重磅出刊

台積、廣達都中過的勒索病毒 科技廠如何阻駭客入侵護國群山?

台灣是全球網路攻擊的中心,科技製造廠個個膽顫心驚,為了自救,高科技大廠自組台灣第一個資安聯盟,在駭客手法不斷翻新的時代,用「情報力」強化資安。

資安-駭客-勒索病毒-高科技資安聯盟 華碩集團資安長金慶柏私下籌組高科技資安聯盟,聯手十家企業分享資安情資。圖片來源:王建棟攝
其他
加入Google偏好來源 在Google搜尋優先看到天下

「我們歃血為盟、立了投名狀,絕對不能對外透露聚會內容,」華碩集團資安長金慶柏,一聊起自己一手催生的高科技資安聯盟,生動比喻。

在台灣網路資訊中心(T WNIC)的協助下,2021年,華碩集團邀請十家企業,祕密籌組「高科技資安聯盟」,成為台灣第一個僅限高科技大廠參與的資安團體。

攤開名單,從IC設計、封測到組裝大廠,知名企業的資安長都在聯盟名單內。「華碩是最下游、是大部份參與企業的客戶,所以相對容易號召,」金慶柏直言。

金慶柏會願意站出來登高一呼,不是沒有理由。

從2018年台積電中了想哭(WannaCry)病毒,到2021年廣達碰上惡名昭彰的駭客組織REvil,勒索病毒持續困擾著台灣高科技製造業,供應鏈上的大大小小廠商,個個膽顫心驚。

要防堵,就要分享情報

「電子五哥甚至台積電,不像八大關鍵基礎設施有專門的資安防護,我們想自己動起來,」金慶柏直言。

聯盟運作一年多來,除了定期聚會交流如何搭建系統的底層架構、購買什麼樣的資安產品,甚至曾有與會企業親身分享被駭實錄,透過討論,交流解方。

乍看像資安長們的「情報讀書會」,高科技資安聯盟其實正在示範強化資安的核心:情報交換

過去幾個月,你我的個資,像被開了水龍頭,源源不絕地公開外流。

廣告

從和泰集團旗下共享汽車品牌iRent、格上租車、華航到微風,企業的核心資料,不是被國外資安人員發現外洩,就是直接張貼在公開論壇上,一個人頭以不到幾毛錢的價格對外販售。

事實上,台灣長期是全球網路攻擊的中心點之一。按以色列資安大廠Check Point統計,2021年台灣每週平均被攻擊2664次,過了一年,數字成長一成、達3118次,其中以金融業遭受攻擊的次數居冠。

「最近看起來最像連續爆發(資安事件),但很多漏洞都存在長時間了,」前行政院資通安全處處長、現為勤業眾信執行副總經理的簡宏偉強調,「資料一定會外洩。重點是外洩以後,能不能快速處理?要防堵,就要分享情報。」

他舉例,金管會從2021年4月27日開始規定,上市公司若發生資安事件,必須立即發布市場重大訊息。

公開有什麼好處?第一,能避免攻擊擴散;其次,有類似系統的公司都能趁機檢查,有效做到資安聯防。

聽起來是基本功,但面對高頻網路攻擊,我們出乎意料地輕忽。

「從資安通報案件來看,有超過9成以上案件,都是基本資安沒做,許多個案只設簡單密碼,或是連密碼都沒設,路過人都可以接觸,」作為全台企業資安事件通報窗口,台灣電腦網路危機處理暨協調中心執行長黃勝雄不諱言。

以iRent的外洩案例為例,放在雲端上的暫存客戶資料,竟然沒有設定密碼帳欄,任何人取得網址後,都能直接閱讀,宛如放任資料「裸奔」。

勤業眾信執行副總經理簡宏偉認為,資安事件的處理核心,就是分享情報,才能快速聯防。(王建棟攝)

駭客集團翻新商業模式

令人怵目驚心的不只如此。更大的風險是,我們正迎來駭客產業的大時代。

「最近層出不窮的外洩,背後原因是駭客行為變了,」資安大廠趨勢科技台灣暨香港區總經理洪偉淦劈頭點出關鍵。

直到近一年前,包括台灣在內,讓全球最頭痛的資安問題,就是以「勒索病毒」為大宗。

廣告

駭客先入侵系統,如果不給付高額贖金,便威脅中斷營運系統,讓你做不了生意。所有公司都有的公開聯絡電子信箱,一度成為「親民」的勒索信接收入口。

然而,「勒索」看似有效生財,但駭客集團沒有料到,高調行動,竟引來國家執法部門的強力介入。

2021年5月,負責美國東南部的石油管線營運商「殖民管線」(Colonial Pipeline),被東歐知名駭客組織DarkSide駭入系統,逼得必須立刻關閉石油管道,應對襲擊。管道一關,美國至少有五個州缺油,飛機也因此沒油可飛。

石油管線作為重要關鍵基礎設施,美國總統拜登因此緊急發布行政命令,也下令圍勦駭客大軍。

但萬萬沒想到,這也因此改變了駭客的手法。

洪偉淦觀察,多年來,駭客技術沒有特別變化,但從去年下半年開始,大型駭客集團竟開始翻新商業模式。

新手法1:上鎖關鍵資料

首先,為了避免國安部門的關注,他們不再大動作地中斷企業營運,而是鎖定竊取企業的關鍵資料,將資料加密上鎖之後,再依此勒索賺錢。

廣告

其次,大型駭客集團不再統包上、中、下游,而是轉為「軍火商」。

新手法2:看營收訂贖金

駭客不但懂得讀財報,按營收大小設定贖金,還會把攻擊用的平台或軟體租給小型駭客使用、打游擊戰,勒索病毒儼然成為黑色產業的新型網路服務(Ransom as a service,RaaS)。

「小型駭客攻擊Tier 2(第二階)企業相對容易,這也是為什麼我們近期看到更多的資料外洩集中在中小型企業,」洪偉淦說。

而這樣的駭客趨勢,也預告了在短期內,恐怕還有更多台灣中小企業,被暴露在資料外洩的風險下。

在資安圈中,最常掛在嘴上的基本概念即是「木桶原理」:木桶裡能夠裝多少水,不是取決於最長的木塊,而是最短的那一塊。這代表了系統最弱的地方,將決定整個系統的能力。

所有企業,自此都應該心生警惕。

(責任編輯:吳廷勻)

廣告
15萬買下2300萬人!
《天下雜誌》768期:15萬買下2300萬人!
台灣史上第一次,全民戶役政資料被上網兜售,從身分證字號、地址、配偶父母等親屬資料全洩漏。 事發關鍵120天,內政部卻矢口否認個資外洩,對外噤聲,直到2月底,法務部證實被賤賣的就是戶役政資料。 資安即國安,卻上演荒唐實錄,讓人擔心是否還有更多未爆彈?
延伸閱讀
你可能有興趣
最新訊息
加入天下LINE。最新變化不漏接
訂閱天下雜誌電子報

天下雜誌當期內容的精華與延伸,每周三發送最具時效性的深度內容