華碩軟體更新被駭,百萬用戶電腦遭植入後門程式
華碩軟體更新被駭,百萬用戶電腦遭植入後門程式

俄羅斯資安公司卡巴斯基(Kaspersky)於昨日(25)表示,駭客透過華碩的軟體更新伺服器在去年6月到11月間發送惡意軟體,並在用戶的電腦裡植入後門程式,影響將近百萬台電腦。由於駭客使用的是華碩的官方數位憑證,所以用戶在下載時難以察覺異樣。這次攻擊事件在今年1月時由卡巴斯基發現,並緊急向華碩聯繫告知。

難以偵查、傷害規模龐大的「供應鏈攻擊」

這次攻擊屬於供應鏈攻擊(supply-chain attack),是近年來破壞程度最嚴重的網路攻擊型態之一。供應鏈攻擊相當難以察覺且殺傷力大,駭客通常會透過已滲透的平台大量發送惡意程式。以華碩的案例來說,他們就是利用軟體更新伺服器來進行大規模的全球性攻擊。

Internet Attack
華碩攻擊事件屬於供應鏈攻擊的一種,其特色為攻擊規模大,而攻擊來源難以偵查。

卡巴斯基亞全球研究中心亞太區負責人Vitaly Kamluk表示,這個進化版的攻擊事件,代表用戶對國際大廠以及數位憑證的信任已不足以抵抗惡意程式的入侵。

然而,這次攻擊雖影響近百萬台電腦,真正在後門程式被植入後進行第二波攻擊的,只有600台電腦。其他受影響的電腦,其後門程式只是維持待機狀態,不會有實質影響。但仍舊有一定程度風險,畢竟遠端隨時有人可以啟動程式,對電腦造成傷害。

卡巴斯基亞全球研究中心負責人Costin Raiu說,這是典型的供應鏈攻擊,他們先是撒下大網逮住一大群人,再從裡面找出真正的目標。然而駭客為何挑出這600個目標進行第二波攻擊,第二波攻擊又如何影響這600個機台,卡巴斯基表示目前還在繼續調查當中,詳細情形將在4月初於新加坡舉辦的資安大會中向外界做進一步說明。

華碩:幕後黑手是第三世界主導的駭客集團

對於這次攻擊事件,華碩表示幕後黑手為特定的APT集團。APT通常由第三世界國家主導,針對全世界特定機構用戶進行攻擊,甚少針對一般消費用戶。華碩已主動聯繫遭攻擊的部份用戶,提供產品檢測及軟體更新服務,並持續追蹤處理。此外,華碩並透過新的多重驗證機制、端對端的密鑰加密機制,以及伺服器端與用戶端的軟體架構更新,強化防護機制,避免入侵事件再次發生。華碩並無在聲明中提及駭客集團的攻擊目的。

CCleaner
2017年CCleaner也曾透過軟體更新遭到駭客攻擊,影響近200萬名用戶。

這並非駭客第一次以軟體更新的方式進行攻擊。2012年的Flame spy tool攻擊,便是駭客偽造了微軟的數位憑證,瞞過微軟的更新工具進而感染用戶電腦。不過在這個例子中,駭客並沒有真的入侵微軟的更新伺服器,而是在目標用戶的終端電腦裡激發微軟更新工具,將用戶導向到駭客的伺服器。

2017年5月的NotPetya惡意軟體攻擊事件則透過一個會計軟體的更新肆虐歐洲各國,受害者包含烏克蘭銀行、丹麥船運大廠Maersk以及多間電廠及機場。同樣爆發於2017年的知名軟體清理工具CCleaner,更是透過軟體更新傳播惡意軟體給近兩百萬用戶。

資料來源:WiredMotherboard

往下滑看下一篇文章
凱基金控以數位化陪伴組織成長
凱基金控以數位化陪伴組織成長

隨著凱基金控集團業務的拓展及人力規模的增加,人力資源管理日益複雜。如何在資源有限的情況下,透過數位化的人力資源系統,有效整合多元資料來源,簡化流程、提升作業準確性,並加強資訊透明度與合規性,成為提升營運韌性的重要挑戰。

十年前的選擇,開啟人資系統化的第一步

十年前,凱基金控(當時為中華開發金控)正值快速成長與轉型。面對愈來愈多元的人力結構與日益複雜的行政作業,人資團隊意識到,要支撐長期發展,必須建立一套現代化的作業基礎。因此啟動了與叡揚資訊的合作,採用 Radar 人力資源管理系統,建構系統化的人資架構,支持組織的管理需求。

複雜的薪資作業,仰賴穩健成熟的系統

近十年來,凱基金控持續推動數位化轉型,提升組織效能與員工體驗。人資長暨資深副總經理陳慧珠表示: 「在人資作業中,薪資處理向來是最具複雜性且最需精確執行的流程。不同職務對應不同薪酬制度,獎金與津貼設計亦各具差異,加上法令不斷更新,以及金融業對法遵的高度要求,使薪資作業成為人資行政工作的重點要務。」

叡揚資訊陪伴凱基一路至今,協助穩定發放薪資逾十年,展現其長期專業投入。多年來,薪資、獎金計算及法規調整等繁複的人工作業,皆已透過系統化流程迅速完成。能夠支撐多年穩定運作的,除了成熟穩定的系統,更仰賴叡揚在資訊安全、系統維運及制度更新上持續與時俱進的能力。

法規與資安兼顧,提升人資作業信賴度

金融產業監管環境日益複雜,人資法規調整已成常態。基本薪資、勞健保級距及加班費或獎金計算等變動,皆是HR每年必須應對的挑戰。Radar人力資源管理系統具備即時更新與調整能力,有效協助凱基持續保持合規。多年來,系統穩定性及法規更新速度皆值得信賴,讓組織能安心因應各項變動。

資安同樣重要。隨著網路攻擊手法演變,叡揚團隊總能即時調整與支援,確保系統穩定。這種持續的安全守護與技術支援,讓凱基在日常營運中更加安心,能專注於人資流程的優化,而無需擔憂系統安全性。

優質合作夥伴,組織成長的重要角色

回顧數位化轉型歷程,凱基金控深刻體會到,優質的合作夥伴在推動組織成長過程中扮演重要的角色。叡揚資訊以穩定的系統、專業服務及即時支援,協助凱基金控順利應對各項挑戰,確保人資與薪資作業的合規與高效。長期合作累積的信任,為未來攜手共進奠定良好基礎。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
2026 大重啟
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓