DEF CON 33 Recon Village - Mapping the Shadow War From Estonia to Ukraine - Evgueni Erchov
三句話摘要
俄羅斯網路作戰進化史:從 2007 年愛沙尼亞到 2022 年烏克蘭的戰術演進與未來威脅預測。 俄羅斯每場衝突都是下一場的測試場,BGP 劫持+SORM 的組合讓「流量過境即等同被竊聽」,而深偽與生物辨識數據將是下一個主要攻擊面。 眾包 + 國家協調是俄羅斯的核心模式:從愛沙尼亞開始,GRU 與 FSB 系統性地招募民間網路犯罪者協助軍事行動,分發 DDoS 工具,使攻擊規模超過純國家能力所能達到的上限。
重點整理
重點- 1
眾包 + 國家協調是俄羅斯的核心模式:從愛沙尼亞開始,GRU 與 FSB 系統性地招募民間網路犯罪者協助軍事行動,分發 DDoS 工具,使攻擊規模超過純國家能力所能達到的上限。
- 2
BGP 劫持比表面看起來更危險:一旦流量改道經過俄羅斯,SORM 平台與 Yarovaya 法律保障 FSB 可在無任何法院命令下存取所有通訊內容與六個月元數據,等同於完整竊聽。
- 3
每次衝突都系統性新增一層能力:愛沙尼亞→眾包 DDoS;喬治亞→摧毀通信塔 + BGP 劫持;克里米亞→SORM 電信控制 + 電子戰 + 衛星干擾;烏克蘭→深偽影片 + 植入惡意軟體攻陷 Starlink 終端。
- 4
戰爭重塑了網路犯罪地理分布:超過 500 萬俄羅斯男性因動員令離境,加上多國收緊居留政策,講者預測第三波遷徙目標為南美,且可能與當地販毒集團形成新型合作關係。
實用技巧與重點
乾貨- 時間線:愛沙尼亞 2007、喬治亞 2008、克里米亞 2014、烏克蘭全面入侵 2022
- 規律:三次衝突皆發生在中國或俄羅斯奧運收尾期(北京夏奧 2008、索契冬奧 2014、北京冬奧 2022)
- SORM 平台:分三期部署,覆蓋電話→網路→所有通訊;俄羅斯境內所有 ISP 與電信商必須安裝才能取得執照
- Yarovaya 法:所有元數據保存 6 個月,FSB 無需法院命令可調閱
- BGP 劫持風險判斷:檢查新路由是否通過俄羅斯 AS 節點
- Starlink 入侵手法:俄軍在佔領區植入惡意軟體至 Android 裝置→遺留→烏軍撿回後被用來控制 Starlink 終端
- 克里米亞電信現況(2014):5 家電信商中 3 家俄羅斯(SORM 合規)、1 家烏克蘭(遭滲透)、1 家土耳其
- 駭客遷徙第一波目的地:喬治亞、泰國、蒙古、越南(免簽或低門檻)
- 書籍推薦:Andy Greenberg《Tracers in the Dark》
- 高風險企業類型:持有生物辨識數據的公司(臉部、指紋、虹膜)
- 旅行安全提示:進入俄羅斯使用 Wi-Fi 需出示護照並被記錄,應假設所有通訊均遭監控
結論
結論“俄羅斯每場衝突都是下一場的測試場,BGP 劫持+SORM 的組合讓「流量過境即等同被竊聽」,而深偽與生物辨識數據將是下一個主要攻擊面。”
完整解析
詳細俄羅斯自 2007 年起已將網路作戰系統化地整合進軍事行動,且每一次衝突都在前次基礎上新增一層戰術能力。講者 Eve Guini 以自身的美軍網路威脅情報官與聯邦探員背景,梳理了這條清晰的演化路徑。
第一個里程碑是 2007 年愛沙尼亞。當時俄羅斯以蘇聯士兵雕像遷移事件為輿論引爆點,由 GRU 與 FSB 協調,對外發放 DDoS 工具,成功眾包大規模分散式攻擊。攻擊流量之重使愛沙尼亞被迫主動斷開對外網路連接,導致境外旅行的愛沙尼亞人無法使用 ATM,國內新聞也對外界斷訊數日。2008 年喬治亞戰事沿用相同架構,但新增兩項升級:對通信塔發動實體破壞,以及 BGP 劫持——將喬治亞全國網路流量改道至俄羅斯基礎設施,取得完整通訊監控能力。
講者特別強調 BGP 劫持的隱性風險:俄羅斯法律(包括 Yarovaya 法)要求所有電信商與 ISP 安裝 SORM 監控平台,並將加解密金鑰交付 FSB,六個月元數據無需法院命令即可調閱。一旦流量路過俄羅斯節點,等同於主動交出所有通訊內容。2014 年克里米亞併吞則是集大成之作——俄方預先確認當地電信商已達 SORM 合規(藉索契冬奧安全理由預裝),對唯一未合規的烏克蘭電信商部署秘密特種部隊滲透,同步啟動電子戰干擾無線電、衛星電話,使駐克里米亞烏軍與上級徹底失聯,最終數週後大多數部隊選擇撤離。
2022 年全面入侵基本沿用克里米亞劇本,但新增兩項值得關注的技術躍進:其一是以 Zelenskyy 深偽影片進行心理作戰,試圖瓦解烏軍士氣;其二是透過在佔領區遺留已植入惡意程式的 Android 裝置,待烏軍撿回後藉此入侵 Starlink 衛星終端。講者認為此手法在創意上相當高明。
戰爭同時引發了一波「駭客大遷徙」:超過 1,200 萬烏克蘭人出走,俄羅斯部分動員令又驅使 500 萬名男性離境。講者觀察到三波移民潮——第一波前往東南亞免簽國家,第二波因各國收緊居留政策而尋找新目的地,第三波(目前進行中)預計以南美為主,原因是俄羅斯公民入境南美幾乎無需簽證,且當地洗錢監管相對寬鬆。他甚至預測網路犯罪集團可能與南美販毒集團展開合作——後者已是高度組織化的商業體系,部分地區甚至提供在地網路服務。
最後,講者提出幾項前瞻警示:SORM+BGP 的組合使俄羅斯基礎設施成為天然竊聽節點;AI 與深偽技術將持續被用於釣魚與心理作戰;生物辨識數據持有企業因數據不可更換的特性而面臨最高風險;任何前往俄羅斯的旅行者都應預設所有通訊已遭全面監控。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

