APP下载

调查局证实,近期多起台湾企业遭受勒索软件攻击事件是特定骇客组织发动,恐怕还有第二波攻击行动,要企业及早防备

消息来源:baojiabao.com 作者: 发布时间:2026-08-25

报价宝综合消息调查局证实,近期多起台湾企业遭受勒索软件攻击事件是特定骇客组织发动,恐怕还有第二波攻击行动,要企业及早防备
图片来源: 

法务部调查局

自5月4日到5日,台湾两大石化公司与高科技制造厂接连受到网络攻击,这些企业对于我国来说相当重要,再加上时间点接近20日总统就职日,很难令人不禁联想是一连串的目标性攻击,但真的是相关的吗?今天(15日)法务部调查局也根据他们的调查结果,证实上述时间连续出现的勒索软件攻击事件,是由特定骇客组织连续出手,并表示骇客已经另外锁定10家台湾的企业,打算再度犯案,要企业及早进行检查与提防。

对于骇客发动攻击的经过为何?调查局指出,骇客在数个月之前,就借由员工的工作站电脑、网页服务器,以及数据库服务器等管道,入侵公司的内部网络,开始潜伏并加以刺探环境,伺机窃取特权账号再入侵网域控制服务器,掌握网域控制服务器后,骇客利用凌晨时段窜改群组原则(GPO),进行派送骇客执行勒索软件的恶意排程,一旦员工启动电脑,就会立即套用上述原则并自动执行,启动骇客预埋在内部服务器的勒索软件,下载到内存内执行,加密电脑档案。

在加密档案向企业进行勒索之余,骇客也在攻击工具里埋藏了后门程式,连往位于国外的C&C中继站,这些中继站的主机,骇客是向美国境内云端主机(VPS)服务供应商租用,并使用渗透工具Cobalt Strike远端存取控制。根据调查局掌握的资讯,他们研判发动攻击的是中国骇客组织Winnti,或者与这个组织有密切关系的骇客。

Winnti是由中国-资助的骇客组织,它有很多别名,包括APT41、APT10、Blackfly,以及Barium等,专门发动供应链攻击而引发关注。这个骇客组织也长期锁定国家的关键基础设施,暗中埋伏、监控,以及发动攻击。其中,去年德国媒体Der Spiegel踢爆,TeamViewer公司曾于2016年遭骇,传出就是Winnti所为。这个骇客组织不只听令于中国-,甚至滥用中国-对其放任的态度,私下锁定游戏业者攻击来中饱私囊。

由于这一波攻击与Winnti有关,再加上前述骇客租用云端主机的供应商,负责人也是华人,令人不禁认为这次的事件与中国-有所关连。

但更值得注意的是,骇客很可能还会发动第2波勒索软件攻击。根据调查局掌握的情资,这些骇客也锁定另外10家台湾企业,同样已经潜伏了数个月,因此他们呼吁企业要赶快进行检查,例如,出现异常的VPN存取行为、网域服务器群组原则遭到窜改等征兆,来察觉是否可能成为这些骇客的攻击目标。

2020-05-16 09:51:00

相关文章