一封求職信藏病毒!鴻海、中油接連被駭,企業該怎麼防範?資安專家一次解答
一封求職信藏病毒!鴻海、中油接連被駭,企業該怎麼防範?資安專家一次解答

「我們是Fancy Bear,即將在X月X日攻擊你們的伺服主機,除非匯款20個比特幣到指定錢包,否則你的客戶服務將完全中斷。 我的名氣歡迎去Google搜查看看,先前紐西蘭交易所遭受的攻擊(編按:導致四天股市交易中斷)就是我做的,給你一週時間準備,跟損失的企業商譽跟客戶信任相比,這個金額其實很便宜。」—Fancy bear

勒索.jpg
一封真實勒索信,從一個名為Fancy Bear的駭客組織發出。
圖/ 安碁

這是一封真實的駭客攻擊威脅信件,10月寄給一間台灣屬一屬二大型跨國集團,結局是這番攻擊預告被資安專家們擋下,但這封信背後顯示的,是跨國駭客集團的囂張,及網路攻擊事件的頻繁。

近期美國能源局、核子安全局遭駭,鴻海北美廠區也遭勒索病毒入侵,台灣境內包括仁寶、研華、中油先後傳中毒,網友間風傳駭客勒索信,都是指定受害者要在期限內支付比特幣,才能解毒。

比特幣因為交易隱密,不易被追蹤,全球企業拼雲端化,更使得駭客攻擊機率增加,在科技大廠事件頻傳下,資安重要性浮上檯面,為何愈來愈多大型企業被駭?究竟如何中毒的?誰交付「贖金」呢?《數位時代》透過訪談資安專家安碁資訊技術副總黃瓊瑩及資安長顧寶裕,將駭客勒索事件科普知識一次分享。

黃瓊瑩.jpg
安碁技術副總黃瓊瑩。
圖/ 安碁
顧寶裕 安碁
安碁資安長顧寶裕。
圖/ 王郁倫攝影

Q:為何大型企業常報導遭駭?他們不是在資源上,對資安防護意識上,都比中小企業更高嗎?

顧:這種大規模感染病毒事件,過去駭客是亂槍打鳥,到處攻擊,對方中毒後就會要求錢,偏向小型攻擊,但現在駭客多半組成大型團體組織,有分工,針對大企業動輒要求百萬美金贖金,因為更有效率賺更多。

Q:中勒索病毒的管道有哪些?

黃:中勒索軟體大致可以分四類。
1. 網站突破:最常見是「無主主機」,在很多大企業單位,很多沒在用的主機系統忘記下線
2. 具備上傳功能網站:比方政府各部會有民眾陳情功能,可以夾檔申報,這很容易被網頁木馬(Webshell)木馬程式攻擊,防毒軟體完全偵測不到,有些網站我們一查可以抓到100多個木馬程式
3. 控制AD(集中式目錄管理服務)帳密外洩
4. 很多資訊系統管理者,會到處登入不同電腦做主機維修,但很可能該電腦是被感染的,密碼就遭竊。

Q:可否讓我們理解,在防毒軟體或防火牆下,到底科技大廠怎麼中毒的?

顧:員工電腦跟網站是主要弱點,尤其員工工作上必須收信,點了就會連結到外網,比方駭客會寄發「免費抽獎/演唱會門票」之類的信,員工點進去,病毒就會進入企業網路摸索收集資料,探知哪些人是做業務的,然後寄發業務相關郵件給員工。
駭客都是有計畫的,他會先丟釣魚郵件,看員工會不會開啟,或從周邊裝置如隨身碟下手放毒,一旦侵入企業內網再埋伏搜索,很可能會花幾個月功夫;也有可能是給員工一個釣魚網站網址,或者掃描企業網站,找弱點,對他們來說,花一番功夫也沒關係,因為報酬很豐厚。

企業的資訊部門一定也會重兵防守,所以很多時候是發給企業員工釣魚郵件,慢慢感染同事電腦,再從內部網路鑽到漏洞,藉此側錄AD主機的帳號密碼,一旦拿到帳密,就能成功感染AD主機。

釣魚郵件難「零中毒率」,員工開信應提高警覺

Q:那麼訓練員工不要亂開信有用嗎?企業中毒後,會究責開釣魚信的員工嗎?

黃:我們10年做過100萬次釣魚郵件內部測試,沒有遇過中毒率零的,顯示這真的很難,但內部釣魚信測試只是要讓員工提高警覺性,不能保證不出問題。

曾經有一個案例是,醫院的人資部門收到一封來自雅虎信箱的求職信,很誠懇的內容,自我介紹工作經驗並附上履歷檔案,後來發現該檔案夾後門。人資工作就是徵才,究責這個很難,不可能要求人資不開履歷信,這也是駭客很用心的地方,難道你要人資「用肉眼掃毒」嗎?

另一個詐騙很簡單叫變臉郵件詐騙(Business Email Compromise, BEC),駭客模仿供應商來往信件,郵件地址只有差一個字,比方O打成0,銀行行員看跟往常往來信格式一樣,沒有看清楚,例行匯款就匯出去了,行員必須提高警覺。

駭客Hacker
圖/ shutterstock

延伸閱讀:仁寶、中油資安接連中標!緯創的「白帽駭客」自製釣魚郵件,釣出上當員工

Q:駭客如何威脅企業付款?。為何會一下子大規模中毒,可否說明真實可能的現況?

顧:國際上有很多活躍的駭客組織,比方已經退休的MAZE,這些駭客集團有做分工,組織化,他們知道要廠商肯付錢,必須讓廠商「短期內大規模中毒」,否則難以迫使企業支付,企業會肯付錢是因為「需要快速恢復原狀。」

舉個例子,比方兩個小時內讓一萬台電腦中9000台電腦中毒,要一台一台修太耗時,企業老闆無法處理時,就可能會支付。這是駭客希望施壓壓力。

因此關鍵是短期內,大規模中毒,那麼關鍵就是就是透過「派送技術」,比方防毒軟體會更新病毒碼,他們最常攻擊AD伺服器/資產管理伺服器/防毒軟體中控台,一旦這些主機中毒,就跟更新病毒碼一樣,會派送病毒給所有企業內電腦,造成大規模中毒。

Q:中毒後會有什麼勒索模式?有些駭客威脅曝光企業機密?

顧:病毒有很多種,有些是有後門,可以加密企業資料時備份一份在駭客端,駭客會威脅不給錢就公佈企業資料,或地下網站再賣一次,但駭客必須有資料儲存容量,另一種最直接是加密企業硬碟內資料,不把資料拿走。

駭客也講究信用跟評價?企業真的會付錢嗎?

Q:真的有企業會付款嗎?

顧:你不會知道企業到底有沒有付錢,有時候你看新聞,外匯公司當機兩週後,突然就恢復正常了,但企業付款也不會講,真的支付也不會是公司名義支付,很多會透過第三方白手套支付,或者透過第三方跟駭客討價還價。
目前聽過的駭客拿到錢,都會給鑰匙,企業拿到鑰匙,9000台電腦同時複製金鑰,半小時內就會恢復所有資料。

Q:駭客這麼有「誠信」,拿錢會真的給金鑰?付款給駭客,會不會讓他食髓知味,再來攻擊?

顧:幾乎都不會發生(拿錢不給鑰匙),因為這樣一來,駭客圈都會知道這個人沒信用,且受駭客戶也會去到處講:中毒千萬別給XXX錢,因為XXX不會給鑰匙。

根據過去經驗,付款都能拿到鑰匙,駭客的信用是在的,但這是為了存活/繼續生活的手段,所以被駭者才會支付,甚至廠商都是透過白手套公司去打折討價還價,做一些協議,要求未來不再攻擊。

通常勒索完,已經給錢了,主機解密後還留有病毒,這真的沒辦法知道,當然企業必須立刻內部加強資安部署,但駭客拿錢後,目前還沒聽過哪家公司被打兩次。

駭客_Hacking_shutterstock_180687500.png
駭客做事也需要講「信用」?
圖/ shutterstock_

延伸閱讀:鴻海北美廠遭駭客病毒勒索!被要求比特幣當贖金,官方:一毛都沒付

Q:可否給企業防駭幾個建議?

黃:建議AD最高管理者不能出門,權限要分層,或做很多設計SOP流程,否則只要一點被突破,最高管理者帳密就會曝光。
其次網段要切割,跟內部串連要做一些功能分工,不能暢行無阻,否則最高權限被瓦解後,駭客建立立足點後,就中毒了。
另外遠端連線或外部連線,國外協力廠商來更新軟體,網路芳鄰上傳下載檔案,都很容易中毒,若在家辦公,員工家裡電腦有污染或資訊服務託管業者中毒,連回公司主機也可能讓企業中毒。

未來趨勢:水電力等關鍵基礎設施做資安

Q:企業中毒後怎辦?

黃:廠商如何清理加強防護有兩點,一是復原、二是調查。

但兩者是矛盾的,復原後就不好調查證據,調查中如何復原。復原後,怎知道感染源頭清除了沒?所以企業要緊急應變,有步驟,統一指揮,才不會亂,不會把調查證據被抹掉。其次要先把把惡意程式清理乾淨,才復原。復原後,若源頭沒找到,會又被感染。所以這要有強有力指揮。

我給企業關鍵一句話:查找原因,弱點補起來。這考驗管理能力,主機管理能否即時,中毒後是否可以侷限只在這台電腦,不要蔓延,我們不可能零危險,但資安監控中心(Security Operation Center,SOC)是可以監控抓病毒。

Q:資安趨勢是什麼?水電公司也開始防毒?

顧:資料顯示OT(營運技術系統)攻擊事件增加中,比方伊朗駭客去攻打以色列淨水廠,希望控制加藥系統造成大規模中毒事件,這屬於國家級攻擊,關鍵基礎設施如金融醫療或民生水電若遭駭,會引發後果,所以國家也開始重視,行政院已經要求8大關鍵基礎設施要建立情資分享平台(ISAC)。

水電等基礎設施的機器設備,跟資安監控的電腦不同比方西門子或施耐德控制系統,與一般資訊系統不同,走封閉設備,學習攻擊的駭客少,有的話多半是國家級駭客。

不過,現在工廠管理電腦也開始用Windows,會連線,也常會導致IT(資訊技術)中毒,讓機器也不能運轉,導致生產停頓,工業控制系統(如煉油塔/發電機鍋爐)跟IT重疊度高,我們也要讓IT不會導致OT(營運技術)當機,現在觀察是工廠端資安教育訓練比較缺乏,廠區應變能力低,OT的資安人才也較少。

台灣券商在紐西蘭交易所被攻擊後,也收到很多威脅信。現在金管會也要求銀行保險業每年作DDoS演練,演練目的要測試電信業者ISP流量清洗力:比方中華電信要幫忙做第一波流量清洗,擋住網路攻擊。或測試內容服務網路(CDN)雲端,驗證耐不耐打,以及銀行內部資安設備測試。

過去OT資安是政府部會專案在做,慢慢民營業者也開始談,高科技園區及工廠慢慢看到有需要,2021年我們也會展開工廠攻防演練,加強OT對資安重視。

責任編輯:錢玉紘

本網站內容未經允許,不得轉載。
往下滑看下一篇文章
提供在地服務、鏈結全球網絡!KPMG台灣創新科技大賽,助新創躍登國際舞台!
提供在地服務、鏈結全球網絡!KPMG台灣創新科技大賽,助新創躍登國際舞台!

從2021年至今,每年11月在葡萄牙里斯本舉辦的Web Summit大會期間,都會有一場扣人心弦的「KPMG Global Tech Innovator」(以下稱KPMG GTI)全球總決賽。包括KPMG台灣、瑞典、巴西等各個國家的會員所,會在國內先經過激烈競選、推派出一組代表隊後,接著再由KPMG全額贊助,前往里斯本,一同展開一場新創間的「國際擂台賽」,「這是目前全球規模最大的新創賽事。」KPMG安侯建業創新與新創服務團隊主持會計師黃海寧強調。

KPMG GTI 規模最大新創賽事、創業風向球

她進一步解釋,由KPMG Global Private Enterprise創新創業服務網絡平台舉辦的KPMG GTI,一方面是為了提供各國新創產業在地服務,同時也是透過KPMG的國際網絡,為新創鏈結全世界。

如今,隨著賽事即將邁入第四屆,KPMG GTI幾乎已成為全球新創的風向球,每年進入決賽的隊伍,都是站在趨勢上創業。例如2021年有17個國家的KPMG會員與會,裡頭的主題包括AI和機器學習、金融科技與金融服務應用、零售和電商等,而台灣選出的代表隊,是投入AI、致力找出數據價值的InfuseAI;2022年增加至22個國家與會員所參賽,隨著ESG浪潮興起,在前三名中,包括能源跟潔淨科技、電商與零售的應用和健康科技等主題,台灣則由開發次世代眼動追蹤模組的見臻科技入選;2023年再度擴增至23個國家、隊伍與會,永續、AI和機器學習、金融科技一樣是熱門議題,黃海寧觀察,歐洲與中東國家的隊伍對「永續」議題著力甚深,尤其聚焦在像氫能等新潔淨能源解決方案的提供與應用,而耕耘永續、減碳的台灣代表活優科技,同樣不落人後,專注在植物肉油脂的研發。

特別的是,在KPMG GTI全球總決賽中,所有參賽隊伍需要在一周前抵達里斯本,準備事前採訪、與創業導師的三次一對一對談。所有採訪、短片錄製都採最高規格,由知名科技節目《Beyond Innovation》的主播兼製作人 Michael Bancroft進行訪談,Michael Bancroft也會在決賽的pitch時刻,擔任主持。來自全球知名創投機構、加速器和科技巨擘的評審,則會在團隊結束三分鐘的簡報後,針對選題、商業模式、短中長期發展規劃等環節,提出簡潔但直指核心的問題,「這是一場體現『創業無國界』精神的賽事,尤其團隊都是以『革命性的高科技』為題,不只要解決台灣一小撮人的問題,而是整個地球的問題,每一個建議都會非常受用。」黃海寧說。

401262861_658074446472924_4133069903260611896_n.jp
圖/ KPMG

賽事結束後,由於KPMG擁有完整的創新創業服務網絡平台和資料庫,所有參賽隊伍的資料,都會被收錄到KPMG的平台和資料庫中,方便全球投資人尋找標的,等於團隊不需要到不同國家、台灣駐各國的辦事處一一叩門,「只要透過KPMG的平台,直接在全球23個國家,都能找到對的資源。因為每個國家背後,就是一個KPMG的新創服務團隊在支援他們。」

從第一屆至第三屆,台灣的新創代表在KPMG GTI全球決賽中都收穫滿滿。那麼,究竟要如何才能脫穎而出,成為「KPMG GTI台灣創新科技大賽」的冠軍,代表台灣出賽?

選拔台灣代表 著重前瞻性、創業的人文素養

黃海寧解釋,賽事鎖定創立2至5年的早期科技新創,團隊首先必須經過書面初審,接著在決選的pitch中,展現自己的主題、技術、產品與商業模式,最終由9位評審團共同做出決定,「我們挑選代表隊的考量點,並非是已經募到很多資金、開始有許多訂單、高營收的閃亮明星。評審反而更希望看到具前瞻性、充滿信心的團隊。」

由於評審團中,KPMG僅占2個名額,另外7位是創投、加速器的代表,因此也能推薦各自輔導的團隊前來參賽,目的是期望藉由多元的評審團組成,擴大參賽團隊範圍,找出遍布台灣的優秀隊伍。

即便新創最終沒有成為代表台灣出征的團隊,但只要是進入前10名的隊伍,評審團便會設計各式各樣的課程、資源,協助新創在未來一年中快速成長。近來,黃海寧就觀察到,許多在0到1階段團隊的主要投資人,其實是台灣的中小企業主,但由於投資人和團隊間缺乏理解、互信,對新創的未來走向、產品發展等問題的看法可能天差地遠,導致新創無法挺過死亡幽谷,最終不幸夭折。因此,包括信任關係、基礎會計財報知識、法律知識、股權結構等,都是KPMG會提供新創團隊的重要課程內容。

366809329_607452221535147_8304102715319474388_n.jp
圖/ KPMG

另外,過去KPMG的媒合區域較著重在北區,且多為幾間固定的大企業;今年,KPMG預計增加中小企業與新創間的媒合,會再將媒合範圍擴大至南部,建立與億載會、磐石會等團體的合作關係。

目前,第四屆的KPMG GTI台灣創新科技大賽已經開跑,對於有心參與KPMG GTI競賽、成為台灣代表隊的新創,黃海寧透露,她經常在國外的創業團隊身上,看到對技術和產品的自信、對夢想的擘畫、對技術的擁抱,以及愛護地球的態度。她建議團隊參賽前,可以向不同面向的專家虛心求教,讓專家將技術、產品、商業模式協助修整到對的樣態,再端上舞台,「產品、技術固然重要,但建立與利害關係人的互信、培養『創業的人文素養』,也會是新創能否走得長久的關鍵。」

第四屆的KPMG GTI台灣創新科技大賽,瞭解更多:
https://kpmg.com/tw/en/home/insights/2024/03/global-tech-innovator.html

本網站內容未經允許,不得轉載。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台日半導體新局 全解讀
© 2024 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓