KeyFrame內部研究專用

Risky Bulletin: Slovakia finds Russian backdoors on its speed cameras

Risky Business·8月19日週三·7 min英文

三句話摘要

全球網路安全威脅周報:涵蓋國家級駭客、供應鏈攻擊、執法突襲與詐騙升級的最新安全事件。 國家級駭客、供應鏈攻擊、執法對抗與詐騙升級並行演進,企業需加強硬體採購驗證、初始存取控制與員工安全意識培訓。 國家級駭客活動升級:伊朗駭客(MAVNA研究所/Cobalt Dickens)針對以色列記者、全球大學進行有組織的間諜活動,美國司法部提起17人起訴、懸賞1000萬美元,顯示大國網路對抗的激化。

重點整理

重點
  • 1

    國家級駭客活動升級:伊朗駭客(MAVNA研究所/Cobalt Dickens)針對以色列記者、全球大學進行有組織的間諜活動,美國司法部提起17人起訴、懸賞1000萬美元,顯示大國網路對抗的激化。

  • 2

    供應鏈與硬體後門成為新威脅:斯洛伐克購入270多台俄羅斯速度攝像頭(含後門)、14,500台大華監控攝像頭遭駭,說明硬體採購驗證與初始存取控制的重要性。

  • 3

    執法機構利用公開漏洞實現突襲:法國警方透過2020年發佈在Github的BadBinder漏洞成功駭入EncroChat,證明已知漏洞仍具威脅性。

  • 4

    詐騙升級為二次勒索新手法:詐騙集團冒充「資料恢復公司」向勒索軟體受害者索賠,駭客透過勒索軟體平台的附屬管道獲取受害清單,反映威脅者的詐騙鏈延長。

實用技巧與重點

乾貨
  • 斯洛伐克速度攝像頭:Nero R1品牌(實為俄羅斯Corden Pro M),270多台來自塞浦路斯空殼公司,使用假認證,後門可遠端執行SMS指令
  • EncroChat駭入:法國警方使用2020年Github上的BadBinder Android漏洞
  • SafePAL洩露:40,000名客戶(2025年3月2日~4月11日受影響),種子短語與私鑰未失陷
  • Ransom Busters Limited詐騙集團:索價$20,000~$60,000
  • 大華監控攝像頭:14,500台在烏克蘭、俄羅斯遭駭,利用舊漏洞與硬編碼帳戶
  • Baylor Genetics洩露:6月發生,包含患者與員工資料
  • 伊朗駭客313 Team:對Blue Sky、Github進行DDoS攻擊(週日、週一)
  • MAVNA研究所:17名駭客遭美國起訴、懸賞$10百萬
  • Microsoft Exchange SE:因AI發現漏洞延遲更新(原定6月底)
  • 烏克蘭勒索軟體嫌疑人:涉及Locker Goga、Megacortex、Film勒索軟體集團,瑞士檢方求刑12年
  • 馬來西亞:逮捕65歲SMS轟炸嫌疑人(約翰巴魯邊境,月內第二起)

結論

結論

國家級駭客、供應鏈攻擊、執法對抗與詐騙升級並行演進,企業需加強硬體採購驗證、初始存取控制與員工安全意識培訓。

完整解析

詳細

這期播客彙總了全球網路安全的多層面威脅,從國家級對抗到詐騙升級構成了完整的威脅生態。

伊朗駭客活動展現高度組織性與目標性。伊朗情報機構上週發布警告,指駭客針對以色列新聞記者發動強化網路釣魚攻擊,蒐集涉及政治和國家安全的報導資訊。美國司法部對隸屬於MAVNA研究所(伊斯蘭革命衛隊網路承包機構)的17名駭客提起起訴,相比2018年舊起訴擴大了嫌疑人數。這些駭客曾對全球大學進行大規模入侵、竊取研究資料轉運伊朗。美國國務院為此懸賞1000萬美元協助緝捕,體現了大國間網路對抗的升溫。

供應鏈與硬體後門成為本週焦點。斯洛伐克國家安全機構發現,該國最近安裝的Nero R1速度攝像頭實為俄羅斯Corden Pro M改名版本,含有可接收特定俄羅斯電話號碼簡訊並執行惡意代碼的後門。內政部購入270多台此類攝像頭,來源為塞浦路斯空殼公司且使用假認證文件。類似的硬體威脅也出現在烏克蘭和俄羅斯的14,500台大華監控攝像頭駭客事件,攻擊者利用舊漏洞與硬編碼帳戶獲取存取權。

執法機構成功案例值得關注。法國警方透過2020年公開在Github上的BadBinder Android漏洞成功駭入EncroChat加密網路,即便是已公開的漏洞仍可在實戰中被有效利用。詐騙手法也在演變升級。一個冒充「Ransom Busters Limited」的詐騙集團聯繫遭勒索軟體攻擊的公司,聲稱能刪除伺服器上的受害者資料,索價20,000到60,000美元。研究人員發現詐騙集團運營者實際上是在勒索軟體即服務平台上註冊附屬機構,因此能看到受害公司清單並進行詐騙。SafePAL硬體錢包也報告40,000名客戶資料在2025年3月2日至4月11日期間遭洩露,雖然種子短語未失陷,但這些資料可能導致扳手攻擊。

技術層面,Microsoft因內部AI工具發現的漏洞數量激增而延遲Exchange訂閱版更新,原定6月底發布的更新被推遲以先行修復所有安全缺陷。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。