KeyFrame內部研究專用

Between Two Nerds: What China gets wrong about Russia's cyber war in Ukraine

Risky Business·7月21日週二·27 min英文

三句話摘要

中國分析師對俄烏戰爭中俄羅斯網路作戰的評估,以及網路能力在現代戰爭中的真實角色。 網路作戰的價值不在於決定性打擊,而在於作為戰爭總體作戰的支撐工具,其失效往往源於戰略規劃錯誤而非執行能力不足。 執行成功 vs 戰略失敗的區別:俄羅斯網路部隊執行了他們被委派的任務,問題在於更高層的戰略規劃錯誤,不是網路單位的責任。分析俄羅斯失敗時,不應該把戰略層的錯誤歸咎於網路執行能力。

重點整理

重點
  • 1

    執行成功 vs 戰略失敗的區別:俄羅斯網路部隊執行了他們被委派的任務,問題在於更高層的戰略規劃錯誤,不是網路單位的責任。分析俄羅斯失敗時,不應該把戰略層的錯誤歸咎於網路執行能力。

  • 2

    網路作戰的真實作用:網路能力在現代戰爭中是支援性和賦能性的,例如補償衛星偵察的不足(烏克蘭冬季有80-90%雲層覆蓋),協助追蹤和瞄準修復隊伍,而非大規模破壞基礎設施。網路失敗不意味著沒有價值,而是要看它在整體作戰中的貢獻。

  • 3

    中國分析的內在偏差:分析師看到俄羅斯缺乏統一網路指揮部就批評其結構,卻忽視了俄羅斯網路作戰的實際成效。這反映了分析者會傾向於尋找支援自己觀點(如強調統一指揮的重要性)的證據。

  • 4

    防護的現實困境:中國專家主張自主性和提前防護,但現實中國家很難在沒有現實威脅時投入防護資源。烏克蘭、阿爾巴尼亞等國在遭受實際攻擊後才快速提升防禦能力,說明防護投入需要實際壓力才能推動。

實用技巧與重點

乾貨
  • 中國分析來源:人民解放軍期刊、國防大學、南京大學研究員、國家網際網路應急中心等
  • Machmeier的trilemma理論:網路作戰無法同時實現快速、高強度和可控
  • Viasat 和 Triolan 寬頻提供商在俄烏戰爭初期被破壞(西方媒體較少報道)
  • Operation Absolute Resolve(美國針對委內瑞拉):前置特洛木馬、劫持核心路由器、投毒DNS、偽造雷達資料
  • 緬甸 2010 年全國斷網事件:持續 5 天,即使是當時最強的殭屍網路也只能維持這個時間
  • 烏克蘭從戰爭開始到 6 月期間安全態勢大幅改善
  • 俄羅斯從複雜惡意軟體轉向簡單工具(如 rm -rf),表明策略從精確控制轉向快速部署

結論

結論

網路作戰的價值不在於決定性打擊,而在於作為戰爭總體作戰的支撐工具,其失效往往源於戰略規劃錯誤而非執行能力不足。

完整解析

詳細

這段討論的背景是,一篇刊登在《詹姆斯敦基金會》雜誌上的文章彙總了中國軍事和網路安全分析師對俄烏戰爭中俄羅斯網路作戰的評估。中國分析來自多個層級的機構——從人民解放軍官方期刊、國防大學研究員到學術季刊——形成了一個廣泛但參差不齊的分析視角。

這些分析的核心共識是:俄羅斯網路作戰失敗了,沒有成為戰爭的決定性因素。然而,Tom和Gruck對這一結論提出質疑。他們認為問題在於如何定義"失敗"。俄羅斯網路部隊執行了被賦予的任務,例如對波蘭電力供應站的攻擊雖然規模有限,但在時間緊張的情況下仍然成功實施。從專案管理的角度看,他們"交付了成果"。真正的失敗來自更高層的戰略規劃——俄羅斯高層認為網路作戰能夠支撐快速推翻烏克蘭政權的計劃,但這個整體戰略是錯誤的。這並不是網路部隊的錯誤,而是政策制定者的失算。

中國分析師指出俄羅斯缺乏統一的網路指揮部、組織結構陳舊、過度依賴私營部門等問題。但Tom和Gruck認為這些批評忽視了一個關鍵事實:網路部隊彌補了常規軍隊的空白。由於烏克蘭冬季雲層覆蓋率高達80-90%,衛星偵察效能有限,網路能力填補了偵察能力的缺口,用於追蹤烏克蘭修復隊伍的位置,然後在他們完成修復後立即打擊。這是一種非常實用的軍事能力。中國分析過度關注網路作戰是否能大規模破壞電網這類戲劇性效果,從而忽視了網路能力在日常作戰中的核心貢獻。

關於防護問題,中國分析傾向於主張自主性和提前投資防禦。但Gruck指出,這在實踐中極其困難。即使是緬甸這樣的國家,在2010年被殭屍網路攻擊導致全國斷網5天,當時俄羅斯擁有最強大的殭屍網路資源,卻也只維持了5天。如果一個國家在16年前就能抵抗最先進的網路攻擊,那麼今天任何單一的網路行動要持續數月影響關鍵基礎設施看起來幾乎不可能。烏克蘭、阿爾巴尼亞等國的經驗表明,防護能力的提升往往是在遭受實際攻擊後才快速推進的。在沒有現實威脅時,說服政府投入防護資源極其困難;但一旦真正受到攻擊,整個國家的安全態勢會在數月內大幅改善。因此,提前防護雖然理想,但現實壓力往往是改革的真正驅動力。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。