員工名冊不是無害資料, 是別人的釣魚彈藥庫
長榮航空 9/15 晚間 21:26 在公開資訊觀測站發重訊:不明人士透過惡意 IP 入侵內部資訊環境,取得員工姓名與公務聯繫資訊。兩分半鐘後,同集團的長榮航太也發了一封。重訊原文只有七條,我們把「能證明的、只能推論的、根本沒人講的」一條一條分開。
為什麼現在很紅:同集團兩家上市公司在同一晚間隔 2 分 26 秒發資安重訊;而且外洩的不是客戶資料,是員工姓名與公務聯繫資訊——最容易被老闆判定為「還好不是個資」的那一種。
- 第一手是重訊原文:長榮航空寫「不明人士透過惡意IP入侵本公司內部資訊環境,取得員工姓名與公務聯繫資訊」,已主動通報主管機關、公告全體同仁,評估所有業務不受影響。其餘的攻擊手法描述都是媒體轉述。
- 同集團的長榮航太在 2 分 26 秒後也發重訊,用字不同:隔離受影響設備、委請外部資安技術團隊鑑識、「後續將依程序向主管機關通報」、尚未發現客戶或第三方敏感個資外洩。兩起是否同源,公開資訊看不出來。
- 員工姓名加公務信箱不是「還好」的資料,它是定向釣魚與 BEC 的收件人清單。FBI IC3 統計 2025 年 BEC 全球通報損失 US$3,046,598,558,而這種攻擊的第一步就是知道「誰的信箱、誰管什麼」。
本篇目錄
發生了什麼
公司門口那張分機表,多數人覺得它無害:不過是誰坐哪、誰的分機幾號、誰管哪一塊。可是對一個想騙錢的人來說,那張表就是劇本——他知道該冒充誰、寫信給誰、用什麼口氣講什麼事。
2026 年 9 月 15 日晚間 21 點 26 分(台北時間),長榮航空在公開資訊觀測站發出重大訊息,符合條款第 26 款,事實發生日填 115/09/15。原文七條,講外洩的只有一句話。兩分二十六秒後,同集團的長榮航太也發了一封,主旨是「公司部分資訊系統遭受網路攻擊」。
原始事件在這裡:公開資訊觀測站的重大訊息查詢(公司代號 2618 與 2645、日期 115/09/15,這是第一手);媒體報導見 東森新聞、iThome、ETtoday。文末「來源」區有完整清單。
長榮航(2618)21:26:32 主旨:本公司發生網路資安事件 2.發生緣由:本公司發現有不明人士透過惡意IP入侵本公司內部資訊環境,取得員工姓名與公務聯繫資訊。 3.處理過程:…已立即依公司程序應變,並採取必要的防護措施將影響降到最低。本公司已主動通報相關主管機關,並公告全體同仁知悉。 4.預計可能損失或影響:目前評估對公司所有業務均不受影響。 5.可能獲得保險理賠之金額:不適用。 長榮航太(2645)21:28:58 主旨:公司部分資訊系統遭受網路攻擊 2.發生緣由:本公司發現部分內部資訊系統遭受網路攻擊。 3.處理過程:…已即刻啟動資安應變機制,對受影響設備進行隔離,並委請外部資安技術團隊協助鑑識,後續將依程序向主管機關通報。 4.預計可能損失或影響:…核心資訊系統及營運業務運作皆維持正常,尚未發現公司及涉客戶或第三方敏感個資外洩情事。
請注意這兩封的差別。一封說「已主動通報」,一封說「後續將依程序通報」;一封沒提鑑識,一封寫了委外鑑識與設備隔離。同一個集團、同一個晚上、相隔兩分半,用字卻是兩套。這不代表誰做得好誰做得差——重訊是法遵文件,不是事件報告,它只回答交易所要的七個欄位。但對讀者來說,這兩套用字說明了一件事:你能從公開資訊看到的,永遠是事件的影子,不是事件本身。
至於「惡意 IP」,它是一個來源描述,不是手法描述。從一個外部位址到把員工名冊拿走,中間一定還有別的東西——一個對外的介面、一組可用的身分、一段沒人看的日誌。重訊沒說,我們就不猜。
- 2026-09-15 21:26:32 (UTC+8)長榮航空發布重訊:惡意 IP 入侵內部資訊環境,取得員工姓名與公務聯繫資訊;已主動通報主管機關公開資訊觀測站重訊原文,事實發生日 115/09/15
- 2026-09-15 21:28:58 (UTC+8)長榮航太發布重訊:部分內部資訊系統遭攻擊,隔離受影響設備、委外鑑識,尚未發現客戶或第三方敏感個資外洩公開資訊觀測站重訊原文,事實發生日 115/09/15
- 2026-09-15 22:10 (UTC+8)媒體開始報導,內容以重訊原文為主東森新聞等多家媒體
- 2026-09-16部分媒體轉述「9 月 14 日偵測到內部資訊環境異常活動」媒體轉述,未見於任何一封重訊原文;兩家的事實發生日都填 115/09/15
- 入侵實際開始時間不明。從第一次進來到被偵測隔了多久,沒有任何公開資訊
- 2026-09-18查詢公開資訊觀測站 115/09/01–09/18,兩家公司各只有這一封重訊,無後續說明筆數或範圍本站於 2026-09-18 逐日查詢重訊清單
這次外洩了什麼
先講清楚定義:這次流出的是資料,不是憑證。沒有任何一封重訊提到帳號、密碼、金鑰或 token 外洩。但資料也有變現路徑,而員工名冊的變現路徑短得嚇人。
姓名對得上公務信箱、分機、職稱之後,攻擊者手上就有三樣東西:收件人清單(寄給誰)、冒充對象(用誰的名字)、話術素材(用什麼理由)。接下來的標準動作是註冊一個長得很像的網域、用外洩名冊裡的姓名當署名,寄信給財會或採購,要求改匯款帳號——這就是 BEC。它不需要再打進公司一次,只需要一份夠準的名冊和一點耐心。
| 服務 | 憑證類型 | 用途 | 存在形式 | 放在哪 | 權限範圍 | 狀態 |
|---|---|---|---|---|---|---|
| 長榮航空內部資訊環境(系統名稱未公開) | 員工姓名(個人資料,非憑證) | 內部人事與通訊用途 | 未公開:重訊未說明是資料庫、檔案匯出還是通訊錄 | 公司內部資訊環境 | 可直接當成定向釣魚的收件人與冒充對象清單 | 重訊未說明是否已在外部流通 |
| 長榮航空內部資訊環境(系統名稱未公開) | 公務聯繫資訊(個人資料,非憑證) | 同仁之間與對外的公務聯繫 | 未公開 | 同上 | 重訊未列舉欄位;一般所稱公務聯繫資訊至少包含公務信箱或分機 | 重訊未說明 |
| 欄位範圍(是否含身分證字號、手機、住址、家屬資料) | 不明 | — | 不明 | 不明 | 重訊只寫「員工姓名與公務聯繫資訊」,未給筆數也未給欄位清單 | 無公開資訊 |
| 憑證類(帳號密碼、金鑰、token、VPN 憑證) | 重訊未提及 | — | — | — | 沒有提到不等於沒有發生;也可能是尚未確認 | 無公開資訊 |
| 長榮航太端受影響的資料 | 不明 | — | — | — | 重訊只寫「部分內部資訊系統遭受網路攻擊」,並稱尚未發現客戶或第三方敏感個資外洩;員工資料是否受影響未提 | 委外鑑識進行中 |
證據等級
目前可用的 IOC:沒有
本站的 IOC 表這次只能空著。攻擊端網域、IP、檔名、雜湊、工具、錢包,一個都沒有公開。我們不會為了填滿表格去引用社群上「據說是某某組織」的說法——那是三手資訊,拿去當獵捕條件只會浪費同事的時間。等鑑識結果或主管機關資訊公開後,我們會回來補。
跟我們的防暴筆記對照
對照 INC-2026-0827(一把 Owner 金鑰被用了 15 天)。同一門生意,不同的兩件事:
同在哪:第二波才是重點。 0827 那把金鑰外洩後,攻擊者的第一個動作不是開機器,是先測試「這把鑰匙能用哪些 AI 模型」——他在盤點變現菜單。這次外洩的員工名冊也一樣:拿走名冊本身不值錢,值錢的是用它發動的第二波。姓名與公務信箱的組合,就是一份現成的「誰可以冒充、誰會付錢」清單。他不在乎你賣什麼,只在乎你能換成什麼。
不同在哪:通報的快慢。 0827 是我們的痛處——金鑰從第一次被盜用到雲端服務商停權整個專案,隔了 15 天,而且是對方先發現的。這次長榮航空從事實發生日到公開揭露是同一天,而且主動通報主管機關。以「上市公司揭露義務」的標準看,這是及格甚至偏快的動作。
但快揭露不等於事情結束。0827 教我們的是:停權只是止血,真正的工作在後面——盤點哪些身分被碰過、輪替、關掉不該存在的權限。這次事件的「後面」就是每一位被外洩的員工,未來幾個月會收到比平常更像真的信。止血在 9/15 晚上做完了,止痛得做一整季。
攻擊者 vs 防守者
- 先確認名冊的品質:姓名對得上職稱與單位的,價值是散裝信箱的好幾倍。
- 註冊一個看起來只差一個字母的網域,用名冊裡真實的姓名當署名,寄給財會、採購、人資。
- 挑組織改組、旺季、連假前後動手——那是最容易相信「臨時換帳號」的時間點。
- 名冊不會過期得很快。今天用不上,半年後那個人升到有權簽核時再用。
這篇提到的項目要花多少錢
這張表刻意留白。合計只加可證明的那幾列,而唯一可證明的金額是 US$0——重訊第 5 條寫的「可能獲得保險理賠之金額:不適用」。 這正是這類事件的真相:外洩當下最確定的數字,往往是「保險不賠」,其餘全是問號。
| 項目 | 用量 | 單價 | 期間 | US$ | NT$ | 舉證 |
|---|---|---|---|---|---|---|
| 可能獲得的保險理賠 | 全公司 | — | 本次事件 | 0.00 | 0 | 長榮航空重訊第 5 條:可能獲得保險理賠之金額:不適用 |
| 本次事件的直接處理成本(應變、鑑識、通知、加強監控) | 未揭露 | — | 本次事件 | — | — | 兩封重訊皆未揭露金額,三天內無補充公告 |
| 外部資安技術團隊鑑識(長榮航太委外) 估:無報價單、無公開費率 | 人日數未揭露 | 台灣市場 IR 顧問一般日費,估 NT$40,000–80,000/人日 | 一次 | — | — | 重訊寫「委請外部資安技術團隊協助鑑識」,費率為市場估算 |
| 對照基準:全球資料外洩平均總成本 對照用,非本案金額 | 全球受訪組織平均 | US$4.44M/起 | 2025 年度報告 | — | — | IBM Cost of a Data Breach Report 2025 |
| 對照基準:BEC 年度通報損失(員工名冊的下游變現) 對照用,與本案無因果關係 | 全球通報案件 | US$3,046,598,558(2024 為 US$2,770,151,146) | 2025 全年 | — | — | FBI IC3 2025 Internet Crime Report,Three Year Complaint Loss Comparison |
| 個資法罰鍰風險(若經認定未落實安全維護或違反通報義務) | 單次裁處 | NT$20 萬–200 萬;屆期未改正或情節重大 NT$15 萬–1,500 萬 | 依主管機關裁處 | — | — | 個人資料保護法第 48 條;本案是否裁罰、是否達通報門檻均無公開資訊 |
| 員工遭定向釣魚與 BEC 的後續損失 | 未知 | — | 未來數月至數年 | — | — | 無公開資料;此類損失通常不會回頭被歸因到最初的名冊外洩 |
| 合計(僅可證明列) | 0.00 | 0 | ||||
重點學習
- 01公務聯繫資訊被歸類成「還好不是敏感個資」的那一欄,卻是定向釣魚唯一需要的原料。
- 02重大訊息(證交所第 26 款)上市櫃公司資安事件的公開揭露管道;它是法遵文件,回答的是七個固定欄位,不是事件報告。
- 03事實發生日重訊裡最容易被忽略的一格。它跟媒體轉述的偵測日不一致時,要以申報全文為準。
- 04惡意 IP這是來源描述不是手法描述。看到它就停在這裡,不要自行腦補成某種攻擊。
- 05定向釣魚(spear phishing)名冊外洩後的標準第二波:用真名、真職稱、真單位,寄給看得懂這些名詞的人。
- 06BEC(商業電子郵件詐騙)FBI IC3 2025 年通報損失逾 30 億美元;它幾乎不需要技術,只需要一份準確的名冊。
- 07DMARC 的 p=reject決定別人能不能用你的網域名義寄信給你的員工;停在 p=none 等於裝了監視器但沒接電。
- 08帳號變更的帶外驗證(out-of-band)擋 BEC 最便宜也最有效的一條流程:匯款或薪轉帳號變更,一律回撥既有電話確認,不走 email。
- 09個資法第 12 條外洩時通知當事人、達一定範圍須通報主管機關;筆數沒公開,外界就無從判斷門檻是否觸發。
- 10設備隔離與委外鑑識(DFIR)長榮航太重訊裡的兩個動作。隔離保住現場,委外鑑識決定你事後能不能說清楚到底發生什麼。
今天就可以來試試
全部唯讀,不改任何設定;做完你會知道自己有沒有同樣的破口。
- 查自家網域的 SPF 與 DMARC 現況(唯讀 DNS 查詢)
dig +short TXT yourcompany.com | grep -i spf dig +short TXT _dmarc.yourcompany.com看到什麼代表什麼:_dmarc 查不到任何記錄:別人用你的網域冒名寄信,完全沒有防線也沒有報表。查到但寫著 p=none:你只是在看,沒有在擋。p=quarantine 或 p=reject 才算真的擋。 - 確認 DKIM 選擇器有沒有真的在簽章
dig +short TXT google._domainkey.yourcompany.com dig +short TXT selector1._domainkey.yourcompany.com看到什麼代表什麼:兩個常見選擇器都查不到,通常代表寄出的信沒有簽章,DMARC 就算設了也很難通過對齊。 - 看看公開外洩資料庫裡有沒有你們產業的紀錄(唯讀 API,不需金鑰)
curl -s https://haveibeenpwned.com/api/v3/breaches -H 'User-Agent: my-audit' | grep -i -B2 -A2 'airline\|airways'看到什麼代表什麼:列出的每一筆都是已公開的外洩事件。重點不是名單本身,而是提醒你:公務信箱一旦進了這種資料庫,就是永久的釣魚收件人清單。 - 在自家檔案伺服器或共用雲端硬碟找「名冊型」檔案
find /shared -maxdepth 4 -type f \( -iname '*通訊錄*' -o -iname '*名冊*' -o -iname '*員工*.xlsx' -o -iname '*roster*' -o -iname '*contact*list*' \) -printf '%p\t%u\t%TY-%Tm-%Td\n' 2>/dev/null | head -30看到什麼代表什麼:每命中一個檔案就問三句:誰能開?有沒有存取紀錄?有人會看那份紀錄嗎?三句裡有一句答不出來,那個檔案就是下一次的名冊來源。 - 打開雲端信箱的登入稽核報表,只看來源(不改任何設定)看到什麼代表什麼:Google Workspace 的「登入稽核記錄」或 Microsoft Entra 的「登入記錄」,篩非營運國家的來源 IP 與失敗次數異常的帳號。看得到記錄代表你至少有得查;找不到這份報表,才是今天最該處理的事。
- 清點高風險角色的 MFA 覆蓋率(唯讀報表)看到什麼代表什麼:財會、人資、採購、IT 管理員這四類帳號只要有一個沒開 MFA,名冊外洩後的第二波就有落點。覆蓋率不是 100% 的名單,本週就排進去。
來源
- 公開資訊觀測站:重大訊息查詢(長榮航 2618 115/09/15 21:26:32、長榮航太 2645 115/09/15 21:28:58)
- iThome:長榮航空、長榮航太網路環境遭到入侵
- 東森新聞:長榮航空遭駭 急發重訊(2026-09-15 22:10)
- ETtoday:長榮航空網路遭入侵 急發重訊
- Newtalk:長榮航空、長榮航太深夜發重訊
- CTWANT:工作名牌不再秀全名,華航、長榮、星宇都跟進(2026-09-18)
- FBI IC3:2025 Internet Crime Report(BEC 年度損失)
- IBM:Cost of a Data Breach Report 2025
- 全國法規資料庫:個人資料保護法第 48 條
- 本站防暴筆記:一把 Owner 金鑰,被用了 15 天
本文為公開報導與官方公告的整理與拆解,非第一手鑑識;證據等級依來源可信度標註。
M0 駭客經濟學 · M6 證據包與舉發 · 想在自己的環境做一次同樣的盤點,從 自我盤點 開始。
每篇新文章一封:三點摘要、攻擊者/防守者視角、今天能做的一件事。或先 加入會員 記錄你完成的任務。