1. 首頁
  2. 知識專欄
  3. 資安防護
  4. 資安公司也中鏽!從 CrowdSec 外洩看供應鏈攻擊與權限管理
資安防護AI 整理

資安公司也中鏽!從 CrowdSec 外洩看供應鏈攻擊與權限管理

知名資安公司 CrowdSec 因開發工具遭植入惡意程式,加上離職員工權限未關閉,導致內部程式碼與客戶資料外洩。本文帶您了解供應鏈攻擊的風險,以及中小企業該如何做好數位權限管理與網站維護。

2026.10.03閱讀約 4 分鐘0
資安公司也中鏽!從 CrowdSec 外洩看供應鏈攻擊與權限管理

重點整理

  • 供應鏈攻擊防不勝防,專業資安公司也可能因開發工具中毒而外洩資料。
  • 員工離職時若未即時關閉網站後台或雲端系統權限,將留下嚴重的資安破口。
  • 辦公電腦應安裝端點防護軟體,並定期盤點內部系統的存取權限與安全設定。

你可能會覺得,資安外洩通常是因為公司防火牆沒設好,或是員工亂點釣魚郵件。但最近法國知名資安公司 CrowdSec 的資料外洩事件告訴我們,有時候問題出在「開發工具被動手腳」,以及「離職員工的數位權限沒關乾淨」。這對依賴網站、後台系統或雲端服務的中小企業來說,是一個非常重要的警訊。

什麼是供應鏈攻擊?從 CrowdSec 中鏽事件說起

今年 5 月,CrowdSec 的一名前員工電腦感染了惡意程式。這名員工當時安裝了 TanStack 的 npm 套件。npm 是程式開發者常用的套件管理工具,就像軟體的零件庫,可以下載別人寫好的程式碼來使用。駭客把惡意程式藏在這些零件裡,這種攻擊手法被稱為「供應鏈攻擊」,也就是不直接攻擊你,而是攻擊你使用的第三方工具。

惡意程式悄悄偷走了這台電腦裡的密碼與存取金鑰。到了 9 月,這些被竊取的內部程式碼、83 名用戶的電子郵件,以及 51 名潛在投資者的詳細資料,被公開在網路論壇上。連專業的資安公司都會因為供應鏈攻擊而栽跟頭,一般中小企業更不可掉以輕心。

離職員工權限未關閉,留下嚴重的資安破口

在這起事件中,最讓人訝異的細節之一是:CrowdSec 在這名前員工離職後,竟然沒有關閉他的 GitHub(程式碼託管平台)存取權限,理由是希望他能幫忙完成一些收尾工作。

結果,當他的電腦因為供應鏈攻擊中毒時,駭客就利用這個還沒被關閉的權限,輕鬆複製了 170 個私人程式碼庫。雖然 CrowdSec 在三天後發現並移除了該帳號,但資料已經被拷貝走了。

這對中小企業老闆是一個很大的提醒:員工離職或轉調時,交接清單不能只有實體門禁卡和鑰匙。網站後台、雲端主機、第三方服務(如電子報系統、CRM 系統)的帳號權限,都必須在離職當天確實關閉或轉移。

辦公電腦缺乏防護,讓惡意程式長驅直入

CrowdSec 在事後的調查報告中也坦承,當時公司並沒有強制要求開發者的電腦安裝端點防護軟體。端點防護軟體是指安裝在電腦、手機等終端設備上的安全監控軟體,能即時攔截異常行為。

因為缺乏這層保護,惡意程式在員工電腦裡潛伏了數個月,直到程式碼被公開到網路上,公司才驚覺事態嚴重。雖然同一次攻擊也影響了 Mistral AI 和 OpenAI 等知名企業,但 CrowdSec 因為沒裝端點防護,導致無法在第一時間察覺異常。

這說明瞭一件事:無論公司的網路邊界防禦做得多好,員工每天使用的辦公電腦如果沒有基本的安全防護,依然會成為駭客入侵的跳板。

崴米的建議

從這起事件中,我們可以學到資安不僅是技術問題,更是管理問題。對於中小企業而言,我們建議從以下兩個方向著手改善:

  • 建立完善的數位權限交接流程:員工離職時,除了收回實體物品,務必同步盤點並關閉其在網站後台、雲端主機、第三方行銷工具等所有系統的存取權限,避免留下隱形破口。
  • 網站與系統上線後需持續監控:中小企業若沒有專屬的 IT 團隊,建議將網站交給專業的團隊進行網站代管維護與主機監看,透過定期的備份、憑證更新與異常監控,讓網站在面對潛在風險時能第一時間獲得支援。

參考來源:CrowdSec Says TanStack npm Attack Led to Copy of 170 Private GitHub Repositories

#資安防護#供應鏈攻擊#權限管理#網站維護

準備好讓你的網站為你帶來更多客戶了嗎?

免費諮詢,專人與您討論需求與建議方案!