台灣這兩個月接連發生遭CrazyHunter勒索軟體攻擊的事件, 從2月馬偕醫院 、 3月彰基醫院 受害以來,接續又有國內多家上市櫃公司遇害,由於這些攻擊專門鎖定台灣攻擊,情況相當嚴峻。今日(4月2日),刑事警察局宣佈他們有了新的突破,首次揭露了勒索軟體攻擊的幕後真兇。
刑事警察局科技犯罪防制中心主任林建隆在記者會上表示,自2月6日馬偕紀念醫院遭攻擊並報案後,他們聯合刑警大隊科技偵查隊成立專案小組偵辦,如今調查出犯嫌是一名20歲的中國浙江籍羅姓駭客。
具體而言,專案小組已在3月31日將調查結果移送台灣地方檢察署偵辦,隔日,地檢署已發布通緝。
他並強調,以往很多網路攻擊案件,雖然查出攻擊來源是中國,但不知道真兇是誰,這是他們第一次能夠關聯出攻擊者真實身分。
對於如何追蹤到駭客真實身分,林建隆雖然沒有透露太多細節,但也簡單説明。這一個多月來,他們綜整並分析多起案件的資訊,從駭客入侵來源IP位址、使用工具、攻擊手法與惡意程式等,進而掌握到攻擊者身分,並查出金流等電磁紀錄,也發現駭客運用VPN/VPS等方式來隱匿身分。
林建隆強調,地檢署現已發布通緝,顯示偵查結果已掌握明確的犯罪事證。此外,這次能夠發布通緝的另一大關鍵,就是成功追查出嫌犯的真實年籍資料。
由於攻擊者位於境外,後續警方將依據《海峽兩岸共同打擊犯罪及司法互助協議》,尋求中國的協助追查。只是,能否真的跨國逮捕歸案需要運氣,但不可否認的是,相比過去勒索軟體犯罪的偵辦,總是由歐美國家主導,台灣警方能以專業技術更清楚辨識出幕後攻擊的真實身分,可堪稱是全球勒索軟體防護上的一大突破。
攻擊者仍可能持續犯案,企業需重視已知漏洞防護與情資聯防
林建隆強調,此案犯嫌已經違反刑法妨害電腦使用罪、恐嚇取財罪及個人資料保護法,且駭侵攻擊對象為醫院、學校及上市公司,持續危害我國資安與治安。
他提醒,國內民間企業、醫院或政府機關仍不可鬆懈。例如,在這次偵辦中,專案小組發現攻擊者多半利用已知系統漏洞來入侵,而且每起事件利用不同已知漏洞。
因此,資安弱點的管理相當重要,還有其他防護工作同樣要重視,包括:EDR的部署、高權限帳號的保護,以及備份要能妥善。
此外,不僅刑事局在偵辦此案件,事實上資安署、衞福部也都持續強調聯防重要性。例如, TWCERT/CC先前制定「勒索軟體防護的事前、事中與事後指南」 ,近期衞福部也發布 「醫院面對勒索軟體攻擊的應變指南」 。
林建隆認為,過去可能大家沒有關注這些訊息,因此他們也希望藉著這次調查結果公開,喚起大家對於這方面的重視,包括事前該怎麼做,以及事件發生時事中如何應變、事後如何恢復,對於企業組織而言,可以檢視哪些有做、哪些沒做。
%E5%88%91%E4%BA%8B%E5%B1%80%E9%A6%96%E6%AC%A1%E5%81%B5%E7%A0%B4%E5%8B%92%E7%B4%A2%E8%BB%9F%E9%AB%94%E6%94%BB%E6%93%8A%E4%B8%BB%E5%AB%8C_CrazyHunter_%E5%9C%96%E7%89%87%E4%BE%86%E6%BA%90%E5%88%91%E4%BA%8B%E5%B1%80.jpg)
關於受害者方面,目前外界傳出已有11家國內企業組織受害,林建隆表示,刑事局在31日移送地檢署偵辦時,已掌握國內有7家受害,攻擊目標涵蓋學校、醫院、上市公司。 我們先前馬偕醫院事故追蹤報導已經揭露 ,包括:亞洲大學、亞洲大學醫院、馬偕紀念醫院、華城電機、彰化基督教醫院、科定企業、喬山健康科技。
至於 這幾天再有4家企業遭駭 的消息,還在搜尋資料與研判中,警方尚未確定是同一攻擊者所為。