【台灣資安大會直擊】Google在台揭露俄烏戰爭背後的網路威脅態勢,有更多國家與個人也成目標,遠超傳統戰爭邊界

資安威脅加劇已成全球重大風險,而在2022年2月俄羅斯軍隊入侵烏克蘭後,衝突下所引發的網路威脅局勢變化,更是引發全球關注,對於多年飽受周邊國家威嚇的台灣而言,同樣十分關注。

這一年來,我們已經看過許多烏克蘭戰爭的分析,顯示網路攻擊在國際武力衝突下持續發揮重要作用。而在2023台灣資安大會的第一天,追蹤全球200多個駭客組織的Google威脅分析小組(Threat Analysis Group,TAG),在台分享他們在這一年的關鍵發現,並希望全球對於這場衝突所帶來的網路威脅格局變化,都能有更清楚的認識,才能進一步思考對策。

在衝突前俄網路攻擊力道就已加大,並針對北約國家發動攻擊,還有全球網路輿論影響

對於一般民眾而言,關於現代戰爭的想像,可能仍停留在陸海空軍力的行動,但去年俄羅斯軍隊入侵烏克蘭的戰事中,其實已經明確的呈現出軍事與網路攻擊混合的現況。

只是,這些網路攻擊帶來的危害,並不像現實砲火那樣顯著,但究竟這些網路攻擊有何不同?Google威脅分析小組資深總監Shane Huntley在台發表主題演説時,指出這場衝突下有三大網路威脅的面向,最值得優先關注,包括:政府支持的網路攻擊者、輿論影響行動(Influence Operations),以及網路犯罪。

對於台灣而言,在我們關注未來網路威脅之際,勢必先要了解這場戰事下所帶來的新改變,才能思考自身如何去應對。

焦點一:政府支持的網路攻擊者(Government-backed attackers)

關於政府支持的網路攻擊者的威脅,Shane Huntley表示,身為Google旗下眾多安全團隊之一的TAG小組,他們保護Google與全球用户的使命,早在13年前就已經開始。這是因為,Google在2009年遭到政府
支持的駭客組織攻擊,為了應對這些威脅,當時便成立了TAG小組。因此,TAG小組在這方面相當有經驗。

在最近一年,俄羅斯入侵烏克蘭的衝突之下,Google也積極保護著烏克蘭的用户、協助烏克蘭的政府,持續致力於使世界變得更安全。而在此背後,TAG看到了各種APT攻擊,以及受政府支持的網路攻擊行動與網路間諜活動,經過研究分析,他們有4個主要發現。

首先,Shane Huntley指出,早在入侵之前,其實,俄羅斯的網路攻擊準備工作就已經開始。

進一步回顧整個政府支持攻擊者的行動,以過去10年Goolge追蹤俄羅斯的網路攻擊行動的經驗來看,烏克蘭一直是俄羅斯的主要目標之一。但在2022年這場戰事爆發前夕,明顯開始加強網路攻擊,針對烏克蘭的攻擊要比2020年增加了2.5倍。這顯現出,俄羅斯投入更多的力量對烏克蘭發動網路攻擊。

第二,而在軍事衝突發生之後,他們更是觀察到,有一波波破壞性的惡意軟體襲擊烏克蘭,這是與以往攻擊最大不同之處。

值得我們留意的是,這些攻擊者的實際攻擊目標,並不只於首要的重要目標。例如,俄羅斯不只攻擊烏克蘭的國防部與外交部,同時也針對市政府、司法部門、鐵路,以及關鍵基礎設施等進行網路攻擊。其主要目的就是,藉由襲擊民間基礎設施,企圖破壞當地民眾對政府的信任。這也意味著,這些攻擊者的攻擊行為,其實也鎖定了烏克蘭民眾的日常生活。

第三,這是一場更廣泛的網路攻擊行動,有更多的國家也成為目標,遠遠超出戰爭的邊界。儘管大家注意到,實際的戰爭可能集中在烏克蘭邊境,但需要知道的是,這場戰事不僅僅是表面看起來的那樣。

例如,北約國家用户面臨更嚴重的針對性攻擊,在Google的觀察中,俄羅斯針對北約國家用户的攻擊,增加了3倍,而這主要由白俄羅斯政府支持的駭客組織PUSHCHA發動。

第四,雖然國際間有很多預測,在俄羅斯持續發動網路攻擊之下,我們將立即看到基礎設施遭破壞性攻擊,但他們的觀察結果是,這些針對CI的攻擊並未取得驚人的成功率。

談到這裡,針對破壞性網路攻擊(destructive attacks)的威脅,Shane Huntley認為,許多人可能忽視一件事──若要達到破壞性攻擊,實際上必須先獲得系統的存取權限,才能執行惡意資料刪除軟體,因此,並不是一發動攻擊就結束了,破壞性攻擊只是進階持續性攻擊的最後階段。

此外,許多人對於這種破壞性攻擊,會擴散到北約或美國之外,這樣的擔憂是合理的,不過,TAG小組並未看到這種情況明顯發生。

整體而言,他們發現相當多由國家支持的網路攻擊活動存在,而且,這些網路攻擊者各自有各自的任務。例如,經過他們的分析,有些組織的行動只針對烏克蘭,有些則擴展到澳洲、南美洲、中東與東南亞。還有一些軍事相關的網路攻擊行動,專門針對重要目標,也有一些組織主要從事間諜活動,有的則同時進行輿論影響行動與實際破壞性攻擊,以及少數組織專門施以破壞性攻擊。

而且,這些攻擊活動不只是俄羅斯在幕後發動,白俄羅斯的駭客組織也在這場戰事上發揮了重要作用。

而從今年2月TAG發布的研究報告來看,這些威脅攻擊組織主要有6個,其中5個由俄羅斯政府支持,分別是Sandworm、Fancy Bear、Callisto Group、UNC2589,以及Uroburos,另一個是白俄羅斯政府支持的PUSCHA。

針對俄羅斯入侵烏克蘭事件,Google TAG小組分析了俄羅斯與白俄羅斯政府支持攻擊者的網路威脅行動。

由俄羅斯政府支持攻擊者硰發動網路釣魚攻擊的趨勢,Google在2021年4月,以及9到11月,都觀察到廣泛的攻擊行動,到了2022年2月俄羅斯入侵烏克蘭戰事爆發,鎖定烏克蘭的網路釣魚攻擊活動從2到10月更是持續不斷

焦點二:輿論影響行動(information operations,IO)

從輿論影響行動的面向來看,俄羅斯之前就積極用此手法影響美國選舉,因此,在入侵烏克蘭的行動之下,再次利用這樣的手法也不讓人感到驚訝。

實際上,TAG也確實觀察到俄羅斯大量使用各種形式的網路輿論影響行動,以影響有關這場戰爭的公眾認知與看法。

例如,俄羅斯的輿論影響行動,首要影響的是該國民眾,以維持其國內對戰爭的支持,並會以使用公開或隱蔽的機制,以國家媒體或更換名稱的國家媒體的形式出現,並會假裝成真實用户來影響大眾心理,而這類行動有明顯增加。

特別的是,Shane Huntley也透露了實際追蹤的情形。基本上,兩邊的愛國主義者都希望參與並發聲,希望能為自己的國家做些什麼,但在許多情況下,這也使得事件回應的進行,以及對於局勢的理解,變得更加複雜。他舉例,TAG不僅要追蹤標準的國家級駭客行為,也需要追蹤每個愛國青少年可能下載駭客工具或參與其中,並也發現許多指導業務駭客的行為。

面對這樣的情形,Google也在設法因應,這一年內已經祭出許多措施,以打擊這些影響行動的發起組織,包括:打擊散佈操弄性資訊、以網路研究機構為名的Prigozhin組織,以及一家看似俄羅斯諮詢公司,但實際上代表俄羅斯政府進行公關活動的公司,而在2022年,Google也暫停俄羅斯政府資助的媒體在其平台上獲利。具體而言,這些行動,實際上大大減少了俄羅斯政府在Google平台的影響力。

Shane Huntley強調,他們持續密切觀察這些輿論影響行動者的活動,並將這些活動進行分析與關聯,目的就是確保平台上的辯論與討論是合法的,而不是由政府支持的威脅行動者主導,因為我們相信自由表達,但這些問題不應該是偽裝成他人來煽動。

至於目前的現況,他們看到這些輿論影響的內容,有超過9成是用俄語撰寫,顯然在戰事持續下,俄羅斯持續聚焦在獲得國內支持,但也要注意的是,全球亦有不少俄語使用者會受其影響。

針對俄羅斯入侵烏克蘭事件,Google TAG小組分析了俄羅斯輿論影響行動有多個發動者。

焦點三:網路犯罪

在網路犯罪的面向,Shane Huntley表示,如果你想到勒索軟體,你很可能也會聯想到俄羅斯,不過,實際上還有一定數量的烏克蘭人參與其中。

他以惡名昭彰的駭客集團「Conti」為例,之前該集團有這兩國的人共同參與網路犯罪。不過,當一國入侵另一國時,這個組織解散了。儘管對於全球而言,很高興看到如此分崩離析的情況,但也出現一些組織,以更具愛國主義的方式團結在一起。

例如,這些前網路犯罪組織成員,積極利用垃圾郵件、假冒更新名義的釣魚郵件,來針對烏克蘭的各種公營與民營組織。因此,烏克蘭仍然是他們的主要攻擊焦點,而且其行動不斷演進,不僅是攻擊目標變得更加複雜,同時也在學習的技能,持續進行嚴重的間諜活動,以支援他們的軍事行動。

整體而言,我們必須意識到,網路攻擊將在未來的國際間的武力衝突,繼續發揮重要作用。

中國政府支持攻擊者也攻擊烏克蘭,並迎合俄羅斯內外宣發動輿論影響行動

對於台灣而言,我們更要知道的是,俄羅斯的攻擊也影響著中國的行動。Shane Huntley表示,在戰爭開始時,Google也實際看到來自中國政府支持的攻擊者,對烏克蘭組織進行攻擊,同時也加入輿論影響行動,散佈符合俄羅斯論調的資訊,表達支持俄羅斯、反對烏克蘭,並且散佈更多關於批評美國與西方的內容。

因此,我們必須意識到,這是一個複雜的環境,面對一場國際衝突,不僅要當心當前的對手,還可能要應對來自世界另一端、完全不同網路攻擊的威脅。

整體而言,大家過去可能已經看過一些報告,説明這場戰事對網路威脅的影響,像是Google本身在今年2月也發布了兩份報告,而這次Shane Huntley也透過簡要的説明,讓我們更清楚這場戰事背後的網路世界發生了甚麼事。

有了這樣的瞭解,我們才能夠更好去思考,在衝突時期該如何面對未來的威脅,以及因應未來我們需要做哪些準備。

同時,他也強調一件事,在這場持續性戰事中,支援俄羅斯軍事行動的網路攻擊,有很大的部分,實際上也就是我們多年來一直在應對的資安威脅,不論是網路釣魚、惡意軟體與攻擊手法,近年IT安全方面的強化,著重在雙因素身份驗證和零信任原則,這些資安防護的陸續推動下,都應該成為基本原則。

俄政府支持駭客組織的攻擊目標比普遍想像要多且廣,資安防護人人有責

而我們在會後也詢問了Shane Huntley,他再次強調幾個重點,長期以來,這些國家支持的攻擊者持續存在,在戰爭衝突期間也不例外,TAG團隊看到網路威脅不斷升級,甚至在2021年就開始針對組織與個人,發動更多的網路釣魚活動。

而在衝突開始後,也看到網路攻擊活動的新變化,包括發動大量的輿論影響行動,以及破壞性的資料刪除攻擊活動,各種攻擊方式都成為俄羅斯的手段,不只是針對烏克蘭,也針對北約陣營。

由於Google觀察到俄羅斯在戰事開始前,2021年就有更多網路攻擊行為,因此,我們也進一步詢問TAG小組在這方面的觀察。

Shane Huntley指出,這可能就是一種預先佈署,試想,如果你想進行破壞性攻擊,你不會在想要達到效果那天才開始研究目標,因此,通常會事先做好啟動準備,因此,意圖對於軍事行動來説非常重要,有軍事背景的人,都知道了解敵人是任何軍事行動的重要關鍵。換言之,相對地,如果對方頃向與自己友好,就不會持續發動網路攻擊並加大攻擊力道。

另外,Shane Huntley這次揭露俄羅斯在網路攻擊的所作所為,不只是要讓全球政府注意,需應對其他政府支持的網路攻擊,因為,Google還看到更多民眾與企業組織都成為攻擊目標,包括許多人的Google帳號受到攻擊,以及擁有知識財產權的組織遭攻擊,還有關鍵基礎設施遭到攻擊。

因此,受到政府支持攻擊的目標,要比普遍人們所想的要多,而且這是一個日常,並且在衝突時期變得更猛烈,不論是發動網路釣魚攻擊、發送惡意軟體,透過社交工程伎倆欺騙使用者,以及針對未修補的漏洞入侵。

換個角度,對於台灣而言,我們可以如何強化自身的資安防禦?Shane Huntley建議,可以聚焦於零信任、安全設計、多因素身份驗證,減少攻擊面等基礎,並在這個基礎上建立安全的網路與系統,開始考慮使用更進階的防護措施。

更重要的是,台灣要意識到可能成為攻擊目標而有所防禦準備。換言之,這與國家軍隊成立、保家衞國的目標是一樣的。

同時,這不僅是政府的責任,也是要讓每個人意識到都有責任。對於Google而言,他們也在持續保障自身用户安全,現階段,Google需要做的重要任務就是──讓用户不容易犯錯,像是系統在使用時,預設就是安全。他也以Google要求員工使用實體安全金鑰(Security Key)為例,這不僅僅是讓員工登入不再面對密碼的問題,更重要是讓網路釣魚攻擊變得幾乎不可能;而之前像是Chrome瀏覽器的自動安全更新,也讓用户處理更新修補可以變得簡單。

不僅如此,Google近年也持續致力於開源軟體安全,對於這方面,台灣也能夠做些什麼?他認為,這就像一場團隊運動,台灣可以從不同方面提供安全,例如台灣在科技產品製造有很強的專業知識,可以思考如何讓台灣生產的產品或軟體,更加註重安全,以及在全球範圍做出各種貢獻,確保安全成為最重要的優先事項,這將會帶來巨大的回報。

Google威脅分析小組資深總監Shane Huntley在CYBERSEC台灣資安大會第一天現場,説明這場衝突下有三大網路威脅面向值得重視。