太陽風駭客攻擊的啟示

更新於 2022/06/22閱讀時間約 3 分鐘
美國資安公司FireEye於2020年12月13日宣稱它發現一起現在進行中的全球性駭客攻擊,已知受害者遍布北美、歐洲、亞洲、中東等區域,連FireEye 自己都被攻陷。此攻擊背後的駭客先入侵美國德州奧斯汀一間網路管理軟體公司太陽風 (SolarWinds) ,接著將它的後門軟體植入太陽風最新版的企業網管產品Orion,最後藉由Orion的自動軟體更新機制將此後門軟體散播至太陽風企業客戶的內部網路。
太陽風的275000企業客戶中,約有18000家從今年三月起陸續更新他們的Orion軟體。這些潛在受害者遍蓋超過四百家Fortune 500 公司 (如微軟) ,以及幾個重量級的美國政府單位,包括國防部、財政部、能源部、國土安全部、司法部、商務部等,連國家安全局都難以倖免。雖然沒有具體確鑿的證據,但從後門軟體的環境偵蒐及系統入侵手法,FireEye和情報部門初步判定執行此次攻擊的駭客應與俄國的國外情報局 (SVR)有關。由於此番駭客攻擊的受災範圍之廣、潛伏時間之長都屬史無前例,難怪伊利諾州參議員Dick Durbin氣得稱此一攻擊行動為對美國的實質宣戰 (virtually a declaration of war)。
雖然美國情報單位認為太陽風駭客攻擊的目的似乎是以收集情報為主,而非破壞企業資通系統功能,但只有徹底清洗掉此攻擊對受害企業IT系統的所有改變,才能完全解除它的威脅。然而,因為太陽風攻擊的潛伏期長達九個月,單單將Orion軟體卸載並不足以完全清除它的所有副作用。事實上,光是如何從主機與網路系統日誌中,爬梳出太陽風攻擊軟體對受害企業的網路、作業系統與應用在過去幾個月中作的所有更改,對絕大多數的受害單位而言,乃極大的挑戰。再加上COVID-19造成的協調不易與人手不足,更讓此任務難上加難。
太陽風資安事件證明了供應鏈攻擊(supply chain attack)的技術可行性及威力。攻擊者首先收集標的企業使用的所有軟體,再從這些軟體的供應商中找出資安防護較差的單位,然後入侵這些單位進而將惡意程式植入他們的軟體產品,最後藉由正常版本更新機制將惡意程式大搖大擺地送進標的企業。Orion不是軟體供應鏈攻擊第一個載體 ,也絕不會是最後一個。尤其,因為許多企業軟體廣泛採用開源程式碼,而開源程式碼的管理一般而言比商用軟體的管理來得寬鬆,所以專家預測開源程式極可能變成未來軟體供應鏈攻擊的主要載體。
美國的國安單位此時應已對軟體供應鏈攻擊開始設計亡羊補牢之道,包括對一級政府機關的軟體供應鏈清查其中是否暗藏尚未被偵測出的後門軟體,並評估甚至強化供應鏈上廠商的內部資安防護設施。台灣的國安單位有必要作類似的清查和評估,因為台灣一級政府機關的軟體供應鏈與美國一級政府機關的軟體供應鏈並不全然相同。此外,台積電、大立光、聯發科等高技術密集公司也應該對軟體供應鏈攻擊提高警覺並及早訂定因應措施,因為太陽風資安事件給我們最大的啟示是,一個不怎麼起眼的商業應用程式,如檔案格式轉換工具,就有可能暗藏洩漏價值連城know-how的後門程式, 進而演變成護國神山下的暗流。
    avatar-img
    1會員
    22內容數
    留言0
    查看全部
    avatar-img
    發表第一個留言支持創作者!
    三家村語的沙龍 的其他內容
    鑑於自動攻防技術的戰略重要性,為今之計,政府應在最短時間內結合學界、法人與軍方的資安研發能量、強力籌組國家級自動攻防技術研發團隊,以圖快速迎頭趕上,進而與對岸並駕齊驅,俾能及早體現「資安即國安」的積極意義。
    TerraUSD應將壽終正寢、再無翻身之可能。它的貨幣供給量調節演算法既未經過嚴謹的數學證明、更乏實戰的淬鍊,再加上其存款服務疑似老鼠會式的商模引發類擠兌行為,導至偏離維穩演算法預設的操作範圍,始則左支右絀、捉襟見肘,終至每況愈下、萬劫不復。
    過去一些成果是不是表示台灣是否已經成功培養出能提升其資安國力所需的資安產業人才?其實答案是否定的。真正能開發資安工具自動化的人才對系統軟體(如作業系統、編譯器、虛擬機監視器)、資安攻防手法、人工智慧技術通常有多年浸淫的實戰經驗,也將是台灣資安產業能否破繭而出的關鍵研發力量。
    認知作戰造成文化族群對立衝突的加劇、對政府和公正團體信任的降低、及藉由氾濫成災、真假難辨的訊息養成群眾的冷漠與無力感。網路風向哄抬在認知作戰中扮演重要的角色,如能即時辨識並披露人工哄抬的網路風向,將可有效降低此類認知作戰的成功率,進而促使網路風向經由廣泛深入的討論而自然形成。
    美國兩大政黨之一(共和黨)不再視另一政黨為合法的政治理念的競爭者,而是事關族群文化生存戰爭中不具正當性的敵人。對於如此勢不兩立的敵手,政治鬥爭手段自政治鬥爭手段自然無所不用其極。鑑於傾向共和黨的選民數逐年下滑,善用美國憲法中善用美國憲法中保護政治少數的設計乃成為反敗為勝的主要戰略。
    鑑於自動攻防技術的戰略重要性,為今之計,政府應在最短時間內結合學界、法人與軍方的資安研發能量、強力籌組國家級自動攻防技術研發團隊,以圖快速迎頭趕上,進而與對岸並駕齊驅,俾能及早體現「資安即國安」的積極意義。
    TerraUSD應將壽終正寢、再無翻身之可能。它的貨幣供給量調節演算法既未經過嚴謹的數學證明、更乏實戰的淬鍊,再加上其存款服務疑似老鼠會式的商模引發類擠兌行為,導至偏離維穩演算法預設的操作範圍,始則左支右絀、捉襟見肘,終至每況愈下、萬劫不復。
    過去一些成果是不是表示台灣是否已經成功培養出能提升其資安國力所需的資安產業人才?其實答案是否定的。真正能開發資安工具自動化的人才對系統軟體(如作業系統、編譯器、虛擬機監視器)、資安攻防手法、人工智慧技術通常有多年浸淫的實戰經驗,也將是台灣資安產業能否破繭而出的關鍵研發力量。
    認知作戰造成文化族群對立衝突的加劇、對政府和公正團體信任的降低、及藉由氾濫成災、真假難辨的訊息養成群眾的冷漠與無力感。網路風向哄抬在認知作戰中扮演重要的角色,如能即時辨識並披露人工哄抬的網路風向,將可有效降低此類認知作戰的成功率,進而促使網路風向經由廣泛深入的討論而自然形成。
    美國兩大政黨之一(共和黨)不再視另一政黨為合法的政治理念的競爭者,而是事關族群文化生存戰爭中不具正當性的敵人。對於如此勢不兩立的敵手,政治鬥爭手段自政治鬥爭手段自然無所不用其極。鑑於傾向共和黨的選民數逐年下滑,善用美國憲法中善用美國憲法中保護政治少數的設計乃成為反敗為勝的主要戰略。
    你可能也想看
    Google News 追蹤
    Thumbnail
    *合作聲明與警語: 本文係由國泰世華銀行邀稿。 證券服務係由國泰世華銀行辦理共同行銷證券經紀開戶業務,定期定額(股)服務由國泰綜合證券提供。   剛出社會的時候,很常在各種 Podcast 或 YouTube 甚至是在朋友間聊天,都會聽到各種市場動態、理財話題,像是:聯準會降息或是近期哪些科
    太陽能屋頂出租在當今日益普及的永續能源市場中已成為一種趨勢。許多房屋業主將他們的屋頂出租給太陽能公司,以換取營收或其他類型的回報。這種協議看似是一個雙贏的局面,房屋業主可以從太陽能系統中獲得額外收入,而太陽能公司可以擴展其能源產能。
    Thumbnail
    不久前全球發生FB當機事件,從3月5日晚間到6日凌晨臉書及部分社群平台癱瘓,造成許多民眾恐慌。有人指出可能跟近期太陽風暴增強有關,引起了廣泛的討論和關注。
    Thumbnail
    因應企業對再生能源的需求,台灣除了引進國外廠商和培養國內廠商在沿海設立風力發電外,依國內自有技術鼓勵廠商投入太陽能光電設施,也是國家重要發展的政策。 再生能源產業商機多,但所遭遇到的法律問題也不小,本篇文章將簡要說明再生能源產業在各階段所會遇到的法律問題,供有意投入的企業或是已投入的企業參考。
    Thumbnail
    荷蘭和泰國政府近期皆宣布了一項重大菸害防制改革,兩國皆開始計畫對電子煙徵稅,世衛菸草減害專家王郁揚表示這證實泰國實施多年的電子菸禁令等同宣告失敗,參考世衛減害反菸草煙霧策略才是國際管理尼古丁電子菸的趨勢,民進黨政府卻違背世衛建議、違背科學證據,黑箱修惡菸害防制法,已嚴重危害國民健康。
    Thumbnail
       北風自信滿滿的使勁猛吹,但吹得越猛,旅人越是把斗篷包得緊緊,眼看黔驢技窮了,只好咬著牙敗下陣來,換太陽上場。太陽未採行與北風同樣的蠻橫方式,僅僅是慢慢地散發熱力,旅人最後因受不了節節上升的大氣溫度而不得不脫下斗篷,結果是太陽比北風更勝一籌。(太陽如果一下子就將熱度拉高到炙熱的程度,反有可能使旅
    Thumbnail
    動畫網址 https://youtube.com/shorts/IpEKuUk2VWg?feature=share 希望你/妳們也喜歡這樣的作品,感受到影片中,布恣施展的「暖暖」「溫馨」的小小視覺魔力。
    Thumbnail
    哈囉!大家好!我是子穎。 從10/12探路客官方宣布即將關閉至今,我們到方格子新家裡安窩已經快滿一個月了,今天,我想介紹我們共同開設的專題「那一年,我們在探路客的日子」裡的作者群們,共21名,預定每次分享3位。
    Thumbnail
    圖。文/布恣芽朵 某天,看到王禹日青,分享了一個自煮防疫的美味佳餚-鍋巴煎餅,感覺很特別,也沒有吃過,看到分享那天,就心想,找個時間來試試看。
    Thumbnail
    *合作聲明與警語: 本文係由國泰世華銀行邀稿。 證券服務係由國泰世華銀行辦理共同行銷證券經紀開戶業務,定期定額(股)服務由國泰綜合證券提供。   剛出社會的時候,很常在各種 Podcast 或 YouTube 甚至是在朋友間聊天,都會聽到各種市場動態、理財話題,像是:聯準會降息或是近期哪些科
    太陽能屋頂出租在當今日益普及的永續能源市場中已成為一種趨勢。許多房屋業主將他們的屋頂出租給太陽能公司,以換取營收或其他類型的回報。這種協議看似是一個雙贏的局面,房屋業主可以從太陽能系統中獲得額外收入,而太陽能公司可以擴展其能源產能。
    Thumbnail
    不久前全球發生FB當機事件,從3月5日晚間到6日凌晨臉書及部分社群平台癱瘓,造成許多民眾恐慌。有人指出可能跟近期太陽風暴增強有關,引起了廣泛的討論和關注。
    Thumbnail
    因應企業對再生能源的需求,台灣除了引進國外廠商和培養國內廠商在沿海設立風力發電外,依國內自有技術鼓勵廠商投入太陽能光電設施,也是國家重要發展的政策。 再生能源產業商機多,但所遭遇到的法律問題也不小,本篇文章將簡要說明再生能源產業在各階段所會遇到的法律問題,供有意投入的企業或是已投入的企業參考。
    Thumbnail
    荷蘭和泰國政府近期皆宣布了一項重大菸害防制改革,兩國皆開始計畫對電子煙徵稅,世衛菸草減害專家王郁揚表示這證實泰國實施多年的電子菸禁令等同宣告失敗,參考世衛減害反菸草煙霧策略才是國際管理尼古丁電子菸的趨勢,民進黨政府卻違背世衛建議、違背科學證據,黑箱修惡菸害防制法,已嚴重危害國民健康。
    Thumbnail
       北風自信滿滿的使勁猛吹,但吹得越猛,旅人越是把斗篷包得緊緊,眼看黔驢技窮了,只好咬著牙敗下陣來,換太陽上場。太陽未採行與北風同樣的蠻橫方式,僅僅是慢慢地散發熱力,旅人最後因受不了節節上升的大氣溫度而不得不脫下斗篷,結果是太陽比北風更勝一籌。(太陽如果一下子就將熱度拉高到炙熱的程度,反有可能使旅
    Thumbnail
    動畫網址 https://youtube.com/shorts/IpEKuUk2VWg?feature=share 希望你/妳們也喜歡這樣的作品,感受到影片中,布恣施展的「暖暖」「溫馨」的小小視覺魔力。
    Thumbnail
    哈囉!大家好!我是子穎。 從10/12探路客官方宣布即將關閉至今,我們到方格子新家裡安窩已經快滿一個月了,今天,我想介紹我們共同開設的專題「那一年,我們在探路客的日子」裡的作者群們,共21名,預定每次分享3位。
    Thumbnail
    圖。文/布恣芽朵 某天,看到王禹日青,分享了一個自煮防疫的美味佳餚-鍋巴煎餅,感覺很特別,也沒有吃過,看到分享那天,就心想,找個時間來試試看。