← 回到天際線 寫程式的人第 6 層 / 31

EP 2662022-02-202:01:35

零日黑市與早已開打的網路戰

Nicole Perlroth

《紐約時報》資安記者剖析零日漏洞黑市的行情與規則,從勒索軟體怎麼真的傷人,一路談到國家之間早已開打的網路戰。

Nicole Perlroth: Cybersecurity and the Weapons of Cyberwar | Lex Fridman Podcast #266在 YouTube 看 ↗

重點6 條

  1. 零日黑市的形成與行情:從 80、90 年代駭客通報漏洞卻被科技公司威脅提告的歷史,回溯到政府開始暗中收購零日,如今 iOS 零點擊漏洞喊到 250 萬美元,Android 因為用戶更多、加上外界解讀蘋果安全性正在下滑,行情這兩年一度反超 iOS。
  2. 零日市場沒有陣營之分:她從阿根廷一場駭客大會的見聞出發,說明賣家不見得只賣給西方政府,願意出價的都是客戶;整個市場沒人願意公開講,因為講出來會丟掉生意、甚至招來危險。
  3. 勒索軟體會真的傷人,也傷到她自己:她記錄自己的 QNAP 裝置被 Deadbolt 勒索軟體攻擊的經過,也談到佛蒙特一間醫院因此無法替癌症病患給藥、NotPetya 癱瘓 Merck 藥廠產線的案例,說明這已經不只是 IT 問題。
  4. 國家之間早已在打網路戰:中國入侵美國油氣管線是為了在衝突升溫時隨時關掉,美方 2018 年也被揭露反過來入侵俄羅斯電網;她認為每次地緣政治衝突都一定伴隨網路攻擊,而美國多數關鍵基礎設施由私部門持有、沒有強制通報遭駭的規定。
  5. 史諾登與情報機關的複雜評價:她讀過那批機密文件後,認為美方多數行為屬於傳統情報工作,但也點出 NSA 內部確實有分析師濫用職權監視前女友、中國對維吾爾人的監控規模,以及阿聯對批評政府者沒收護照的案例。
  6. 給年輕人的建議:與其去做進攻方,她鼓勵對資安有興趣的人去做防守方,強調這個領域一直缺人、待遇也能很好;她也給出最實際的忠告——把雙因素驗證打開,多數攻擊都是這樣被擋下來的。

時間軸24 段

01 00:54
零日漏洞入門

說明零日漏洞與零日攻擊的定義,並談到 iOS 與 Android 的零日行情這兩年反轉——Android 遠端零點擊漏洞現在比 iPhone 更值錢,買家多是波斯灣地區想監控異議人士的政府。

02 06:05
維吾爾水坑攻擊

描述曾追蹤到一起鎖定維吾爾人的水坑攻擊:一個維吾爾主題的網站被植入 iOS 零日漏洞,只要造訪就會中鏢,用來大規模監控海外維吾爾社群。

03 06:47
零日黑市的形成

回溯 80、90 年代駭客回報漏洞卻被科技公司威脅提告的歷史,說明這如何逼他們轉去暗地交易漏洞、進而催生政府收購零日的市場;近十年 bug bounty 計畫算是正向發展,但企業出不起政府開的價,出太高反而會養出更多攻擊者。

04 16:47
誰會把零日賣給誰

從阿根廷一場駭客大會的見聞說起,說明賣家不分陣營、價高者得;也提到零日掮客 the Grugq 因為接受 Forbes 專訪、擺拍一袋現金,事後被同行封殺、生意腰斬,成為這行「誰都不能公開講」的活教材。

05 25:50
自己也中了勒索軟體

記錄自己的 QNAP 儲存裝置被 Deadbolt 勒索軟體攻擊的經過,對方要求付 0.03 顆比特幣(約 1,000 美元)解鎖單一裝置,或付 50 顆比特幣(約 180 萬美元)換全體客戶的主解密金鑰。

06 32:58
付不付贖金

以 Colonial Pipeline 因帳務系統被鎖而自行關閉輸油管、以及巴爾的摩市拒付 7.6 萬美元贖金卻花了 1,800 萬美元重建系統為例,說明企業與城市面對勒索軟體的兩難。

07 35:21
勒索軟體的人命代價

提到佛蒙特一間醫院因遭勒索軟體攻擊而無法替癌症病患給藥,以及《華爾街日報》報導一起被歸咎於勒索軟體的嬰兒死亡案例,也談到 NotPetya 透過烏克蘭的稅務軟體供應鏈擴散全球,重創 Maersk、Merck、Pfizer、FedEx,其中 Merck 疫苗產線一度停擺。

08 38:34
算不算已經開戰

引用美國司法部解密報告,指中國入侵美國油氣管線是為了在衝突升溫時能隨時關掉;也指出美國八成以上的關鍵基礎設施由私部門持有,卻沒有法律要求業者通報遭駭。

09 42:29
零日軍備競賽

提到去年零日攻擊來到 80 起、創下新高,各國都在搶進攻性工具;她認同核武式的「相互保證毀滅」可能是網路戰的另一種均衡,但也指出網路攻擊的門檻遠低於核武,類比並不完全成立。

10 46:37
栽贓與歸因遊戲

舉例俄羅斯曾入侵伊朗的攻擊伺服器、再用它打沙國石化廠,一度讓外界誤判是伊朗所為;也描述 2018 年披露美軍網戰司令部入侵俄羅斯電網一事,認為那是美方刻意讓俄羅斯知道有來有往。

11 52:15
如果能修好一件事

說如果能彈指修好一件事,她會選雙因素驗證——Colonial Pipeline 就是栽在一組沒關掉的舊員工帳號,加上沒開雙因素驗證。

12 57:41
密碼快死了

談到自己在 Google 時參與的生物辨識研究——不只指紋,還包括臉部辨識、移動方式等行為模式,做成主動/被動驗證;也提到 Abnormal Security 這家公司借用廣告業對使用者行為的了解,反過來抓異常的信件模式。

13 1:00:50
社交工程最難防

提到沙烏地阿拉伯曾安插間諜進推特,藉此追查批評王室的匿名帳號是誰;認為社交工程是資安長最頭痛的問題,遠端工作讓它更難防。

14 1:03:43
元宇宙讓她不安

想到自己的孩子,她說不希望人生最重要的經驗都搬到線上,擔心如果多數有意義的互動都數位化,會變成新型態的心智入侵管道。

15 1:07:21
用科技解決科技的問題

提到 TRM Labs 這類區塊鏈情報公司協助追蹤 Colonial Pipeline 部分贖金流向,說明加密貨幣其實沒有想像中匿名;也提到新創 Piano 想替使用者在每個組織裡建一個個資保險箱,用一次性代碼取代交出身分證字號等資料。

16 1:13:43
詐騙盯上長者與冒名

提到假車險保固電話專挑長者下手,父親住院時手機一直被打;也公開呼籲聽眾別理會任何假冒 Lex Fridman 本人、要求加 WhatsApp 或轉帳比特幣的訊息。

17 1:17:48
史諾登是英雄還是壞人

說自己對史諾登事件感受複雜——一方面感謝他讓監控與隱私的界線被公開討論,另一方面她讀過那批機密文件後,認為多數內容其實是傳統情報工作,美方沒有拿這些能力去做刺殺記者之類的事。

18 1:23:20
吹哨的分寸

把自己的書視為某種形式的吹哨,但強調沒有從業界內部竊取機密資料;她最推崇踢爆川普與 Zelenskyy 通話內容的那位吹哨者,因為對方循正當管道通報、事後也沒有靠爆料出書牟利。

19 1:27:08
情報機關到底稱不稱職

舉摩薩德刺殺伊朗核科學家、NSA 內部曾有分析師濫用職權監視前女友(她稱這起醜聞是 LOVEINT)為例,說明情報機關不能簡單分成好人或壞人;也拿中國對維吾爾人的監控規模、阿聯對批評政府者沒收護照與栽贓,劃出她認為真正跨線的例子。

20 1:37:07
她自己會怕嗎

提到曾被告知暗網上有人懸賞入侵她的手機或筆電,也講了自己有天半夜把發出怪聲的電視盒直接從牆上扯下來的偏執插曲;她的因應之道是想清楚自己的「皇冠珠寶」是什麼,只在那件事上做到極致。

21 1:41:29
卡紹吉打破防護罩

一位曾任《紐約時報》莫斯科分社社長的前輩告訴她,他在莫斯科時 KGB 會故意跟蹤、弄出動靜讓他知道;她原本以為在《紐約時報》工作等於有層無形防護罩,直到卡紹吉遇害讓她發現這層防護不一定管用。

22 1:44:32
不怕被威脅的心法

她的做法是私下與公開盡量做同一個人、沒有見不得人的秘密,怪就大方怪出來,讓別人沒有東西可以拿來勒索或抹黑。

23 1:48:51
給年輕人的建議

鼓勵對資安有興趣的年輕人去做防守方而非進攻方,提到全美有數百萬個資安職缺卻找不到人;舉 FireEye 揪出 SolarWinds 攻擊為例,說明民間資安人員往往比軍方更早碰到最先進的攻擊。

24 1:54:13
她對未來還有希望

說自己因為有孩子才必須抱持希望,也觀察到現實生活中人普遍比網路上善良許多;她期待下一個世代能改變政治文化,不再靠操弄對立與說客決定政策。