台積電供應商擎昊科技遭駭,據瞭解,是勒索集團LockBit入侵擎昊科技內網中,發現受駭發現有台積電TSMC的資料,駭客便對外宣稱,已經成功入侵並竊取到台積電的資料。不過,這樣的説法也遭到台積電的否認,受駭者擎昊科技也承認遭駭事宜。
此次LockBit對外公開的資訊中,要求受駭企業支付7千萬美金等值的比特幣或門羅幣等虛擬貨幣,在8月6日前沒有支付贖金的話,則會公開相關資訊。根據匿名資安專家追蹤該錢包網址,目前並沒有任何金額入帳。
TeamT5(杜浦數位安全)創辦人兼執行長蔡鬆廷(TT)則表示,這次資安事件其實是LockBit最新版的RaaS(勒索即服務):LockBit 3.0,最明顯的新增功能是加價延長的功能,如果受駭者支付5千美金,資料公佈的日期就可以延長24小時。
根據美國網路安全暨基礎設施安全局(CISA)等單位於日前揭露的報告指出,LockBit是2022年與2023年最活躍的勒索軟體即服務(RaaS),從2020年至今年第一季的受駭組織高達1,653個,光是針對美國企業發動的各種勒索即服務的攻擊,該駭客集團的不法所得便超過9,100萬美元。
試圖從駭客外洩截圖看端倪
擎昊科技在聲明稿中表示,遭受攻擊的環境為工程測試區,那是幫客户準備的系統安裝環境,遭擷取的內容為安裝設定檔等參數資訊。該公司指稱,因為使用到特定客户公司的名稱(例如tsmc台積電)所以才引發駭客組織的關注,並試圖經此途徑取得客户的機密資料。
擎昊科技提到,因為上述相關資訊並無關客户的實際應用,僅為出貨時的基本設定,所以,目前沒有造成客户損害,也沒有客户因此遭駭。
此次網路有一些駭客集團在推特上公佈的照片,但不久後便遭到刪除。透過某些匿名資安專家將照片即時備份,可以發現,在一個ESXi04.tsmc.com的虛擬機氣中,有49個虛擬機器、3個儲存設備和14個網路設備。
從照片截圖中所顯示的虛擬機器名稱,包含廠商所使用的伺服器名稱和廠商名字,其中,有還在使用Windows NT的俊昇科技,使用Windows 2016的智禾科技、鍵祥資訊、英寶科技、巨路國際、精誠資訊和安極思科技等公司的虛擬機器。

從另外一張ilo記事本的截圖中可以發現,這是一個HPE Nimble Storage儲存伺服器管理軟體,可以當成本機連線,並且可以在多個ESXi主機上配置iLO 5.X版的管理軟體。
但從截圖上登入資訊可以發現,登入帳號是admin,登入密碼password,可以證明使用者所使用的是預設密碼、並沒有任何修改,駭客一旦入侵、進行內部橫向移動後,就可以使用預設密碼,理所當然的取得儲存伺服器上的資料。
不過,匿名資安專家認為,這個截圖證明駭客企圖利用tsmc的資訊,證明入侵tsmc。另外,匿名資安專家表示,也可以推測台積電正在測試某一些供應商的產品,才需要輸入一些台積電的域名設定,但其他像是駭客揭露的IP位址等等,都無法獲得進一步的證明。
.jpg)
加價延長是LockBit 3.0版的新功能之一
蔡鬆廷表示,LockBit應該是目前最有名的勒索軟體,美國政府上個月才起訴他們,其犯罪模式是一種提供勒索軟體給犯罪者使用的RaaS犯罪模式(Ransomware as a Service,勒索即服務),有點像是軍火商,專精在數位武器(勒索軟體)的精進上,更重要的是,LockBit並沒有特別的產業偏好,全都打,都很認真的打,還很認真的研究各種更新的攻擊手法。
此次台積電供應商遭駭的資安事件,就是LockBit新推出的3.0版勒索即服務,而駭客集團推出LockBit 3.0的時候,還向廣大的資安武林發起英雄帖,希望大家來幫忙找LockBit的漏洞。他指出,該駭客集團並不打俄語系的國家,非常專注地在攻擊歐洲和美國。
蔡鬆廷表示,這次台積電供應商遭駭事件出現的加價延長,就是 LockBit 3.0的新功能,其他發現到LockBit 3.0的特色包括:修補LockBit 2.0 Ransomware的漏洞;LockBit 3.0有更快的加密速度,但實際上跟2.0版沒有差多少;一樣會大量部署公開或是開源的駭客工具,例如CobaltStrike,其他還有Rclone、WinSCP和PowerTool等;會持續使用一些最新的零時差漏洞,例如CVE-2023-0669:Fortra GoAnyhwere Managed File Transfer(MFT)Remote Code Execution Vulnerability。
他也説,LockBit 2.0版推出的時候,有一個專門針對Linux虛擬機器的變種版本,大概在2021年第四季推出的LockBit Green,當時就是專門針對Linux跟VMware ESXi所設計的,只不過,目前還沒有看到LockBit 3.0有針對專門的虛擬機的變種版本。
LockBit勒索軟體的預防之道,蔡鬆廷認為,最重要的就是要修補(Patch)系統的漏洞,因為,勒索軟體絕對是預防要重於治療。