
重點整理
- 未開啟多因素驗證是雲端資料外洩的最大破口。
- 勒索攻擊即使駭客獲利不多,仍會給企業帶來巨大傷害。
- 駭客已學會利用提示詞注入等手法濫用AI工具尋找漏洞。
很多中小企業主覺得,電信公司被駭、資料外洩是大型企業的煩惱,跟自己關係不大。但最近一起美國軍人駭客案,卻暴露了許多企業都在犯的基礎資安錯誤,甚至連最新的 AI 工具都成了駭客的幫兇。了解這起案件的細節,能幫您提前堵住公司內部的資安破口。
從美國大兵駭客案,看企業最常見的資安破口
這起案件的犯人是一名 22 歲的美國陸軍士兵,他利用雲端資料儲存服務 Snowflake 的漏洞,竊取了超過 1 億名 AT&T 客戶的通話和簡訊元數據(Metadata,也就是記錄通話來源、時間、長度等資訊的資料)。
他之所以能得手,是因為部分企業客戶暴露了登入憑證,而且沒有開啟多因素驗證(MFA)。MFA 是指除了輸入密碼,還需要手機簡訊或驗證器 App 等第二道關卡才能登入的機制。這個看似基礎的設定,卻成了保護企業資料的最後一道防線。
勒索攻擊的真實面貌:賺得少、傷害大
竊取資料後,這名士兵在網路犯罪論壇上勒索十多家電信公司,甚至公開了美國政要的通話紀錄與國家安全局的圖表來威脅企業。雖然受害企業支付了高達 37 萬美元的比特幣贖金,但諷刺的是,這名駭客賣資料總共只賺了約 1500 美元。
這個結果給企業主的啟示是:勒索攻擊的破壞力遠大於駭客的實際獲利。即使駭客沒賺到多少錢,資料外洩對企業聲譽、客戶信任以及國安層面的傷害卻是難以估算的。面對勒索,企業不能心存僥倖。
獄中還在用 AI 找漏洞?AI 工具的雙面刃
這起案件最令人訝異的細節,是這名士兵在監獄等候判刑時,竟利用其他囚犯的電子郵件,要求對方使用商業 AI 工具來生成 Windows 10 和 D-Link 設備的漏洞攻擊腳本,甚至詢問如何用監獄物品製作天線與越獄。
為了繞過 AI 的安全限制,他使用了提示詞注入(Prompt Injection)手法,也就是用欺騙性的問題(例如謊稱自己在寫小說)來誘導 AI 吐出危險的攻擊程式碼。這提醒我們,AI 工具雖然強大,但如果缺乏適當的安全邊界與使用規範,很容易成為駭客尋找系統漏洞(CVE,即公開的資安漏洞編號)的利器。
崴米的建議
從這起跨國駭客案中,我們為中小企業整理出 3 個可以馬上執行的資安建議:
- 全面落實多因素驗證(MFA):請立刻檢查公司使用的雲端服務、信箱與後台系統,強制要求員工開啟 MFA。這能擋下絕大多數因密碼外洩導致的帳號被盜風險。
- 建立正確的資安與勒索應對觀念:不要以為公司小就不會被盯上。定期備份重要資料,並制定資料外洩時的標準處理流程,降低對勒索軟體的依賴與恐慌。
- 規範內部 AI 工具的使用:若公司有導入 AI 工具,請明確定義使用範圍與安全準則,避免員工無意間將機密資料輸入給 AI,或讓 AI 成為內部資安的破口。
參考來源:U.S. Soldier Gets 70 Months in Prison for AT&T, Verizon Extortions



