KeyFrame內部研究專用

Black Hat USA Opening Session: Disruption, Defense and Operational Readiness

Black Hat·8月6日週四·22 min英文

三句話摘要

美國政府跨部門網路安全戰略執行:聯邦調查局威懾、國防部軍事融合、基礎設施防護的協同進展。 美國網路安全戰略從「修修補補」轉向「大膽改革」,核心是執法生態系統打擊、軍事融合、風險多維評估三管齊下,輔以政府與產業的堅定優先排序協同。 執法威懾轉向生態系統打擊:FBI 不再只抓個人犯罪者,而是攻擊恐怖分子基礎設施、追查資金流、奪取工具。典型案例包括逮捕中共駭客魏菊菊、關閉 First VPN(服務 25 個勒索軟體組織)、查獲 MediaLand 防彈主機(涉及 LockBit 等 17 個組織),追回贖金接近 7.5 億美元。

重點整理

重點
  • 1

    執法威懾轉向生態系統打擊:FBI 不再只抓個人犯罪者,而是攻擊恐怖分子基礎設施、追查資金流、奪取工具。典型案例包括逮捕中共駭客魏菊菊、關閉 First VPN(服務 25 個勒索軟體組織)、查獲 MediaLand 防彈主機(涉及 LockBit 等 17 個組織),追回贖金接近 7.5 億美元。

  • 2

    從防禦系統到軍事融合:國防部過去視網路安全為獨立防禦工具,現在將其融入所有軍事行動,為前線作戰人員提供決定性優勢。網路司令部 2.0 著重三大目標:建立領域專精(不是通才輪調)、細分專業化(如雲端、營運技術專家)、提升任務敏捷性(為每個任務量身定製團隊)。

  • 3

    風險管理從評分到屬性:CISA 發布 BOD 2604,改變漏洞優先順序邏輯,從單純 CVSS 評分轉向考量網路可達性、自動化程度、易利用性等多維屬性,賦予決策者真正的自主權。同時推進 AI 支援漏洞報告(Clearinghouse、Gold Eagle)實現大規模自動化披露。

  • 4

    政府與產業須堅定優先排序:承認不可能同時保護所有地方,強調聚焦公共衛生、國家安全、經濟持續性、國防基礎設施四大核心,透過聯合行動計畫與產業共同制定戰略。

實用技巧與重點

乾貨
  • FBI 行動數據(60 天內)
  • 逮捕人數:200+
  • 起訴人數:50
  • 國際引渡:6 人
  • 具體行動案例
  • 逮捕對象:中共駭客魏菊菊(哈夫攻擊)、現關押德州休士頓
  • First VPN:匿名 VPN 服務,服務 25 個勒索軟體組織
  • MediaLand:俄羅斯防彈主機商,關聯 17 個勒索軟體組織(含 LockBit)
  • 加密貨幣繳獲:數百萬美元
  • 贖金減少額度:近 7.5 億美元
  • 國防部改革
  • 計畫名稱:網路司令部 2.0(部長去年秋天批准,已實施 9 個月)
  • 核心改變:激勵薪酬方案(針對更高培訓認證等級人員)、專業化路徑、領域專精
  • 對標中國行動名稱:伏特颱風、亞麻颱風、鹽颱風
  • CISA 方針
  • 政策工具:BOD 2604(漏洞優先順序)、AI 安全行政命令、量子運算相關行政命令
  • 漏洞屬性評估:網路可達性、自動化特性、易利用性
  • 平台名稱:Clearinghouse、Gold Eagle(AI 支援漏洞報告披露)
  • 聯繫窗口:cisa.dhs.gov 的資訊交換中心
  • 跨部門協調機制
  • 同地辦公(FBI、CISA、國防部團隊)
  • 五眼聯盟合作
  • 聯合行動計畫

結論

結論

美國網路安全戰略從「修修補補」轉向「大膽改革」,核心是執法生態系統打擊、軍事融合、風險多維評估三管齊下,輔以政府與產業的堅定優先排序協同。

完整解析

詳細

美國網路安全體系正在經歷一場結構性轉變。過往網路安全被視為防守型工作,但在新戰略下已升級為主動威懾與軍事融合的三維協同模式。

FBI 的角色正從單純執法演變為生態系統打擊。過去逮捕個別駭客,現在著眼於斷絕惡意基礎設施的血脈——追蹤資金流、繳獲工具、關閉服務平台。布雷特舉例,First VPN 這個看似普通的匿名服務背後藏著 25 個勒索軟體組織的運作樞紐,關閉它就能癱瘓大量犯罪活動。MediaLand 的案例更具象徵性:一家俄羅斯防彈主機商為包括 LockBit 在內的 17 個組織提供庇護所,FBI 打擊它並追回接近 7.5 億美元的勒索贖金,實際影響是讓犯罪分子的獲利能力大幅下降,從而削弱其威脅。這種「打擊生態系統」的思路需要產業深度合作——正是因為企業及早且頻繁地通報威脅,FBI 才能向上游進擊。

國防部面臨的挑戰則不同。傳統軍事人員管理模式是輪調制:兩三年一個崗位,然後轉到下一個。這在網路戰場無法適用,因為網路防禦高度依賴專家經驗累積。凱蒂提出的「網路司令部 2.0」計畫著手三大改革。首先建立領域專精——人才不再是通才輪調,而是扎根某個領域。其次是細緻的專業化分工,就像醫院不會讓兒科醫生做心臟手術一樣,國防部需要雲端運算專家、營運技術專家等。第三是任務敏捷性——每次作戰不再是帶同樣的團隊,而是根據任務目標靈活組建。為了支撑這些改革,國防部已批准新的激勵薪酬方案,鼓勵人員追求更高認證等級,且逐步在未來幾個月推出。更深層的轉變是網路與傳統軍事行動的融合:過去網路防禦是獨立系統,現在它必須融入每場作戰,確保前線作戰人員在執行任務時、遠離危險區時都有網路能力的支援。

CISA 的改革針對民用基礎設施的脆弱性管理。傳統做法依賴 CVSS 評分——分數高就打補丁,這造成資源浪費和決策被動。新發布的 BOD 2604 轉向多維屬性評估:漏洞是否可透過網路遠程存取?是否具有自動化特性?易利用程度如何?這賦予決策者自主權,能真正判斷「這是我必須投入時間的東西嗎」。同時,CISA 推進 AI 驅動的漏洞報告系統(Clearinghouse 和 Gold Eagle),實現大規模自動化披露,這在傳統平台時代是不可能的。

三個機構的協同不是巧合,而是有意設計。他們同地辦公,與五眼聯盟伙伴共享情報,確保在對抗中國「伏特颱風」、「亞麻颱風」、「鹽颱風」等關鍵威脅時完全對齊。尼克強調,政府與產業必須進行果斷的優先排序——無法同時防護所有地方,必須聚焦於公共衛生和安全、國家安全、經濟持續性、國防基礎設施這四大核心領域。實現這一點的方式是與產業夥伴共同制定聯合行動計畫,而非單方面下令。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。