資安事件與漏洞
Capital One、Equifax、Log4Shell、Heartbleed、XZ——將公開的入侵事件與漏洞拆解為成因、影響、初步應變與防範,萃取至今仍適用的教訓。
7pay 盜刷事件(2019)— 沒有 2FA 的支付 App 為何一天就被接管
帳號被接管在上線隔天就開始;約 808 名使用者被盜刷約 3,862 萬日圓。核心失誤在於驗證設計:(1) 沒有雙因素驗證,登入只需要 ID +密碼;(2) 密碼重設可把新密碼寄到與已登記地址不同的電子郵件——因此只要片段的個人資料就足以劫持一個帳號。防禦之道是對敏感操作要求 2FA、把密碼重設限制在已登記的管道、偵測並鎖定帳密填充攻擊,並在上線前讓第二雙眼睛檢視驗證流程。
Benesse 個資外洩事件(2014)— 內部不法為何無法被阻止,以及最小權限的防禦
外包集團公司的一名派遣系統工程師,用正當取得的資料庫存取權大量複製客戶資料,傳到私人智慧型手機上,再賣給名冊業者。監控軟體封鎖了對 USB 儲存裝置的寫入,卻沒有封鎖到智慧型手機的傳輸(MTP)。高達約 3,504 萬筆資料外洩。防禦之道:把權限收到最小(最小權限/need-to-know)、用 DLP 封閉每一條外流路徑、偵測大量存取,並把監督一路延伸到承包商與再承包商。
Capcom 勒索軟體事件(2020)—— 老舊 VPN 裝置為何成了入侵口,以及對雙重勒索的防禦
入侵口是一台老舊的備用 VPN 裝置——新型號替換後,它仍留在北美子公司持續運行。攻擊者由此突破網路、竊取資料,再以勒索軟體加密系統(雙重勒索)。最多約 39 萬人的個人資料可能外洩(不含信用卡資料)。Capcom 拒絕付款,從備份復原,並透明地揭露。防禦之道是淘汰未使用的裝置、修補邊界裝置,並同時涵蓋竊取與加密(隔離、偵測、備份)。
Coincheck NEM 外流事件(2018)——約 580 億日圓遭竊的原因,以及金鑰管理的防禦
入口據報是瞄準員工的魚叉式郵件/惡意軟體,由此竊得連網『熱錢包』的私鑰,接著約 523 百萬 XEM(當時約 580 億日圓)被一次全數不當轉出。核心是把巨額資產放在可立即動用的『熱』狀態、且未採用多重簽章——單一私鑰外洩即可動用幾乎全部。在你的環境中,應將重要金鑰與機密集中到離線/專用保險庫,把熱錢包最小化、不製造單點故障,並能偵測、停止異常的大量操作,以此備妥防禦。
KADOKAWA/Niconico 勒索軟體事件(2024)—— 為何災情蔓延全公司,以及網路分段與 BCP
入侵口據稱是竊取員工憑證的網路釣魚;攻擊者由此突破內部網路並執行勒索軟體,使集團包含 Niconico 在內的多項服務停擺數月,約 25 萬人的個人資料外洩。據報導與分析,災情蔓延全公司,與重要度截然不同的系統共用同一網路、未做適當分段有關。防禦之道是依重要度將網路分段、採用抗釣魚驗證,並備妥事業持續(BCP)與復原。
宅ふぁいる便 資料外洩事件(2019)— 密碼明文保存為何致命,以及雜湊化的防禦
伺服器漏洞遭到利用而發生未授權存取,約 481 萬筆資料——姓名、電子郵件、登入密碼、出生年月日,連同已退會的客戶——一併外洩。決定性的敗因是登入密碼未加密、以明文保存:一旦外洩即可立即濫用,並透過密碼重複使用助長了在其他網站上的帳號盜用。防禦之道是把密碼以單向的加鹽雜湊保存、不持有非必要的資料、修補漏洞,並為重複使用預作準備(2FA)。
MOVEit 大規模資料外洩(2023)—— SQL 注入零時差漏洞波及 2,700 多家組織的原因與防禦
入口是面向網際網路公開的檔案傳輸產品 MOVEit Transfer 的 SQL 注入零時差漏洞(CVE-2023-34362)。攻擊者植入 Web shell(LEMURLOOT),從後端資料庫批量竊取資料,致 2,700 多家組織、約 9,330 萬人的資料外洩。許多受害者是因為委外廠商、合作方使用了 MOVEit 而被間接牽連。在你的環境中,可透過 KEV 即時修補、最小化暴露面、Web↔DB 的最小權限與隔離、委外廠商盤點與資料最小化來防範。
Capital One 資料外洩事件(2019)— SSRF 如何導致 1 億人資訊外洩及防禦之道
入口只是一個 SSRF。攻擊由此連鎖:中繼資料服務端點 → 權限過大的 IAM 臨時憑證 → S3 整體複製,最終約 1 億 600 萬人資訊外洩。每一跳本可被攔下。在你的環境中,用 IMDSv2、IAM 最小權限和出站目標白名單來杜絕重演。
Codecov 竄改事件(2021)——CI 中『被信任的工具』被劫持導致機密資訊外洩的原因與防禦
根源在於『在 CI 中信任並執行的工具(curl|bash 的 Bash Uploader)在上游被竄改』。由於自己的程式碼毫髮無損,約兩個月都沒能察覺,CI 的機密資訊因此外洩。偵測靠的是總和檢查碼比對。在你的 CI 中,可用取得物的完整性檢核、機密的最小權限、輪替、egress 監控來防止重演。
Equifax 資訊外洩事件(2017)——未修補的 Apache Struts 導致 1.47 億人外洩的原因與防禦
原因是『把已經發布修復修補程式的已知 CVE(CVSS 10.0)沒有套用到公開系統上』。監控設備因憑證失效導致長達 76 天都沒察覺資料外帶,使損失擴大。在你的環境裡,要用資產盤點、修補 SLA、機器監控、偵測健全性來防止重演。
Heartbleed(CVE-2014-0160)——加密通訊的根基洩漏了記憶體的事件
OpenSSL 的記憶體越界讀取,可能洩漏私鑰乃至工作階段的事件。根源是回傳的記憶體比請求長度更多的實作錯誤。教訓是『按已外洩處理=重新簽發憑證、徹底更換金鑰與機密』,以及監控根基軟體、重視記憶體安全的價值。
Log4Shell(CVE-2021-44228)——讓全世界一夜之間為『不知道自己是否在用』的漏洞而戰慄的一天
Log4j 的漏洞(CVSS 10.0)。本質在於『經由間接相依(傳遞性相依),在不知不覺中正在使用』的恐怖。日誌輸出這一被動處理成了攻擊通道。SBOM 與相依套件的機器化監控、迅速修補、對後續 CVE 的追蹤,都是教訓所在。
XZ Utils 後門(CVE-2024-3094)——『信任本身』被瞄準的供應鏈事件
壓縮函式庫 xz 中被一名贏得信任的維護者植入了後門的供應鏈攻擊。在即將進入穩定版的前一刻,一名技術人員憑『慢』這一違和感把它攔下。被瞄準的不是程式碼,而是『人與信任』。教訓是:把相依套件最小化、固定版本、提高可重現性、追蹤違和感、支援維護者。