KeyFrame內部研究專用

SecTor 2025 | Chasing Shadows: Chronicles of Counter-Intelligence from the Citizen Lab

Black Hat·5月26日週二·59 min英文

三句話摘要

多倫多大學 Citizen Lab 創辦人 Ron Deibert 揭露全球傭兵間諜軟體濫用、監控資本主義惡性循環,以及數位威權主義對公民社會的系統性衝擊。 傭兵間諜軟體、廣告情報與監控資本主義已共同形成針對公民社會的系統性威脅,技術社群將能力回饋給公益研究,是當前對抗這場數位威權危機最關鍵的防線。 傭兵間諜軟體產業聲稱只對付罪犯,但 Citizen Lab 在全球每個地區都找到政府用其打壓異見人士、記者與活動人士的證據,受害者包含為女性爭取駕車權的沙烏地活動人士及卡達朗政治人物。

重點整理

重點
  • 1

    傭兵間諜軟體產業聲稱只對付罪犯,但 Citizen Lab 在全球每個地區都找到政府用其打壓異見人士、記者與活動人士的證據,受害者包含為女性爭取駕車權的沙烏地活動人士及卡達朗政治人物。

  • 2

    Zero-click 攻擊代表防禦範式的根本性轉變:攻擊者只需知道目標手機號碼即可無聲入侵,Apple 的 Lockdown Mode 是目前唯一有效的系統層防護,Citizen Lab 尚未見到任何間諜軟體能突破。

  • 3

    社群媒體的監控資本主義商業模式(演算法激化情緒、資料農場邏輯)為 AI 假訊息與有組織心理操作提供了近乎完美的基礎設施,Team Jorge 等公司公開宣稱秘密介入全球 33 場總統選舉。

  • 4

    廣告情報(advertising intelligence)形成隱性監控管道:公司透過即時廣告競價系統取得位置與行為資料,打包出售給政府,不在目標手機留下任何痕跡,且完全缺乏監管。

實用技巧與重點

乾貨
  • Pegasus 首次捕獲:2016 年 8 月,Ahmad Mansour 轉發可疑簡訊;含 3 個 Apple 零日漏洞;收到通知至修補完成僅 14 天
  • Zero-click:無需目標互動,發出即感染,Paragon Graphite 透過 WhatsApp 群組利用此技術
  • Apple Lockdown Mode:Citizen Lab 至今無任何間諜軟體突破紀錄
  • Apple 捐款:1,000 萬美元用於公民社會資安研究
  • Sandvine:被美國列入制裁名單後裁員、解散、全面改名;被制裁原因是深封包檢測設備遭埃及用於注入間諜軟體
  • Circles(SS7 攻擊公司):防火牆設定錯誤,Citizen Lab 2020 年透過 Shodan + Censys 掃描出全球政府客戶名單
  • SS7 漏洞能力:追蹤手機相對基地台位置、攔截簡訊 2FA、降級至 2G 並監聽語音
  • 沙烏地:4 個月內對在美漫遊的沙烏地用戶發送數百萬次 SS7 秘密追蹤請求
  • Patterns(以色列):聲稱擁有超過 50 億筆唯一用戶 ID,向國家安全客戶提供廣告數據分析
  • Espectum:提供「社會動盪監控」與 BLM 抗議活動足跡數據
  • Biden 行政命令:禁止 18 個美國聯邦機構採購遭濫用的傭兵間諜軟體
  • ICE 預算:規模超越除中美以外所有國家的軍隊;被驅逐者 71% 無犯罪紀錄
  • Team Jorge(Guardian 曝光):秘密介入全球 33 場總統選舉
  • Black Cube(前 Mossad 成員):2019 年對 Citizen Lab 進行臥底刺探;同期客戶含 Harvey Weinstein
  • Freedom House:民主指標已連續下滑 19 年(起點 2006 年,對應 Twitter 成立、Google 收購 YouTube、Facebook 新聞牆推出)
  • GhostNet(2009):史上第一份公開網路間諜報告,也是第一次以名字稱呼威脅組織
  • 資源:securityplanner.org(Consumer Reports 維護,動態更新的個人數位安全指南)
  • 法律代價:WhatsApp 訴 NSO Group 案中,Citizen Lab 為應對對方的濫訴 discovery 請求,研究經費花費約 25 萬美元

結論

結論

傭兵間諜軟體、廣告情報與監控資本主義已共同形成針對公民社會的系統性威脅,技術社群將能力回饋給公益研究,是當前對抗這場數位威權危機最關鍵的防線。

完整解析

詳細

Ron Deibert 是多倫多大學 Citizen Lab 的政治學教授與創辦人,這個研究機構自 2001 年起以「公民社會反情報」為定位,用與商業威脅情報公司類似的方法論,對無法負擔頂尖資安公司的 NGO、人權組織與獨立媒體提供免費的數位安全研究。2009 年,Citizen Lab 發布了可能是史上第一份公開的網路間諜報告 GhostNet,揭露中國大規模跨國數位諜報行動,並在報告中首創「為威脅組織命名」的做法,奠定整個威脅情報產業的命名慣例。

Citizen Lab 最受矚目的貢獻是對 NSO Group Pegasus 間諜軟體的長期追蹤。2016 年,阿拉伯聯合大公國異見人士 Ahmad Mansour 收到含釣魚連結的可疑簡訊,他沒有點擊,而是轉發給 Citizen Lab 研究員 Bill Marczak;研究員用另一台 iPhone 點擊連結,成功捕獲完整的漏洞利用鏈(包含三個 Apple 零日漏洞)與 Pegasus 樣本,這是首次有人在野外取得這套間諜軟體。Apple 在 14 天內完成修補。更具震撼力的案例出現在 2018 年:沙烏地異見人士 Omar Abdul Aziz 是《華盛頓郵報》記者 Jamal Khashoggi 的密友,兩人長達數月透過 WhatsApp 組織社群媒體倡議活動,而他們全程被沙烏地情報人員監聽——因為 Omar 的手機早已被 Pegasus 入侵。Citizen Lab 於 10 月 1 日發布報告,Khashoggi 在隔天進入沙烏地駐伊斯坦堡領事館後遭殺害。另一個關鍵案例是沙烏地女權活動人士 Loujain al-Hathloul,她因多年倡導女性不帶陪伴的駕車權利,手機遭到 zero-click 版本的 Pegasus 入侵——這代表攻擊者完全不需要目標做任何動作,只需將漏洞利用碼發射至裝置即可無聲接管。Citizen Lab 將此案揭露給 Apple 後,Apple 不僅快速修補,更推出 Lockdown Mode 供高風險用戶啟用,捐款 1,000 萬美元支持公民社會資安研究,並開始主動向偵測到的受害者發送威脅通知——這在科技公司中是前所未有的舉動。至今 Citizen Lab 尚未見到任何間諜軟體能突破啟用 Lockdown Mode 的 iPhone。

Deibert 在演講後半段提出他的「惡夢示意圖」:一個由監控資本主義、AI 假訊息、傭兵間諜軟體、廣告情報與 SS7 電信協議漏洞共同構成的惡性循環。每一個社群媒體應用程式的表面功能之下,都存在一個高層功能——盡可能蒐集用戶的設備資訊、位置、社群關係;演算法偏好放大憤怒與衝突,因為那最能維持用戶黏著度。這個生態系統為有組織的心理操作提供了近乎完美的基礎設施,Team Jorge 等私人公司對此毫不掩飾,公開宣稱曾秘密介入全球 33 場總統選舉。與此同時,廣告情報公司透過即時廣告競價機制取得位置與行為數據,打包出售給政府,繞過正式法律程序實現監控;取得電信運營商資格的監控公司則可利用 SS7 協議漏洞追蹤全球任何手機位置、攔截 SMS 雙因素認證,甚至降級語音通話並加以監聽,且不在目標裝置留下任何痕跡。Freedom House 已記錄全球民主指標連續 19 年下滑,時間點恰好吻合主流社群媒體平台的誕生年份。

在美國當前政治環境下,Palantir 協助 ICE 執行大規模驅逐行動(71% 被驅逐者無犯罪紀錄)、DOGE 打通聯邦機構數據孤島、X 解散信任與安全團隊、各科技巨頭對威權傾向保持沉默——Deibert 作為威權主義研究者,明確表示這些現象符合威權化的所有特徵。儘管如此,他在結尾仍指出樂觀的來源:威脅情報社群中越來越多研究者選擇將能力投入公益,不只服務有預算的大企業,也保護邊緣化與高風險社群,這是他認為最值得守護的力量。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。