KeyFrame內部研究專用

Between Two Nerds: The cyber resistance!

Risky Business·8月11日週二·29 min英文

三句話摘要

網絡抵抗運動如何轉化為政治優勢:烏克蘭 IT Army 與白俄羅斯網絡遊擊隊的對比分析。 網絡戰爭是政治的另一種手段,其價值不在於網絡破壞本身有多大,而在於能否轉化為政治、心理或外交優勢。 網絡效果不會自動產生優勢,必須被轉化。單純進行網絡攻擊無法改變局面,必須與其他行動結合才能產生影響。舉例來說,關閉電力網本身不能贏得戰爭,除非同時進行其他行動(如逮捕對方領導人)來利用那個時間窗口。沒有轉化機制的網絡活動只是製造不便。

重點整理

重點
  • 1

    網絡效果不會自動產生優勢,必須被轉化。單純進行網絡攻擊無法改變局面,必須與其他行動結合才能產生影響。舉例來說,關閉電力網本身不能贏得戰爭,除非同時進行其他行動(如逮捕對方領導人)來利用那個時間窗口。沒有轉化機制的網絡活動只是製造不便。

  • 2

    烏克蘭 IT Army 的教訓是機會成本傷害。20-40 萬志願者進行的大規模公開網絡活動吸引媒體廣泛報道,導致俄羅斯企業快速加強安全防禦——關閉漏洞、升級系統、應用補丁。這些本應保持脆弱的目標因為輿論曝光而變得難以攻擊,反而削弱了烏克蘭專業網絡特工的作戰空間。真正受益的企業是一家俄羅斯 DDoS 防護公司。

  • 3

    白俄羅斯網絡遊擊隊擁有完整的戰略框架和明確的「勝利理論」。這個少數技能高超的小組不是一次性泄露所有信息,而是分階段精心編輯發布,確保最吸引眼球的內容優先呈現。他們比大多數北約國家都更深入地思考了網絡行動如何達成政治目標,但單純網絡手段無法推翻不依靠合法性維持統治的獨裁政權。

  • 4

    烏克蘭 IT Army 的真正價值在政治宣傳層面。雖然網絡軍事效果微乎其微,但公開的網絡抵抗運動產生了巨大政治收益:國際媒體報道轉化為本地英雄故事(「德國英雄幫助烏克蘭」、「荷蘭黑客出力」),20-40 萬人因參與而對烏克蘭產生深刻投入感,轉化為政治支持、國際援助和資金捐贈。當地面戰爭陷入僵持時,這場網絡戰的舆論效果讓烏克蘭看起來在「贏」。

實用技巧與重點

乾貨
  • 人員規模與活動
  • 烏克蘭 IT Army 志願者:20-40 萬人(含 Anonymous 和其他黑客激進分子)
  • 白俄羅斯網絡遊擊隊:3-20 人(估計)
  • 主要活動類型:DDoS 攻擊、黑客入侵、數據泄露、網站篡改、勒索軟體
  • 時間與影響
  • 最嚴重破壞期:前 6 個月,之後逐漸轉向定向 DDoS
  • 白俄羅斯鐵路攻擊:戰爭初期或第二個月,延遲俄軍轉運 8 小時
  • 烏克蘭 IT Army 的網絡效果評分:「非零但極小」
  • 具體成果與損害
  • 受益企業:一家俄羅斯 DDoS 防護公司通過取消免費層獲利
  • 俄羅斯的防禦反應:關閉漏洞端口、升級服務、應用補丁、提升整體安全姿態
  • 勒索軟體要求(白俄羅斯):停止支持普京、關閉邊界禁止俄軍進入
  • 戰略與方法論
  • 白俄羅斯網絡遊擊隊策略:分階段發布、編輯筛選突出關鍵信息、維持輿論熱度
  • 轉化機制:自由行動空間(Freedom of Maneuver)、衝突解決(Deconfliction)、機會成本、網絡效果的轉化

結論

結論

網絡戰爭是政治的另一種手段,其價值不在於網絡破壞本身有多大,而在於能否轉化為政治、心理或外交優勢。

完整解析

詳細

烏克蘭 IT Army 起源於 2022 年俄羅斯入侵之初。當時副總理費多羅夫呼籲任何有能力的人參與網絡抵抗,隨即吸引了數十萬名志願者。這個龐大數字理論上應該包含大量技能高超的黑客,然而實際情況是,絕大多數志願者只是貢獻帶寬進行 DDoS 攻擊——一種軍事效果極其有限的方式。雖然確實進行了許多黑客入侵、數據泄露和網站篡改,但這些活動普遍缺乏協調,效果難以衡量。

問題在於這場大規模公開的網絡活動反而產生了反向效應。媒體的廣泛報道導致俄羅斯企業看到新聞後迅速加強安全防禦——關閉漏洞端口、升級服務、應用補丁。這些原本應該保持脆弱的目標因為輿論曝光而變得更加難以攻擊,真正傷害的是烏克蘭專業網絡特工的作戰空間。講者稱這種機會成本為真正的損失。唯一真正受益的是一家俄羅斯 DDoS 防護公司,通過取消免費服務層實現了大幅獲利。從純網絡角度評估,烏克蘭的收益被評為「非零但極小」。

但這裡出現了關鍵轉折。網絡效果本身不會自動產生優勢,必須被「轉化」才行。例如,關閉電力網本身不能贏得戰爭,除非同時進行其他行動來利用那個窗口。這引出了 IT Army 的真正價值——其政治和戰略意義遠大於網絡軍事意義。這場公開的網絡抵抗運動產生了強大的心理效應:國際媒體將其報道為各國本地英雄參與抵抗,「德國英雄幫助烏克蘭抵抗」、「荷蘭黑客出力」等本地化叙事比單純的「烏克蘭抵抗」故事更具說服力。這 20-40 萬人因為參與而對烏克蘭產生了深刻的個人投入感,轉化為國際政治支持、援助和資金捐贈。即使當地面戰爭陷入僵持時,這場網絡戰的舆論效果也讓烏克蘭看起來在「贏」。

白俄羅斯網絡遊擊隊呈現出完全不同的圖景。這是一個由少數高度技能人員組成的小型組織,對推翻盧卡申科政權有明確目標。更關鍵的是,他們擁有完整的戰略框架。他們不是一次性泄露所有信息(容易導致公眾審美疲勞),而是分階段、精心編輯地發布,確保最吸引眼球的內容優先呈現。講者認為這個小組在思考網絡戰爭如何達成政治目標的深度與嚴謹性上,超越了大多數北約國家。他們最著名的行動是在戰爭早期使用勒索軟體停止白俄羅斯鐵路運營,延遲了俄羅斯軍隊的轉運,約 8 小時。他們的勒索軟體要求極富創意:停止支持普京,關閉邊界禁止俄軍進入。這場行動證明了小規模非國家行為體能夠對敵方造成實際傷害,但也說明了網絡戰的局限——即使是成功的網絡攻擊,其影響也往往相當有限。

講者進一步引入伊朗對美國水利基礎設施的網絡攻擊作為對比案例。在這個案例中,網絡的「騷擾」特性反而成為優勢。伊朗不想引起美國的軍事反擊,而是想通過製造日常不便來增加美國民眾對伊朗核協議的不滿情緒。水質污染、停水、油價上升這類日常煩惱會讓民眾產生「為什麼我們還在打這場戰爭」的情感,這正是伊朗想要的政治效果。在政治戰爭的背景下,網絡攻擊的「惹人厭煩」特性實際上是完美的工具。

白俄羅斯網絡遊擊隊的戰略是理性且深思熟慮的,但面臨實際困境。他們能通過網絡行動製造不便、損害政權合法性、鼓舞反對力量,但問題是盧卡申科政權不依靠合法性維持統治——它靠的是武裝力量和專制鎮壓。單純網絡手段無法推翻這樣的政權,必須有硬實力(如街頭運動、軍事反抗)配合。講者表示同情並相信他們最終會成功,但網絡戰本身不足以達成目標。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。