こんにちは,我是翡翠。

我是去年才剛進入資安業界的新手。因為還在學習中,想必也有不少不足之處,不過我想把自己目前理解到的內容、能做到的事情,整理成一篇文章。

自 2026 年 9 月下旬之後,我總覺得大型企業等發生未經授權存取、資訊外洩之類的新聞突然變多了。
這一年來我幾乎每天都在追這類新聞,給人的印象是件數相當多。
至於更早之前,抱歉,因為我沒有在追,所以不太清楚……

當然,也可能是因為這些事件本身具有話題性,或其實過去也一直有遭受網路攻擊,只是沒有成為公開新聞;又或者根本沒有足夠的偵測機制,所以即使發生資料外洩也沒有察覺。

近來常聽到有人說:「是不是因為 AI 技術發展了,任何人都能使用,所以攻擊才變多了?」
我認為這確實也是原因之一,但這次在蒐集資料後,我感受到的並不只是這個理由而已。


為什麼現在網路攻擊新聞變多了?

看新聞可以發現,許多大家耳熟能詳的企業與公家機關都傳出遭受網路攻擊的受害報導。

「最近 AI 這麼厲害,是不是連一般人也能輕鬆發動攻擊了?」
「AI 進化之後,是不是能做出非常高階的攻擊了?」

這些確實可能是原因之一,但我認為還有其他背景因素。

不只是資料被當成人質

傳統的勒索軟體攻擊很單純:
「我把資料加密了。想要恢復就付贖金!」
就是這樣而已。

那現在呢?

  • 「連備份資料也加密了、破壞了。這下你沒辦法恢復了吧,來,付贖金!」
  • 「我把資料偷走了,不付錢就丟到網路上!」——雙重勒索(外洩威脅)
  • 「把核心系統或工廠產線停掉,逼你業務中斷」

他們會用多層次的威脅,甚至把讓業務停擺本身也當成價值,試圖對企業、組織乃至整個社會造成影響。
實際上,只要業務停擺一天,就可能造成數億日圓等級的損失。
想到這些的攻擊者,真不能小看……

犯罪的集團化

大家對攻擊者有什麼樣的印象呢?
像電影裡那樣,一個超強駭客單槍匹馬入侵、加密、勒索……這種印象其實已經是過去式了。
現在則是分工明確的「犯罪集團(RaaS:Ransomware as a Service,勒索軟體即服務)」。

  • 偵察角色: 尋找看起來容易入侵、資安防護薄弱的企業
  • 入侵角色(初始存取經紀人): 從 VPN 弱點等地方建立入侵途徑,並買賣這些存取權限
  • 橫向移動角色: 探索內部網路,取得管理者權限
  • 資料竊取角色: 將機密資料帶出外部
  • RaaS 營運方: 提供勒索軟體工具與贖金支付平台,並分配收益
  • 談判角色: 與受害企業進行贖金的聊天談判

像這樣,角色分工明確,整體已經完全商業化(專業化)了。
如果再加上新的「AI」會變成什麼樣子呢……

  • 可收到毫無違和感、自然流暢的日文釣魚郵件,而且還能在短時間內大量產出
  • 可在短時間內製作攻擊用程式或工具,比人工實作更快(所謂的加速)
  • 可自動化入侵後的日誌分析與弱點搜尋

AI 讓攻擊所需的工作與準備都被大幅加速,這就是現在的時代。

鎖定供應鏈

攻擊者究竟是如何找到攻擊目標的?這一點也很重要。
「有錢的大企業應該能拿到更多贖金;小公司就算攻擊也拿不到多少,所以我們應該不會被盯上吧。」
也許有人會這麼想,但攻擊者似乎不管大企業還是中小企業,都是抱著「能下手的地方就全面攻擊」的想法。

有嚴密資安防護的豪宅,從正面要進去通常很難吧。
如果是小偷,當然是從門沒鎖、又沒人的門進去比較輕鬆,甚至窗戶、煙囪都可以——大概就是這種思路(應該是這樣)。

真正的目標是大企業,但要正面硬闖難度太高,因此他們會先把資安較薄弱的關係企業或委外廠商等中小企業當成跳板,再從那裡攻向本體。這就是利用供應鏈進行攻擊的流程,而最近這類事件也頻繁被報導。
經濟產業省也將因應此事,預計在今年秋天公布並開始運用一項可視化整體供應鏈資安防護狀況的制度(SCS 評估制度)。


最大的盲點,其實是基礎對策

「那麼,這種犯罪集團連 AI 都拿來用了,難道已經完全無法防禦了嗎?」

其實似乎也不是這樣。
從警察廳與資安公司的報告來看,很多案例並不是什麼高階技術,而是「趁著基本防護沒有做好時入侵成功」的情況。

例如以下這些:

  • 沒有套用修補程式(Patch)
    • 明明 VPN 設備或伺服器的漏洞已公開,卻把升級到最新版一拖再拖
  • 帳號與密碼管理有問題
    • 設了太簡單的密碼
    • 在不同服務中重複使用相同密碼
    • 多人共用一組帳號資訊來使用(共用帳號)
    • 已經離職的人員帳號沒有刪除,還殘留著
    • 沒有依照每個人所需限制權限,反而把管理者權限發給所有人
    • 只靠 ID 和密碼就能登入(沒有設定多因素驗證/雙重驗證)

很多案例都是因為這些問題被濫用,才遭到入侵。

當然,現場的第一線人員想必也很頭痛。
「如果更新之後業務系統可能無法運作,所以我們把自動更新關掉了。」
「離職者帳號管理和盤點根本忙不過來,忙到連貓的手都想借來用。」
這種現場才會有的、「想做卻做不到」的問題,我也明白。

但是,這並不能成為「可以不用做對策」的理由。

  • 徹底做到一人一帳號(停止共用帳號)
  • 不要重複使用密碼,也不要使用太簡單的密碼
  • 一定要設定雙重驗證或多因素驗證(MFA)
  • 只把最小必要權限給需要的人
  • 連上網的設備,不要把修補程式更新一拖再拖

如果能持續把這些小事一點一滴做好,或許有些本來可以避免的受害事件就能被防住。


最後

把攻擊增加歸因於「AI 的關係」,當然是很容易的說法。
AI 讓攻擊方確實變得更高階、更快速,這是事實,但真正造成入侵契機的,往往還是基本對策的疏漏。

我認為最重要的,是先重新檢視我們自己能做好的基本防禦,並確實把它做好。

感謝你讀到最後!


原文出處:https://qiita.com/HIsui0921/items/65fba77555a13af6b8a5


精選技術文章翻譯,幫助開發者持續吸收新知。

共有 0 則留言


精選技術文章翻譯,幫助開發者持續吸收新知。
🏆 本月排行榜
🥇
站長阿川
📝53   💬2  
719
🥈
NewsData
2
評分標準:發文×10 + 留言×3 + 獲讚×5 + 點讚×1 + 瀏覽數÷10
本數據每小時更新一次
📢 贊助商廣告 · 我要刊登