这个场景发生得太频繁了:财务部的同事点开一封看起来像 Maybank 寄来的邮件,输入自己的 Microsoft 365 账号密码,攻击者就这样拿到了公司云端硬盘的全部权限。没有用到任何高深的黑客技术。
Darktrace 的 2026 年度威胁报告发现,在欧洲,58% 的网络安全事故起点是被盗的云端账号和邮箱凭证,在美洲这个比例接近 70%。不是恶意软件,就是被偷走的密码,加上多重身份验证(MFA)没开或形同虚设的云端平台。对任何在意网络安全的马来西亚企业来说,这几个数字该敲响警钟。
云端成了攻击者的新大门
五年前,攻击者要花几个星期去探你的网络边界。现在他们在暗网市场上买现成的账号密码,一个账号几块美金。
Darktrace 的 2026 年报告发现,AI 加持的凭证滥用,已经是全球大多数入侵的主要途径。攻击者用 AI 写出马来文和英文的钓鱼邮件,公司 logo 用对,主管姓名直接从 LinkedIn 抓。在马来西亚,这类邮件常见的伪装对象是银行(Maybank、CIMB、RHB)、政府机构(LHDN、SSM),或者云端服务商。
进来之后,动作很快。CrowdStrike 的 2026 全球威胁报告发现,eCrime 的平均横向移动时间已经缩短到 29 分钟。CyberSecurity Malaysia(MyCERT)的通报显示,2025 全年云端相关事故稳步上升,商业邮件诈骗和云端账号被接管都排在通报类别的前面。
马来西亚企业要怎么防住这些云端攻击?
这些攻击大多数是挡得住的。要补的洞不贵,只是要把基本功做到位。
-
每一个云端服务、每一个用户,都把多重身份验证打开。单是这一步,按微软自己的数据,就挡掉 99% 以上靠盗用密码发动的攻击。
-
往 zero trust 的方向走。不管请求从哪里来,都验证一次。Google 的 BeyondCorp 模式和 Microsoft 的 Conditional Access 政策,小团队也做得起来。
-
每季做一次钓鱼演练。KnowBe4 这类服务提供模拟平台,本地的 LGMS 也替马来西亚企业办 cyber drill。人看过一次假的,下次就认得出来。
-
把你已经买了的云端安全功能用起来。Microsoft 365 Business Premium 内含 Defender for Office 365。Google Workspace 有安全警报和管理员审计日志。这些功能大多数马来西亚公司早就在付钱,却从来没打开。
-
按角色限制权限。用 role-based access control,每季检查一次权限。有人离职,当天就收回。
马来西亚现在的网络安全政策是什么?
Cyber Security Act 2024(Act 854)在 2024 年 8 月 26 日生效,替被列为 National Critical Information Infrastructure(NCII)的行业设下强制性的网络安全标准。
Personal Data Protection Act(PDPA)的修订收紧了数据泄露的通报要求。如果你的云端系统被入侵、客户资料外泄,你必须通知主管机构和受影响的个人。安全措施疏忽导致的泄露,可能引来 Personal Data Protection Commissioner 的调查。
只要你把客户资料放在云端(几乎每家公司都有),你就是 data controller。基础设施由云端服务商管理,不代表保护资料的责任不在你身上。
CyberSecurity Malaysia 有 CyberSAFE 计划,提供免费的网络安全意识资源。NACSA 负责统筹国家政策,MyCERT 提供事故应变支援和定期通报。如果你的团队需要帮手,我们的网络安全服务涵盖漏洞评估和 PDPA 合规。
这个星期就能动手的网络安全清单
不需要大预算。大部分工作只是把你已经在付钱的设定打开。
先列出公司在用的每一个云端服务,逐个查哪些开了 MFA。接着看邮箱,因为九成以上的攻击从那里开始。如果你用 Microsoft 365 或 Google Workspace,进阶安全功能本来就包在订阅里。大多数马来西亚公司从来没有启用过。
在政府的 AI Nation 2030 议程和 Budget 2026 奖掖推动下,马来西亚企业上云的速度比以往都快。这对生意是好事,但安全要跟得上。
我们在 Gotchaa Lab 做定制软件和 Web 应用,安全是写进工作流程里的。想聊聊你的项目的话,安全这块我们也很乐意一起谈。
本文只提供一般资讯,不构成法律或专业网络安全意见。请就你的具体情况咨询合资格的专业人士。




