KeyFrame內部研究專用

DEF CON 33 Recon Village - Mapping the Shadow War From Estonia to Ukraine - Evgueni Erchov

DEFCONConference·12月31日週三·20 min英文

三句話摘要

俄羅斯網路作戰進化史:從 2007 年愛沙尼亞到 2022 年烏克蘭的戰術演進與未來威脅預測。 俄羅斯每場衝突都是下一場的測試場,BGP 劫持+SORM 的組合讓「流量過境即等同被竊聽」,而深偽與生物辨識數據將是下一個主要攻擊面。 眾包 + 國家協調是俄羅斯的核心模式:從愛沙尼亞開始,GRU 與 FSB 系統性地招募民間網路犯罪者協助軍事行動,分發 DDoS 工具,使攻擊規模超過純國家能力所能達到的上限。

重點整理

重點
  • 1

    眾包 + 國家協調是俄羅斯的核心模式:從愛沙尼亞開始,GRU 與 FSB 系統性地招募民間網路犯罪者協助軍事行動,分發 DDoS 工具,使攻擊規模超過純國家能力所能達到的上限。

  • 2

    BGP 劫持比表面看起來更危險:一旦流量改道經過俄羅斯,SORM 平台與 Yarovaya 法律保障 FSB 可在無任何法院命令下存取所有通訊內容與六個月元數據,等同於完整竊聽。

  • 3

    每次衝突都系統性新增一層能力:愛沙尼亞→眾包 DDoS;喬治亞→摧毀通信塔 + BGP 劫持;克里米亞→SORM 電信控制 + 電子戰 + 衛星干擾;烏克蘭→深偽影片 + 植入惡意軟體攻陷 Starlink 終端。

  • 4

    戰爭重塑了網路犯罪地理分布:超過 500 萬俄羅斯男性因動員令離境,加上多國收緊居留政策,講者預測第三波遷徙目標為南美,且可能與當地販毒集團形成新型合作關係。

實用技巧與重點

乾貨
  • 時間線:愛沙尼亞 2007、喬治亞 2008、克里米亞 2014、烏克蘭全面入侵 2022
  • 規律:三次衝突皆發生在中國或俄羅斯奧運收尾期(北京夏奧 2008、索契冬奧 2014、北京冬奧 2022)
  • SORM 平台:分三期部署,覆蓋電話→網路→所有通訊;俄羅斯境內所有 ISP 與電信商必須安裝才能取得執照
  • Yarovaya 法:所有元數據保存 6 個月,FSB 無需法院命令可調閱
  • BGP 劫持風險判斷:檢查新路由是否通過俄羅斯 AS 節點
  • Starlink 入侵手法:俄軍在佔領區植入惡意軟體至 Android 裝置→遺留→烏軍撿回後被用來控制 Starlink 終端
  • 克里米亞電信現況(2014):5 家電信商中 3 家俄羅斯(SORM 合規)、1 家烏克蘭(遭滲透)、1 家土耳其
  • 駭客遷徙第一波目的地:喬治亞、泰國、蒙古、越南(免簽或低門檻)
  • 書籍推薦:Andy Greenberg《Tracers in the Dark》
  • 高風險企業類型:持有生物辨識數據的公司(臉部、指紋、虹膜)
  • 旅行安全提示:進入俄羅斯使用 Wi-Fi 需出示護照並被記錄,應假設所有通訊均遭監控

結論

結論

俄羅斯每場衝突都是下一場的測試場,BGP 劫持+SORM 的組合讓「流量過境即等同被竊聽」,而深偽與生物辨識數據將是下一個主要攻擊面。

完整解析

詳細

俄羅斯自 2007 年起已將網路作戰系統化地整合進軍事行動,且每一次衝突都在前次基礎上新增一層戰術能力。講者 Eve Guini 以自身的美軍網路威脅情報官與聯邦探員背景,梳理了這條清晰的演化路徑。

第一個里程碑是 2007 年愛沙尼亞。當時俄羅斯以蘇聯士兵雕像遷移事件為輿論引爆點,由 GRU 與 FSB 協調,對外發放 DDoS 工具,成功眾包大規模分散式攻擊。攻擊流量之重使愛沙尼亞被迫主動斷開對外網路連接,導致境外旅行的愛沙尼亞人無法使用 ATM,國內新聞也對外界斷訊數日。2008 年喬治亞戰事沿用相同架構,但新增兩項升級:對通信塔發動實體破壞,以及 BGP 劫持——將喬治亞全國網路流量改道至俄羅斯基礎設施,取得完整通訊監控能力。

講者特別強調 BGP 劫持的隱性風險:俄羅斯法律(包括 Yarovaya 法)要求所有電信商與 ISP 安裝 SORM 監控平台,並將加解密金鑰交付 FSB,六個月元數據無需法院命令即可調閱。一旦流量路過俄羅斯節點,等同於主動交出所有通訊內容。2014 年克里米亞併吞則是集大成之作——俄方預先確認當地電信商已達 SORM 合規(藉索契冬奧安全理由預裝),對唯一未合規的烏克蘭電信商部署秘密特種部隊滲透,同步啟動電子戰干擾無線電、衛星電話,使駐克里米亞烏軍與上級徹底失聯,最終數週後大多數部隊選擇撤離。

2022 年全面入侵基本沿用克里米亞劇本,但新增兩項值得關注的技術躍進:其一是以 Zelenskyy 深偽影片進行心理作戰,試圖瓦解烏軍士氣;其二是透過在佔領區遺留已植入惡意程式的 Android 裝置,待烏軍撿回後藉此入侵 Starlink 衛星終端。講者認為此手法在創意上相當高明。

戰爭同時引發了一波「駭客大遷徙」:超過 1,200 萬烏克蘭人出走,俄羅斯部分動員令又驅使 500 萬名男性離境。講者觀察到三波移民潮——第一波前往東南亞免簽國家,第二波因各國收緊居留政策而尋找新目的地,第三波(目前進行中)預計以南美為主,原因是俄羅斯公民入境南美幾乎無需簽證,且當地洗錢監管相對寬鬆。他甚至預測網路犯罪集團可能與南美販毒集團展開合作——後者已是高度組織化的商業體系,部分地區甚至提供在地網路服務。

最後,講者提出幾項前瞻警示:SORM+BGP 的組合使俄羅斯基礎設施成為天然竊聽節點;AI 與深偽技術將持續被用於釣魚與心理作戰;生物辨識數據持有企業因數據不可更換的特性而面臨最高風險;任何前往俄羅斯的旅行者都應預設所有通訊已遭全面監控。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。