過去「白帽駭客」通常專門進行滲透測試以確保資訊系統安全,但《日經新聞》報導,有越來越多的證據懷疑中國政府正讓這些「白帽駭客」參與國家級網路攻擊,特別是自2021年之後,中國強制要求企業和個人在發現安全漏洞之後,必須48小時內向工信部(工業和信息化部)回報,使得中國參與的攻擊數量急遽增加,令西方懷疑,這些漏洞在修補之前,就已經被利用。
《日經新聞》等組織的一項調查發現,自從2021年9月,中國政府強制要求企業和個人在發現資安漏洞後,必須在48小時內向工信部報告。自此之後,疑似與中國政府有關的網路攻擊數量急遽增加。
同時,在中國政府要求即時回報資安漏洞之後,歐洲和美國便批評,這些漏洞可能在修補程式開發之前就被利用。而同年年底,中媒也報導,因未按規定報告,中國商務部因此暫停與阿里巴巴集團雲端運算業務的網路安全合作夥伴關係六個月。
透過資安漏洞的網攻案例3年來已翻數倍
所謂「白帽駭客」指的是道德駭客或電腦安全保護專家,為資安公司工作或作為自由工作者,主要職責是尋找電腦軟體或系統上存在的錯誤,他們負責發現漏洞並向開發人員報告,藉此獲取報償,然而在中國的白帽駭客,似乎工作性質又有不同。
《日經新聞》與網路安全軟體公司趨勢科技合作,收集了222個軟體漏洞的數據,美國政府和其他機構指出,這些漏洞正被據信與中國政府有聯繫的駭客組織利用來滲透網路。
電腦安全平台OTX上搜尋並匯總了網路攻擊方法的報告,發現共有1047起利用這些漏洞的攻擊。值得注意的是,中國下令有資安漏洞報告義務開始的2021年,共僅有16起案例,但到2022年,此一數字飆升至267起;到2023年,案例更飆升到502起,幾乎翻倍,今年的情況也類似,至上半年已有242起案例。
趨勢科技網路安全專家岡本勝之(Katsuyuki Okamoto)表示:「過去,網路攻擊的主要方式是網路釣魚,即透過電子郵件誘騙受害者下載惡意軟體,但現在漏洞攻擊已成為主流。」岡本勝之透露,類似手法也在俄羅斯出現類似趨勢,但中國變化最為明顯。
中國白帽漏洞捕捉能力傲視全球但遭官方禁足
事實上,中國這類白帽駭客的漏洞捕捉能力在世界相當受到推崇和關注,根據蘇黎世聯邦理工學院安全研究中心數據,在全球最大駭客大賽Pwn2Own中,中國駭客贏得的總獎金比例從2014年的13%上升到2017年的79%。而從2018年北京當局禁止中國當地白帽駭客參加海外駭客大賽後,中國的天府杯網路安全大賽(又被稱為中國版Pwn2Own),已經成為國家網路安全競賽的主戰場。
台灣網路安全公司奧義智慧科技(CyCraft Technology) 資安研究處長陳仲寬表示:「中國駭客為發現漏洞貢獻了高超的技能,但自2018年以來,他們幾乎沒有與世界其他地區進行互動。」
報導還指出,從今年2月時外洩的文件中顯示,天府杯期間發現的漏洞已被中國政府利用,這些文件似乎來自由中國著名駭客吳海波所設立的「安洵資訊科技(I-SOON)」,文件中曾揭露針對iPhone使用的iOS作業系統漏洞軟體,已提供給中國國家安全部門等等訊息。
I-SOON外洩文件透露聘白帽駭客足跡
台灣網路安全公司杜浦數位安全公司(TeamT5)曾對洩漏的文件進行分析,據該公司稱,i-Soon僱用了許多自稱白帽子的人,但其大部分工作都是受中國國家安全部門委託的。
據杜浦公司指出,該公司向中國政府提供了一種從iPhone中遠端提取資料的工具,並向其出售從台灣和印度等18個國家和地區竊取的資料。
日本網路安全公司Sightt執行長岩井博樹(Hiroki Iwai)表示:這是一種特有模式,私營部門的駭客不但會發現漏洞,還會攻擊其他國家,並以此業務與中國政府互動。
用Podcast訂閱本節目