APP下载

图书馆LED灯控制器的IP地址成攻击跳板,法务部调查局与资安业者合力破获

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息图书馆LED灯控制器的IP地址成攻击跳板,法务部调查局与资安业者合力破获

从法务部调查局揭露的资讯来看,由微软提供的非法VPN的IP地址(117.56.xxx.xxx),最早在2019年1月30日就被扫描到有恶意连线,不过后续四个月内的连线次数相当少,其实并不突兀。直到6月13日至7月6日期间,恶意连线次数从16上升到1588次。

图片来源: 

摄影/罗正汉

为解决僵尸网络等网络犯罪问题,近年资安业者与国际执法单位合作的态势越来越明显,台湾执法机关也不缺席。例如,在今年3月,微软大动作宣布协同35国执法单位以及安全厂商,破获全球最大恶意邮件僵尸网络Necurs,由于台湾本地的恶意网域也是该僵尸网络的一环,因此台湾执法机关也参与其中。事实上,在上述行动之前,国内法务部调查局在2019年就已经接获微软情资,发现我国-网络IP地址可能感染Necrus的状况,并实际采取行动。

当时,调查局即循线查出攻击所在是北台湾乡下的一栋建筑内,更意外的是,骇客用来散布恶意程式的,竟然是一个不起眼的LED灯控制装置,但后续查证,原来问题出在管控该装置资讯业者的VPN设定错误,造成该IP位置沦为攻击跳板。昨日(21日),法务部调查局揭露了他们这次的办案过程,以及与资安业者合作因应跨境网络犯罪的现况。

关于这起事件,法务部调查局是在2019年7月8日,接获台湾微软的情资通报,得知台湾-网络IP地址(117.56.xxx.xxx)可能感染Necrus,因此着手追踪此一非法的VPN的IP地址,并在一个月后,于8月6日阻止该IP与装置继续成为攻击跳板。

竟是VPN错误设定的疏失,导致台湾-公务机关IP地址沦为攻击跳板

在事件调查过程中,该单位资通安全处处长吴富梅表示,首先,他们调阅了IP地址(117.56.xxx.xxx)的申请资讯,发现是公务机关所持有,并查出攻击所在是北台湾乡下的大楼内,更意外的是,骇客用来散布恶意程式的,竟然是一个不起眼的图书馆LED灯控制装置。

另一个关键发现是,原先管理LED控制系统主机的资讯公司,他们架设了VPN服务器以便于管理,但却有错误设定的情况,因此遭误用而被不明人士公开。

根据调查局的说明,该主机其实并未受Necrus感染,主要是该IP地址被利用当成散布Necurs僵尸网络的跳板,这也使得许多钓鱼邮件与恶意攻击都是来自这个台湾-的IP地址。

直到调查局修正错误设定,关闭LED灯控制系统主机VPN服务,才让这个恶意病毒讯号在监控平台上消失。

虽然大家多将焦点都会放在LED灯控制系统主机,但根据调查结果是该主机并未受到Necrus感染。不过,这起案件还是让一些问题重新浮上台面。例如,由于管理LED灯控制系统的业者,竟因为VPN错误设定的疏失,导致台湾-公务机关IP地址沦为攻击跳板,此外,相关单位或业者是否有法律责任,国内还有多少VPN设定错误情形,以及多少IP地址被当成跳板,仍有待执法单位的调查与侦办。

在4月21日,法务部调查局资通安全处处长吴富梅说明该单位与微软破获VPN非法IP攻击,以及下架Necurs僵尸网络的经过。

因应跨境网络犯罪侦办,法务部调查局已与美国微软总部签订情资交换协议

更重要的是,Necurs僵尸网络仍遍布全球各地,必须根除,到了今年3月11日11时,国际间就有大规模的计划。由于台湾恶意网域也是Necurs僵尸网络的一环,因此,法务部调查局也配合微软等各国组织进行的全球大扫荡,在国内,同时还联合了中华电信、台湾网络资讯中心(TWNIC),以及行政院国家资通安全会报技术服务中心(NCCST),协力在同一时间执行剿清行动,目的就是要根除这个曾涉及40万装置的大型僵尸网络。根据调查局的说明,他们共计阻断了18万笔恶意网域。

对于调查局在跨境网络犯罪与国际的合作,吴富梅也说明了现况。她表示,其实,近年来该单位都有携手国外执法单位与私人企业的例子,包括2016年的美欧31国联手破获全球网络犯罪集团Avalanche,2017年的欧美执法单位与资安业者联手击溃Gamarue僵尸网络,以及2018年一银盗领案背后的国际网络犯罪集团“COBALT”。

近年,他们则有更具体的行动,在2018年底,该单位首次与跨国企业签立的网络安全情资交换协议,合作对象就是微软,当时他们与美国微软总部在台签署了情资交换协议,并将共同研讨因应跨境犯罪的问题。

对于这项合作计划的具体内容,我们注意到,法务部调查局可以使用微软免费提供的一个名为“C2O恶意程式中继站观测平台”,从这个Cyber Threat Intelligence仪表板掌握相关情资,去检视各个Botnet在全球的威胁现况,包括受害成为僵尸网络的数量,台湾IP地址受害的数量等。例如,从2017年4月所侦测到的资讯,台湾至少有48,000个IP地址受骇成为Necurs僵尸网络。

因此,透过这样的观测平台,调查局与对方都将可以各自分享观测到的僵尸网络讯号异常状况,不论是从执法经验上的观察,以及与业者的定期情资交流。

而去年调查局之所以能破获上述的非法VPN(117.56.xxx.xxx),就是台湾微软数位安全中心的人员先发现异常,因为台湾这个IP地址活动量特别大,恶意连线次数增加幅度显著,并发现海外多个恶意IP地址,以及多个恶意网域名称服务器,会透过台湾这个IP地址发送恶意病毒攻击台湾,因此,之后再由调查局进行后续追踪,进而找到实际IP地址所在地点与问题,并做出处置动作。

根据法务部调查局的说明,他们在2018年底就与美国微软总部签署情资交换协议,这也让他们在去年开始就可以使用微软提供的C2O恶意程式中继站观测平台。

调查局设立资安工作站成正式单位

在跨境网络犯罪因应之外,吴富梅同时也透露了调查局的最新发展,就是他们即将在本月24日,针对新设立的“资安工作站”单位举行揭牌仪式。

关于这个资安工作站,在2019年12月26日第56期调查班结业典礼,总统蔡英文就曾经提到调查局正规划成立,在今年4月10的其他场合上,调查局局长吕文忠也提到有必要成立专责办案单位,而这个资安工作站的前身,其实就是去年设立的假讯息防治中心,只是现改组为正式单位,并仍由张尤仁担任主任,将处理不只假讯息,还有电脑犯罪与网络骇侵的部分。

2020-04-23 10:52:00

相关文章