美晶片設備商MKS Instruments遭勒索軟體攻擊,影響生產系統!供應鏈風險受關注,應材因供應商資安事故估下季營收少2.5億美元

近年半導體產業的變化成為全球最大焦點之一,任何一點風吹草動都會受到全球關切,今年2月6日美國半導體設備商萬機科技(MKS Instruments,以下簡稱MKS)揭露遭遇勒索軟體攻擊,就引發了產業間的關注。

而在相隔一週後,有另一家業者公佈消息。美國半導體製程設備與服務大廠應用材料表示,預估下季出貨與營收將受一家主要供應商遭遇資安事件而影響,更是成為各界關注的焦點。同時也使得半導體產業供應鏈風險的議題,再次浮上枱面。

MKS在2月初揭露資安事故,一週後公佈更多調查結果

MKS是在2月6日揭露遭遇勒索軟體。根據MKS公司網站投資人專區中所公開的內容,他們已向美國證券交易委員會(SEC)提交重大事件的8-K表格文件。

在該文件中,MKS説明他們是在2月3日成為勒索軟體事件的受害者,發現事故時已立即採取行動,啟動事件回應與營運持續管理(BCP),聘起專業IR人員協助調查,並通報該國執法單位。

同時,他們也説明瞭初步現況,當下正處於調查與評估該事件的影響的早期階段,某些業務系統受到影響,並且當中還包含了生產相關的系統。後續因應上,他們將盡快調查與恢復受影響的系統,也説明資安保險可能抵銷部分成本,但尚未確定。

相隔一週,MKS於13日公開向SEC提交的另一份重大事件8-K表格,揭露了更多關於上述資安事件的後續消息。MKS指出這次發生的勒索軟體事件,衝擊了該公司為客户提供服務的真空解決方案(Vacuum Solutions)與光子解決方案(Photonics Solutions)的部門,並影響該公司第一季的訂單處理、產品運送。至於材料解決方案(Materials Solutions)的部門則不受影響。

同時MKS還表示,將延後去年第四季與全年財報的發布時間,以更好對應勒索軟體攻擊事件帶來的財務影響。

到了2月16日,美國蒙大拿州司法院公佈一份由MKS發布的資料外洩公告,也透露了相關狀況。當中指出,最近的勒索軟體攻擊事件,導致MKS的業務與生產製造系統被加密而無法使用,同時可能還涉及了員工與前員工個資外洩的狀況。雖然目前尚未確認是否外洩,但他們並不排除這樣的可能性,因此他們正在通知這些員工。儘管MKS認為,從過去類似案例來看,勒索軟體攻擊者似乎避免針對個人使用這些個資。

至於MKS Instruments的公司網站首頁,我們在20日連上時只看到簡單的聲明頁面,説明 www.mks.com 遇到計畫之外的中斷,僅留下全球據點的電子郵件與電話聯絡方式,包括全球、歐洲、英國、中國、日本、韓國、新加坡與台灣。

應材表示因主要供應商遭遇資安事件,導致影響下季出貨與營收

特別的是,在2月16日,美國半導體製程設備與服務大廠應用材料(Applied Materials,簡稱應材)發布會計年度第一季財報,由於當中提到他們的一家供應商最近發生網路安全事件,將影響應材第二季的出貨量,估計將造成該季營收減少2.5億美元,引發各界的關注。

雖然應材並未透露是哪家供應商,但根據威脅情資業者Recorded Future旗下媒體The Record的報導指出,有數位產業分析師表示,這家供應商就是主要客户為應材與Lam Research的MKS,另外也有多家財經、資安媒體報導提到該供應商是MKS。

這樣的情形,引起各界對於供應鏈風險與資安威脅的關注。像是Malwarebytes資安研究人員就對此事件發表看法,指出應材的情形就是供應鏈被感染風險所帶來的效應,即使自身系統沒有被感染,但你的供應商被攻擊也是會影響到自己的財務,而且以半導體晶片產業的零組件短缺情形而言,現在正是近年最嚴重的時機。

換言之,這次事件突顯了一件事,雖然大型企業越來越善於強化自身資安防護,但供應鏈中的供應商一旦發生資安事件,受衝擊的不只是供應商,自身營運也連帶受波及,甚至產生長期的影響,畢竟半導體領域的供應鏈可説是相當複雜。

雖然國內已有半導體大廠重視這方面的威脅,像是台積電不只顧好自身的資安防護,他們在2020年開始設立供應商資訊安全協會,希望也能促進供應商與合作夥伴強化資安,與供應鏈合作提升安全防護,但其他業者同樣要重視這樣的供應鏈的隱憂與風險,上述事件就是真實發生的例子。

美國半導體製程設備與服務大廠應用材料在2月16日,發布了會計年度第一季財報,在提及下季展望時,特別指出最近有一家主要供應商發生資安事件,預估會影響出貨量與營收。

國內企業資安事件的資訊公開,往往事件揭露僅停留在早期階段,該積極面對還是消極面對?

另一值得國內省思的議題,國際間有越來越多像是MKS這樣的企業,公開説明資安事件的具體概況與影響。例如,他們在在3日即時通報美國SEC並於6日公開揭露發生勒索軟體攻擊的資安事件,也清楚説明當時處於調查的早期階段,後續他們還進一步揭露更多細節,包括事件具體影響的範圍,甚至還發布個人資料外洩公告與通知。畢竟事件調查需要的時間,可能隨嚴重程度而有不同。

至於國內,儘管我國金管會在資訊公開面向近年開始有規範,上市櫃公司需揭露重大資安事件,甚至預估損失金額達股本20%或3億元,必須召開記者説明,且年報也要登載。

但從普遍現況來看,上市櫃公司在揭露資安事件後,一兩個月內通常也就不再發布事件後續調查結果的公告或重大訊息,使得公開資訊僅停留在最早期的階段,缺乏調查到一個段落的公開説明。因此,從公司治理的資訊公開角度來看,不論政府主管機關與企業本身,都應思考是否還有進步的空間。

萬機科技(MKS Instruments)在2月6日揭露遭遇勒索軟體攻擊,並公開在3日提交美國證券交易委員會(SEC)的重大事件的8-K表格文件(圖左),説明正處於調查與評估該事件的影響的早期階段,業務系統受影響,並包含生產相關的系統。到了2月13日,他們又進一步通報與揭露新的調查結果,包括具體影響的部門與營運情形。