大家好,我是TIMEWELL的濱本 隆太。
當入侵事件的公告一件接著一件,很多人會冒出一個念頭:乾脆把海外來的連線全部擋掉,不就安全了?負責管理網站的人,應該在CDN(內容傳遞網路)或WAF(網頁應用程式防火牆)的設定畫面上,看過那個可以勾選國家、一鍵封鎖的開關。
不過在2026年7月21日,日本警察廳、日本總務省與日本情報通信研究機構(NICT)聯名發布的資料裡,出現了這樣的說明:以家用物聯網設備當跳板的手法,讓攻擊者連「作為海外網路攻擊對策而限制海外存取的伺服器」都能進入,企業的資安措施因此很容易被繞過1。等於是政府機關白紙黑字寫下:依國家封鎖,是可以被繞過的。
9月30日的上篇與下篇,我整理了日本接連發生的入侵事件與企業入口的防護;10月4日則從出口管制的角度談同一批攻擊。這一篇往前再退一步,談攻擊「看起來」是從哪裡來的。海外製路由器在採購上的國安爭議,我寫在談TP-Link問題的文章(英文)裡,這裡不談設備是哪家做的,只談流量走的路徑,以及依國家封鎖到底有多少效果。
先講結論。依國家封鎖不是沒用,它能減少自動化掃描與DDoS攻擊的雜訊。但它不是主要的防線,因為真正鎖定目標的攻擊者,會經由國內或離目標很近的跳板進來。比較有效的做法是:與其列出要擋的國家,不如只放行用得到的國家;管理介面用「地點」與「身分驗證」兩道關卡來守;並且別讓自家設備變成攻擊別人的跳板。另外,本公司自己如何處理各國的連線,這篇不會寫。原因放在文章後段說明。
本文引用的統計與制度都來自日本,但其中的機制並不分國家,在臺灣同樣適用。
本文重點(截至2026年10月4日)
- 日本警察廳的感測器偵測到的可疑存取,大多來自海外;但來源國依序是美國、荷蘭、保加利亞、英國、德國。IP位址所屬的國家,反映的是伺服器或線路的位置,而不是攻擊者身在何處
- 日本警察廳等機關建議,只服務國內使用者的網站,可限制來自海外IP的存取,作為DDoS對策。雜訊會大幅減少,但也可能連搜尋引擎的爬蟲與海外客戶一起擋掉
- 以家用設備轉送流量的住宅代理,在日本2024年的網路銀行盜轉案中約占44%(至少1,918件)。這條路徑,依國家封鎖完全擋不住
- 包含日本在內的10國機關共同署名的建議文件,建議用允許清單取代拒絕清單。不過國內的跳板照樣能通過,所以要搭配抗網路釣魚的多因素驗證與裝置憑證
- 自家的VPN設備、路由器,或會議室裡的電視盒一旦被入侵,自己的公司就會變成攻擊他人的出口
攻擊看起來是從哪裡來的?
先看數字。日本警察廳在各地設置感測器,觀測探測漏洞之類的可疑存取。2026年上半年偵測到的件數是每天每個IP位址13,687件,比前一年同期增加50.7%。日本警察廳指出,其中大部分是以海外為來源的存取2。
看到這裡,似乎就該得出「果然要擋海外」的結論。值得注意的是國家的排名。來源件數最多的依序是美國、荷蘭、保加利亞、英國、德國;前一年同期則是美國、中國、保加利亞、荷蘭、德國。來自荷蘭的存取比前一年增加501.3%,日本警察廳的說明是:分配給荷蘭某個特定組織的IP位址,對大範圍的連接埠送出大量存取,推測目的是調查哪裡有漏洞2。
我把這份排名讀成一張「哪裡容易租到伺服器」的地圖,而不是攻擊者的國籍分布。網際網路上的每個IP位址,都登記在某個組織與國家名下。資料中心與雲端據點多的國家,它們的IP位址從世界任何地方都租得到、用得到。為研究或調查而做的正當掃描,和攻擊前的偵察,跑在同一套基礎設施上。
電子郵件也有類似的傾向。日本警察廳分析了約36萬封被判定為網路釣魚的郵件(2025年8月至2026年7月),寄件伺服器所在國最多的是中國,其次是日本、巴西。而且多數寄件IP位址只在1到3天內寄出1到3封信。日本警察廳認為,攻擊者會在短時間內更換寄信用的設施,很少持續使用2。日本排名第二,IP位址幾天就被丟棄,這兩點和後面的內容有關。
| 資料 | 來源看起來在哪裡 |
|---|---|
| 日本警察廳的感測器(2026年上半年) | 可疑存取每天每個IP 13,687件(比前一年同期增加50.7%)。大多來自海外,依序為美國、荷蘭、保加利亞、英國、德國2 |
| 日本警察廳的網路釣魚郵件分析(約36萬封) | 寄件伺服器所在國依序為中國、日本、巴西。多數IP在1到3天後就不再使用2 |
| 日本警察廳與日本內閣網路安全中心的DDoS攻擊分析(2022年9月) | 攻擊來源IP位址約99%分配在海外3 |
| 日本警察廳的網路銀行盜轉分析(2024年) | 至少1,918件(約占案件數44%)使用了經由日本國內家庭線路等轉送的住宅代理1 |
表格的前三列和第四列,說的是完全不同的事。自動化、大量的存取,多半從海外來;但在以盜取金錢為目標的攻擊中,經由國內線路混進正常使用者之中的手法,至少超過四成。思考依國家封鎖時,必須把這兩種情況分開來看。
依國家封鎖有效的場合,以及意想不到的副作用
依國家封鎖最直接有效的,是表格前三列那種靠數量取勝的攻擊。日本警察廳與日本內閣網路安全中心(NISC,現在日本國家網路安全統括室的前身)在2023年5月提出DDoS攻擊(送出大量流量讓服務癱瘓的攻擊)的對策時,第一項就是:服務對象只限日本國內的網站,應限制來自分配在海外的IP位址的存取。因為2022年9月針對日本政府相關單位與關鍵基礎設施業者網站的一連串DDoS攻擊中,攻擊來源IP位址約99%在海外3。
美國網路安全暨基礎設施安全局(CISA)在協助把入侵者逐出網路的對策清單中,也把依地理位置過濾流量列為手段之一,定位是限制來自高關注地區的偵察與初始入侵4。在CDN或WAF這一層就擋下來,沒送到的流量就不會增加伺服器負擔,也不會塞滿紀錄檔。對只有少數人看紀錄檔的中小企業來說,雜訊變少的價值不小。
不過同一份CISA文件也列出了注意事項:可能誤擋先連上VPN再連線的正常使用者;與被封鎖地區之間的正當往來會全部中斷;部分地區(特別是歐盟)對依國家封鎖可能有法律上的限制。它要求在實施前,先與經營層確認重要業務不會因此停擺4。
實務上容易卡關的有三點。第一是搜尋引擎。Google說明,Googlebot(Google的檢索程式)預設使用的IP位址看起來位於美國,並要求依國家切換內容的網站,把來自美國的Googlebot當成一般美國訪客處理5。如果因為「看起來可疑」就把美國整個擋掉,網站可能從搜尋結果中消失。第二是業務需要的流量,例如海外客戶、出差中的員工、金流或外部服務送來的通知。第三是判定的準確度。AWS的官方文件說明,CloudFront判斷國家時依賴第三方資料庫,整體準確度為99.8%;並寫明當無法判定使用者所在位置時,會照常回傳所要求的內容6。換句話說,判定不出來的流量,設計上就是直接放行。
即使有這些副作用,只有國內使用者的系統依國家縮小範圍,我認為仍有意義。只是要把它定位成「減少雜訊的前置過濾」。一旦以為這樣就安全了,下一節要談的路徑就會變成死角。
依國家封鎖也擋不住的三條路徑
第一條是開頭提到的住宅代理。指連上一般家庭網路的物聯網設備,在持有人不知情的情況下替第三者轉送流量。目的地伺服器記錄到的是轉送家庭的IP位址,企業端無法掌握真正的來源,也很難和正常使用者區分1。
規模並不小。根據日本情報通信研究機構的調查,2026年1月以來,每天平均最多約27,000個IP位址被觀測到作為住宅代理的出口,推估日本國內至少有數萬台。2024年日本的網路銀行盜轉案中,犯案時使用這種機制的至少有1,918件,損失約28.9億日圓,占案件數約44%、金額約33%1。2025年,日本警察廳也分析出4,747件盜轉案(約104億日圓)中,至少737件(約13.9億日圓)使用了住宅代理。兩個數字都是只計算已確認案件的「至少」2。日本警察廳在給一般民眾的宣導刊物中說得很直白:來自海外的網路攻擊,被偽裝成日本國內住家的存取7。
被點名會成為轉送點的設備,包括標榜「接上電視就能免費看國內外影片」的串流電視盒、數位相框、路由器、網路攝影機等。有些在製造或流通階段就被植入惡意程式,有些則是桌布應用程式或免費VPN裡內建了轉送功能,也有標榜「分享沒用到的頻寬就能賺錢」的應用程式1。
第二條是由遭入侵的SOHO路由器(小型辦公室與家用路由器)和物聯網設備組成的隱匿網路。2026年4月23日,英國國家網路安全中心(NCSC)撰寫的建議文件,獲得包含日本國家網路安全統括室在內的10國機關共同署名89。這份文件聚焦於與中國相關的攻擊者使用這類網路的實際情況,不過這裡要看的是機制本身。攻擊者的流量從入口節點進入,經過好幾台遭入侵的設備,再從出口節點連向目標,而出口「通常位於與目標相同的地理區域(usually in the same geographic region as the target)」8。文件也提到,2024年其中一個這類網路在全球感染了超過20萬台設備;舊設備被修補或停用後就會補上新節點,因此固定的IP拒絕清單效果有限8。名為Volt Typhoon的攻擊團體如何把路由器當成跳板,我在海外製路由器國安風險的文章(英文)中寫過。
第三條是遠端操作放在國內的電腦或租來的伺服器。2026年9月18日,日本警察廳與日本國家網路安全統括室聯合美國、澳洲、德國,公布了北韓背景的網路攻擊團體與北韓IT工作者的活動實態,並表示首次在日本國內掌握由北韓IT工作者遠端操作的「筆電農場(laptop farm)」10。依照提醒文件的內容,他們讓住在日本的協助者在自家放置遠端操作用的電腦,或使用協助者租用的VPS(虛擬專用伺服器),藉此偽裝實際的所在地與工作地點11。文件也提到,有應徵者在向日本一家加密資產交易業者投遞履歷時,使用了VPN或代理服務(該公司察覺可疑之處並妥善處理,並未錄用,也沒有造成損害)。日本警察廳建議確認存取來源IP位址與應徵者的居住地是否一致,同時也提醒,這些人似乎大量使用VPN,必須留意11。IP位址所屬的國家可以當線索,但不能當證據。
| 路徑 | 對方紀錄檔中留下的來源 | 依國家封鎖擋得住嗎 |
|---|---|---|
| 住宅代理 | 國內一般家庭的線路 | 擋不住 |
| 遭入侵路由器等組成的隱匿網路 | 與目標同一地區的出口設備 | 很難擋住 |
| 遠端操作國內電腦或租用的伺服器 | 國內線路,或協助者租用的伺服器 | 擋不住 |
| 商用VPN或代理服務 | 業者伺服器所在的國家 | 視所在國而定 |
10月1日,日本規範主動網路防禦的法律主要部分開始施行,日本政府可以對用於攻擊的伺服器等進行存取並使其無害化。連日本政府自己的說明資料,都把網路空間描述成「跳板伺服器等很容易取得使用」的地方12。用跳板就能任意更換來源,這個前提,政府那一方也有同樣的認知。
允許清單優於拒絕清單,接著是身分驗證
那麼該怎麼防?前面提到的10國建議文件,要求所有組織掌握位於網路邊界的設備、理解哪些連線本來就該進來;把對公司VPN等的平常連線狀況當成基準掌握起來;並為遠端連線導入多因素驗證。在掌握基準這一項旁邊,還附了一個問題:你預期會有來自家用寬頻範圍的連線嗎8?
對規模較大或風險較高的組織,文件更進一步建議:居家辦公員工連到公司VPN時,使用IP位址的「允許清單而非拒絕清單」;使用地理位置的允許清單,或依作業系統、時區、組織特有的設定來辨識連線;採取零信任(不論在公司內外,每次連線都要驗證)的方針;強制使用裝置憑證;並縮小對網際網路暴露的範圍8。
我認為拒絕清單和允許清單的差別,比表面上看起來大。拒絕清單是列出「危險國家」的思路,但如前一節所見,鎖定目標的攻擊是從與目標相同的地區、或國內的家庭線路進來的。清單以外的國家全部放行,漏洞就補不起來。允許清單則是只放行「用得到的國家」,只有國內員工使用的系統,來自海外的掃描會整個消失。日本警察廳等機關建議的「限制來自海外IP位址的存取」,形式上也就是只放行日本一國的允許清單3。
即使如此,允許清單還是會放行國內的跳板,所以最後一道防線是身分驗證。管理介面與公司內部系統要導入抗網路釣魚的多因素驗證,可以的話再要求裝置憑證,讓只有公司配發的設備才能登入。多因素驗證怎麼選,我在下篇寫得比較詳細。看紀錄檔的方式也會跟著改變。即使是來自國內的登入,如果來自平常不會用的線路、時段,或沒見過的設備,就該起疑。國家資訊降級成判斷依據之一,大概剛剛好。
| 要保護的對象 | 依國家限制的定位 | 主要的防護 |
|---|---|---|
| 任何人都能瀏覽的公開網站 | 若只服務國內,可作為雜訊與DDoS攻擊的對策。先確認對搜尋爬蟲與海外客戶的影響 | CDN或WAF、同一IP的次數限制、軟體更新 |
| 管理介面 | 只放行用得到的國家 | 抗網路釣魚的多因素驗證。可以的話只允許從公司網路或VPN連入,不對外公開 |
| 員工的遠端連線(VPN等) | 允許清單,加上掌握平常的連線來源 | 裝置憑證、多因素驗證、每次連線都驗證的設計 |
| 應徵或外包的受理表單 | IP所屬國家只當參考 | 身分確認、面試時的確認、交給對方的資訊與權限降到最低 |
最後說明開頭提到「不寫本公司設定」的原因。封鎖哪些國家、放行到什麼程度,對攻擊者來說就是「要租哪裡的跳板才進得去」的答案。越是費心調好的設定,越會想寫成技術部落格分享,但我不建議這麼做。思路可以分享,具體條件留在公司內部的作業手冊裡比較安全。
別讓自家設備變成攻擊他人的跳板
到這裡談的都是防守。最後把視角反過來:既然別人家的路由器會被當成跳板,自家設備變成攻擊別人的出口,也不奇怪。
日本資訊處理推進機構(IPA)在2025年10月31日同時發出兩份提醒,指出VPN設備、家用路由器、物聯網路由器等可能遭到入侵,被當成ORB(Operational Relay Box,攻擊的中繼據點),成為攻擊他人的跳板1314。列出的影響除了資訊遭竊與長期潛伏,還有成為攻擊的幫兇,以及信用受損、訴訟、交易中止等社會與法律風險。路由器那份提醒也寫到,入侵前的偵察行為正在增加14。在其他公司眼中,被入侵的自家設備看起來就是「日本一家正派公司的線路」。不知不覺間,自己就站到了穿越別人依國家封鎖的那一邊。
日本警察廳的感測器也觀測到,從2026年5月起,具有Mirai特徵的存取急速增加。Mirai是一種感染家用路由器與物聯網設備的惡意程式2。對策本身並不特殊。IPA列出的是:改用難以猜到的密碼、套用修補程式並汰換已停止支援的設備、不對外公開管理介面,以及為了停止常駐在記憶體中的惡意處理程序而定期重新開機14。東京都警視廳則呼籲,定期在路由器的管理畫面確認是否有不記得開過的「VPN功能設定」、「DDNS功能設定」或允許從外部連進管理畫面的設定,是否被加入不認識的VPN帳號,發現的話就重設為出廠設定15。原因是警方在調查中發現一種手法:設定一旦被改掉,光靠改密碼、更新韌體等傳統對策,無法讓設備恢復正常。如果檢查時發現遭入侵或被接管的跡象,可以參考遭遇網路攻擊時該怎麼辦,裡面依序整理了個人與企業最先該做的事。
容易被忽略的,是會議室和接待櫃檯的設備。日本警察廳、日本總務省與日本情報通信研究機構要求企業:防止未經組織核准的設備連上業務網路;把業務網路與物聯網設備的網路分開;妥善運作防火牆與存取控制1。接在會議室電視上的串流電視盒、接待櫃檯的數位相框,有沒有連上公司的Wi-Fi?值得走一圈看看。日本警察廳分析了可能被當成跳板的數位相框與投影機,發現有的搭載已停止支援的作業系統,有的只要簡單設定就能取得管理者權限。日本警察廳因此建議,今後購買設備時,選擇貼有「JC-STAR」符合標章的產品。這是日本評估物聯網產品資安功能並給予標章的公家制度216。不過IPA也寫明,標章代表的是達到最低水準,並不保證完全安全16。
| 要確認的設備 | 確認事項 |
|---|---|
| VPN設備、防火牆 | 是否已更新?管理介面是否能從網際網路看到?是否有可疑的中繼流量13 |
| 辦公室與居家辦公的路由器 | 是否有不記得開過的VPN、DDNS、外部連入管理畫面的設定,或不認識的VPN帳號?是否已停止支援1415 |
| 串流電視盒、數位相框、攝影機 | 是否連上業務網路?是否有標榜「免費看到飽」的電視盒或宣稱分享頻寬能賺錢的應用程式1 |
| 準備購買的物聯網設備 | JC-STAR符合標章(日本的制度)、製造商的支援期限與資安資訊216 |
居家辦公員工的家裡,也是同一個問題的延伸。員工家中的設備若被當成跳板,可能有可疑流量從那條線路進到公司系統,其他公司的系統也可能把那條線路當成可疑來源。員工對這些事了解多少,取決於教育訓練怎麼設計。
結語
- 可疑存取確實大多來自海外,但來源國代表的是伺服器與線路的位置,不是攻擊者的所在地
- 只服務國內的系統限制海外連線,是減少掃描與DDoS攻擊雜訊的好方法。實施前先確認對搜尋爬蟲、海外客戶與外部服務的影響
- 鎖定目標的攻擊,會經由國內家庭線路或目標附近的跳板進來。日本2024年約44%的網路銀行盜轉案就是如此
- 與其列出要擋的國家,不如只放行用得到的國家;管理介面與遠端連線,用抗網路釣魚的多因素驗證與裝置憑證來守
- 檢查自家的VPN設備、路由器與會議室裡的小設備,別讓它們成為攻擊他人的跳板,這也是防守的一部分
在國境畫一條線,會讓人覺得安心;但對攻擊者來說,國境不過是租一個跳板就能跨過的線。所以我的建議是:打開封鎖開關的那一天,也同時著手檢討管理介面的身分驗證,並盤點公司裡的設備。第一步,可以先數一數會議室和接待櫃檯有多少會連網的設備,說不定會找到一台沒人記得是誰買的。想討論公司內部規則與教育訓練的設計,可以參考本公司的WARP,或透過個別諮詢與我們聯繫。
參考資料
本文的事實內容依據下列公開資料(截至2026年10月4日)。
Footnotes
-
以家用物聯網設備為跳板的住宅代理現況 — 日本警察廳、日本總務省、日本情報通信研究機構(NICT) — 2026年7月21日(日文)(概要見日本警察廳的說明頁面) ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
2026年上半年網路空間威脅情勢 — 日本警察廳 — 2026年9月(日文) ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Enable Geolocation-based Traffic Filtering(CM0037) — CISA Eviction Strategies Tool — 2025年3月14日 ↩ ↩2
-
Restrict the geographic distribution of your content — Amazon CloudFront 開發人員指南(AWS) ↩
-
Defending against China-nexus covert networks of compromised devices — 英國NCSC等10國16個機關(含日本國家網路安全統括室) — 2026年4月23日(發布消息見英國NCSC網站) ↩ ↩2 ↩3 ↩4 ↩5
-
關於共同署名防禦遭入侵設備所組成之中國相關匿名網路的建議文件 — 日本國家網路安全統括室 — 2026年4月23日(日文) ↩
-
日本、美國、澳洲、德國就北韓網路攻擊團體「WaterPlum」及北韓IT工作者進行公開歸因(新聞資料) — 日本警察廳、日本國家網路安全統括室 — 2026年9月18日(日文) ↩
-
北韓網路攻擊團體「WaterPlum」鎖定IT技術人員的網路攻擊,以及北韓IT工作者在日本、美國與歐洲的活動實態 — 日本警察廳、日本國家網路安全統括室 — 2026年9月18日(日文) ↩ ↩2
-
VPN設備等遭受伴隨ORB化之網路貫穿型攻擊的風險 — 日本資訊處理推進機構(IPA) — 2025年10月31日(日文) ↩ ↩2
-
家用路由器、物聯網路由器等網路邊界設備ORB化的風險 — 日本資訊處理推進機構(IPA) — 2025年10月31日(日文) ↩ ↩2 ↩3 ↩4






