一封求職信藏病毒!鴻海、中油接連被駭,企業該怎麼防範?資安專家一次解答
一封求職信藏病毒!鴻海、中油接連被駭,企業該怎麼防範?資安專家一次解答

「我們是Fancy Bear,即將在X月X日攻擊你們的伺服主機,除非匯款20個比特幣到指定錢包,否則你的客戶服務將完全中斷。 我的名氣歡迎去Google搜查看看,先前紐西蘭交易所遭受的攻擊(編按:導致四天股市交易中斷)就是我做的,給你一週時間準備,跟損失的企業商譽跟客戶信任相比,這個金額其實很便宜。」—Fancy bear

勒索.jpg
一封真實勒索信,從一個名為Fancy Bear的駭客組織發出。
圖/ 安碁

這是一封真實的駭客攻擊威脅信件,10月寄給一間台灣屬一屬二大型跨國集團,結局是這番攻擊預告被資安專家們擋下,但這封信背後顯示的,是跨國駭客集團的囂張,及網路攻擊事件的頻繁。

近期美國能源局、核子安全局遭駭,鴻海北美廠區也遭勒索病毒入侵,台灣境內包括仁寶、研華、中油先後傳中毒,網友間風傳駭客勒索信,都是指定受害者要在期限內支付比特幣,才能解毒。

比特幣因為交易隱密,不易被追蹤,全球企業拼雲端化,更使得駭客攻擊機率增加,在科技大廠事件頻傳下,資安重要性浮上檯面,為何愈來愈多大型企業被駭?究竟如何中毒的?誰交付「贖金」呢?《數位時代》透過訪談資安專家安碁資訊技術副總黃瓊瑩及資安長顧寶裕,將駭客勒索事件科普知識一次分享。

黃瓊瑩.jpg
安碁技術副總黃瓊瑩。
圖/ 安碁
顧寶裕 安碁
安碁資安長顧寶裕。
圖/ 王郁倫攝影

Q:為何大型企業常報導遭駭?他們不是在資源上,對資安防護意識上,都比中小企業更高嗎?

顧:這種大規模感染病毒事件,過去駭客是亂槍打鳥,到處攻擊,對方中毒後就會要求錢,偏向小型攻擊,但現在駭客多半組成大型團體組織,有分工,針對大企業動輒要求百萬美金贖金,因為更有效率賺更多。

Q:中勒索病毒的管道有哪些?

黃:中勒索軟體大致可以分四類。

  1. 網站突破:最常見是「無主主機」,在很多大企業單位,很多沒在用的主機系統忘記下線
  2. 具備上傳功能網站:比方政府各部會有民眾陳情功能,可以夾檔申報,這很容易被網頁木馬(Webshell)木馬程式攻擊,防毒軟體完全偵測不到,有些網站我們一查可以抓到100多個木馬程式
  3. 控制AD(集中式目錄管理服務)帳密外洩
  4. 很多資訊系統管理者,會到處登入不同電腦做主機維修,但很可能該電腦是被感染的,密碼就遭竊。

Q:可否讓我們理解,在防毒軟體或防火牆下,到底科技大廠怎麼中毒的?

顧:員工電腦跟網站是主要弱點,尤其員工工作上必須收信,點了就會連結到外網,比方駭客會寄發「免費抽獎/演唱會門票」之類的信,員工點進去,病毒就會進入企業網路摸索收集資料,探知哪些人是做業務的,然後寄發業務相關郵件給員工。
駭客都是有計畫的,他會先丟釣魚郵件,看員工會不會開啟,或從周邊裝置如隨身碟下手放毒,一旦侵入企業內網再埋伏搜索,很可能會花幾個月功夫;也有可能是給員工一個釣魚網站網址,或者掃描企業網站,找弱點,對他們來說,花一番功夫也沒關係,因為報酬很豐厚。

企業的資訊部門一定也會重兵防守,所以很多時候是發給企業員工釣魚郵件,慢慢感染同事電腦,再從內部網路鑽到漏洞,藉此側錄AD主機的帳號密碼,一旦拿到帳密,就能成功感染AD主機。

釣魚郵件難「零中毒率」,員工開信應提高警覺

Q:那麼訓練員工不要亂開信有用嗎?企業中毒後,會究責開釣魚信的員工嗎?

黃:我們10年做過100萬次釣魚郵件內部測試,沒有遇過中毒率零的,顯示這真的很難,但內部釣魚信測試只是要讓員工提高警覺性,不能保證不出問題。

曾經有一個案例是,醫院的人資部門收到一封來自雅虎信箱的求職信,很誠懇的內容,自我介紹工作經驗並附上履歷檔案,後來發現該檔案夾後門。人資工作就是徵才,究責這個很難,不可能要求人資不開履歷信,這也是駭客很用心的地方,難道你要人資「用肉眼掃毒」嗎?

另一個詐騙很簡單叫變臉郵件詐騙(Business Email Compromise, BEC),駭客模仿供應商來往信件,郵件地址只有差一個字,比方O打成0,銀行行員看跟往常往來信格式一樣,沒有看清楚,例行匯款就匯出去了,行員必須提高警覺。

駭客Hacker
圖/ shutterstock

延伸閱讀:仁寶、中油資安接連中標!緯創的「白帽駭客」自製釣魚郵件,釣出上當員工

Q:駭客如何威脅企業付款?。為何會一下子大規模中毒,可否說明真實可能的現況?

顧:國際上有很多活躍的駭客組織,比方已經退休的MAZE,這些駭客集團有做分工,組織化,他們知道要廠商肯付錢,必須讓廠商「短期內大規模中毒」,否則難以迫使企業支付,企業會肯付錢是因為「需要快速恢復原狀。」

舉個例子,比方兩個小時內讓一萬台電腦中9000台電腦中毒,要一台一台修太耗時,企業老闆無法處理時,就可能會支付。這是駭客希望施壓壓力。

因此關鍵是短期內,大規模中毒,那麼關鍵就是就是透過「派送技術」,比方防毒軟體會更新病毒碼,他們最常攻擊AD伺服器/資產管理伺服器/防毒軟體中控台,一旦這些主機中毒,就跟更新病毒碼一樣,會派送病毒給所有企業內電腦,造成大規模中毒。

Q:中毒後會有什麼勒索模式?有些駭客威脅曝光企業機密?

顧:病毒有很多種,有些是有後門,可以加密企業資料時備份一份在駭客端,駭客會威脅不給錢就公佈企業資料,或地下網站再賣一次,但駭客必須有資料儲存容量,另一種最直接是加密企業硬碟內資料,不把資料拿走。

駭客也講究信用跟評價?企業真的會付錢嗎?

Q:真的有企業會付款嗎?

顧:你不會知道企業到底有沒有付錢,有時候你看新聞,外匯公司當機兩週後,突然就恢復正常了,但企業付款也不會講,真的支付也不會是公司名義支付,很多會透過第三方白手套支付,或者透過第三方跟駭客討價還價。
目前聽過的駭客拿到錢,都會給鑰匙,企業拿到鑰匙,9000台電腦同時複製金鑰,半小時內就會恢復所有資料。

Q:駭客這麼有「誠信」,拿錢會真的給金鑰?付款給駭客,會不會讓他食髓知味,再來攻擊?

顧:幾乎都不會發生(拿錢不給鑰匙),因為這樣一來,駭客圈都會知道這個人沒信用,且受駭客戶也會去到處講:中毒千萬別給XXX錢,因為XXX不會給鑰匙。

根據過去經驗,付款都能拿到鑰匙,駭客的信用是在的,但這是為了存活/繼續生活的手段,所以被駭者才會支付,甚至廠商都是透過白手套公司去打折討價還價,做一些協議,要求未來不再攻擊。

通常勒索完,已經給錢了,主機解密後還留有病毒,這真的沒辦法知道,當然企業必須立刻內部加強資安部署,但駭客拿錢後,目前還沒聽過哪家公司被打兩次。

駭客_Hacking_shutterstock_180687500.png
駭客做事也需要講「信用」?
圖/ shutterstock_

延伸閱讀:鴻海北美廠遭駭客病毒勒索!被要求比特幣當贖金,官方:一毛都沒付

Q:可否給企業防駭幾個建議?

黃:建議AD最高管理者不能出門,權限要分層,或做很多設計SOP流程,否則只要一點被突破,最高管理者帳密就會曝光。
其次網段要切割,跟內部串連要做一些功能分工,不能暢行無阻,否則最高權限被瓦解後,駭客建立立足點後,就中毒了。
另外遠端連線或外部連線,國外協力廠商來更新軟體,網路芳鄰上傳下載檔案,都很容易中毒,若在家辦公,員工家裡電腦有污染或資訊服務託管業者中毒,連回公司主機也可能讓企業中毒。

未來趨勢:水電力等關鍵基礎設施做資安

Q:企業中毒後怎辦?

黃:廠商如何清理加強防護有兩點,一是復原、二是調查。

但兩者是矛盾的,復原後就不好調查證據,調查中如何復原。復原後,怎知道感染源頭清除了沒?所以企業要緊急應變,有步驟,統一指揮,才不會亂,不會把調查證據被抹掉。其次要先把把惡意程式清理乾淨,才復原。復原後,若源頭沒找到,會又被感染。所以這要有強有力指揮。

我給企業關鍵一句話:查找原因,弱點補起來。這考驗管理能力,主機管理能否即時,中毒後是否可以侷限只在這台電腦,不要蔓延,我們不可能零危險,但資安監控中心(Security Operation Center,SOC)是可以監控抓病毒。

Q:資安趨勢是什麼?水電公司也開始防毒?

顧:資料顯示OT(營運技術系統)攻擊事件增加中,比方伊朗駭客去攻打以色列淨水廠,希望控制加藥系統造成大規模中毒事件,這屬於國家級攻擊,關鍵基礎設施如金融醫療或民生水電若遭駭,會引發後果,所以國家也開始重視,行政院已經要求8大關鍵基礎設施要建立情資分享平台(ISAC)。

水電等基礎設施的機器設備,跟資安監控的電腦不同比方西門子或施耐德控制系統,與一般資訊系統不同,走封閉設備,學習攻擊的駭客少,有的話多半是國家級駭客。

不過,現在工廠管理電腦也開始用Windows,會連線,也常會導致IT(資訊技術)中毒,讓機器也不能運轉,導致生產停頓,工業控制系統(如煉油塔/發電機鍋爐)跟IT重疊度高,我們也要讓IT不會導致OT(營運技術)當機,現在觀察是工廠端資安教育訓練比較缺乏,廠區應變能力低,OT的資安人才也較少。

台灣券商在紐西蘭交易所被攻擊後,也收到很多威脅信。現在金管會也要求銀行保險業每年作DDoS演練,演練目的要測試電信業者ISP流量清洗力:比方中華電信要幫忙做第一波流量清洗,擋住網路攻擊。或測試內容服務網路(CDN)雲端,驗證耐不耐打,以及銀行內部資安設備測試。

過去OT資安是政府部會專案在做,慢慢民營業者也開始談,高科技園區及工廠慢慢看到有需要,2021年我們也會展開工廠攻防演練,加強OT對資安重視。

責任編輯:錢玉紘

往下滑看下一篇文章
門市越展越多,如何降低管理與維運負擔?不用全面汰換設備,也能逐步升級智慧化多據點管理
門市越展越多,如何降低管理與維運負擔?不用全面汰換設備,也能逐步升級智慧化多據點管理

快速展店背後的挑戰 如何降低跨據點管理與維運負擔

對連鎖零售企業而言,展店代表商機與成長,但當門市數量快速增加,營運與管理的複雜度也隨之提升。尤其對便利商店(C-store)、餐飲連鎖與其他高密度展店型態的企業而言,總部需要面對的不只是據點數量增加,更包括不同門市的設備管理、系統維護、日常維運與人力配置等多方面挑戰。

過去多據點門市的設備與資訊管理,往往以單一門市為單位,各據點可能擁有不同的攝影機、錄影設備配置與管理模式。當總部需要掌握事件狀況、確認門市營運情形,或進行跨區域管理時,往往需要投入大量人力逐一確認資訊,不僅增加管理負擔,也提高維運成本。

此外,零售產業本身具有高度變動性。門市可能因應市場策略進行展店、搬遷、改裝,甚至調整營運規模。傳統一次性設備投資模式,容易讓企業在面對據點變化時缺乏彈性,也增加設備重新配置與後續維護的負擔。

因此,現代零售企業所需要的不只是單純記錄事件的設備,而是一套能隨企業成長彈性調整、協助總部有效掌握多據點安全資訊,並支援未來智慧應用發展的智慧化管理架構。

晶睿通訊-2.png
圖/ 晶睿通訊

從既有設備開始升級 降低全面汰換設備的轉型負擔

面對智慧化轉型需求,許多企業最大的挑戰並非是否需要升級,而是如何在不中斷現有營運的情況下完成轉型。

對已經投入大量資源建置安全系統的零售企業而言,全面汰換既有架構不僅成本高,也可能影響門市日常運作。因此,能夠兼容既有設備並逐步升級的彈性架構,成為企業導入智慧安全管理的重要關鍵。

透過混合雲架構,企業可以從既有設備開始,逐步整合不同據點的安全資訊與管理需求,同時導入雲端管理能力。相較於一次性重新建置,新一代平台架構能協助企業延續既有投資價值,並依照實際需求逐步導入更集中化、智慧化的管理能力。

此外,訂閱式雲端服務模式和混合雲安防架構,也為零售企業帶來更靈活的資產管理方式。相較於頻繁的硬體汰換、傳統一次性採購或繁瑣的跨品牌安防系統的管理,企業更有彈性的因應門市拓展、搬遷、調整或營運規模調整,精準配置資源,降低一次性投入壓力,也減少因據點變動造成設備閒置的情況。

對快速成長的連鎖零售企業而言,安全管理不再是一套固定且難以調整的架構,而是一個能隨企業規模與需求持續演進的平台。無論是新增門市、跨區域管理,或因應營運策略調整,都能以更彈性的方式完成管理升級。

晶睿通訊-3.png
圖/ 晶睿通訊

AI 不只是安防工具 更開始協助零售提升營運效率

隨著 AI 技術快速發展,安全管理的角色也正在改變。過去企業導入影像系統主要用於事件記錄、事後查看與追蹤;如今,智慧雲端安防平台則能進一步從大量影像資訊中辨識人、車與行為,協助企業從「看見發生什麼」進一步「理解正在發生什麼」,甚至主動協助管理者發現與處理事件。對門市數量眾多、人力有限的連鎖零售業者而言,AI 正逐步成為降低管理負擔、提升營運效率的重要工具。

從基本事件偵測到自然語言規則 讓 AI 主動理解更多異常情境。 AI 智慧辨識已能針對跌倒、奔跑、徘徊、跨線等常見事件進行自動偵測,協助門市減少人工查看影像的需求。而進一步透過 Think Alert,管理者更可以直接以自然語言設定客製化的偵測條件,將 AI 應用延伸至傳統事件規則以外。以門市尖峰時段為例,店員往往需要同時處理結帳、補貨與顧客服務,總部也難以持續掌握每個據點的即時狀況。透過 Think Alert,管理者可以直接以自然語言設定「在門店入口抽菸的人」等情境;當符合設定條件的畫面出現時,系統即可主動發出警報,協助管理者即時掌握異常狀況。對於門市數量龐大的企業而言,這代表 AI 不只是協助辨識既定事件,更能依據不同營運需求,讓管理者以更直覺的方式設定希望 AI 主動關注的情境。

從大海撈針到快速完成調查 Think Search 搭配 Case Vault(案例庫) 掌握完整事件脈絡。 當事件發生後,如何從大量、多據點的影像中找到關鍵人物與事件脈絡,往往是最耗費人力的環節。透過 Think Search,管理者可以直接用自然語言描述想尋找的對象與情境,例如,當家長反映孩童可能在門市附近走失時,店員或總部人員不需要逐一查看不同攝影機的錄影畫面,只要在 Think Search 輸入「昨日上午,牽著小女孩的男性」等自然語言描述,系統即可協助從大量影像中篩選相關畫面,快速找到相關人物可能出現的時間與位置。若需要進一步追蹤,還能將不同搜尋階段找到的重要畫面與資訊整理至 Case Vault,建立事件時間線與人物移動路徑,協助管理者更完整掌握事件脈絡。

從安全管理延伸至顧客服務與門市營運 讓既有影像創造更多價值。 AI 的應用也不只限於安全事件。例如在咖啡店、餐飲等場景,若顧客將手機、包包等物品遺留在座位或櫃台附近,遺留物與遺失物偵測可以協助門市人員更快發現異常,主動確認並協助顧客處理失物問題;人流分析則能協助企業掌握不同時段的門市活動趨勢,作為空間配置與人力安排的參考;車牌辨識可應用於停車區域或門市周邊管理,而工安防護裝備辨識則能協助後場、倉儲等區域進行安全規範管理。透過這些應用,企業能在既有設備基礎上,進一步將影像資料延伸至安全、服務與營運等不同場景。

對連鎖零售業而言,AI 的價值已不只是「看得更清楚」,而是讓企業更快發現問題、更快找到資訊,並進一步理解事件脈絡與營運狀況。從基本事件偵測、自然語言設定規則,到 AI 搜尋與事件調查,再延伸至顧客服務與營運分析,雲端安防平台正讓影像從被動的紀錄工具,逐步成為支援多據點安全管理與營運決策的重要資訊來源。

晶睿通訊-4
圖/ 晶睿通訊

85°C 北美導入 VIVOTEK AI 雲端安防平台 加速 80+ 門市智慧營運升級

隨著零售產業持續朝向多據點與數位化營運發展,如何在快速展店的同時兼顧營運效率、安全管理與服務品質,已成為企業的重要課題。

為支援持續拓展的營運需求,85°C Bakery Cafe 北美導入 VIVOTEK VORTEX AI 雲端安防平台,透過雲地整合架構與 AI 智慧應用,將原本分散的監控系統整合至單一平台,全面提升多據點管理效率、事件處理速度與日常營運效能。

此案例呈現零售企業如何從既有設備與架構出發,分階段導入雲端安防平台,並為未來智慧化管理與 AI 應用建立基礎。

閱讀完整案例

85°C Bakery Cafe North America 如何透過 VIVOTEK 雲端安防平台打造更智慧的門市管理模式

觀看案例影片

了解 85°C Bakery Cafe North America 如何應用 VIVOTEK VORTEX AI 雲端安防平台

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓