
重點整理
- 駭客利用 AI 大型語言模型開發惡意程式,降低攻擊門檻。
- 惡意程式潛伏於開源套件中,竊取企業網站後台權限與金鑰。
- 攻擊者自稱漏洞賞金獵人,意圖利用竊取的資料尋找漏洞領獎金。
- 中小企業應正視供應鏈攻擊風險,加強網站主機與後台環境監看。
近年來,AI 技術不僅能幫我們寫文案、做設計,竟然也被駭客用來「寫病毒」了!對於中小企業主與行銷人員來說,你可能會想:「我又不會寫程式,這跟我有什麼關係?」事實上,只要你的公司有網站、有後台管理系統,或是有外包團隊幫忙維護網頁,就可能成為這種新型態資安攻擊的目標。
駭客用 AI 寫病毒,還假裝成「漏洞賞金獵人」
根據資安公司 CrowdStrike 的調查,近期發現一個名為 PhantomRaven 的「資訊竊取惡意軟體」(一種專門偷偷把電腦裡的帳號、密碼、金鑰打包傳給駭客的病毒)。可怕的是,資安專家高度懷疑,這個病毒是駭客利用 LLM(大型語言模型,也就是像 ChatGPT 這樣能寫文章、寫程式的 AI)所寫出來的。
這個駭客自稱是「漏洞賞金獵人」(幫忙找網站漏洞並向企業領取獎金的安全專家),他將超過 100 個惡意套件上傳到 npm 與 PyPI(程式設計師常用的開源程式碼圖書館)。他利用這些套件作為掩護,偷偷從外部伺服器下載惡意程式,避開安全工具的偵測。一旦開發者的電腦中招,駭客就能竊取系統資訊、帳號密碼,甚至是網站後台的環境變數。
你的網站後台,可能正處於「供應鏈攻擊」的風險中
你可能會問,這跟我的公司網站有什麼關係?這在資安領域稱為「供應鏈攻擊」。簡單來說,駭客不直接攻擊你的網站,而是去感染你網站所使用的第三方工具、外掛或開源程式碼。
當你的網站工程師或外包團隊在下載這些「圖書館」裡的工具時,如果不小心下載到被動過手腳的套件,惡意程式就會順勢潛入公司的開發環境。PhantomRaven 會掃描並竊取包含 GitHub 憑證、CI/CD(持續整合與持續部署,也就是自動化更新網站的系統)秘密等高度敏感的權限。
一旦這些後台金鑰外洩,駭客就能長驅直入,不僅能篡改網站內容,甚至可能竊取客戶資料。更諷刺的是,這名駭客竊取資料後並沒有拿到暗網販賣,而是利用這些權限去尋找其他企業的漏洞,試圖再次領取「漏洞賞金」。這意味著,AI 大幅降低了駭客開發病毒的門檻,讓攻擊變得更快、更隱蔽。
崴米的建議
面對 AI 時代的新型態資安威脅,中小企業不需要成為技術專家,但必須建立正確的防護觀念。以下是崴米給您的具體建議:
- 審慎管理網站的第三方工具與外掛:不要隨便安裝來路不明的免費外掛或開源程式碼。定期檢視網站使用了哪些套件,並確保它們來自可靠的來源且保持最新版本。
- 將網站環境與主機安全交給專業團隊:中小企業通常沒有專職的資安人員,與其自己摸索,不如委託專業團隊進行日常監看。透過即時的系統監控,能在異常發生的第一時間發出警報,避免損失擴大。
- 建立網站備份與應變機制:永遠要假設系統有被入侵的可能。確保您的網站有定期的完整備份,萬一發生資安事件,能夠迅速還原網站,將營運中斷的時間降到最低。
如果您的網站需要更穩健的後盾,歡迎了解我們的網站代管維護與主機監看服務,讓專業團隊為您把關網站安全,讓您安心專注本業。
參考來源:Claimed Bug Bounty Hunter Likely Used LLM to Build PhantomRaven npm Stealer



