台灣公機關圖書館LED燈控制器的IP位址成攻擊跳板,法務部調查局與資安業者合力破獲

為解決殭屍網路等網路犯罪問題,近年資安業者與國際執法單位合作的態勢越來越明顯,台灣執法機關也不缺席。例如,在今年3月,微軟大動作宣佈協同35國執法單位以及安全廠商,破獲全球最大惡意郵件殭屍網路Necurs,由於台灣本地的惡意網域也是該殭屍網路的一環,因此台灣執法機關也參與其中。事實上,在上述行動之前,國內法務部調查局在2019年就已經接獲微軟情資,發現我國政府網路IP位址可能感染Necrus的狀況,並實際採取行動。

當時,調查局即循線查出攻擊所在是北台灣鄉下的一棟建築內,更意外的是,駭客用來散佈惡意程式的,竟然是一個不起眼的LED燈控制裝置,但後續查證,原來問題出在管控該裝置資訊業者的VPN設定錯誤,造成該IP位置淪為攻擊跳板。昨日(21日),法務部調查局揭露了他們這次的辦案過程,以及與資安業者合作因應跨境網路犯罪的現況。

關於這起事件,法務部調查局是在2019年7月8日,接獲台灣微軟的情資通報,得知台灣政府網路IP位址(117.56.xxx.xxx)可能感染Necrus,因此著手追蹤此一非法的VPN IP位址,並在一個月後,於8月6日阻止該IP與裝置繼續成為攻擊跳板。

竟是VPN錯誤設定的疏失,導致台灣政府公務機關IP位址淪為攻擊跳板

在事件調查過程中,該單位資通安全處處長吳富梅表示,首先,他們調閲了IP位址(117.56.xxx.xxx)的申請資訊,發現是公務機關所持有,並查出攻擊所在是北台灣鄉下的大樓內,更意外的是,駭客用來散佈惡意程式的,竟然是一個不起眼的圖書館LED燈控制裝置。

另一個關鍵發現是,原先管理LED控制系統主機的資訊公司,他們架設了VPN伺服器以便於管理,但卻有錯誤設定的情況,因此遭誤用而被不明人士公開。

根據調查局的説明,該主機其實並未受Necrus感染,主要是該IP位址被利用當成散佈Necurs殭屍網路的跳板,這也使得許多釣魚郵件與惡意攻擊都是來自這個台灣政府的IP位址。

直到調查局修正錯誤設定,關閉LED燈控制系統主機VPN服務,才讓這個惡意病毒訊號在監控平台上消失。

雖然大家多將焦點都會放在LED燈控制系統主機,但根據調查結果是該主機並未受到Necrus感染。不過,這起案件還是讓一些問題重新浮上枱面。例如,由於管理LED燈控制系統的業者,竟因為VPN錯誤設定的疏失,導致台灣政府公務機關IP位址淪為攻擊跳板,此外,相關單位或業者是否有法律責任,國內還有多少VPN設定錯誤情形,以及多少IP位址被當成跳板,仍有待執法單位的調查與偵辦。

在4月21日,法務部調查局資通安全處處長吳富梅説明該單位與微軟破獲VPN非法IP攻擊,以及下架Necurs殭屍網路的經過。

因應跨境網路犯罪偵辦,國內法務部調查局已與美國微軟總部簽訂情資交換協議

至於後續針對Necurs殭屍網路的打擊行動,到了今年3月11日(台北時間11點),則有大規模的計畫。由於台灣惡意網域也是Necurs殭屍網路的一環,因此,法務部調查局也配合微軟等各國組織進行的全球大掃蕩,在國內,同時還聯合了中華電信、台灣網路資訊中心(TWNIC),以及行政院國家資通安全會報技術服務中心(NCCST),協力在同一時間執行剿清行動,目的就是要根除這個曾涉及40萬裝置的大型殭屍網路。根據調查局的説明,他們共計阻斷了18萬筆惡意網域。

對於調查局在跨境網路犯罪與國際合作的現況,吳富梅也説明瞭現況。她表示,其實,近年來該單位都有攜手國外執法單位與私人企業的例子,包括2016年的美歐31國聯手破獲全球網路犯罪集團Avalanche,2017年的歐美執法單位與資安業者聯手擊潰Gamarue殭屍網路,以及2018年一銀盜領案背後的國際網路犯罪集團「COBALT」。

近年,他們則有更具體的行動,在2018年底,該單位首次與跨國企業簽立的網路安全情資交換協議,合作對象就是微軟,當時他們與美國微軟總部在台簽署了情資交換協議,並將共同研討因應跨境犯罪的問題。

對於這項合作計畫的具體內容,我們注意到,法務部調查局可以使用微軟免費提供的一個名為「C2O惡意程式中繼站觀測平台」,從這個Cyber Threat Intelligence儀錶板掌握相關情資,去檢視各個Botnet在全球的威脅現況,包括受害成為殭屍網路的數量,台灣IP位址受害的數量等。例如,從2017年4月所偵測到的資訊,台灣至少有48,000個IP位址受駭成為Necurs殭屍網路。

因此,透過這樣的觀測平台,調查局與對方都將可以各自分享觀測到的殭屍網路訊號異常狀況,不論是從執法經驗上的觀察,以及與業者的定期情資交流。

而去年調查局之所以能破獲上述的非法VPN(117.56.xxx.xxx),就是台灣微軟數位安全中心的人員先發現異常,因為台灣這個IP位址活動量特別大,惡意連線次數增加幅度顯著,並發現海外多個惡意IP位址,以及多個惡意網域名稱伺服器,會透過台灣這個IP位址發送惡意病毒攻擊台灣,因此,之後再由調查局進行後續追蹤,進而找到實際IP位址所在地點與問題,並做出處置動作。

根據法務部調查局的説明,他們在2018年底就與美國微軟總部簽署情資交換協議,這也讓他們在去年開始就可以使用微軟提供的C2O惡意程式中繼站觀測平台。

調查局設立資安工作站成正式單位

在跨境網路犯罪因應之外,吳富梅同時也透露了調查局的最新發展,就是他們即將在本月24日,針對新設立的「資安工作站」單位舉行揭牌儀式。

關於這個資安工作站,在2019年12月26日第56期調查班結業典禮就曾經提到 正規劃成立 ,調查局認為有必要成立專責辦案單位,而這個資安工作站的前身,其實就是去年設立的假訊息防治中心,只是現改組為正式單位,並仍由張尤仁擔任主任,將處理不只假訊息,還有電腦犯罪與網路駭侵的部分。

不過,外界也很關注該單位的實質能力,畢竟,之前法務部資通安全處揭露他們的團隊任務時,就有提到假訊息防治中心本就是該單位的人在負責,如今,資通安全處的調查官調職成為資安工作站調查官,是否仍有換湯不換藥的問題存在,而且,在今年3月7日也曾有活躍於開放資料社羣的徐子涵,在其 部落格 上指出調查局對於網路空間的查處能力的問題,因揭發過急反而暴露調查局在專業度上的不足。無論如何,對於因應跨境網路犯罪,強化調查局資安能力與任務,都是面對現代威脅所要進行的必要工作與挑戰,國內民眾也期待調查局能為我國的數位疆土提供更好的安全。