至於「惡意 IP」,它是一個來源描述,不是手法描述。從一個外部位址到把員工名冊拿走,中間一定還有別的東西——一個對外的介面、一組可用的身分、一段沒人看的日誌。重訊沒說,我們就不猜。

  1. 2026-09-15 21:26:32 (UTC+8)
    長榮航空發布重訊:惡意 IP 入侵內部資訊環境,取得員工姓名與公務聯繫資訊;已主動通報主管機關
    公開資訊觀測站重訊原文,事實發生日 115/09/15
  2. 2026-09-15 21:28:58 (UTC+8)
    長榮航太發布重訊:部分內部資訊系統遭攻擊,隔離受影響設備、委外鑑識,尚未發現客戶或第三方敏感個資外洩
    公開資訊觀測站重訊原文,事實發生日 115/09/15
  3. 2026-09-15 22:10 (UTC+8)
    媒體開始報導,內容以重訊原文為主
    東森新聞等多家媒體
  4. 2026-09-16
    部分媒體轉述「9 月 14 日偵測到內部資訊環境異常活動」
    媒體轉述,未見於任何一封重訊原文;兩家的事實發生日都填 115/09/15
  5. 入侵實際開始時間
    不明。從第一次進來到被偵測隔了多久,沒有任何公開資訊
  6. 2026-09-18
    查詢公開資訊觀測站 115/09/01–09/18,兩家公司各只有這一封重訊,無後續說明筆數或範圍
    本站於 2026-09-18 逐日查詢重訊清單

這次外洩了什麼

先講清楚定義:這次流出的是資料,不是憑證。沒有任何一封重訊提到帳號、密碼、金鑰或 token 外洩。但資料也有變現路徑,而員工名冊的變現路徑短得嚇人。

姓名對得上公務信箱、分機、職稱之後,攻擊者手上就有三樣東西:收件人清單(寄給誰)、冒充對象(用誰的名字)、話術素材(用什麼理由)。接下來的標準動作是註冊一個長得很像的網域、用外洩名冊裡的姓名當署名,寄信給財會或採購,要求改匯款帳號——這就是 BEC。它不需要再打進公司一次,只需要一份夠準的名冊和一點耐心。

leaked credentials這次外洩了什麼:服務、用途、存在形式
服務憑證類型用途存在形式放在哪權限範圍狀態
長榮航空內部資訊環境(系統名稱未公開)員工姓名(個人資料,非憑證)內部人事與通訊用途未公開:重訊未說明是資料庫、檔案匯出還是通訊錄公司內部資訊環境可直接當成定向釣魚的收件人與冒充對象清單重訊未說明是否已在外部流通
長榮航空內部資訊環境(系統名稱未公開)公務聯繫資訊(個人資料,非憑證)同仁之間與對外的公務聯繫未公開同上重訊未列舉欄位;一般所稱公務聯繫資訊至少包含公務信箱或分機重訊未說明
欄位範圍(是否含身分證字號、手機、住址、家屬資料)不明不明不明重訊只寫「員工姓名與公務聯繫資訊」,未給筆數也未給欄位清單無公開資訊
憑證類(帳號密碼、金鑰、token、VPN 憑證)重訊未提及沒有提到不等於沒有發生;也可能是尚未確認無公開資訊
長榮航太端受影響的資料不明重訊只寫「部分內部資訊系統遭受網路攻擊」,並稱尚未發現客戶或第三方敏感個資外洩;員工資料是否受影響未提委外鑑識進行中
憑證本身已遮蔽或失效;這裡只說明它是哪個服務、拿來做什麼、以什麼形式存放,讓你能對照自己的環境。

證據等級

目前可用的 IOC:沒有

本站的 IOC 表這次只能空著。攻擊端網域、IP、檔名、雜湊、工具、錢包,一個都沒有公開。我們不會為了填滿表格去引用社群上「據說是某某組織」的說法——那是三手資訊,拿去當獵捕條件只會浪費同事的時間。等鑑識結果或主管機關資訊公開後,我們會回來補。

跟我們的防暴筆記對照

對照 INC-2026-0827(一把 Owner 金鑰被用了 15 天)。同一門生意,不同的兩件事:

同在哪:第二波才是重點。 0827 那把金鑰外洩後,攻擊者的第一個動作不是開機器,是先測試「這把鑰匙能用哪些 AI 模型」——他在盤點變現菜單。這次外洩的員工名冊也一樣:拿走名冊本身不值錢,值錢的是用它發動的第二波。姓名與公務信箱的組合,就是一份現成的「誰可以冒充、誰會付錢」清單。他不在乎你賣什麼,只在乎你能換成什麼。

不同在哪:通報的快慢。 0827 是我們的痛處——金鑰從第一次被盜用到雲端服務商停權整個專案,隔了 15 天,而且是對方先發現的。這次長榮航空從事實發生日到公開揭露是同一天,而且主動通報主管機關。以「上市公司揭露義務」的標準看,這是及格甚至偏快的動作。

但快揭露不等於事情結束。0827 教我們的是:停權只是止血,真正的工作在後面——盤點哪些身分被碰過、輪替、關掉不該存在的權限。這次事件的「後面」就是每一位被外洩的員工,未來幾個月會收到比平常更像真的信。止血在 9/15 晚上做完了,止痛得做一整季。

攻擊者 vs 防守者

他要的不是航空公司,是一份能對上姓名的公務信箱清單。
  • 先確認名冊的品質:姓名對得上職稱與單位的,價值是散裝信箱的好幾倍。
  • 註冊一個看起來只差一個字母的網域,用名冊裡真實的姓名當署名,寄給財會、採購、人資。
  • 挑組織改組、旺季、連假前後動手——那是最容易相信「臨時換帳號」的時間點。
  • 名冊不會過期得很快。今天用不上,半年後那個人升到有權簽核時再用。

這篇提到的項目要花多少錢

這張表刻意留白。合計只加可證明的那幾列,而唯一可證明的金額是 US$0——重訊第 5 條寫的「可能獲得保險理賠之金額:不適用」。 這正是這類事件的真相:外洩當下最確定的數字,往往是「保險不賠」,其餘全是問號。

cost一次員工資料外洩,公開可查與不可查的成本
項目用量單價期間US$NT$舉證
可能獲得的保險理賠全公司本次事件0.000長榮航空重訊第 5 條:可能獲得保險理賠之金額:不適用
本次事件的直接處理成本(應變、鑑識、通知、加強監控)未揭露本次事件兩封重訊皆未揭露金額,三天內無補充公告
外部資安技術團隊鑑識(長榮航太委外)
估:無報價單、無公開費率
人日數未揭露台灣市場 IR 顧問一般日費,估 NT$40,000–80,000/人日一次重訊寫「委請外部資安技術團隊協助鑑識」,費率為市場估算
對照基準:全球資料外洩平均總成本
對照用,非本案金額
全球受訪組織平均US$4.44M/起2025 年度報告IBM Cost of a Data Breach Report 2025
對照基準:BEC 年度通報損失(員工名冊的下游變現)
對照用,與本案無因果關係
全球通報案件US$3,046,598,558(2024 為 US$2,770,151,146)2025 全年FBI IC3 2025 Internet Crime Report,Three Year Complaint Loss Comparison
個資法罰鍰風險(若經認定未落實安全維護或違反通報義務)單次裁處NT$20 萬–200 萬;屆期未改正或情節重大 NT$15 萬–1,500 萬依主管機關裁處個人資料保護法第 48 條;本案是否裁罰、是否達通報門檻均無公開資訊
員工遭定向釣魚與 BEC 的後續損失未知未來數月至數年無公開資料;此類損失通常不會回頭被歸因到最初的名冊外洩
合計(僅可證明列)0.000
匯率假設 1 USD ≈ NT$32。單價為公開牌價或帳單實付,來源:重訊原文、IBM 與 FBI IC3 公開報告、個資法條文(2025–2026)。「舉證」欄標明每筆損失的證據來源與等級( 可證明 推論 缺口)。

重點學習

keywords重點學習:最需要學習的 10 個關鍵字10
  1. 01
    公務聯繫資訊
    被歸類成「還好不是敏感個資」的那一欄,卻是定向釣魚唯一需要的原料。
  2. 02
    重大訊息(證交所第 26 款)
    上市櫃公司資安事件的公開揭露管道;它是法遵文件,回答的是七個固定欄位,不是事件報告。
  3. 03
    事實發生日
    重訊裡最容易被忽略的一格。它跟媒體轉述的偵測日不一致時,要以申報全文為準。
  4. 04
    惡意 IP
    這是來源描述不是手法描述。看到它就停在這裡,不要自行腦補成某種攻擊。
  5. 05
    定向釣魚(spear phishing)
    名冊外洩後的標準第二波:用真名、真職稱、真單位,寄給看得懂這些名詞的人。
  6. 06
    BEC(商業電子郵件詐騙)
    FBI IC3 2025 年通報損失逾 30 億美元;它幾乎不需要技術,只需要一份準確的名冊。
  7. 07
    DMARC 的 p=reject
    決定別人能不能用你的網域名義寄信給你的員工;停在 p=none 等於裝了監視器但沒接電。
  8. 08
    帳號變更的帶外驗證(out-of-band)
    擋 BEC 最便宜也最有效的一條流程:匯款或薪轉帳號變更,一律回撥既有電話確認,不走 email。
  9. 09
    個資法第 12 條
    外洩時通知當事人、達一定範圍須通報主管機關;筆數沒公開,外界就無從判斷門檻是否觸發。
  10. 10
    設備隔離與委外鑑識(DFIR)
    長榮航太重訊裡的兩個動作。隔離保住現場,委外鑑識決定你事後能不能說清楚到底發生什麼。

今天就可以來試試

try today今天就可以來試試15 分鐘

全部唯讀,不改任何設定;做完你會知道自己有沒有同樣的破口。

  1. 查自家網域的 SPF 與 DMARC 現況(唯讀 DNS 查詢)
    dig +short TXT yourcompany.com | grep -i spf
    dig +short TXT _dmarc.yourcompany.com
    看到什麼代表什麼:_dmarc 查不到任何記錄:別人用你的網域冒名寄信,完全沒有防線也沒有報表。查到但寫著 p=none:你只是在看,沒有在擋。p=quarantine 或 p=reject 才算真的擋。
  2. 確認 DKIM 選擇器有沒有真的在簽章
    dig +short TXT google._domainkey.yourcompany.com
    dig +short TXT selector1._domainkey.yourcompany.com
    看到什麼代表什麼:兩個常見選擇器都查不到,通常代表寄出的信沒有簽章,DMARC 就算設了也很難通過對齊。
  3. 看看公開外洩資料庫裡有沒有你們產業的紀錄(唯讀 API,不需金鑰)
    curl -s https://haveibeenpwned.com/api/v3/breaches -H 'User-Agent: my-audit' | grep -i -B2 -A2 'airline\|airways'
    看到什麼代表什麼:列出的每一筆都是已公開的外洩事件。重點不是名單本身,而是提醒你:公務信箱一旦進了這種資料庫,就是永久的釣魚收件人清單。
  4. 在自家檔案伺服器或共用雲端硬碟找「名冊型」檔案
    find /shared -maxdepth 4 -type f \( -iname '*通訊錄*' -o -iname '*名冊*' -o -iname '*員工*.xlsx' -o -iname '*roster*' -o -iname '*contact*list*' \) -printf '%p\t%u\t%TY-%Tm-%Td\n' 2>/dev/null | head -30
    看到什麼代表什麼:每命中一個檔案就問三句:誰能開?有沒有存取紀錄?有人會看那份紀錄嗎?三句裡有一句答不出來,那個檔案就是下一次的名冊來源。
  5. 打開雲端信箱的登入稽核報表,只看來源(不改任何設定)
    看到什麼代表什麼:Google Workspace 的「登入稽核記錄」或 Microsoft Entra 的「登入記錄」,篩非營運國家的來源 IP 與失敗次數異常的帳號。看得到記錄代表你至少有得查;找不到這份報表,才是今天最該處理的事。
  6. 清點高風險角色的 MFA 覆蓋率(唯讀報表)
    看到什麼代表什麼:財會、人資、採購、IT 管理員這四類帳號只要有一個沒開 MFA,名冊外洩後的第二波就有落點。覆蓋率不是 100% 的名單,本週就排進去。

來源

本文為公開報導與官方公告的整理與拆解,非第一手鑑識;證據等級依來源可信度標註。

§
對應課程模組

M0 駭客經濟學 · M6 證據包與舉發 · 想在自己的環境做一次同樣的盤點,從 自我盤點 開始。

newsletter
下一篇拆解直接寄到信箱

每篇新文章一封:三點摘要、攻擊者/防守者視角、今天能做的一件事。或先 加入會員 記錄你完成的任務。