KeyFrame內部研究專用

Black Hat Europe 2025 | Understanding Trends & Patterns In Insider Threat: Analysis Of 1,000+ Cases

Black Hat·6月18日週四·40 min英文

三句話摘要

資安研究員分析 1,000 份真實內部威脅法律案例,揭露惡意內部人員的行為模式、時間規律與資料外洩手法。 離職信號和「心懷不滿員工」這兩個業界慣用指標都嚴重低估了內部威脅的真實時間窗口——應回溯過去六個月的活動、日誌保存至少兩年,並對所有員工(尤其是高績效者與高管)建立動態行為基線,才是務實的防禦起點。 離職窗口不是可靠觸發點。 超過 147 名內部威脅者在離職前完全未提前通知,平均提前 61 天已開始竊資;即使有遞交辭呈者,也平均提前 33 天開始惡意活動,純靠離職信號啟動監控已太晚。

重點整理

重點
  • 1

    離職窗口不是可靠觸發點。 超過 147 名內部威脅者在離職前完全未提前通知,平均提前 61 天已開始竊資;即使有遞交辭呈者,也平均提前 33 天開始惡意活動,純靠離職信號啟動監控已太晚。

  • 2

    高績效員工不可忽略。 超過 20% 的惡意行為者是高績效員工並曾獲晉升,傳統「不滿員工」模型會漏掉這群人;晉升也造成行為基線漂移,使 ML/UEBA 工具的基線失效。

  • 3

    惡意行為在入職初期即可發生,且持續時間長。 惡意活動眾數落在入職 0–1 年,而 UEBA 工具學習期通常為 3–6 個月,這段空窗無法偵測;平均持續 228 天意味著日誌至少需保存 2 年才能涵蓋 90% 案例。

  • 4

    離職後仍有威脅,且會重返攻擊。 約 411 件案例的惡意活動發生在離職後,離職者重返接觸公司的中位數僅 3 天,平均 123 天(對應悲傷週期的憤怒階段),需持續監控離職後約 4 個月。

實用技巧與重點

乾貨
  • 數據集規模
  • 閱讀 15,000+ 份法律文件,歷時 14 個月
  • 最終樣本:1,000 件惡意內部威脅案例(含 10,000 件背景案例,跨 77 個產業)
  • 法律文件來源:刑事訴狀、民事訴狀、宣誓書、起訴書、認罪協議
  • 人口統計
  • 87% 為全職員工;承包商約 8%
  • 80% 男性 / 20% 女性(與 STEM 勞動市場比例吻合)
  • 惡意行為者平均年齡 39.5 歲,中位數 38 歲
  • 55–59 歲出現異常高峰:這群人多為離職前帶走資料或自行創業
  • 超過 20% 為高績效員工(曾獲晉升)
  • 超過 25% 為高管層級(26% 涉及不法行為)
  • 超過 50% 為主動離職(非被解雇)
  • 時間分析
  • 平均工作年資 6.3 年,中位數 4.2 年
  • 50% 的惡意活動於入職後 4 年內開始(中位數);90% 需追溯至 14 年
  • 惡意活動持續時間中位數 29 天,平均 228 天;日誌保存建議:90% 覆蓋率需 2 年
  • 遞交辭呈前惡意活動:中位數 11 天前,平均 33 天前
  • 147 人完全未提前通知離職,惡意活動平均提前 61 天開始
  • 離職後重新接觸公司:中位數 3 天,平均 123 天
  • 重新接觸後持續時間:中位數 5 天,平均 100+ 天
  • 案例構成
  • 在職期間惡意活動:830 人
  • 在職 + 離職後皆有:239 人
  • 僅離職後:411 人
  • 離職後植入後門:19 人
  • 離職後試圖消除痕迹:31 人
  • 串謀案例:31%;平均串謀人數:2 人(共 3 人)
  • 資料外洩管道(前六名趨勢)
  • 電子郵件(最大,趨勢略降)
  • USB / 外接儲存裝置(仍活躍,中位數 3 個,平均 6 個)
  • 雲端服務(上升趨勢)— Google Drive、Dropbox、Microsoft OneDrive、iCloud
  • 第三方應用程式(如 Salesforce 未受 SSO 保護)
  • 30% 案例使用至少 2 種外洩管道
  • 電子郵件外洩手法
  • 從公司帳號寄至個人帳號(最常見)
  • 寄給外部人員(朋友、競爭對手)
  • 存取他人電子郵件帳號
  • 設定網域層級或個人郵箱自動轉寄規則(有人第一天就設定)
  • 使用多個個人電子郵件帳號
  • 直接匯出郵件至本機(不經傳輸,規避偵測)
  • 入站郵件確認(新雇主寄信要求再傳更多資料)
  • 反取證技術(趨勢上升)
  • 刪除特定文件與電子郵件
  • 整機清除 / 恢復出厂設置(取代過去安裝 CCleaner 等工具)
  • 安裝加密軟體、備份軟體
  • 安裝虛擬機器繞過主機監控
  • 繞過多因素驗證
  • 使用他人憑證(121 件案例,超過 50% 為非 IT 人員共享密碼)
  • 工具與平台名稱
  • CERT/CMU 合成資料集(2010 年,DARPA 資助,約 3,000 件)
  • UEBA / 機器學習行為分析工具(學習期 3–6 個月)
  • Salesforce、Google Drive、Dropbox、Microsoft OneDrive、iCloud
  • 《計算機欺詐和濫用法》(CFAA):門檻為損失 5,000 美元以上

結論

結論

離職信號和「心懷不滿員工」這兩個業界慣用指標都嚴重低估了內部威脅的真實時間窗口——應回溯過去六個月的活動、日誌保存至少兩年,並對所有員工(尤其是高績效者與高管)建立動態行為基線,才是務實的防禦起點。

完整解析

詳細

內部威脅長期是企業安全中最難解的問題之一——它既不像勒索軟體那樣頻繁登上新聞頭條,業界也因為「沒人願意公開談論自家醜事」而嚴重缺乏可用的共享情報。現有的研究工具要麼是停留在 2010 年 DARPA 資助、基於合成資料建構的 CMU 資料集,要麼是停留在「招募心理學家讀員工心理」這種 DFIR 團隊根本無法落地的建議。講者決定自己動手建立樣本:花費 14 個月、放棄電視與健身,閱讀 15,000 餘份美國公開法律文件,最終篩選出 1,000 件真實惡意內部威脅案例,涵蓋刑事訴狀、認罪協議、宣誓書等多種來源。當病例數超過 700 件後,所有統計圖表趨於穩定,代表樣本已達飽和。

從人口輪廓看,87% 的惡意行為者是全職員工,承包商僅佔約 8%,推翻了「承包商是萬惡之源」的業界刻板印象。平均年齡 39.5 歲、平均年資 6.3 年,打破了「心懷不滿的低階員工」這個典型想像——超過 20% 的人是曾獲晉升的高績效員工,超過 25% 是高管。更重要的是,逾 50% 的人是主動辭職,並非被解雇後報復。這些事實對 UEBA 工具設計有直接衝擊:晉升導致行為基線漂移,若工具以「突然偏離基線」作為偵測邏輯,高績效員工在升遷後的正常變化就會持續觸發誤報,或反過來被基線更新所淹沒。

時間序列分析是這份研究最具操作價值的部分。惡意活動眾數落在入職 0–1 年,但主流 UEBA 工具的學習期恰好是 3–6 個月,這段空窗期幾乎無法偵測任何異常。50% 的案例在入職前 4 年內啟動惡意行為,若要覆蓋 90% 的案例則需追溯至 14 年。惡意活動持續時間中位數 29 天、平均 228 天,意味著日誌保存 29 天只能處理 50% 的情況,真正要達到 90% 覆蓋率,日誌需保存整整兩年。在離職信號的可靠性問題上,數據同樣令人警惕:147 人未提前通知離職,這些人平均在離職前 61 天就已開始竊資;即使是有遞交辭呈的人,也平均提前 33 天展開惡意活動。這代表把監控集中在「最後兩週」的傳統做法,等於主動忽略了大多數的攻擊視窗。

在外洩手法上,電子郵件仍是第一大管道,但雲端服務的使用正快速上升;USB 雖然趨勢下滑,仍普遍存在(平均使用 6 支)。30% 的案例同時使用兩種以上的外洩路徑,且隨著在職時間增長,外洩手法會演變——早期通常單一,中後期開始交叉使用多種管道,離職後則轉向第三方應用程式與雲端。反取證技術同樣在進化:過去習慣安裝 CCleaner,現在轉向整機恢復出厂設置,或在主機受監控的環境下啟動虛擬機器規避偵測。31% 的案例涉及串謀,串謀者在公司待的時間更長、活動持續更久,且通常直接跳槽至競爭對手或自行創業。

講者以診斷醫學類比總結:好的醫師不只憑個人經驗診斷,而是結合病史、血液檢查、大規模研究文獻,給出機率與風險評分。內部威脅的偵測也應如此——把行業統計數據、個別組織的歷史行為、以及當下可觀測的機器事件三者整合,才能建立有意義的風險評分,而不是只等待離職信號或只盯著「看起來不爽的人」。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。