
重點整理
- 駭客常利用竊取的合法帳密登入企業VPN潛入內部網路。
- 最新勒索軟體有多種語言版本,部分甚至會直接破壞資料。
- 駭客開始使用AI輔助開發惡意程式,但可能因粗心留下破綻。
- 攻擊者改用一般通訊軟體作為遠端控制指揮部,以躲避偵測。
您可能會覺得,駭客攻擊離中小企業很遙遠。但近期資安報告指出,有三大駭客組織正積極針對企業發動攻擊,手法包含竊取帳號密碼、投放勒索軟體,甚至直接用惡意程式破壞資料。無論您是經營電商網站、內部系統,還是準備導入 AI 工具,了解這些最新威脅,都能幫助您提前避開風險,保護公司的數位資產。
駭客如何潛入企業?從竊取帳密到控制伺服器
第一個被點名的組織是 NightEagle。他們最常見的手法,是利用竊取來的合法帳號密碼,透過企業 VPN(虛擬私人網路,讓員工從外部安全連回公司內部的系統)潛入內部。
潛入後,他們會針對 Microsoft Exchange Server(企業常用的電子郵件伺服器)部署 GhostContainer。這是一種「後門」(Backdoor,駭客偷偷留在系統裡,用來遠端控制的程式)。為了不被發現,這個後門會偽裝成一般的伺服器元件。
接著,駭客會在內部網路進行「橫向移動」(Lateral movement,攻破一台電腦後,在內部網路中尋找並入侵其他電腦的過程)。他們會利用各種漏洞取得最高權限,最終目標是控制整個企業的網域控制站(Domain Controllers),也就是企業內部帳號與權限的管理中心。
假勒索、真破壞?AI 寫出的惡意程式破綻
第二個組織 Hacking Cat 原本是進行政治性質的駭客行動,但現在轉向投放勒索軟體(Ransomware,加密企業檔案並要求支付贖金的惡意程式)與破壞性攻擊。
他們開發了名為 Monkey 的勒索軟體,包含 Rust、.NET、C++ 與 Golang 等多種語言版本,能同時攻擊 Windows、Linux 與虛擬化系統。有趣的是,資安公司 Kaspersky 發現,其中 Golang 版本的程式碼會試圖刪除 Linux 系統的備份檔案,但這個指令在 Linux 環境中其實沒有作用。專家推測,這可能是駭客在使用 AI 工具自動生成程式碼時,沒有仔細檢查所留下的粗心破綻。
更可怕的是,Monkey 的某些版本在加密檔案後,根本沒有把解密金鑰存下來。這代表他們根本不是為了求財,而是打著勒索的幌子,行徹底破壞資料之實。
用通訊軟體當指揮部,讓防毒軟體抓不到
第三個組織 Toy Ghouls 是一個以賺錢為目的的犯罪集團。他們最近開發了一款名為 Bird Agent 的自訂後門。
為了躲避資安軟體的偵測,他們放棄了傳統的遠端控制方式,改用自己架設的 HiveMQ(一種訊息傳輸協定)或是 Element(一款主打加密的通訊軟體)來當作 C2 伺服器(Command and Control,駭客用來遠端下達指令的控制中心)。
這意味著,駭客的指令看起來就像是一般的通訊訊息或系統日誌,大幅增加了企業資安人員攔截與偵測的難度。
崴米的建議
面對越來越複雜的攻擊手法,中小企業不需要恐慌,但必須建立基本的防護習慣。以下是崴米給您的 3 點實務建議:
- 強化 VPN 與帳號密碼管理:既然駭客喜歡用偷來的帳密登入,請務必為所有員工的帳號開啟 MFA(多因素驗證,除了密碼還需要手機簡碼或驗證器確認),並定期更換高強度密碼。
- 定期更新系統與落實備份:無論是網站伺服器、Exchange 郵件系統還是內部電腦,都要保持更新以修補已知漏洞。同時,重要資料必須遵循「3-2-1 備份原則」,且備份檔要與主網路隔離,以防勒索軟體一併加密。
- 審慎評估 AI 工具的使用:AI 能大幅提升效率,但正如駭客用 AI 寫程式會出包,企業在導入 AI 工具處理機敏資料或自動生成程式碼時,仍須安排人工審查,避免引入未知的資安風險。
參考來源:Three Threat Groups Target Russian Enterprises With Backdoors, Ransomware, and Wipers



