那些 OCF 沒能在 RightsCon 說完的故事:臺灣公民社會如何抵抗數位威脅

OCF 原定於 RightsCon 分享臺灣公民社會面對數位威脅、建立組織層級資安韌性的觀察與實踐。

2026 年 4 月底,距離 RightsCon 開幕僅剩數日,主辦單位 Access Now 宣布取消原定在尚比亞舉行的會議。一場全球重要的數位人權年會,原本預計迎接超過 2,600 位來自全球 150 多個國家的公民社會代表、研究者與倡議者,就此化為泡影。

OCF 原定在 RightsCon 的講題「Cybersecurity with Chinese characteristics: from exporting authoritarian norms to civil society resilience」,是介紹臺灣公民社會如何面對數位威脅,並透過長期陪伴建立組織層級的資安韌性。雖然會議未能如期舉行,我們仍希望將這些觀察與實踐分享給關心數位人權的朋友們。

逐漸升溫的數位威脅

臺灣公民社會長期站在對抗境外影響力與跨國鎮壓的前線。無論是推動臺灣主體性倡議、聲援受威脅的工作者,或抵抗中國的跨境威權壓迫,這些工作都使公民團體持續暴露在高度針對性的數位威脅之中。

近年的案例顯示,攻擊模式正在改變。倡議者不再只是「被攻擊的目標」,也可能被攻擊者冒用身份,成為滲透其他目標的工具。

2026 年,Cisco Talos 揭露一波針對臺灣 NGO 的魚叉式釣魚攻擊,攻擊者透過誘餌文件植入名為 LucidRook 的惡意程式。近期,國際調查記者聯盟(ICIJ)與 Citizen Lab 也揭露,有攻擊者冒用記者與可信任人士的身份,接觸獨立媒體、人權倡議者與臺灣相關人士,試圖取得敏感資訊。

OCF 也曾與臺灣資安夥伴觀察到類似模式:攻擊者冒充知名在地 NGO 發起釣魚活動,鎖定政府官員、立委辦公室與其他公民社會網絡。

這類新型態攻擊令人憂慮的地方在於:攻擊者利用倡議者的名義、關係與信任網絡進行滲透。這不僅僅是資安威脅,更會逐步瓦解公民社會長期建立的互信基礎。

公民社會需要更強韌的支持系統

臺灣的民主轉型歷史,使部分倡議者對執法機關保持距離。當資安事件發生時,組織可能擔心敏感資訊被過度掌握,也可能不知道該向誰通報、如何通報,或通報後是否會得到可信賴的後續協助。這些現實,讓公民社會在面對數位威脅時,往往處於更孤立的位置。

OCF 的數位威脅概況研究(2024 年)也顯示,許多倡議團體一方面高度依賴數位工具進行日常工作,另一方面卻受限於人力、經費與技術資源,只能採用「拼湊式」的數位基礎設施。不同成員的資安習慣差異很大,組織也不一定有明確的帳號管理、資料保存、事件通報或風險決策流程。

補上最後一塊拼圖:建立組織層級的資安政策

OCF 認為,當資安事件發生時,公民社會需要的不只是一次性的技術支援,而是能夠協助組織建立長期防護能力的陪伴。

過去一年,OCF 推動「公民團體資安陪伴計畫」,陪伴 6 個高風險公民團體檢視數位工具、帳號、資料與工作流程,並逐步建立可落實的資安政策。計畫透過夥伴關係建立、數位安全評估、政策制定與成效追蹤,協助組織把個人層次的安全意識,轉化為組織層級的治理能力。成果也顯示,陪伴模式對組織層級的資安治理改善效果顯著,對較小型組織的提升幅度尤為明顯。

陪伴計畫的經驗也讓我們看見:清楚的決策結構、主動積極的 NGO 窗口、漸進式的改善策略,以及建立在信任上的長期陪伴,都是公民社會強化數位韌性的關鍵。

RightsCon 的停擺提醒我們,公民社會的交流空間並非理所當然。當公民空間逐漸緊縮,安全的數位空間就不只是技術議題,而是公民社會得以持續行動的基礎建設。

我們需要更多人一起支持公民社會建立長期韌性。如果你也認同安全的數位環境是民主倡議的基礎,歡迎持續關注 OCF 的公民團體資安陪伴工作,並將這篇文章分享給關心數位人權、民主韌性與公民社會安全的朋友。

財團法人開放文化基金會 (OCF)
電話:+886-2-2395-1505
Email:[email protected]
地址:105057 臺北市松山區八德路四段 636 之 1 號