零時差攻擊|當有攻擊者要入侵您的電腦,任何防毒軟體都是沒有用的

更新 發佈閱讀 6 分鐘

資安攻防的兩個零—零時差與零信任

吳其勳 /iThome總編輯、臺灣資安大會主席

十年前我採訪資安新聞時,曾有一位白帽駭客專家對我說:「如果攻擊者真要入侵你的電腦,不管你裝了什麼樣的防毒軟體都沒有用,裝了等於沒裝。

我原以為這只是他藉機嘲諷防毒軟體廠商的一句玩笑話,畢竟當時一般個人電腦的資安防護,主要就是靠防毒軟體過濾電腦病毒,以避免電腦中毒。所以我很納悶地問:「裝了防毒軟體也無效!難道可以不採取任何防護措施嗎?」

這位白帽駭客進一步說道:「如果中國網軍鎖定要入侵你的電腦,他們會利用世人都還不知道的軟體漏洞,開發出連防毒軟體都無法辨識的新型攻擊程式,直接就穿越防毒軟體,堂而皇之的入侵電腦。」

raw-image

後來我才逐漸理解,他的本意並非要我解除防毒軟體,而是提醒零時差漏洞這種資安威脅的存在與其嚴重性。

什麼是零時差漏洞?

所謂的零時差漏洞,是指軟體存在可被利用的安全漏洞,然而多數人、包括該軟體開發者與供應商卻對漏洞的存在一無所悉。從零時差漏洞的生命週期來看,一開始軟體開發者寫好了程式,而程式碼存在一些錯誤(這其實是尋常的事);然而這些錯誤並不影響程式運作,因此連程式開發者自己都未察覺,可想而知,使用者更不會知道這些漏洞的存在。

但是,可能在某一天,這個軟體錯誤被人發現了,心存善意的發現者,會通知軟體開發者,以提供使用者修補更新程式。但若是遇到心懷不軌的人,例如別有居心的網軍、黑帽駭客或網路犯罪組織,他們就可能投入研究該漏洞是否有機可乘,一旦發現利用價值很高,例如可藉此入侵大多數人使用的微軟視窗作業系統或蘋果iOS作業系統,駭客便會進一步設計攻擊程式,利用這個漏洞入侵電腦。而只要這個漏洞尚未曝光,網路攻擊便能持續進行,這就是零時差漏洞。

恐將引發戰爭的核彈級武器

駭客擁有零時差漏洞就可以神不知鬼不覺地進出電腦,控制被駭的電腦,可能長期潛伏在電腦裏監聽使用者的一舉一動、持續竊取電腦裏的機密資料,或是挾持電腦作為發動其它攻擊的傀儡工具,甚至是綁架檔案進行勒索,或摧毀整臺電腦的檔案。而這一切攻擊,都要等到有人也發現了這個程式漏洞,提報給軟體開發者,待修補程式釋出後,針對這個漏洞的攻擊才會失效。然而若使用者不予理會或不知道要安裝修補程式,那麼駭客的攻擊仍然會繼續得逞。

隨著最近幾年資安攻擊事件層出不窮,攻擊手法也日益詭譎多變,我才逐漸理解十年前這位白帽駭客沒有直接點明的事:利用軟體漏洞可以發展出網路武器,而網路武器庫裏的核彈級武器,就是零時差漏洞。

網路戰爭的型態有別於傳統戰爭,傳統戰爭的攻擊武器主要是破壞實體,但網路攻擊武器卻是利用軟體漏洞入侵與控制電腦,進而控制與破壞仰賴電腦運作的設備與系統。現今我們生活周遭,從食衣住行育樂到國防軍事,從宇宙的衛星太空船到人手一機的智慧型手機,無一不是依靠晶片、軟體與網路在運行,而這些都是網路武器可以悄然無聲攻擊的目標。近年來,天天目睹網路攻擊與地下漏洞交易的資安專家,紛紛敲響警鐘:網路戰爭即將觸發第三次世界大戰。然而就如同我過往的經驗一樣,當我們每天尚能如常上網、聊天、追劇,未曾親身感受到網路攻擊的威脅,其實很難想像零時差漏洞會對未來的生活造成多大的影響。

值此之際,《零時差攻擊》一書的問世,以第一手調查報導揭露零時差漏洞的地下經濟,帶我們正視零時差攻擊可能對世界造成不可逆轉的衝擊,就顯得格外重要。

遵奉零信任原則

紐約時報資深資安記者妮可.柏勒斯懷著她對零時差漏洞的好奇,發揮記者追查真相的天性,以長達七年的時間追蹤零時差漏洞市場。期間她採訪超過三百位專家學者、駭客、零時差漏洞掮客與國安官員等,更走遍全世界好幾個國家,一點一滴挖掘出原本難以窺視的零時差地下經濟,不僅讓世人得以一窺神祕的零時差漏洞市場,更帶領讀者探究許多國家為了掌握網路戰場的致勝優勢,而不惜斥資收購與儲備零時差漏洞的現象。這種種作為到底真正保障了國家安全,還是反而助長零時差攻擊走向更偏激的道路?

此外,本書內容的驚悚程度,絕對有助於喚醒大眾對於零時差漏洞日漸失控的警覺,然而驚嚇之餘不免感嘆,難道我們的未來只能任由零時差攻擊擺布嗎?

借鏡此刻全球對抗 COVID-19的經驗,會發現零時差漏洞與新冠病毒有其共通之處。在疫苗與治療藥物尚未問世前,COVID-19 如同人類的零時差病毒,那麼當時為何臺灣能夠成功抵禦病毒入侵呢?其中一個重要關鍵,就是持續落實勤洗手、戴口罩、保持社交距離,設下一道道防線。這樣的防疫觀念其實與資安業界近來積極推動的零信任(Zero Trust)理念「絕不信任,一律驗證」不謀而合。零信任資安不預設信任,針對每個用戶、每個裝置的每一次行為,唯有經過驗證,才賦予適當權限。透過縮小信任空間、增加驗證頻率,以及適時適當的授權。若我們逐步落實零信任的精神,或許就可以逐漸削弱零時差攻擊的火力,有朝一日成功抑制零時差漏洞。

資安一直被視為專業技術領域,資安書籍也往往因為技術名詞令大眾卻步。本書作者以淺顯易懂的文字與第一人稱敘述方式撰寫,雖然有些描述看在資安專家眼裏或許不夠精準,卻更能吸引一般大眾。本書將帶領讀者一步步深入不為人知的零時差市場,一頁頁揭開零時差攻擊的神祕面紗,讓讀者宛如置身諜報電影,在不知不覺中親近資安議題,進而喚起其資安意識。



raw-image
  • 書名:《零時差攻擊》
  • 作者:妮可.柏勒斯
  • 出版社:麥田出版
  • 出版時間:2021/10/02

作者簡介

妮可.柏勒斯Nicole Perlroth
《紐約時報》網路安全線10年資深記者
美國財經編輯與記者協會頒發的最佳科技報導獎得主

留言
avatar-img
留言分享你的想法!
avatar-img
麥田出版的沙龍
42會員
67內容數
麥田出版的沙龍的其他內容
2022/10/19
文 / 張金堅 本人行醫近半個世紀,診治超過萬名乳癌病友,在這漫長歲月,見證許多癌友的重生或不幸往生。對外科醫師的我而言,面對癌友是生命的交託,常要在「穩定」與「挑戰」間取捨,有時充滿專業與自信,但也有挫敗的時候。有幸拜讀本書作者陳女士的新作,最深刻的印象是,她非常另類,兼具理性、感性與知性。流露特
Thumbnail
2022/10/19
文 / 張金堅 本人行醫近半個世紀,診治超過萬名乳癌病友,在這漫長歲月,見證許多癌友的重生或不幸往生。對外科醫師的我而言,面對癌友是生命的交託,常要在「穩定」與「挑戰」間取捨,有時充滿專業與自信,但也有挫敗的時候。有幸拜讀本書作者陳女士的新作,最深刻的印象是,她非常另類,兼具理性、感性與知性。流露特
Thumbnail
2022/09/05
美國CIA中國專家白邦瑞,揭露美國過去從政府高官至一般民眾如何被中共欺騙的過程,並逐步分析中共對美國「霸權」不懷好意;如何無中生有「顛覆政權的境外勢力」箭靶,對外國仇恨的政治工程是怎麼煉成的;以及中共在過去四十年間的外交戰略中,針對不同時機的「勢」而發展出韜光養晦、無為借力等策略,並強調「儒家文明圈
Thumbnail
2022/09/05
美國CIA中國專家白邦瑞,揭露美國過去從政府高官至一般民眾如何被中共欺騙的過程,並逐步分析中共對美國「霸權」不懷好意;如何無中生有「顛覆政權的境外勢力」箭靶,對外國仇恨的政治工程是怎麼煉成的;以及中共在過去四十年間的外交戰略中,針對不同時機的「勢」而發展出韜光養晦、無為借力等策略,並強調「儒家文明圈
Thumbnail
2022/09/05
美國CIA中國專家親身懺悔美國過去對於中國的「五大誤判」:美中交往能帶來完全的合作、中國會走向民主之路、中國是脆弱的小花、中國希望和美國一樣、中國的鷹派力量薄弱。
Thumbnail
2022/09/05
美國CIA中國專家親身懺悔美國過去對於中國的「五大誤判」:美中交往能帶來完全的合作、中國會走向民主之路、中國是脆弱的小花、中國希望和美國一樣、中國的鷹派力量薄弱。
Thumbnail
看更多
你可能也想看
Thumbnail
在小小的租屋房間裡,透過蝦皮購物平臺採購各種黏土、模型、美甲材料等創作素材,打造專屬黏土小宇宙的療癒過程。文中分享多個蝦皮挖寶地圖,並推薦蝦皮分潤計畫。
Thumbnail
在小小的租屋房間裡,透過蝦皮購物平臺採購各種黏土、模型、美甲材料等創作素材,打造專屬黏土小宇宙的療癒過程。文中分享多個蝦皮挖寶地圖,並推薦蝦皮分潤計畫。
Thumbnail
小蝸和小豬因購物習慣不同常起衝突,直到發現蝦皮分潤計畫,讓小豬的購物愛好產生價值,也讓小蝸開始欣賞另一半的興趣。想增加收入或改善伴侶間的購物觀念差異?讓蝦皮分潤計畫成為你們的神隊友吧!
Thumbnail
小蝸和小豬因購物習慣不同常起衝突,直到發現蝦皮分潤計畫,讓小豬的購物愛好產生價值,也讓小蝸開始欣賞另一半的興趣。想增加收入或改善伴侶間的購物觀念差異?讓蝦皮分潤計畫成為你們的神隊友吧!
Thumbnail
來到本專題的最後一篇,在這篇的內容中,會介紹關於我國資訊系統等的委外辦理。資安漏洞層出不窮,其修補有時力有未逮。可能就需要白帽駭客的力量來協助進行資通安全的管理。這也是唐鳳鼓勵白帽駭客來幫忙做壓力測試的原因.....
Thumbnail
來到本專題的最後一篇,在這篇的內容中,會介紹關於我國資訊系統等的委外辦理。資安漏洞層出不窮,其修補有時力有未逮。可能就需要白帽駭客的力量來協助進行資通安全的管理。這也是唐鳳鼓勵白帽駭客來幫忙做壓力測試的原因.....
Thumbnail
前陣子美國參議院議長裴洛西旋風訪台,隨之而來的是中國軍演與飛彈試射,及中國駭客駭入台灣7-11店面的顯示器、外交部與國防部甚至民視等官網,主因可能是軟硬體是中國貨而有後門的資安漏洞,容易遭受DDoS網路攻擊。這些資訊戰的事件與近來數位發展部的成軍掛牌,可能帶來哪些法制方面的思維啟發呢?本文分為上、中
Thumbnail
前陣子美國參議院議長裴洛西旋風訪台,隨之而來的是中國軍演與飛彈試射,及中國駭客駭入台灣7-11店面的顯示器、外交部與國防部甚至民視等官網,主因可能是軟硬體是中國貨而有後門的資安漏洞,容易遭受DDoS網路攻擊。這些資訊戰的事件與近來數位發展部的成軍掛牌,可能帶來哪些法制方面的思維啟發呢?本文分為上、中
Thumbnail
現代的科技日新月異,我們已進入全新的電腦網路時代,但在這樣一個不能沒有電腦、手機的時代,我們依然會面臨著來自四面八方的電腦、手機病毒等威脅,因此防毒軟體正是每台電腦都需要擁有的工具。現在就來看看最強電腦防毒軟體推薦吧!
Thumbnail
現代的科技日新月異,我們已進入全新的電腦網路時代,但在這樣一個不能沒有電腦、手機的時代,我們依然會面臨著來自四面八方的電腦、手機病毒等威脅,因此防毒軟體正是每台電腦都需要擁有的工具。現在就來看看最強電腦防毒軟體推薦吧!
Thumbnail
許多人對駭客一詞有著負面的印象。但駭客一詞,原本並不具有負面的意思,而是指對事物內部運作原理深入研究、追求技術卓越的人。不論置身於哪個地方、從事何種產業,深入探索系統原理、追求技術卓越的駭客,都是值得尊敬的。
Thumbnail
許多人對駭客一詞有著負面的印象。但駭客一詞,原本並不具有負面的意思,而是指對事物內部運作原理深入研究、追求技術卓越的人。不論置身於哪個地方、從事何種產業,深入探索系統原理、追求技術卓越的駭客,都是值得尊敬的。
Thumbnail
這位白帽駭客進一步說道:「如果中國網軍鎖定要入侵你的電腦,他們會利用世人都還不知道的軟體漏洞,開發出連防毒軟體都無法辨識的新型攻擊程式,直接就穿越防毒軟體,堂而皇之的入侵電腦。」
Thumbnail
這位白帽駭客進一步說道:「如果中國網軍鎖定要入侵你的電腦,他們會利用世人都還不知道的軟體漏洞,開發出連防毒軟體都無法辨識的新型攻擊程式,直接就穿越防毒軟體,堂而皇之的入侵電腦。」
Thumbnail
  【寫在前面的三言二語】   台灣雖然有科技之島的美稱,但是還是遇到了人心不古,詐騙的事情可以說是花樣層出不窮,伴隨著科技進步,個人的數位資料均已經電子化和雲端化,倘若沒有做好有效的防護機制來加以保護,那真的就如同沒裝門鎖一樣門戶洞開,倘若一旦被有心人掌握,後果真的是不堪設想,有鑑於此,在自己及家
Thumbnail
  【寫在前面的三言二語】   台灣雖然有科技之島的美稱,但是還是遇到了人心不古,詐騙的事情可以說是花樣層出不窮,伴隨著科技進步,個人的數位資料均已經電子化和雲端化,倘若沒有做好有效的防護機制來加以保護,那真的就如同沒裝門鎖一樣門戶洞開,倘若一旦被有心人掌握,後果真的是不堪設想,有鑑於此,在自己及家
Thumbnail
今天焦點─全球電腦駭客 
Thumbnail
今天焦點─全球電腦駭客 
Thumbnail
本篇會從個人用戶的角度,為各位介紹十種方法,讓大家能夠最大限度的保護自己,避免成為駭侵受害者。 由於文章過長,所以分成上下兩篇...
Thumbnail
本篇會從個人用戶的角度,為各位介紹十種方法,讓大家能夠最大限度的保護自己,避免成為駭侵受害者。 由於文章過長,所以分成上下兩篇...
Thumbnail
世界上沒有「絕對安全」的手機或電腦;任何人的資料都有價值,即使資料真的沒有價值,也還可以當作跳板來攻擊他人。駭客不會因為你是「普通人」,就輕易放過你;大家都有正確的觀念與做法,才是個人與社會最大的資安保障。
Thumbnail
世界上沒有「絕對安全」的手機或電腦;任何人的資料都有價值,即使資料真的沒有價值,也還可以當作跳板來攻擊他人。駭客不會因為你是「普通人」,就輕易放過你;大家都有正確的觀念與做法,才是個人與社會最大的資安保障。
Thumbnail
最近談起資安相關的話題時,發現其他人有些觀念可能有待澄清。筆者因為過去的經歷,在這方面也算是有點心得;所以這裡就來探討幾點大家可能比較有興趣、但觀念上可能跟一般研發經驗不一樣的地方。
Thumbnail
最近談起資安相關的話題時,發現其他人有些觀念可能有待澄清。筆者因為過去的經歷,在這方面也算是有點心得;所以這裡就來探討幾點大家可能比較有興趣、但觀念上可能跟一般研發經驗不一樣的地方。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News