連鎖反應引爆:200個政府機關與機場停擺
ENISA在最新報告中點名,第三方相依性已造成多起高衝擊事件。2025年瑞典IT供應商Miljödata遭勒索軟體攻擊,直接波及約200個地方政府與區域行政機關,干擾其人力資源通報系統。交通產業同樣慘重,Collins Aerospace提供的航空旅客處理系統遭攻擊後,多座歐洲機場被迫改採人工報到,引發航班延誤與取消。這些案例證明,單一供應商失守,衝擊會沿供應鏈迅速擴散至下游客戶。
軟體供應鏈成重災區:NPM套件與雲端環境遭鎖定
除了第三方服務,軟體供應鏈也是攻擊者重點目標。ENISA指出,攻擊者持續鎖定軟體、程式碼儲存庫、瀏覽器擴充套件及熱門函式庫,其中NPM套件遭入侵的情況尤其受到關注。報告以2025年的Shai-Hulud攻擊活動為例,呈現套件生態系遭供應鏈攻擊的風險。此外,SaaS與CRM環境、第三方供應商及開發基礎設施也頻繁出現資料外洩,共用平臺或服務供應商遭入侵後,往往會進而影響多個組織,形成高價值的攻擊目標。
數位依賴擴大攻擊面:組織需提高警戒
ENISA認為,隨著組織持續整合更多第三方服務,攻擊者透過單次入侵造成廣泛影響的機會將大幅增加。這種「網路依賴」正在擴大整體攻擊面,進一步削弱數位韌性。報告強調,組織必須提高警戒等級,才能更有效預防資安事件並降低其帶來的衝擊。在供應鏈與雲端環境持續遭鎖定的背景下,被動防禦已不足以應對2025年的資安威脅。