主要心得
- 關鍵基礎設施組織並非隨機的攻擊目標。駭客之所以刻意鎖定這些組織,是因為電子郵件幾乎已成為業務連續性的代名詞。針對這些組織的攻擊行動屬於長期且涉及多方參與者的行動,通常都是從電子郵件開始的。
- 攻擊者會在發送有效載荷之前,先針對企業安全防護層進行測試。一個通過您掃描器檢測的惡意檔案,並不代表該檔案是安全的;該檔案可能是專門設計來通過您的掃描器檢測的。
- 以偵測為先的安全機制面對有備而來的攻擊者時,存在結構性弱點:它無法針對從未遇過的情況採取行動。
- 分層電子郵件防禦是結構性的應對措施。每一層都能攔截其他層無法偵測到的威脅。其綜合效果很簡單:這會提高攻擊者在部署前進行優化所需的成本。
這不是一次電子郵件攻擊,而是一場行動
沒有任何資安專業人員會刻意將威脅視為孤立事件。這種心態是逐漸形成的。偵測率維持穩定,事件能如期解決,稽核結果也未發現重大問題。每個數據點單獨來看都合理,但綜合起來卻構成了一幅完全準確卻危險地不完整的圖景。
這種日益累積的自信本身就是一種弱點。對於關鍵基礎設施組織而言,這正是攻擊者會刻意利用的漏洞,而他們往往從收件匣著手——時至今日,收件匣仍是電子郵件安全風險的主要傳播途徑之一。
當一個受國家資助的組織將能源電網、醫院或國防承包商鎖定為攻擊目標時,這可能是一場持續數年的行動。此類行動通常包含數百次迭代、探測嘗試及誘餌攻擊,旨在於真正載荷抵達前,先釐清防禦體系的佈局。他們的目標是造成持續性的中斷、反覆的資料外洩,並隨著時間推移對目標造成最大的聲譽損害。 在發送第一封電子郵件之前,他們就已經算好了贖金數額;更糟的是,攻擊者早已清楚目標對象根本無法承受系統停機的後果。
威脅行為者的動機各異,攻擊模式也各不相同,但有一點是共通的:就是鎖定目標。關鍵基礎設施組織並非被偶然發現,而是經過精心挑選的;針對這些組織的攻擊行動屬於長期過程,且幾乎總是從電子郵件開始。
第一步是將武器化的附件、惡意連結,或是經過仔細研究並量身訂製的憑證釣魚攻擊,發送給工程師、操作人員或高階主管。而電子郵件之所以仍是首選的入侵途徑,原因不在於技術上的複雜性,而在於數學上的簡單性。組織若要封鎖或限制此途徑,勢必會干擾日常營運。
一名員工、一個糟糕的日子、一個被開啟的檔案。這就是整個勝利條件。一場能同時觸及數千個收件匣的攻擊行動,只需一個疏忽的瞬間就能成功,而防禦方必須阻止每一個這樣的瞬間。
這類攻擊模式在美國的關鍵基礎設施中已然顯現。美國網路安全與基礎設施安全局(CISA)、國家安全局(NSA)及聯邦調查局(FBI)發布的聯合警示證實,「Volt Typhoon」攻擊者已在某些資訊技術(IT)網路中潛伏至少五年,為日後針對營運技術(OT)發動可能造成干擾或破壞的攻擊預先佈局。
這些攻擊者絕不會因為目標系統修補漏洞的速度更快,或是僱用了更多分析師,就調整策略。這些攻擊只是戰術層面的行動,通常是更大戰略的一部分。
由此衍生的應對姿態並非可有可無。關鍵基礎設施組織應始終基於「資安事件必將發生」的假設來運作,並據此建立相應的防禦體系:在每個入口點部署多層次防禦,並確保應變能力足以迅速啟動,使遏制措施能在損害加劇之前即刻展開。
攻擊者在部署前會先測試其有效載荷
這種做法十分普遍,且已有相關紀錄。無論是國家資助的團體、勒索軟體營運者,還是精明的犯罪組織,載荷在發送前都會經過一個預處理流程。攻擊者會建立企業安全架構的複製品,反覆測試直到檔案的偵測分數達到「無疑慮」水準,才將其發送出去。
2025年,一場協調一致的國際行動成功瓦解了AVCheck——這是全球規模最大的反病毒偵測規避服務之一,該服務允許惡意軟體開發者在部署前測試其檔案是否會被偵測到。這項服務之所以存在,是因為對「部署前規避測試」的需求足夠龐大,足以支撐以此為核心的商業營運。
「偵測優先」的安全機制在面對有備而來的攻擊者時,存在結構性弱點。該機制旨在識別先前曾遭遇過的威脅,或是與其歷史紀錄中已知威脅極為相似的威脅。若攻擊者設計出專門不屬於這兩類的載荷,由於偵測層無法找到可採取行動的依據,該載荷便能順利通過防禦。
這種優化並非僅發生一次。經過數年的反覆迭代與數百次探測嘗試,每次隔離與封鎖所產生的反饋,都會被攻擊者用來優化下一次的嘗試。這場攻擊行動能從您的防禦措施中學習,而您的防禦卻無法自動做出相應的回應。當您對抗一位已針對您的偵測機制進行特別準備的攻擊者時,採取「偵測優先」的策略,這正是其必然的邏輯結果。
這對您如何建立電子郵件安全防禦線意味著什麼
試圖建構您安全架構複本以預先測試其載荷的攻擊者,難以精確複製多個獨立層級的具體組合與執行順序。這正是分層電子郵件防禦背後的戰略邏輯:這不僅是額外的防護範圍;更是一種結構性回應,能提高攻擊者所依賴的「部署前優化流程」所需的成本。
這種邏輯成立,是因為每一層都依據不同的運作原理,並能捕捉到其他層因設計限制而無法察覺的事物。
- Multiscanning 安全技術透過將附件同時傳送至多個獨立掃描引擎進行檢測,從而擴大防護範圍,使針對任何單一掃描引擎進行的有效載荷優化變得無效。
- 「內容無害化與重建」(CDR)會從每個檔案中移除主動式內容,無論該檔案是否曾被檢視過;這意味著,即使是經過精心設計以規避簽名偵測的載荷,其主動式組件仍會被移除。
- 沙箱技術能在執行階段揭露行為,藉此攔截那些專門設計用以將惡意行為延遲至傳送完成後才觸發的有效載荷。
- 在點擊當下進行 URL 分析,能填補內容傳遞與惡意利用之間的空窗期。
- 針對外發及內部電子郵件實施的資料外洩防護(DLP),彌補了僅針對進站郵件的管控措施所完全遺漏的可視性缺口。
沒有任何單一元件能包羅萬象。這種組合所造成的影響是,隨著每一層的加入,針對您的技術堆疊進行預先測試在結構上會變得越來越困難。
偵測到的威脅可能僅表明攻擊者仍在進行校準。應將其視為一種訊號,而非防禦體系仍能有效抵禦的跡象。基於此假設採取行動,對於被多種執行長期攻擊行動的攻擊者鎖定而言,純粹是一種理性的應對方式。
在電子郵件邊界實施分層防護、採取能遏止損害在擴散前蔓延的應變措施,以及秉持持續改進的態度——將每起事件視為針對該攻擊行動的情報,而非僅是已結案的工單:這正是對關鍵基礎設施組織而言,真正有意義的防護應有的樣貌。
現在試著想像這種攻擊在工業規模上進行的情景。 試想,過去攻擊者可能需要花費數週時間,為單一特定目標優化攻擊載荷,如今卻能在數小時內同時針對數千個目標進行優化。《2025 年微軟數位防禦報告》引用了一項獨立研究,該研究發現,由人工智慧驅動的網路釣魚攻擊點擊率高達 54%,而傳統攻擊活動的點擊率僅為 12%,其成效高出 4.5 倍。這正是人工智慧已經實現的成果,也將是本系列下一篇文章的主題。
這篇部落格是「天生為躲避而生」系列的第一部分。
第 2 部分和第 3 部分即將推出。
