沒有密碼外洩,為什麼還是出事了?英國警⽅資料外洩給企業的三個警訊

⽂/劉虹君 Gigi Liu
企業韌性與資安專欄 ──備份救得回系統,救不回信任
每次發⽣⼤型資安事件,新聞標題總離不開幾GB資料遭竊、幾萬筆個資外洩、駭客索討多少贖⾦這類數字。但真正值得留意的,往往不是數字本⾝,⽽是事件背後透露出的攻擊趨勢。
英國警⽅國家法律資料庫(PNLD)近期證實遭駭,外洩資料涉及超過⼗萬名警察、警務⼈員、刑事司法⼈員與政府合作夥伴,連使⽤便⺠服務的⼀般⺠眾也受到波及。官⽅說法是⽬前沒有證據顯⽰密碼或其他安全憑證遭竊,外流的主要是姓名、⼯作電⼦郵件、所屬單位等資料。
聽起來好像沒那麼嚴重⸺沒有密碼外洩,應該還好吧?如果這樣想,就低估了今天駭客的能⼒。因為這起事件真正證明的⼀件事是:駭客要的早就不只是密碼,⽽是「⾝分」本⾝。
⾝分,才是真正的⽬標
現代駭客要的未必是密碼,他們更想知道的是:你是誰、在哪個單位、負責什麼、能碰到哪些系統、主管是誰、平常跟誰打交道。⼀封寄給普通⼈的釣⿂郵件成功率可能不到1%,但如果內容能精準寫出「王警官您好,這是刑事警察局最新勤務公告」,成功率就會⼤幅提⾼。真正的攻擊往往不是破解
密碼,⽽是利⽤⼈與⼈之間的信任⸺這正是這幾年資安圈愈來愈重視⾝分安全(Identity Security)的原因。
當攻擊者⼿上有了這些⾝分與組織架構的資訊,下⼀步要找的通常不是最難打的系統,⽽是最容易進去的那⼀個。這也是為什麼,⾝分外洩往往是後續⼀連串攻擊的起點,⽽不是終點。
加密不再是唯⼀劇本
很多⼈對勒索病毒的印象還停留在幾年前:畫⾯跳出紅底⽩字,檔案全被加密,要求付比特幣才能解鎖。但現在的攻擊邏輯已經變了。愈來愈多駭客組織的做法是先偷資料,再⽤資料要脅企業⸺不付錢,就把資料公布到暗網。這就是這幾年常聽到的資料勒索(Data Extortion)。也因此,就算企業
備份完整、系統沒有癱瘓,只要⼤量敏感資料外流,⼀樣可能⾯臨法律責任、品牌受損與信任危機。備份能保證系統復原,卻保證不了資料沒有外流。損失不再只是停機幾天,⽽是資料公開之後長期揮之不去的影響。
核⼼系統不再是唯⼀入⼝
正因為駭客要的是⾝分與存取路徑,⽽不⼀定是最有價值的那個系統,他們也愈來愈懂得繞過核⼼系統,從旁邊下⼿。這次遭入侵的並不是警⽅核⼼辦案資料庫,⽽是提供法律資訊與⽀援的周邊系統,正是這個邏輯的體現。原因不難理解⸺核⼼系統防護等級⾼、權限控管嚴、監控也比較完整;相
對地,第三⽅平台、外包系統、API服務、合作廠商,以及法律、⾏政、⼈資這類平台,常因⽇常維運需要⽽開放較多存取權限,反⽽成了攻擊者眼中的捷徑。只要突破供應鏈中的⼀個節點,就有機會逐步橫向移動到整個組織。這也是供應鏈攻擊近年持續增加的原因之⼀。
這不是單⼀事件
宣稱犯案的駭客組織ExfilSquad,近期公布的受害名單並不只限於英國。公開資訊顯⽰,已有多家亞洲企業被點名,涵蓋製造業、⾦融業、PCB產業、品牌授權業與OEM/ODM企業,外洩資料規模從⼗幾GB到九⼗多GB不等。這些產業有⼀個共通點:它們都位在供應鏈中資料價值⾼、卻相對缺乏資
安投資的環節⸺正是攻擊者評估投資報酬率之後,最願意下⼿的位置。換句話說,這不是⼀次性的事件,⽽是⼀場還在進⾏中的資料外洩⾏動,駭客正持續在全球尋找下⼀個這樣的節點。

台灣企業該補上的⼀課
多數企業的資安重點仍放在防毒、防火牆、備份,這些當然重要,但已經不⾜以應付今天的攻擊模式。備份解決的是系統能不能開機的問題,卻救不回已經被駭客帶走、公布到暗網的資料⸺這是備份天⽣的極限,不是備份做得夠不夠完整的問題。更關鍵的問題是:企業是否清楚哪些資料最重
要?能不能即時察覺異常的資料傳輸?能不能辨識內部帳號被濫⽤?能不能監控到橫向移動的⾏為?
⼀旦資料已經離開企業網路,再完善的備份也救不回已經外流的機密,更救不回客⼾與夥伴對企業的信任。也因此,真正的最後⼀道防線,從來不是備份,⽽是韌性⸺在攻擊者得逞、資料已經外洩之後,企業還能不能守住信任不繼續流失。企業接下來要建立的,是從⾝分安全、資料外洩防護、供應鏈安全,到持續性威脅監控(MDR/XDR)的整體防禦架構。這不代表要從零開始建置,⽽是從既有系統盤點起,找出其中⼀到兩項優先補強的缺⼝⸺這往往比⼀次到位的全⾯升級更務實,也更快看到成效。資料可以備份,系統可以重建,但信任⼀旦外洩,往往需要更長的時間才能重新建立⸺⽽這,正是備份救不了、只有韌性才守得住的最後⼀道防線。




