攻擊微軟、亞馬遜系統,還被企業感謝!「白帽駭客」戴夫寇爾是什麼來頭?
攻擊微軟、亞馬遜系統,還被企業感謝!「白帽駭客」戴夫寇爾是什麼來頭?
2021.08.24 |

除了使用電話、通訊軟體聯繫,我們每天和客戶、同事大大小小的溝通,都仰賴郵件傳遞,但你是否想過,這些資訊可能有被「看光光」的風險。

微軟(Microsoft)在3月公開表示,旗下電子郵件伺服器軟體的漏洞遭到駭客攻擊,試圖盜取美國大型組織的機密。事實上,微軟早在1月就被告知這個漏洞,當下即展開修補作業,升級安全性。

駭客_Hacking_shutterstock_180687500.png
圖/ shutterstock_

而這個漏洞的通報者,是台灣的攻擊型資安公司戴夫寇爾(DEVCORE),不只微軟,戴夫寇爾還曾揭露多家國際企業的資安漏洞,包含亞馬遜(Amazon)、Facebook、推特(Twitter)、群暉科技等公司,涵括44種產品、114個弱點,協助企業完善資訊系統,避免遭到有心人士利用。

「我覺得我們在做的其實是拯救世界的事。」 戴夫寇爾共同創辦人暨紅隊組長許復凱說。

攻擊客戶網站、伺服器,用「駭客思維」找到系統弱點

作為「攻擊型」資安公司,戴夫寇爾跟一般的資安公司哪裡不同?意即在不影響企業正常營運的前提下,模擬駭客思維,使用攻擊技術和戰略,入侵客戶資訊系統的可能接觸點,像是伺服器、資料庫、機密資料等,尋找潛在的暴露風險,稱之為 紅隊演練(Red Team Assessment)

與之相對的則是 藍隊演練(Blue Team Assessment),指的是企業內部的工程部門或資安人員,當紅隊發動攻擊時,藍隊要在第一時間反應,快速防堵漏洞,將傷害降至最低。

紅、藍隊的概念來自軍事推演,紅隊為敵方、藍隊為我方,藉由各種決策、行動推導,進行真實作戰的模擬與評估。

我們一般熟知的駭客,又可成為「黑帽駭客」,他們利用漏洞脅迫政府、企業,謀取不當利益,行違法之事;相反地,戴夫寇爾是 「白帽駭客」 ,運用技術發現漏洞,改善資訊安全網絡。

戴夫寇爾創立於2012年,早期以滲透測試服務(PT,Penetration Test)為主,企業針對單一可能外洩的資訊途徑,例如網站、資訊設備等軟硬體,委託外部單位檢測。

駭客也有分好壞!黑帽駭客、白帽駭客是什麼?

黑帽駭客 白帽駭客
利用漏洞脅迫政府、企業,謀取不當利益,行違法之事。 運用技術發現漏洞,改善資訊安全網絡。

不過,團隊時常在驗證過程中,發現不只一個破壞點,比方說,單看官網防護本身沒問題,卻能從其他設備連接、入侵網站, 「小偷去你家偷東西,絕對不是走正門,一定是看哪裡最好進入,像窗戶、後門、陽台。」 戴夫寇爾共同創辦人暨資深專案經理徐念恩比喻,黑帽駭客也是同樣的思考邏輯,掃描整間公司的資訊系統之後,從最容易利用的地方下手。

2017年,戴夫寇爾正式推出紅隊演練服務,為台灣第一家專營紅隊演練的資安公司,客戶包含總統府、台北市政府、衛生福利部、兆豐銀行、全球前五大半導體封測廠。

徐念恩、許復凱_DEVCORE共同創辦人_2021-08-05_侯俊偉攝影_ (4)
戴夫寇爾共同創辦人徐念恩表示,有時單看官網防護本身沒問題,駭客卻能從其他設備連接、入侵網站。
圖/ 侯俊偉攝影

紅隊演練就像健康檢查,事先預防才能有效防堵病毒入侵

團隊鑽研各種攻擊手法,不限範圍、時間,協助客戶找到隱藏風險,徐念恩說明,各產業關注的機密資料不同,舉例來說,金融業在意ATM密碼、醫療業重視病人個資、政府單位聚焦基礎設施等。

戴夫寇爾會先進行訪談,了解客戶的需求是什麼,才開始進行紅隊演練。許復凱在「DEVCORE Conference 2019」資安研討會分享,紅隊演練的編制可分為5組:

  1. 偵查(Intelligence):資訊搜查。盡可能拆解和目標有關的所有資訊,如網站使用的技術、網段位址、洩漏的帳號密碼。
  2. 特攻(Special Force):攻擊漏洞。使用各種攻擊手法,無所不用其極取得網域存取權、主機提取權。
  3. 常規(Regular Army):掃蕩戰場。建立多個據點,確保特攻組「攻城」的過程,不會受到干擾,有更多資源、時間進攻主要「堡壘」。
  4. 支援(Support):後勤補給。觀察、記錄戰況,隨時保持備戰狀態。
  5. 研究(Research):精進武器。研究、開發具價值的戰略系統。

紅隊演練就像是企業的健檢報告,定期檢查身體,發現哪裡出了毛病,盡早補救,當有病毒入侵時,才有強大的防禦機制保護自己。

徐念恩舉例,曾有客戶的資訊部門做得滴水不漏,還是被戴夫寇爾找到漏洞,原來是其他部門買了一台新設備,雖沒有直接連接到資訊系統,仍能透過繞道等手法,入侵核心系統。「內部人員會有盲點,我們能夠提供其他的觀點。」

資安的核心不是100%零漏洞,而是遭到攻擊懂得如何反擊

隨著技術推展,攻擊手法也愈來愈「創新」,資安系統的弱點一定能被找到,只是時間早晚的問題。以服務過的客戶來看,戴夫寇爾拿下企業內網存取權限的比例為100%,等同取得企業內部的電子郵件、網域管理、檔案傳輸等使用權。

因此,企業的資訊安全防護重點不只是「守城」,而是就算被找到突破口,也具備迅速反擊的能力。

徐念恩、許復凱_DEVCORE共同創辦人_2021-08-05_侯俊偉攝影_ (3)
戴夫寇爾共同創辦人許復凱指出,只要企業能夠在受到攻擊的第一時間反應,就代表防護網處於備戰狀態,能夠立即應付各種攻擊。
圖/ 侯俊偉攝影

許復凱補充,戴夫寇爾通常會在一般上班時間進行攻擊,曾經有個客戶特別表明不需要「挑」時間,因為駭客絕對不會在人多的時候出現。他帶領團隊在半夜攻城,才剛踏入堡壘,徐念恩的手機就響了,客戶來電詢問是不是戴夫寇爾發動的突襲,如果不是,他們就要進行下一步的防堵行動。

「就我們的角度而言,這間企業的防護系統做得非常好。」 許復凱認為,只要企業能夠在第一時間反應,就代表防護網處於備戰狀態,能夠立即應付各種攻擊。

換句話說,戴夫寇爾處於攻擊方,一般防禦型資安品牌屬於防守方,兩者的關係合作大於競爭。 經由紅隊演練,一方面驗證資訊安全的重要性,即使找到漏洞,補洞的過程也能使防護網更加嚴謹,對雙方都有好處。

【延伸閱讀】
1.麥當勞薯餅大缺貨,全因航運供貨卡關!供應鏈斷鏈的如何衝擊全球採購?
2.東京著衣如何從峰頂落到負債1.1億地步?周品均指出3大致命錯誤

本文授權轉載自:經理人月刊

最新8月號雜誌《區塊鏈上的金融新世界》馬上購:傳送門
「電子雜誌」輕鬆讀:傳送門

責任編輯:傅珮晴、蕭閔云

關鍵字: #駭客
往下滑看下一篇文章
核保、理賠、客服全面AI化:富邦人壽導入「三大智能助理」升級保險服務鏈
核保、理賠、客服全面AI化:富邦人壽導入「三大智能助理」升級保險服務鏈

近年談 AI 轉型的金融業者不少,多半從技術切入,闡述架構藍圖與導入策略。富邦人壽則選擇從行政端著手,先問哪個場景最攸關保戶,再決定 AI 該往哪裡導入。「關鍵在於回歸以人為本的核心,專注於客戶體驗。」保單行政處處主管蔡佳蓉副總經理指出,核保、理賠與客服,是服務價值鏈中與保戶互動最直接的三大關鍵,自然成為富邦人壽 AI 布局的起點。

以 AI 賦能核保,審查時間省六成

開始一張保單的旅程,核保是第一步,攸關保戶是否能儘速取得保障。投保過程中,若涉及既有病史或體況,核保便須介入評估,綜合審視商品條款、投保規則與法律規範,以決定是否承保,可說是一項高度專業的決策工程。

「以一份新契約為例,客戶的病歷資料可能厚達百頁。核保員得逐頁翻找診斷紀錄、用藥史與手術紀錄,判斷其對承保的影響。但大多數核保人員並不具備醫護背景,這方面的專業判斷力全靠長期經驗積累,導致傳統作業十分耗時。」蔡佳蓉解釋。

為此,富邦人壽建構「核保智能助理」,運用生成式 AI 摘要病歷,解決過往判讀大量專業英文病歷的痛點。這可不是把資料丟進 AI 資料庫就好——蔡佳蓉分享,導入過程中的挑戰之一,是為特種個資去識別化,需先透過個資遮罩工具處理病歷;此外,針對 AI 常見的「幻覺」風險,團隊也反覆調校提示詞,讓摘要報告力求精準正確。

她強調, AI 定位為「初篩與重點整理」的助手,最終決策權仍歸於核保員。透過 AI 摘要、核保員決策的人機協作模式,體況審查平均作業時間成功從 40 分鐘縮短至 15 分鐘,核保效率提升六成,讓核保同仁能將心力集中於高風險案件與例外處理。

以 AI 輔助判讀,加速理賠條款今昔對照

同樣面對大量資料判讀挑戰的,還有理賠。理賠是保險公司實踐承諾、展現服務價值的重要時刻,但隨著醫療技術不斷進步,許多保單條款當年訂定的手術項目,到了今天可能已發展出全新的治療方式。理賠人員需要從大量醫療資料中,判斷新技術是否符合條款約定,過程相當耗時,也需要高度的醫療專業知識。

對此,富邦人壽導入「理賠智能助理」,整合醫療資訊與內部顧問醫師的專業意見,協助理賠人員快速比對保單條款與客戶所接受治療的對應關係。例如,當醫療科技演進產生新的手術方式時,AI 可協助理賠人員快速了解該疾病與手術的進行方式,並檢索相關條款與內部規則,提供理賠判斷建議,縮短過去需逐一查找資料的時間。此外,系統亦能協助摘錄擷取診斷書、病理報告及醫療費用單據等理賠文件審核重點,大幅縮短人工判讀比對時間,讓理賠人員更專注於專業判斷與保戶溝通,加速理賠服務效率與一致性。

客戶服務處處主管張婉茹指出:「AI 除了加速理賠作業,也能將資深理賠人員的專業經驗與判斷邏輯濃縮為高效吸收的知識庫,協助新進同仁快速掌握案件重點與判斷依據,縮短學習曲線,並提升理賠判斷的一致性與品質。」透過 AI 助理減輕資料整理的負擔,理賠人員得以將精力回歸專業決策與客戶溝通。

以 AI 客服加速分流,前線服務更到位

在核保與理賠之外,最大量的服務場景是客服。張婉茹表示,隨著數位原生世代逐漸成為保戶主力,客戶傾向先自主操作解決問題,不會直接撥打電話;一旦選擇撥打電話,就代表問題已超出自助服務能處理的範圍。

對此,AI 客服的導入,不只是回答問題,更是協助客戶找到最適合服務管道的「智慧導航員」。「我們是第一線面對客戶,因此 AI 客服最重要的不是回答得多,而是回答得正確。」張婉茹表示,富邦人壽在設計上特別重視回答來源的可信度,透過既有知識庫與 FAQ 資料治理機制,讓 AI 優先扮演「理解需求、引導服務」的角色,確保保戶獲得正確且一致的資訊。

事實上,富邦人壽的文字客服早於大型語言模型盛行前便已上線,目前文字客服平均每月處理超過六萬則訊息,智能助理能即時理解客戶需求,將保單查詢、資料變更等簡易服務導引至 App 或線上平台快速完成;面對理賠、保單變更或保障內容等較複雜的需求,則由真人客服接手提供專業協助。讓簡單問題快速解決、複雜問題由專人服務,將有限的人力資源投入最需要專業與溫度的服務情境,讓分流機制發揮實際成效。

從核保員手中的病歷、理賠人員桌上的單據,到線上客服的迅速回應,富邦人壽的 AI 布局,始終緊貼第一線作業現場。張婉茹表示,科技發展不一定要一次 end to end 全到位,應該是不停小步快跑,慢慢把應用場景擴大。去年底推出的全新富邦人壽 App,將「簡單、貼心、隨行」的理念落實在使用者介面體驗上,就是一次階段性集大成的成果。

但無論 AI 如何加速資料判讀、優化流程,專業判斷與服務溫度仍是機器無法取代的核心。「要有專業,才能判斷 AI 的產出品質。」富邦人壽兩位主管也強調,科技迅速發展下,富邦人壽導入 AI,不是要取代核保員、理賠人員或客服人員,而是希望讓每一位同仁把時間花在最有價值的地方。當AI承接了流程中繁瑣的資料負荷,人員就能更專注在判斷、溝通與服務,讓同仁的專業與心力回歸到最需要判斷力與人情味的溝通之上,這才是真正以客戶為中心的 AI 轉型。也是富邦人壽實現「AI Everywhere」的旅途上不忘的目標。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓