Black Hat Europe 2025 | Understanding Trends & Patterns In Insider Threat: Analysis Of 1,000+ Cases
三句話摘要
資安研究員分析 1,000 份真實內部威脅法律案例,揭露惡意內部人員的行為模式、時間規律與資料外洩手法。 離職信號和「心懷不滿員工」這兩個業界慣用指標都嚴重低估了內部威脅的真實時間窗口——應回溯過去六個月的活動、日誌保存至少兩年,並對所有員工(尤其是高績效者與高管)建立動態行為基線,才是務實的防禦起點。 離職窗口不是可靠觸發點。 超過 147 名內部威脅者在離職前完全未提前通知,平均提前 61 天已開始竊資;即使有遞交辭呈者,也平均提前 33 天開始惡意活動,純靠離職信號啟動監控已太晚。
重點整理
重點- 1
離職窗口不是可靠觸發點。 超過 147 名內部威脅者在離職前完全未提前通知,平均提前 61 天已開始竊資;即使有遞交辭呈者,也平均提前 33 天開始惡意活動,純靠離職信號啟動監控已太晚。
- 2
高績效員工不可忽略。 超過 20% 的惡意行為者是高績效員工並曾獲晉升,傳統「不滿員工」模型會漏掉這群人;晉升也造成行為基線漂移,使 ML/UEBA 工具的基線失效。
- 3
惡意行為在入職初期即可發生,且持續時間長。 惡意活動眾數落在入職 0–1 年,而 UEBA 工具學習期通常為 3–6 個月,這段空窗無法偵測;平均持續 228 天意味著日誌至少需保存 2 年才能涵蓋 90% 案例。
- 4
離職後仍有威脅,且會重返攻擊。 約 411 件案例的惡意活動發生在離職後,離職者重返接觸公司的中位數僅 3 天,平均 123 天(對應悲傷週期的憤怒階段),需持續監控離職後約 4 個月。
實用技巧與重點
乾貨- 數據集規模
- 閱讀 15,000+ 份法律文件,歷時 14 個月
- 最終樣本:1,000 件惡意內部威脅案例(含 10,000 件背景案例,跨 77 個產業)
- 法律文件來源:刑事訴狀、民事訴狀、宣誓書、起訴書、認罪協議
- 人口統計
- 87% 為全職員工;承包商約 8%
- 80% 男性 / 20% 女性(與 STEM 勞動市場比例吻合)
- 惡意行為者平均年齡 39.5 歲,中位數 38 歲
- 55–59 歲出現異常高峰:這群人多為離職前帶走資料或自行創業
- 超過 20% 為高績效員工(曾獲晉升)
- 超過 25% 為高管層級(26% 涉及不法行為)
- 超過 50% 為主動離職(非被解雇)
- 時間分析
- 平均工作年資 6.3 年,中位數 4.2 年
- 50% 的惡意活動於入職後 4 年內開始(中位數);90% 需追溯至 14 年
- 惡意活動持續時間中位數 29 天,平均 228 天;日誌保存建議:90% 覆蓋率需 2 年
- 遞交辭呈前惡意活動:中位數 11 天前,平均 33 天前
- 147 人完全未提前通知離職,惡意活動平均提前 61 天開始
- 離職後重新接觸公司:中位數 3 天,平均 123 天
- 重新接觸後持續時間:中位數 5 天,平均 100+ 天
- 案例構成
- 在職期間惡意活動:830 人
- 在職 + 離職後皆有:239 人
- 僅離職後:411 人
- 離職後植入後門:19 人
- 離職後試圖消除痕迹:31 人
- 串謀案例:31%;平均串謀人數:2 人(共 3 人)
- 資料外洩管道(前六名趨勢)
- 電子郵件(最大,趨勢略降)
- USB / 外接儲存裝置(仍活躍,中位數 3 個,平均 6 個)
- 雲端服務(上升趨勢)— Google Drive、Dropbox、Microsoft OneDrive、iCloud
- 第三方應用程式(如 Salesforce 未受 SSO 保護)
- 30% 案例使用至少 2 種外洩管道
- 電子郵件外洩手法
- 從公司帳號寄至個人帳號(最常見)
- 寄給外部人員(朋友、競爭對手)
- 存取他人電子郵件帳號
- 設定網域層級或個人郵箱自動轉寄規則(有人第一天就設定)
- 使用多個個人電子郵件帳號
- 直接匯出郵件至本機(不經傳輸,規避偵測)
- 入站郵件確認(新雇主寄信要求再傳更多資料)
- 反取證技術(趨勢上升)
- 刪除特定文件與電子郵件
- 整機清除 / 恢復出厂設置(取代過去安裝 CCleaner 等工具)
- 安裝加密軟體、備份軟體
- 安裝虛擬機器繞過主機監控
- 繞過多因素驗證
- 使用他人憑證(121 件案例,超過 50% 為非 IT 人員共享密碼)
- 工具與平台名稱
- CERT/CMU 合成資料集(2010 年,DARPA 資助,約 3,000 件)
- UEBA / 機器學習行為分析工具(學習期 3–6 個月)
- Salesforce、Google Drive、Dropbox、Microsoft OneDrive、iCloud
- 《計算機欺詐和濫用法》(CFAA):門檻為損失 5,000 美元以上
結論
結論“離職信號和「心懷不滿員工」這兩個業界慣用指標都嚴重低估了內部威脅的真實時間窗口——應回溯過去六個月的活動、日誌保存至少兩年,並對所有員工(尤其是高績效者與高管)建立動態行為基線,才是務實的防禦起點。”
完整解析
詳細內部威脅長期是企業安全中最難解的問題之一——它既不像勒索軟體那樣頻繁登上新聞頭條,業界也因為「沒人願意公開談論自家醜事」而嚴重缺乏可用的共享情報。現有的研究工具要麼是停留在 2010 年 DARPA 資助、基於合成資料建構的 CMU 資料集,要麼是停留在「招募心理學家讀員工心理」這種 DFIR 團隊根本無法落地的建議。講者決定自己動手建立樣本:花費 14 個月、放棄電視與健身,閱讀 15,000 餘份美國公開法律文件,最終篩選出 1,000 件真實惡意內部威脅案例,涵蓋刑事訴狀、認罪協議、宣誓書等多種來源。當病例數超過 700 件後,所有統計圖表趨於穩定,代表樣本已達飽和。
從人口輪廓看,87% 的惡意行為者是全職員工,承包商僅佔約 8%,推翻了「承包商是萬惡之源」的業界刻板印象。平均年齡 39.5 歲、平均年資 6.3 年,打破了「心懷不滿的低階員工」這個典型想像——超過 20% 的人是曾獲晉升的高績效員工,超過 25% 是高管。更重要的是,逾 50% 的人是主動辭職,並非被解雇後報復。這些事實對 UEBA 工具設計有直接衝擊:晉升導致行為基線漂移,若工具以「突然偏離基線」作為偵測邏輯,高績效員工在升遷後的正常變化就會持續觸發誤報,或反過來被基線更新所淹沒。
時間序列分析是這份研究最具操作價值的部分。惡意活動眾數落在入職 0–1 年,但主流 UEBA 工具的學習期恰好是 3–6 個月,這段空窗期幾乎無法偵測任何異常。50% 的案例在入職前 4 年內啟動惡意行為,若要覆蓋 90% 的案例則需追溯至 14 年。惡意活動持續時間中位數 29 天、平均 228 天,意味著日誌保存 29 天只能處理 50% 的情況,真正要達到 90% 覆蓋率,日誌需保存整整兩年。在離職信號的可靠性問題上,數據同樣令人警惕:147 人未提前通知離職,這些人平均在離職前 61 天就已開始竊資;即使是有遞交辭呈的人,也平均提前 33 天展開惡意活動。這代表把監控集中在「最後兩週」的傳統做法,等於主動忽略了大多數的攻擊視窗。
在外洩手法上,電子郵件仍是第一大管道,但雲端服務的使用正快速上升;USB 雖然趨勢下滑,仍普遍存在(平均使用 6 支)。30% 的案例同時使用兩種以上的外洩路徑,且隨著在職時間增長,外洩手法會演變——早期通常單一,中後期開始交叉使用多種管道,離職後則轉向第三方應用程式與雲端。反取證技術同樣在進化:過去習慣安裝 CCleaner,現在轉向整機恢復出厂設置,或在主機受監控的環境下啟動虛擬機器規避偵測。31% 的案例涉及串謀,串謀者在公司待的時間更長、活動持續更久,且通常直接跳槽至競爭對手或自行創業。
講者以診斷醫學類比總結:好的醫師不只憑個人經驗診斷,而是結合病史、血液檢查、大規模研究文獻,給出機率與風險評分。內部威脅的偵測也應如此——把行業統計數據、個別組織的歷史行為、以及當下可觀測的機器事件三者整合,才能建立有意義的風險評分,而不是只等待離職信號或只盯著「看起來不爽的人」。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

