KeyFrame內部研究專用

DEF CON 33 - Building a Malware Museum - Mikko Hypponen

DEFCONConference·10月10日週五·40 min英文

三句話摘要

數位文化保護的急迫性:一位網安研究者的34年職涯回顧,從病毒收集到創辦藝術博物館的故事。 當技術威脅被重新詮釋為文化遺產,每個被遺忘的病毒都可能成為後世理解我們時代的鑰匙。 數位文化的保存困境——現代文化(如手機遊戲《皇室戰爭》有3億月活玩家)本質上難以長期保存。不同於700年前的油畫可在博物館展示,多人線上遊戲依賴伺服器,伺服器關閉後無法還原,因此這代人的文化遺產面臨永久喪失的危機。

重點整理

重點
  • 1

    數位文化的保存困境——現代文化(如手機遊戲《皇室戰爭》有3億月活玩家)本質上難以長期保存。不同於700年前的油畫可在博物館展示,多人線上遊戲依賴伺服器,伺服器關閉後無法還原,因此這代人的文化遺產面臨永久喪失的危機。

  • 2

    個人檔案的偶然價值——講者34年未曾換工作,保留了自1992年至今的所有電郵、檔案與程式,無意間成為難得的數位時間膠囊。這些看似瑣碎的個人記錄,反而成為復原病毒感染場景、驗證歷史的關鍵證據。

  • 3

    將技術威脅轉化為文化遺產——與其將病毒視為純粹危害,不如視為時代文化表現。1980-90年代病毒編寫者多為少年,編寫動機是遊戲與創意展示,藉由沙箱模擬器與實體展示機讓後人體驗歷史。

  • 4

    藝術與科技的對話——邀請雕塑家、涂鴉藝術家、音樂人、AI藝術家以網路威脅為靈感創作,使抽象的技術風險轉化為可感知的美學物件,讓大眾理解網路安全的人文面向。

實用技巧與重點

乾貨
  • 時間軸與人物
  • 講者米科(Mikko Hyppönen),芬蘭赫爾辛基人,1991年入職現公司,至2025年共34年
  • 1984年3月23日購買Commodore 64電腦(至今仍保留)
  • 17歲時開始販售商業程式與遊戲
  • 1987年首款家製遊戲在坦培雷遊戲博物館永久展出5年以上
  • 病毒與事件數據
  • 1986年Brain病毒(第一個PC病毒,巴基斯坦製造)
  • 1987年Cascade病毒(最早檔案記錄病毒,螢幕字元掉落效果)
  • 1992年Ambulance病毒
  • 2000年5月5日ILOVEYOU蠕蟲(200萬台電腦感染,歷史最大規模電郵蠕蟲)
  • 2003年Blaster蠕蟲(規模最大網路蠕蟲之一,利用Windows RPC漏洞TCP埠135)
  • 博物館數據
  • 互聯網檔案館規模:4,400萬冊圖書、1,500萬首歌曲、1,100萬部電影、100萬個程式
  • 惡意軟體博物館(Malware Museum,archive.org):自2016年上線以來超過200萬訪客
  • 赫爾辛基公司新辦公室博物館:開放半年已接待1,600名訪客(高於芬蘭藝術博物館平均水平)
  • 藝術作品案例
  • 《Click for Love》(Kasper Hilden & Hugo Lumpin):800多個粉紅電腦鼠標組成愛心,向ILOVEYOU蠕蟲致敬
  • 無名雕塑(Joey Holder):木與青銅製勒索軟體主題,配3D列印蜘蛛守護,含單向哈希隱藏訊息
  • 《Cyber War系列四幅畫》(Greg Linares/Laughing Mantis):俄國網路武器二進制檔案生成的AI藝術
  • 《Master Boot Record專輯》:義大利重金屬樂隊創作芯片音樂風格專輯《Virus》,每首曲目以舊病毒命名
  • 涂鴉作品《Intercontinental》(XEGS):Blaster蠕蟲爆發靈感,結合2003年全球蔓延地圖
  • 《Threats互動裝置》(Ecoella):手勢識別網路流量可視化展示,可虛擬感染病毒
  • 技術與工具
  • DOSBox模擬器(用於沙箱執行老病毒)
  • MAME模擬器(JavaScript混亂版本,可在瀏覽器執行MS-DOS遊戲)
  • Stable Diffusion開源圖像生成器(用於生成病毒相關AI藝術)
  • 個人職涯轉變
  • 34年職期末周宣布離職
  • 通知期截至下週二,下週四加入Sensor Fusion公司
  • 新職位:軍工承包商無人機防禦系統研發(對抗俄國在烏克蘭使用的軍用無人機)

結論

結論

當技術威脅被重新詮釋為文化遺產,每個被遺忘的病毒都可能成為後世理解我們時代的鑰匙。

完整解析

詳細

米科.海帕內(Mikko Hyppönen)在這場演講中娓娓道來一個看似矛盾卻深刻的故事:如何在數位時代搶救瀕危的文化遺產。他開篇設定了一個簡單卻讓人震撼的問題——如果我們的祖先能透過博物館展示油畫與青銅雕像傳承文化,那麼700年後的人類該如何體驗我們這個時代的文化?他舉《皇室戰爭》為例,這款遊戲有3億月活玩家,堪稱當代藝術與設計的巔峰,卻註定在伺服器關閉時永遠消失。

作為一位自1991年起追蹤病毒演化的網路安全研究者,米科無意間成為了數位考古學家。他收藏了1986年Brain病毒(PC歷史上第一個病毒)到現代勒索軟體的所有樣本,甚至親赴巴基斯坦拜訪Brain病毒的創造者。更獨特的是,他保留了從1992年至今的所有個人電郵與工作檔案,這意味著當他需要為博物館重現2000年ILOVEYOU蠕蟲的感染過程時,他真的能打開30年前的郵件列表看到病毒最初的傳播軌跡。

與互聯網檔案館的合作將這個個人收藏轉化為公共遺產。Malware Museum自2016年上線,已吸引200多萬訪客在安全的沙箱環境中「感染」1980-90年代的病毒。這些病毒的設計者多為少年黑客,他們的動機並非金錢或政治,而是純粹的創意展示——在64KB記憶體與1MHz處理器的限制下製造藝術效果。Cascade病毒讓螢幕字元掉落,Casino病毒則變成一場賭博遊戲,賭注是你的檔案配置表。

在赫爾辛基總部新辦公室,米科進一步拓展了這個概念。他委託國際藝術家以網路威脅為靈感創作現代藝術,使抽象的技術風險轉化為具體的物質體驗。《Click for Love》用800個粉紅鼠標組成愛心,既呼應了ILOVEYOU蠕蟲的社工特性,又透過眾籌舊鼠標實現循環利用。Joey Holder的勒索軟體雕塑由拋光青銅製成,象徵著資料隨時間氧化損壞;內部隱藏著單向雜湊加密的訊息,寓意勒索軟體受害者永遠無法取回檔案。Greg Linares的四幅網路戰爭系列直接由俄國網路武器二進制檔案生成,在烏克蘭戰爭期間成為有形的政治宣言。義大利重金屬樂隊Master Boot Record的專輯《Virus》將昔日病毒名稱轉化為搖滾歌曲,訪客甚至能用1990年代的iPod聆聽。

這一切蘊含著米科對文化責任的深思。他承認,當年初入行時,他對這些病毒毫無敬意——只是混亂的程式碼和惡作劇。但隨著年月流逝,他看到了其中的人類創造力、時代特色與歷史價值。就像涂鴉從街頭污染演變成被博物館收藏的藝術形式,病毒編寫也應被重新詮釋為一種特殊的文化表現。

在這場演講的最後,米科揭示了個人的轉捩點。34年來,他未曾離職,甚至因年輕時忘帶軟盤而駕駛上司的跑車相撞卻被原諒。但如今,面對俄烏戰爭與歐洲安全危機,他意識到網路安全已不足以滿足他對保衛自由的渴望。下週他將加入Sensor Fusion,投身無人機防禦系統研發,以對抗俄國在烏克蘭的軍事威脅。這個決定象徵著一位研究者從被動的檔案保護者轉變為主動的國家防衛者——從救救過去,轉向保護未來。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。