【攻擊預警】114年8-9月國內有大學遭受駭客組織Flax Typhoon的攻擊,請各校盡速協助調查。

2025/11/29

本中心接獲外部情資,在114年 8~9月期間,國內有大學的網路遭到駭客組織Flax Typhoon的入侵。目前尚不清楚 Flax Typhoon 是如何獲得存取權限,
故煩請各校依下列的攻擊情資自行檢查校內相關設備是否有遭受入侵的跡證,謝謝!
該攻擊的入侵資訊包括入侵來源IP和潛在的惡意檔案,提供學校參考。 入侵來源IP如下。
IP Address
45.63.94[.]71
66.42.60[.]242
該組織所使用的惡意檔案如下。

File Name MD5 SHA-256
hamcore.se2 35453626432fcc115f23076b57a4336c e06fa89b12c9802b90466b2260cd612d1ec7abfc183de24c02f718851224e25e
consystem.exe 047239df9f769530e73915195ddbb4b8 34f974e6445b8c2b4c90643621f210f1d14e6e5a6ff4307da5028e25967472bb
fself_v2.exe 9db219daea2bc5e76aac99ddacfd5786 581f2569ef0021ce5aa7780ee49c4c1d6bdfda3bad23eb1d8262cd70d72ce669



[建議措施]
1.將入侵來源IP與學校防火牆紀錄做比對,查看是否有連線紀錄並查找可能受害主機。
2.若系統安裝 SoftEther VPN軟體,請檢查該軟體之設定檔案是否異常及系統是否存在上述之惡意檔案並進行適當處理
3.應確保使用者使用強密碼和唯一密碼,並在發現密碼外洩或被盜用時立即更改密碼。

情資分享等級: AMBER (情資內容為不可公開揭露之資訊)
此通報僅在於告知相關資訊,並非為資安事件,煩請您協助確認是否確實發生,如果此事件需要進行通報,煩請貴單位資安聯絡人登入資安通報應變平台進行通報應變作業!
---------------------------------------------------------------------------------
教育機構資安通報應變小組
網址:https://info.cert.tanet.edu.tw/
電話:07-5250211
VoIP專線:98400000
E-Mail:service@cert.tanet.edu.tw